Phụ lục A 6.2 của ISO 27001:2022 – Điều khoản và điều kiện tuyển dụng là gì?
Phụ lục A 6.2 của ISO 27001:2022 thảo luận về nhu cầu ký kết thỏa thuận hợp đồng để thông báo cho bất kỳ nhân viên mới nào về trách nhiệm của họ và của công ty đối với bảo mật thông tin .
Điều này có nghĩa là nhân viên phải quen thuộc với chính sách bảo mật thông tin của công ty và vai trò cũng như trách nhiệm của những người làm việc trong đó. Có thể đạt được điều này bằng cách yêu cầu nhân viên ký hợp đồng lao động hoặc một số hình thức thỏa thuận.
Trong hợp đồng như vậy, các yêu cầu chung về bảo vệ tài sản thông tin sẽ được nêu ra, bao gồm an ninh vật lý, kiểm soát môi trường, kiểm soát truy cập, lập kế hoạch dự phòng và thỏa thuận bảo mật nếu họ sẽ làm việc với thông tin nhận dạng cá nhân.
Mục đích của Phụ lục A 6.2 của ISO 27001:2022 là gì?
Mục đích của Phụ lục A 6.2 là đảm bảo rằng tất cả nhân viên hiểu rõ trách nhiệm của họ trong việc bảo vệ tài sản và thông tin bí mật của công ty trong vai trò của mình.
Nghĩa vụ theo ISO 27001:2022 Phụ lục A 6.2
ISO 27001:2022 Phụ lục A 6.2 mô tả các điều khoản và điều kiện tuyển dụng trong hệ thống quản lý bảo mật thông tin (ISMS) của tổ chức bạn. Phụ lục này giúp bạn tuân thủ ISO 27001, GDPR và các yêu cầu pháp lý khác liên quan đến việc xử lý dữ liệu cá nhân và bảo mật thông tin.
Để giúp đạt được điều này, nhân viên nên nhận thức được nghĩa vụ bảo mật của mình và các điều khoản và điều kiện liên quan khác trước khi bắt đầu làm việc. Nó cũng có thể bao gồm các hạn chế về việc sử dụng công nghệ hoặc phương tiện truyền thông xã hội.
Phụ lục A 6.2 phải được xem xét hàng năm để đảm bảo rằng mọi thay đổi về cơ cấu tổ chức hoặc quy trình đều được phản ánh trong tài liệu của nhân viên.
Bao gồm những gì và làm thế nào để đáp ứng các yêu cầu của Phụ lục 6.2 của ISO 27001:2022?
Hợp đồng lao động hoặc thư mời làm việc nêu rõ tất cả các điều khoản và điều kiện tuyển dụng, đặc biệt là trong lĩnh vực bảo mật thông tin, là cách dễ nhất để tuân thủ Phụ lục A 6.2 của ISO 27001:2022.
Nghĩa vụ hợp đồng đối với nhân sự cũng phải tính đến chính sách bảo mật thông tin của tổ chức và các chính sách cụ thể theo chủ đề có liên quan. Hợp đồng lao động phải bao gồm các điểm sau:
- Những cá nhân được cấp quyền truy cập vào thông tin bí mật phải ký thỏa thuận bảo mật hoặc không tiết lộ thông tin trước khi được tiếp cận thông tin.
- Mô tả về trách nhiệm và quyền pháp lý (ví dụ luật bản quyền hoặc luật bảo vệ dữ liệu).
- Trách nhiệm phân loại thông tin và quản lý tài sản thông tin của tổ chức.
- Tài sản thông tin và các tài sản liên quan khác, cơ sở xử lý thông tin và dịch vụ thông tin do nhân viên xử lý.
- Trách nhiệm xử lý thông tin nhận được từ các bên quan tâm.
- Nếu nhân viên không tuân thủ các yêu cầu về bảo mật thông tin của tổ chức, cần phải có hành động và giải thích rõ ràng.
Ngoài ra, tổ chức phải đảm bảo rằng nhân viên đồng ý với các điều khoản và điều kiện liên quan đến bảo mật thông tin.
Những thay đổi so với ISO 27001:2013 là gì?
Phụ lục A 6.2 của ISO 27001:2022 thay thế Phụ lục A 7.1.2 của ISO 27001:2013 (‘Điều khoản và Điều kiện Tuyển dụng’).
Không có sự khác biệt giữa hai phiên bản ngoài việc thay đổi số Phụ lục. Mặc dù cách diễn đạt của hai phiên bản khác nhau, nhưng nội dung và bối cảnh hầu như giống nhau.




