Slaan oor na inhoud

Wat is Beheer 5.2: Inligtingsekuriteitsrolle en -verantwoordelikhede?

Die ISO 27002: 2022, beheer 5.2 — inligtingsekuriteitsrolle en -verantwoordelikhede — is een van die belangrikste kontroles in ISO 27002:2022. Dit is 'n wysiging van beheer 6.1.1 in ISO 27002:2013 en dit definieer hoe organisasies inligtingsekuriteitsrolle en -verantwoordelikhede moet definieer en toeken.

Inligtingsekuriteitsrolle en -verantwoordelikhede verduidelik

Die organisasie se hoof, die hoofinligtingsekuriteitsbeamptes (CISO's), die IT-diensbestuur (ITSM's), die stelseleienaars en die stelselgebruikers dra almal by tot die robuustheid van inligtingsekuriteit. Hierdie afdeling som op en bespreek die verantwoordelikhede van diegene wat hierdie rolle beklee.

Die leier van die organisasie dra die grootste deel van die verantwoordelikhede

Inligtingsekerheid is jou verantwoordelikheid as die HUB van jou agentskap. Daarbenewens dien jy as die organisasie se akkrediteringsliggaam.

Inligtingsekerheid is die verantwoordelikheid van die CISO

Goeie praktyke in die sekuriteitsektor en in bestuur is waarvoor CISO's verantwoordelik is. Om hierdie posisie in plek te hê, waarborg dit inligtingsekuriteit behoorlik bestuur word op die hoogste vlakke van die organisasie.

IT-diensbestuur (ITSM) is verantwoordelik vir die implementering van sekuriteitsmaatreëls sowel as die verskaffing van kundigheid

'n ITSM is 'n hooggeplaaste amptenaar in die maatskappy. Stelseladministrateurs werk in samewerking met die hoofinligtingsekuriteitsbeampte om die hoof uitvoerende beampte se strategiese opdragte uit te voer.

Eienaars van stelsels is verantwoordelik vir die instandhouding en bedryf daarvan

'n Eienaar word vir elke stelsel vereis. Gevolglik is dit elke stelseleienaar se plig om die nakoming van IT-bestuursreëls en die vervulling van besigheidsbehoeftes te waarborg.

Stelselgebruikers beskerm stelsels deur by beleide en prosedures te hou

Stelselgebruikers is meer geneig om aan sekuriteitsreëls en -prosedures te voldoen as daar 'n sterk sekuriteitskultuur in plek is. Elke stelsel het inherente gevare, en dit is aan die gebruikers om verantwoordelikheid te neem om sulke gevare te versag.

Die aanspreek van hierdie beheer is van kritieke belang om te verseker dat elke werknemer verstaan ​​wat hulle is verantwoordelik vir wanneer dit kom by die beskerming van data, stelsels en netwerke. Dit is weliswaar 'n uitdaging vir baie maatskappye, veral klein ondernemings waar die werknemers tipies meer as een hoed dra.

Eienskappe Tabel van beheer 5.2

'n Eienskappe-afdeling is nou ingesluit in die nuutste weergawe van ISO 27002. Om eienskappe te definieer is 'n manier om kontroles te klassifiseer. Dit laat jou toe om jou beheerkeuse maklik met tipiese bedryfsterminologie te pas. Die eienskappe vir beheer 5.2 is:

beheer Tipe Eienskappe vir inligtingsekuriteit Kuberveiligheidskonsepte Operasionele vermoëns Sekuriteitsdomeine
#Voorkomende #Vertroulikheid #Identifiseer #Beheer #Beheer en ekosisteem
#Integriteit # Veerkragtigheid
#Beskikbaarheid



ISMS.online gee jou 'n 81% voorsprong vanaf die oomblik dat jy aanmeld

ISO 27001 maklik gemaak

Ons het die harde werk vir jou gedoen, wat jou 'n voorsprong van 81% gee vanaf die oomblik dat jy aanmeld. Al wat jy hoef te doen is om die spasies in te vul.




Wat is die doel van beheer 5.2?

Die doel van beheer 5.2 is om 'n gedefinieerde, goedgekeurde en verstaanbare struktuur vir die implementering, bedryf en bestuur van inligtingsekuriteit binne die organisasie daar te stel. Dit is 'n formele organisasiestruktuur wat verantwoordelikheid vir inligtingsekuriteit toeken regdeur die organisasie.

