Slaan oor na inhoud

Die rol van etikettering in ISO 27001:2022 – Bylae A 5.13 Verduidelik

Organisasies doen aansoek klassifikasie etikette na relevante inligting bates om hul inligtingklassifikasieskema te implementeer.

Na aanleiding van die organisasie se aanvaarde inligtingsklassifikasieskema, definieer ISO 27001:2022 Bylae A 5.13 'n stel prosedures vir inligtingsetikettering.

Benewens die identifisering van fisiese en elektroniese bates, sal prosedures vir die identifisering van inligting ontwikkel moet word wat die klassifikasieskema beskryf in 5.12 weerspieël.

Maak etikette maklik om te herken en te bestuur; anders sal hulle nie gevolg word nie. Eerder as om personeel te kry om elke CRM-opdatering met 'n kommersiële vertrouensverklaring te benoem, kan dit makliker wees om de facto te besluit dat alles in die digitale stelsels vertroulik is, tensy anders uitdruklik gemerk!

Deur gebruik te maak van die klassifikasieskema wat in Bylae A Beheer 5.12 aangeneem is, gee Bylae A Beheer 5.13 besonderhede oor hoe organisasies 'n robuuste inligtingetiketteringsprosedure moet ontwikkel, implementeer en bestuur.

Wat is die doel van ISO 27001:2022 Bylae A 5.13?

Die doel van Bylae A 5.13 is tweeledig; om inligtingsbates teen sekuriteitsrisiko's te beskerm:

  • Inligtingsbates kan op 'n eenvoudige wyse geklassifiseer word wanneer dit intern en ekstern gekommunikeer word. Dit is wanneer werknemers en derde partye toegang tot die inligting kan verkry en dit kan gebruik.
  • Inligtingverwerking en -bestuur kan deur outomatisering vaartbelyn gemaak word.



ISMS.online gee jou 'n 81% voorsprong vanaf die oomblik dat jy aanmeld

ISO 27001 maklik gemaak

Ons het die harde werk vir jou gedoen, wat jou 'n voorsprong van 81% gee vanaf die oomblik dat jy aanmeld. Al wat jy hoef te doen is om die spasies in te vul.




Wie het eienaarskap van aanhangsel A 5.13?

Inligtingsbates kan geëtiketteer word deur metadata by te voeg, dus moet metadata-rentmeesters verantwoordelik wees vir die behoorlike implementering van die etiketteringproses.

Alle databates moet toepaslik geëtiketteer word, en bate-eienaars moet enige wysigings aan etikettering maak met toegangs- en wysigingsmagtigings.

Algemene riglyne oor hoe om te voldoen aan ISO 27001:2022 Bylae A 5.13

Met behulp van Bylae A Beheer 5.13 kan organisasies inligting etiketteer in ooreenstemming met vier spesifieke stappe.

Vestig 'n prosedure vir etikettering van inligting

Die inligtingklassifikasieskema wat volgens Bylae A Beheer 5.12 geskep is, moet deur organisasies se Inligtingsetiketteringsprosedures nagekom word.

5.13 vereis ook dat hierdie Prosedure van toepassing is op alle inligtingsbates, hetsy digitaal of papier en dat die etikette maklik herkenbaar moet wees.

Daar is geen beperking op wat hierdie Proseduredokument kan bevat nie, maar Bylae A Beheer 5.13 vereis dat die prosedures die volgende insluit:

  • 'n Verduideliking van die metodes om etikette aan inligtingbates te heg gebaseer op die tipe stoormedium en hoe toegang tot die data verkry word.
  • Vir elke tipe inligtingsbate, waar die etikette aangeheg moet word.
  • Byvoorbeeld, 'n organisasie kan die publisering van publieke data as deel van sy inligtingetiketteringsproses weglaat.
  • Tegniese, wetlike of kontraktuele beperkings verhoed die etikettering van sekere soorte inligting.
  • Reëls bepaal hoe inligting gemerk moet word wanneer dit intern of ekstern versend word.
  • Instruksies moet digitale bates vergesel oor hoe om metadata in te voeg.
  • Alle bates moet met dieselfde name gemerk word.

Verskaf voldoende opleiding oor etiketteringprosedures aan werknemers

Personeel en ander relevante belanghebbendes moet verstaan ​​hoe om te etiketteer inligting korrek en bestuur benoemde inligtingsbates voordat die Prosedure vir etikettering van inligting effektief kan wees.

Gevolglik moet organisasies personeel en ander relevante partye oor die prosedure oplei.

