Slaan oor na inhoud

Bou 'n sterker ISMS met inligtingsklassifikasie – ISO 27001:2022 Bylae A 5.12

Die klassifikasie van inligting is 'n fundamentele proses wat organisasies in staat stel om hul inligtingsbates in relevante kategorieë te groepeer op grond van hul vereiste vlak van beskerming.

Volgens Die ISO 27001: 2022 Bylaag A 5.1.2, inligting moet geklassifiseer word op grond van verskeie faktore, insluitend wetlike vereistes, waarde, kritiek en sensitiwiteit vir ongemagtigde openbaarmaking of wysiging. Hierdie klassifikasie moet ontwerp word om die unieke besigheidsaktiwiteit van die organisasie te weerspieël sonder om dit te belemmer of te bemoeilik.

Byvoorbeeld, inligting wat vir openbare verbruik bedoel is, moet toepaslik gemerk word, terwyl vertroulike of kommersieel sensitiewe data 'n hoër graad van sekuriteit. Dit is van kardinale belang om daarop te let dat die klassifikasie van inligting onder die belangrikste kontroles in Bylae A tot verseker dat organisatoriese bates beskerm word.

Doel van ISO 27001:2022 Bylae A 5.12

Bylae A Beheer 5.12 is 'n voorkomende beheer wat stel organisasies in staat om risiko's te identifiseer deur die toepaslike vlak van beskerming vir elke inligtingbate te bepaal op grond van die belangrikheid en sensitiwiteit daarvan.

In die Aanvullende Rigting waarsku Aanhangsel A Beheer 5.12 uitdruklik teen die oor- of onderklassifikasie van inligting. Organisasies moet die vertroulikheid, beskikbaarheid en integriteitsvereistes oorweeg wanneer bates aan hul onderskeie kategorieë toegewys word. Dit help om te verseker dat die klassifikasieskema die besigheidsbehoeftes vir inligting en die sekuriteitsvereistes vir elke kategorie inligting balanseer.




ISMS.online gee jou 'n 81% voorsprong vanaf die oomblik dat jy aanmeld

ISO 27001 maklik gemaak

Ons het die harde werk vir jou gedoen, wat jou 'n voorsprong van 81% gee vanaf die oomblik dat jy aanmeld. Al wat jy hoef te doen is om die spasies in te vul.




Eienaarskap van Bylae A 5.12

Alhoewel dit noodsaaklik is om 'n klassifikasieskema vir inligtingsbates regdeur die hele organisasie daar te stel, is dit uiteindelik die verantwoordelikheid van die bate-eienaars om te verseker dat dit korrek geïmplementeer word.

Deur ISO 27001:2022 Bylae A 5.12 moet diegene met toepaslike inligtingsbates aanspreeklik gehou word. Byvoorbeeld, die rekeningkundige departement moet inligting klassifiseer op grond van die organisasiewye klassifikasieskema wanneer toegang tot dopgehou word wat betaalstaatverslae en bankstate bevat.

Wanneer inligting geklassifiseer word, is dit van kardinale belang vir bate-eienaars om die besigheidsbehoeftes en die potensiële impak wat 'n kompromie van inligting op die organisasie kan hê. Daarbenewens moet hulle rekening hou met die inligting se belangrikheid en sensitiwiteitsvlakke.

Algemene riglyne oor ISO 27001:2022 Bylae A 5.12

Om 'n robuuste inligtingklassifikasieskema suksesvol te implementeer, behoort organisasies 'n aktuele benadering te volg, elke besigheidseenheid se spesifieke inligtingsbehoeftes in ag te neem en die vlak van sensitiwiteit en kritiekheid van die inligting te evalueer.

Soos per Bylae A Beheer 5.12, moet organisasies die volgende sewe kriteria evalueer wanneer hulle 'n klassifikasieskema implementeer:

Stel 'n onderwerpspesifieke beleid vas en spreek spesifieke besigheidsbehoeftes aan

Bylae A Beheer 5.12 van die inligtingsekuriteitbestuurstelsel verwys na Bylae A Beheer 5.1, wat betrekking het op toegangsbeheer. Dit vereis dat organisasies voldoen aan onderwerpspesifieke beleide soos uiteengesit in Bylae A Beheer 5.1. Daarbenewens moet die klassifikasieskema en vlakke spesifieke besigheidsbehoeftes in ag neem wanneer inligtingsbates geklassifiseer word.

