ISO 27002:2022, Kiểm soát 5.4 – Trách nhiệm quản lý

ISO 27002:2022 Kiểm soát được sửa đổi

ISO 27002:2022 , kiểm soát 5.4, Trách nhiệm của ban quản lý bao gồm nhu cầu của ban quản lý nhằm đảm bảo rằng tất cả nhân viên đều tuân thủ mọi chính sách và quy trình cụ thể về chủ đề bảo mật thông tin như được xác định trong chính sách bảo mật thông tin đã thiết lập của tổ chức.

Kiểm soát là gì 5.4 Trách nhiệm của ban quản lý

Chính sách bảo mật thông tin là gì?

Chính sách bảo mật thông tin là một văn bản chính thức cung cấp định hướng quản lý, mục tiêu và nguyên tắc để bảo vệ thông tin của một tổ chức. Một chính sách bảo mật thông tin hiệu quả phải được điều chỉnh theo nhu cầu cụ thể của một tổ chức và được ban quản lý cấp cao hỗ trợ để đảm bảo phân bổ nguồn lực phù hợp.

Chính sách này truyền đạt các nguyên tắc chung về cách ban quản lý muốn nhân viên xử lý dữ liệu nhạy cảm và cách công ty sẽ bảo vệ tài sản thông tin của mình .

Chính sách thường bắt nguồn từ luật pháp, quy định và thông lệ tốt nhất mà tổ chức phải tuân thủ. Chính sách bảo mật thông tin thường được ban quản lý cấp cao của tổ chức tạo ra, với sự tham gia của đội ngũ bảo mật CNTT.

Các chính sách cũng nên bao gồm khuôn khổ để xác định vai trò và trách nhiệm cũng như mốc thời gian để xem xét định kỳ.

Bảng Thuộc tính

Thuộc tính là một cách để phân loại các loại điều khiển khác nhau. Các thuộc tính này cho phép bạn căn chỉnh các điều khiển của mình với các tiêu chuẩn của ngành. Trong control 5.4, chúng là:

Loại điều khiểnThuộc tính bảo mật thông tinCác khái niệm về an ninh mạngKhả năng hoạt độngMiền bảo mật
#Phòng ngừa#Bảo mật #Toàn vẹn #Khả dụng#Nhận dạng#Quản trị#Quản trị và Hệ sinh thái

Mục đích của Control 5.4 là gì?

Biện pháp kiểm soát 5.4 được thiết kế để đảm bảo rằng ban quản lý hiểu rõ trách nhiệm của mình trong bảo mật thông tin và thực hiện các bước để đảm bảo tất cả nhân viên đều nhận thức và thực hiện đầy đủ nghĩa vụ bảo mật thông tin của mình.

Kiểm soát 5.4 Giải thích

Thông tin là tài sản có giá trị và phải được bảo vệ khỏi mất mát, hư hỏng hoặc sử dụng sai mục đích. Tổ chức phải đảm bảo thực hiện các biện pháp thích hợp để bảo vệ tài sản này. Để làm được như vậy, ban quản lý phải đảm bảo rằng tất cả nhân viên đều áp dụng tất cả chính sách bảo mật thông tin, chính sách và quy trình cụ thể theo chủ đề của tổ chức.

Kiểm soát 5.4 bao gồm mục đích và hướng dẫn thực hiện để xác định trách nhiệm quản lý liên quan đến bảo mật thông tin trong một tổ chức theo khuôn khổ của ISO 27001 .

Kiểm soát này nhằm đảm bảo rằng ban quản lý tham gia vào chương trình bảo mật thông tin và tất cả nhân viên và nhà thầu đều biết và tuân thủ chính sách bảo mật thông tin của tổ chức. Không ai được miễn trừ khỏi việc tuân thủ bắt buộc các chính sách bảo mật, chính sách và quy trình cụ thể theo chủ đề của tổ chức.

Bao gồm những gì và làm thế nào để đáp ứng các yêu cầu

Chìa khóa để đáp ứng các yêu cầu kiểm soát này là đảm bảo rằng ban quản lý có thể buộc tất cả nhân viên có liên quan tuân thủ các chính sách, tiêu chuẩn và quy trình bảo mật thông tin của tổ chức.

