Yêu cầu 7.2 – Năng lực

Mục 7.2 tập trung vào năng lực. Có nhiều kỹ năng và kinh nghiệm cần thiết để triển khai thành công và quản lý liên tục một ISMS được chứng nhận theo ISO 27001, ngoài chuyên môn về bảo mật vật lý, bảo mật mạng, bảo mật máy tính hoặc các hình thức bảo mật thông tin khác
Chúng tôi cần thông tin bạn cung cấp để liên hệ với bạn về các dịch vụ của chúng tôi. Hủy đăng ký bất kỳ lúc nào. Để biết thêm thông tin, vui lòng kiểm tra Chính sách bảo mật của chúng tôi .

Điều khoản 7.2 bao gồm những gì?

Tiêu chuẩn ISO IEC 27001 cho điều khoản 7.2 về cơ bản nêu rằng tổ chức sẽ đảm bảo rằng tổ chức có:

  • xác định năng lực của những người thực hiện công việc trên ISMS có thể ảnh hưởng đến hiệu suất của nó
  • những người được coi là có năng lực dựa trên nền tảng giáo dục, đào tạo hoặc kinh nghiệm có liên quan
  • khi cần thiết, thực hiện hành động để có được năng lực cần thiết và đánh giá hiệu quả của các hành động
  • giữ lại bằng chứng trên cho mục đích kiểm toán

Dựa trên những yêu cầu này, chúng ta dễ nghĩ rằng câu trả lời cho câu hỏi 7.2 có thể là thuê một chuyên gia bảo mật thông tin – nhưng điều đó không phải lúc nào cũng cần thiết!

Có rất nhiều kỹ năng và kinh nghiệm cần thiết để triển khai thành công và quản lý liên tục một hệ thống ISMS được chứng nhận theo tiêu chuẩn ISO 27001, ngoài chuyên môn về bảo mật vật lý, bảo mật mạng, bảo mật máy tính hoặc các hình thức bảo mật thông tin khác.

Bao gồm: thương mại, pháp lý, nhân sự, CNTT cũng như chuyên môn về sản phẩm và dịch vụ có liên quan cho công việc trong phạm vi.

Xây dựng và vận hành ISMS thường là công việc của nhóm cộng tác. Điều quan trọng nhất là hiểu biết về tổ chức, mục đích và mục tiêu, văn hóa, khả năng chấp nhận rủi ro và các yêu cầu nêu trong các điều khoản 4.1, 4.2, 4.3, 6.1, 6.2.

Chứng minh sự tuân thủ điều khoản 7.2

Bên cạnh các điều khoản về nhận thức 7.3 và giao tiếp 7.4, 7.2 có thể được chứng minh bằng một tuyên bố chung về nhóm liên quan và độ tin cậy của họ, với các liên kết trên toàn ISMS để chứng minh công việc của họ như bằng chứng tiết kiệm thời gian (nếu bạn đang sử dụng một nền tảng thống nhất như ISOA.vn).

Ngoài ra, một bảng đơn giản để hiển thị những người tham gia, vai trò họ đang thực hiện cùng với các ghi chú bên cạnh kinh nghiệm, đào tạo hoặc giáo dục có liên quan của họ rất hữu ích và một số kiểm toán viên muốn xem chi tiết đó. Không nhất thiết phải là CV, chỉ cần nêu lý do tại sao họ tham gia:
Ví dụ Fred Bloggs – người lãnh đạo triển khai với công việc hàng ngày là cung cấp dịch vụ và quản lý CNTT. Có 5 năm kinh nghiệm trong cả hai lĩnh vực và đào tạo hoặc giáo dục có liên quan, ví dụ đã tham gia các khóa học trực tuyến về an ninh mạng, đã học thạc sĩ về khoa học máy tính.

Có thể nói một cách đơn giản, đây không phải là bản phân tích nhu cầu đào tạo bảo mật thông tin hay kế hoạch hành động chi tiết (mặc dù bạn có thể muốn có một trong những bản phân tích đó tùy thuộc vào phong cách tổ chức và cách tiếp cận của tổ chức đó đối với kế hoạch phát triển nguồn nhân lực).

Kiểm toán viên bên ngoài chỉ muốn biết rằng nhóm liên quan có đủ năng lực hay không và có khả năng một số hoặc toàn bộ nhóm sẽ tham gia vào quá trình kiểm toán, tại thời điểm đó, kiểm toán viên sẽ hình thành ý kiến ​​riêng của mình.

