ISO 27002:2022, Kiểm soát 5.31 – Xác định các yêu cầu pháp lý, quy định và hợp đồng

ISO 27002:2022 Kiểm soát được sửa đổi

Mục đích của Kiểm soát 5.31

Luật pháp, quy định và yêu cầu hợp đồng tạo nên phần lớn trách nhiệm bảo mật thông tin của một tổ chức.

Các tổ chức cần hiểu rõ nghĩa vụ của mình tại bất kỳ thời điểm nào và sẵn sàng điều chỉnh các hoạt động bảo mật thông tin theo vai trò là đơn vị xử lý dữ liệu có trách nhiệm.

Điều quan trọng cần lưu ý là Control 5.31 không liệt kê bất kỳ điều khoản pháp lý, quy định hoặc hợp đồng cụ thể nào mà các tổ chức cần thực thi hoặc tuân thủ, cũng không đặt ra quy trình soạn thảo hợp đồng. Thay vào đó, Control 5.31 tập trung vào những gì các tổ chức cần cân nhắc theo quan điểm bảo mật thông tin, liên quan đến các yêu cầu riêng của họ.

Bảng Thuộc tính

Biện pháp kiểm soát 5.31 là biện pháp kiểm soát phòng ngừa giúp điều chỉnh rủi ro bằng cách hướng dẫn cách vận hành với chính sách bảo mật thông tin mạnh mẽ , duy trì sự tuân thủ trong mọi môi trường pháp lý và quy định có liên quan.

Loại điều khiểnThuộc tính bảo mật thông tinCác khái niệm về an ninh mạngKhả năng hoạt độngMiền bảo mật
#Phòng ngừa#Bảo mật
#Toàn vẹn
#Khả dụng
#Nhận dạng#Pháp lý và tuân thủ#Quản trị và Hệ sinh thái
#Bảo vệ

Hướng dẫn chung về Kiểm soát 5.31

Có 5 điểm hướng dẫn chung cần xem xét. Các tổ chức nên ghi nhớ các yêu cầu pháp lý, quy định, quy định và hợp đồng của mình khi:

  1. Soạn thảo và/hoặc sửa đổi các thủ tục bảo mật thông tin và tài liệu chính sách nội bộ.
  2. Thiết kế, sửa đổi hoặc triển khai các biện pháp kiểm soát bảo mật thông tin.
  3. Phân loại thông tin khi xem xét các yêu cầu bảo mật thông tin rộng hơn, cho mục đích tổ chức hoặc liên quan đến mối quan hệ của họ với bên thứ ba (nhà cung cấp, v.v.)
  4. Tiến hành đánh giá rủi ro liên quan đến các hoạt động bảo mật thông tin, bao gồm các vai trò và trách nhiệm nội bộ liên quan đến cơ cấu tổ chức.
  5. Thiết lập bản chất mối quan hệ với nhà cung cấp và các nghĩa vụ theo hợp đồng của họ trong suốt quá trình cung cấp sản phẩm và dịch vụ.

Hướng dẫn lập pháp và quy định

Các tổ chức nên “xác định và lập tài liệu” về các quy trình và trách nhiệm nội bộ cho phép họ:

  1. Xác định, phân tích và hiểu các nghĩa vụ theo luật định và quy định liên quan đến an ninh thông tin, bao gồm cả việc xem xét định kỳ các luật và quy định.
  2. Đảm bảo rằng họ vẫn tuân thủ mọi môi trường pháp lý và quy định tại bất kỳ quốc gia nào họ hoạt động. Điều này áp dụng cho việc sử dụng các sản phẩm và dịch vụ có nguồn gốc bên ngoài quốc gia mà họ thường hoạt động.

Hướng dẫn mật mã

Trong CNTT, ‘mật mã’ là phương pháp bảo vệ thông tin và truyền thông thông qua việc sử dụng mã.

Do đó, toàn bộ khái niệm về mã hóa và mật mã thường liên quan đến các yêu cầu pháp lý cụ thể và một lượng lớn hướng dẫn quy định theo chủ đề cần phải tuân thủ.

