Mục đích của Phụ lục A 5.21 của ISO 27001:2022 là gì?
Trong Phụ lục A Kiểm soát 5.21, các tổ chức phải triển khai các quy trình và thủ tục chặt chẽ trước khi cung cấp bất kỳ sản phẩm hoặc dịch vụ nào để quản lý rủi ro bảo mật thông tin .
Biện pháp kiểm soát 5.21 trong Phụ lục A là biện pháp kiểm soát phòng ngừa giúp duy trì rủi ro trong chuỗi cung ứng ICT bằng cách thiết lập “mức độ bảo mật đã thỏa thuận” giữa các bên.
Phụ lục A 5.21 của ISO 27001 hướng đến các nhà cung cấp ICT có thể cần thứ gì đó ngoài hoặc thay thế cho phương pháp tiếp cận tiêu chuẩn. Mặc dù ISO 27001 khuyến nghị nhiều lĩnh vực để triển khai, nhưng cũng cần phải có tính thực dụng. Xem xét quy mô của tổ chức so với một số công ty rất lớn mà đôi khi tổ chức sẽ làm việc cùng (ví dụ: trung tâm dữ liệu, dịch vụ lưu trữ, ngân hàng, v.v.), tổ chức có thể cần có khả năng tác động đến các hoạt động xa hơn trong chuỗi cung ứng.
Tùy thuộc vào các dịch vụ công nghệ thông tin và truyền thông được cung cấp, tổ chức nên đánh giá cẩn thận các rủi ro có thể phát sinh. Ví dụ, trong trường hợp nhà cung cấp dịch vụ quan trọng đối với cơ sở hạ tầng, điều quan trọng là phải đảm bảo mức độ bảo vệ cao hơn so với khi nhà cung cấp chỉ có quyền truy cập vào thông tin công khai (ví dụ: mã nguồn cho dịch vụ phần mềm hàng đầu) nếu nhà cung cấp cung cấp các dịch vụ quan trọng đối với cơ sở hạ tầng.
Quyền sở hữu của Phụ lục A Kiểm soát 5.21
Trong Phụ lục A Kiểm soát 5.21, trọng tâm là việc cung cấp các dịch vụ công nghệ thông tin và truyền thông của một nhà cung cấp hoặc một nhóm nhà cung cấp.
Do đó, người chịu trách nhiệm tiếp nhận, quản lý và gia hạn mối quan hệ với nhà cung cấp ICT trên mọi chức năng kinh doanh, chẳng hạn như Giám đốc kỹ thuật hoặc Trưởng phòng Công nghệ thông tin , phải chịu trách nhiệm về quy trình này.
ISO 27001:2022 Phụ lục A 5.21 – Hướng dẫn chung
Tiêu chuẩn ISO 27001 chỉ định 13 điểm hướng dẫn liên quan đến CNTT cần được xem xét cùng với bất kỳ biện pháp kiểm soát nào khác trong Phụ lục A chi phối mối quan hệ của tổ chức với các nhà cung cấp.
Trong thập kỷ qua, các dịch vụ tại chỗ và đám mây đa nền tảng ngày càng trở nên phổ biến. ISO 27001:2022 Phụ lục A Kiểm soát 5.21 liên quan đến việc cung cấp các thành phần và dịch vụ liên quan đến phần cứng và phần mềm (cả tại chỗ và trên đám mây) nhưng hiếm khi phân biệt giữa hai dịch vụ này.
Một số biện pháp kiểm soát của Phụ lục A đề cập đến mối quan hệ giữa nhà cung cấp và tổ chức cũng như nghĩa vụ của nhà cung cấp khi giao thầu một số bộ phận của chuỗi cung ứng cho bên thứ ba.
- Các tổ chức nên soạn thảo một bộ tiêu chuẩn bảo mật thông tin toàn diện phù hợp với nhu cầu cụ thể của mình để đặt ra kỳ vọng rõ ràng về cách nhà cung cấp nên thực hiện khi cung cấp các sản phẩm và dịch vụ ICT.
- Các nhà cung cấp ICT có trách nhiệm đảm bảo rằng các nhà thầu và nhân viên của họ hoàn toàn hiểu rõ các tiêu chuẩn bảo mật thông tin độc đáo của tổ chức. Điều này đúng nếu họ thuê ngoài bất kỳ yếu tố nào của chuỗi cung ứng.
- Nhà cung cấp phải truyền đạt các yêu cầu về bảo mật của tổ chức cho bất kỳ nhà cung cấp hoặc đơn vị cung ứng nào mà họ sử dụng khi có nhu cầu mua các thành phần (vật lý hoặc ảo) từ bên thứ ba.
- Một tổ chức nên yêu cầu nhà cung cấp cung cấp thông tin về bản chất và chức năng của các thành phần phần mềm.
- Tổ chức phải xác định và vận hành mọi sản phẩm hoặc dịch vụ được cung cấp theo cách không gây nguy hại đến bảo mật thông tin.
- Các tổ chức không nên coi nhẹ mức độ rủi ro. Thay vào đó, các tổ chức nên soạn thảo các quy trình đảm bảo rằng mọi sản phẩm hoặc dịch vụ do nhà cung cấp cung cấp đều an toàn và tuân thủ các tiêu chuẩn của ngành. Một số phương pháp có thể được sử dụng để đảm bảo tuân thủ, bao gồm kiểm tra chứng nhận, thử nghiệm nội bộ và tài liệu hỗ trợ.