Digitale inligtingsbates moet met metadata gemerk word

Digitale inligtingbates moet volgens 5.13 gemerk word deur metadata te gebruik.

Metadata-ontplooiing behoort ook maklike identifikasie en soek na inligting te fasiliteer en besluitneming tussen stelsels wat verband hou met gemerkte inligting te stroomlyn.

Ekstra voorsorgmaatreëls moet getref word om sensitiewe data te benoem wat die stelsel kan verlaat

Die Aanhangsel A 5.13-aanbeveling fokus op die identifisering van die mees geskikte etiket vir uiterlike oordragte van kritieke en sensitiewe inligting bates, met inagneming van die betrokke risiko's.




klim

Integreer, brei uit en skaal jou nakoming, sonder die gemors. IO gee jou die veerkragtigheid en vertroue om veilig te groei.




Bylae A 5.13 Aanvullende leiding

Vir datadeelbedrywighede om veilig te wees, is dit noodsaaklik om geklassifiseerde inligting akkuraat te identifiseer en te etiketteer.

Bylae A 5.13 beveel ook aan dat organisasies bykomende metadatapunte invoeg. Dit wil sê, die naam van die proses wat die inligtingbate geskep het en die tydstip waarop dit geskep is.

Daarbenewens beskryf Bylae A 5.13 die standaard etiketteringstegnieke wat organisasies kan gebruik:

  • Fisiese etikette
  • Kop- en voettekste
  • Metadata
  • watermarking
  • Rubberstempels

Laastens beklemtoon Bylae A 5.13 dat die etikettering van inligtingsbates as 'vertroulik' en 'geklassifiseer' onbedoelde gevolge kan hê. Dit kan dit vir kwaadwillige akteurs makliker maak om sensitiewe inligtingbates te ontdek en te vind.

Wat is die veranderinge en verskille vanaf ISO 27001:2013?

Die ISO 27001: 2022 Bylae A 5.13 vervang ISO 27001:2013 Bylae A 8.2.2 (Etikettering van inligting).

Beide Bylae A-kontroles stem tot 'n mate ooreen, maar twee sleutelverskille maak die ISO 27001:2022-weergawe meer omvattend.

Die gebruik van metadata is vereis om aan nuwe vereistes te voldoen

Terwyl die 2013-weergawe na metadata as 'n etiketteringtegniek verwys het, het dit geen spesifieke verpligtinge vir voldoening opgelê wanneer metadata gebruik word nie.

In teenstelling hiermee bevat die 2022-weergawe verskille en veranderinge vanaf ISO 27001:2013.

Die gebruik van metadata is nou 'n vereiste

In 2013 is na metadata verwys as 'n etiketteringtegniek, maar geen spesifieke nakomingsverpligtinge is opgelê nie.

In teenstelling hiermee bevat die 2022-weergawe streng vereistes vir metadata-tegnieke. Byvoorbeeld, die 2022-weergawe vereis die volgende:

  • Die byvoeging van metadata by inligting vergemaklik die identifikasie, bestuur en ontdekking daarvan.
  • Dit is nodig om metadata in te voeg vir die naam en datum van die proses wat die bate geskep het.

Dit is nodig om meer besonderhede in die inligtingsetiketteringsprosedure te verskaf

Inligtingsetiketteringsprosedures in die 2013-weergawe was nie verplig om die minimum inhoud soos in die 2022-weergawe in te sluit nie.

Tabel van alle ISO 27001:2022 Bylae A-kontroles

In die tabel hieronder sal jy meer inligting oor elke individu vind ISO 27001:2022 Bylae A Beheer.

