- sien ISO 27002:2022 Beheer 5.13 vir meer inligting.
- sien ISO 27001:2013 Bylae A 8.2.2 vir meer inligting.
Die rol van etikettering in ISO 27001:2022 – Bylae A 5.13 Verduidelik
Organisasies doen aansoek klassifikasie etikette na relevante inligting bates om hul inligtingklassifikasieskema te implementeer.
Na aanleiding van die organisasie se aanvaarde inligtingsklassifikasieskema, definieer ISO 27001:2022 Bylae A 5.13 'n stel prosedures vir inligtingsetikettering.
Benewens die identifisering van fisiese en elektroniese bates, sal prosedures vir die identifisering van inligting ontwikkel moet word wat die klassifikasieskema beskryf in 5.12 weerspieël.
Maak etikette maklik om te herken en te bestuur; anders sal hulle nie gevolg word nie. Eerder as om personeel te kry om elke CRM-opdatering met 'n kommersiële vertrouensverklaring te benoem, kan dit makliker wees om de facto te besluit dat alles in die digitale stelsels vertroulik is, tensy anders uitdruklik gemerk!
Deur gebruik te maak van die klassifikasieskema wat in Bylae A Beheer 5.12 aangeneem is, gee Bylae A Beheer 5.13 besonderhede oor hoe organisasies 'n robuuste inligtingetiketteringsprosedure moet ontwikkel, implementeer en bestuur.
Wat is die doel van ISO 27001:2022 Bylae A 5.13?
Die doel van Bylae A 5.13 is tweeledig; om inligtingsbates teen sekuriteitsrisiko's te beskerm:
- Inligtingsbates kan op 'n eenvoudige wyse geklassifiseer word wanneer dit intern en ekstern gekommunikeer word. Dit is wanneer werknemers en derde partye toegang tot die inligting kan verkry en dit kan gebruik.
- Inligtingverwerking en -bestuur kan deur outomatisering vaartbelyn gemaak word.
Kry 'n voorsprong van 81%.
Ons het die harde werk vir jou gedoen, wat jou 'n voorsprong van 81% gee vanaf die oomblik dat jy aanmeld.
Al wat jy hoef te doen is om die spasies in te vul.
Wie het eienaarskap van aanhangsel A 5.13?
Inligtingsbates kan geëtiketteer word deur metadata by te voeg, dus moet metadata-rentmeesters verantwoordelik wees vir die behoorlike implementering van die etiketteringproses.
Alle databates moet toepaslik geëtiketteer word, en bate-eienaars moet enige wysigings aan etikettering maak met toegangs- en wysigingsmagtigings.
Algemene riglyne oor hoe om te voldoen aan ISO 27001:2022 Bylae A 5.13
Met behulp van Bylae A Beheer 5.13 kan organisasies inligting etiketteer in ooreenstemming met vier spesifieke stappe.
Vestig 'n prosedure vir etikettering van inligting
Die inligtingklassifikasieskema wat volgens Bylae A Beheer 5.12 geskep is, moet deur organisasies se Inligtingsetiketteringsprosedures nagekom word.
5.13 vereis ook dat hierdie Prosedure van toepassing is op alle inligtingsbates, hetsy digitaal of papier en dat die etikette maklik herkenbaar moet wees.
Daar is geen beperking op wat hierdie Proseduredokument kan bevat nie, maar Bylae A Beheer 5.13 vereis dat die prosedures die volgende insluit:
- 'n Verduideliking van die metodes om etikette aan inligtingbates te heg gebaseer op die tipe stoormedium en hoe toegang tot die data verkry word.
- Vir elke tipe inligtingsbate, waar die etikette aangeheg moet word.
- Byvoorbeeld, 'n organisasie kan die publisering van publieke data as deel van sy inligtingetiketteringsproses weglaat.
- Tegniese, wetlike of kontraktuele beperkings verhoed die etikettering van sekere soorte inligting.
- Reëls bepaal hoe inligting gemerk moet word wanneer dit intern of ekstern versend word.
- Instruksies moet digitale bates vergesel oor hoe om metadata in te voeg.
- Alle bates moet met dieselfde name gemerk word.
Verskaf voldoende opleiding oor etiketteringprosedures aan werknemers
Personeel en ander relevante belanghebbendes moet verstaan hoe om te etiketteer inligting korrek en bestuur benoemde inligtingsbates voordat die Prosedure vir etikettering van inligting effektief kan wees.
Gevolglik moet organisasies personeel en ander relevante partye oor die prosedure oplei.
Digitale inligtingsbates moet met metadata gemerk word
Digitale inligtingbates moet volgens 5.13 gemerk word deur metadata te gebruik.