Với suy nghĩ đó, cần lưu ý đến những hướng dẫn sau:

  1. Luật về nhập khẩu và/hoặc xuất khẩu phần cứng hoặc phần mềm thực hiện chức năng mã hóa chuyên dụng hoặc có khả năng thực hiện chức năng đó.
  2. Luật liên quan đến việc hạn chế chức năng mật mã.
  3. Bất kỳ quyền truy cập nào vào thông tin được mã hóa mà chính quyền trong một quốc gia hoặc khu vực có quyền yêu cầu và thực thi.
  4. Tính hợp lệ và tính xác thực của ba yếu tố kỹ thuật số chính của thông tin được mã hóa:

    a) Chữ ký
    b) Con dấu
    c) Giấy chứng nhận

Hướng dẫn hợp đồng

Các tổ chức nên cân nhắc nghĩa vụ bảo mật thông tin của mình khi soạn thảo hoặc ký kết các hợp đồng ràng buộc về mặt pháp lý với khách hàng, nhà cung cấp hoặc người bán (bao gồm các hợp đồng và chính sách bảo hiểm).

Xem Kiểm soát 5.20 để biết thêm hướng dẫn liên quan đến hợp đồng với nhà cung cấp.

Hỗ trợ điều khiển

  • 5.20

Những thay đổi và khác biệt so với ISO 27002:2013

27002:2022 -5.31 thay thế hai điều khiển từ 27002:2013-18.1.2 (Quyền sở hữu trí tuệ).

  1. 18.1.1 – Xác định luật áp dụng và các yêu cầu hợp đồng
  2. 18.1.5 – Quy định về kiểm soát mật mã

Trong khi 27002:2013-18.1.1 chỉ đưa ra hướng dẫn tối thiểu ngoài nhu cầu “người quản lý” phải xác định tất cả luật mà loại hình doanh nghiệp của họ bảo đảm, 27002:2022-5.31 thảo luận về việc tuân thủ trong các môi trường lập pháp, quản lý và mật mã, cũng như đưa ra một số điểm hướng dẫn chung và đi sâu vào chi tiết hơn về cách tuân thủ đúng bất kỳ luật hoặc quy định hiện hành nào.

Về vấn đề mã hóa, 27002:2022-5.31 tuân thủ các nguyên tắc tương tự như 27002:2013-18.1.5 và chứa các điểm hướng dẫn cơ bản giống nhau, nhưng tiến thêm một bước nữa bằng cách yêu cầu các tổ chức xem xét phần cứng và phần mềm có khả năng thực hiện các chức năng mã hóa.

ISOA.vn giúp ích như thế nào

Với ISOA.vn , bạn sẽ có quyền truy cập vào bộ công cụ và tài nguyên đầy đủ để giúp quản lý Hệ thống quản lý bảo mật thông tin (ISMS) ISO 27001 của riêng bạn, cho dù bạn là người mới hay đã được chứng nhận.

Hơn nữa, ISOA.vn cung cấp các quy trình tự động giúp đơn giản hóa toàn bộ quy trình đánh giá. Các quy trình này tiết kiệm đáng kể thời gian quản trị so với các phương pháp làm việc khác.

Bạn sẽ có được sự khởi đầu thuận lợi với các chính sách và biện pháp kiểm soát ISO 27001 từ ISOA.vn.

Quy trình làm việc trực quan, công cụ, khuôn khổ, chính sách và biện pháp kiểm soát, tài liệu hướng dẫn và thực tế cũng như hướng dẫn thực tế giúp triển khai ISO 27001 dễ dàng bằng cách xác định phạm vi, xác định rủi ro và triển khai các biện pháp kiểm soát dựa trên thuật toán của chúng tôi – cho dù chúng được tạo từ đầu hay dựa trên các mẫu thông lệ tốt nhất trong ngành.

Hãy liên hệ với chúng tôi ngay hôm nay để lên lịch trình demo.

