ISO 27002:2022, Kiểm soát 6.1 – Sàng lọc

ISO 27002:2022 Kiểm soát được sửa đổi

Mục đích của Kiểm soát 6.1

Kiểm soát 6.1 liên quan đến việc kiểm tra lý lịch bắt buộc đối với tất cả nhân viên và nhà cung cấp được lựa chọn trước khi họ gia nhập tổ chức.

Tiêu chuẩn kiểm soát 6.1 ủng hộ phương pháp tiếp cận theo tỷ lệ đối với các lần kiểm tra xác minh có liên quan đến các yêu cầu riêng của tổ chức và bao gồm tất cả các luật, quy định và tiêu chuẩn đạo đức có liên quan mà tổ chức phải tuân thủ, bất kể hoạt động ở đâu.

Khi tiến hành kiểm tra, các tổ chức cần lưu ý đến loại thông tin mà mỗi nhân viên/nhà cung cấp sẽ tiếp xúc trong suốt quá trình làm việc của họ và mọi rủi ro liên quan.

Bảng Thuộc tính

Kiểm soát 6.1 là biện pháp kiểm soát phòng ngừa giúp duy trì rủi ro bằng cách thiết lập quy trình sàng lọc để kiểm tra toàn bộ nhân viên toàn thời gian, bán thời gian và nhân viên tạm thời/thời vụ cũng như nhà cung cấp, nhằm đảm bảo chỉ những nhân viên phù hợp và có năng lực mới có thể truy cập thông tin.

Loại điều khiểnThuộc tính bảo mật thông tinCác khái niệm về an ninh mạngKhả năng hoạt độngMiền bảo mật
#Phòng ngừa#Bảo mật
#Toàn vẹn
#Khả dụng
#Bảo vệ#An ninh nguồn nhân lực#Quản trị và Hệ sinh thái

Quyền sở hữu kiểm soát 6.1

Kiểm tra xác minh việc làm thường được thực hiện trước khi một người bắt đầu công việc của họ. Do đó, quyền sở hữu 6.1 phải thuộc về Quản lý nhân sự của tổ chức.

Hướng dẫn chung về Kiểm soát 6.1

Các hoạt động sàng lọc nên bao gồm các kiểm tra sau:

  1. Tài liệu tham khảo, bao gồm cả chứng thực kinh doanh và cá nhân.
  2. Xác minh CV để đảm bảo ứng viên không bỏ sót bất kỳ thông tin có liên quan nào và chỉ đưa vào thông tin chính xác và trung thực.
  3. Xác nhận trình độ học vấn, nghề nghiệp và chứng chỉ chuyên môn.
  4. Xác minh danh tính, được xác nhận bởi tổ chức chính phủ hoặc tổ chức công bên thứ ba (kiểm tra hộ chiếu và/hoặc giấy phép lái xe).
  5. Kiểm tra tín dụng và lý lịch tư pháp đối với bất kỳ vai trò nào được coi là phù hợp để thẩm tra kỹ lưỡng hơn.

Xác minh lý lịch thường bao gồm việc thu thập, xử lý và chuyển PII và/hoặc các đặc điểm được bảo vệ (luật của Vương quốc Anh). Do đó, các tổ chức phải đảm bảo tuân thủ nghiêm ngặt mọi luật lao động hiện hành, bất kể họ hoạt động ở đâu.

Điều này thường bao gồm việc thông báo cho ứng viên về quy trình sàng lọc (cả về dữ liệu đang được xử lý và mục đích sử dụng dữ liệu) trước khi tiến hành xác minh.

Các thủ tục sàng lọc phải nêu rõ nhân sự chịu trách nhiệm thực hiện sàng lọc thay mặt cho tổ chức và lý do cơ bản tại sao phải tiến hành sàng lọc ngay từ đầu.

Nếu cần sàng lọc nhà cung cấp, điều quan trọng là phải đưa yêu cầu này vào bất kỳ thỏa thuận hợp đồng nào trước khi cung cấp dịch vụ.

Sau khi nhân viên/nhà cung cấp đã được thẩm định và tuyển dụng, tổ chức phải thực hiện các bước để đảm bảo rằng ứng viên có khả năng thực hiện vai trò như đã quảng cáo và đã chứng minh được mình là một cá nhân đáng tin cậy, đặc biệt nếu vai trò của họ bao gồm bất kỳ hoạt động nào liên quan đến bảo mật thông tin.

Hướng dẫn – Kiểm tra nâng cao

Kiểm soát 6.1 cung cấp cho các tổ chức nhiều sự lựa chọn về các tình huống cần thiết trước khi bắt đầu các biện pháp kiểm tra nâng cao.