Organisasies moet hul besigheidsbehoeftes vir die deel en gebruik van inligting in ag neem, asook die behoefte aan die beskikbaarheid van sulke inligting. Die klassifikasie van 'n inligtingsbate kan egter kritieke besigheidsfunksies ontwrig deur toegang tot en gebruik van inligting te beperk.

Daarom moet organisasies hul spesifieke besigheidsbehoeftes vir die beskikbaarheid en gebruik van data en die vereiste vir die handhawing van die vertroulikheid en integriteit van daardie inligting balanseer.

Oorweeg wetlike verpligtinge

Spesifieke wette kan organisasies vereis om klem te lê op die beveiliging van die vertroulikheid, integriteit en beskikbaarheid van inligting. Daarom moet wetlike verpligtinge bo die organisasie se interne klassifikasie geprioritiseer word wanneer inligtingsbates gekategoriseer word.

Die aanvaarding van 'n risiko-gebaseerde benadering en die evaluering van die potensiële impak van 'n sekuriteitskending of kompromie op inligtingsbates is raadsaam. Dit sal help om toepaslike sekuriteitsmaatreëls te prioritiseer en te implementeer om die geïdentifiseerde risiko's te versag.

Elke vorm van inligting het 'n unieke betekenisvlak vir 'n organisasie se funksies en beskik oor verskillende grade van sensitiwiteit na gelang van die spesifieke omstandighede.

Wanneer 'n organisasie 'n inligtingsklassifikasieskema implementeer, moet dit die potensiële impak oorweeg wat die kompromie van die inligting se vertroulikheid, integriteit of beskikbaarheid op die organisasie kan hê.

Byvoorbeeld, die sensitiwiteit en potensiële impak van 'n databasis wat professionele e-posadresse van gekwalifiseerde leidrade bevat, sal hemelsbreed verskil van dié van werknemers se gesondheidsrekords. Daarom moet die organisasie die vlak van beskerming wat elke kategorie inligting vereis noukeurig oorweeg en hulpbronne dienooreenkomstig toewys.

Gereelde opdatering en hersiening van die klassifikasie

Bylae A Beheer 5.12 erken dat inligting se waarde, belangrikheid en vlak van sensitiwiteit met verloop van tyd kan verander soos die data deur sy lewensiklus gaan. Gevolglik moet organisasies gereeld hul klassifikasie van inligting hersien en enige nodige opdaterings maak.

ISO 27001 Bylae A Beheer 5.12 het betrekking op die vermindering van die waarde en sensitiwiteit van die inligting tot 'n beduidende mate.

Dit is noodsaaklik om met ander organisasies met jou te konsulteer om inligting te deel en enige ongelykhede op te los.

Elke organisasie het dalk eie terminologie, vlakke en standaarde vir hul inligtingsklassifikasiestelsels

Afwykings in inligtingklassifikasie tussen organisasies kan lei tot potensiële risiko's wanneer inligtingsbates uitgeruil word.

Organisasies moet met hul eweknieë saamwerk om 'n konsensus te bewerkstellig om eenvormigheid in inligtingklassifikasie en konsekwente interpretasie van klassifikasievlakke te verseker om sulke risiko's te versag.

Konsekwentheid op organisasievlak

Elke departement binne 'n organisasie moet 'n gedeelde begrip van klassifikasievlakke en protokolle hê om eenvormigheid in klassifikasies oor die hele organisasie te verseker.




klim

Integreer, brei uit en skaal jou nakoming, sonder die gemors. IO gee jou die veerkragtigheid en vertroue om veilig te groei.




