ISO 27001:2022 Phụ lục A 5.21

Quản lý an ninh thông tin trong chuỗi cung ứng ICT

Mục đích của Phụ lục A 5.21 của ISO 27001:2022 là gì?

Trong Phụ lục A Kiểm soát 5.21, các tổ chức phải triển khai các quy trình và thủ tục chặt chẽ trước khi cung cấp bất kỳ sản phẩm hoặc dịch vụ nào để quản lý rủi ro bảo mật thông tin .

Biện pháp kiểm soát 5.21 trong Phụ lục A là biện pháp kiểm soát phòng ngừa giúp duy trì rủi ro trong chuỗi cung ứng ICT bằng cách thiết lập “mức độ bảo mật đã thỏa thuận” giữa các bên.

Phụ lục A 5.21 của ISO 27001 hướng đến các nhà cung cấp ICT có thể cần thứ gì đó ngoài hoặc thay thế cho phương pháp tiếp cận tiêu chuẩn. Mặc dù ISO 27001 khuyến nghị nhiều lĩnh vực để triển khai, nhưng cũng cần phải có tính thực dụng. Xem xét quy mô của tổ chức so với một số công ty rất lớn mà đôi khi tổ chức sẽ làm việc cùng (ví dụ: trung tâm dữ liệu, dịch vụ lưu trữ, ngân hàng, v.v.), tổ chức có thể cần có khả năng tác động đến các hoạt động xa hơn trong chuỗi cung ứng.

Tùy thuộc vào các dịch vụ công nghệ thông tin và truyền thông được cung cấp, tổ chức nên đánh giá cẩn thận các rủi ro có thể phát sinh. Ví dụ, trong trường hợp nhà cung cấp dịch vụ quan trọng đối với cơ sở hạ tầng, điều quan trọng là phải đảm bảo mức độ bảo vệ cao hơn so với khi nhà cung cấp chỉ có quyền truy cập vào thông tin công khai (ví dụ: mã nguồn cho dịch vụ phần mềm hàng đầu) nếu nhà cung cấp cung cấp các dịch vụ quan trọng đối với cơ sở hạ tầng.

Quyền sở hữu của Phụ lục A Kiểm soát 5.21

Trong Phụ lục A Kiểm soát 5.21, trọng tâm là việc cung cấp các dịch vụ công nghệ thông tin và truyền thông của một nhà cung cấp hoặc một nhóm nhà cung cấp.

Do đó, người chịu trách nhiệm tiếp nhận, quản lý và gia hạn mối quan hệ với nhà cung cấp ICT trên mọi chức năng kinh doanh, chẳng hạn như Giám đốc kỹ thuật hoặc Trưởng phòng Công nghệ thông tin , phải chịu trách nhiệm về quy trình này.

ISO 27001:2022 Phụ lục A 5.21 – Hướng dẫn chung

Tiêu chuẩn ISO 27001 chỉ định 13 điểm hướng dẫn liên quan đến CNTT cần được xem xét cùng với bất kỳ biện pháp kiểm soát nào khác trong Phụ lục A chi phối mối quan hệ của tổ chức với các nhà cung cấp.

Trong thập kỷ qua, các dịch vụ tại chỗ và đám mây đa nền tảng ngày càng trở nên phổ biến. ISO 27001:2022 Phụ lục A Kiểm soát 5.21 liên quan đến việc cung cấp các thành phần và dịch vụ liên quan đến phần cứng và phần mềm (cả tại chỗ và trên đám mây) nhưng hiếm khi phân biệt giữa hai dịch vụ này.

Một số biện pháp kiểm soát của Phụ lục A đề cập đến mối quan hệ giữa nhà cung cấp và tổ chức cũng như nghĩa vụ của nhà cung cấp khi giao thầu một số bộ phận của chuỗi cung ứng cho bên thứ ba.

