Phụ lục A Kiểm soát 5.29 của ISO 27001:2022 quy định các điều chỉnh hoạt động mà các tổ chức phải áp dụng khi gặp phải sự gián đoạn để bảo vệ thông tin và giữ gìn tài sản của công ty.
Bất chấp nhiều biện pháp phòng ngừa dành cho các tổ chức tuân thủ ISO 27001:2022, tình trạng gián đoạn hoạt động kinh doanh và hoạt động tiêu chuẩn vẫn có thể xảy ra.
Để đảm bảo tính liên tục của hoạt động kinh doanh, các tổ chức phải xác định các yêu cầu của mình về bảo mật thông tin.
Quyền sở hữu của ISO 27001:2022 Phụ lục A Kiểm soát 5.29
Phụ lục A của ISO 27001:2022 Kiểm soát 5.29 đề cập đến các quy trình và thủ tục bảo mật thông tin hoạt động được kích hoạt khi xảy ra sự kiện quan trọng hoặc gián đoạn kinh doanh.
Quyền sở hữu Phụ lục A của ISO 27001:2022 Kiểm soát 5.29 tốt nhất nên được giao cho một nhà quản lý cấp cao giám sát hoạt động hàng ngày và kế hoạch liên tục của tổ chức, chẳng hạn như Giám đốc điều hành (COO) .
Hướng dẫn chung về ISO 27001:2022 Phụ lục A 5.29
Phụ lục A 5.29 của ISO 27001:2022 quy định rằng bảo mật thông tin phải là một phần không thể thiếu trong kế hoạch quản lý tính liên tục kinh doanh rộng hơn của một tổ chức.
Các tổ chức nên lập kế hoạch để duy trì an ninh thông tin và khôi phục an ninh thông tin nếu bất kỳ sự gián đoạn hoạt động hoặc lỗi hệ thống nào dẫn đến vi phạm.
Mức độ an ninh phải được khôi phục trở lại mức trước khi bị gián đoạn một cách nhanh chóng để ngăn ngừa mọi thiệt hại tiếp theo.
Các tổ chức nên thực hiện các bước sau:
- Triển khai và duy trì các biện pháp bảo mật thông tin chung, bao gồm hệ thống doanh nghiệp và khuôn khổ ICT, như một phần trong kế hoạch duy trì hoạt động chung của công ty.
- Thực hiện các quy trình nhằm duy trì các biện pháp bảo mật thông tin trong mọi trường hợp gián đoạn.
- Khi áp dụng, cần áp dụng các biện pháp kiểm soát thay thế cho bất kỳ nỗ lực bảo mật thông tin nào không thể duy trì trong thời gian gián đoạn.
Hướng dẫn bổ sung về Phụ lục A 5.29
Phụ lục A 5.29 của ISO 27001:2022 thừa nhận tính thay đổi lớn của kế hoạch đảm bảo tính liên tục, cấp cho các tổ chức phạm vi đáng kể để áp dụng các biện pháp kiểm soát bảo mật thông tin phù hợp với nhiều loại gián đoạn kinh doanh khác nhau mà họ có thể gặp phải.
ISO khuyến khích các tổ chức đặc biệt chú ý đến hai lĩnh vực khi thiết kế kế hoạch duy trì hoạt động kinh doanh:
- Việc tiết lộ thông tin bí mật.
- Đảm bảo tính chính xác, độ tin cậy và tính toàn vẹn của thông tin là vô cùng quan trọng.
Những thay đổi so với ISO 27001:2013 là gì?
Phụ lục A 5.29 của ISO 27001:2022 thay thế ba chỉ thị trước đó là 17.1.1, 17.1.2 và 17.1.3 của ISO 27001:2013.
- 17.1.1 – Lập kế hoạch bảo mật thông tin liên tục
- 17.1.2 – Triển khai tính liên tục của an ninh thông tin
- 17.1.3 – Xác minh, xem xét và đánh giá tính liên tục của bảo mật thông tin
Khi thừa nhận tính phức tạp của các kế hoạch duy trì hoạt động kinh doanh – và cách chúng thay đổi tùy thuộc vào loại gián đoạn – ISO đã đơn giản hóa hướng dẫn của mình bằng cách chuyển từ cách tiếp cận chi tiết sang yêu cầu các tổ chức suy nghĩ về một số yếu tố cần thiết khi lập kế hoạch cụ thể cho chủ đề này (xem ở trên).
Ví dụ, Phụ lục A 17.1.2 của ISO 27001:2013 giải thích:
Phân công nhân sự chịu trách nhiệm ứng phó sự cố, có năng lực quản lý sự cố và đảm bảo an ninh thông tin .
Mặc dù có tầm quan trọng đối với kế hoạch duy trì hoạt động hiệu quả, Mục 5.29 không đề cập cụ thể đến các nhóm ứng phó sự cố mà tin tưởng rằng tổ chức sẽ cân nhắc kỹ lưỡng khi thực hiện các ghi chú hướng dẫn, đặc biệt là trong các lĩnh vực sau:
Triển khai và duy trì các biện pháp kiểm soát bảo mật cho thông tin chung, hệ thống kinh doanh và nền tảng CNTT theo kế hoạch đảm bảo tính liên tục của tổ chức.




