Kiểm soát 6.3 là gì?
ISO 27002:2022, Kiểm soát 6.3. Nhận thức, giáo dục và đào tạo về an ninh thông tin đề cập đến nhu cầu nhân viên của một tổ chức phải nhận được nhận thức, giáo dục và đào tạo phù hợp về an ninh thông tin, cùng với các cập nhật thường xuyên về chính sách an ninh thông tin của tổ chức, đặc biệt là khi áp dụng vào chức năng công việc của họ.
Giải thích về nhận thức, giáo dục và đào tạo về an ninh thông tin
Nhận thức, giáo dục và đào tạo về an ninh thông tin (nhận thức về an ninh CNTT) là quá trình thông báo cho người dùng về tầm quan trọng của an ninh thông tin và khuyến khích họ cải thiện thói quen bảo mật máy tính của chính mình.
Người dùng phải nhận thức được những rủi ro bảo mật có thể phát sinh từ các hoạt động của họ và cách họ có thể tự bảo vệ mình trước những rủi ro này .
Nhận thức, giáo dục và đào tạo về an ninh thông tin là những thành phần quan trọng cho sự thành công của bất kỳ tổ chức nào. Điều quan trọng là tất cả nhân viên phải hiểu được tầm quan trọng của an ninh thông tin và cách nó tác động đến mọi người.
Nhân viên càng hiểu cách bảo vệ bản thân khỏi các mối đe dọa trên mạng thì tổ chức của bạn sẽ càng an toàn hơn.
Bảng Thuộc tính
Các điều khiển có thể được nhóm lại bằng các thuộc tính. Khi bạn xem các thuộc tính của điều khiển, bạn có thể dễ dàng liên hệ nó với các yêu cầu và thuật ngữ đã thiết lập của ngành. Các thuộc tính sau đây nằm trong điều khiển 6.3.
| Loại điều khiển | Thuộc tính bảo mật thông tin | Các khái niệm về an ninh mạng | Khả năng hoạt động | Miền bảo mật |
|---|---|---|---|---|
| #Phòng ngừa | #Bảo mật #Toàn vẹn #Khả dụng | #Bảo vệ | #An ninh nguồn nhân lực | #Quản trị và Hệ sinh thái |
Mục đích của Kiểm soát 6.3 là gì?
Mục đích của Kiểm soát 6.3 là đảm bảo rằng nhân viên và các bên quan tâm đều nhận thức được và được đào tạo đầy đủ để thực hiện trách nhiệm bảo mật thông tin của mình.
Kiểm soát 6.3 bao gồm một loạt các hoạt động giúp đảm bảo rằng mọi người có kiến thức và kỹ năng cần thiết để hoạt động trong khuôn khổ bảo mật thông tin của tổ chức . Trọng tâm chính của kiểm soát này là các hoạt động nâng cao nhận thức về tầm quan trọng của bảo mật thông tin , khuyến khích thực hành tốt và thúc đẩy tuân thủ các chính sách và quy trình có liên quan.
Giải thích về Kiểm soát 6.3
Nhận thức, giáo dục và đào tạo về an ninh thông tin là thành phần quan trọng trong chiến lược quản lý rủi ro tổng thể của một tổ chức và nên được coi là một phần không thể thiếu trong chính sách an ninh của tổ chức.
Kiểm soát 6.3 xác định nhu cầu của các tổ chức trong việc có một chương trình nâng cao nhận thức về an ninh thông tin cung cấp cho tất cả nhân viên kiến thức và kỹ năng cần thiết để bảo vệ tài sản thông tin . Nó cung cấp hướng dẫn về những gì cần đưa vào một chương trình nâng cao nhận thức hiệu quả.
Ví dụ, tổ chức có thể cần triển khai đào tạo nhận thức về bảo mật ít nhất hàng năm hoặc theo yêu cầu của đánh giá rủi ro, cho tất cả nhân viên và nhà thầu được giao các vai trò có quyền truy cập vào tài sản thông tin nhạy cảm hoặc các loại hệ thống thông tin khác lưu trữ, xử lý hoặc truyền dữ liệu nhạy cảm.
Bao gồm những gì và làm thế nào để đáp ứng các yêu cầu
Yêu cầu kiểm soát 6.3 là một tổ chức phải có quy trình đảm bảo rằng nhân viên được đào tạo đầy đủ về cách thực hiện nhiệm vụ công việc của mình một cách an toàn và bảo mật theo cách không gây tổn hại đến an ninh thông tin . Điều này có thể đạt được thông qua các buổi đào tạo. Nó cũng có thể đạt được bằng cách sử dụng các nguồn trực tuyến như video hoặc hội thảo trên web.
