Tiêu chuẩn ISO 27001:2022 Kiểm soát 5.11 của Phụ lục A quy định rằng nhân sự và các bên quan tâm khác phải trả lại tất cả tài sản thuộc sở hữu của tổ chức khi thay đổi việc làm, hợp đồng hoặc thỏa thuận.
Khi chấm dứt việc làm, hợp đồng hoặc thỏa thuận, nhân viên và người dùng bên ngoài phải trả lại tất cả thông tin và tài sản của tổ chức.
Nhân viên, nhà thầu và những người khác phải có nghĩa vụ thay thế tất cả tài sản. Nghĩa vụ này sẽ được đưa vào các thỏa thuận có liên quan với nhân viên, nhà thầu và những người khác.
Một quy trình vững chắc, có tài liệu phải quản lý việc trả lại tài sản. Quy trình này có thể được ghi chép lại cho từng cá nhân hoặc nhà cung cấp trải qua. Phụ lục A.6.5 về an ninh nguồn nhân lực, Phụ lục 6.6 về thỏa thuận bảo mật và Phụ lục A.5.20 về hoạt động của nhà cung cấp sẽ liên kết điều này với các biện pháp kiểm soát thoát.
Các tổ chức phải có chính sách bằng văn bản xác định tài sản nào phải được trả lại khi chấm dứt hợp đồng và nhân sự để xác nhận việc nhận hàng cũng như đảm bảo kiểm kê và hạch toán tài sản.
Mục đích của Phụ lục A 5.11 là gì?
Sau đây là các ví dụ về tài sản thông tin của một tổ chức:
- Tài liệu vật lý.
- Tập tin và cơ sở dữ liệu kỹ thuật số.
- Chương trình phần mềm.
- Ngay cả những mặt hàng vô hình như bí mật thương mại và sở hữu trí tuệ .
Tài sản thông tin của công ty có thể có giá trị theo nhiều cách. Điều này bao gồm việc chứa thông tin nhạy cảm về khách hàng, nhân viên hoặc các bên liên quan khác mà những kẻ xấu có thể khai thác để kiếm lợi nhuận tài chính hoặc đánh cắp danh tính. Ngoài thông tin tài chính, nghiên cứu và hoạt động, chúng có thể cung cấp cho đối thủ cạnh tranh của bạn lợi thế cạnh tranh nếu họ có thể truy cập vào thông tin đó.
Vì lý do này, tất cả tài sản và bất động sản của nhân viên và nhà thầu khi chấm dứt hợp đồng làm việc với một tổ chức phải được trả lại.
Là một phần của quá trình thanh lý, tài sản cần được trả lại theo quy trình trừ khi có thỏa thuận và ghi chép khác:
- Phụ lục A.5 nêu các bước cần thực hiện nếu việc không quay trở lại được ghi nhận là sự cố an ninh .
- Để đảm bảo sự bảo vệ liên tục, việc kiểm toán tài sản định kỳ cũng cần thiết để đảm bảo quy trình trả lại tài sản được thực hiện chính xác.
Thay đổi tình trạng việc làm theo ISO 27001:2022 Phụ lục a 5.11
Là một phần của việc thay đổi hoặc chấm dứt việc làm, hợp đồng hoặc thỏa thuận, kiểm soát 5.11 bảo vệ tài sản của tổ chức. Những cá nhân không được phép bị cấm giữ lại tài sản của tổ chức (bao gồm thiết bị, thông tin, phần mềm, v.v.) theo kiểm soát Phụ lục A này.
Bạn phải đảm bảo nhân viên và nhà thầu của mình không lấy dữ liệu nhạy cảm bằng cách xác định các mối đe dọa tiềm ẩn và theo dõi hoạt động của người dùng trước khi họ rời đi.
Khi một cá nhân bị chấm dứt, biện pháp kiểm soát Phụ lục A này ngăn họ truy cập vào hệ thống và mạng CNTT. Các tổ chức nên thiết lập một quy trình chấm dứt chính thức để các cá nhân không còn có thể truy cập vào bất kỳ hệ thống CNTT nào nữa. Bạn có thể thực hiện điều này bằng cách thu hồi tất cả các quyền, vô hiệu hóa tài khoản và xóa quyền truy cập vào cơ sở tòa nhà.
