ISO 27001:2022 Phụ lục A 5.33 yêu cầu tất cả hồ sơ phải được bảo vệ khỏi mất mát, hư hỏng hoặc phá hủy. Các biện pháp chủ động phải được thực hiện để đảm bảo hồ sơ không bị mất, hư hỏng hoặc phá hủy.
Một số tổ chức gặp khó khăn trong việc sắp xếp và quản lý hồ sơ vì lý do tuân thủ.
Hồ sơ được lưu giữ trong lĩnh vực CNTT bao gồm dữ liệu và thông tin mà một tổ chức lưu trữ và/hoặc sử dụng cho các hoạt động hàng ngày, bao gồm (trong số những thứ khác):
- Sự kiện cá nhân.
- Giao dịch.
- Quy trình làm việc.
- Các hoạt động.
- Chức năng.
ISO tuyên bố hồ sơ là “bất kỳ tập hợp thông tin nào, bất kể thành phần hoặc hình thức nào”, bao gồm “tài liệu, tập dữ liệu hoặc các loại thông tin khác được tạo ra, thu thập và quản lý trong bối cảnh kinh doanh”, cùng với dữ liệu liên quan đến hồ sơ.
Mục đích của ISO 27001:2022 Phụ lục A 5.33
Các tổ chức có trách nhiệm bảo vệ dữ liệu mà họ sở hữu – bao gồm thông tin cá nhân, thông tin tài chính và lĩnh vực hoạt động – đồng thời tuân thủ mọi quy định hiện hành.
Phụ lục A 5.33 của ISO 27001:2022 đề cập đến việc bảo vệ hồ sơ kinh doanh khỏi năm rủi ro chính:
- Sự làm sai lệch.
- Truy cập trái phép.
- Phát hành hoặc công bố trái phép.
- Sự mất mát.
- Sự phá hủy.
Hướng dẫn chung về ISO 27001:2022 Phụ lục A 5.33
Phụ lục A 5.33 thừa nhận rằng các yêu cầu về hồ sơ của một tổ chức, cả về số lượng và loại hồ sơ, có thể thay đổi tùy từng ngày.
Phụ lục A 5.33 của ISO 27001:2022 xác định bốn thuộc tính chính của quản lý hồ sơ:
- Chính trực.
- Khả năng sử dụng.
- Tính xác thực.
- Độ tin cậy.
Phụ lục A 5.33 của ISO 27001:2022 yêu cầu các tổ chức phải:
- Soạn thảo và công bố các hướng dẫn giải quyết bốn chức năng chính, cũng như các chính sách theo chủ đề cụ thể phản ánh bản chất của hồ sơ.
- Hủy bỏ hồ sơ.
- Ngăn chặn sự thao túng.
- Lưu trữ hồ sơ.
- Chuỗi xử lý hồ sơ lưu giữ.
- Duy trì lịch trình lưu giữ hồ sơ chức năng, nêu rõ thời gian lưu giữ các loại hồ sơ khác nhau liên quan đến mục đích kinh doanh tương ứng.
- Xây dựng các quy trình lưu trữ và xử lý có tính đến:
- Phải tuân thủ mọi luật hiện hành liên quan đến việc lưu giữ hồ sơ thương mại.
- Cộng đồng và xã hội nói chung có kỳ vọng về cách các tổ chức quản lý hồ sơ của mình.
- Tiêu hủy hồ sơ theo cách an toàn, phù hợp ngay sau khi thời hạn lưu giữ kết thúc.
- Phân loại hồ sơ theo mức độ rủi ro bảo mật, tuân thủ thời gian lưu giữ và phương tiện lưu trữ tương ứng, bao gồm (nhưng không giới hạn ở):
- Hồ sơ nhân sự.
- Hồ sơ pháp lý.
- Hồ sơ kế toán.
- Giao dịch kinh doanh.
- Đảm bảo quy trình lưu trữ có đủ thời gian để truy xuất nếu được bên thứ ba hoặc nội bộ yêu cầu.
- Khi lưu trữ hồ sơ điện tử, hãy cân nhắc và giảm thiểu rủi ro truy cập hoặc khôi phục hồ sơ bị cản trở bởi những thay đổi về công nghệ, chẳng hạn như lưu giữ thông tin chi tiết mật mã (xem Phụ lục A 8.24 của ISO 27001:2022).
- Thực hiện theo hướng dẫn của nhà sản xuất khi lưu giữ hoặc quản lý hồ sơ điện tử, lưu ý đến tình trạng suy giảm tự nhiên của phương tiện.
Những thay đổi và khác biệt so với ISO 27001:2013
Phụ lục A 5.33 của ISO 27001:2022 thay thế Phụ lục A 18.1.3 của ISO 27001:2013 (Bảo vệ hồ sơ) trong tiêu chuẩn ISO 2022 đã sửa đổi .
Trong ISO 27001:2022, ISO thừa nhận tính nghiêm trọng của việc xác định những gì cấu thành nên hồ sơ kinh doanh. Phụ lục A 5.33 của ISO 27001:2022 có rất nhiều ví dụ về những gì ISO coi là hồ sơ (xem ở trên), không có trong Phụ lục A 18.1.3 của ISO 27001:2013.
ISO 27001:2022 Phụ lục A 5.33 nêu bật hai điểm hướng dẫn quan trọng tạo thành cơ sở cho chính sách lưu trữ hồ sơ của tổ chức. Những điểm này không có trong phiên bản ISO 27001:2013. Chính sách lưu trữ hồ sơ, nói riêng, quy định thời gian lưu trữ hồ sơ và bất kỳ yêu cầu cụ thể nào về phương tiện truyền thông.
Siêu dữ liệu đã xuất hiện lần đầu trong quản lý hồ sơ. Trong khi ISO 27001:2013 Phụ lục A 18.1.3 không đề cập đến nó, thì ISO 27001:2022 Phụ lục A 5.33 coi nó là một “thành phần thiết yếu”.




