Yêu cầu 7.4 – Giao tiếp

Tiêu chuẩn ISO IEC 27001 khoản 7.4 có năm điểm chính ngắn gọn về giao tiếp nhưng tầm quan trọng của chúng đối với kết quả ISMS có thể được cho là quan trọng hơn bất kỳ yêu cầu nào khác của hệ thống quản lý bảo mật thông tin. Sau cùng, chẳng có ích gì khi có một hệ thống quản lý bảo mật thông tin thực hành tốt nhất đẳng cấp thế giới mà chỉ có chuyên gia bảo mật thông tin trong tổ chức hiểu!
Chúng tôi cần thông tin bạn cung cấp để liên hệ với bạn về các dịch vụ của chúng tôi. Hủy đăng ký bất kỳ lúc nào. Để biết thêm thông tin, vui lòng kiểm tra Chính sách bảo mật của chúng tôi .

Điều khoản 7.4 bao gồm những gì?

Giống như các bộ phận khác của ISMS, có nhiều cơ hội để tham gia và chứng minh hệ thống quản lý bảo mật thông tin, đặc biệt các yêu cầu về truyền thông là một phần tích hợp gắn kết của các quy trình truyền thông, giáo dục, đào tạo và nâng cao nhận thức của tổ chức.

Điều khoản 7.4 này cũng phù hợp với Phụ lục A 7 về an ninh nguồn nhân lực, trong đó các yêu cầu về giao tiếp bắt đầu bằng sàng lọc an ninh nguồn nhân lực, đi vào các điều khoản an ninh thông tin cho hợp đồng lao động, quy trình kỷ luật và sau khi thay đổi vai trò hoặc nghỉ việc. Sự tích hợp quan trọng nhất đối với an ninh nguồn nhân lực là với A 7.2.2, trong đó có kiểm soát về nhận thức, giáo dục và đào tạo an ninh thông tin.

ISO 27001 đang tìm kiếm những điều sau đây trong điều khoản này:

  • những gì cần trao đổi về ISMS
  • khi nào điều đó sẽ được thông báo
  • ai sẽ là một bên tham gia vào giao tiếp đó
  • ai là người giao tiếp
  • tất cả những điều đó diễn ra như thế nào tức là những hệ thống và quy trình nào sẽ được sử dụng để chứng minh điều đó xảy ra và có hiệu quả

Cụ thể, tiêu chuẩn kiểm soát ISO 27001: 2013 A.7.2.2 yêu cầu rằng: “Tất cả nhân viên của tổ chức và, nếu có, các nhà thầu phải được đào tạo và giáo dục nhận thức phù hợp cũng như được cập nhật thường xuyên về các chính sách và quy trình của tổ chức, tùy theo chức năng công việc của họ”.

Kiểm soát đó, được thực hiện theo yêu cầu tại điều khoản 7.4 của các yêu cầu chính của ISO 27001 nhằm chứng minh ‘cách thức’ và mức độ hiệu quả của giao tiếp, cùng với nhu cầu ban quản lý cấp cao thực sự bảo vệ tổ chức của mình chứ không chỉ đánh dấu vào ô, có nghĩa là cần có sự giao tiếp năng động và chắc chắn để đảm bảo tuân thủ.

Họ có khả năng quan tâm đến những ai cần được cân nhắc trong thông tin liên lạc?

Điểm khởi đầu cho việc này phải là công việc được thực hiện trong 4.2, xem xét các bên quan tâm và nhìn lại để hiểu nhu cầu và yêu cầu của họ đối với giao tiếp, điều này rõ ràng sẽ phù hợp với vị trí của họ trên bản đồ các bên liên quan và các vấn đề và mối quan tâm cơ bản mà họ có về hiệu suất của nó. Như trước đây, một kích thước sẽ không phù hợp với tất cả về mặt nội dung, lý do và cách thức giao tiếp diễn ra. Ví dụ, một bên quan tâm ‘duy trì sự hài lòng’ như Ủy viên thông tin Vương quốc Anh vì đã chứng minh sự tuân thủ Đạo luật bảo vệ dữ liệu và GDPR sẽ chỉ muốn biết hai điều: a) bạn có được đăng ký là bộ điều khiển dữ liệu và/hoặc bộ xử lý không; và b) khi bạn gặp phải sự cố bảo mật gây ra tổn thất hoặc hậu quả tiềm ẩn nằm trong phạm vi quan tâm của họ.

Các bên liên quan khác giữ được sự hài lòng có thể là những khách hàng quyền lực và cũng là những kiểm toán viên bên ngoài cho ISO 27001, đặc biệt là nếu UKAS độc lập hoặc chứng nhận tương tự đang được xem xét. Họ muốn tin tưởng rằng ISMS đang hoạt động tốt và có sự đảm bảo thông tin thường xuyên đến từ các cuộc kiểm toán giám sát và có thể là quyền kiểm toán vào thời điểm họ lựa chọn, cũng như được thông báo về những thay đổi hoặc sự cố quan trọng.