Những quy trình như vậy nên được quyết định dựa trên từng công việc và không nên phân biệt giữa nhân viên mới hoặc nhân viên hiện tại được thăng chức lên vai trò có nhiều trách nhiệm hơn.

Các vai trò yêu cầu sàng lọc nâng cao có thể được định nghĩa là bất kỳ vai trò nào liên quan đến việc xử lý thông tin như một hoạt động hàng ngày (ví dụ: HR) hoặc bất kỳ vai trò nào bao gồm việc xử lý hoặc chế biến PII, thông tin tài chính hoặc bất kỳ loại dữ liệu nhạy cảm nào khác.

Các tổ chức cũng nên cân nhắc những cách thức để xác minh tính phù hợp liên tục của bất kỳ nhân sự nào được tuyển dụng vào một vai trò quan trọng.

Hướng dẫn – Xác minh không đầy đủ

Trong một số trường hợp nhất định (tuyển dụng khẩn cấp, sự chậm trễ của bên thứ ba, lỗi trong đơn xin việc, v.v.), việc sàng lọc không phải lúc nào cũng có thể hoàn thành kịp thời.

Khi điều này xảy ra, các tổ chức nên cân nhắc các phương án hành động thay thế nhằm giảm thiểu rủi ro liên quan đến nhân viên chưa được sàng lọc, bao gồm:

  1. Quá trình gia nhập bị trì hoãn.
  2. Hạn chế quyền truy cập vào hệ thống.
  3. Giữ lại tài sản và thiết bị của công ty.
  4. Chấm dứt việc làm.

Những thay đổi và khác biệt so với ISO 27002:2013

27002:2022-6.1 thay thế 27002:2013-7.1.1 (Sàng lọc).

27002:2022-6.1 bao gồm các điểm hướng dẫn cơ bản giống như 27002:2013-7.1.1, trong việc tư vấn cho các tổ chức về thông tin nào cần phải xác minh trước khi một nhân viên/nhà cung cấp bắt đầu công việc (tài liệu tham khảo, CV, danh tính, v.v.).

Dựa trên hướng dẫn cơ bản được cung cấp, 27002:2022-6.1 cũng chứa thông tin bổ sung về cách các tổ chức nên phản ứng với các xác minh không đầy đủ, bao gồm cả khả năng chấm dứt.

ISOA.vn giúp ích như thế nào

Với ISOA.vn , bạn sẽ có quyền truy cập vào bộ công cụ và tài nguyên đầy đủ để giúp quản lý Hệ thống quản lý bảo mật thông tin (ISMS) ISO 27001 của riêng bạn, cho dù bạn là người mới hay đã được chứng nhận.

Hơn nữa, ISOA.vn cung cấp các quy trình tự động giúp đơn giản hóa toàn bộ quy trình đánh giá. Các quy trình này tiết kiệm đáng kể thời gian quản trị so với các phương pháp làm việc khác.

Bạn sẽ có được sự khởi đầu thuận lợi với các chính sách và biện pháp kiểm soát ISO 27001 từ ISOA.vn.

Quy trình làm việc trực quan, công cụ, khuôn khổ, chính sách và biện pháp kiểm soát, tài liệu hướng dẫn và thực tế cũng như hướng dẫn thực tế giúp triển khai ISO 27001 dễ dàng bằng cách xác định phạm vi, xác định rủi ro và triển khai các biện pháp kiểm soát dựa trên thuật toán của chúng tôi – cho dù chúng được tạo từ đầu hay dựa trên các mẫu thông lệ tốt nhất trong ngành.

Hãy liên hệ với chúng tôi ngay hôm nay để lên lịch trình demo.

