Mục đích của Phụ lục A 5.28
Phụ lục A 5.28 Thu thập bằng chứng của ISO 27001:2022 đã sửa đổi đảm bảo rằng các tổ chức quản lý bằng chứng một cách mạnh mẽ và nhất quán trong suốt quá trình báo cáo và giải quyết các sự cố bảo mật thông tin.
Việc thu thập bằng chứng chính xác và kịp thời là rất quan trọng vì nó ảnh hưởng đến mọi việc, từ thủ tục kỷ luật đến thủ tục pháp lý.
Ai là người sở hữu Phụ lục A 5.28?
ISO 27001:2022 Phụ lục A 5.28 đề cập đến hậu quả pháp lý và kỷ luật rõ ràng của việc thu thập bằng chứng liên quan đến sự cố bảo mật thông tin. Phụ lục A 5.28 chủ yếu đề cập đến các vấn đề kỹ thuật nội bộ liên quan đến bảo mật thông tin, nhưng có những trường hợp tuân thủ thủ tục là hợp pháp.
Các tổ chức nên cân nhắc việc ủy quyền Phụ lục A 5.28 quyền sở hữu cho một thành viên ban quản lý cấp cao chịu trách nhiệm về các vấn đề nhân sự và/hoặc pháp lý.
Hướng dẫn chung về Phụ lục A 5.28
Phụ lục A 5.28 nêu rõ rằng các thủ tục thu thập bằng chứng phải được xây dựng với mục đích rõ ràng là thực hiện các nghĩa vụ kỷ luật và/hoặc pháp lý của tổ chức.
Ngoài ra, việc thu thập bằng chứng nên tập trung vào việc thực hiện các nghĩa vụ trong nhiều môi trường quản lý và phạm vi pháp lý khác nhau, để các sự cố có thể được nhiều cơ quan bên ngoài khác nhau phân tích ở cùng một mức độ, trên nhiều biến số khác nhau, chẳng hạn như:
- Tài sản và Thiết bị.
- Trạng thái thiết bị (chẳng hạn như số lần đăng nhập, trạng thái nguồn, v.v.).
- Phương tiện lưu trữ .
Điều quan trọng là các tổ chức phải chứng minh được:
- Hồ sơ về các sự việc của họ là đầy đủ và không bị thay đổi.
- Khi áp dụng, bằng chứng điện tử là bản sao hoàn hảo của bằng chứng vật lý.
- Trong quá trình ghi lại bằng chứng, các hệ thống nội bộ và nền tảng ICT có đủ năng lực hoạt động để thu thập bằng chứng.
- Bằng chứng được thu thập bởi những cá nhân có trình độ và chứng chỉ phù hợp trong vai trò của họ.
- Khi cần thiết, họ có quyền hợp pháp thu thập bằng chứng kỹ thuật số.
Hướng dẫn bổ sung bổ sung cho Phụ lục A 5.28
Như đã lưu ý trong Phụ lục A 5.28, các tổ chức không nên đưa ra giả định về tính liên quan của bằng chứng thu thập được trong các vụ kiện tụng trong tương lai.
Để tránh việc vô tình hoặc cố ý phá hủy các bằng chứng liên quan đến sự cố, các tổ chức được khuyến khích tìm kiếm tư vấn pháp lý và/hoặc liên hệ với cơ quan thực thi pháp luật càng sớm càng tốt.
Những thay đổi và khác biệt so với ISO 27001:2013 là gì?
Phụ lục A 5.28 của ISO 27001:2022 thay thế Phụ lục A 16.1.7 của ISO 27001:2013 (được gọi là ‘Thu thập bằng chứng’).
Phụ lục A 5.28 của ISO 27001:2022 tuân thủ các nguyên tắc hoạt động giống như Phụ lục A 16.1.7 của ISO 27001:2013, với bốn bổ sung đáng chú ý:
- Để đảm bảo bằng chứng không bị can thiệp.
- Trong quá trình thu thập, hệ thống CNTT đã hoạt động bình thường.
- Một số bằng chứng kỹ thuật số có thể được tổ chức thu thập một cách hợp pháp.
- Bằng chứng điện tử giống hệt với bằng chứng vật lý (ở mức độ có thể).




