Mục đích của Phụ lục A 5.37 của ISO 27001:2022 là gì?
Phụ lục A 5.37 của ISO 27001:2022 mô tả bảo mật thông tin là một hoạt động vận hành, trong đó các thành phần cấu thành được thực hiện và/hoặc quản lý bởi các cá nhân.
Phụ lục A 5.37 phác thảo các quy trình vận hành để duy trì cơ sở bảo mật thông tin của tổ chức theo nhu cầu đã ghi chép nhằm đảm bảo cơ sở này luôn hiệu quả và an toàn.
Ai là người sở hữu Phụ lục A 5.37?
Phụ lục A 5.37 đề cập đến nhiều trường hợp khác nhau có thể liên quan đến nhiều phòng ban và vai trò công việc. Tuy nhiên, có thể cho rằng hầu hết các quy trình sẽ ảnh hưởng đến nhân sự, thiết bị và hệ thống ICT.
Một thành viên nhóm quản lý cấp cao chịu trách nhiệm về mọi hoạt động liên quan đến CNTT, chẳng hạn như Trưởng phòng CNTT , phải chịu trách nhiệm về quyền sở hữu Phụ lục A 5.37.
Hướng dẫn chung về Phụ lục A 5.37
Các quy trình liên quan đến bảo mật thông tin phải được xây dựng dựa trên năm cân nhắc chính về hoạt động:
- Những trường hợp một hoạt động được thực hiện bởi một hoặc nhiều cá nhân theo cùng một cách.
- Khi một hoạt động được thực hiện không thường xuyên.
- Khi có những thủ tục có nguy cơ bị lãng quên.
- Các hoạt động mới mà nhân viên chưa quen thuộc và do đó có rủi ro cao hơn.
- Khi trách nhiệm thực hiện một hoạt động được chuyển giao cho một nhân viên hoặc nhóm nhân viên khác.
Khi những trường hợp này xảy ra, quy trình vận hành phải nêu rõ những việc cần làm trong những tình huống này:
- Những cá nhân chịu trách nhiệm – dù là người đương nhiệm hay người điều hành mới.
- Hướng dẫn duy trì bảo mật trong quá trình cài đặt và cấu hình bất kỳ hệ thống kinh doanh liên quan nào.
- Trong suốt hoạt động, thông tin được xử lý như thế nào.
- Kế hoạch BUDR và những tác động trong trường hợp mất dữ liệu hoặc thảm họa (xem Phụ lục A 8.13 ).
- Cần phải có mối liên kết giữa các phụ thuộc và bất kỳ hệ thống nào khác, bao gồm cả lập lịch.
- Phải có một quy trình rõ ràng để giải quyết “lỗi xử lý” hoặc các sự kiện khác nhau có thể xảy ra (xem Phụ lục A 8.18 ).
- Nên có danh sách đầy đủ nhân sự cần liên hệ trong trường hợp xảy ra gián đoạn, cùng với quy trình giải quyết rõ ràng.
- Hướng dẫn vận hành cho bất kỳ phương tiện lưu trữ nào có liên quan đến hoạt động (xem Phụ lục A 7.10 và Phụ lục A 7.14 ).
- Trong trường hợp hệ thống bị lỗi, cách khởi động lại và phục hồi.
- Ghi lại các dấu vết kiểm toán , bao gồm nhật ký hệ thống và sự kiện (xem Phụ lục A 8.15 và Phụ lục A 8.17 ).
- Hệ thống quan sát các hoạt động diễn ra tại chỗ (xem Phụ lục A 7.4 ).
- Một hệ thống giám sát mạnh mẽ đáp ứng năng lực hoạt động, tiềm năng hiệu suất và tính bảo mật của hoạt động.
- Để duy trì hiệu suất tối ưu, điều cần thiết là phải biết những gì cần làm để duy trì hoạt động.
Các phương pháp trên phải tuân theo các đợt đánh giá định kỳ và/hoặc đột xuất khi cần thiết. Mọi thay đổi đối với các thủ tục phải được Ban quản lý phê chuẩn kịp thời để bảo vệ mọi hoạt động bảo mật thông tin được tiến hành trong tổ chức.
Những thay đổi so với ISO 27001:2013 là gì?
Phụ lục A 5.37 của ISO 27001:2022 thay thế Phụ lục A 12.1.1 của ISO 27001:2013 (‘Quy trình vận hành được ghi chép’).
Phụ lục A 5.37 của ISO 27001:2022 mở rộng Phụ lục A 12.1.1 của ISO 27001:2013 bằng cách đưa ra một tập hợp các trường hợp rộng hơn nhiều để đảm bảo việc tuân thủ một quy trình được ghi chép lại.
ISO 27001:2013 Phụ lục A 12.1.1 phác thảo các hoạt động xử lý thông tin như khởi động và tắt máy tính, sao lưu, bảo trì thiết bị và xử lý phương tiện. Ngược lại, ISO 27001:2022 Phụ lục A 5.37 mở rộng phạm vi kiểm soát sang các hoạt động tổng quát không giới hạn ở các chức năng kỹ thuật cụ thể.
Ngoài một số bổ sung nhỏ, chẳng hạn như phân loại những cá nhân chịu trách nhiệm cho một hoạt động, ISO 27001:2022 Phụ lục A 5.37 chứa các điểm hướng dẫn chung giống như ISO 27001:2013 Phụ lục A 12.1.1