Leiding oor hoe om die klassifikasie van inligtingskema te implementeer

Terwyl aanhangsel A 5.12 erken dat daar geen universeel toepaslike klassifikasiestelsel is nie en organisasies die buigsaamheid het om hul klassifikasievlakke vas te stel en te definieer, illustreer dit 'n inligtingklassifikasieskema:

  • Openbaarmaking veroorsaak geen skade nie.
  • Openbaarmaking veroorsaak geringe reputasieskade of geringe operasionele impak.
  • Openbaarmaking het 'n beduidende korttermyn-impak op bedrywighede of besigheidsdoelwitte.
  • Openbaarmaking het 'n ernstige impak op langtermyn besigheidsdoelwitte of stel die organisasie se voortbestaan ​​in gevaar.

Veranderinge en verskille vanaf ISO 27002:2013

Bylae A 8.2.1 in die vorige weergawe het gehandel oor die Klassifikasie van Inligting.

Alhoewel die twee weergawes redelik soortgelyk is, is daar twee hoofverskille:

  1. Eerstens het die vorige weergawe nie die behoefte aan konsekwentheid in klassifikasievlakke genoem wanneer inligting tussen organisasies gedeel word nie. ISO 27001:2022 vereis egter dat organisasies met hul eweknieë saamwerk om eenvormigheid in inligtingklassifikasie en begrip te verseker.
  2. Tweedens vereis die opgedateerde weergawe uitdruklik van organisasies om beleide te ontwikkel wat aangepas is vir spesifieke onderwerpe. Slegs 'n kort verwysing na toegangsbeheer is in die ouer weergawe gemaak.

Tabel van alle ISO 27001:2022 Bylae A-kontroles

In die tabel hieronder sal jy meer inligting oor elke individuele ISO 27001:2022 vind Aanhangsel A Beheer.

