Kiểm toán là điều cần thiết để xác định và loại bỏ các rủi ro và điểm yếu về bảo mật trong hệ thống thông tin. Đây là một quá trình quyết định để bảo vệ dữ liệu.
Quá trình kiểm tra , được tiến hành trong bối cảnh vận hành, thử nghiệm hoặc phát triển, có thể khiến dữ liệu nhạy cảm có nguy cơ bị tiết lộ trái phép hoặc mất tính toàn vẹn và khả dụng.
ISO 27001:2022 Phụ lục A 8.34 phác thảo cách các tổ chức có thể bảo mật tài sản thông tin trong quá trình kiểm tra kiểm toán. Phụ lục này cung cấp hướng dẫn về cách duy trì an toàn dữ liệu của bạn.
Mục đích của ISO 27001:2022 Phụ lục A 8.34
Phụ lục A 8.34 của ISO 27001:2022 cho phép các tổ chức giảm thiểu và quản lý rủi ro đối với bảo mật hệ thống thông tin và tính liên tục của hoạt động bằng cách triển khai và áp dụng các bước và biện pháp kiểm soát phù hợp, chẳng hạn như hạn chế quyền truy cập và giới hạn quyền truy cập chỉ đọc.
Quyền sở hữu của Phụ lục A 8.34
Nhóm quản lý CNTT phải chịu trách nhiệm xây dựng và phê duyệt các quy trình kiểm toán và thiết lập các biện pháp cần thiết.
Hướng dẫn chung về ISO 27001:2022 Phụ lục A 8.34 Tuân thủ
Phụ lục A 8.34 đưa ra tám yêu cầu cụ thể mà các tổ chức cần lưu ý. Bao gồm:
- Điều cần thiết là ban quản lý và kiểm toán viên phải đạt được thỏa thuận về quyền truy cập vào hệ thống và tài sản thông tin.
- Thỏa thuận nêu rõ các cuộc kiểm tra kiểm toán kỹ thuật cần tiến hành và phạm vi.
- Các tổ chức chỉ nên cho phép truy cập chỉ đọc vào thông tin và phần mềm. Nếu không thể thực hiện được bằng kỹ thuật này, quản trị viên hệ thống có đủ quyền cần thiết có thể truy cập hệ thống hoặc dữ liệu thay mặt cho kiểm toán viên.
- Nếu được cấp quyền truy cập, trước tiên các tổ chức phải kiểm tra xem mọi thiết bị được sử dụng để truy cập hệ thống có tuân thủ các tiêu chuẩn bảo mật hay không trước khi cho phép truy cập.
- Chỉ nên cấp quyền truy cập cho các bản sao riêng biệt của các tệp được trích xuất từ hệ thống. Sau khi kiểm toán hoàn tất, các bản sao này phải bị xóa, trừ khi có yêu cầu giữ lại chúng. Quyền truy cập chỉ đọc miễn trừ quy định này.
- Yêu cầu của kiểm toán viên về việc triển khai các quy trình đặc biệt, như triển khai các công cụ kiểm toán, phải được ban quản lý chấp nhận.
- Nếu việc kiểm toán có thể gây nguy hiểm cho tính khả dụng của hệ thống, thì nên tiến hành kiểm toán ngoài giờ làm việc để đảm bảo tính khả dụng của thông tin.
- Ghi lại các yêu cầu truy cập để theo dõi kiểm toán.
Hướng dẫn bổ sung về Phụ lục A 8.34
Các tổ chức nên thận trọng khi kiểm tra môi trường thử nghiệm hoặc phát triển vì họ phải đối mặt với một số rủi ro, chẳng hạn như:
- Gây tổn hại đến tính toàn vẹn của mã.
- Việc xâm phạm và mất mát dữ liệu nhạy cảm là mối lo ngại nghiêm trọng.
Những thay đổi và khác biệt so với ISO 27001:2013
Phụ lục A 8.34 của ISO 27001:2022 thay thế Phụ lục A 12.7.1 của ISO 27001:2013 trong tiêu chuẩn đã sửa đổi .
Phiên bản năm 2022 của chương trình có nhiều điểm tương đồng với phiên bản năm 2013; tuy nhiên, có hai thay đổi đáng kể.
ISO 27001:2022 giới thiệu một yêu cầu mới
Phiên bản 2022 đưa ra một yêu cầu không có trong phiên bản 2013:
- Sau khi cấp quyền truy cập, trước tiên các tổ chức phải xác nhận rằng các thiết bị được sử dụng để truy cập hệ thống của họ đáp ứng các tiêu chí bảo mật trước khi cho phép truy cập.
ISO 27001:2022 đề cập đến môi trường thử nghiệm và phát triển
Hướng dẫn bổ sung cho ISO 27001:2022 nhấn mạnh đến các rủi ro bảo mật liên quan đến việc kiểm tra môi trường thử nghiệm và phát triển, trái ngược với ISO 27001:2013 không đề cập đến các rủi ro này.