ISO 27001:2022 Organisatoriese beheermaatreëls
Bylae A Beheertipe ISO/IEC 27001:2022 Bylae A Identifiseerder ISO/IEC 27001:2013 Bylae A Identifiseerder Bylae A Naam
Organisatoriese kontroles Bylae A 5.1 Bylae A 5.1.1
Bylae A 5.1.2
Beleide vir inligtingsekuriteit
Organisatoriese kontroles Bylae A 5.2 Bylae A 6.1.1 Rolle en verantwoordelikhede vir inligtingsekuriteit
Organisatoriese kontroles Bylae A 5.3 Bylae A 6.1.2 Skeiding van pligte
Organisatoriese kontroles Bylae A 5.4 Bylae A 7.2.1 Bestuursverantwoordelikhede
Organisatoriese kontroles Bylae A 5.5 Bylae A 6.1.3 Kontak met owerhede
Organisatoriese kontroles Bylae A 5.6 Bylae A 6.1.4 Kontak met spesiale belangegroepe
Organisatoriese kontroles Bylae A 5.7 NUWE Bedreiging Intelligensie
Organisatoriese kontroles Bylae A 5.8 Bylae A 6.1.5
Bylae A 14.1.1
Inligtingsekuriteit in projekbestuur
Organisatoriese kontroles Bylae A 5.9 Bylae A 8.1.1
Bylae A 8.1.2
Inventaris van inligting en ander geassosieerde bates
Organisatoriese kontroles Bylae A 5.10 Bylae A 8.1.3
Bylae A 8.2.3
Aanvaarbare gebruik van inligting en ander geassosieerde bates
Organisatoriese kontroles Bylae A 5.11 Bylae A 8.1.4 Teruggawe van bates
Organisatoriese kontroles Bylae A 5.12 Bylae A 8.2.1 Klassifikasie van inligting
Organisatoriese kontroles Bylae A 5.13 Bylae A 8.2.2 Etikettering van inligting
Organisatoriese kontroles Bylae A 5.14 Bylae A 13.2.1
Bylae A 13.2.2
Bylae A 13.2.3
Inligtingsoordrag
Organisatoriese kontroles Bylae A 5.15 Bylae A 9.1.1
Bylae A 9.1.2
Toegangsbeheer
Organisatoriese kontroles Bylae A 5.16 Bylae A 9.2.1 Identiteitsbestuur
Organisatoriese kontroles Bylae A 5.17 Bylae A 9.2.4
Bylae A 9.3.1
Bylae A 9.4.3
Verifikasie inligting
Organisatoriese kontroles Bylae A 5.18 Bylae A 9.2.2
Bylae A 9.2.5
Bylae A 9.2.6
Toegangsregte
Organisatoriese kontroles Bylae A 5.19 Bylae A 15.1.1 Inligtingsekuriteit in Verskaffersverhoudings
Organisatoriese kontroles Bylae A 5.20 Bylae A 15.1.2 Aanspreek van inligtingsekuriteit binne verskaffersooreenkomste
Organisatoriese kontroles Bylae A 5.21 Bylae A 15.1.3 Bestuur van inligtingsekuriteit in die IKT-voorsieningsketting
Organisatoriese kontroles Bylae A 5.22 Bylae A 15.2.1
Bylae A 15.2.2
Monitering, hersiening en veranderingsbestuur van verskafferdienste
Organisatoriese kontroles Bylae A 5.23 NUWE Inligtingsekuriteit vir gebruik van wolkdienste
Organisatoriese kontroles Bylae A 5.24 Bylae A 16.1.1 Beplanning en voorbereiding van inligtingsekuriteitsinsidentbestuur
Organisatoriese kontroles Bylae A 5.25 Bylae A 16.1.4 Assessering en besluit oor inligtingsekuriteitsgebeurtenisse
Organisatoriese kontroles Bylae A 5.26 Bylae A 16.1.5 Reaksie op inligtingsekuriteitsinsidente
Organisatoriese kontroles Bylae A 5.27 Bylae A 16.1.6 Leer uit inligtingsekuriteitsinsidente
Organisatoriese kontroles Bylae A 5.28 Bylae A 16.1.7 Versameling van bewyse
Organisatoriese kontroles Bylae A 5.29 Bylae A 17.1.1
Bylae A 17.1.2
Bylae A 17.1.3
Inligtingsekuriteit tydens ontwrigting
Organisatoriese kontroles Bylae A 5.30 NUWE IKT-gereedheid vir besigheidskontinuïteit
Organisatoriese kontroles Bylae A 5.31 Bylae A 18.1.1
Bylae A 18.1.5
Wetlike, statutêre, regulatoriese en kontraktuele vereistes
Organisatoriese kontroles Bylae A 5.32 Bylae A 18.1.2 Intellektuele eiendomsregte
Organisatoriese kontroles Bylae A 5.33 Bylae A 18.1.3 Beskerming van rekords
Organisatoriese kontroles Bylae A 5.34 Bylae A 18.1.4 Privaatheid en beskerming van PII
Organisatoriese kontroles Bylae A 5.35 Bylae A 18.2.1 Onafhanklike oorsig van inligtingsekuriteit
Organisatoriese kontroles Bylae A 5.36 Bylae A 18.2.2
Bylae A 18.2.3
Voldoening aan beleide, reëls en standaarde vir inligtingsekuriteit
Organisatoriese kontroles Bylae A 5.37 Bylae A 12.1.1 Gedokumenteerde bedryfsprosedures
ISO 27001:2022 Mensekontroles
Bylae A Beheertipe ISO/IEC 27001:2022 Bylae A Identifiseerder ISO/IEC 27001:2013 Bylae A Identifiseerder Bylae A Naam
Mense beheer Bylae A 6.1 Bylae A 7.1.1 Screening
Mense beheer Bylae A 6.2 Bylae A 7.1.2 Terme en diensvoorwaardes
Mense beheer Bylae A 6.3 Bylae A 7.2.2 Bewusmaking, onderwys en opleiding van inligtingsekuriteit
Mense beheer Bylae A 6.4 Bylae A 7.2.3 Dissiplinêre Proses
Mense beheer Bylae A 6.5 Bylae A 7.3.1 Verantwoordelikhede na beëindiging of verandering van diens
Mense beheer Bylae A 6.6 Bylae A 13.2.4 Vertroulikheid of nie-openbaarmakingsooreenkomste