Điều khiển mới

Kiểm soát tổ chức

Mã định danh kiểm soát ISO/IEC 27002:2022Mã định danh kiểm soát ISO/IEC 27002:2013Tên điều khiển
5.105.11, 05.1.2Chính sách bảo mật thông tin
5.206.1.1Vai trò và trách nhiệm bảo mật thông tin
5.306.1.2Phân chia nhiệm vụ
5.407.2.1Trách nhiệm quản lý
5.506.1.3Liên hệ với chính quyền
5.606.1.4Liên hệ với các nhóm lợi ích đặc biệt
5.7MớiTình báo đe dọa
5.806.1.5, 14.1.1An ninh thông tin trong quản lý dự án
5.908.11, 08.12Kiểm kê thông tin và các tài sản liên quan khác
5.1008.13, 08.2.3Việc sử dụng thông tin và các tài sản liên quan khác được chấp nhận
5.1108.1.4Trả lại tài sản
5.1208.2.1Phân loại thông tin
5.1308.2.2Ghi nhãn thông tin
5.1413.2.1, 13.2.2, 13.2.3Chuyển giao thông tin
5.1509.1.1, 09.1.2Kiểm soát truy cập
5.1609.2.1Quản lý danh tính
5.1709.2.4, 09.3.1, 09.4.3Thông tin xác thực
5.1809.2.2, 09.2.5, 09.2.6Quyền truy cập
5.1915.1.1Bảo mật thông tin trong mối quan hệ với nhà cung cấp
5.2015.1.2Xử lý vấn đề bảo mật thông tin trong các thỏa thuận với nhà cung cấp
5.2115.1.3Quản lý an ninh thông tin trong chuỗi cung ứng ICT
5.2215.2.1, 15.2.2Giám sát, xem xét và quản lý thay đổi các dịch vụ của nhà cung cấp
5.23MớiBảo mật thông tin khi sử dụng dịch vụ đám mây
5.2416.1.1Lập kế hoạch và chuẩn bị quản lý sự cố an ninh thông tin
5.2516.1.4Đánh giá và quyết định về các sự kiện an ninh thông tin
5.2616.1.5Phản hồi sự cố an ninh thông tin
5.2716.1.6Rút kinh nghiệm từ các sự cố an ninh thông tin
5.2816.1.7Thu thập bằng chứng
5.2917.1.1, 17.1.2, 17.1.3An ninh thông tin trong thời gian gián đoạn
5.30MớiSự sẵn sàng của CNTT cho tính liên tục của hoạt động kinh doanh
5.3118.1.1, 18.1.5Yêu cầu pháp lý, quy định, quy định và hợp đồng
5.3218.1.2Quyền sở hữu trí tuệ
5.3318.1.3Bảo vệ hồ sơ
5.3418.1.4Quyền riêng tư và bảo vệ PII
5.3518.2.1Đánh giá độc lập về an ninh thông tin
5.3618.2.2, 18.2.3Tuân thủ các chính sách, quy tắc và tiêu chuẩn về bảo mật thông tin
5.3712.1.1Quy trình vận hành được ghi chép lại

Kiểm soát con người

Kiểm soát vật lý

Kiểm soát công nghệ

Mã định danh kiểm soát ISO/IEC 27002:2022Mã định danh kiểm soát ISO/IEC 27002:2013Tên điều khiển
8.106.2.1, 11.2.8Thiết bị đầu cuối của người dùng
8.209.2.3Quyền truy cập đặc quyền
8.309.4.1Hạn chế truy cập thông tin
8.409.4.5Truy cập vào mã nguồn
8.509.4.2Xác thực an toàn
8.612.1.3Quản lý năng lực
8.712.2.1Bảo vệ chống lại phần mềm độc hại
8.812.6.1, 18.2.3Quản lý lỗ hổng kỹ thuật
8.9MớiQuản lý cấu hình
8.10MớiXóa thông tin
8.11MớiChe giấu dữ liệu
8.12MớiPhòng chống rò rỉ dữ liệu
8.1312.3.1Sao lưu thông tin
8.1417.2.1Sự dư thừa của các cơ sở xử lý thông tin
8.1512.4.1, 12.4.2, 12.4.3Ghi nhật ký
8.16MớiHoạt động giám sát
8.1712.4.4Đồng bộ hóa đồng hồ
8.1809.4.4Sử dụng các chương trình tiện ích đặc quyền
8.1912.5.1, 12.6.2Cài đặt phần mềm trên hệ điều hành
8.2013.1.1Bảo mật mạng
8.2113.1.2Bảo mật dịch vụ mạng
8.2213.1.3Phân tách mạng lưới
8.23MớiLọc web
8.2410.11, 10.1.2Sử dụng mật mã
8.2514.2.1Vòng đời phát triển an toàn
8.2614.1.2, 14.1.3Yêu cầu bảo mật ứng dụng
8.2714.2.5Kiến trúc hệ thống an toàn và các nguyên tắc kỹ thuật
8.28MớiMã hóa an toàn
8.2914.2.8, 14.2.9Kiểm tra bảo mật trong quá trình phát triển và chấp nhận
8.3014.2.7Phát triển thuê ngoài
8.3112.1.4, 14.2.6Phân tách môi trường phát triển, thử nghiệm và sản xuất
8.3212.1.2, 14.2.2, 14.2.3, 14.2.4Quản lý thay đổi
8.3314.3.1Thông tin kiểm tra
8.3412.7.1Bảo vệ hệ thống thông tin trong quá trình kiểm tra kiểm toán

Nội dung

Bắt đầu với ISO 27002

Giải pháp tuân thủ duy nhất
bạn cần

Thành công 100% ISO 27001

Con đường đơn giản, thiết thực và tiết kiệm thời gian của bạn để đạt được chứng nhận hoặc tuân thủ ISO 27001 lần đầu tiên