Metadata-ontplooiing behoort ook maklike identifikasie en soek na inligting te fasiliteer en besluitneming tussen stelsels wat verband hou met gemerkte inligting te stroomlyn.
Ekstra voorsorgmaatreëls moet getref word om sensitiewe data te benoem wat die stelsel kan verlaat
Die Aanhangsel A 5.13-aanbeveling fokus op die identifisering van die mees geskikte etiket vir uiterlike oordragte van kritieke en sensitiewe inligting bates, met inagneming van die betrokke risiko's.
Nakoming hoef nie ingewikkeld te wees nie.
Ons het die harde werk vir jou gedoen, wat jou 'n voorsprong van 81% gee vanaf die oomblik dat jy aanmeld.
Al wat jy hoef te doen is om die spasies in te vul.
Bylae A 5.13 Aanvullende leiding
Vir datadeelbedrywighede om veilig te wees, is dit noodsaaklik om geklassifiseerde inligting akkuraat te identifiseer en te etiketteer.
Bylae A 5.13 beveel ook aan dat organisasies bykomende metadatapunte invoeg. Dit wil sê, die naam van die proses wat die inligtingbate geskep het en die tydstip waarop dit geskep is.
Daarbenewens beskryf Bylae A 5.13 die standaard etiketteringstegnieke wat organisasies kan gebruik:
- Fisiese etikette
- Kop- en voettekste
- Metadata
- watermarking
- Rubberstempels
Laastens beklemtoon Bylae A 5.13 dat die etikettering van inligtingsbates as 'vertroulik' en 'geklassifiseer' onbedoelde gevolge kan hê. Dit kan dit vir kwaadwillige akteurs makliker maak om sensitiewe inligtingbates te ontdek en te vind.
Wat is die veranderinge en verskille vanaf ISO 27001:2013?
Die ISO 27001: 2022 Bylae A 5.13 vervang ISO 27001:2013 Bylae A 8.2.2 (Etikettering van inligting).
Beide Bylae A-kontroles stem tot 'n mate ooreen, maar twee sleutelverskille maak die ISO 27001:2022-weergawe meer omvattend.
Die gebruik van metadata is vereis om aan nuwe vereistes te voldoen
Terwyl die 2013-weergawe na metadata as 'n etiketteringtegniek verwys het, het dit geen spesifieke verpligtinge vir voldoening opgelê wanneer metadata gebruik word nie.
In teenstelling hiermee bevat die 2022-weergawe verskille en veranderinge vanaf ISO 27001:2013.
Die gebruik van metadata is nou 'n vereiste
In 2013 is na metadata verwys as 'n etiketteringtegniek, maar geen spesifieke nakomingsverpligtinge is opgelê nie.
In teenstelling hiermee bevat die 2022-weergawe streng vereistes vir metadata-tegnieke. Byvoorbeeld, die 2022-weergawe vereis die volgende:
- Die byvoeging van metadata by inligting vergemaklik die identifikasie, bestuur en ontdekking daarvan.
- Dit is nodig om metadata in te voeg vir die naam en datum van die proses wat die bate geskep het.
Dit is nodig om meer besonderhede in die inligtingsetiketteringsprosedure te verskaf
Inligtingsetiketteringsprosedures in die 2013-weergawe was nie verplig om die minimum inhoud soos in die 2022-weergawe in te sluit nie.
Tabel van alle ISO 27001:2022 Bylae A-kontroles
In die tabel hieronder sal jy meer inligting oor elke individu vind ISO 27001:2022 Bylae A Beheer.
