Phụ lục A 7.7 của ISO 27001:2022 thảo luận về cách các tổ chức có thể bảo vệ và duy trì tính bảo mật của thông tin nhạy cảm trên màn hình kỹ thuật số và giấy bằng cách triển khai các quy tắc về bàn làm việc sạch sẽ và màn hình sạch sẽ.
Một nhân viên rời khỏi nơi làm việc của mình mà không có người trông coi có nguy cơ bị truy cập trái phép, mất tính bảo mật và làm hỏng thông tin nhạy cảm có trong tài liệu kỹ thuật số và tài liệu vật lý.
Ví dụ, các bên có ác ý có thể lợi dụng cơ hội này để đánh cắp và sử dụng sai dữ liệu sức khỏe nhạy cảm nếu một nhân viên để máy tính không có người trông coi trong giờ nghỉ trưa khi đang sử dụng công cụ quản lý quan hệ khách hàng.
Mục đích của Phụ lục A 7.7 của ISO 27001:2022 là gì?
Phụ lục A 7.7 của ISO 27001:2022 cung cấp cho các tổ chức phương pháp loại bỏ và/hoặc giảm thiểu rủi ro truy cập, sử dụng, làm hỏng hoặc mất thông tin nhạy cảm trên màn hình và tài liệu tại nơi làm việc của nhân viên khi không có mặt.
Quyền sở hữu của ISO 27001:2022 Phụ lục A 7.7
Để ghi nhận Phụ lục 7.7, các tổ chức phải áp dụng và thực hiện chính sách toàn tổ chức liên quan đến bàn làm việc và màn hình sạch. Các nhân viên an ninh thông tin phải chịu trách nhiệm lập, duy trì và thực thi các chính sách bàn làm việc và màn hình sạch trong toàn bộ tổ chức.
Hướng dẫn chung về ISO 27001:2022 Phụ lục A 7.7
Phụ lục A 7.7 khuyến nghị nên tạo và thực thi chính sách theo chủ đề cụ thể, trong đó nêu rõ các quy tắc về bàn làm việc và màn hình sạch sẽ.
Hơn nữa, Phụ lục A 7.7 nêu rõ bảy yêu cầu cụ thể mà các tổ chức cần cân nhắc khi thiết lập và thực thi chính sách bàn làm việc sạch và màn hình sạch:
- Tài sản kỹ thuật số và vật lý chứa thông tin nhạy cảm hoặc quan trọng phải được khóa an toàn khi không sử dụng hoặc khi máy trạm lưu trữ chúng trống. Ví dụ, hồ sơ giấy, máy tính xách tay và máy in phải được lưu trữ trong đồ nội thất an toàn như ngăn kéo hoặc tủ có khóa.
- Các thiết bị do nhân viên sử dụng, chẳng hạn như máy tính xách tay, máy quét, máy in và máy tính xách tay, phải được bảo vệ bằng khóa chìa khi không sử dụng hoặc không được trông coi.
- Nhân viên nên để thiết bị của mình ở chế độ đăng xuất khi rời khỏi không gian làm việc và không có người trông coi. Chỉ có thể kích hoạt lại thiết bị khi xác thực người dùng. Tất cả các thiết bị đầu cuối của nhân viên, chẳng hạn như máy tính, nên có tính năng tự động hết thời gian và đăng xuất.
- Máy in phải được thiết kế sao cho bản in có thể được thu thập ngay lập tức bởi người in (người khởi tạo). Hơn nữa, chỉ người khởi tạo mới được phép thu thập bản in thông qua cơ chế xác thực mạnh mẽ.
- Tài liệu chứa thông tin nhạy cảm, bao gồm phương tiện di động, phải luôn được giữ an toàn. Khi không còn cần đến chúng nữa, phải được xử lý theo cách an toàn.
- Điều cần thiết đối với các tổ chức là tạo ra các quy tắc để hiển thị cửa sổ bật lên trên màn hình và truyền đạt các quy tắc này cho tất cả nhân viên có liên quan. Ví dụ, cửa sổ bật lên (như thông báo qua email) chứa thông tin nhạy cảm có thể làm mất tính bảo mật của thông tin nhạy cảm nếu hiển thị trong khi thuyết trình hoặc ở nơi công cộng.
- Nên xóa bảng trắng khi không còn cần đến thông tin nhạy cảm hoặc quan trọng nữa.
Hướng dẫn bổ sung về Phụ lục A 7.7
ISO 27001 Phụ lục A 7.7 cảnh báo các tổ chức về rủi ro phát sinh từ các cơ sở bỏ trống. Các tài liệu vật lý và kỹ thuật số trước đây được lưu trữ trong một cơ sở phải được loại bỏ an toàn khi tổ chức bỏ trống để tránh mất thông tin nhạy cảm.
Do đó, Phụ lục A 7.7 quy định rằng các tổ chức nên thiết lập các thủ tục cho việc giải tỏa các cơ sở để đảm bảo rằng các tài sản thông tin nhạy cảm được xử lý an toàn. Có thể thực hiện một đợt quét cuối cùng để đảm bảo không có thông tin nhạy cảm nào không được bảo vệ.
Những thay đổi và khác biệt so với ISO 27001:2013 là gì?
Phụ lục A 7.7 của ISO 27001:2022 thay thế Phụ lục A 11.2.9 của ISO 27001:2013 (‘Chính sách về màn hình và bàn làm việc sạch sẽ ‘).
Có hai điểm khác biệt đáng chú ý giữa phiên bản ISO 27001:2022 và phiên bản ISO 27001:2013:
- Phiên bản ISO 27001:2022 không bao gồm các tiêu chí cần xem xét khi thiết lập và triển khai chính sách bàn làm việc sạch sẽ và màn hình sạch sẽ.
Trong khi phiên bản năm 2013 chỉ rõ rằng các tổ chức nên xem xét các mức phân loại thông tin trên toàn tổ chức , các yêu cầu pháp lý và hợp đồng, cũng như các loại rủi ro mà họ phải đối mặt khi xây dựng chính sách bàn làm việc sạch sẽ và màn hình sạch sẽ.
Tuy nhiên, phiên bản ISO 27001:2022 không đề cập đến các yếu tố này. Tiêu chuẩn ISO 27001:2022 đưa ra các yêu cầu mới và toàn diện hơn đối với bàn làm việc sạch sẽ và màn hình sạch sẽ.
Phiên bản ISO 27001:2022 chỉ định các yêu cầu sau mà các tổ chức cần lưu ý khi thiết lập chính sách bàn làm việc sạch sẽ và màn hình sạch sẽ:
- Các tổ chức nên duy trì tính bảo mật của thông tin nhạy cảm bằng cách tạo ra các hướng dẫn cụ thể trên màn hình bật lên.
- Xóa thông tin nhạy cảm được viết trên bảng trắng nếu bạn không còn cần đến chúng nữa.
- Máy tính và các thiết bị đầu cuối khác do nhân viên sử dụng phải được bảo vệ bằng khóa khi không sử dụng hoặc không có người giám sát.




