Bekendstelling van batevoorraad
Jy moet 'n inventaris van jou organisasie se inligtingsbates skep om:
- Bou 'n effektiewe Inligtingsekuriteitbestuurstelsel (ISMS)
- bereik ISO 27001 voldoening of sertifisering
As ons oor inligtingsbates praat, vind ons dat die meeste mense aan dinge soos skootrekenaars en bedieners dink. Maar daar is baie ander items wat jy sal moet oorweeg. Mense, intellektuele eiendom en selfs ontasbare bates soos jou organisasie se handelsmerk kan alles in jou batevoorraad pas.
Sodra jy jou batevoorraad ontwikkel het, is jou volgende stap om drie oefeninge te onderneem:
- filter
- Prioritisering
- Kategorisering
Dan sal jy die risiko vir jou bates moet karteer deur daardie kategorieë te gebruik wat jy pas geïdentifiseer het.
Die ontwikkeling van jou Bate-inventaris kan aanvanklik nogal ingewikkeld lyk. Maar as jy ISMS.online gebruik , hoef jy nie regtig die fynere besonderhede te ken voordat jy begin nie.
As dit jou eerste ISO 27001 -implementering is, sal jy baie baat vind by ons Virtuele Afrigter-funksie. Hierdie reeks video's is 24/7 binne die platform beskikbaar. Dit lei jou deur jou sertifiseringsreis , insluitend die ontwikkeling van jou Bate-inventaris.
Wat moet in 'n ISO 27001 bate-inventaris ingesluit word?
Die 2013-weergawe van die inligtingsekuriteitstandaard het 'n duidelike verandering aan die ISO 27001 -vereistes aangebring, wat nou verwag dat alle inligtingsbates eerder as bloot fisiese bates oorweeg word. Dit sluit enigiets van waarde vir die organisasie in waar inligting gestoor, verwerk en toeganklik is, maar dit is die inligting wat van werklike belang is, minder die netwerk of toestel op sigself, hoewel dit duidelik steeds bates is en beskerm moet word:
- Inligting (of data)
- Ontasbare goed – soos IP, handelsmerk en reputasie
- Mense – Werknemers, tydelike personeel, kontrakteurs, vrywilligers ens
En die fisiese bates wat met hul verwerking en infrastruktuur verband hou:
- Hardeware – Tipies IT-bedieners, netwerktoerusting, werkstasies, mobiele toestelle ens
- Sagteware – Gekoopte of pasgemaakte sagteware
- Dienste – Die werklike diens gelewer aan eindgebruikers (bv. databasisstelsels, e-pos, ens.)
- Liggings en geboue – Terreine, geboue, kantore ens
Enige tipe bate kan logies saamgegroepeer word volgens 'n aantal faktore soos:
- Klassifikasie – bv publiek, intern, vertroulik ens
- Inligtingstipe – bv persoonlik, persoonlik sensitief, kommersieel ens
- Finansiële of nie-finansiële waarde
'n Ouditeur sal verwag om 'n inventaris, of inventarisse, te sien wat al die relevante bates binne die bestek van die ISMS dek . Elke bate moet 'n eienaar toegeken word en elkeen moet 'n klassifikasie kry.
Wie moet die bate-eienaar wees en wat is hul ISO 27001-verantwoordelikhede?
Die eienaar is nie noodwendig die wettige of fisiese houer van die bate nie, maar die persoon wat die verantwoordelikheid en bypassende gesag het om te verseker dat, ten minste:
- Bates word inventariseer;
- Bates is korrek geklassifiseer en beskerm;
- Toegangsbeperkings na die bate en sy klassifikasie word periodiek hersien; en
- Bates word korrek hanteer wanneer dit uitgevee of vernietig word.
Daaglikse verantwoordelikhede vir batebestuur (bv. die opdatering van die inventarisse, die uitvoering van oudits, ens.) kan gedelegeer word, maar die uiteindelike verantwoordelikheid om korrekte bestuur te verseker, bly by die betrokke bate- eienaar.
Dit is die bate-eienaar wat verantwoordelik is om die beskermingsvereistes vir die bate te stel, soos toegangsbeperking, in ooreenstemming met organisatoriese beleide en standaarde.
Hoe hou die ISO 27001:2013 bate-inventaris verband met GDPR?
