- sien ISO 27002:2022 Beheer 5.12 vir meer inligting.
- sien ISO 27001:2013 Bylae A 8.2.1 vir meer inligting.
Bou 'n sterker ISMS met inligtingsklassifikasie – ISO 27001:2022 Bylae A 5.12
Die klassifikasie van inligting is 'n fundamentele proses wat organisasies in staat stel om hul inligtingsbates in relevante kategorieë te groepeer op grond van hul vereiste vlak van beskerming.
Volgens Die ISO 27001: 2022 Bylaag A 5.1.2, inligting moet geklassifiseer word op grond van verskeie faktore, insluitend wetlike vereistes, waarde, kritiek en sensitiwiteit vir ongemagtigde openbaarmaking of wysiging. Hierdie klassifikasie moet ontwerp word om die unieke besigheidsaktiwiteit van die organisasie te weerspieël sonder om dit te belemmer of te bemoeilik.
Byvoorbeeld, inligting wat vir openbare verbruik bedoel is, moet toepaslik gemerk word, terwyl vertroulike of kommersieel sensitiewe data 'n hoër graad van sekuriteit. Dit is van kardinale belang om daarop te let dat die klassifikasie van inligting onder die belangrikste kontroles in Bylae A tot verseker dat organisatoriese bates beskerm word.
Doel van ISO 27001:2022 Bylae A 5.12
Bylae A Beheer 5.12 is 'n voorkomende beheer wat stel organisasies in staat om risiko's te identifiseer deur die toepaslike vlak van beskerming vir elke inligtingbate te bepaal op grond van die belangrikheid en sensitiwiteit daarvan.
In die Aanvullende Rigting waarsku Aanhangsel A Beheer 5.12 uitdruklik teen die oor- of onderklassifikasie van inligting. Organisasies moet die vertroulikheid, beskikbaarheid en integriteitsvereistes oorweeg wanneer bates aan hul onderskeie kategorieë toegewys word. Dit help om te verseker dat die klassifikasieskema die besigheidsbehoeftes vir inligting en die sekuriteitsvereistes vir elke kategorie inligting balanseer.
Kry 'n voorsprong van 81%.
Ons het die harde werk vir jou gedoen, wat jou 'n voorsprong van 81% gee vanaf die oomblik dat jy aanmeld.
Al wat jy hoef te doen is om die spasies in te vul.
Eienaarskap van Bylae A 5.12
Alhoewel dit noodsaaklik is om 'n klassifikasieskema vir inligtingsbates regdeur die hele organisasie daar te stel, is dit uiteindelik die verantwoordelikheid van die bate-eienaars om te verseker dat dit korrek geïmplementeer word.
Deur ISO 27001:2022 Bylae A 5.12 moet diegene met toepaslike inligtingsbates aanspreeklik gehou word. Byvoorbeeld, die rekeningkundige departement moet inligting klassifiseer op grond van die organisasiewye klassifikasieskema wanneer toegang tot dopgehou word wat betaalstaatverslae en bankstate bevat.
Wanneer inligting geklassifiseer word, is dit van kardinale belang vir bate-eienaars om die besigheidsbehoeftes en die potensiële impak wat 'n kompromie van inligting op die organisasie kan hê. Daarbenewens moet hulle rekening hou met die inligting se belangrikheid en sensitiwiteitsvlakke.
Algemene riglyne oor ISO 27001:2022 Bylae A 5.12
Om 'n robuuste inligtingklassifikasieskema suksesvol te implementeer, behoort organisasies 'n aktuele benadering te volg, elke besigheidseenheid se spesifieke inligtingsbehoeftes in ag te neem en die vlak van sensitiwiteit en kritiekheid van die inligting te evalueer.
Soos per Bylae A Beheer 5.12, moet organisasies die volgende sewe kriteria evalueer wanneer hulle 'n klassifikasieskema implementeer:
Stel 'n onderwerpspesifieke beleid vas en spreek spesifieke besigheidsbehoeftes aan
Bylae A Beheer 5.12 van die inligtingsekuriteitbestuurstelsel verwys na Bylae A Beheer 5.1, wat betrekking het op toegangsbeheer. Dit vereis dat organisasies voldoen aan onderwerpspesifieke beleide soos uiteengesit in Bylae A Beheer 5.1. Daarbenewens moet die klassifikasieskema en vlakke spesifieke besigheidsbehoeftes in ag neem wanneer inligtingsbates geklassifiseer word.
