Điều khoản 6.1 bao gồm những gì?
Việc ghi chép rõ ràng trong phần mô tả, sau đó chứng minh cách bạn xử lý rủi ro theo ISO 27001 là điều cần thiết để được cấp chứng chỉ độc lập về ISO 27001 và vận hành hệ thống quản lý bảo mật thông tin (ISMS) thành công.
Mục 6.1.1 – Các khía cạnh chung trong việc lập kế hoạch xung quanh rủi ro cho ISO 27001
Tại thời điểm này, bạn nên xem lại công việc trước đó của mình trong phần 4 và 5 – đặc biệt là 4.1, 4.2, 4.3 và phần 5 của ISO 27001. Điều này sẽ giúp bạn xác định những rủi ro và cơ hội cần giải quyết từ các vấn đề trước đó, các bên quan tâm và phạm vi để:
- đảm bảo hệ thống quản lý an ninh thông tin có thể đạt được kết quả mong muốn
- ‘ngăn ngừa hoặc giảm thiểu những tác động không mong muốn’
- ‘đạt được sự cải tiến liên tục’.
Tổ chức phải có kế hoạch tại chỗ bao gồm các hành động sẽ thực hiện để xác định, đánh giá và xử lý các rủi ro và cơ hội này và cách thức tổ chức sẽ tích hợp và triển khai các hành động đó vào các quy trình hệ thống quản lý an ninh thông tin của mình. Điều này phải bao gồm cách thức tổ chức sẽ đánh giá hiệu quả của các hành động này và theo dõi chúng theo thời gian.
Nói một cách đơn giản, điều này có nghĩa là ghi lại quy trình xác định, đánh giá và xử lý rủi ro, sau đó chứng minh quy trình đó đang được áp dụng trong thực tế để quản lý từng rủi ro, lý tưởng nhất là chứng minh rằng rủi ro đang được dung thứ (ví dụ sau khi áp dụng các biện pháp kiểm soát của Phụ lục A), chấm dứt hoặc có thể chuyển giao cho các bên khác.
ISO 27001 cũng phá vỡ yêu cầu này đối với quản lý rủi ro thành sâu hơn. Ngoài ra còn có các tiêu chuẩn định hướng rủi ro khác như ISO 31000 để học hỏi, nơi các nguyên tắc lập kế hoạch rủi ro ISO 27001 bắt nguồn.
Mục 6.1.2 – Đánh giá rủi ro bảo mật thông tin cho ISO 27001
Tiêu chuẩn ISO 27001 yêu cầu một tổ chức phải thiết lập và duy trì các quy trình đánh giá rủi ro bảo mật thông tin bao gồm các tiêu chí đánh giá và chấp nhận rủi ro. Tiêu chuẩn này cũng quy định rằng bất kỳ đánh giá nào cũng phải nhất quán, hợp lệ và tạo ra ‘kết quả có thể so sánh được’.
Điều đó có nghĩa là mô tả rõ ràng cách tiếp cận đang được thực hiện và đưa ra phương pháp luận về rủi ro – chúng tôi đã viết thêm về việc phát triển phương pháp này tại đây.
Các tổ chức phải áp dụng quy trình đánh giá để xác định rủi ro liên quan đến tính bảo mật, toàn vẹn và khả dụng (CIA) của tài sản thông tin trong phạm vi xác định của ISMS.
Hầu hết các kiểm toán viên được chứng nhận ISO sẽ mong đợi phương pháp luận này vượt ra ngoài các mô tả đơn giản về khả năng xảy ra và tác động, đồng thời giải thích điều gì xảy ra (ví dụ) khi xảy ra xung đột giữa một rủi ro (ví dụ dựa trên tính khả dụng) và một rủi ro khác (ví dụ dựa trên tính bảo mật).
Rủi ro cần được phân bổ cho những người chịu trách nhiệm quản lý rủi ro trong tổ chức, những người sẽ xác định mức độ rủi ro, đánh giá hậu quả tiềm ẩn nếu rủi ro xảy ra, cùng với ‘khả năng xảy ra rủi ro thực tế’.
Sau khi đánh giá, rủi ro phải được ưu tiên xử lý và sau đó được quản lý theo phương pháp đã được ghi chép.
Mục 6.1.3 – Xử lý rủi ro bảo mật thông tin cho ISO 27001
Bạn được yêu cầu lựa chọn các phương án xử lý rủi ro phù hợp dựa trên kết quả đánh giá rủi ro, ví dụ như xử lý bằng các biện pháp kiểm soát của Phụ lục A, chấm dứt, chuyển giao hoặc có thể xử lý theo cách khác. Tiêu chuẩn ISO 27001 lưu ý rằng Phụ lục A cũng bao gồm các mục tiêu kiểm soát nhưng các biện pháp kiểm soát được liệt kê là ‘không đầy đủ’ và có thể cần thêm các biện pháp kiểm soát khác.
Thông thường, các biện pháp kiểm soát Phụ lục A được sử dụng riêng trong các tổ chức nhỏ hơn mặc dù có thể chấp nhận thiết kế hoặc xác định các biện pháp kiểm soát từ bất kỳ nguồn nào. Theo cách đó, việc quản lý nhiều tiêu chuẩn bảo mật có thể có nghĩa là bạn áp dụng các biện pháp kiểm soát, ví dụ, từ các tiêu chuẩn khác như NIST hoặc SOC2 theo các nguyên tắc Tiêu chí dịch vụ tin cậy.