  1. Các tổ chức nên soạn thảo một bộ tiêu chuẩn bảo mật thông tin toàn diện phù hợp với nhu cầu cụ thể của mình để đặt ra kỳ vọng rõ ràng về cách nhà cung cấp nên thực hiện khi cung cấp các sản phẩm và dịch vụ ICT.
  2. Các nhà cung cấp ICT có trách nhiệm đảm bảo rằng các nhà thầu và nhân viên của họ hoàn toàn hiểu rõ các tiêu chuẩn bảo mật thông tin độc đáo của tổ chức. Điều này đúng nếu họ thuê ngoài bất kỳ yếu tố nào của chuỗi cung ứng.
  3. Nhà cung cấp phải truyền đạt các yêu cầu về bảo mật của tổ chức cho bất kỳ nhà cung cấp hoặc đơn vị cung ứng nào mà họ sử dụng khi có nhu cầu mua các thành phần (vật lý hoặc ảo) từ bên thứ ba.
  4. Một tổ chức nên yêu cầu nhà cung cấp cung cấp thông tin về bản chất và chức năng của các thành phần phần mềm.
  5. Tổ chức phải xác định và vận hành mọi sản phẩm hoặc dịch vụ được cung cấp theo cách không gây nguy hại đến bảo mật thông tin.
  6. Các tổ chức không nên coi nhẹ mức độ rủi ro. Thay vào đó, các tổ chức nên soạn thảo các quy trình đảm bảo rằng mọi sản phẩm hoặc dịch vụ do nhà cung cấp cung cấp đều an toàn và tuân thủ các tiêu chuẩn của ngành. Một số phương pháp có thể được sử dụng để đảm bảo tuân thủ, bao gồm kiểm tra chứng nhận, thử nghiệm nội bộ và tài liệu hỗ trợ.
  7. Trong quá trình tiếp nhận sản phẩm hoặc dịch vụ, các tổ chức phải xác định và ghi lại mọi yếu tố được coi là cần thiết để duy trì chức năng cốt lõi – đặc biệt nếu các thành phần đó có nguồn gốc từ các nhà thầu phụ hoặc thỏa thuận gia công ngoài.
  8. Các nhà cung cấp phải có sự đảm bảo cụ thể rằng “các thành phần quan trọng” được theo dõi trong toàn bộ chuỗi cung ứng ICT từ khâu tạo ra đến khâu giao hàng như một phần của nhật ký kiểm toán .
  9. Các tổ chức nên tìm kiếm sự đảm bảo theo danh mục trước khi cung cấp các sản phẩm và dịch vụ ICT. Điều này nhằm đảm bảo rằng chúng hoạt động trong phạm vi và không chứa bất kỳ tính năng bổ sung nào có thể gây ra rủi ro bảo mật phụ.
  10. Thông số kỹ thuật thành phần rất quan trọng để đảm bảo rằng một tổ chức hiểu được các thành phần phần cứng và phần mềm mà họ đang đưa vào mạng của mình. Các tổ chức nên yêu cầu các điều khoản xác nhận rằng các thành phần là hợp pháp khi giao hàng và các nhà cung cấp nên xem xét các biện pháp chống giả mạo trong suốt vòng đời phát triển.
  11. Điều quan trọng là phải có được sự đảm bảo về việc tuân thủ các sản phẩm ICT với các yêu cầu bảo mật theo tiêu chuẩn ngành và theo từng lĩnh vực cụ thể theo các yêu cầu sản phẩm cụ thể. Các công ty thường đạt được điều này bằng cách đạt được mức chứng nhận bảo mật chính thức tối thiểu hoặc tuân thủ một bộ tiêu chuẩn thông tin được quốc tế công nhận (ví dụ: Thỏa thuận công nhận tiêu chuẩn chung).
  12. Việc chia sẻ thông tin và dữ liệu liên quan đến hoạt động chuỗi cung ứng chung đòi hỏi các tổ chức phải đảm bảo rằng các nhà cung cấp biết nghĩa vụ của họ. Về vấn đề này, các tổ chức nên thừa nhận các xung đột hoặc vấn đề tiềm ẩn giữa các bên. Họ cũng nên biết cách giải quyết chúng ngay từ đầu quá trình. Tuổi của quá trình.
  13. Tổ chức phải xây dựng các quy trình để quản lý rủi ro khi vận hành với các thành phần không được hỗ trợ, không được hỗ trợ hoặc cũ, bất kể chúng nằm ở đâu. Trong những tình huống này, tổ chức phải có khả năng thích ứng và xác định các giải pháp thay thế phù hợp.

Phụ lục A 5.21 Hướng dẫn bổ sung

Theo Phụ lục A Kiểm soát 5.21, quản trị chuỗi cung ứng ICT nên được xem xét trong sự hợp tác. Nó nhằm mục đích bổ sung cho các quy trình quản lý chuỗi cung ứng hiện có và cung cấp bối cảnh cho các sản phẩm và dịch vụ ICT cụ thể.

Tiêu chuẩn ISO 27001:2022 thừa nhận rằng kiểm soát chất lượng trong lĩnh vực CNTT không bao gồm việc kiểm tra chi tiết các quy trình tuân thủ của nhà cung cấp, đặc biệt là liên quan đến các thành phần phần mềm.

