ISO 27002:2022, Kiểm soát 5.2 – Vai trò và trách nhiệm về an ninh thông tin

ISO 27002:2022 Kiểm soát được sửa đổi

Kiểm soát 5.2: Vai trò và trách nhiệm bảo mật thông tin là gì?

ISO 27002:2022 , kiểm soát 5.2 — vai trò và trách nhiệm bảo mật thông tin — là một trong những kiểm soát quan trọng nhất trong ISO 27002:2022. Đây là bản sửa đổi của kiểm soát 6.1.1 trong ISO 27002:2013 và xác định cách các tổ chức nên xác định và phân bổ vai trò và trách nhiệm bảo mật thông tin.

Giải thích về vai trò và trách nhiệm của an ninh thông tin

Người đứng đầu tổ chức, các giám đốc an ninh thông tin (CISO), quản lý dịch vụ CNTT (ITSM), chủ sở hữu hệ thống và người dùng hệ thống đều đóng góp vào sự vững chắc của an ninh thông tin. Phần này tóm tắt và thảo luận về trách nhiệm của những người nắm giữ các vai trò này .

Người lãnh đạo của tổ chức phải gánh chịu phần lớn trách nhiệm

Bảo mật thông tin là trách nhiệm của bạn với tư cách là CEO của cơ quan. Ngoài ra, bạn còn là cơ quan công nhận của tổ chức.

Bảo mật thông tin là trách nhiệm của CISO

Các hoạt động thực hành tốt trong lĩnh vực an ninh và quản trị là trách nhiệm của CISO. Việc có vị trí này đảm bảo an ninh thông tin được quản lý đúng cách ở cấp cao nhất của tổ chức.

Quản lý dịch vụ CNTT (ITSM) chịu trách nhiệm thực hiện các biện pháp bảo mật cũng như cung cấp chuyên môn

ITSM là viên chức cấp cao trong công ty. Quản trị viên hệ thống làm việc phối hợp với giám đốc an ninh thông tin để thực hiện các chỉ thị chiến lược của giám đốc điều hành.

Chủ sở hữu hệ thống có trách nhiệm bảo trì và vận hành chúng

Mỗi hệ thống đều cần có chủ sở hữu. Do đó, mỗi chủ sở hữu hệ thống có trách nhiệm đảm bảo tuân thủ các quy tắc quản trị CNTT và đáp ứng các nhu cầu kinh doanh.

Người dùng hệ thống bảo vệ hệ thống bằng cách tuân thủ các chính sách và thủ tục

Người dùng hệ thống có nhiều khả năng tuân thủ các quy tắc và thủ tục bảo mật hơn nếu có một nền văn hóa bảo mật mạnh mẽ. Mọi hệ thống đều có những nguy cơ tiềm ẩn và người dùng phải chịu trách nhiệm giảm thiểu những nguy cơ đó.

Việc giải quyết vấn đề kiểm soát này rất quan trọng để đảm bảo rằng mỗi nhân viên hiểu được trách nhiệm của mình khi bảo vệ dữ liệu , hệ thống và mạng. Phải thừa nhận rằng, đây là một thách thức đối với nhiều công ty, đặc biệt là các công ty nhỏ, nơi nhân viên thường đảm nhiệm nhiều hơn một vai trò.

Bảng Thuộc tính

Một phần thuộc tính hiện đã được đưa vào phiên bản mới nhất của ISO 27002. Định nghĩa thuộc tính là một cách để phân loại các điều khiển. Những điều này cho phép bạn dễ dàng so sánh lựa chọn điều khiển của mình với thuật ngữ công nghiệp thông thường. Các thuộc tính cho điều khiển 5.2 là:

Loại điều khiểnThuộc tính bảo mật thông tinCác khái niệm về an ninh mạngKhả năng hoạt độngMiền bảo mật
#Phòng ngừa#Bảo mật
#Toàn vẹn
#Khả dụng
#Nhận dạng#Quản trị#Quản trị và Hệ sinh thái
#Khả năng phục hồi

Mục đích của Kiểm soát 5.2 là gì?

Mục đích của kiểm soát 5.2 là thiết lập một cấu trúc được xác định, phê duyệt và hiểu rõ để triển khai, vận hành và quản lý bảo mật thông tin trong tổ chức. Đây là một cấu trúc tổ chức chính thức phân công trách nhiệm về bảo mật thông tin trong toàn bộ tổ chức.

