ISO 27002:2022, Beheer 5.22 – Monitering, hersiening en veranderingsbestuur van verskafferdienste

ISO 27002:2022 Hersiene kontroles

Bespreek 'n demo

kantoor, gebou., wolkekrabber., buitekant, van, gebou

Doel van beheer 5.22

Beheer 5.22 stipuleer die metodes wat organisasies moet volg wanneer veranderinge in 'n verskaffer se inligtingsekuriteitspraktyke en diensleweringstandaarde gemonitor, hersien en bestuur word, en die impak op die organisasie se eie vlakke van inligtingsekuriteit beoordeel.

Wanneer die bestuur van die verhouding met hul verskaffers, moet 'n organisasie poog om 'n basislynvlak van inligtingsekuriteit te handhaaf wat voldoen aan enige ooreenkomste wat aangegaan is.

5.22 is 'n voorkomende beheer Wat risiko verander deur 'n "ooreengekome vlak van inligtingsekuriteit en dienslewering" aan die kant van die verskaffer te handhaaf.

Eienskappe tabel

beheer TipeEienskappe vir inligtingsekuriteitKuberveiligheidskonsepteOperasionele vermoënsSekuriteitsdomeine
#Voorkomende#Vertroulikheid
#Integriteit
#Beskikbaarheid
#Identifiseer#Verskaffersverhoudingsekuriteit#Beheer en ekosisteem
#Beskerming
#Verdediging
#Inligtingsekerheidversekering

Eienaarskap van beheer 5.22

Eienaarskap van Beheer 5.22 moet by 'n lid van senior berus bestuur wat toesig hou oor 'n organisasie se kommersiële bedrywighede, en handhaaf 'n direkte verhouding met 'n organisasie se verskaffers, soos a Chief Operating Officer.

Opgedateer vir ISO 27001 2022
  • 81% van die werk wat vir jou gedoen is
  • Versekerde resultate Metode vir sertifiseringsukses
  • Bespaar tyd, geld en moeite
Bespreek jou demo
img

Algemene riglyne oor beheer 5.22

Beheer 5.22 bevat 13 hoofareas wat organisasies nodig het om te oorweeg wanneer verskafferverhoudings bestuur word, en die effek wat dit op hul eie inligtingsekuriteitstandaarde het.

Organisasies moet stappe doen om te verseker dat werknemers wat verantwoordelik is vir die bestuur van SLA's en verskafferverhoudings oor die vereiste vlakke van vaardigheid en tegniese hulpbronne beskik om verskaffers se prestasie voldoende te kan assesseer, en inligtingsekuriteitstandaarde word nie oortree nie.

Organisasies moet beleide en prosedures opstel wat:

  1. Monitor diensvlakke voortdurend in ooreenstemming met gepubliseerde SLA's, en enige tekorte word aangespreek.
  2. Monitor enige veranderinge wat die verskaffer aan hul eie bedrywighede aangebring het, insluitend (maar nie beperk nie tot):

    a) Diensverbeterings
    b) Die bekendstelling van nuwe toepassings, stelsels of sagtewareprosesse
    c) Relevante en betekenisvolle hersiening van die verskaffers se interne bestuursdokumente
    d) Enige voorvalbestuur prosedurele veranderinge, of pogings wat bedoel is om vlakke van inligtingsekuriteit te verhoog
  3. Monitor enige diensspesifieke veranderinge, insluitend (maar nie beperk nie tot):

    a) Infrastruktuur wysigings
    b) Die toepassing van opkomende tegnologieë
    c) Die bekendstelling van produkopdaterings of weergawe-opgraderings
    d) Veranderinge in die ontwikkelingsomgewing
    e) Logistieke en fisiese veranderinge aan verskafferfasiliteite, insluitend nuwe liggings
    f) Enige veranderinge aan uitkontrakteringsvennote of subkontrakteurs
    g) Die voorneme om te subkontrakteer, waar die praktyk nie voorheen in plek was nie
  4. Vra vir gereelde diensverslae, ontleed data en woon hersieningsvergaderings by in ooreenstemming met ooreengekome vlakke van dienslewering.
  5. Oudit uitkontrakteringsvennote en subkontrakteurs en volg enige areas vir kommer.
  6. Hersien sekuriteitsinsidente in ooreenstemming met ooreengekome Insidentbestuurstandaarde en -praktyke, en die verskafferooreenkoms.
  7. Handhaaf 'n deeglike rekord van inligtingsekuriteitsgebeure, tasbare operasionele probleme, foutlogboeke en algemene hindernisse tot die diensleweringstandaarde wat ooreengekom is.
  8. Reageer proaktief op en neem regstellende stappe teen inligtingsekuriteitverwante gebeure.
  9. Merk enige inligting sekuriteit kwesbaarhede en versag hulle tot die volle omvang.
  10. Ontleed enige relevante inligtingsekuriteitsfaktore wat inherent is in die verskaffersverhouding met sy eie verskaffers en subkontrakteurs.
  11. Verseker dat dienslewering op aanvaarbare vlakke gelewer word na beduidende verskaffer-kant ontwrigting, insluitend rampherstel.
  12. Skets sleutelpersoneel in die verskaffer se bedrywighede wat verantwoordelik is vir die handhawing van voldoening en die nakoming van die bepalings van 'n ooreenkoms.
  13. Gereelde oudit 'n verskaffer se vermoë om 'n basislyn inligtingsekuriteitstandaard te handhaaf.