Do đó, các tổ chức nên xác định các biện pháp kiểm tra cụ thể đối với nhà cung cấp để xác minh rằng nhà cung cấp đó là “nguồn đáng tin cậy” và soạn thảo các thỏa thuận nêu chi tiết trách nhiệm của nhà cung cấp đối với bảo mật thông tin khi thực hiện hợp đồng, đơn đặt hàng hoặc cung cấp dịch vụ.

Những thay đổi so với ISO 27001:2013 là gì?

Tiêu chuẩn ISO 27001:2022 Phụ lục A Kiểm soát 5.21 thay thế Tiêu chuẩn ISO 27001:2013 Phụ lục A Kiểm soát 15.1.3 (Chuỗi cung ứng cho công nghệ thông tin và truyền thông).

Ngoài việc tuân thủ các quy tắc hướng dẫn chung giống như Phụ lục A 15.1.3 của ISO 27001:2013, Phụ lục A 5.21 của ISO 27001:2022 đặc biệt nhấn mạnh đến nghĩa vụ của nhà cung cấp trong việc cung cấp và xác minh thông tin liên quan đến thành phần tại điểm cung cấp, bao gồm:

  • Nhà cung cấp linh kiện công nghệ thông tin.
  • Cung cấp tổng quan về các tính năng bảo mật của sản phẩm và cách sử dụng chúng theo góc độ bảo mật.
  • Đảm bảo về mức độ bảo mật cần thiết.

Theo Phụ lục A 5.21 của ISO 27001:2022, tổ chức cũng được yêu cầu tạo thêm thông tin cụ thể về thành phần khi giới thiệu sản phẩm và dịch vụ, chẳng hạn như:

  • Xác định và ghi chép các thành phần chính của sản phẩm hoặc dịch vụ góp phần tạo nên chức năng cốt lõi của sản phẩm hoặc dịch vụ đó.
  • Đảm bảo tính xác thực và toàn vẹn của các thành phần.

