Những thay đổi đối với hệ thống thông tin , chẳng hạn như thay thế thiết bị mạng, tạo phiên bản cơ sở dữ liệu mới hoặc nâng cấp phần mềm, thường là cần thiết để cải thiện hiệu suất, giảm chi phí và tăng hiệu quả.
Nếu không được thực hiện đúng cách, những thay đổi đối với các cơ sở và hệ thống xử lý thông tin có thể làm ảnh hưởng đến dữ liệu được lưu trữ hoặc xử lý trong đó.
Phụ lục A 8.32 của ISO 27001:2022 xem xét cách các tổ chức có thể thiết lập và thực hiện các quy trình quản lý thay đổi để giám sát, kiểm tra và quản lý các thay đổi đối với các cơ sở và hệ thống xử lý thông tin.
Mục đích của ISO 27001:2022 Phụ lục A 8.32
ISO 27001:2022 Phụ lục A Kiểm soát 8.32 cho phép các tổ chức bảo vệ tài sản thông tin trong khi thực hiện thay đổi đối với hệ thống và cơ sở xử lý thông tin. Nó thực hiện điều này bằng cách thiết lập, thực hiện và quản lý các quy tắc và thủ tục quản lý thay đổi.
Quyền sở hữu của Phụ lục A 8.32
Các Giám đốc An ninh thông tin, với chuyên môn của các chuyên gia trong lĩnh vực, phải chịu trách nhiệm thiết kế và thực thi các quy trình kiểm soát thay đổi áp dụng cho mọi giai đoạn của vòng đời hệ thống thông tin, theo Phụ lục A Kiểm soát 8.32 của ISO 27001:2022.
Hướng dẫn chung về ISO 27001:2022 Phụ lục A 8.32 Tuân thủ
Mọi thay đổi đối với hệ thống thông tin, cũng như việc triển khai các hệ thống mới, phải tuân thủ theo một bộ quy định và thủ tục đã được thiết lập. Chi tiết của những thay đổi này phải được nêu rõ ràng và ghi chép lại. Ngoài ra, chúng phải trải qua các quy trình đánh giá và đảm bảo chất lượng.
Các tổ chức nên phân bổ nhiệm vụ quản lý cho ban quản lý phù hợp nhất và quy định các thủ tục cần thiết để đảm bảo mọi thay đổi đều phù hợp với các quy định và tiêu chuẩn kiểm soát thay đổi.
Phụ lục A của ISO 27001:2022 Kiểm soát 8.32 liệt kê chín thành phần cần có trong quy trình quản lý thay đổi:
- Các tổ chức cần lập bản đồ và đánh giá tác động tiềm tàng của những thay đổi được đề xuất, xem xét tất cả các mối phụ thuộc.
- Triển khai kiểm soát ủy quyền cho các thay đổi. Đảm bảo rằng tất cả các sửa đổi đều được nhân viên có thẩm quyền ủy quyền. Đảm bảo rằng chỉ những nhân viên có thẩm quyền mới có quyền truy cập vào hệ thống và tất cả các thay đổi đều được ghi chép lại một cách phù hợp.
- Thông báo cho các nhóm bên trong và bên ngoài có liên quan về những thay đổi được đề xuất.
- Đảm bảo tuân thủ Phụ lục A 8.29 của ISO 27001:2022 bằng cách xây dựng và thực hiện các bài kiểm tra và thử nghiệm chấp nhận để sửa đổi.
- Việc thực hiện những thay đổi và triển khai thực tế sẽ được đảm nhiệm.
- Thiết lập các kế hoạch và quy trình ứng phó khẩn cấp và bất trắc, bao gồm cả quy trình dự phòng.
- Lưu giữ hồ sơ về tất cả các thay đổi và hoạt động liên quan, bao gồm các mục từ 1-6 được đề cập ở trên.
- Để đảm bảo tuân thủ Phụ lục A 5.37 của ISO 27001:2022, tài liệu vận hành và quy trình sử dụng được xem xét và sửa đổi thường xuyên khi cần thiết.
- Các kế hoạch liên tục về CNTT, quy trình phục hồi và ứng phó phải được đánh giá và cập nhật để phù hợp với những thay đổi.
Các tổ chức nên nỗ lực kết hợp các quy trình kiểm soát thay đổi cho phần mềm và cơ sở hạ tầng ICT càng nhiều càng tốt.
Hướng dẫn bổ sung về Phụ lục A 8.32
Những thay đổi trong môi trường sản xuất, ví dụ như hệ điều hành và cơ sở dữ liệu, có thể gây nguy hiểm cho tính toàn vẹn và khả dụng của ứng dụng, đặc biệt là việc chuyển phần mềm từ giai đoạn phát triển sang giai đoạn sản xuất.
Các tổ chức nên cảnh giác với những kết quả tiềm ẩn của việc thay đổi phần mềm trong môi trường sản xuất của họ. Những hậu quả không lường trước có thể phát sinh, vì vậy cần phải thận trọng.
Các tổ chức nên tiến hành thử nghiệm các thành phần ICT trong một môi trường an toàn, tách biệt, tránh xa hoạt động phát triển và sản xuất.
Các tổ chức có thể kiểm soát tốt hơn phần mềm mới và bảo vệ dữ liệu thực tế được sử dụng để thử nghiệm bằng các bản vá và gói dịch vụ, cung cấp thêm một lớp bảo vệ.
Những thay đổi và khác biệt so với ISO 27001:2013
Phụ lục A 8.32 của ISO 27001:2022 thay thế bốn phần của Phụ lục A 12.1.2, 14.2.2, 14.2.3 và 14.2.4 của ISO 27001:2013.
Trong ISO 27001:2013, các quy trình kiểm soát thay đổi được quy định cụ thể hơn so với năm 2022.
Có thể nhận thấy ba điểm khác biệt chính giữa hai phiên bản.
Phiên bản ISO 27001:2013 chi tiết hơn về những gì ‘Quy trình thay đổi’ cần bao gồm
Cả phiên bản ISO 27001:2022 và ISO 27001:2013 đều nêu rõ những gì cần đưa vào quy trình thay đổi, nhưng không đầy đủ.
Phiên bản năm 2013 có những thành phần không được đề cập trong phiên bản năm 2022:
- Xác định và xem xét mã quan trọng về bảo mật để giải quyết mọi điểm yếu.
- Các tổ chức nên duy trì kiểm soát phiên bản cho mọi thay đổi phần mềm.
- Các tổ chức nên tạo và ghi lại danh sách các thành phần phần cứng và phần mềm cần thay đổi và cập nhật.
Phiên bản ISO 27001:2013 giải quyết ‘Những thay đổi đối với nền tảng vận hành’
Phụ lục A 14.2.3 của ISO 27001:2013 nêu ra những cách thức mà các tổ chức có thể giảm thiểu những tác động tiêu cực và sự gián đoạn đối với hoạt động kinh doanh có thể phát sinh do những thay đổi trong hệ điều hành.
Trong khi đó, ISO 27001:2022 không có bất kỳ yêu cầu nào về việc sửa đổi.
ISO 27001:2013 đã giải quyết ‘Những thay đổi đối với các gói phần mềm’
Phụ lục A 14.2.4, đề cập đến ‘Những thay đổi đối với Gói phần mềm’ trong ISO 27001:2013, nội dung này không có trong phiên bản ISO 27001:2022.




