Mục đích của Phụ lục A 8.30 của ISO 27001:2022 là gì?
Phụ lục A 8.30 của ISO 27001:2022 giúp các tổ chức đảm bảo tuân thủ các yêu cầu bảo mật thông tin đã thiết lập khi thuê ngoài việc phát triển hệ thống và phần mềm cho bên thứ ba.
Các công ty có thể giảm chi phí và tăng khả năng mở rộng bằng cách thuê ngoài hệ thống CNTT và phát triển phần mềm cho các bên bên ngoài. Tuy nhiên, không được xâm phạm bảo mật để đạt được những hiệu quả này.
Ví dụ, các nhà cung cấp dịch vụ bên ngoài có thể không áp dụng mã hóa cấp ngành cho dữ liệu đám mây hoặc có thể không áp dụng các biện pháp kiểm soát chặt chẽ để truy cập, dẫn đến hệ thống CNTT và phần mềm bị xâm phạm.
Do đó, dữ liệu có thể bị vi phạm và thông tin có thể mất đi tính khả dụng, tính bảo mật và tính toàn vẹn.
Trong báo cáo của Trustwave, hoạt động gia công phần mềm và phát triển CNTT chiếm hơn 60% tổng số vụ vi phạm dữ liệu.
Các tổ chức cần đảm bảo các bên bên ngoài tuân thủ các yêu cầu về bảo mật thông tin do tổ chức của bạn đặt ra vì việc thuê ngoài chắc chắn sẽ dẫn đến mất quyền kiểm soát đối với quy trình phát triển và khiến việc áp dụng và duy trì các yêu cầu về bảo mật thông tin trở nên khó khăn hơn.
Ai là người sở hữu Phụ lục A 8.30?
Để các nhà cung cấp bên ngoài tuân thủ các yêu cầu về bảo mật thông tin, Giám đốc An ninh Thông tin (CISO) phải thiết lập và triển khai các quy trình và biện pháp kiểm soát phù hợp.
Hướng dẫn chung về ISO 27001:2022 Phụ lục A 8.30
Theo hướng dẫn chung, các tổ chức phải liên tục theo dõi và xác minh rằng công việc phát triển thuê ngoài đáp ứng các yêu cầu về bảo mật thông tin do tổ chức của bạn đặt ra.
11 yếu tố sau đây cần được xem xét khi thuê ngoài hoạt động phát triển theo Phụ lục A 8.30 của ISO 27001:2022:
- Phát triển và ký kết các thỏa thuận cấp phép bao gồm quyền sở hữu mã và quyền sở hữu trí tuệ.
- Việc thực hiện các yêu cầu hợp đồng phù hợp liên quan đến thiết kế và mã hóa an toàn theo Phụ lục A 8.25 và 8.29.
- Triển khai mô hình mối đe dọa mà bên thứ ba có thể áp dụng.
- Tiến hành thủ tục kiểm tra nghiệm thu để đảm bảo chất lượng và độ chính xác của công việc được giao.
- Chứng minh rằng các yêu cầu tối thiểu về quyền riêng tư và bảo mật đã được đáp ứng. Điều này có thể đạt được thông qua các báo cáo đảm bảo.
- Tài liệu về cách phần mềm hoặc hệ thống CNTT được cung cấp đã được kiểm tra nội dung độc hại.
- Duy trì bằng chứng cho thấy đã tiến hành thử nghiệm đầy đủ để giải quyết các lỗ hổng đã xác định.
- Đảm bảo rằng mã nguồn của phần mềm được bảo vệ bằng các thỏa thuận ký quỹ. Ví dụ, có thể giải quyết những gì sẽ xảy ra nếu nhà cung cấp bên ngoài ngừng hoạt động.
- Theo thỏa thuận với nhà cung cấp, tổ chức phải được phép kiểm tra quy trình phát triển và kiểm soát.
- Cần thiết lập và triển khai các yêu cầu bảo mật cho môi trường phát triển.
- Ngoài ra, các tổ chức nên xem xét các luật, điều lệ và quy định hiện hành.
Hướng dẫn bổ sung cho Phụ lục A 8.30
Các tổ chức có thể tìm thêm thông tin về việc quản lý mối quan hệ với nhà cung cấp trong ISO/IEC 27036.
Những thay đổi so với ISO 27001:2013 là gì?
ISO 27001:2022 Phụ lục A 8.30 thay thế ISO 27001:2013 Phụ lục A 14.2.7 (Phát triển thuê ngoài). Nhìn chung, không có sự khác biệt đáng kể nào giữa hai phiên bản.