Mense beheer Bylae A 6.7 Bylae A 6.2.2 Afstand werk
Mense beheer Bylae A 6.8 Bylae A 16.1.2
Bylae A 16.1.3
Rapportering van inligtingsekuriteitsgebeurtenisse
ISO 27001:2022 Fisiese kontroles
Bylae A Beheertipe ISO/IEC 27001:2022 Bylae A Identifiseerder ISO/IEC 27001:2013 Bylae A Identifiseerder Bylae A Naam
Fisiese beheer Bylae A 7.1 Bylae A 11.1.1 Fisiese sekuriteitsgrense
Fisiese beheer Bylae A 7.2 Bylae A 11.1.2
Bylae A 11.1.6
Fisiese toegang
Fisiese beheer Bylae A 7.3 Bylae A 11.1.3 Beveiliging van kantore, kamers en fasiliteite
Fisiese beheer Bylae A 7.4 NUWE Fisiese sekuriteitsmonitering
Fisiese beheer Bylae A 7.5 Bylae A 11.1.4 Beskerming teen fisiese en omgewingsbedreigings
Fisiese beheer Bylae A 7.6 Bylae A 11.1.5 Werk in veilige gebiede
Fisiese beheer Bylae A 7.7 Bylae A 11.2.9 Duidelike lessenaar en duidelike skerm
Fisiese beheer Bylae A 7.8 Bylae A 11.2.1 Toerustingopstelling en beskerming
Fisiese beheer Bylae A 7.9 Bylae A 11.2.6 Sekuriteit van bates buite die perseel
Fisiese beheer Bylae A 7.10 Bylae A 8.3.1
Bylae A 8.3.2
Bylae A 8.3.3
Bylae A 11.2.5
Berging media
Fisiese beheer Bylae A 7.11 Bylae A 11.2.2 Ondersteunende nutsprogramme
Fisiese beheer Bylae A 7.12 Bylae A 11.2.3 Bekabeling sekuriteit
Fisiese beheer Bylae A 7.13 Bylae A 11.2.4 Onderhoud van toerusting
Fisiese beheer Bylae A 7.14 Bylae A 11.2.7 Veilige wegdoening of hergebruik van toerusting
ISO 27001:2022 Tegnologiese beheermaatreëls
Bylae A Beheertipe ISO/IEC 27001:2022 Bylae A Identifiseerder ISO/IEC 27001:2013 Bylae A Identifiseerder Bylae A Naam
Tegnologiese kontroles Bylae A 8.1 Bylae A 6.2.1
Bylae A 11.2.8
Gebruikerseindpunttoestelle
Tegnologiese kontroles Bylae A 8.2 Bylae A 9.2.3 Bevoorregte toegangsregte
Tegnologiese kontroles Bylae A 8.3 Bylae A 9.4.1 Inligtingtoegangbeperking
Tegnologiese kontroles Bylae A 8.4 Bylae A 9.4.5 Toegang tot bronkode
Tegnologiese kontroles Bylae A 8.5 Bylae A 9.4.2 Veilige verifikasie
Tegnologiese kontroles Bylae A 8.6 Bylae A 12.1.3 Kapasiteitsbestuur
Tegnologiese kontroles Bylae A 8.7 Bylae A 12.2.1 Beskerming teen wanware
Tegnologiese kontroles Bylae A 8.8 Bylae A 12.6.1
Bylae A 18.2.3
Bestuur van Tegniese Kwesbaarhede
Tegnologiese kontroles Bylae A 8.9 NUWE Konfigurasiebestuur
Tegnologiese kontroles Bylae A 8.10 NUWE Inligting skrap
Tegnologiese kontroles Bylae A 8.11 NUWE Datamaskering
Tegnologiese kontroles Bylae A 8.12 NUWE Voorkoming van datalekkasies
Tegnologiese kontroles Bylae A 8.13 Bylae A 12.3.1 Inligting rugsteun
Tegnologiese kontroles Bylae A 8.14 Bylae A 17.2.1 Oortolligheid van inligtingsverwerkingsfasiliteite
Tegnologiese kontroles Bylae A 8.15 Bylae A 12.4.1
Bylae A 12.4.2
Bylae A 12.4.3
Logging
Tegnologiese kontroles Bylae A 8.16 NUWE Moniteringsaktiwiteite
Tegnologiese kontroles Bylae A 8.17 Bylae A 12.4.4 Kloksynchronisasie
Tegnologiese kontroles Bylae A 8.18 Bylae A 9.4.4 Gebruik van Bevoorregte Nutsdiensteprogramme Toegangsregte
Tegnologiese kontroles Bylae A 8.19 Bylae A 12.5.1
Bylae A 12.6.2
Installering van sagteware op bedryfstelsels
Tegnologiese kontroles Bylae A 8.20 Bylae A 13.1.1 Netwerksekuriteit
Tegnologiese kontroles Bylae A 8.21 Bylae A 13.1.2 Sekuriteit van netwerkdienste
Tegnologiese kontroles Bylae A 8.22 Bylae A 13.1.3 Skeiding van netwerke
Tegnologiese kontroles Bylae A 8.23 NUWE Webfiltrering
Tegnologiese kontroles Bylae A 8.24 Bylae A 10.1.1
Bylae A 10.1.2
Gebruik van kriptografie
Tegnologiese kontroles Bylae A 8.25 Bylae A 14.2.1 Veilige ontwikkelingslewensiklus
Tegnologiese kontroles Bylae A 8.26 Bylae A 14.1.2
Bylae A 14.1.3
Toepassingsekuriteitsvereistes
Tegnologiese kontroles Bylae A 8.27 Bylae A 14.2.5 Veilige Stelselargitektuur en IngenieursbeginselsLeer uit Inligtingsekuriteitsvoorvalle
Tegnologiese kontroles Bylae A 8.28 NUWE Veilige kodering
Tegnologiese kontroles Bylae A 8.29 Bylae A 14.2.8
Bylae A 14.2.9
Sekuriteitstoetsing in ontwikkeling en aanvaarding
Tegnologiese kontroles Bylae A 8.30 Bylae A 14.2.7 Uitgekontrakteerde Ontwikkeling
Tegnologiese kontroles Bylae A 8.31 Bylae A 12.1.4
Bylae A 14.2.6
Skeiding van ontwikkeling-, toets- en produksie-omgewings
Tegnologiese kontroles Bylae A 8.32 Bylae A 12.1.2
Bylae A 14.2.2
Bylae A 14.2.3
Bylae A 14.2.4
Veranderings bestuur
Tegnologiese kontroles Bylae A 8.33 Bylae A 14.3.1 Toets inligting
Tegnologiese kontroles Bylae A 8.34 Bylae A 12.7.1 Beskerming van inligtingstelsels tydens oudittoetsing