Các chương trình đào tạo, giáo dục và nâng cao nhận thức về an ninh thông tin phải được xây dựng theo chính sách an ninh thông tin của tổ chức, các chính sách cụ thể theo chủ đề và các quy trình an ninh thông tin có liên quan. Nó cũng phải tính đến thông tin của tổ chức cần được bảo vệ và các biện pháp kiểm soát an ninh thông tin được triển khai để bảo vệ thông tin đó. Điều này phải được thực hiện định kỳ.
Nhận thức, giáo dục và đào tạo ban đầu có thể áp dụng cho cả nhân viên mới cũng như những người chuyển sang vị trí hoặc nhiệm vụ mới đòi hỏi mức độ bảo mật thông tin khác biệt đáng kể .
Chiến dịch nâng cao nhận thức nên kết hợp nhiều hoạt động khác nhau để nâng cao nhận thức. Bao gồm các chiến dịch, tập sách, áp phích, bản tin, trang web, phiên thông tin, tóm tắt, mô-đun học trực tuyến và email.
Theo mục 6.3, chương trình này phải bao gồm:
- Cam kết của ban quản lý về bảo mật thông tin trong toàn tổ chức;
- Sự quen thuộc và tuân thủ các quy tắc và nghĩa vụ bảo mật thông tin hiện hành, bao gồm chính sách bảo mật thông tin và các chính sách, tiêu chuẩn, luật, quy chế, quy định, hợp đồng và thỏa thuận cụ thể theo chủ đề;
- Trách nhiệm cá nhân đối với hành động và sự thiếu hành động của chính mình, trách nhiệm chung đối với việc bảo mật hoặc bảo vệ thông tin thuộc về tổ chức và các bên quan tâm;
- Các thủ tục bảo mật thông tin cơ bản [ví dụ báo cáo sự kiện bảo mật thông tin (6.8)] cũng như các biện pháp kiểm soát cơ bản [ví dụ, bảo mật mật khẩu];
- Các điểm liên hệ và nguồn lực bổ sung để biết thêm thông tin và lời khuyên về các vấn đề bảo mật thông tin, bao gồm các tài liệu nâng cao nhận thức về bảo mật thông tin.
Những thay đổi và khác biệt so với ISO 27002:2013
ISO 27002:2022 không phải là một biện pháp kiểm soát hoàn toàn mới. Phiên bản ISO 27002 này, được công bố vào tháng 2 năm 2022, là bản cập nhật cho phiên bản trước đó, được công bố vào năm 2013. Do đó, biện pháp kiểm soát 6.3 trong ISO 27002:2022 không phải là một biện pháp kiểm soát hoàn toàn mới. Đây là phiên bản sửa đổi một chút của biện pháp kiểm soát 7.2.2 trong ISO 27002:2013.
Tiêu chuẩn 7.2.2 trong ISO 27002:2013 không có bảng thuộc tính hoặc tuyên bố mục đích, những nội dung này được bao gồm trong tiêu chuẩn 6.3 của phiên bản ISO 27002:2022.
Nói như vậy, ngoài sự thay đổi về số lượng kiểm soát, không có sự khác biệt rõ ràng nào khác giữa hai kiểm soát. Mặc dù cách diễn đạt của hai kiểm soát khác nhau, nhưng bản chất và bối cảnh của hai kiểm soát về cơ bản là giống nhau.
Ngôn ngữ trong control 6.3 được thiết kế thân thiện hơn với người dùng, để những người sử dụng tiêu chuẩn có thể hiểu rõ hơn về nội dung của tiêu chuẩn.
Ai là người chịu trách nhiệm cho quá trình này?
Câu trả lời cho câu hỏi này phụ thuộc vào tổ chức của bạn. Trong nhiều tổ chức, các chương trình nâng cao nhận thức, giáo dục và đào tạo về an ninh thông tin được quản lý bởi nhóm an ninh. Trong các tổ chức khác, nó được xử lý bởi phòng nhân sự hoặc một chức năng khác.
Điều quan trọng là phải đảm bảo rằng có người chịu trách nhiệm tạo và triển khai chương trình nâng cao nhận thức về bảo mật của tổ chức bạn. Cá nhân hoặc bộ phận này cũng phải được giám sát bởi người quản lý bảo mật thông tin (nếu có người khác phụ trách vai trò này).
Người này phải hiểu rõ về bảo mật thông tin và có thể giao tiếp với nhân viên về nhiều chủ đề liên quan đến các biện pháp bảo mật tốt nhất. Người này cũng phải có khả năng phát triển nội dung cho các chương trình đào tạo của bạn và tổ chức các buổi đào tạo thường xuyên cho nhân viên.
Điều quan trọng là phải hiểu rằng bảo mật thông tin không chỉ là trách nhiệm của CNTT. Đó là trách nhiệm của mọi người. Các tổ chức cần có một nhóm người chịu trách nhiệm về bảo mật, nhưng họ cũng cần đảm bảo rằng mọi người đều hiểu được tầm quan trọng của tính bảo mật và toàn vẹn.




