Điều khoản 7.5 bao gồm những gì?
Do đó, một trong những yêu cầu chính đối với ISO 27001 là mô tả hệ thống quản lý bảo mật thông tin của bạn và sau đó chứng minh cách thức đạt được các kết quả mong muốn cho tổ chức. Điều cực kỳ quan trọng là mọi thứ liên quan đến ISMS đều được ghi chép, bảo trì tốt và dễ tìm nếu tổ chức muốn đạt được chứng nhận ISO 27001 độc lập từ một tổ chức như UKAS.
Điều khoản 7.5 của ISO 27001 được chia nhỏ như sau:
Mục 7.5.1 – Tài liệu chung cho ISO 27001
ISMS cần phải bao gồm rõ ràng:
- Mô tả cách giải quyết các yêu cầu cốt lõi từ 4.1 đến 10.2, bao gồm đánh giá và xử lý rủi ro dẫn đến việc lựa chọn các biện pháp kiểm soát trong Phụ lục A.
- Các biện pháp kiểm soát Phụ lục A có liên quan là một phần của tuyên bố về khả năng áp dụng – về cơ bản có nghĩa là bạn cần phải liệt kê tất cả các biện pháp kiểm soát. Ngay cả khi một tổ chức quyết định rằng một biện pháp kiểm soát không liên quan, tổ chức đó vẫn phải ghi lại ví dụ nếu tổ chức đó không cần khu vực giao hàng và khu vực bốc xếp trong Phụ lục A 11.1.6 vì đây là một doanh nghiệp hoàn toàn kỹ thuật số, thì tổ chức đó cần phải chứng minh với kiểm toán viên rằng tổ chức đó đã cân nhắc rằng không có rủi ro và không cần biện pháp kiểm soát đó.
Mục 7.5.2 – Tạo và cập nhật thông tin được ghi chép cho ISO 27001
ISO 27001 muốn có sự rõ ràng trong tài liệu, tìm kiếm sự nhận dạng và mô tả, định dạng, đánh giá và phê duyệt về tính phù hợp và đầy đủ để phục vụ mục đích của nó. Thật dễ dàng để bỏ qua các sắc thái của các yêu cầu này nhưng trên thực tế, điều này có nghĩa là xem xét tác giả, ngày, tiêu đề, tài liệu tham khảo, v.v. và quy trình phê duyệt cũng rất quan trọng để phù hợp với Phụ lục A 5.1.2 như được mô tả bên dưới.
Điều khoản 7.5.3 – Kiểm soát thông tin được ghi chép cho ISO 27001
Cốt lõi của ISMS là nguyên tắc Bảo mật, Toàn vẹn và Sẵn sàng cho thông tin. Cũng giống như bản thân ISMS, thông tin cần phải sẵn sàng khi cần và được bảo vệ đầy đủ khỏi việc mất tính bảo mật, sử dụng trái phép hoặc khả năng xâm phạm tính toàn vẹn.
Chỉ cần đổ nội dung ISMS vào ổ đĩa chia sẻ của nhóm và để nó không được kiểm soát hoặc không có quyền truy cập hiệu quả thì gần như chắc chắn sẽ dẫn đến các vấn đề cho tổ chức trong quá trình kiểm toán. Tương tự như vậy, để nó trên ổ đĩa cá nhân mà những người cần biết về ISMS không thể truy cập cũng sẽ là một vấn đề, do đó cần cân nhắc đến nhiều lĩnh vực để kiểm soát hiệu quả. ISO tìm kiếm một tổ chức giải quyết các khía cạnh sau:
- chia sẻ và phân phối rõ ràng, kiểm soát quyền truy cập vào một số hoặc toàn bộ ISMS – lưu ý rằng quyền truy cập để đọc, cập nhật, phê duyệt, xóa, v.v. có thể cần khác nhau tùy theo vai trò của bên liên quan
- lưu trữ và bảo quản, bao gồm kiểm soát các thay đổi (hiển thị các phiên bản cũ hơn, phê duyệt lịch sử, v.v.)
- việc giữ lại và xử lý cũng cần được xem xét
Yêu cầu này cũng phù hợp với việc xem xét thường xuyên các chính sách được nêu trong Phụ lục A.5.1.2 cũng được đề cập bên dưới.
Chúng tôi sẽ hướng dẫn bạn từng bước trên con đường này
Công cụ tích hợp của chúng tôi sẽ hướng dẫn bạn từ khâu thiết lập đến khi cấp chứng nhận với tỷ lệ thành công 100%.
Cần phải viết bao nhiêu tài liệu về ISMS để được kiểm toán viên chấp nhận?