Organisasies moet hul besigheidsbehoeftes vir die deel en gebruik van inligting in ag neem, asook die behoefte aan die beskikbaarheid van sulke inligting. Die klassifikasie van 'n inligtingsbate kan egter kritieke besigheidsfunksies ontwrig deur toegang tot en gebruik van inligting te beperk.
Daarom moet organisasies hul spesifieke besigheidsbehoeftes vir die beskikbaarheid en gebruik van data en die vereiste vir die handhawing van die vertroulikheid en integriteit van daardie inligting balanseer.
Oorweeg wetlike verpligtinge
Spesifieke wette kan organisasies vereis om klem te lê op die beveiliging van die vertroulikheid, integriteit en beskikbaarheid van inligting. Daarom moet wetlike verpligtinge bo die organisasie se interne klassifikasie geprioritiseer word wanneer inligtingsbates gekategoriseer word.
Die aanvaarding van 'n risiko-gebaseerde benadering en die evaluering van die potensiële impak van 'n sekuriteitskending of kompromie op inligtingsbates is raadsaam. Dit sal help om toepaslike sekuriteitsmaatreëls te prioritiseer en te implementeer om die geïdentifiseerde risiko's te versag.
Elke vorm van inligting het 'n unieke betekenisvlak vir 'n organisasie se funksies en beskik oor verskillende grade van sensitiwiteit na gelang van die spesifieke omstandighede.
Wanneer 'n organisasie 'n inligtingsklassifikasieskema implementeer, moet dit die potensiële impak oorweeg wat die kompromie van die inligting se vertroulikheid, integriteit of beskikbaarheid op die organisasie kan hê.
Byvoorbeeld, die sensitiwiteit en potensiële impak van 'n databasis wat professionele e-posadresse van gekwalifiseerde leidrade bevat, sal hemelsbreed verskil van dié van werknemers se gesondheidsrekords. Daarom moet die organisasie die vlak van beskerming wat elke kategorie inligting vereis noukeurig oorweeg en hulpbronne dienooreenkomstig toewys.
Gereelde opdatering en hersiening van die klassifikasie
Bylae A Beheer 5.12 erken dat inligting se waarde, belangrikheid en vlak van sensitiwiteit met verloop van tyd kan verander soos die data deur sy lewensiklus gaan. Gevolglik moet organisasies gereeld hul klassifikasie van inligting hersien en enige nodige opdaterings maak.
ISO 27001 Bylae A Beheer 5.12 het betrekking op die vermindering van die waarde en sensitiwiteit van die inligting tot 'n beduidende mate.
Dit is noodsaaklik om met ander organisasies met jou te konsulteer om inligting te deel en enige ongelykhede op te los.
Elke organisasie het dalk eie terminologie, vlakke en standaarde vir hul inligtingsklassifikasiestelsels
Afwykings in inligtingklassifikasie tussen organisasies kan lei tot potensiële risiko's wanneer inligtingsbates uitgeruil word.
Organisasies moet met hul eweknieë saamwerk om 'n konsensus te bewerkstellig om eenvormigheid in inligtingklassifikasie en konsekwente interpretasie van klassifikasievlakke te verseker om sulke risiko's te versag.
Konsekwentheid op organisasievlak
Elke departement binne 'n organisasie moet 'n gedeelde begrip van klassifikasievlakke en protokolle hê om eenvormigheid in klassifikasies oor die hele organisasie te verseker.
Nakoming hoef nie ingewikkeld te wees nie.
Ons het die harde werk vir jou gedoen, wat jou 'n voorsprong van 81% gee vanaf die oomblik dat jy aanmeld.
Al wat jy hoef te doen is om die spasies in te vul.