ISO 27001:2022 Organisatoriese beheermaatreëls
Bylae A Beheertipe | ISO/IEC 27001:2022 Bylae A Identifiseerder | ISO/IEC 27001:2013 Bylae A Identifiseerder | Bylae A Naam |
---|---|---|---|
Organisatoriese kontroles | Bylae A 5.1 | Bylae A 5.1.1 Bylae A 5.1.2 | Beleide vir inligtingsekuriteit |
Organisatoriese kontroles | Bylae A 5.2 | Bylae A 6.1.1 | Rolle en verantwoordelikhede vir inligtingsekuriteit |
Organisatoriese kontroles | Bylae A 5.3 | Bylae A 6.1.2 | Skeiding van pligte |
Organisatoriese kontroles | Bylae A 5.4 | Bylae A 7.2.1 | Bestuursverantwoordelikhede |
Organisatoriese kontroles | Bylae A 5.5 | Bylae A 6.1.3 | Kontak met owerhede |
Organisatoriese kontroles | Bylae A 5.6 | Bylae A 6.1.4 | Kontak met spesiale belangegroepe |
Organisatoriese kontroles | Bylae A 5.7 | NUWE | Bedreiging Intelligensie |
Organisatoriese kontroles | Bylae A 5.8 | Bylae A 6.1.5 Bylae A 14.1.1 | Inligtingsekuriteit in projekbestuur |
Organisatoriese kontroles | Bylae A 5.9 | Bylae A 8.1.1 Bylae A 8.1.2 | Inventaris van inligting en ander geassosieerde bates |
Organisatoriese kontroles | Bylae A 5.10 | Bylae A 8.1.3 Bylae A 8.2.3 | Aanvaarbare gebruik van inligting en ander geassosieerde bates |
Organisatoriese kontroles | Bylae A 5.11 | Bylae A 8.1.4 | Teruggawe van bates |
Organisatoriese kontroles | Bylae A 5.12 | Bylae A 8.2.1 | Klassifikasie van inligting |
Organisatoriese kontroles | Bylae A 5.13 | Bylae A 8.2.2 | Etikettering van inligting |
Organisatoriese kontroles | Bylae A 5.14 | Bylae A 13.2.1 Bylae A 13.2.2 Bylae A 13.2.3 | Inligtingsoordrag |
Organisatoriese kontroles | Bylae A 5.15 | Bylae A 9.1.1 Bylae A 9.1.2 | Toegangsbeheer |
Organisatoriese kontroles | Bylae A 5.16 | Bylae A 9.2.1 | Identiteitsbestuur |
Organisatoriese kontroles | Bylae A 5.17 | Bylae A 9.2.4 Bylae A 9.3.1 Bylae A 9.4.3 | Verifikasie inligting |
Organisatoriese kontroles | Bylae A 5.18 | Bylae A 9.2.2 Bylae A 9.2.5 Bylae A 9.2.6 | Toegangsregte |
Organisatoriese kontroles | Bylae A 5.19 | Bylae A 15.1.1 | Inligtingsekuriteit in Verskaffersverhoudings |
Organisatoriese kontroles | Bylae A 5.20 | Bylae A 15.1.2 | Aanspreek van inligtingsekuriteit binne verskaffersooreenkomste |
Organisatoriese kontroles | Bylae A 5.21 | Bylae A 15.1.3 | Bestuur van inligtingsekuriteit in die IKT-voorsieningsketting |
Organisatoriese kontroles | Bylae A 5.22 | Bylae A 15.2.1 Bylae A 15.2.2 | Monitering, hersiening en veranderingsbestuur van verskafferdienste |
Organisatoriese kontroles | Bylae A 5.23 | NUWE | Inligtingsekuriteit vir gebruik van wolkdienste |
Organisatoriese kontroles | Bylae A 5.24 | Bylae A 16.1.1 | Beplanning en voorbereiding van inligtingsekuriteitsinsidentbestuur |
Organisatoriese kontroles | Bylae A 5.25 | Bylae A 16.1.4 | Assessering en besluit oor inligtingsekuriteitsgebeurtenisse |
Organisatoriese kontroles | Bylae A 5.26 | Bylae A 16.1.5 | Reaksie op inligtingsekuriteitsinsidente |
Organisatoriese kontroles | Bylae A 5.27 | Bylae A 16.1.6 | Leer uit inligtingsekuriteitsinsidente |
Organisatoriese kontroles | Bylae A 5.28 | Bylae A 16.1.7 | Versameling van bewyse |
Organisatoriese kontroles | Bylae A 5.29 | Bylae A 17.1.1 Bylae A 17.1.2 Bylae A 17.1.3 | Inligtingsekuriteit tydens ontwrigting |
Organisatoriese kontroles | Bylae A 5.30 | NUWE | IKT-gereedheid vir besigheidskontinuïteit |
