Mục đích của Kiểm soát 5.36
Một phần quan trọng của việc vận hành một bộ biện pháp bảo mật thông tin mạnh mẽ và an toàn là phải tuân thủ mọi chính sách và quy trình đã công bố.
Tiêu chuẩn kiểm soát 5.36 yêu cầu các tổ chức phải có cái nhìn tổng quan về việc tuân thủ bảo mật thông tin, liên quan đến nhiều chính sách khác nhau (cả chính sách riêng lẻ và chính sách theo chủ đề), quy tắc và tiêu chuẩn.
Bảng Thuộc tính
Kiểm soát 5.36 là kiểm soát phòng ngừa và khắc phục nhằm sửa đổi rủi ro bằng cách duy trì việc tuân thủ các chính sách và quy trình hiện hành trong phạm vi bảo mật thông tin .
| Loại điều khiển | Thuộc tính bảo mật thông tin | Các khái niệm về an ninh mạng | Khả năng hoạt động | Miền bảo mật |
|---|---|---|---|---|
| #Phòng ngừa | #Bảo mật #Toàn vẹn #Khả dụng | #Xác định #Bảo vệ | #Pháp lý và Tuân thủ #Đảm bảo An ninh Thông tin | #Quản trị và Hệ sinh thái |
Quyền sở hữu kiểm soát 5.36
Kiểm soát 5.36 chủ yếu giải quyết các vấn đề hoạt động. Do đó, quyền sở hữu phải thuộc về COO hoặc CISO (nếu có).
Hướng dẫn chung về Kiểm soát 5.36
Người quản lý và chủ sở hữu thông tin (bao gồm chủ sở hữu dịch vụ và sản phẩm) phải có khả năng xem xét việc tuân thủ toàn bộ chính sách, quy tắc và tiêu chuẩn bảo mật thông tin của một tổ chức.
Người quản lý nên triển khai các phương pháp báo cáo cụ thể cho doanh nghiệp (kết hợp mọi công cụ kỹ thuật cần thiết) về việc tuân thủ bảo mật thông tin, với mục tiêu chung là tiến hành đánh giá định kỳ – được ghi lại, lưu trữ và báo cáo đầy đủ – nhằm nêu bật các lĩnh vực cần cải thiện.
Nếu phát hiện ra các vấn đề và trường hợp không tuân thủ, người quản lý phải có thể thực hiện những việc sau:
- Xác định nguyên nhân cơ bản dẫn đến việc không tuân thủ.
- Quyết định xem có cần thực hiện hành động khắc phục hay không .
- Nếu cần thiết, hãy lập kế hoạch và thực hiện hành động khắc phục nêu trên để đảm bảo tuân thủ liên tục.
- Sau khi ban hành, hãy xem xét mọi hành động khắc phục đã thực hiện để tìm hiểu hiệu quả của nó và nêu bật những lĩnh vực cần phát triển thêm.
Các hành động khắc phục phải được thực hiện “kịp thời” và lý tưởng nhất là vào lần đánh giá tiếp theo. Nếu các hành động không được hoàn thành vào thời điểm đánh giá tiếp theo, ít nhất thì Quản lý cũng phải có thể chứng minh được sự tiến triển.
Hỗ trợ điều khiển
- 5,35
- 8.15
- 8.16
- 8.17
Những thay đổi và khác biệt so với ISO 27002:2013
27002:2022-5.36 thay thế hai điều khiển từ 27002:2013, cụ thể là:
- 18.2.2 – Tuân thủ các chính sách và tiêu chuẩn bảo mật
- 18.2.3 – Đánh giá tuân thủ kỹ thuật
27002:2022-5.36 tóm tắt toàn bộ hướng dẫn kỹ thuật phức tạp được đưa ra trong 27002:2013-18.2.3 bằng cách chỉ nêu rằng Người quản lý phải có khả năng xem xét việc tuân thủ bất cứ khi nào cần thiết.
27002:2022-5.36 chứa chính xác cùng một bộ điểm hướng dẫn như 27002:2013-18.2.2, liên quan đến các hành động cần thiết khi đánh dấu các trường hợp không tuân thủ trong quá trình xem xét.