Bước đầu tiên là sự ủng hộ và tham gia của ban quản lý. Ban quản lý phải chứng minh cam kết của mình bằng cách thực hiện tất cả các chính sách và quy trình đã đề ra. Ví dụ, nếu bạn yêu cầu nhân viên tham gia các khóa đào tạo nhận thức về an ninh hàng năm , thì các nhà quản lý phải làm gương và hoàn thành các khóa học đó trước.

Tiếp theo là truyền đạt tầm quan trọng của bảo mật thông tin cho mọi người trong công ty, bất kể vai trò của họ. Điều này bao gồm hội đồng quản trị, giám đốc điều hành và ban quản lý, cũng như nhân viên. Mọi người phải hiểu vai trò của mình trong việc duy trì bảo mật dữ liệu nhạy cảm như được đề cập trong chương trình ISMS của công ty .

Sự khác biệt giữa ISO 27002:2013 và ISO 27002:2022

ISO 27002:2022 kiểm soát 5.4 Trách nhiệm quản lý trước đây được gọi là kiểm soát 7.2.1 Trách nhiệm quản lý trong ISO 27002:2013. Đây không phải là kiểm soát mới mà là cách diễn giải chặt chẽ hơn của phiên bản 2013.

Trong khi control 5.4 và control 7.2.1 bao gồm chung một vấn đề, có một số khác biệt mà các tổ chức và nhà quản lý doanh nghiệp cần lưu ý. Những khác biệt này được đề cập trong hướng dẫn triển khai control.

Kiểm soát 5.4 ISO 27002:2013-2022 Hướng dẫn triển khai so sánh

Trong ISO 27002: 2013, trách nhiệm quản lý bao gồm đảm bảo rằng nhân viên và nhà thầu:

a) Được thông báo đầy đủ về vai trò và trách nhiệm bảo mật thông tin của mình trước khi được cấp quyền truy cập vào thông tin bí mật hoặc hệ thống thông tin;

b) Được cung cấp hướng dẫn để nêu rõ kỳ vọng về bảo mật thông tin liên quan đến vai trò của họ trong
Tổ chức;

c) Có động lực thực hiện các chính sách bảo mật thông tin của tổ chức;

d) Đạt được mức độ nhận thức về an ninh thông tin liên quan đến vai trò và trách nhiệm của họ trong tổ chức;

e) Tuân thủ các điều khoản và điều kiện tuyển dụng, bao gồm chính sách bảo mật thông tin của tổ chức và các phương pháp làm việc phù hợp;

f) Tiếp tục có các kỹ năng và trình độ phù hợp và được đào tạo thường xuyên;

g) Được cung cấp kênh báo cáo ẩn danh để báo cáo các hành vi vi phạm chính sách hoặc thủ tục bảo mật thông tin (“tố cáo”).

Ban quản lý phải thể hiện sự ủng hộ đối với các chính sách, quy trình và biện pháp kiểm soát bảo mật thông tin và đóng vai trò làm gương.

Phiên bản Control 5.4 thân thiện hơn với người dùng và yêu cầu trách nhiệm quản lý phải đảm bảo rằng nhân viên và nhà thầu:

a) Được thông báo đầy đủ về vai trò và trách nhiệm bảo mật thông tin của mình trước khi được cấp quyền truy cập vào thông tin của tổ chức và các tài sản liên quan khác;

b) Được cung cấp hướng dẫn nêu rõ kỳ vọng về bảo mật thông tin đối với vai trò của họ trong tổ chức;

c) Có trách nhiệm thực hiện chính sách bảo mật thông tin và các chính sách cụ thể theo chủ đề của tổ chức;

d) Đạt được mức độ nhận thức về an ninh thông tin liên quan đến vai trò và trách nhiệm của họ trong tổ chức;

e) Tuân thủ các điều khoản và điều kiện tuyển dụng, hợp đồng hoặc thỏa thuận, bao gồm chính sách bảo mật thông tin của tổ chức và các phương pháp làm việc phù hợp;

f) Tiếp tục có các kỹ năng và trình độ bảo mật thông tin phù hợp thông qua đào tạo chuyên môn liên tục;

g) Khi có thể, được cung cấp một kênh bảo mật để báo cáo các hành vi vi phạm chính sách bảo mật thông tin, các chính sách hoặc thủ tục cụ thể về chủ đề bảo mật thông tin (“tố giác”). Điều này có thể cho phép báo cáo ẩn danh hoặc có các điều khoản đảm bảo rằng chỉ những người cần xử lý các báo cáo đó mới biết danh tính của người báo cáo;

h) Được cung cấp đủ nguồn lực và thời gian lập kế hoạch dự án để thực hiện các quy trình và biện pháp kiểm soát liên quan đến an ninh của tổ chức.