Leiding oor hoe om die klassifikasie van inligtingskema te implementeer
Terwyl aanhangsel A 5.12 erken dat daar geen universeel toepaslike klassifikasiestelsel is nie en organisasies die buigsaamheid het om hul klassifikasievlakke vas te stel en te definieer, illustreer dit 'n inligtingklassifikasieskema:
- Openbaarmaking veroorsaak geen skade nie.
- Openbaarmaking veroorsaak geringe reputasieskade of geringe operasionele impak.
- Openbaarmaking het 'n beduidende korttermyn-impak op bedrywighede of besigheidsdoelwitte.
- Openbaarmaking het 'n ernstige impak op langtermyn besigheidsdoelwitte of stel die organisasie se voortbestaan in gevaar.
Veranderinge en verskille vanaf ISO 27002:2013
Bylae A 8.2.1 in die vorige weergawe het gehandel oor die Klassifikasie van Inligting.
Alhoewel die twee weergawes redelik soortgelyk is, is daar twee hoofverskille:
- Eerstens het die vorige weergawe nie die behoefte aan konsekwentheid in klassifikasievlakke genoem wanneer inligting tussen organisasies gedeel word nie. ISO 27001:2022 vereis egter dat organisasies met hul eweknieë saamwerk om eenvormigheid in inligtingklassifikasie en begrip te verseker.
- Tweedens vereis die opgedateerde weergawe uitdruklik van organisasies om beleide te ontwikkel wat aangepas is vir spesifieke onderwerpe. Slegs 'n kort verwysing na toegangsbeheer is in die ouer weergawe gemaak.
Tabel van alle ISO 27001:2022 Bylae A-kontroles
In die tabel hieronder sal jy meer inligting oor elke individuele ISO 27001:2022 vind Aanhangsel A Beheer.
ISO 27001:2022 Organisatoriese beheermaatreëls
Bylae A Beheertipe | ISO/IEC 27001:2022 Bylae A Identifiseerder | ISO/IEC 27001:2013 Bylae A Identifiseerder | Bylae A Naam |
---|---|---|---|
Organisatoriese kontroles | Bylae A 5.1 | Bylae A 5.1.1 Bylae A 5.1.2 | Beleide vir inligtingsekuriteit |
Organisatoriese kontroles | Bylae A 5.2 | Bylae A 6.1.1 | Rolle en verantwoordelikhede vir inligtingsekuriteit |
Organisatoriese kontroles | Bylae A 5.3 | Bylae A 6.1.2 | Skeiding van pligte |
Organisatoriese kontroles | Bylae A 5.4 | Bylae A 7.2.1 | Bestuursverantwoordelikhede |
Organisatoriese kontroles | Bylae A 5.5 | Bylae A 6.1.3 | Kontak met owerhede |
Organisatoriese kontroles | Bylae A 5.6 | Bylae A 6.1.4 | Kontak met spesiale belangegroepe |
Organisatoriese kontroles | Bylae A 5.7 | NUWE | Bedreiging Intelligensie |
Organisatoriese kontroles | Bylae A 5.8 | Bylae A 6.1.5 Bylae A 14.1.1 | Inligtingsekuriteit in projekbestuur |
Organisatoriese kontroles | Bylae A 5.9 | Bylae A 8.1.1 Bylae A 8.1.2 | Inventaris van inligting en ander geassosieerde bates |
Organisatoriese kontroles | Bylae A 5.10 | Bylae A 8.1.3 Bylae A 8.2.3 | Aanvaarbare gebruik van inligting en ander geassosieerde bates |
Organisatoriese kontroles | Bylae A 5.11 | Bylae A 8.1.4 | Teruggawe van bates |
Organisatoriese kontroles | Bylae A 5.12 | Bylae A 8.2.1 | Klassifikasie van inligting |