Beheer 5.2 Verduidelik

Beheer 5.2 spreek die implementering, bedryf en bestuur van rolle en verantwoordelikhede vir inligtingsekuriteit in 'n organisasie aan volgens die raamwerk soos gedefinieer deur ISO 27001.

Die kontrole bepaal dat inligtingsekuriteitsrolle en -verantwoordelikhede goed omskryf moet word en dat almal betrokke hul rol moet verstaan. Tipies word bates aan 'n aangewese eienaar toegeken wat verantwoordelikheid vir hul daaglikse sorg aanvaar.

Afhangende van die grootte van die organisasie en die beskikbare hulpbronne, kan inligtingsekuriteit egter deur 'n toegewyde span hanteer word of bykomende verantwoordelikhede wat aan huidige werknemers opgedra word.

Wat is betrokke en hoe om aan die vereistes te voldoen

Die toekenning van rolle en verantwoordelikhede vir inligtingsekuriteit is van kardinale belang om te verseker dat die organisasie se inligtingsekuriteit gehandhaaf en verbeter word. Om aan die vereistes vir hierdie beheer te voldoen, moet die toekenning van rolle geformaliseer en gedokumenteer word, bv. in 'n tabelvorm of in die vorm van 'n organisasiekaart.

  • Die organisasie moet die verantwoordelikhede en aanspreeklikhede vir inligtingsekuriteit binne die organisasie definieer en toewys aan spesifieke bestuursposfunksies of -rolle.
  • Hierdie beheer moet verseker dat daar duidelikheid is oor die verskillende rolle en verantwoordelikhede binne die organisasie, om te verseker dat toepaslike bestuursaandag aan inligtingsekuriteit gegee word.
  • Waar toepaslik, moet verdere opleiding vir individuele terreine en inligtingverwerkingsfasiliteite verskaf word om hierdie pligte te help nakom.

Die bedoeling hier is om te verseker dat duidelike rolle, verantwoordelikhede en gesag regdeur die organisasie toegewys en verstaan ​​word. Ten einde effektiewe skeiding van pligte te verseker, moet die rolle en verantwoordelikhede gedokumenteer, gekommunikeer en konsekwent regoor die organisasie toegepas word.




ISMS.online ondersteun meer as 100 standaarde en regulasies, wat jou 'n enkele platform bied vir al jou voldoeningsbehoeftes.

ISMS.online ondersteun meer as 100 standaarde en regulasies, wat jou 'n enkele platform bied vir al jou voldoeningsbehoeftes.




Verskille tussen ISO 27002:2013 en 27002:2022

Soos reeds uitgewys, is beheer 5.2 in ISO 27002:2022, Inligtingsekuriteitsrolle en -verantwoordelikhede, nie 'n nuwe beheer nie. Dit is bloot 'n gewysigde beheer wat in ISO 27002:2013 gevind word as kontrole 6.1.1.

Die doel van Beheer 5.2 is gedefinieer, en nuwe implementeringsinstruksies is ingesluit in die mees onlangse hersiening van ISO 27002. Terwyl die essensie van die twee kontroles basies dieselfde is, is daar geringe verbeterings in die 2022-weergawe.

ISO 27002:2022 bepaal byvoorbeeld dat individue wat 'n spesifieke inligtingsekuriteitsfunksie aanvaar, bekwaam in die kennis en vaardighede wat deur die rol vereis word en ondersteun word om op hoogte te bly met vooruitgang wat aan die rol gekoppel is en wat nodig is om die verpligtinge van die rol na te kom. Hierdie punt is nie deel van die 2013-weergawe nie.

Boonop verskil die implementeringsriglyne van beide weergawes effens. Kom ons vergelyk afdelings van die twee hieronder:

ISO 27002:2013 stel die gebiede waarvoor individue verantwoordelik is, vermeld moet word. Hierdie gebiede is:

a) die bates en inligtingsekuriteitsprosesse moet geïdentifiseer en gedefinieer word;

b) die entiteit verantwoordelik vir elke bate of inligtingsekuriteitsproses moet toegewys word en die besonderhede van hierdie verantwoordelikheid moet gedokumenteer word;

c) magtigingsvlakke moet gedefinieer en gedokumenteer word;

d) om verantwoordelikhede op die inligtingsekuriteitsgebied te kan nakom, moet die aangestelde individue bekwaam wees in die gebied en geleenthede gebied word om op hoogte te bly van ontwikkelings;

e) koördinering en toesig oor inligtingsekuriteitsaspekte van verskafferverhoudings moet geïdentifiseer en gedokumenteer word.