Những người đóng vai trò chủ chốt và các bên liên quan luôn được cập nhật thông tin như ban quản lý cấp cao, nhân viên hoặc các nhà cung cấp có liên quan chặt chẽ đang truy cập vào các tài sản thông tin có giá trị nhất của bạn cần phải tham gia và nhận thức nhiều hơn về hệ thống quản lý bảo mật thông tin.

Những điều cần cân nhắc ở đây bao gồm:

  • Bảo mật thông tin có ý nghĩa gì đối với tổ chức và lợi ích cũng như hậu quả của nó
  • Nhận thức về các thuật ngữ ngôn ngữ chính và các ví dụ về tính bảo mật, tính toàn vẹn và tính khả dụng tốt và xấu có ý nghĩa đối với họ
  • Các chính sách và biện pháp kiểm soát bảo mật thông tin của tổ chức ảnh hưởng đến công việc của họ và những người làm việc xung quanh họ
  • Phải làm gì trong trường hợp xảy ra sự cố, sự kiện hoặc điểm yếu mà họ là người đầu tiên xác định
  • Phải làm gì khi có điều gì đó xảy ra ở nơi khác trong tổ chức và họ cần hành động để được bảo vệ
  • Cập nhật chung và thông tin liên lạc động có liên quan đến vai trò của họ (ngoài các chính sách và biện pháp kiểm soát)

Đảm bảo việc truyền đạt và tuân thủ đạt được mục tiêu thành công của ISO 27001

Trong khi một kiểm toán viên bên ngoài thực hiện chứng nhận ISO 27001 sẽ xem xét cẩn thận bằng chứng về các thông tin liên lạc nêu trên, vấn đề kinh doanh quan trọng hơn là các bên liên quan không biết hoặc không tuân thủ các thông tin liên lạc. Điều đó có thể nhanh chóng dẫn đến sự cố bảo mật thông tin nghiêm trọng và tổn thất lớn, đặc biệt là nếu liên quan đến dữ liệu cá nhân, nơi các khoản tiền phạt GDPR và thiệt hại lớn về danh tiếng đang được xem xét.

Có khả năng là hầu hết các tổ chức đã có các kênh giao tiếp; làm việc trực tiếp, ngày làm việc nhóm, email, mạng nội bộ và các phương tiện khác để thu hút nhân viên. Chúng tôi khuyến nghị nên cân nhắc bất kỳ và tất cả những điều này nếu các thói quen đó được xây dựng tốt cho nhân viên và họ sẽ phản hồi chúng. Tuy nhiên, khi bạn đã nhận được quá nhiều email, hãy chìm vào các cuộc họp từ xa của nhóm, liệu các thông tin liên lạc ISMS thú vị có đến đúng nơi và mang lại kết quả bạn cần không?

Thách thức đối với hầu hết các tổ chức là không có khả năng chứng minh hiệu quả về mặt chi phí rằng giao tiếp đã diễn ra và việc tuân thủ được đảm bảo trên toàn bộ chuỗi cung ứng nội bộ và bên ngoài của các bên liên quan chính. Kiểm toán nội bộ theo điều khoản 9.2 rất hữu ích trong trường hợp này, tuy nhiên, nhìn chung là không thường xuyên và rất tốn kém đối với bất kỳ điều gì ngoài kiểm toán quy mô mẫu và thường không theo kịp những thay đổi nhanh chóng về rủi ro bảo mật thông tin và đặc biệt là các vấn đề bảo mật mạng.

Các kiểm toán viên hiện đang xem xét kỹ hơn nhiều các lĩnh vực giao tiếp này do hậu quả ngày càng tăng của thất bại. Khách hàng và cổ đông thông minh cũng đang cân nhắc nhiều hơn ngoài chứng chỉ ISO, ngoài tuyên bố về khả năng áp dụng và phạm vi, vào các yêu cầu giám sát năng động hơn đối với các bản cập nhật bảo mật thông tin và đảm bảo tuân thủ. Tuân thủ dựa trên con người đang tiến gần hơn nhiều đến công nghệ và giám sát hệ thống kỹ thuật số đã thấy trong các dịch vụ như tường lửa, dịch vụ giám sát thời gian thực chống vi-rút.

Nhận chứng chỉ nhanh hơn tới 5 lần với ISOA.vn

Tuân thủ không cần phải phức tạp – ISOA.vn được thiết kế để giúp bạn đạt được chứng nhận ISO 27001 một cách nhanh chóng và tiết kiệm mà không cần đào tạo.
Chúng tôi đã hợp lý hóa quy trình ISO 27001 với Phương pháp kết quả đảm bảo, 80% Headstart, Huấn luyện viên ảo 24/7 của riêng bạn, dễ dàng tích hợp và hỗ trợ chuyên gia.

Đặt lịch trình demo nền tảng để xem ISOA.vn có thể giúp ích cho doanh nghiệp của bạn như thế nào

Có được sự khởi đầu sớm hơn 81%

Chúng tôi đã làm phần việc khó khăn thay bạn, giúp bạn có 81% thời gian bắt đầu ngay từ khi bạn đăng nhập.
Tất cả những gì bạn phải làm là điền vào chỗ trống.

Chuyển Đến Nội Dung

Đạt chứng chỉ nhanh hơn tới 5 lần

Chỉ cần điền vào chỗ trống.