- Trong quá trình tiếp nhận sản phẩm hoặc dịch vụ, các tổ chức phải xác định và ghi lại mọi yếu tố được coi là cần thiết để duy trì chức năng cốt lõi – đặc biệt nếu các thành phần đó có nguồn gốc từ các nhà thầu phụ hoặc thỏa thuận gia công ngoài.
- Các nhà cung cấp phải có sự đảm bảo cụ thể rằng “các thành phần quan trọng” được theo dõi trong toàn bộ chuỗi cung ứng ICT từ khâu tạo ra đến khâu giao hàng như một phần của nhật ký kiểm toán .
- Các tổ chức nên tìm kiếm sự đảm bảo theo danh mục trước khi cung cấp các sản phẩm và dịch vụ ICT. Điều này nhằm đảm bảo rằng chúng hoạt động trong phạm vi và không chứa bất kỳ tính năng bổ sung nào có thể gây ra rủi ro bảo mật phụ.
- Thông số kỹ thuật thành phần rất quan trọng để đảm bảo rằng một tổ chức hiểu được các thành phần phần cứng và phần mềm mà họ đang đưa vào mạng của mình. Các tổ chức nên yêu cầu các điều khoản xác nhận rằng các thành phần là hợp pháp khi giao hàng và các nhà cung cấp nên xem xét các biện pháp chống giả mạo trong suốt vòng đời phát triển.
- Điều quan trọng là phải có được sự đảm bảo về việc tuân thủ các sản phẩm ICT với các yêu cầu bảo mật theo tiêu chuẩn ngành và theo từng lĩnh vực cụ thể theo các yêu cầu sản phẩm cụ thể. Các công ty thường đạt được điều này bằng cách đạt được mức chứng nhận bảo mật chính thức tối thiểu hoặc tuân thủ một bộ tiêu chuẩn thông tin được quốc tế công nhận (ví dụ: Thỏa thuận công nhận tiêu chuẩn chung).
- Việc chia sẻ thông tin và dữ liệu liên quan đến hoạt động chuỗi cung ứng chung đòi hỏi các tổ chức phải đảm bảo rằng các nhà cung cấp biết nghĩa vụ của họ. Về vấn đề này, các tổ chức nên thừa nhận các xung đột hoặc vấn đề tiềm ẩn giữa các bên. Họ cũng nên biết cách giải quyết chúng ngay từ đầu quá trình. Tuổi của quá trình.
- Tổ chức phải xây dựng các quy trình để quản lý rủi ro khi vận hành với các thành phần không được hỗ trợ, không được hỗ trợ hoặc cũ, bất kể chúng nằm ở đâu. Trong những tình huống này, tổ chức phải có khả năng thích ứng và xác định các giải pháp thay thế phù hợp.
Phụ lục A 5.21 Hướng dẫn bổ sung
Theo Phụ lục A Kiểm soát 5.21, quản trị chuỗi cung ứng ICT nên được xem xét trong sự hợp tác. Nó nhằm mục đích bổ sung cho các quy trình quản lý chuỗi cung ứng hiện có và cung cấp bối cảnh cho các sản phẩm và dịch vụ ICT cụ thể.
Tiêu chuẩn ISO 27001:2022 thừa nhận rằng kiểm soát chất lượng trong lĩnh vực CNTT không bao gồm việc kiểm tra chi tiết các quy trình tuân thủ của nhà cung cấp, đặc biệt là liên quan đến các thành phần phần mềm.
Do đó, các tổ chức nên xác định các biện pháp kiểm tra cụ thể đối với nhà cung cấp để xác minh rằng nhà cung cấp đó là “nguồn đáng tin cậy” và soạn thảo các thỏa thuận nêu chi tiết trách nhiệm của nhà cung cấp đối với bảo mật thông tin khi thực hiện hợp đồng, đơn đặt hàng hoặc cung cấp dịch vụ.
Những thay đổi so với ISO 27001:2013 là gì?
Tiêu chuẩn ISO 27001:2022 Phụ lục A Kiểm soát 5.21 thay thế Tiêu chuẩn ISO 27001:2013 Phụ lục A Kiểm soát 15.1.3 (Chuỗi cung ứng cho công nghệ thông tin và truyền thông).
Ngoài việc tuân thủ các quy tắc hướng dẫn chung giống như Phụ lục A 15.1.3 của ISO 27001:2013, Phụ lục A 5.21 của ISO 27001:2022 đặc biệt nhấn mạnh đến nghĩa vụ của nhà cung cấp trong việc cung cấp và xác minh thông tin liên quan đến thành phần tại điểm cung cấp, bao gồm:
- Nhà cung cấp linh kiện công nghệ thông tin.
- Cung cấp tổng quan về các tính năng bảo mật của sản phẩm và cách sử dụng chúng theo góc độ bảo mật.
- Đảm bảo về mức độ bảo mật cần thiết.
Theo Phụ lục A 5.21 của ISO 27001:2022, tổ chức cũng được yêu cầu tạo thêm thông tin cụ thể về thành phần khi giới thiệu sản phẩm và dịch vụ, chẳng hạn như:
- Xác định và ghi chép các thành phần chính của sản phẩm hoặc dịch vụ góp phần tạo nên chức năng cốt lõi của sản phẩm hoặc dịch vụ đó.
- Đảm bảo tính xác thực và toàn vẹn của các thành phần.