Hãy nhớ rằng, bảo mật thông tin được thực hiện theo cách tiếp cận do doanh nghiệp dẫn dắt là về việc điều hành doanh nghiệp tốt hơn, không chỉ triển khai 114 biện pháp kiểm soát vì lợi ích của nó. Do đó, không có khả năng sẽ có khoảng cách trong các kỹ năng cốt lõi và sự hiểu biết của tổ chức của bạn, nếu không thì không có khả năng hoạt động!

Tuy nhiên, nếu có những khoảng trống về năng lực, kỹ năng và kinh nghiệm trong việc triển khai và vận hành hệ thống quản lý bảo mật thông tin để đáp ứng điều khoản này, chúng ta có thể khắc phục bằng một số cách sau:

  • Gửi nhân viên tham gia vào các khóa đào tạo kiểm toán viên chính ISO 27001, người triển khai chính và triển khai hoặc một trong nhiều khóa đào tạo bảo mật thông tin khác. Tuy nhiên, điều này có thể trở nên tốn kém đối với một người chứ đừng nói đến cả một nhóm về mặt chi phí và thời gian ngoài văn phòng. Nó có thể dẫn đến các vấn đề triển khai theo đúng nghĩa của nó nếu người đào tạo hoặc chương trình quá chung chung, lỗi thời hoặc không hiểu được văn hóa tổ chức, cách làm việc, v.v.
  • Đọc nhiều nguồn tài nguyên miễn phí trên internet như các nguồn tài nguyên trang web này, các trang web như Trung tâm An ninh mạng Quốc gia (NCSC) với các hướng dẫn và danh sách kiểm tra chuyên ngành, và tìm hiểu các tiêu chuẩn ISO 27001 và ISO 27002 cũng sẽ cho kiểm toán viên thấy được trình độ năng lực của mình. Điều đó phù hợp với Phụ lục A 6.1.4 để luôn nhận thức và tham gia vào các diễn đàn an ninh thông tin chuyên ngành và các hiệp hội chuyên nghiệp.
  • Thuê các nguồn lực vật lý chuyên gia để giúp xây dựng năng lực – có một thị trường đang phát triển cho các CISO (Giám đốc an ninh thông tin) ảo và các nhóm xung quanh họ. Điều này chắc chắn có thể hợp lý và chúng tôi khuyên bạn nên làm việc có mục tiêu cùng với các nguồn lực nội bộ là chuyên gia trong lĩnh vực của họ khi tổ chức có các vấn đề về năng lực và khả năng và ngân sách không phải là vấn đề lớn. Nhiều đối tác của ISOA.vn cung cấp dịch vụ như vậy và chúng tôi rất vui khi giới thiệu một đối tác có thể giúp thu hẹp những khoảng cách này và tăng thêm giá trị cho ISOA.vn.
  • Sử dụng dịch vụ Virtual Coach bên trong ISOA.vn để xây dựng và phát triển năng lực trong toàn bộ nhóm triển khai và cho kiểm toán viên thấy rằng mỗi thành viên trong nhóm đã trải qua một số khóa đào tạo/hướng dẫn về bảo mật thông tin và được đào tạo về kế hoạch chuẩn bị để họ biết ngay từ đầu hệ thống quản lý bảo mật thông tin là gì, tại sao cần có hệ thống này và công việc của họ trong nhóm là gì. Họ cũng có thể chứng minh được khả năng làm việc tự tin và nhất quán ở mức độ tuân theo các hướng dẫn, mẹo và video của Virtual Coach bên trong từng yêu cầu và các lĩnh vực kiểm soát Phụ lục A.

Nhận chứng chỉ nhanh hơn tới 5 lần với ISOA.vn

Tuân thủ không cần phải phức tạp – ISOA.vn được thiết kế để giúp bạn đạt được chứng nhận ISO 27001 một cách nhanh chóng và tiết kiệm mà không cần đào tạo.
Chúng tôi đã hợp lý hóa quy trình ISO 27001 với Phương pháp kết quả đảm bảo, 80% Headstart, Huấn luyện viên ảo 24/7 của riêng bạn, dễ dàng tích hợp và hỗ trợ chuyên gia.

Đặt lịch trình demo nền tảng để xem ISOA.vn có thể giúp ích cho doanh nghiệp của bạn như thế nào

Việc tuân thủ không nhất thiết phải phức tạp.

Chúng tôi đã làm phần việc khó khăn thay bạn, giúp bạn có 81% thời gian bắt đầu ngay từ khi bạn đăng nhập.
Tất cả những gì bạn phải làm là điền vào chỗ trống.

Chuyển Đến Nội Dung

Đạt chứng chỉ nhanh hơn tới 5 lần

Chỉ cần điền vào chỗ trống.