ISO 27002:2022 is meer gekondenseerd. Dit stel bloot dat die organisasie verantwoordelikhede moet definieer en bestuur vir:

a) beskerming van inligting en ander verwante bates;

b) die uitvoering van spesifieke inligtingsekuriteitsprosesse;

c) inligtingsekuriteitsrisikobestuur aktiwiteite en veral aanvaarding van oorblywende risiko's (bv. aan risiko-eienaars);

d) alle personeel wat 'n organisasie se inligting en ander verwante bates gebruik.

Beide beheerweergawes stel egter voor dat organisasies 'n inligtingsekuriteitsbestuurder kan aanstel om algehele verantwoordelikheid te neem vir die ontwikkeling en implementering van inligtingsekuriteit en om die identifisering van beheermaatreëls te ondersteun.




klim

Integreer, brei uit en skaal jou nakoming, sonder die gemors. IO gee jou die veerkragtigheid en vertroue om veilig te groei.




Wie is in beheer van hierdie proses?

’n Inligtingsekuriteitsbestuurder word dikwels deur maatskappye aangestel om toesig te hou oor die skepping en uitvoering van sekuriteitsmaatreëls en om te help met die opsporing van potensiële bedreigings en beheermaatreëls.

Hulpbronne en beheermaatreëls in plek te stel sal tipies aan individuele bestuurders val. 'n Gereelde praktyk is om 'n individu vir elke bate aan te wys, wat dan in beheer is van die bate se deurlopende sekuriteit.