Organisatoriese kontroles | Bylae A 5.31 | Bylae A 18.1.1 Bylae A 18.1.5 | Wetlike, statutêre, regulatoriese en kontraktuele vereistes |
Organisatoriese kontroles | Bylae A 5.32 | Bylae A 18.1.2 | Intellektuele eiendomsregte |
Organisatoriese kontroles | Bylae A 5.33 | Bylae A 18.1.3 | Beskerming van rekords |
Organisatoriese kontroles | Bylae A 5.34 | Bylae A 18.1.4 | Privaatheid en beskerming van PII |
Organisatoriese kontroles | Bylae A 5.35 | Bylae A 18.2.1 | Onafhanklike oorsig van inligtingsekuriteit |
Organisatoriese kontroles | Bylae A 5.36 | Bylae A 18.2.2 Bylae A 18.2.3 | Voldoening aan beleide, reëls en standaarde vir inligtingsekuriteit |
Organisatoriese kontroles | Bylae A 5.37 | Bylae A 12.1.1 | Gedokumenteerde bedryfsprosedures |
ISO 27001:2022 Mensekontroles
Bylae A Beheertipe | ISO/IEC 27001:2022 Bylae A Identifiseerder | ISO/IEC 27001:2013 Bylae A Identifiseerder | Bylae A Naam |
---|---|---|---|
Mense beheer | Bylae A 6.1 | Bylae A 7.1.1 | Screening |
Mense beheer | Bylae A 6.2 | Bylae A 7.1.2 | Terme en diensvoorwaardes |
Mense beheer | Bylae A 6.3 | Bylae A 7.2.2 | Bewusmaking, onderwys en opleiding van inligtingsekuriteit |
Mense beheer | Bylae A 6.4 | Bylae A 7.2.3 | Dissiplinêre Proses |
Mense beheer | Bylae A 6.5 | Bylae A 7.3.1 | Verantwoordelikhede na beëindiging of verandering van diens |
Mense beheer | Bylae A 6.6 | Bylae A 13.2.4 | Vertroulikheid of nie-openbaarmakingsooreenkomste |
Mense beheer | Bylae A 6.7 | Bylae A 6.2.2 | Afstand werk |
Mense beheer | Bylae A 6.8 | Bylae A 16.1.2 Bylae A 16.1.3 | Rapportering van inligtingsekuriteitsgebeurtenisse |
ISO 27001:2022 Fisiese kontroles
Bylae A Beheertipe | ISO/IEC 27001:2022 Bylae A Identifiseerder | ISO/IEC 27001:2013 Bylae A Identifiseerder | Bylae A Naam |
---|---|---|---|
Fisiese beheer | Bylae A 7.1 | Bylae A 11.1.1 | Fisiese sekuriteitsgrense |
Fisiese beheer | Bylae A 7.2 | Bylae A 11.1.2 Bylae A 11.1.6 | Fisiese toegang |
Fisiese beheer | Bylae A 7.3 | Bylae A 11.1.3 | Beveiliging van kantore, kamers en fasiliteite |
Fisiese beheer | Bylae A 7.4 | NUWE | Fisiese sekuriteitsmonitering |
Fisiese beheer | Bylae A 7.5 | Bylae A 11.1.4 | Beskerming teen fisiese en omgewingsbedreigings |
Fisiese beheer | Bylae A 7.6 | Bylae A 11.1.5 | Werk in veilige gebiede |
Fisiese beheer | Bylae A 7.7 | Bylae A 11.2.9 | Duidelike lessenaar en duidelike skerm |
Fisiese beheer | Bylae A 7.8 | Bylae A 11.2.1 | Toerustingopstelling en beskerming |
Fisiese beheer | Bylae A 7.9 | Bylae A 11.2.6 | Sekuriteit van bates buite die perseel |
Fisiese beheer | Bylae A 7.10 | Bylae A 8.3.1 Bylae A 8.3.2 Bylae A 8.3.3 Bylae A 11.2.5 | Berging media |
Fisiese beheer | Bylae A 7.11 | Bylae A 11.2.2 | Ondersteunende nutsprogramme |
Fisiese beheer | Bylae A 7.12 | Bylae A 11.2.3 | Bekabeling sekuriteit |
Fisiese beheer | Bylae A 7.13 | Bylae A 11.2.4 | Onderhoud van toerusting |
Fisiese beheer | Bylae A 7.14 | Bylae A 11.2.7 | Veilige wegdoening of hergebruik van toerusting |
ISO 27001:2022 Tegnologiese beheermaatreëls
Bylae A Beheertipe | ISO/IEC 27001:2022 Bylae A Identifiseerder | ISO/IEC 27001:2013 Bylae A Identifiseerder | Bylae A Naam |
---|---|---|---|
Tegnologiese kontroles | Bylae A 8.1 | Bylae A 6.2.1 Bylae A 11.2.8 | Gebruikerseindpunttoestelle |
Tegnologiese kontroles | Bylae A 8.2 | Bylae A 9.2.3 | Bevoorregte toegangsregte |