Giải thích về Kiểm soát 5.2

Kiểm soát 5.2 đề cập đến việc triển khai, vận hành và quản lý các vai trò và trách nhiệm về bảo mật thông tin trong một tổ chức theo khuôn khổ được định nghĩa bởi ISO 27001.

Kiểm soát nêu rõ rằng các vai trò và trách nhiệm về bảo mật thông tin phải được xác định rõ ràng và mọi người liên quan phải hiểu rõ vai trò của mình. Thông thường, tài sản được chỉ định cho một chủ sở hữu được chỉ định, người chịu trách nhiệm chăm sóc hàng ngày.

Tuy nhiên, tùy thuộc vào quy mô của tổ chức và nguồn lực sẵn có, bảo mật thông tin có thể được xử lý bởi một nhóm chuyên trách hoặc các trách nhiệm bổ sung được giao cho nhân viên hiện tại.

Bao gồm những gì và làm thế nào để đáp ứng các yêu cầu

Việc phân bổ vai trò và trách nhiệm cho bảo mật thông tin là rất quan trọng để đảm bảo bảo mật thông tin của tổ chức được duy trì và nâng cao. Để đáp ứng các yêu cầu kiểm soát này, việc phân bổ vai trò phải được chính thức hóa và ghi chép lại, ví dụ, dưới dạng bảng biểu hoặc dưới dạng sơ đồ tổ chức.

  • Tổ chức phải xác định trách nhiệm và nghĩa vụ giải trình về bảo mật thông tin trong tổ chức và phân công chúng cho các chức năng hoặc vai trò quản lý cụ thể.
  • Việc kiểm soát này sẽ đảm bảo tính rõ ràng về các vai trò và trách nhiệm khác nhau trong tổ chức, nhằm đảm bảo ban quản lý chú ý đúng mức đến vấn đề bảo mật thông tin.
  • Khi thích hợp, cần cung cấp thêm đào tạo cho từng địa điểm và cơ sở xử lý thông tin để giúp hoàn thành các nhiệm vụ này.

Mục đích ở đây là đảm bảo rằng các vai trò, trách nhiệm và thẩm quyền rõ ràng được phân công và hiểu rõ trong toàn bộ tổ chức. Để đảm bảo phân chia nhiệm vụ hiệu quả, các vai trò và trách nhiệm phải được ghi chép, truyền đạt và áp dụng nhất quán trong toàn bộ tổ chức.

Sự khác biệt giữa ISO 27002:2013 và 27002:2022

Như đã chỉ ra, kiểm soát 5.2 trong ISO 27002:2022, Vai trò và trách nhiệm bảo mật thông tin, không phải là kiểm soát mới. Đây chỉ đơn giản là kiểm soát đã sửa đổi được tìm thấy trong ISO 27002:2013 dưới dạng kiểm soát 6.1.1.

Mục đích của Kiểm soát 5.2 đã được xác định và các hướng dẫn triển khai mới đã được đưa vào bản sửa đổi gần đây nhất của ISO 27002. Mặc dù bản chất của hai kiểm soát này về cơ bản là giống nhau, nhưng có một số cải tiến nhỏ trong phiên bản 2022.

Ví dụ, ISO 27002:2022 nêu rằng Cá nhân đảm nhiệm chức năng bảo mật thông tin cụ thể phải có năng lực về kiến ​​thức và kỹ năng theo yêu cầu của vai trò và được hỗ trợ để theo kịp tiến độ liên quan đến vai trò và cần thiết để hoàn thành nghĩa vụ của vai trò. Điểm này không phải là một phần của phiên bản 2013.

Ngoài ra, hướng dẫn triển khai của cả hai phiên bản đều hơi khác nhau. Chúng ta hãy so sánh các phần của hai phiên bản dưới đây:

ISO 27002:2013 nêu rõ các lĩnh vực mà cá nhân phải chịu trách nhiệm. Các lĩnh vực này là:

a) Các tài sản và quy trình bảo mật thông tin phải được xác định và định nghĩa;

b) Cần chỉ định thực thể chịu trách nhiệm cho từng tài sản hoặc quy trình bảo mật thông tin và ghi lại chi tiết về trách nhiệm này;

c) Các cấp độ ủy quyền phải được xác định và ghi chép lại;

d) Để có thể hoàn thành trách nhiệm trong lĩnh vực an ninh thông tin, những cá nhân được bổ nhiệm phải có năng lực trong lĩnh vực này và được trao cơ hội cập nhật thông tin mới nhất;

e) Việc phối hợp và giám sát các khía cạnh bảo mật thông tin trong mối quan hệ với nhà cung cấp phải được xác định và ghi chép lại.