ISO 27001:2022 Organisatoriese beheermaatreëls
Bylae A Beheertipe ISO/IEC 27001:2022 Bylae A Identifiseerder ISO/IEC 27001:2013 Bylae A Identifiseerder Bylae A Naam
Organisatoriese kontroles Bylae A 5.1 Bylae A 5.1.1
Bylae A 5.1.2
Beleide vir inligtingsekuriteit
Organisatoriese kontroles Bylae A 5.2 Bylae A 6.1.1 Rolle en verantwoordelikhede vir inligtingsekuriteit
Organisatoriese kontroles Bylae A 5.3 Bylae A 6.1.2 Skeiding van pligte
Organisatoriese kontroles Bylae A 5.4 Bylae A 7.2.1 Bestuursverantwoordelikhede
Organisatoriese kontroles Bylae A 5.5 Bylae A 6.1.3 Kontak met owerhede
Organisatoriese kontroles Bylae A 5.6 Bylae A 6.1.4 Kontak met spesiale belangegroepe
Organisatoriese kontroles Bylae A 5.7 NUWE Bedreiging Intelligensie
Organisatoriese kontroles Bylae A 5.8 Bylae A 6.1.5
Bylae A 14.1.1
Inligtingsekuriteit in projekbestuur
Organisatoriese kontroles Bylae A 5.9 Bylae A 8.1.1
Bylae A 8.1.2
Inventaris van inligting en ander geassosieerde bates
Organisatoriese kontroles Bylae A 5.10 Bylae A 8.1.3
Bylae A 8.2.3
Aanvaarbare gebruik van inligting en ander geassosieerde bates
Organisatoriese kontroles Bylae A 5.11 Bylae A 8.1.4 Teruggawe van bates
Organisatoriese kontroles Bylae A 5.12 Bylae A 8.2.1 Klassifikasie van inligting
Organisatoriese kontroles Bylae A 5.13 Bylae A 8.2.2 Etikettering van inligting
Organisatoriese kontroles Bylae A 5.14 Bylae A 13.2.1
Bylae A 13.2.2
Bylae A 13.2.3
Inligtingsoordrag
Organisatoriese kontroles Bylae A 5.15 Bylae A 9.1.1
Bylae A 9.1.2
Toegangsbeheer
Organisatoriese kontroles Bylae A 5.16 Bylae A 9.2.1 Identiteitsbestuur
Organisatoriese kontroles Bylae A 5.17 Bylae A 9.2.4
Bylae A 9.3.1
Bylae A 9.4.3
Verifikasie inligting
Organisatoriese kontroles Bylae A 5.18 Bylae A 9.2.2
Bylae A 9.2.5
Bylae A 9.2.6
Toegangsregte
Organisatoriese kontroles Bylae A 5.19 Bylae A 15.1.1 Inligtingsekuriteit in Verskaffersverhoudings
Organisatoriese kontroles Bylae A 5.20 Bylae A 15.1.2 Aanspreek van inligtingsekuriteit binne verskaffersooreenkomste
Organisatoriese kontroles Bylae A 5.21 Bylae A 15.1.3 Bestuur van inligtingsekuriteit in die IKT-voorsieningsketting
Organisatoriese kontroles Bylae A 5.22 Bylae A 15.2.1
Bylae A 15.2.2
Monitering, hersiening en veranderingsbestuur van verskafferdienste
Organisatoriese kontroles Bylae A 5.23 NUWE Inligtingsekuriteit vir gebruik van wolkdienste
Organisatoriese kontroles Bylae A 5.24 Bylae A 16.1.1 Beplanning en voorbereiding van inligtingsekuriteitsinsidentbestuur
Organisatoriese kontroles Bylae A 5.25 Bylae A 16.1.4 Assessering en besluit oor inligtingsekuriteitsgebeurtenisse
Organisatoriese kontroles Bylae A 5.26 Bylae A 16.1.5 Reaksie op inligtingsekuriteitsinsidente
Organisatoriese kontroles Bylae A 5.27 Bylae A 16.1.6 Leer uit inligtingsekuriteitsinsidente
Organisatoriese kontroles Bylae A 5.28 Bylae A 16.1.7 Versameling van bewyse
Organisatoriese kontroles Bylae A 5.29 Bylae A 17.1.1
Bylae A 17.1.2
Bylae A 17.1.3
Inligtingsekuriteit tydens ontwrigting
Organisatoriese kontroles Bylae A 5.30 NUWE IKT-gereedheid vir besigheidskontinuïteit
Organisatoriese kontroles Bylae A 5.31 Bylae A 18.1.1
Bylae A 18.1.5
Wetlike, statutêre, regulatoriese en kontraktuele vereistes
Organisatoriese kontroles Bylae A 5.32 Bylae A 18.1.2 Intellektuele eiendomsregte
Organisatoriese kontroles Bylae A 5.33 Bylae A 18.1.3 Beskerming van rekords
Organisatoriese kontroles Bylae A 5.34 Bylae A 18.1.4 Privaatheid en beskerming van PII
Organisatoriese kontroles Bylae A 5.35 Bylae A 18.2.1 Onafhanklike oorsig van inligtingsekuriteit
Organisatoriese kontroles Bylae A 5.36 Bylae A 18.2.2
Bylae A 18.2.3
Voldoening aan beleide, reëls en standaarde vir inligtingsekuriteit
Organisatoriese kontroles Bylae A 5.37 Bylae A 12.1.1 Gedokumenteerde bedryfsprosedures
ISO 27001:2022 Mensekontroles
Bylae A Beheertipe ISO/IEC 27001:2022 Bylae A Identifiseerder ISO/IEC 27001:2013 Bylae A Identifiseerder Bylae A Naam
Mense beheer Bylae A 6.1 Bylae A 7.1.1 Screening
Mense beheer Bylae A 6.2 Bylae A 7.1.2 Terme en diensvoorwaardes
Mense beheer Bylae A 6.3 Bylae A 7.2.2 Bewusmaking, onderwys en opleiding van inligtingsekuriteit
Mense beheer Bylae A 6.4 Bylae A 7.2.3 Dissiplinêre Proses
Mense beheer Bylae A 6.5 Bylae A 7.3.1 Verantwoordelikhede na beëindiging of verandering van diens
Mense beheer Bylae A 6.6 Bylae A 13.2.4 Vertroulikheid of nie-openbaarmakingsooreenkomste