Một câu hỏi thường được đặt ra về tài liệu quản lý bảo mật thông tin là ‘bao nhiêu là đủ’. Câu trả lời ngắn gọn là về chất lượng, không phải số lượng. Miễn là tổ chức tuân thủ các yêu cầu được tóm tắt dưới đây và có thể chứng minh rằng tổ chức không cần tài liệu dài dòng thì chắc chắn kiểm toán viên sẽ tính đến điều đó trong quá trình kiểm toán – ví dụ vì đó là một tổ chức nhỏ với ít người tham gia xung quanh ISMS, ổn định, rõ ràng, được bảo trì tốt và hoạt động đơn giản.
Tài liệu cho hệ thống quản lý bảo mật thông tin có phải là ‘tài liệu theo phong cách văn bản’ hay được phép sử dụng các hình thức nội dung khác không?
Các câu hỏi về loại tài liệu nào được mong đợi là một trong những câu hỏi thường gặp khác về tài liệu điều khoản 7.5 cho hệ thống quản lý bảo mật thông tin. Trên thực tế, ISO 27001 nêu rõ trong ghi chú riêng điều khoản 7.5.1:
“Mức độ thông tin được ghi chép cho hệ thống quản lý bảo mật thông tin có thể khác nhau giữa các tổ chức do:”
- quy mô của tổ chức và loại hình hoạt động, quy trình, sản phẩm và dịch vụ của tổ chức;
- sự phức tạp của các quá trình và sự tương tác của chúng; và
- năng lực của con người.
Một số nhà cung cấp ‘bộ công cụ’ tài liệu bảo mật thông tin ISO 27001 đã duy trì huyền thoại rằng thông tin được ghi lại cho ISMS phải là tài liệu word và bảng tính excel. Rõ ràng là những tài liệu này có thể có một vị trí trong ISMS (ví dụ như khi cần truyền đạt hình ảnh hoặc quy trình phức tạp) nhưng nên sử dụng một cách hạn chế vì đã có các công cụ trực tuyến tốt hơn.
Các dịch vụ trực tuyến như ISOA.vn tạo điều kiện thuận lợi cho các tài liệu theo cách truyền thống hơn và cũng cung cấp các cách hiệu quả hơn để quản lý tài liệu có thể thể hiện khả năng kiểm soát và phối hợp tốt hơn, các cách tốt hơn để chia sẻ và xuất bản cho đối tượng và làm cho toàn bộ quá trình quản lý tài liệu theo yêu cầu của điều khoản 7.5 dưới đây dễ dàng hơn nhiều. Điều này cũng có nghĩa là những ngày xưa lãng phí thời gian với các trang đầu của tài liệu hiển thị tất cả các thay đổi phiên bản và phê duyệt qua email đã qua lâu rồi!
Kết nối 7.5 với Phụ lục A Kiểm soát
Khi bạn xem xét các yêu cầu của điều khoản 7.5 cũng phù hợp với các mục tiêu kiểm soát trong Phụ lục, thì việc nghĩ về một hệ thống quản lý được phối hợp tốt thay vì các tài liệu lỗi thời và ổ đĩa dùng chung để lưu trữ thậm chí còn hợp lý hơn. Các ví dụ về nơi kết hợp điều khoản 7.5 với các biện pháp kiểm soát của Phụ lục A bao gồm:
Phụ lục A 5.1.1
Ngoài việc được xác định, các chính sách bảo mật thông tin cần được ban quản lý phê duyệt, công bố và truyền đạt cho nhân viên và các bên liên quan bên ngoài. Không dễ để chứng minh sự chấp thuận cho các tài liệu riêng lẻ và việc công bố các tài liệu nặng nề khó có thể được các bên liên quan tiếp thu hoặc hiểu ngay cả khi chúng đã được truyền đạt (khiến tổ chức có nguy cơ không tuân thủ và có nguy cơ mất mát do thiếu hiểu biết).
Phụ lục A 5.1.2
Xem xét các chính sách về bảo mật thông tin. ISO 27001 nêu rằng các chính sách phải được xem xét thường xuyên theo các khoảng thời gian đã định (hoặc nếu có thay đổi đáng kể xảy ra) để đảm bảo tính phù hợp liên tục của chúng. Các kiểm toán viên ISO độc lập sẽ mong đợi thấy việc xem xét đó được thực hiện ít nhất hàng năm cho mỗi chính sách.
