Mục đích của ISO 27001:2022 Phụ lục A 8.6
Quản lý năng lực trong CNTT không chỉ là đảm bảo các tổ chức có đủ không gian để truy cập dữ liệu và Sao lưu và Phục hồi sau thảm họa (BUDR). Nó đòi hỏi phải đảm bảo có đủ sức mạnh tính toán và tài nguyên để đáp ứng nhu cầu của người dùng. Nó cũng bao gồm việc thiết kế và quản lý mạng, trung tâm dữ liệu và cơ sở hạ tầng CNTT khác để đáp ứng nhu cầu của tổ chức.
Các tổ chức phải đảm bảo họ có thể hoạt động hiệu quả với một bộ nguồn lực giải quyết nhiều nhu cầu kinh doanh khác nhau, bao gồm Nguồn nhân lực , xử lý dữ liệu, quản lý văn phòng vật lý và các tiện nghi liên quan.
Những chức năng này có thể làm tổn hại đến khả năng kiểm soát thông tin của tổ chức.
ISO 27001:2022 Phụ lục A 8.6 là sự kết hợp giữa các biện pháp kiểm soát phòng ngừa và phát hiện để duy trì mức độ rủi ro. Biện pháp kiểm soát này đảm bảo tổ chức có đủ năng lực để xử lý thông tin.
Quyền sở hữu của Phụ lục A 8.6
Phụ lục A 8.6 của ISO 27001:2022 đề cập đến khả năng của một tổ chức trong việc duy trì hoạt động kinh doanh khả thi trong dài hạn.
Quyền sở hữu phải thuộc về Giám đốc điều hành hoặc người tương đương, chịu trách nhiệm duy trì tính toàn vẹn và hiệu quả của hoạt động kinh doanh hàng ngày.
Hướng dẫn chung về ISO 27001:2022 Phụ lục A 8.6
Phụ lục A của ISO 27001:2022 Kiểm soát 8.6 đưa ra 7 lời khuyên chung:
- Các tổ chức nên coi tính liên tục của hoạt động kinh doanh là mối quan tâm hàng đầu khi áp dụng các biện pháp kiểm soát quản lý năng lực, chẳng hạn như triển khai đầy đủ các biện pháp kiểm soát phát hiện để xác định các vấn đề có thể xảy ra trước khi chúng phát sinh.
- Quản lý năng lực phải dựa trên các chức năng chủ động điều chỉnh và giám sát, phối hợp với nhau để đảm bảo hệ thống và hoạt động kinh doanh không bị suy yếu.
- Các tổ chức nên thực hiện các bài kiểm tra căng thẳng thường xuyên để xác định khả năng đáp ứng nhu cầu kinh doanh chung của họ. Các bài kiểm tra này nên được thiết kế riêng cho từng trường hợp và phù hợp với lĩnh vực hoạt động mà chúng hướng đến.
- Quản lý năng lực không chỉ nên xem xét dữ liệu hiện có và nhu cầu hoạt động của tổ chức; họ cũng nên lập kế hoạch cho khả năng tăng trưởng thương mại và kỹ thuật tiềm năng (cả vật lý và kỹ thuật số) để có thể thích ứng với tương lai càng nhiều càng tốt.
- Các tổ chức phải tính đến thời gian và chi phí khác nhau khi mở rộng nguồn lực. Các nguồn lực đắt tiền và khó tăng cần được đánh giá kỹ lưỡng hơn để đảm bảo hoạt động kinh doanh tiếp tục.
- Ban quản lý cấp cao cần nhận thức được mọi rủi ro liên quan đến việc phụ thuộc vào nhân sự chủ chốt hoặc nguồn lực cá nhân, vì bất kỳ vấn đề nào phát sinh từ đó đều có thể dẫn đến những vấn đề phức tạp.
- Xây dựng chiến lược lập kế hoạch năng lực tập trung cụ thể vào các hệ thống và quy trình kinh doanh quan trọng.