Organisatoriese kontroles | Bylae A 5.13 | Bylae A 8.2.2 | Etikettering van inligting |
Organisatoriese kontroles | Bylae A 5.14 | Bylae A 13.2.1 Bylae A 13.2.2 Bylae A 13.2.3 | Inligtingsoordrag |
Organisatoriese kontroles | Bylae A 5.15 | Bylae A 9.1.1 Bylae A 9.1.2 | Toegangsbeheer |
Organisatoriese kontroles | Bylae A 5.16 | Bylae A 9.2.1 | Identiteitsbestuur |
Organisatoriese kontroles | Bylae A 5.17 | Bylae A 9.2.4 Bylae A 9.3.1 Bylae A 9.4.3 | Verifikasie inligting |
Organisatoriese kontroles | Bylae A 5.18 | Bylae A 9.2.2 Bylae A 9.2.5 Bylae A 9.2.6 | Toegangsregte |
Organisatoriese kontroles | Bylae A 5.19 | Bylae A 15.1.1 | Inligtingsekuriteit in Verskaffersverhoudings |
Organisatoriese kontroles | Bylae A 5.20 | Bylae A 15.1.2 | Aanspreek van inligtingsekuriteit binne verskaffersooreenkomste |
Organisatoriese kontroles | Bylae A 5.21 | Bylae A 15.1.3 | Bestuur van inligtingsekuriteit in die IKT-voorsieningsketting |
Organisatoriese kontroles | Bylae A 5.22 | Bylae A 15.2.1 Bylae A 15.2.2 | Monitering, hersiening en veranderingsbestuur van verskafferdienste |
Organisatoriese kontroles | Bylae A 5.23 | NUWE | Inligtingsekuriteit vir gebruik van wolkdienste |
Organisatoriese kontroles | Bylae A 5.24 | Bylae A 16.1.1 | Beplanning en voorbereiding van inligtingsekuriteitsinsidentbestuur |
Organisatoriese kontroles | Bylae A 5.25 | Bylae A 16.1.4 | Assessering en besluit oor inligtingsekuriteitsgebeurtenisse |
Organisatoriese kontroles | Bylae A 5.26 | Bylae A 16.1.5 | Reaksie op inligtingsekuriteitsinsidente |
Organisatoriese kontroles | Bylae A 5.27 | Bylae A 16.1.6 | Leer uit inligtingsekuriteitsinsidente |
Organisatoriese kontroles | Bylae A 5.28 | Bylae A 16.1.7 | Versameling van bewyse |
Organisatoriese kontroles | Bylae A 5.29 | Bylae A 17.1.1 Bylae A 17.1.2 Bylae A 17.1.3 | Inligtingsekuriteit tydens ontwrigting |
Organisatoriese kontroles | Bylae A 5.30 | NUWE | IKT-gereedheid vir besigheidskontinuïteit |
Organisatoriese kontroles | Bylae A 5.31 | Bylae A 18.1.1 Bylae A 18.1.5 | Wetlike, statutêre, regulatoriese en kontraktuele vereistes |
Organisatoriese kontroles | Bylae A 5.32 | Bylae A 18.1.2 | Intellektuele eiendomsregte |
Organisatoriese kontroles | Bylae A 5.33 | Bylae A 18.1.3 | Beskerming van rekords |
Organisatoriese kontroles | Bylae A 5.34 | Bylae A 18.1.4 | Privaatheid en beskerming van PII |
Organisatoriese kontroles | Bylae A 5.35 | Bylae A 18.2.1 | Onafhanklike oorsig van inligtingsekuriteit |
Organisatoriese kontroles | Bylae A 5.36 | Bylae A 18.2.2 Bylae A 18.2.3 | Voldoening aan beleide, reëls en standaarde vir inligtingsekuriteit |
Organisatoriese kontroles | Bylae A 5.37 | Bylae A 12.1.1 | Gedokumenteerde bedryfsprosedures |
ISO 27001:2022 Mensekontroles
Bylae A Beheertipe | ISO/IEC 27001:2022 Bylae A Identifiseerder | ISO/IEC 27001:2013 Bylae A Identifiseerder | Bylae A Naam |