Om aan die Algemene Verordening oor Databeskerming (GDPR) te voldoen, moet 'n organisasie 'n inventaris hou van stelsels wat persoonlike inligting bevat en verwerk. Dit vereis ook dat die risiko's rondom persoonlike data geïdentifiseer, geassesseer en behandel word, dus as die ISO 27001 :2013-benadering tot bates en risikobepaling gevolg word , kan dit maklik die GDPR-vereistes omvat en in lyn gebring word om dit ook in te sluit.
Moet jy 'n sjabloon of hulpmiddel gebruik om jou bate-voorraad te bestuur?
Daar is baie voorbeeldsjablone vir batevoorraad/registers beskikbaar en dit volg 'n eenvoudige sigbladbenadering wat net so maklik is om self te bou.
'n Sigblad is egter 'n statiese dokument en hoewel dit uitstekend is vir finansiële modellering en basiese dinge, is dit nie so goed om te demonstreer hoe die bate verband hou met die geïdentifiseerde risiko's, die relevante beleide en beheermaatreëls , of die ander dinamiese werk van 'n inligtingsekuriteitsbestuurstelsel nie.
'n Goeie tegnologie-instrument vir bate-inventarisse sal vooraf gekonfigureer wees, met die opsie om aan te pas by jou eie klassifikasies, jou toelaat om eienaars, sperdatums en herinneringe toe te ken en al die benodigde bewyse op een veilige plek vas te lê.

Oorweeg ook 'n inligtingsekuriteitsbestuursinstrument wat jou toelaat om waardes aan jou bates toe te ken, aangesien dit jou sal help om risikobepalings te prioritiseer en enige potensiële impak van voorvalle, gebeure of oortredings te verstaan.
Laastens sal die beste gereedskap die vermoë bied om die bate maklik te koppel aan risiko's op jou risikobehandelingsplan , aan jou ISMS- beheermaatreëls , voorsieningsketting en enige ander aksies in die ISMS wat demonstreer dat jou bates goed beskerm word.

Trouens, in ISMS.online , sal die gebruik van dieselfde kragtige skakeling jou op 'n eenvoudige reis neem van inligtingsbate, na risiko, na die beheermaatreëls wat nodig is in die behandeling van die risiko en dan, dinamies van die beheermaatreël na die opdatering van die Toepaslikheidsverklaring met die regverdiging vir die implementering daarvan. Dit is regtig so eenvoudig met ISMS.online.
Dus, die bou van jou eie bate-sigblad mag dalk geen waargenome koste hê nie, maar dit sal die uitdaging van baie hoër bestuur en koördinering met die ander dele van die ISMS inhou , veral as jy mik vir ISO 27001 -sertifisering . Of jy kan 'n langertermynbeskouing neem en in 'n gespesialiseerde batebestuursinstrument belê. Maar hulle is dikwels kompleks en besonderhederyk. Inligtingsbatebestuur kan heel moontlik 'n voltydse werk op sigself word. En jy sal steeds jou instrument met die res van jou ISMS moet koppel.
In plaas daarvan om na 'n sigblad of 'n alleenstaande spesialishulpmiddel te soek, sal ons aanbeveel om na 'n ISMS-platform te soek wat sy eie bate-inventarishulpmiddel insluit. Dit behoort:
- Kom vooraf gekonfigureer, maar wees maklik om aan te pas met jou eie klassifikasies
- Laat u bate-eienaars, en batebestuur-sperdatums en aanmanings toewys
- Vang bewyse vir interne en eksterne oudits dinamies op een veilige plek vas
Dit behoort jou ook in staat te stel om waardes aan jou bates toe te ken. Dit sal jou help om risikobepalings te prioritiseer en die potensiële impak van enige sekuriteitsvoorvalle , gebeurtenisse of oortredings te bepaal. En jy behoort in staat te wees om dit aan jou risikobehandelingsplan en verder te koppel .
Dis die soort skakeling wat ISMS.online jou toelaat. Jy kan van 'n inligtingsbate beweeg, na 'n risiko wat dit in die gesig staar en na die beheer wat daardie risiko hanteer. Dan kan jy van daardie beheer na jou Toepaslikheidsverklaring spring en dit opdateer met die regverdiging vir die implementering daarvan.
Dit is so eenvoudig.