Hướng dẫn quản lý nhu cầu
Phụ lục A 8.6 của ISO 27001:2022 khuyến khích chiến lược hai hướng cho việc quản lý năng lực – hoặc tăng cường năng lực hoặc cắt giảm nhu cầu đối với một nhóm tài nguyên nhất định.
Khi muốn tăng cường năng lực, các tổ chức nên:
- Hãy nghĩ đến việc tuyển dụng nhân sự mới để thực hiện nhiệm vụ công việc.
- Có được cơ sở vật chất hoặc không gian văn phòng mới thông qua việc mua, thuê hoặc thuê lại.
- Có thêm khả năng xử lý, lưu trữ dữ liệu và RAM (tại chỗ hoặc trên đám mây) bằng cách mua, thuê hoặc cho thuê.
- Hãy nghĩ đến việc sử dụng các tài nguyên đám mây “linh hoạt” và “có khả năng mở rộng” có thể mở rộng theo nhu cầu tính toán của tổ chức mà hầu như không cần bất kỳ sự can thiệp nào.
Các tổ chức nên nỗ lực giảm nhu cầu bằng cách:
- Loại bỏ thông tin lỗi thời để giải phóng dung lượng lưu trữ trên máy chủ và phương tiện liên quan.
- Loại bỏ an toàn mọi bản sao thông tin cứng mà tổ chức không cần và không bắt buộc phải lưu giữ theo luật hoặc quy định.
- Xóa bỏ mọi tài nguyên ICT, ứng dụng hoặc cài đặt ảo không còn cần thiết nữa.
- Kiểm tra các hoạt động CNTT đã lên kế hoạch (bao gồm tài khoản, bảo trì tự động và hoạt động hàng loạt) để tối đa hóa khả năng bộ nhớ và giảm diện tích chiếm dụng của dữ liệu đã tạo.
- Tối đa hóa mã ứng dụng và truy vấn cơ sở dữ liệu xảy ra thường xuyên đến mức ảnh hưởng đến khả năng hoạt động của công ty.
- Giới hạn lượng băng thông được phân bổ cho các hoạt động không cần thiết trên mạng của công ty. Điều này có thể bao gồm hạn chế truy cập Internet và chặn phát trực tuyến video/âm thanh từ các thiết bị làm việc.
Những thay đổi và khác biệt so với ISO 27001:2013
Phụ lục A 8.6 của ISO 27001:2022 thay thế Phụ lục A 12.1.3 của ISO 27001:2013 (Quản lý năng lực).
Phụ lục A 8.6 của ISO 27001:2022 cung cấp một bộ hướng dẫn chi tiết cho các tổ chức về cách họ có thể mở rộng năng lực hoặc giảm nhu cầu.
Ngược lại với ISO 27001:2013 Phụ lục A 12.1.3 không có hướng dẫn cụ thể nào về cách tăng năng lực. Tuy nhiên, ISO 27001:2022 Phụ lục A 8.6 cung cấp các bước chính xác để tạo ra nhiều không gian hoạt động hơn để điều động.
Phụ lục A 12.1.3 của ISO 27001:2013 không cung cấp bất kỳ hướng dẫn nào về cách đánh giá năng lực hoạt động hoặc kiểm toán khả năng xử lý năng lực của một tổ chức trong thời gian dài, ngoài việc khuyến nghị nên có một kế hoạch quản lý năng lực.
Phù hợp với sự gia tăng mạnh mẽ của điện toán đám mây trong mười năm qua, Phụ lục A 8.6 của ISO 27001:2022 nêu rõ rằng các tổ chức nên sử dụng các tài nguyên dựa trên đám mây phù hợp với nhu cầu kinh doanh của mình.
Phụ lục A 12.1.3 của ISO 27001:2013 không đề cập đến cơ sở lưu trữ hoặc máy tính ngoài cơ sở.




