Mục đích của Phụ lục A 7.6 của ISO 27001:2022 là gì?
Trong Phụ lục A 7.6, chúng tôi thảo luận về cách các tổ chức có thể bảo vệ tài sản thông tin của mình được đặt trong các khu vực an toàn trước nhiều rủi ro khác nhau do nhân viên làm việc tại đó gây ra.
Để duy trì tính bảo mật của các tài sản thông tin nhạy cảm , việc lưu trữ chúng ở những khu vực an toàn, chẳng hạn như phòng máy chủ an toàn, và thực thi kiểm soát truy cập chặt chẽ là chưa đủ.
Nhân viên có quyền truy cập vào các khu vực an toàn, dù cố ý hay vô tình, đều có thể làm hỏng thiết bị phần cứng và tài sản kỹ thuật số được lưu trữ ở đó hoặc truy cập, sử dụng hoặc phá hủy các cơ sở hoặc tài sản thông tin này mà không được phép.
Phụ lục A 7.6 mang tính chất phòng ngừa vì nó yêu cầu các tổ chức phải đảm bảo tính bảo mật, tính bí mật, tính toàn vẹn và tính khả dụng của các tài sản thông tin được lưu giữ trong các khu vực an toàn bằng cách ngăn ngừa các rủi ro liên quan đến hành vi sai trái của nhân viên.
Quyền sở hữu của Phụ lục A 7.6
Xem xét rằng Phụ lục A 7.6 yêu cầu các tổ chức thiết kế và thiết lập các biện pháp bảo mật mở rộng cho tất cả các hoạt động được thực hiện trong các khu vực an toàn, Cán bộ An ninh Thông tin (ISO) phải chịu trách nhiệm thiết kế, triển khai và duy trì các biện pháp bảo mật có tính đến mức độ rủi ro cho từng khu vực an toàn được chỉ định.
Cán bộ an ninh thông tin có thể cộng tác với các nhóm quản lý cơ sở và chủ sở hữu tài sản thông tin để thiết kế và triển khai các biện pháp kiểm soát an ninh phù hợp để sử dụng trong các khu vực an toàn.
Hướng dẫn chung về ISO 27001:2022 Phụ lục A 7.6
Các biện pháp an ninh được nêu trong Phụ lục A 7.6 phải được áp dụng cho tất cả nhân viên làm việc trong khu vực an ninh và mọi hoạt động được tiến hành tại đó.
Các biện pháp bảo mật do các tổ chức triển khai có thể khác nhau về loại hình và mức độ tùy thuộc vào mức độ rủi ro đối với các tài sản cụ thể. Phụ lục A 7.6 nêu ra sáu yêu cầu cụ thể:
- Các tổ chức cần phải thông báo cho nhân viên về việc xác định các khu vực an toàn và các hoạt động cụ thể được tiến hành tại đó khi cần thiết.
- Nhân viên không được phép thực hiện bất kỳ hoạt động nào mà không có sự giám sát ở những khu vực an ninh.
- Cần duy trì an ninh cho những khu vực an ninh không có người ở bằng cách khóa chúng lại và kiểm tra định kỳ.
- Cần phải tuân thủ quy trình cấp phép nghiêm ngặt khi sử dụng thiết bị ghi âm, bao gồm âm thanh, video và hình ảnh.
- Các thiết bị như máy tính xách tay và điện thoại thông minh được mang theo và sử dụng ở những khu vực an toàn phải được kiểm soát chặt chẽ.
- Tất cả nhân viên làm việc trong khu vực an ninh phải có thể dễ dàng tiếp cận các quy trình khẩn cấp.
Những thay đổi so với ISO 27001:2013 là gì?
ISO 27001:2022 Phụ lục A 7.6 thay thế ISO 27001:2013 Phụ lục A 11.1.5 (được gọi là ‘Làm việc trong Khu vực an toàn ‘). Có một số điểm tương đồng giữa hai phiên bản, nhưng phiên bản 2022 có các yêu cầu toàn diện hơn về các biện pháp bảo mật.
Cụ thể, phiên bản 2022 đưa ra hai yêu cầu mới mà các tổ chức nên cân nhắc khi triển khai các biện pháp an ninh cho các khu vực an toàn:
- Ở những khu vực an ninh, các thiết bị đầu cuối của nhân viên như máy tính xách tay và điện thoại thông minh chỉ được phép sử dụng và kiểm soát chặt chẽ.
- Mọi nhân viên làm việc trong khu vực an toàn đều phải được tiếp cận các quy trình khẩn cấp ở vị trí dễ thấy.