ISO 27002:2022 cô đọng hơn. Nó chỉ nêu rằng tổ chức phải xác định và quản lý trách nhiệm cho:

a) Bảo vệ thông tin và các tài sản liên quan khác;

b) Thực hiện các quy trình bảo mật thông tin cụ thể;

c) Các hoạt động quản lý rủi ro an ninh thông tin và đặc biệt là chấp nhận các rủi ro còn lại (ví dụ đối với chủ sở hữu rủi ro);

d) Tất cả nhân sự sử dụng thông tin của tổ chức và các tài sản liên quan khác.

Tuy nhiên, cả hai phiên bản kiểm soát đều cho rằng các tổ chức có thể chỉ định một người quản lý bảo mật thông tin để chịu trách nhiệm chung về việc phát triển và triển khai bảo mật thông tin và hỗ trợ xác định các biện pháp kiểm soát.

Ai là người chịu trách nhiệm cho quá trình này?

Người quản lý an ninh thông tin thường được các công ty bổ nhiệm để giám sát việc tạo ra và thực hiện các biện pháp bảo mật và hỗ trợ phát hiện các mối đe dọa và biện pháp kiểm soát tiềm ẩn.

Việc cung cấp nguồn lực và đưa ra các biện pháp kiểm soát thường sẽ do từng người quản lý thực hiện. Một thông lệ thường gặp là chỉ định một cá nhân cho mỗi tài sản, sau đó người này sẽ chịu trách nhiệm về vấn đề bảo mật liên tục của tài sản.

ISOA.vn giúp ích như thế nào

Với ISOA.vn , bạn sẽ có quyền truy cập vào bộ công cụ và tài nguyên đầy đủ để giúp quản lý Hệ thống quản lý bảo mật thông tin (ISMS) ISO 27001 của riêng bạn, cho dù bạn là người mới hay đã được chứng nhận.

Hơn nữa, ISOA.vn cung cấp các quy trình tự động giúp đơn giản hóa toàn bộ quy trình đánh giá. Các quy trình này tiết kiệm đáng kể thời gian quản trị so với các phương pháp làm việc khác.

Bạn sẽ có được sự khởi đầu thuận lợi với các chính sách và biện pháp kiểm soát ISO 27001 từ ISOA.vn.

Quy trình làm việc trực quan, công cụ, khuôn khổ, chính sách và biện pháp kiểm soát, tài liệu hướng dẫn và thực tế cũng như hướng dẫn thực tế giúp triển khai ISO 27001 dễ dàng bằng cách xác định phạm vi, xác định rủi ro và triển khai các biện pháp kiểm soát dựa trên thuật toán của chúng tôi – cho dù chúng được tạo từ đầu hay dựa trên các mẫu thông lệ tốt nhất trong ngành.

Hãy liên hệ với chúng tôi ngay hôm nay để lên lịch trình demo.