Nếu được kiểm toán bởi một kiểm toán viên độc lập theo tiêu chuẩn ISO 27001, bạn nên tập trung vào các biện pháp kiểm soát trong Phụ lục A vì họ sẽ hiểu rõ những biện pháp này.
Nếu cần đáp ứng các tiêu chuẩn cụ thể cho khách hàng, ví dụ DSPT dành cho Sức khỏe tại NHS của Vương quốc Anh, bạn cũng nên lập bản đồ xử lý rủi ro cho các tiêu chuẩn đó và tạo cho khách hàng sự tin tưởng rằng việc đảm bảo thông tin của bạn là chắc chắn và cũng đáp ứng được lợi ích của họ.
Những người nắm giữ rủi ro được giao sẽ quản lý các kế hoạch xử lý rủi ro của họ (hoặc ủy quyền cho mọi người thực hiện thay họ) và cuối cùng sẽ đưa ra quyết định chấp nhận bất kỳ rủi ro bảo mật thông tin còn lại nào – xét cho cùng, không phải lúc nào cũng chấm dứt việc chuyển giao hoặc tiếp tục đầu tư vào việc quản lý rủi ro.
Cần phải lập Tuyên bố về khả năng áp dụng có chứa các biện pháp kiểm soát mà tổ chức cho là cần thiết cùng với lý do đưa vào, cho dù chúng có được thực hiện hay không, và lý do loại trừ các biện pháp kiểm soát khỏi Phụ lục A.
Đây là một công việc khá quan trọng (được ISOA.vn đơn giản hóa và tự động hóa rất nhiều) chứng minh rằng tổ chức đã xem xét kỹ lưỡng mọi lĩnh vực xung quanh các biện pháp kiểm soát mà ISO 27001 cho là quan trọng.
Hiểu về Tuyên bố về khả năng áp dụng của ISO 27001
Tuyên bố về khả năng áp dụng (SOA) bao gồm các biện pháp kiểm soát cần thiết như đã đề cập ở trên và lý do chính đáng để đưa vào hoặc loại trừ chúng. Nó rất tuyệt vời cho việc quản lý nội bộ và để chia sẻ với các bên quan tâm có liên quan. Điều này cùng với chính sách bảo mật, phạm vi và chứng chỉ (nếu đạt được) sẽ giúp họ hiểu rõ hơn về nơi mà lợi ích và mối quan tâm của họ có thể nằm trong hệ thống quản lý bảo mật thông tin của bạn.
Làm thế nào để đạt được Điều khoản 6.1
Thông thường, việc lập kế hoạch về cách bạn sẽ xác định, đánh giá và xử lý rủi ro để đáp ứng các yêu cầu trên là một trong những yếu tố tốn nhiều thời gian hơn khi triển khai ISMS của bạn. Nó đòi hỏi một tổ chức phải xác định một phương pháp để đánh giá rủi ro một cách nhất quán và duy trì hồ sơ rõ ràng về từng rủi ro, kế hoạch đánh giá và xử lý của nó.
Hơn nữa, hồ sơ phải chứng minh được việc xem xét thường xuyên theo thời gian và bằng chứng về việc xử lý đã diễn ra. Điều này sẽ bao gồm các biện pháp kiểm soát Phụ lục A mà bạn đã áp dụng như một phần của việc xử lý đó và sẽ đưa vào việc tạo (và duy trì) Tuyên bố về khả năng áp dụng.
Không có gì ngạc nhiên khi các phương pháp bảng tính lỗi thời có thể phức tạp và khó duy trì khi bạn vượt ra ngoài các phương pháp rất cơ bản để quản lý rủi ro (yêu cầu đối với ISO 27001). Đây là một trong những lý do tại sao các tổ chức hiện nay tìm đến các giải pháp phần mềm để quản lý quy trình này.
Làm cho nó đơn giản hơn với ISOA.vn
Nền tảng ISOA.vn bao gồm chính sách quản lý rủi ro, phương pháp luận và công cụ quản lý rủi ro bảo mật thông tin được cấu hình sẵn. Chúng tôi cũng bao gồm một ngân hàng các rủi ro bảo mật thông tin phổ biến có thể được rút ra, cùng với các biện pháp kiểm soát Phụ lục A được đề xuất, giúp bạn tiết kiệm nhiều tuần làm việc.
Việc kết hợp tất cả những điều này vào một giải pháp tích hợp để giúp bạn đạt được, duy trì và cải thiện toàn bộ ISMS của mình là điều hoàn toàn hợp lý. Rốt cuộc, tại sao lại phải tốn thời gian cố gắng tự xây dựng khi đã có một giải pháp được xây dựng có mục đích?
Việc tuân thủ không nhất thiết phải phức tạp.
Chúng tôi đã làm phần việc khó khăn thay bạn, giúp bạn có 81% thời gian bắt đầu ngay từ khi bạn đăng nhập.
Tất cả những gì bạn phải làm là điền vào chỗ trống.