Tegnologiese kontroles | Bylae A 8.3 | Bylae A 9.4.1 | Inligtingtoegangbeperking |
Tegnologiese kontroles | Bylae A 8.4 | Bylae A 9.4.5 | Toegang tot bronkode |
Tegnologiese kontroles | Bylae A 8.5 | Bylae A 9.4.2 | Veilige verifikasie |
Tegnologiese kontroles | Bylae A 8.6 | Bylae A 12.1.3 | Kapasiteitsbestuur |
Tegnologiese kontroles | Bylae A 8.7 | Bylae A 12.2.1 | Beskerming teen wanware |
Tegnologiese kontroles | Bylae A 8.8 | Bylae A 12.6.1 Bylae A 18.2.3 | Bestuur van Tegniese Kwesbaarhede |
Tegnologiese kontroles | Bylae A 8.9 | NUWE | Konfigurasiebestuur |
Tegnologiese kontroles | Bylae A 8.10 | NUWE | Inligting skrap |
Tegnologiese kontroles | Bylae A 8.11 | NUWE | Datamaskering |
Tegnologiese kontroles | Bylae A 8.12 | NUWE | Voorkoming van datalekkasies |
Tegnologiese kontroles | Bylae A 8.13 | Bylae A 12.3.1 | Inligting rugsteun |
Tegnologiese kontroles | Bylae A 8.14 | Bylae A 17.2.1 | Oortolligheid van inligtingsverwerkingsfasiliteite |
Tegnologiese kontroles | Bylae A 8.15 | Bylae A 12.4.1 Bylae A 12.4.2 Bylae A 12.4.3 | Logging |
Tegnologiese kontroles | Bylae A 8.16 | NUWE | Moniteringsaktiwiteite |
Tegnologiese kontroles | Bylae A 8.17 | Bylae A 12.4.4 | Kloksynchronisasie |
Tegnologiese kontroles | Bylae A 8.18 | Bylae A 9.4.4 | Gebruik van bevoorregte nutsprogramme |
Tegnologiese kontroles | Bylae A 8.19 | Bylae A 12.5.1 Bylae A 12.6.2 | Installering van sagteware op bedryfstelsels |
Tegnologiese kontroles | Bylae A 8.20 | Bylae A 13.1.1 | Netwerksekuriteit |
Tegnologiese kontroles | Bylae A 8.21 | Bylae A 13.1.2 | Sekuriteit van netwerkdienste |
Tegnologiese kontroles | Bylae A 8.22 | Bylae A 13.1.3 | Skeiding van netwerke |
Tegnologiese kontroles | Bylae A 8.23 | NUWE | Webfiltrering |
Tegnologiese kontroles | Bylae A 8.24 | Bylae A 10.1.1 Bylae A 10.1.2 | Gebruik van kriptografie |
Tegnologiese kontroles | Bylae A 8.25 | Bylae A 14.2.1 | Veilige ontwikkelingslewensiklus |
Tegnologiese kontroles | Bylae A 8.26 | Bylae A 14.1.2 Bylae A 14.1.3 | Toepassingsekuriteitsvereistes |
Tegnologiese kontroles | Bylae A 8.27 | Bylae A 14.2.5 | Veilige stelselargitektuur en ingenieursbeginsels |
Tegnologiese kontroles | Bylae A 8.28 | NUWE | Veilige kodering |
Tegnologiese kontroles | Bylae A 8.29 | Bylae A 14.2.8 Bylae A 14.2.9 | Sekuriteitstoetsing in ontwikkeling en aanvaarding |
Tegnologiese kontroles | Bylae A 8.30 | Bylae A 14.2.7 | Uitgekontrakteerde Ontwikkeling |
Tegnologiese kontroles | Bylae A 8.31 | Bylae A 12.1.4 Bylae A 14.2.6 | Skeiding van ontwikkeling-, toets- en produksie-omgewings |
Tegnologiese kontroles | Bylae A 8.32 | Bylae A 12.1.2 Bylae A 14.2.2 Bylae A 14.2.3 Bylae A 14.2.4 | Veranderings bestuur |
Tegnologiese kontroles | Bylae A 8.33 | Bylae A 14.3.1 | Toets inligting |
Tegnologiese kontroles | Bylae A 8.34 | Bylae A 12.7.1 | Beskerming van inligtingstelsels tydens oudittoetsing |
Hoe ISMS.online help
Implementeer ISO 27001 is makliker met ons stap-vir-stap kontrolelys, wat jou lei van die definisie van die omvang van jou ISMS deur risiko-identifikasie en Bylae A beheer implementering.
Die gebruik van ons platform is intuïtief en maklik. Dit is nie net vir hoogs tegniese werknemers nie, maar vir almal in jou maatskappy. Ons moedig jou aan om jou hele arbeidsmag te betrek by die bou van jou ISMS, want dit help jou om 'n werklik volhoubare stelsel te bou.
Kontak vandag nog om bespreek 'n demo.