Mense beheer Bylae A 6.7 Bylae A 6.2.2 Afstand werk
Mense beheer Bylae A 6.8 Bylae A 16.1.2
Bylae A 16.1.3
Rapportering van inligtingsekuriteitsgebeurtenisse
ISO 27001:2022 Fisiese kontroles
Bylae A Beheertipe ISO/IEC 27001:2022 Bylae A Identifiseerder ISO/IEC 27001:2013 Bylae A Identifiseerder Bylae A Naam
Fisiese beheer Bylae A 7.1 Bylae A 11.1.1 Fisiese sekuriteitsgrense
Fisiese beheer Bylae A 7.2 Bylae A 11.1.2
Bylae A 11.1.6
Fisiese toegang
Fisiese beheer Bylae A 7.3 Bylae A 11.1.3 Beveiliging van kantore, kamers en fasiliteite
Fisiese beheer Bylae A 7.4 NUWE Fisiese sekuriteitsmonitering
Fisiese beheer Bylae A 7.5 Bylae A 11.1.4 Beskerming teen fisiese en omgewingsbedreigings
Fisiese beheer Bylae A 7.6 Bylae A 11.1.5 Werk in veilige gebiede
Fisiese beheer Bylae A 7.7 Bylae A 11.2.9 Duidelike lessenaar en duidelike skerm
Fisiese beheer Bylae A 7.8 Bylae A 11.2.1 Toerustingopstelling en beskerming
Fisiese beheer Bylae A 7.9 Bylae A 11.2.6 Sekuriteit van bates buite die perseel
Fisiese beheer Bylae A 7.10 Bylae A 8.3.1
Bylae A 8.3.2
Bylae A 8.3.3
Bylae A 11.2.5
Berging media
Fisiese beheer Bylae A 7.11 Bylae A 11.2.2 Ondersteunende nutsprogramme
Fisiese beheer Bylae A 7.12 Bylae A 11.2.3 Bekabeling sekuriteit
Fisiese beheer Bylae A 7.13 Bylae A 11.2.4 Onderhoud van toerusting
Fisiese beheer Bylae A 7.14 Bylae A 11.2.7 Veilige wegdoening of hergebruik van toerusting
ISO 27001:2022 Tegnologiese beheermaatreëls
Bylae A Beheertipe ISO/IEC 27001:2022 Bylae A Identifiseerder ISO/IEC 27001:2013 Bylae A Identifiseerder Bylae A Naam
Tegnologiese kontroles Bylae A 8.1 Bylae A 6.2.1
Bylae A 11.2.8
Gebruikerseindpunttoestelle
Tegnologiese kontroles Bylae A 8.2 Bylae A 9.2.3 Bevoorregte toegangsregte
Tegnologiese kontroles Bylae A 8.3 Bylae A 9.4.1 Inligtingtoegangbeperking
Tegnologiese kontroles Bylae A 8.4 Bylae A 9.4.5 Toegang tot bronkode
Tegnologiese kontroles Bylae A 8.5 Bylae A 9.4.2 Veilige verifikasie
Tegnologiese kontroles Bylae A 8.6 Bylae A 12.1.3 Kapasiteitsbestuur
Tegnologiese kontroles Bylae A 8.7 Bylae A 12.2.1 Beskerming teen wanware
Tegnologiese kontroles Bylae A 8.8 Bylae A 12.6.1
Bylae A 18.2.3
Bestuur van Tegniese Kwesbaarhede
Tegnologiese kontroles Bylae A 8.9 NUWE Konfigurasiebestuur
Tegnologiese kontroles Bylae A 8.10 NUWE Inligting skrap
Tegnologiese kontroles Bylae A 8.11 NUWE Datamaskering
Tegnologiese kontroles Bylae A 8.12 NUWE Voorkoming van datalekkasies
Tegnologiese kontroles Bylae A 8.13 Bylae A 12.3.1 Inligting rugsteun
Tegnologiese kontroles Bylae A 8.14 Bylae A 17.2.1 Oortolligheid van inligtingsverwerkingsfasiliteite
Tegnologiese kontroles Bylae A 8.15 Bylae A 12.4.1
Bylae A 12.4.2
Bylae A 12.4.3
Logging
Tegnologiese kontroles Bylae A 8.16 NUWE Moniteringsaktiwiteite
Tegnologiese kontroles Bylae A 8.17 Bylae A 12.4.4 Kloksynchronisasie
Tegnologiese kontroles Bylae A 8.18 Bylae A 9.4.4 Gebruik van Bevoorregte Nutsdiensteprogramme Toegangsregte
Tegnologiese kontroles Bylae A 8.19 Bylae A 12.5.1
Bylae A 12.6.2
Installering van sagteware op bedryfstelsels
Tegnologiese kontroles Bylae A 8.20 Bylae A 13.1.1 Netwerksekuriteit
Tegnologiese kontroles Bylae A 8.21 Bylae A 13.1.2 Sekuriteit van netwerkdienste
Tegnologiese kontroles Bylae A 8.22 Bylae A 13.1.3 Skeiding van netwerke
Tegnologiese kontroles Bylae A 8.23 NUWE Webfiltrering
Tegnologiese kontroles Bylae A 8.24 Bylae A 10.1.1
Bylae A 10.1.2
Gebruik van kriptografie
Tegnologiese kontroles Bylae A 8.25 Bylae A 14.2.1 Veilige ontwikkelingslewensiklus
Tegnologiese kontroles Bylae A 8.26 Bylae A 14.1.2
Bylae A 14.1.3
Toepassingsekuriteitsvereistes
Tegnologiese kontroles Bylae A 8.27 Bylae A 14.2.5 Veilige Stelselargitektuur en IngenieursbeginselsLeer uit Inligtingsekuriteitsvoorvalle
Tegnologiese kontroles Bylae A 8.28 NUWE Veilige kodering
Tegnologiese kontroles Bylae A 8.29 Bylae A 14.2.8
Bylae A 14.2.9
Sekuriteitstoetsing in ontwikkeling en aanvaarding
Tegnologiese kontroles Bylae A 8.30 Bylae A 14.2.7 Uitgekontrakteerde Ontwikkeling
Tegnologiese kontroles Bylae A 8.31 Bylae A 12.1.4
Bylae A 14.2.6
Skeiding van ontwikkeling-, toets- en produksie-omgewings
Tegnologiese kontroles Bylae A 8.32 Bylae A 12.1.2
Bylae A 14.2.2
Bylae A 14.2.3
Bylae A 14.2.4
Veranderings bestuur
Tegnologiese kontroles Bylae A 8.33 Bylae A 14.3.1 Toets inligting
Tegnologiese kontroles Bylae A 8.34 Bylae A 12.7.1 Beskerming van inligtingstelsels tydens oudittoetsing