---|---|---|---|
Mense beheer | Bylae A 6.1 | Bylae A 7.1.1 | Screening |
Mense beheer | Bylae A 6.2 | Bylae A 7.1.2 | Terme en diensvoorwaardes |
Mense beheer | Bylae A 6.3 | Bylae A 7.2.2 | Bewusmaking, onderwys en opleiding van inligtingsekuriteit |
Mense beheer | Bylae A 6.4 | Bylae A 7.2.3 | Dissiplinêre Proses |
Mense beheer | Bylae A 6.5 | Bylae A 7.3.1 | Verantwoordelikhede na beëindiging of verandering van diens |
Mense beheer | Bylae A 6.6 | Bylae A 13.2.4 | Vertroulikheid of nie-openbaarmakingsooreenkomste |
Mense beheer | Bylae A 6.7 | Bylae A 6.2.2 | Afstand werk |
Mense beheer | Bylae A 6.8 | Bylae A 16.1.2 Bylae A 16.1.3 | Rapportering van inligtingsekuriteitsgebeurtenisse |
ISO 27001:2022 Fisiese kontroles
Bylae A Beheertipe | ISO/IEC 27001:2022 Bylae A Identifiseerder | ISO/IEC 27001:2013 Bylae A Identifiseerder | Bylae A Naam |
---|---|---|---|
Fisiese beheer | Bylae A 7.1 | Bylae A 11.1.1 | Fisiese sekuriteitsgrense |
Fisiese beheer | Bylae A 7.2 | Bylae A 11.1.2 Bylae A 11.1.6 | Fisiese toegang |
Fisiese beheer | Bylae A 7.3 | Bylae A 11.1.3 | Beveiliging van kantore, kamers en fasiliteite |
Fisiese beheer | Bylae A 7.4 | NUWE | Fisiese sekuriteitsmonitering |
Fisiese beheer | Bylae A 7.5 | Bylae A 11.1.4 | Beskerming teen fisiese en omgewingsbedreigings |
Fisiese beheer | Bylae A 7.6 | Bylae A 11.1.5 | Werk in veilige gebiede |
Fisiese beheer | Bylae A 7.7 | Bylae A 11.2.9 | Duidelike lessenaar en duidelike skerm |
Fisiese beheer | Bylae A 7.8 | Bylae A 11.2.1 | Toerustingopstelling en beskerming |
Fisiese beheer | Bylae A 7.9 | Bylae A 11.2.6 | Sekuriteit van bates buite die perseel |
Fisiese beheer | Bylae A 7.10 | Bylae A 8.3.1 Bylae A 8.3.2 Bylae A 8.3.3 Bylae A 11.2.5 | Berging media |
Fisiese beheer | Bylae A 7.11 | Bylae A 11.2.2 | Ondersteunende nutsprogramme |
Fisiese beheer | Bylae A 7.12 | Bylae A 11.2.3 | Bekabeling sekuriteit |
Fisiese beheer | Bylae A 7.13 | Bylae A 11.2.4 | Onderhoud van toerusting |
Fisiese beheer | Bylae A 7.14 | Bylae A 11.2.7 | Veilige wegdoening of hergebruik van toerusting |
ISO 27001:2022 Tegnologiese beheermaatreëls
Bylae A Beheertipe | ISO/IEC 27001:2022 Bylae A Identifiseerder | ISO/IEC 27001:2013 Bylae A Identifiseerder | Bylae A Naam |
---|---|---|---|
Tegnologiese kontroles | Bylae A 8.1 | Bylae A 6.2.1 Bylae A 11.2.8 | Gebruikerseindpunttoestelle |
Tegnologiese kontroles | Bylae A 8.2 | Bylae A 9.2.3 | Bevoorregte toegangsregte |
Tegnologiese kontroles | Bylae A 8.3 | Bylae A 9.4.1 | Inligtingtoegangbeperking |
Tegnologiese kontroles | Bylae A 8.4 | Bylae A 9.4.5 | Toegang tot bronkode |
Tegnologiese kontroles | Bylae A 8.5 | Bylae A 9.4.2 | Veilige verifikasie |
Tegnologiese kontroles | Bylae A 8.6 | Bylae A 12.1.3 | Kapasiteitsbestuur |
Tegnologiese kontroles | Bylae A 8.7 | Bylae A 12.2.1 | Beskerming teen wanware |