Bảng tất cả các điều khiển của ISO 27001:2022 Phụ lục A

LoạiSốTên Phụ Lục
Kiểm soát tổ chứcPhụ lục A 5.1Chính sách bảo mật thông tin
Kiểm soát tổ chứcPhụ lục A 5.2Vai trò và trách nhiệm của an ninh thông tin
Kiểm soát tổ chứcPhụ lục A 5.3Phân chia nhiệm vụ
Kiểm soát tổ chứcPhụ lục A 5.4Trách nhiệm quản lý
Kiểm soát tổ chứcPhụ lục A 5.5Liên hệ với các cơ quan chức năng
Kiểm soát tổ chứcPhụ lục A 5.6Liên hệ với các nhóm lợi ích đặc biệt
Kiểm soát tổ chứcPhụ lục A 5.7Tình báo về mối đe dọa
Kiểm soát tổ chứcPhụ lục A 5.8An ninh thông tin trong quản lý dự án
Kiểm soát tổ chứcPhụ lục A 5.9Kiểm kê thông tin và các tài sản liên quan khác
Kiểm soát tổ chứcPhụ lục A 5.10Việc sử dụng thông tin và các tài sản liên quan khác được chấp nhận
Kiểm soát tổ chứcPhụ lục A 5.11Trả lại tài sản
Kiểm soát tổ chứcPhụ lục A 5.12Phân loại thông tin
Kiểm soát tổ chứcPhụ lục A 5.13Nhãn thông tin
Kiểm soát tổ chứcPhụ lục A 5.14Chuyển giao thông tin
Kiểm soát tổ chứcPhụ lục A 5.15Kiểm soát truy cập
Kiểm soát tổ chứcPhụ lục A 5.16Quản lý danh tính
Kiểm soát tổ chứcPhụ lục A 5.17Thông tin xác thực
Kiểm soát tổ chứcPhụ lục A 5.18Quyền truy cập
Kiểm soát tổ chứcPhụ lục A 5.19Bảo mật thông tin trong mối quan hệ với nhà cung cấp
Kiểm soát tổ chứcPhụ lục A 5.20Xử lý vấn đề bảo mật thông tin trong các thỏa thuận với nhà cung cấp
Kiểm soát tổ chứcPhụ lục A 5.21Quản lý an ninh thông tin trong chuỗi cung ứng ICT
Kiểm soát tổ chứcPhụ lục A 5.22Giám sát, Xem xét và Quản lý Thay đổi Dịch vụ Nhà cung cấp
Kiểm soát tổ chứcPhụ lục A 5.23Bảo mật thông tin khi sử dụng dịch vụ đám mây
Kiểm soát tổ chứcPhụ lục A 5.24Lập kế hoạch và chuẩn bị quản lý sự cố an ninh thông tin
Kiểm soát tổ chứcPhụ lục A 5.25Đánh giá và Quyết định về Sự kiện An ninh Thông tin
Kiểm soát tổ chứcPhụ lục A 5.26Phản hồi về sự cố an ninh thông tin
Kiểm soát tổ chứcPhụ lục A 5.27Rút kinh nghiệm từ các sự cố an ninh thông tin
Kiểm soát tổ chứcPhụ lục A 5.28Thu thập bằng chứng
Kiểm soát tổ chứcPhụ lục A 5.29An ninh thông tin trong thời gian gián đoạn
Kiểm soát tổ chứcPhụ lục A 5.30Sẵn sàng CNTT cho tính liên tục của doanh nghiệp
Kiểm soát tổ chứcPhụ lục A 5.31Yêu cầu pháp lý, quy định, quy định và hợp đồng
Kiểm soát tổ chứcPhụ lục A 5.32Quyền sở hữu trí tuệ
Kiểm soát tổ chứcPhụ lục A 5.33Bảo vệ hồ sơ
Kiểm soát tổ chứcPhụ lục A 5.34Quyền riêng tư và Bảo vệ PII
Kiểm soát tổ chứcPhụ lục A 5.35Đánh giá độc lập về an ninh thông tin
Kiểm soát tổ chứcPhụ lục A 5.36Tuân thủ các chính sách, quy tắc và tiêu chuẩn về bảo mật thông tin
Kiểm soát tổ chứcPhụ lục A 5.37Quy trình vận hành được ghi chép
LoạiSốTên Phụ Lục
Kiểm soát con ngườiPhụ lục A 6.1Kiểm tra
Kiểm soát con ngườiPhụ lục A 6.2Điều khoản và điều kiện tuyển dụng
Kiểm soát con ngườiPhụ lục A 6.3Nhận thức, Giáo dục và Đào tạo về An ninh thông tin
Kiểm soát con ngườiPhụ lục A 6.4Quy trình kỷ luật
Kiểm soát con ngườiPhụ lục A 6.5Trách nhiệm sau khi chấm dứt hoặc thay đổi việc làm
Kiểm soát con ngườiPhụ lục A 6.6Thỏa thuận bảo mật hoặc không tiết lộ
Kiểm soát con ngườiPhụ lục A 6.7Làm việc từ xa
Kiểm soát con ngườiPhụ lục A 6.8Báo cáo sự kiện bảo mật thông tin
LoạiSốTên Phụ Lục
Kiểm soát vật lýPhụ lục A 7.1Chu vi an ninh vật lý
Kiểm soát vật lýPhụ lục A 7.2Nhập cảnh vật lý
Kiểm soát vật lýPhụ lục A 7.3Bảo vệ Văn phòng, Phòng và Cơ sở
Kiểm soát vật lýPhụ lục A 7.4Giám sát an ninh vật lý
Kiểm soát vật lýPhụ lục A 7.5Bảo vệ chống lại các mối đe dọa về vật lý và môi trường
Kiểm soát vật lýPhụ lục A 7.6Làm việc trong khu vực an toàn
Kiểm soát vật lýPhụ lục A 7.7Dọn sạch bàn làm việc và màn hình
Kiểm soát vật lýPhụ lục A 7.8Vị trí và bảo vệ thiết bị
Kiểm soát vật lýPhụ lục A 7.9Bảo vệ tài sản ngoài cơ sở
Kiểm soát vật lýPhụ lục A 7.10Phương tiện lưu trữ
Kiểm soát vật lýPhụ lục A 7.11Tiện ích hỗ trợ
Kiểm soát vật lýPhụ lục A 7.12Bảo mật cáp
Kiểm soát vật lýPhụ lục A 7.13Bảo trì thiết bị
Kiểm soát vật lýPhụ lục A 7.14Xử lý an toàn hoặc tái sử dụng thiết bị
LoạiSốTên Phụ Lục
Kiểm soát công nghệPhụ lục A 8.1Thiết bị đầu cuối của người dùng
Kiểm soát công nghệPhụ lục A 8.2Quyền truy cập đặc quyền
Kiểm soát công nghệPhụ lục A 8.3Hạn chế truy cập thông tin
Kiểm soát công nghệPhụ lục A 8.4Truy cập vào mã nguồn
Kiểm soát công nghệPhụ lục A 8.5Xác thực an toàn
Kiểm soát công nghệPhụ lục A 8.6Quản lý năng lực
Kiểm soát công nghệPhụ lục A 8.7Bảo vệ chống lại phần mềm độc hại
Kiểm soát công nghệPhụ lục A 8.8Quản lý lỗ hổng kỹ thuật
Kiểm soát công nghệPhụ lục A 8.9Quản lý cấu hình
Kiểm soát công nghệPhụ lục A 8.10Xóa thông tin
Kiểm soát công nghệPhụ lục A 8.11Che giấu dữ liệu
Kiểm soát công nghệPhụ lục A 8.12Phòng ngừa rò rỉ dữ liệu
Kiểm soát công nghệPhụ lục A 8.13Sao lưu thông tin
Kiểm soát công nghệPhụ lục A 8.14Sự dư thừa của các cơ sở xử lý thông tin
Kiểm soát công nghệPhụ lục A 8.15Ghi nhật ký
Kiểm soát công nghệPhụ lục A 8.16Hoạt động giám sát
Kiểm soát công nghệPhụ lục A 8.17Đồng bộ hóa đồng hồ
Kiểm soát công nghệPhụ lục A 8.18Sử dụng các chương trình tiện ích đặc quyền
Kiểm soát công nghệPhụ lục A 8.19Cài đặt phần mềm trên hệ điều hành
Kiểm soát công nghệPhụ lục A 8.20Bảo mật mạng
Kiểm soát công nghệPhụ lục A 8.21Bảo mật dịch vụ mạng
Kiểm soát công nghệPhụ lục A 8.22Phân tách mạng
Kiểm soát công nghệPhụ lục A 8.23Lọc web
Kiểm soát công nghệPhụ lục A 8.24Sử dụng mật mã
Kiểm soát công nghệPhụ lục A 8.25Vòng đời phát triển an toàn
Kiểm soát công nghệPhụ lục A 8.26Yêu cầu bảo mật ứng dụng
Kiểm soát công nghệPhụ lục A 8.27Kiến trúc hệ thống an toàn và nguyên tắc kỹ thuật
Kiểm soát công nghệPhụ lục A 8.28Mã hóa an toàn
Kiểm soát công nghệPhụ lục A 8.29Kiểm tra bảo mật trong quá trình phát triển và chấp nhận
Kiểm soát công nghệPhụ lục A 8.30Phát triển thuê ngoài
Kiểm soát công nghệPhụ lục A 8.31Phân tách môi trường phát triển, thử nghiệm và sản xuất
Kiểm soát công nghệPhụ lục A 8.32Quản lý thay đổi
Kiểm soát công nghệPhụ lục A 8.33Thông tin kiểm tra
Kiểm soát công nghệPhụ lục A 8.34Bảo vệ hệ thống thông tin trong quá trình kiểm tra kiểm toán

