Mục đích của Kiểm soát 5.30
Tiêu chuẩn kiểm soát 5.30 thừa nhận vai trò quan trọng của các nền tảng và dịch vụ CNTT trong việc duy trì tính liên tục của hoạt động kinh doanh sau sự gián đoạn hoặc sự kiện quan trọng.
Kiểm soát 5.30 phác thảo cách các dịch vụ ICT tương tác với nhiều số liệu quan trọng và các biện pháp kiểm soát hỗ trợ, bao gồm mục tiêu thời gian phục hồi (RTO) của tổ chức và phân tích tác động kinh doanh tổng thể (BIA) .
Mục tiêu cuối cùng là đảm bảo tính toàn vẹn và khả dụng của thông tin được duy trì trước, trong và sau thời gian gián đoạn kinh doanh.
Bảng Thuộc tính
5.30 là biện pháp kiểm soát khắc phục giúp duy trì rủi ro bằng cách tạo ra các kế hoạch đảm bảo tính liên tục của ICT góp phần vào mức độ phục hồi hoạt động chung của tổ chức.
| Loại điều khiển | Thuộc tính bảo mật thông tin | Các khái niệm về an ninh mạng | Khả năng hoạt động | Miền bảo mật |
|---|---|---|---|---|
| #Sửa lỗi | #Khả dụng | #Trả lời | #Tính liên tục | #Khả năng phục hồi |
Hướng dẫn chung về kiểm soát 5.30
Các quy trình và thủ tục được tạo ra thông qua Kiểm soát 5.30 phải được soạn thảo theo BIA kỹ lưỡng, xem xét cách một tổ chức cần phản ứng khi gặp phải gián đoạn hoạt động.
BIA nên sử dụng các loại tác động khác nhau và các biến số cụ thể của tổ chức để đánh giá mức độ ảnh hưởng đến tính liên tục của hoạt động kinh doanh nếu một hoặc tất cả các sản phẩm và dịch vụ không khả dụng hoặc không hoạt động do bất kỳ mức độ gián đoạn nào.
Các tổ chức nên sử dụng hai biến số chính để xây dựng RTO đã thống nhất, đặt ra các mục tiêu rõ ràng cho việc khôi phục hoạt động bình thường:
a) mức độ của sự gián đoạn
b) loại gián đoạn đã trải qua
Trong BIA của mình, các tổ chức phải có khả năng chỉ định chính xác các dịch vụ và chức năng ICT nào là cần thiết để phục hồi, bao gồm các yêu cầu về hiệu suất và năng lực riêng lẻ .
Các tổ chức nên tiến hành đánh giá rủi ro để đánh giá hệ thống CNTT của mình và hình thành cơ sở cho chiến lược (hoặc các chiến lược) liên tục CNTT nhằm củng cố quá trình phục hồi trước, trong và sau thời gian gián đoạn.
Khi chiến lược đã được thống nhất, cần đưa ra các quy trình và kế hoạch cụ thể để đảm bảo các dịch vụ ICT có khả năng phục hồi và đủ phù hợp để góp phần phục hồi các quy trình và hệ thống quan trọng trước, trong và sau khi gián đoạn.
Trong phạm vi các kế hoạch liên tục về ICT, Kiểm soát 5.30 nêu ra ba điểm hướng dẫn chính :
- Các sự cố CNTT thường đòi hỏi các thành viên cấp cao của đội ngũ nhân viên phải đưa ra quyết định nhanh chóng liên quan đến bảo mật thông tin để đẩy nhanh quá trình phục hồi.
Các tổ chức cần duy trì một chuỗi chỉ huy mạnh mẽ bao gồm những cá nhân có năng lực với khả năng đưa ra quyết định có thẩm quyền về các vấn đề kỹ thuật liên quan đến tính liên tục của hoạt động kinh doanh và tuân thủ RTO.
Cấu trúc tổ chức cần được cập nhật và truyền đạt rộng rãi để tạo điều kiện thuận lợi cho việc truyền đạt đầy đủ và đẩy nhanh thời gian phục hồi. - Các kế hoạch liên tục ICT cần được chú ý nhiều, bao gồm thử nghiệm và đánh giá thường xuyên, và phê duyệt của ban quản lý cấp cao.
Các tổ chức nên tiến hành chạy thử để đánh giá hiệu quả của chúng và đo lường các số liệu chính như thời gian phản hồi và giải quyết. - Kế hoạch duy trì hoạt động ICT phải bao gồm các thông tin sau:
a) yêu cầu về hiệu suất và năng lực của bất kỳ hệ thống hoặc quy trình nào được sử dụng trong nỗ lực phục hồi
b) RTO rõ ràng cho từng dịch vụ ICT đang được đề cập và cách thức tổ chức đặt mục tiêu khôi phục chúng
c) mục tiêu điểm khôi phục (RPO) được chỉ định cho từng tài nguyên ICT và các quy trình được tạo ra để đảm bảo thông tin có thể được khôi phục.
Những thay đổi từ ISO 27002:2013
ISO 27002:2022 , kiểm soát 5.30 là một kiểm soát mới không có tiền lệ trong ISO 27002:2013.