Nuwe ISO 27002-kontroles

Nuwe kontroles
ISO/IEC 27002:2022 Beheeridentifiseerder ISO/IEC 27002:2013 Beheeridentifiseerder Beheer naam
5.7 NUWE Bedreigingsintelligensie
5.23 NUWE Inligtingsekuriteit vir die gebruik van wolkdienste
5.30 NUWE IKT-gereedheid vir besigheidskontinuïteit
7.4 NUWE Fisiese sekuriteitsmonitering
8.9 NUWE Konfigurasiebestuur
8.10 NUWE Inligting verwydering
8.11 NUWE Datamaskering
8.12 NUWE Voorkoming van datalekkasies
8.16 NUWE Moniteringsaktiwiteite
8.23 NUWE Webfiltrering
8.28 NUWE Veilige kodering
Organisatoriese kontroles
ISO/IEC 27002:2022 Beheeridentifiseerder ISO/IEC 27002:2013 Beheeridentifiseerder Beheer naam
5.1 05.1.1, 05.1.2 Beleide vir inligtingsekuriteit
5.2 06.1.1 Rolle en verantwoordelikhede vir inligtingsekuriteit
5.3 06.1.2 Skeiding van pligte
5.4 07.2.1 Bestuursverantwoordelikhede
5.5 06.1.3 Kontak met owerhede
5.6 06.1.4 Kontak met spesiale belangegroepe
5.7 NUWE Bedreigingsintelligensie
5.8 06.1.5, 14.1.1 Inligtingsekuriteit in projekbestuur
5.9 08.1.1, 08.1.2 Inventaris van inligting en ander verwante bates
5.10 08.1.3, 08.2.3 Aanvaarbare gebruik van inligting en ander verwante bates
5.11 08.1.4 Teruggawe van bates
5.12 08.2.1 Klassifikasie van inligting
5.13 08.2.2 Etikettering van inligting
5.14 13.2.1, 13.2.2, 13.2.3 Inligting oordrag
5.15 09.1.1, 09.1.2 Toegangsbeheer
5.16 09.2.1 Identiteitsbestuur
5.17 09.2.4, 09.3.1, 09.4.3 Stawing inligting
5.18 09.2.2, 09.2.5, 09.2.6 Toegangsregte
5.19 15.1.1 Inligtingsekuriteit in verskafferverhoudings
5.20 15.1.2 Aanspreek van inligtingsekuriteit binne verskaffersooreenkomste
5.21 15.1.3 Bestuur van inligtingsekuriteit in die IKT-voorsieningsketting
5.22 15.2.1, 15.2.2 Monitering, hersiening en veranderingsbestuur van verskaffersdienste
5.23 NUWE Inligtingsekuriteit vir die gebruik van wolkdienste
5.24 16.1.1 Beplanning en voorbereiding van inligtingsekuriteitvoorvalbestuur
5.25 16.1.4 Assessering en besluit oor inligtingsekuriteitsgebeure
5.26 16.1.5 Reaksie op inligtingsekuriteitsvoorvalle
5.27 16.1.6 Leer uit inligtingsekuriteitvoorvalle
5.28 16.1.7 Insameling van bewyse
5.29 17.1.1, 17.1.2, 17.1.3 Inligtingsekuriteit tydens ontwrigting
5.30 5.30 IKT-gereedheid vir besigheidskontinuïteit
5.31 18.1.1, 18.1.5 Wetlike, statutêre, regulatoriese en kontraktuele vereistes
5.32 18.1.2 Intellektuele eiendomsregte
5.33 18.1.3 Beskerming van rekords
5.34 18.1.4 Privaatheid en beskerming van PII
5.35 18.2.1 Onafhanklike hersiening van inligtingsekuriteit
5.36 18.2.2, 18.2.3 Voldoening aan beleide, reëls en standaarde vir inligtingsekuriteit
5.37 12.1.1 Gedokumenteerde bedryfsprosedures
Mense beheer
ISO/IEC 27002:2022 Beheeridentifiseerder ISO/IEC 27002:2013 Beheeridentifiseerder Beheer naam
6.1 07.1.1 Screening
6.2 07.1.2 Terme en diensvoorwaardes
6.3 07.2.2 Bewustheid, onderwys en opleiding van inligtingsekuriteit
6.4 07.2.3 Dissiplinêre proses
6.5 07.3.1 Verantwoordelikhede na beëindiging of verandering van diens
6.6 13.2.4 Vertroulikheids- of nie-openbaarmakingsooreenkomste
6.7 06.2.2 Afstand werk
6.8 16.1.2, 16.1.3 Rapportering van inligtingsekuriteitsgebeurtenisse
Fisiese beheer
ISO/IEC 27002:2022 Beheeridentifiseerder ISO/IEC 27002:2013 Beheeridentifiseerder Beheer naam
7.1 11.1.1 Fisiese sekuriteit omtrek
7.2 11.1.2, 11.1.6 Fisiese toegang
7.3 11.1.3 Beveiliging van kantore, kamers en fasiliteite
7.4 NUWE Fisiese sekuriteitsmonitering
7.5 11.1.4 Beskerming teen fisiese en omgewingsbedreigings
7.6 11.1.5 Werk in veilige areas
7.7 11.2.9 Duidelike lessenaar en duidelike skerm
7.8 11.2.1 Toerusting plaas en beskerming
7.9 11.2.6 Sekuriteit van bates buite die perseel
7.10 08.3.1, 08.3.2, 08.3.3, 11.2.5 Berging media
7.11 11.2.2 Ondersteunende nutsprogramme
7.12 11.2.3 Bekabeling sekuriteit
7.13 11.2.4 Onderhoud van toerusting
7.14 11.2.7 Veilige wegdoening of hergebruik van toerusting
Tegnologiese kontroles
ISO/IEC 27002:2022 Beheeridentifiseerder ISO/IEC 27002:2013 Beheeridentifiseerder Beheer naam
8.1 06.2.1, 11.2.8 Gebruikerseindpunttoestelle
8.2 09.2.3 Bevoorregte toegangsregte
8.3 09.4.1 Beperking van toegang tot inligting
8.4 09.4.5 Toegang tot bronkode
8.5 09.4.2 Veilige verifikasie
8.6 12.1.3 Kapasiteitsbestuur
8.7 12.2.1 Beskerming teen wanware
8.8 12.6.1, 18.2.3 Bestuur van tegniese kwesbaarhede
8.9 NUWE Konfigurasiebestuur
8.10 NUWE Inligting verwydering
8.11 NUWE Datamaskering
8.12 NUWE Voorkoming van datalekkasies
8.13 12.3.1 Rugsteun van inligting
8.14 17.2.1 Oortolligheid van inligtingverwerkingsfasiliteite
8.15 12.4.1, 12.4.2, 12.4.3 Logging
8.16 NUWE Moniteringsaktiwiteite
8.17 12.4.4 Klok sinchronisasie
8.18 09.4.4 Gebruik van bevoorregte nutsprogramme
8.19 12.5.1, 12.6.2 Installering van sagteware op bedryfstelsels
8.20 13.1.1 Netwerk sekuriteit
8.21 13.1.2 Sekuriteit van netwerkdienste
8.22 13.1.3 Segregasie van netwerke
8.23 NUWE Webfiltrering
8.24 10.1.1, 10.1.2 Gebruik van kriptografie
8.25 14.2.1 Veilige ontwikkeling lewensiklus
8.26 14.1.2, 14.1.3 Aansoek sekuriteit vereistes
8.27 14.2.5 Veilige stelselargitektuur en ingenieursbeginsels
8.28 NUWE Veilige kodering
8.29 14.2.8, 14.2.9 Sekuriteitstoetsing in ontwikkeling en aanvaarding
8.30 14.2.7 Uitgekontrakteerde ontwikkeling
8.31 12.1.4, 14.2.6 Skeiding van ontwikkeling, toets en produksie omgewings
8.32 12.1.2, 14.2.2, 14.2.3, 14.2.4 Veranderings bestuur
8.33 14.3.1 Toets inligting
8.34 12.7.1 Beskerming van inligtingstelsels tydens oudittoetsing