Phụ lục A 18.2
Kiểm soát Phụ lục A này liên quan đến các đánh giá bảo mật thông tin và nếu thực hiện tốt, nó sẽ tích hợp gọn gàng với điều khoản 7.5 để quản lý tài liệu của ISMS bao gồm các đánh giá độc lập, kiểm tra tuân thủ và khi cần thiết, cả tuân thủ kỹ thuật. Việc xem xét, kiểm soát phiên bản, hiển thị các bản cập nhật rồi phê duyệt các tài liệu lỗi thời khi chúng không cần phải là tài liệu thực sự có thể làm chậm quá trình quản lý ISMS. Nó cũng có thể làm chậm hoặc mất sự tham gia của nhân viên và dẫn đến việc không tuân thủ.
Làm thế nào để quản lý tài liệu trong ISMS của bạn?
Điều khoản 7.5 dễ bị hiểu sai và lúng túng, dẫn đến thất bại trong kiểm toán hoặc có thể là thiết kế quá mức một giải pháp và dành quá nhiều thời gian để xây dựng một cấu trúc hệ thống quản lý quá khó để duy trì khi thay đổi lần đầu. Trình lập kế hoạch trường hợp kinh doanh ISOA.vn xem xét các tùy chọn xây dựng so với mua, vì vậy hãy kiểm tra điều đó nếu bạn đang nghĩ đến việc tạo giải pháp của riêng mình.
Thật sự rất khó để làm đúng và đáp ứng tất cả các yêu cầu của điều khoản 7.5 và các biện pháp kiểm soát Phụ lục A liên quan. Đó là lý do tại sao nhiều tổ chức tìm kiếm giải pháp phần mềm ISMS được xây dựng có mục đích và muốn có thứ gì đó có các đặc điểm của ISOA.vn.
Rốt cuộc, bạn sẽ không lãng phí thời gian xây dựng hệ thống CRM hoặc Tài chính của riêng mình khi những người khác đã dành thời gian phát triển giải pháp phù hợp có thể triển khai ngay với chi phí chỉ bằng một phần nhỏ chi phí cho giải pháp tự xây dựng vốn không nằm trong năng lực cốt lõi của tổ chức.
ISOA.vn cung cấp một cấu trúc dễ theo dõi cho tất cả các tài liệu bắt buộc. Nó tuân theo chính xác cùng một cấu trúc như tiêu chuẩn để bạn và kiểm toán viên có thể dễ dàng và nhanh chóng điều hướng đến các tài liệu bắt buộc. Nó đã tích hợp các vai trò và quyền để truy cập, chỉnh sửa, phê duyệt và chia sẻ. Ngoài ra còn có kiểm soát phiên bản tự động và lời nhắc để xem xét. Chúng tôi thậm chí còn tiến thêm một bước nữa và bao gồm tài liệu chính sách và kiểm soát mà bạn có thể áp dụng, điều chỉnh và thêm vào, ngay khi cài đặt.
Sử dụng giải pháp phần mềm ISOA.vn sẽ cho phép bạn tập trung vào các mục tiêu ISMS của mình. ISOA.vn giúp công việc quản trị trở nên nhẹ nhàng, do đó bạn có thể dễ dàng tạo, kiểm soát, phối hợp, quản lý và chia sẻ tài liệu của mình với các bên liên quan, bao gồm thông qua các Gói chính sách giúp tăng cường sự tin tưởng từ đầu đến cuối đối với việc tuân thủ. Nó cũng sẽ cung cấp cho bạn tất cả các công cụ để thực hiện nhiều quy trình làm việc theo yêu cầu của tiêu chuẩn. Đó cũng là lý do tại sao chúng tôi nói rằng các tài liệu chúng tôi cung cấp là ‘có thể thực hiện được’. Chúng không chỉ là các mẫu tài liệu đơn giản cho phép bạn diễn giải và tìm cách trình bày các quy trình của mình…ISOA.vn là toàn bộ giải pháp ISMS tại một nơi.
Nhận chứng chỉ nhanh hơn tới 5 lần với ISOA.vn
Tuân thủ không cần phải phức tạp – ISOA.vn được thiết kế để giúp bạn đạt được chứng nhận ISO 27001 một cách nhanh chóng và tiết kiệm mà không cần đào tạo.
Chúng tôi đã hợp lý hóa quy trình ISO 27001 với Phương pháp kết quả đảm bảo, 80% Headstart, Huấn luyện viên ảo 24/7 của riêng bạn, dễ dàng tích hợp và hỗ trợ chuyên gia.
Đặt lịch trình demo nền tảng để xem ISOA.vn có thể giúp ích cho doanh nghiệp của bạn như thế nào
Có được sự khởi đầu sớm hơn 81%
Chúng tôi đã làm phần việc khó khăn thay bạn, giúp bạn có 81% thời gian bắt đầu ngay từ khi bạn đăng nhập.
Tất cả những gì bạn phải làm là điền vào chỗ trống.