Như bạn có thể thấy, ISO 27002:2022 yêu cầu cụ thể rằng để thực hiện các quy trình và biện pháp kiểm soát liên quan đến an ninh của tổ chức, người lao động và nhà thầu phải được cung cấp các nguồn lực cần thiết cũng như thời gian lập kế hoạch dự án.

Các từ ngữ trong một số hướng dẫn triển khai của ISO 27002:2013 so với ISO 27002:2020 cũng bị ảnh hưởng. Trong khi hướng dẫn C của phiên bản 2013 nêu rằng nhân viên và nhà thầu phải “có động lực” áp dụng các chính sách ISMS của công ty, thì năm 2022 sử dụng từ “bắt buộc”

Ai là người chịu trách nhiệm cho quá trình này?

Câu trả lời cho câu hỏi này khá đơn giản: ban quản lý! Ban quản lý có trách nhiệm đảm bảo triển khai ISMS (Hệ thống quản lý bảo mật thông tin) phù hợp.

Điều này thường được hỗ trợ bằng việc bổ nhiệm một người quản lý an ninh thông tin có trình độ và kinh nghiệm phù hợp, người sẽ chịu trách nhiệm trước ban quản lý cấp cao về việc phát triển, triển khai, quản lý và liên tục cải tiến ISMS.

ISOA.vn giúp ích như thế nào

Với ISOA.vn , bạn sẽ có quyền truy cập vào bộ công cụ và tài nguyên đầy đủ để giúp quản lý Hệ thống quản lý bảo mật thông tin (ISMS) ISO 27001 của riêng bạn, cho dù bạn là người mới hay đã được chứng nhận.

Hơn nữa, ISOA.vn cung cấp các quy trình tự động giúp đơn giản hóa toàn bộ quy trình đánh giá. Các quy trình này tiết kiệm đáng kể thời gian quản trị so với các phương pháp làm việc khác.

Bạn sẽ có được sự khởi đầu thuận lợi với các chính sách và biện pháp kiểm soát ISO 27001 từ ISOA.vn.

Quy trình làm việc trực quan, công cụ, khuôn khổ, chính sách và biện pháp kiểm soát, tài liệu hướng dẫn và thực tế cũng như hướng dẫn thực tế giúp triển khai ISO 27001 dễ dàng bằng cách xác định phạm vi, xác định rủi ro và triển khai các biện pháp kiểm soát dựa trên thuật toán của chúng tôi – cho dù chúng được tạo từ đầu hay dựa trên các mẫu thông lệ tốt nhất trong ngành.

Hãy liên hệ với chúng tôi ngay hôm nay để lên lịch trình demo.