Điều khiển mới

Kiểm soát tổ chức

Mã định danh kiểm soát ISO/IEC 27002:2022Mã định danh kiểm soát ISO/IEC 27002:2013Tên điều khiển
5.105.11, 05.1.2Chính sách bảo mật thông tin
5.206.1.1Vai trò và trách nhiệm bảo mật thông tin
5.306.1.2Phân chia nhiệm vụ
5.407.2.1Trách nhiệm quản lý
5.506.1.3Liên hệ với chính quyền
5.606.1.4Liên hệ với các nhóm lợi ích đặc biệt
5.7MớiTình báo đe dọa
5.806.1.5, 14.1.1An ninh thông tin trong quản lý dự án
5.908.11, 08.12Kiểm kê thông tin và các tài sản liên quan khác
5.1008.13, 08.2.3Việc sử dụng thông tin và các tài sản liên quan khác được chấp nhận
5.1108.1.4Trả lại tài sản
5.1208.2.1Phân loại thông tin
5.1308.2.2Ghi nhãn thông tin
5.1413.2.1, 13.2.2, 13.2.3Chuyển giao thông tin
5.1509.1.1, 09.1.2Kiểm soát truy cập
5.1609.2.1Quản lý danh tính
5.1709.2.4, 09.3.1, 09.4.3Thông tin xác thực
5.1809.2.2, 09.2.5, 09.2.6Quyền truy cập
5.1915.1.1Bảo mật thông tin trong mối quan hệ với nhà cung cấp
5.2015.1.2Xử lý vấn đề bảo mật thông tin trong các thỏa thuận với nhà cung cấp
5.2115.1.3Quản lý an ninh thông tin trong chuỗi cung ứng ICT
5.2215.2.1, 15.2.2Giám sát, xem xét và quản lý thay đổi các dịch vụ của nhà cung cấp
5.23MớiBảo mật thông tin khi sử dụng dịch vụ đám mây
5.2416.1.1Lập kế hoạch và chuẩn bị quản lý sự cố an ninh thông tin
5.2516.1.4Đánh giá và quyết định về các sự kiện an ninh thông tin
5.2616.1.5Phản hồi sự cố an ninh thông tin
5.2716.1.6Rút kinh nghiệm từ các sự cố an ninh thông tin
5.2816.1.7Thu thập bằng chứng
5.2917.1.1, 17.1.2, 17.1.3An ninh thông tin trong thời gian gián đoạn
5.30MớiSự sẵn sàng của CNTT cho tính liên tục của hoạt động kinh doanh
5.3118.1.1, 18.1.5Yêu cầu pháp lý, quy định, quy định và hợp đồng
5.3218.1.2Quyền sở hữu trí tuệ
5.3318.1.3Bảo vệ hồ sơ
5.3418.1.4Quyền riêng tư và bảo vệ PII
5.3518.2.1Đánh giá độc lập về an ninh thông tin
5.3618.2.2, 18.2.3Tuân thủ các chính sách, quy tắc và tiêu chuẩn về bảo mật thông tin
5.3712.1.1Quy trình vận hành được ghi chép lại

Kiểm soát con người

Kiểm soát vật lý

Kiểm soát công nghệ

Mã định danh kiểm soát ISO/IEC 27002:2022Mã định danh kiểm soát ISO/IEC 27002:2013Tên điều khiển
8.106.2.1, 11.2.8Thiết bị đầu cuối của người dùng
8.209.2.3Quyền truy cập đặc quyền
8.309.4.1Hạn chế truy cập thông tin
8.409.4.5Truy cập vào mã nguồn
8.509.4.2Xác thực an toàn
8.612.1.3Quản lý năng lực
8.712.2.1Bảo vệ chống lại phần mềm độc hại
8.812.6.1, 18.2.3Quản lý lỗ hổng kỹ thuật
8.9MớiQuản lý cấu hình
8.10MớiXóa thông tin
8.11MớiChe giấu dữ liệu
8.12MớiPhòng chống rò rỉ dữ liệu
8.1312.3.1Sao lưu thông tin
8.1417.2.1Sự dư thừa của các cơ sở xử lý thông tin
8.1512.4.1, 12.4.2, 12.4.3Ghi nhật ký
8.16MớiHoạt động giám sát
8.1712.4.4Đồng bộ hóa đồng hồ
8.1809.4.4Sử dụng các chương trình tiện ích đặc quyền
8.1912.5.1, 12.6.2Cài đặt phần mềm trên hệ điều hành
8.2013.1.1Bảo mật mạng
8.2113.1.2Bảo mật dịch vụ mạng
8.2213.1.3Phân tách mạng lưới
8.23MớiLọc web
8.2410.11, 10.1.2Sử dụng mật mã
8.2514.2.1Vòng đời phát triển an toàn
8.2614.1.2, 14.1.3Yêu cầu bảo mật ứng dụng
8.2714.2.5Kiến trúc hệ thống an toàn và các nguyên tắc kỹ thuật
8.28MớiMã hóa an toàn
8.2914.2.8, 14.2.9Kiểm tra bảo mật trong quá trình phát triển và chấp nhận
8.3014.2.7Phát triển thuê ngoài
8.3112.1.4, 14.2.6Phân tách môi trường phát triển, thử nghiệm và sản xuất
8.3212.1.2, 14.2.2, 14.2.3, 14.2.4Quản lý thay đổi
8.3314.3.1Thông tin kiểm tra
8.3412.7.1Bảo vệ hệ thống thông tin trong quá trình kiểm tra kiểm toán

Nội dung

Bắt đầu với ISO 27002

Giải pháp tuân thủ duy nhất
bạn cần

Thành công 100% ISO 27001

Con đường đơn giản, thiết thực và tiết kiệm thời gian của bạn để đạt được chứng nhận hoặc tuân thủ ISO 27001 lần đầu tiên