Điều khiển mới

Kiểm soát tổ chức

Mã định danh kiểm soát ISO/IEC 27002:2022Mã định danh kiểm soát ISO/IEC 27002:2013Tên điều khiển
5.105.11, 05.1.2Chính sách bảo mật thông tin
5.206.1.1Vai trò và trách nhiệm bảo mật thông tin
5.306.1.2Phân chia nhiệm vụ
5.407.2.1Trách nhiệm quản lý
5.506.1.3Liên hệ với chính quyền
5.606.1.4Liên hệ với các nhóm lợi ích đặc biệt
5.7MớiTình báo đe dọa
5.806.1.5, 14.1.1An ninh thông tin trong quản lý dự án
5.908.11, 08.12Kiểm kê thông tin và các tài sản liên quan khác
5.1008.13, 08.2.3Việc sử dụng thông tin và các tài sản liên quan khác được chấp nhận
5.1108.1.4Trả lại tài sản
5.1208.2.1Phân loại thông tin
5.1308.2.2Ghi nhãn thông tin
5.1413.2.1, 13.2.2, 13.2.3Chuyển giao thông tin
5.1509.1.1, 09.1.2Kiểm soát truy cập
5.1609.2.1Quản lý danh tính
5.1709.2.4, 09.3.1, 09.4.3Thông tin xác thực
5.1809.2.2, 09.2.5, 09.2.6Quyền truy cập
5.1915.1.1Bảo mật thông tin trong mối quan hệ với nhà cung cấp
5.2015.1.2Xử lý vấn đề bảo mật thông tin trong các thỏa thuận với nhà cung cấp
5.2115.1.3Quản lý an ninh thông tin trong chuỗi cung ứng ICT
5.2215.2.1, 15.2.2Giám sát, xem xét và quản lý thay đổi các dịch vụ của nhà cung cấp
5.23MớiBảo mật thông tin khi sử dụng dịch vụ đám mây
5.2416.1.1Lập kế hoạch và chuẩn bị quản lý sự cố an ninh thông tin
5.2516.1.4Đánh giá và quyết định về các sự kiện an ninh thông tin
5.2616.1.5Phản hồi sự cố an ninh thông tin
5.2716.1.6Rút kinh nghiệm từ các sự cố an ninh thông tin
5.2816.1.7Thu thập bằng chứng
5.2917.1.1, 17.1.2, 17.1.3An ninh thông tin trong thời gian gián đoạn
5.30MớiSự sẵn sàng của CNTT cho tính liên tục của hoạt động kinh doanh
5.3118.1.1, 18.1.5Yêu cầu pháp lý, quy định, quy định và hợp đồng
5.3218.1.2Quyền sở hữu trí tuệ
5.3318.1.3Bảo vệ hồ sơ
5.3418.1.4Quyền riêng tư và bảo vệ PII
5.3518.2.1Đánh giá độc lập về an ninh thông tin
5.3618.2.2, 18.2.3Tuân thủ các chính sách, quy tắc và tiêu chuẩn về bảo mật thông tin
5.3712.1.1Quy trình vận hành được ghi chép lại

Kiểm soát con người

Kiểm soát vật lý

Kiểm soát công nghệ

Mã định danh kiểm soát ISO/IEC 27002:2022Mã định danh kiểm soát ISO/IEC 27002:2013Tên điều khiển
8.106.2.1, 11.2.8Thiết bị đầu cuối của người dùng
8.209.2.3Quyền truy cập đặc quyền
8.309.4.1Hạn chế truy cập thông tin
8.409.4.5Truy cập vào mã nguồn
8.509.4.2Xác thực an toàn
8.612.1.3Quản lý năng lực
8.712.2.1Bảo vệ chống lại phần mềm độc hại
8.812.6.1, 18.2.3Quản lý lỗ hổng kỹ thuật
8.9MớiQuản lý cấu hình
8.10MớiXóa thông tin
8.11MớiChe giấu dữ liệu
8.12MớiPhòng chống rò rỉ dữ liệu
8.1312.3.1Sao lưu thông tin
8.1417.2.1Sự dư thừa của các cơ sở xử lý thông tin
8.1512.4.1, 12.4.2, 12.4.3Ghi nhật ký
8.16MớiHoạt động giám sát
8.1712.4.4Đồng bộ hóa đồng hồ
8.1809.4.4Sử dụng các chương trình tiện ích đặc quyền
8.1912.5.1, 12.6.2Cài đặt phần mềm trên hệ điều hành
8.2013.1.1Bảo mật mạng
8.2113.1.2Bảo mật dịch vụ mạng
8.2213.1.3Phân tách mạng lưới
8.23MớiLọc web
8.2410.11, 10.1.2Sử dụng mật mã
8.2514.2.1Vòng đời phát triển an toàn
8.2614.1.2, 14.1.3Yêu cầu bảo mật ứng dụng
8.2714.2.5Kiến trúc hệ thống an toàn và các nguyên tắc kỹ thuật
8.28MớiMã hóa an toàn
8.2914.2.8, 14.2.9Kiểm tra bảo mật trong quá trình phát triển và chấp nhận
8.3014.2.7Phát triển thuê ngoài
8.3112.1.4, 14.2.6Phân tách môi trường phát triển, thử nghiệm và sản xuất
8.3212.1.2, 14.2.2, 14.2.3, 14.2.4Quản lý thay đổi
8.3314.3.1Thông tin kiểm tra
8.3412.7.1Bảo vệ hệ thống thông tin trong quá trình kiểm tra kiểm toán

Nội dung

Bắt đầu với ISO 27002

Giải pháp tuân thủ duy nhất
bạn cần

Thành công 100% ISO 27001

Con đường đơn giản, thiết thực và tiết kiệm thời gian của bạn để đạt được chứng nhận hoặc tuân thủ ISO 27001 lần đầu tiên