Cần thiết lập các thủ tục để đảm bảo rằng tất cả nhân viên, nhà thầu và các bên liên quan khác trả lại tất cả các tài sản không còn cần thiết cho mục đích kinh doanh. Những tài sản này cần được thay thế càng sớm càng tốt.
Ngoài ra, các tổ chức nên kiểm tra khu vực làm việc của cá nhân để đảm bảo rằng mọi thông tin nhạy cảm đã được trả lại.
Hãy xem xét ví dụ:
- Thiết bị của tổ chức (máy tính xách tay và phương tiện lưu động) được thu thập khi tách ra.
- Khi hoàn thành hợp đồng, nhà thầu phải trả lại toàn bộ thiết bị và thông tin.
Xây dựng quy trình thoát hiểm và những gì bạn cần làm
Một tổ chức phải chính thức hóa quy trình thay đổi hoặc chấm dứt, bao gồm việc trả lại tất cả tài sản vật chất và điện tử đã cấp trước đó mà tổ chức đó sở hữu hoặc ủy thác.
Bất kỳ quyền truy cập, tài khoản, chứng chỉ kỹ thuật số và mật khẩu nào cũng phải được xóa như một phần của quy trình. Việc chính thức hóa này đặc biệt quan trọng khi có sự thay đổi hoặc chấm dứt xảy ra bất ngờ, chẳng hạn như tử vong hoặc từ chức. Việc truy cập trái phép vào tài sản của tổ chức có thể dẫn đến vi phạm dữ liệu nếu không được ngăn chặn.
Một quy trình xử lý/trả lại an toàn sẽ đảm bảo rằng tất cả tài sản đều được ghi chép lại.
ISO 27001:2022 yêu cầu tổ chức phải xác định và ghi lại tất cả thông tin và tài sản liên quan cần trả lại, bao gồm:
- Thiết bị đầu cuối của người dùng.
- Thiết bị lưu trữ di động.
- Thiết bị chuyên dụng.
- Phần cứng xác thực (ví dụ: chìa khóa cơ, mã thông báo vật lý và thẻ thông minh) cho hệ thống thông tin, địa điểm và kho lưu trữ vật lý.
- Bản sao vật lý của thông tin.
Sau khi chấm dứt, người dùng phải hoàn thành danh sách kiểm tra chính thức có chứa tất cả các mục cần trả lại hoặc xử lý. Danh sách kiểm tra này phải bao gồm bất kỳ chữ ký nào được yêu cầu để xác nhận rằng tài sản đã được trả lại hoặc xử lý đúng cách.
Những thay đổi và khác biệt so với ISO 27001:2013 là gì?
ISO 27001:2013 đã được cập nhật vào tháng 10 năm 2022 thành ISO 27001:2022.
Phụ lục A Kiểm soát 5.11 không phải là mới mà là bản sửa đổi của Phụ lục A kiểm soát 8.1.4 – trả lại tài sản .
Trong hướng dẫn triển khai, các biện pháp kiểm soát của Phụ lục A về cơ bản là giống nhau, với ngôn ngữ và cách diễn đạt tương tự. Tuy nhiên, biện pháp kiểm soát của Phụ lục A 5.11 của ISO 27001: 2022 có bảng thuộc tính cho phép người dùng khớp với những gì họ đang triển khai. Biện pháp kiểm soát 5.11 trong ISO 27001:2022 chỉ định những tài sản nào có thể được trả lại khi kết thúc việc làm hoặc chấm dứt hợp đồng.
Các ví dụ bao gồm:
- Thiết bị đầu cuối của người dùng.
- Thiết bị lưu trữ di động.
- Thiết bị chuyên dụng.
- Phần cứng xác thực (ví dụ: chìa khóa cơ, mã thông báo vật lý và thẻ thông minh) cho hệ thống thông tin, địa điểm và kho lưu trữ vật lý.
- Bản sao vật lý của thông tin.
Trong phiên bản ISO 27001:2013, danh sách này không có sẵn.




