Bảo mật thông tin là thành phần cơ bản trong chính sách quản lý dữ liệu của một tổ chức.
Điều quan trọng là các doanh nghiệp phải đảm bảo dữ liệu của mình được an toàn, vì đây là yếu tố chính để tránh những hậu quả khó chịu. Đảm bảo thông tin an toàn và bảo mật sẽ giúp ngăn ngừa các vấn đề tiềm ẩn.
Điều bắt buộc là phải tránh mọi cảm giác tự mãn, do đó phải tiến hành các đánh giá độc lập thường xuyên để đánh giá việc quản lý con người, quy trình và công nghệ của tổ chức liên quan đến việc duy trì hoạt động bảo mật thông tin thành công.
Mục đích của ISO 27001:2022 Phụ lục A 5.35
Các tổ chức nên tiến hành đánh giá độc lập theo các khoảng thời gian đã định và bất cứ khi nào có những thay đổi lớn về hoạt động, để đảm bảo rằng các chính sách quản lý an ninh thông tin của họ vẫn nguyên vẹn, theo Phụ lục A Kiểm soát 5.35 của ISO 27001:2022 để đảm bảo rằng:
- Họ có đủ khả năng đáp ứng các yêu cầu cần thiết.
- Họ phấn đấu để đạt được mục tiêu đúng đắn.
- Hiệu suất của chúng rất hiệu quả; chúng hoạt động đúng như thiết kế.
Quyền sở hữu của Phụ lục A 5.35
Phụ lục A của ISO 27001:2022 Kiểm soát 5.35 chủ yếu tập trung vào các vấn đề vận hành, do đó quyền sở hữu phải thuộc về Giám đốc điều hành (COO) hoặc Giám đốc an ninh thông tin (CISO) nếu có.
Hướng dẫn chung về ISO 27001:2022 Phụ lục A 5.35
Mục tiêu của ban quản lý là thiết kế và thực hiện các quy trình cho phép xem xét riêng các hoạt động bảo mật thông tin của họ.
Đánh giá nên tập trung vào việc xác định các lĩnh vực cần cải thiện trong cách tiếp cận của tổ chức đối với bảo mật thông tin, bao gồm:
- Chính sách bảo mật thông tin .
- Chính sách phù hợp với các chủ đề cụ thể.
- Các điều khiển liên quan.
Một cá nhân bên ngoài tổ chức không có lợi ích cá nhân trong vấn đề này nên tiến hành đánh giá. Có thể là một người nào đó trong tổ chức hoặc một bên thứ ba độc lập, chẳng hạn như:
- Kiểm toán viên nội bộ có trách nhiệm đánh giá hiệu quả của hệ thống và quy trình kiểm soát nội bộ của công ty.
- Quản lý phòng ban độc lập.
- Các tổ chức bên thứ ba có thể được thuê để cung cấp dịch vụ.
Bất kỳ ai tiến hành đánh giá đều phải có các kỹ năng vận hành cần thiết để đưa ra phán đoán hợp lệ về những phát hiện của họ. Trong trường hợp nhân viên nội bộ, vai trò công việc của họ không được hạn chế họ đưa ra đánh giá hợp lý và hợp lệ.
Những phát hiện của quá trình đánh giá phải được ghi lại, lưu giữ và báo cáo tỉ mỉ cho các Nhà quản lý đã yêu cầu và trong một số trường hợp là cho nhân viên cấp C hoặc ban quản lý.
Người đánh giá nên đánh giá xem các hoạt động bảo mật thông tin có tuân thủ các mục tiêu và yêu cầu đã đặt ra của tổ chức hay không, được nêu chi tiết trong chính sách bảo mật thông tin và bất kỳ chính sách cụ thể nào theo chủ đề.
Đánh giá định kỳ có thể được bổ sung bằng đánh giá đột xuất. Có thể xác định năm căn cứ cho các đánh giá như vậy:
- Bất kỳ sửa đổi nào đối với luật pháp, hướng dẫn hoặc quy định ảnh hưởng đến hoạt động bảo mật thông tin của tổ chức đều phải được tuân thủ.
- Có những sự kiện quan trọng ảnh hưởng đến bảo mật thông tin như mất dữ liệu và xâm nhập xảy ra.
- Một dự án kinh doanh mới được thành lập hoặc có những chuyển đổi lớn đối với doanh nghiệp hiện tại.
- Công ty triển khai một sản phẩm hoặc dịch vụ mới có liên quan đến bảo mật thông tin hoặc thay đổi sản phẩm hoặc dịch vụ hiện có.
- Những thay đổi đáng kể được thực hiện trong hệ thống kiểm soát, quy định và quy trình bảo mật thông tin của tổ chức.
Hướng dẫn bổ sung về Phụ lục A 5.35
ISO/IEC 27007 và ISO/IEC TS 27008 cung cấp thêm lời khuyên về việc thực hiện các đánh giá độc lập.
Những thay đổi và khác biệt so với ISO 27001:2013
Phụ lục A 5.35 của ISO 27001:2022 thay thế Phụ lục A 18.1.2 của ISO 27001:2013 (Đánh giá độc lập về bảo mật thông tin).
Phụ lục A 5.35 của ISO 27001:2022 đưa ra các hướng dẫn chung giống như Phụ lục A 18.1.2 của ISO 27001:2013, nhưng còn cung cấp các ví dụ cụ thể về thời điểm một tổ chức nên thực hiện các đánh giá đột xuất ngoài các đợt đánh giá thường xuyên.




