Phụ lục A 6.3 của ISO 27001:2022 là gì?
ISO 27001:2022 , Phụ lục A 6.3, Nhận thức, Giáo dục và Đào tạo về An ninh thông tin, nhấn mạnh nhu cầu nhân viên phải nhận được hướng dẫn phù hợp về bảo mật thông tin, bao gồm cả việc thường xuyên cập nhật chính sách có liên quan đến vai trò của họ.
Giải thích về nhận thức, giáo dục và đào tạo về an ninh thông tin
Nhận thức, giáo dục và đào tạo về an ninh thông tin (nhận thức về an ninh CNTT) bao gồm việc thông báo cho người dùng về tầm quan trọng của an ninh thông tin và truyền cảm hứng cho họ nâng cao các biện pháp bảo mật máy tính của mình.
Người dùng phải được thông báo về các rủi ro bảo mật tiềm ẩn liên quan đến hoạt động của họ và được giáo dục về cách phòng ngừa những rủi ro này.
Nhận thức, giáo dục và đào tạo về an ninh thông tin là điều cần thiết cho sự thành công của bất kỳ tổ chức nào. Tất cả nhân viên phải hiểu được tầm quan trọng của an ninh thông tin và hậu quả của nó đối với mọi người.
Nhân viên càng hiểu rõ cách bảo vệ bản thân khỏi các mối nguy hiểm trên mạng thì tổ chức của bạn sẽ càng an toàn.
Mục đích của Phụ lục A 6.3 của ISO 27001:2022 là gì?
Mục tiêu của Phụ lục A 6.3 của ISO 27001:2022 là đảm bảo rằng nhân viên và các bên liên quan được thông báo và đào tạo phù hợp để đáp ứng các nghĩa vụ bảo mật thông tin của họ.
ISO 27001:2022 Phụ lục A 6.3 nêu chi tiết phạm vi các hoạt động cần thiết để đảm bảo nhân viên có kiến thức và khả năng cần thiết để hoạt động trong khuôn khổ bảo mật thông tin của tổ chức. Chủ yếu, Kiểm soát Phụ lục A này tập trung vào việc nâng cao nhận thức về tầm quan trọng của bảo mật thông tin, ủng hộ thực hành tốt và khuyến khích tuân thủ các chính sách và quy định có liên quan.
Phụ lục A 6.3 Giải thích
Giáo dục, nhận thức và đào tạo về an ninh thông tin là những thành phần thiết yếu của chiến lược quản lý rủi ro của tổ chức và cần được đưa vào chính sách bảo mật. Bằng cách cung cấp cho nhân viên kiến thức và công cụ họ cần, các tổ chức có thể đảm bảo các biện pháp bảo mật của họ có hiệu quả.
ISO 27001:2022 Phụ lục A 6.3 nêu rõ sự cần thiết đối với các doanh nghiệp phải có chương trình nâng cao nhận thức về an ninh thông tin để cung cấp cho tất cả nhân viên kiến thức và khả năng phù hợp để bảo vệ các nguồn thông tin. Phụ lục này đưa ra lời khuyên về những gì cần đưa vào chương trình nâng cao nhận thức hiệu quả.
Tổ chức có thể cần cung cấp đào tạo nhận thức về an ninh ít nhất một lần mỗi năm hoặc theo yêu cầu của đánh giá rủi ro, cho tất cả nhân viên có quyền truy cập vào tài sản thông tin nhạy cảm hoặc hệ thống thông tin lưu trữ, xử lý hoặc truyền dữ liệu nhạy cảm.
Bao gồm những gì và làm thế nào để đáp ứng các yêu cầu
Các tổ chức phải triển khai một quy trình đảm bảo nhân viên được đào tạo đầy đủ để thực hiện nhiệm vụ công việc của mình một cách an toàn và bảo mật, mà không làm ảnh hưởng đến bảo mật thông tin. Đào tạo có thể được tiến hành trong các buổi học hoặc thông qua các nguồn trực tuyến như video hoặc hội thảo trên web. Phụ lục A 6.3 quy định điều này.
Các chương trình đào tạo, giáo dục và nâng cao nhận thức về an ninh thông tin phải được xây dựng phù hợp với chính sách của tổ chức, chính sách theo chủ đề cụ thể và các quy trình bảo mật có liên quan. Điều này phải xem xét thông tin cần được bảo vệ và các biện pháp kiểm soát bảo mật được áp dụng để bảo vệ thông tin đó, và phải được thực hiện thường xuyên.
Việc nâng cao nhận thức, giáo dục và đào tạo cho cả nhân viên mới và những người chuyển sang các vai trò cần mức độ bảo mật khác nhau đều có lợi.
Một chiến dịch nâng cao nhận thức nên bao gồm nhiều hoạt động để nâng cao hiểu biết. Điều này có thể bao gồm các chiến dịch, tập sách, áp phích, bản tin, trang web, phiên thông tin, tóm tắt, mô-đun học trực tuyến và email.
Theo Phụ lục A 6.3, chương trình này phải bao gồm:
- Ban quản lý chịu trách nhiệm đảm bảo an ninh thông tin trên toàn tổ chức.
- Sự quen thuộc và tuân thủ các quy trình bảo mật thông tin có liên quan, bao gồm chính sách bảo mật và bất kỳ chính sách, quy định, luật, hợp đồng và thỏa thuận bổ sung nào liên quan đến bảo mật thông tin.
- Trách nhiệm cá nhân đối với hành động và sự thiếu hành động của bản thân, trách nhiệm bảo vệ thông tin thuộc về tổ chức và các bên liên quan; điều này là cần thiết.
- Cần tuân thủ các quy trình bảo mật cơ bản như báo cáo sự kiện bảo mật thông tin (xem Phụ lục A 6.8) và các biện pháp kiểm soát cơ bản như bảo mật mật khẩu.
- Điểm liên hệ và nguồn lực về an ninh thông tin, bao gồm các tài liệu nâng cao nhận thức về an ninh thông tin.
Những thay đổi và khác biệt so với ISO 27001:2013
ISO 27001:2022 không phải là một biện pháp kiểm soát hoàn toàn mới. Phiên bản ISO 27001 này, được công bố vào tháng 10 năm 2022, cập nhật phiên bản trước đó là ISO 27001:2013 .
Phụ lục A của ISO 27001:2013 Điều khiển 7.2.2 thiếu bảng thuộc tính và tuyên bố mục đích được cung cấp trong Phụ lục A của ISO 27001:2022 Điều khiển 6.3.
Mặc dù có sự khác biệt về số lượng kiểm soát, nhưng có vẻ như không có sự khác biệt nào khác giữa hai Kiểm soát Phụ lục A. Mặc dù cách diễn đạt của hai Kiểm soát Phụ lục A khác nhau, nhưng ý nghĩa và mục đích của chúng vẫn như nhau.
Phụ lục A Kiểm soát 6.3 được thiết kế thân thiện hơn với người dùng, giúp mọi người hiểu rõ hơn về nội dung của nó.