Ondersteunende kontroles

  • 5.29
  • 5.30
  • 5.35
  • 5.36
  • 8.14

Hoe ISMS.online help

ISO 27002 implementering is eenvoudiger met ons stap-vir-stap kontrolelys wat jou deur die hele proses lei, van die definisie van die omvang van jou ISMS tot risiko-identifikasie en beheer-implementering.

Sommige van die belangrikste voordele van die gebruik van ISMS.online sluit in:

Kontak vandag nog om bespreek 'n demo.

Kry 'n voorsprong
op ISO 27002

Die enigste voldoening
oplossing wat jy nodig het
Bespreek jou demo

Nuwe kontroles

Organisatoriese kontroles

ISO/IEC 27002:2022 BeheeridentifiseerderISO/IEC 27002:2013 BeheeridentifiseerderBeheer naam
5.105.1.1, 05.1.2Beleide vir inligtingsekuriteit
5.206.1.1Rolle en verantwoordelikhede vir inligtingsekuriteit
5.306.1.2Skeiding van pligte
5.407.2.1Bestuursverantwoordelikhede
5.506.1.3Kontak met owerhede
5.606.1.4Kontak met spesiale belangegroepe
5.7NuutBedreigingsintelligensie
5.806.1.5, 14.1.1Inligtingsekuriteit in projekbestuur
5.908.1.1, 08.1.2Inventaris van inligting en ander verwante bates
5.1008.1.3, 08.2.3Aanvaarbare gebruik van inligting en ander verwante bates
5.1108.1.4Teruggawe van bates
5.12 08.2.1Klassifikasie van inligting
5.1308.2.2Etikettering van inligting
5.1413.2.1, 13.2.2, 13.2.3Inligting oordrag
5.1509.1.1, 09.1.2Toegangsbeheer
5.1609.2.1Identiteitsbestuur
5.17 09.2.4, 09.3.1, 09.4.3Stawing inligting
5.1809.2.2, 09.2.5, 09.2.6Toegangsregte
5.1915.1.1Inligtingsekuriteit in verskafferverhoudings
5.2015.1.2Aanspreek van inligtingsekuriteit binne verskaffersooreenkomste
5.2115.1.3Bestuur van inligtingsekuriteit in die IKT-voorsieningsketting
5.2215.2.1, 15.2.2Monitering, hersiening en veranderingsbestuur van verskaffersdienste
5.23NuutInligtingsekuriteit vir die gebruik van wolkdienste
5.2416.1.1Beplanning en voorbereiding van inligtingsekuriteitvoorvalbestuur
5.2516.1.4Assessering en besluit oor inligtingsekuriteitsgebeure
5.2616.1.5Reaksie op inligtingsekuriteitsvoorvalle
5.2716.1.6Leer uit inligtingsekuriteitvoorvalle
5.2816.1.7Insameling van bewyse
5.2917.1.1, 17.1.2, 17.1.3Inligtingsekuriteit tydens ontwrigting
5.30NuutIKT-gereedheid vir besigheidskontinuïteit
5.3118.1.1, 18.1.5Wetlike, statutêre, regulatoriese en kontraktuele vereistes
5.3218.1.2Intellektuele eiendomsregte
5.3318.1.3Beskerming van rekords
5.3418.1.4Privaatheid en beskerming van PII
5.3518.2.1Onafhanklike hersiening van inligtingsekuriteit
5.3618.2.2, 18.2.3Voldoening aan beleide, reëls en standaarde vir inligtingsekuriteit
5.3712.1.1Gedokumenteerde bedryfsprosedures
Kry 'n voorsprong op ISO 27001
  • Alles opgedateer met die 2022-kontrolestel
  • Maak 81% vordering vanaf die oomblik wat jy aanmeld
  • Eenvoudig en maklik om te gebruik
Bespreek jou demo
img

ISMS.online ondersteun nou ISO 42001 - die wêreld se eerste KI-bestuurstelsel. Klik om meer uit te vind