ISOA.vn giúp ích như thế nào

Với ISOA.vn , bạn sẽ có quyền truy cập vào bộ công cụ và tài nguyên đầy đủ để giúp quản lý Hệ thống quản lý bảo mật thông tin (ISMS) ISO 27001 của riêng bạn, cho dù bạn là người mới hay đã được chứng nhận.

Hơn nữa, ISOA.vn cung cấp các quy trình tự động giúp đơn giản hóa toàn bộ quy trình đánh giá. Các quy trình này tiết kiệm đáng kể thời gian quản trị so với các phương pháp làm việc khác.

Bạn sẽ có được sự khởi đầu thuận lợi với các chính sách và biện pháp kiểm soát ISO 27001 từ ISOA.vn.

Quy trình làm việc trực quan, công cụ, khuôn khổ, chính sách và biện pháp kiểm soát, tài liệu hướng dẫn và thực tế cũng như hướng dẫn thực tế giúp triển khai ISO 27001 dễ dàng bằng cách xác định phạm vi, xác định rủi ro và triển khai các biện pháp kiểm soát dựa trên thuật toán của chúng tôi – cho dù chúng được tạo từ đầu hay dựa trên các mẫu thông lệ tốt nhất trong ngành.

Hãy liên hệ với chúng tôi ngay hôm nay để lên lịch trình demo.

Nội Dung

Xem cách ISOA.vn đang hoạt động

Con đường đơn giản, thiết thực và tiết kiệm thời gian của bạn để đạt được chứng nhận hoặc tuân thủ ISO 27001 lần đầu tiên

Thành công 100% ISO 27001

Con đường đơn giản, thiết thực và tiết kiệm thời gian của bạn để đạt được chứng nhận hoặc tuân thủ ISO 27001 lần đầu tiên