Yêu cầu 4.3 – Xác định phạm vi của ISMS

Mục 4.3 của tiêu chuẩn ISO 27001 liên quan đến việc thiết lập phạm vi ISMS của bạn. Đây là một phần quan trọng vì nó sẽ cho các bên liên quan, bao gồm ban quản lý cấp cao, khách hàng, kiểm toán viên và nhân viên biết những lĩnh vực nào trong doanh nghiệp của bạn được ISMS của bạn bao phủ. Bạn phải có khả năng mô tả hoặc trình bày phạm vi của mình cho kiểm toán viên một cách nhanh chóng và đơn giản, và nhân viên mới của bạn cũng cần biết. Kiểm toán viên bên ngoài có thể cũng muốn xem chi tiết Tuyên bố về khả năng áp dụng cùng lúc với phạm vi.
Chúng tôi cần thông tin bạn cung cấp để liên hệ với bạn về các dịch vụ của chúng tôi. Hủy đăng ký bất kỳ lúc nào. Để biết thêm thông tin, vui lòng kiểm tra Chính sách bảo mật của chúng tôi .

Cách thiết lập phạm vi của ISMS

Hoạt động trong phạm vi sẽ hợp lý hơn nhiều khi bạn hoàn thành công việc cho 4.1 và 4.2. Bạn có thể sẽ cân nhắc tổ chức, công ty con, bộ phận, phòng ban, sản phẩm, dịch vụ, địa điểm thực tế, nhân viên di động, khu vực địa lý, hệ thống và quy trình cho phạm vi của mình vì công việc đảm bảo thông tin và đánh giá rủi ro sẽ tuân theo các bộ phận trong tổ chức của bạn cần được bảo vệ.

Hãy nhớ cũng nghĩ về những gì các bên liên quan có quyền lực mong đợi. Nếu bạn đã xem xét việc để bất kỳ bộ phận nào của tổ chức nằm ngoài phạm vi, tác động đối với các bên liên quan có quyền lực đó sẽ là gì? Bạn cũng sẽ phải chạy nhiều hệ thống và kết thúc bằng việc làm cho nhân viên bối rối về những gì nằm trong và ngoài phạm vi trong cách họ làm việc?

Những bộ phận nào của doanh nghiệp cần tạo, truy cập hoặc xử lý các tài sản thông tin mà bạn thấy có giá trị? Những điều này gần như chắc chắn cần phải nằm trong phạm vi nếu áp lực được thúc đẩy bên ngoài bởi khách hàng để đáp ứng nhu cầu đảm bảo thông tin của họ. Ví dụ, bạn có thể tập trung vào việc phát triển và cung cấp sản phẩm của mình nhưng vẫn phải xem xét đến con người, quy trình, v.v. xung quanh nó. Ngoài ra, hãy nghĩ về những gì bạn có thể và không thể kiểm soát hoặc tác động.

Có thể mất vài phút để hoàn thành công việc này hoặc có thể mất nhiều thời gian hơn trong một doanh nghiệp lớn hơn, nơi có thể có thách thức về mặt chính trị và thực tế để xác định phạm vi có thể kiểm soát được. Các tổ chức chứng nhận ISO như UKAS cũng đang thúc đẩy nhiều hơn về phạm vi “toàn bộ tổ chức” và các khách hàng lớn thường cũng mong đợi điều đó.

Làm thế nào để ghi lại ‘ngoài phạm vi’

Bạn cũng nên cẩn thận lưu ý các khu vực ‘ngoài phạm vi’ của ISMS, được gói gọn cùng với các giao diện và sự phụ thuộc chính giữa các hoạt động do tổ chức thực hiện và các hoạt động do các tổ chức khác thực hiện. Ở mức độ đơn giản, hãy tưởng tượng bạn là một nhà phát triển phần mềm và dựa vào việc thuê ngoài trung tâm dữ liệu để lưu trữ dịch vụ cho khách hàng.

Bạn có thể làm rõ rằng phạm vi cho 4.3 của bạn là phạm vi trong tổ chức của bạn dành cho mọi người và phần mềm, nhưng sẽ đặt ranh giới và hoạt động của trung tâm dữ liệu ra khỏi phạm vi kiểm soát của bạn – sau cùng, bạn mong đợi họ cũng sẽ duy trì ISMS đáng tin cậy của riêng họ.

Tương tự như vậy đối với bất động sản vật chất – nếu có sự phụ thuộc vào chủ nhà cho một số công việc nhất định (ví dụ như bốc xếp, rào chắn và kiểm soát tiếp nhận) thì có thể tạo thành ranh giới mà bản thân an ninh vị trí vật lý nằm ngoài phạm vi kiểm soát của bạn và bạn sẽ thực hiện hoạt động ISMS của mình trong bất động sản đó. Tuy nhiên, bạn vẫn được yêu cầu quản lý nhà cung cấp như một phần của chính sách nhà cung cấp của bạn trong Phụ lục A 15 và đảm bảo các hoạt động của họ ít nhất đáp ứng các yêu cầu đối với ISMS và khẩu vị rủi ro của bạn nhưng đó là chuyện khác.

Những điểm khác cần xem xét

  • Dựa trên quan điểm trên, nếu bạn để một số phần ngoài phạm vi, tác động đối với nhân viên sẽ như thế nào? Một số công việc của họ có nằm trong phạm vi và một số nằm ngoài phạm vi không? Nếu vậy, có thêm rủi ro và biến chứng nào không khi họ có thể nhầm lẫn các hoạt động (ví dụ), không bảo vệ công việc và gây ra nhiều mối đe dọa hơn khi áp dụng hai cách tiếp cận khác nhau?
  • Có cơ hội nào để mô tả mọi thứ theo cách khác không, ví dụ như coi một số văn phòng vệ tinh là nhân viên làm việc từ xa/từ xa, không phải là cơ sở vật chất hoặc địa điểm trong phạm vi?
  • Việc đơn giản hóa hoặc hạn chế phạm vi sớm có thể hợp lý nếu bạn có thể phân đoạn hiệu quả ranh giới thông tin và chứng minh rằng rủi ro đang được giải quyết. Tuy nhiên, nếu bạn có mục tiêu bổ sung điều gì đó sau này thì hãy nhớ rằng thay đổi đáng kể về phạm vi có thể gây ra nhu cầu kiểm toán lại, tùy thuộc vào điều gì, khi nào, như thế nào và liệu có bị thúc đẩy bởi mục tiêu nội bộ hay áp lực bên ngoài hay không.

Chúng tôi sẽ hướng dẫn bạn từng bước trên con đường này

Công cụ tích hợp của chúng tôi sẽ hướng dẫn bạn từ khâu thiết lập đến khi cấp chứng nhận với tỷ lệ thành công 100%.

Chuyển Đến Nội Dung

Đạt chứng chỉ nhanh hơn tới 5 lần

Chỉ cần điền vào chỗ trống.