[case_study_slider ids=”88859,101932,92016″ outospeel=”waar” outospeelspoed=”5000″]


Hoe ISMS.online help

Implementeer ISO 27001 is makliker met ons stap-vir-stap kontrolelys, wat jou lei van die definisie van die omvang van jou ISMS deur risiko-identifikasie en Bylae A beheer implementering.

Die gebruik van ons platform is intuïtief en maklik. Dit is nie net vir hoogs tegniese werknemers nie, maar vir almal in jou maatskappy. Ons moedig jou aan om jou hele arbeidsmag te betrek by die bou van jou ISMS, want dit help jou om 'n werklik volhoubare stelsel te bou.

Kontak vandag nog om bespreek 'n demo.


David Holloway

Hoofbemarkingsbeampte

David Holloway is die Hoofbemarkingsbeampte by ISMS.online, met meer as vier jaar ondervinding in voldoening en inligtingsekuriteit. As deel van die leierskapspan fokus David daarop om organisasies te bemagtig om komplekse regulatoriese landskappe met selfvertroue te navigeer, en strategieë te dryf wat besigheidsdoelwitte met impakvolle oplossings in lyn bring. Hy is ook die mede-aanbieder van die Phishing For Trouble-podsending, waar hy delf in hoëprofiel-kuberveiligheidsvoorvalle en waardevolle lesse deel om besighede te help om hul sekuriteits- en voldoeningspraktyke te versterk.

ISO 27001:2022 Bylae A Kontroles

Organisatoriese kontroles