Hoe ISMS.online help

Daar word nie van jou verwag om veel te doen om aan die vereistes vir die nuwe ISO 27002:2022-standaard te voldoen nie, behalwe die opgradering van jou ISMS prosesse om die verbeterde kontroles te weerspieël, as jou interne span dit nie kan hanteer nie, kan ISMS.online help.

Benewens die verskaffing van 'n gesofistikeerde wolk-gebaseerde raamwerk vir die dokumentasie van ISMS-prosedures en kontrolelyste om voldoening aan gevestigde norme te verseker, stroomlyn ISMS.online ook die ISO 27001-sertifiseringsproses en die ISO 27002-implementeringsproses.

Al u ISMS oplossings kan op 'n gesentraliseerde plek bestuur word danksy ons wolk-gebaseerde sagteware. Jy kan ons maklik-om-te gebruik toepassing gebruik om tred te hou van enigiets wat is vereis om ooreenstemming met ISO te verifieer 2K7 spesifikasies.

Die implementering van ISO 27002 word vereenvoudig met ons intuïtiewe stap-vir-stap werkvloei en gereedskap wat raamwerke, beleide en kontroles, uitvoerbare dokumentasie en leiding insluit. Jy kan die definieer omvang van die ISMS, identifiseer risiko's en implementeer beheermaatreëls deur ons platform te gebruik – in net 'n paar kliks.

Ons het ook 'n interne span inligtingstegnologie-spesialiste wat jou van advies en bystand sal voorsien sodat jy voldoening aan standaard en toewyding aan inligtingsekuriteit aan jou kliënte kan demonstreer.

Om meer te wete te kom oor hoe ISMS.online jou kan help om jou ISO 2K7-doelwitte te bereik, skakel ons asseblief by +44 (0)1273 041140.

Kontak vandag nog om bespreek 'n demo.


Sam Peters

Sam is hoofprodukbeampte by ISMS.online en lei die ontwikkeling van alle produkkenmerke en -funksionaliteit. Sam is 'n kenner op baie gebiede van voldoening en werk saam met kliënte aan enige maat- of grootskaalse projekte.

Neem 'n virtuele toer

Begin nou jou gratis 2-minuut interaktiewe demonstrasie en kyk
ISMS.aanlyn in aksie!

platformdashboard vol op kristal

Ons is 'n leier in ons veld

4/5 sterre
Gebruikers is lief vir ons
Leier - Herfs 2025
Hoëpresteerder, Klein Besigheid - Herfs 2025 VK
Streekleier - Herfs 2025 Europa
Streekleier - Herfs 2025 EMEA
Streekleier - Herfs 2025 VK
Hoë Presteerder - Herfs 2025 Europa Middelmark

"ISMS.Aanlyn, uitstekende hulpmiddel vir regulatoriese nakoming"

— Jim M.

"Maak eksterne oudits 'n briesie en koppel alle aspekte van jou ISMS naatloos saam"

— Karen C.

"Innoverende oplossing vir die bestuur van ISO en ander akkreditasies"

— Ben H.