Điều khiển mới

Kiểm soát tổ chức

Mã định danh kiểm soát ISO/IEC 27002:2022Mã định danh kiểm soát ISO/IEC 27002:2013Tên điều khiển
5.105.11, 05.1.2Chính sách bảo mật thông tin
5.206.1.1Vai trò và trách nhiệm bảo mật thông tin
5.306.1.2Phân chia nhiệm vụ
5.407.2.1Trách nhiệm quản lý
5.506.1.3Liên hệ với chính quyền
5.606.1.4Liên hệ với các nhóm lợi ích đặc biệt
5.7MớiTình báo đe dọa
5.806.1.5, 14.1.1An ninh thông tin trong quản lý dự án
5.908.11, 08.12Kiểm kê thông tin và các tài sản liên quan khác
5.1008.13, 08.2.3Việc sử dụng thông tin và các tài sản liên quan khác được chấp nhận
5.1108.1.4Trả lại tài sản
5.1208.2.1Phân loại thông tin
5.1308.2.2Ghi nhãn thông tin
5.1413.2.1, 13.2.2, 13.2.3Chuyển giao thông tin
5.1509.1.1, 09.1.2Kiểm soát truy cập
5.1609.2.1Quản lý danh tính
5.1709.2.4, 09.3.1, 09.4.3Thông tin xác thực
5.1809.2.2, 09.2.5, 09.2.6Quyền truy cập
5.1915.1.1Bảo mật thông tin trong mối quan hệ với nhà cung cấp
5.2015.1.2Xử lý vấn đề bảo mật thông tin trong các thỏa thuận với nhà cung cấp
5.2115.1.3Quản lý an ninh thông tin trong chuỗi cung ứng ICT
5.2215.2.1, 15.2.2Giám sát, xem xét và quản lý thay đổi các dịch vụ của nhà cung cấp
5.23MớiBảo mật thông tin khi sử dụng dịch vụ đám mây
5.2416.1.1Lập kế hoạch và chuẩn bị quản lý sự cố an ninh thông tin
5.2516.1.4Đánh giá và quyết định về các sự kiện an ninh thông tin
5.2616.1.5Phản hồi sự cố an ninh thông tin
5.2716.1.6Rút kinh nghiệm từ các sự cố an ninh thông tin
5.2816.1.7Thu thập bằng chứng
5.2917.1.1, 17.1.2, 17.1.3An ninh thông tin trong thời gian gián đoạn
5.30MớiSự sẵn sàng của CNTT cho tính liên tục của hoạt động kinh doanh
5.3118.1.1, 18.1.5Yêu cầu pháp lý, quy định, quy định và hợp đồng
5.3218.1.2Quyền sở hữu trí tuệ
5.3318.1.3Bảo vệ hồ sơ
5.3418.1.4Quyền riêng tư và bảo vệ PII
5.3518.2.1Đánh giá độc lập về an ninh thông tin
5.3618.2.2, 18.2.3Tuân thủ các chính sách, quy tắc và tiêu chuẩn về bảo mật thông tin
5.3712.1.1Quy trình vận hành được ghi chép lại

Kiểm soát con người

Kiểm soát vật lý

Kiểm soát công nghệ

Mã định danh kiểm soát ISO/IEC 27002:2022Mã định danh kiểm soát ISO/IEC 27002:2013Tên điều khiển
8.106.2.1, 11.2.8Thiết bị đầu cuối của người dùng
8.209.2.3Quyền truy cập đặc quyền
8.309.4.1Hạn chế truy cập thông tin
8.409.4.5Truy cập vào mã nguồn
8.509.4.2Xác thực an toàn
8.612.1.3Quản lý năng lực
8.712.2.1Bảo vệ chống lại phần mềm độc hại
8.812.6.1, 18.2.3Quản lý lỗ hổng kỹ thuật
8.9MớiQuản lý cấu hình
8.10MớiXóa thông tin
8.11MớiChe giấu dữ liệu
8.12MớiPhòng chống rò rỉ dữ liệu
8.1312.3.1Sao lưu thông tin
8.1417.2.1Sự dư thừa của các cơ sở xử lý thông tin
8.1512.4.1, 12.4.2, 12.4.3Ghi nhật ký
8.16MớiHoạt động giám sát
8.1712.4.4Đồng bộ hóa đồng hồ
8.1809.4.4Sử dụng các chương trình tiện ích đặc quyền
8.1912.5.1, 12.6.2Cài đặt phần mềm trên hệ điều hành
8.2013.1.1Bảo mật mạng
8.2113.1.2Bảo mật dịch vụ mạng
8.2213.1.3Phân tách mạng lưới
8.23MớiLọc web
8.2410.11, 10.1.2Sử dụng mật mã
8.2514.2.1Vòng đời phát triển an toàn
8.2614.1.2, 14.1.3Yêu cầu bảo mật ứng dụng
8.2714.2.5Kiến trúc hệ thống an toàn và các nguyên tắc kỹ thuật
8.28MớiMã hóa an toàn
8.2914.2.8, 14.2.9Kiểm tra bảo mật trong quá trình phát triển và chấp nhận
8.3014.2.7Phát triển thuê ngoài
8.3112.1.4, 14.2.6Phân tách môi trường phát triển, thử nghiệm và sản xuất
8.3212.1.2, 14.2.2, 14.2.3, 14.2.4Quản lý thay đổi
8.3314.3.1Thông tin kiểm tra
8.3412.7.1Bảo vệ hệ thống thông tin trong quá trình kiểm tra kiểm toán

Nội dung

Bắt đầu với ISO 27002

Giải pháp tuân thủ duy nhất
bạn cần

Thành công 100% ISO 27001

Con đường đơn giản, thiết thực và tiết kiệm thời gian của bạn để đạt được chứng nhận hoặc tuân thủ ISO 27001 lần đầu tiên