[case_study_slider ids=”88859,101932,92016″ outospeel=”waar” outospeelspoed=”5000″]


Hoe ISMS.online Help

ons platform is ontwerp om gebruikersvriendelik en eenvoudig te wees, wat voorsiening maak vir hoogs tegniese individue en alle personeellede in jou organisasie.

Ons bepleit dat werknemers op alle vlakke van die besigheid by die konstruksie van u ISMS betrek word, aangesien dit help om 'n volhoubare stelsel te vestig.

Vind meer uit deur bespreek 'n demo.


David Holloway

Hoofbemarkingsbeampte

David Holloway is die Hoofbemarkingsbeampte by ISMS.online, met meer as vier jaar ondervinding in voldoening en inligtingsekuriteit. As deel van die leierskapspan fokus David daarop om organisasies te bemagtig om komplekse regulatoriese landskappe met selfvertroue te navigeer, en strategieë te dryf wat besigheidsdoelwitte met impakvolle oplossings in lyn bring. Hy is ook die mede-aanbieder van die Phishing For Trouble-podsending, waar hy delf in hoëprofiel-kuberveiligheidsvoorvalle en waardevolle lesse deel om besighede te help om hul sekuriteits- en voldoeningspraktyke te versterk.

ISO 27001:2022 Bylae A Kontroles

Organisatoriese kontroles