Tegnologiese kontroles | Bylae A 8.8 | Bylae A 12.6.1 Bylae A 18.2.3 | Bestuur van Tegniese Kwesbaarhede |
Tegnologiese kontroles | Bylae A 8.9 | NUWE | Konfigurasiebestuur |
Tegnologiese kontroles | Bylae A 8.10 | NUWE | Inligting skrap |
Tegnologiese kontroles | Bylae A 8.11 | NUWE | Datamaskering |
Tegnologiese kontroles | Bylae A 8.12 | NUWE | Voorkoming van datalekkasies |
Tegnologiese kontroles | Bylae A 8.13 | Bylae A 12.3.1 | Inligting rugsteun |
Tegnologiese kontroles | Bylae A 8.14 | Bylae A 17.2.1 | Oortolligheid van inligtingsverwerkingsfasiliteite |
Tegnologiese kontroles | Bylae A 8.15 | Bylae A 12.4.1 Bylae A 12.4.2 Bylae A 12.4.3 | Logging |
Tegnologiese kontroles | Bylae A 8.16 | NUWE | Moniteringsaktiwiteite |
Tegnologiese kontroles | Bylae A 8.17 | Bylae A 12.4.4 | Kloksynchronisasie |
Tegnologiese kontroles | Bylae A 8.18 | Bylae A 9.4.4 | Gebruik van bevoorregte nutsprogramme |
Tegnologiese kontroles | Bylae A 8.19 | Bylae A 12.5.1 Bylae A 12.6.2 | Installering van sagteware op bedryfstelsels |
Tegnologiese kontroles | Bylae A 8.20 | Bylae A 13.1.1 | Netwerksekuriteit |
Tegnologiese kontroles | Bylae A 8.21 | Bylae A 13.1.2 | Sekuriteit van netwerkdienste |
Tegnologiese kontroles | Bylae A 8.22 | Bylae A 13.1.3 | Skeiding van netwerke |
Tegnologiese kontroles | Bylae A 8.23 | NUWE | Webfiltrering |
Tegnologiese kontroles | Bylae A 8.24 | Bylae A 10.1.1 Bylae A 10.1.2 | Gebruik van kriptografie |
Tegnologiese kontroles | Bylae A 8.25 | Bylae A 14.2.1 | Veilige ontwikkelingslewensiklus |
Tegnologiese kontroles | Bylae A 8.26 | Bylae A 14.1.2 Bylae A 14.1.3 | Toepassingsekuriteitsvereistes |
Tegnologiese kontroles | Bylae A 8.27 | Bylae A 14.2.5 | Veilige stelselargitektuur en ingenieursbeginsels |
Tegnologiese kontroles | Bylae A 8.28 | NUWE | Veilige kodering |
Tegnologiese kontroles | Bylae A 8.29 | Bylae A 14.2.8 Bylae A 14.2.9 | Sekuriteitstoetsing in ontwikkeling en aanvaarding |
Tegnologiese kontroles | Bylae A 8.30 | Bylae A 14.2.7 | Uitgekontrakteerde Ontwikkeling |
Tegnologiese kontroles | Bylae A 8.31 | Bylae A 12.1.4 Bylae A 14.2.6 | Skeiding van ontwikkeling-, toets- en produksie-omgewings |
Tegnologiese kontroles | Bylae A 8.32 | Bylae A 12.1.2 Bylae A 14.2.2 Bylae A 14.2.3 Bylae A 14.2.4 | Veranderings bestuur |
Tegnologiese kontroles | Bylae A 8.33 | Bylae A 14.3.1 | Toets inligting |
Tegnologiese kontroles | Bylae A 8.34 | Bylae A 12.7.1 | Beskerming van inligtingstelsels tydens oudittoetsing |
Hoe ISMS.online Help
ons platform is ontwerp om gebruikersvriendelik en eenvoudig te wees, wat voorsiening maak vir hoogs tegniese individue en alle personeellede in jou organisasie.
Ons bepleit dat werknemers op alle vlakke van die besigheid by die konstruksie van u ISMS betrek word, aangesien dit help om 'n volhoubare stelsel te vestig.
Vind meer uit deur bespreek 'n demo.