ISO 27002:2022, Beheer 5.3 – Skeiding van pligte

ISO 27002:2022 Hersiene kontroles

Bespreek 'n demo

behaal, beste, resultate., twee, selfversekerde, jong, mans, kyk, na, skootrekenaar

Die ISO 27002: 2022 beheer 5.3 — Segregasie van pligte, voorheen bekend as beheer 6.1.2 in ISO 27002:2013, definieer die stelsel waardeur botsende pligte en botsende verantwoordelikheidsareas geskei word.

Wat is Beheer 5.3 Skeiding van pligte?

Botsende pligte en areas van verantwoordelikhede verduidelik

Elke organisasie het 'n stel beleide en prosedures (P&P's) wat sy interne werking beheer. P&P's is veronderstel om gedokumenteer te word, maar dikwels is dit nie.

As hierdie P&P's nie duidelik of goed gekommunikeer word nie, is die gevolg verwarring onder werknemers oor hul areas van verantwoordelikhede. Dit kan selfs erger word wanneer werknemers oorvleuelende verantwoordelikhede, of botsende verantwoordelikhede het.

Konflikte kan voorkom wanneer twee of meer werknemers soortgelyke of verskillende verantwoordelikhede teenoor 'n spesifieke taak het. Wanneer dit gebeur, kan die werknemers uiteindelik dieselfde ding twee keer doen, of verskillende dinge doen wat mekaar se pogings kanselleer. Dit mors korporatiewe hulpbronne en verminder produktiwiteit, wat beide die maatskappy se winspunt en moraal beïnvloed.

Om seker te maak dat jou organisasie nie onder hierdie probleem ly nie, is dit belangrik om te verstaan ​​wat botsende areas van verantwoordelikhede is, hoekom dit gebeur en hoe jy kan verhoed dat dit in jou organisasie voorkom. Vir die grootste deel beteken dit dat pligte geskei word sodat verskillende mense verskillend hanteer rolle in die organisasie.

Eienskappe tabel

Kontroles word geklassifiseer volgens hul eienskappe. Eienskappe help jou om jou beheerkeuse in lyn te bring met industriestandaarde en taal. In beheer 5.3 is dit:

beheer TipeEienskappe vir inligtingsekuriteitKuberveiligheidskonsepteOperasionele vermoënsSekuriteitsdomeine
#Voorkomende#Vertroulikheid #Integriteit #Beskikbaarheid#Beskerm#Beheer #Identiteit- en toegangsbestuur#Beheer en ekosisteem

Ons is koste-effektief en vinnig

Ontdek hoe dit jou ROI sal verhoog
Kry jou kwotasie

Wat is die doel van beheer 5.3?

Die doel van beheer 5.3 Segregasie van Pligte in ISO 27002 is om die risiko van bedrog, foute en omseiling van inligtingsekuriteitskontroles te verminder deur te verseker dat botsende pligte geskei word.

Beheer 5.3 Verduidelik

Beheer 5.3 dek die implementeringsleiding vir segregasietake en -pligte in 'n organisasie in lyn met die raamwerk van ISO 27001.

Die beginsel behels die afbreek van sleuteltake in subtake en die toewysing daarvan aan verskillende mense. Dit skep 'n stelsel van kontrole en teenwigte wat die risiko van foute of bedrog kan verminder.

Die beheer is ontwerp om te verhoed dat 'n enkele persoon onbehoorlike optrede kan pleeg, verberg en regverdig, en sodoende die risiko van bedrog of foute verminder. Dit verhoed ook dat 'n enkele persoon inligtingsekuriteitskontroles kan ignoreer.

As een werknemer alle regte het wat nodig is vir 'n spesifieke taak, is daar 'n groter risiko van bedrog of foute aangesien een persoon alles kan doen sonder enige kontrole en teenwigte. As geen enkele persoon egter alle toegangsregte het wat vir 'n spesifieke taak vereis word nie, verminder dit die risiko dat 'n werknemer aansienlike skade of finansiële verlies kan veroorsaak.

Wat is betrokke en hoe om aan die vereistes te voldoen

Pligte en verantwoordelikhede wat nie geskei is nie, kan lei tot bedrog, misbruik, onvanpaste toegang en ander veiligheidsvoorvalle.

Daarbenewens is skeiding van pligte nodig om die risiko's wat verband hou met die potensiaal vir samespanning tussen individue te versag. Hierdie risiko's word verhoog wanneer daar onvoldoende beheermaatreëls is om samespanning te voorkom of op te spoor.

Om aan die vereistes vir beheer 5.3 in ISO 27002:2022 te voldoen, moet die organisasie bepaal watter pligte en verantwoordelikheidsareas geskei moet word en uitvoerbare segregasiekontroles ingestel moet word.

Waar sulke beheermaatreëls nie moontlik is nie, veral vir klein organisasies met minimale personeelkrag, monitering van aktiwiteite, ouditroetes en bestuurstoesig gebruik kan word. Vir groter organisasies kan outomatiese gereedskap gebruik word om rolle te identifiseer en te skei sodat botsende rolle nie aan mense toegeken word nie.

Is jy gereed vir
die nuwe ISO 27002

Ons sal jou 'n voorsprong van 81% gee
vanaf die oomblik dat jy inteken
Bespreek jou demo

Kry 'n voorsprong op ISO 27001
  • Alles opgedateer met die 2022-kontrolestel
  • Maak 81% vordering vanaf die oomblik wat jy aanmeld
  • Eenvoudig en maklik om te gebruik
Bespreek jou demo
img

Verskille tussen ISO 27002:2013 en ISO 27002:2022

Die kontrolenommer 5.3 Segregasie van Pligte in ISO 27002:2022 is nie 'n nuwe beheer nie. Dit is bloot 'n verbeterde weergawe van beheer 6.1.2 Skeiding van pligte gevind in ISO 27002:2013.

Die basiese beginsels van skeiding van pligte is dieselfde in beheer 5.3 ISO 27002:2022 en beheer 6.1.2 ISO 27002:2013. Die nuwe weergawe beskryf egter 'n stel aktiwiteite wat segregasie vereis wanneer hierdie beheer geïmplementeer word.

Hierdie aktiwiteite is:

a) die inisieer, goedkeuring en uitvoering van 'n verandering;

b) die versoek, goedkeuring en implementering van toegangsregte;

c) ontwerp, implementering en hersiening van kode;

d) ontwikkeling van sagteware en administrasie van produksiestelsels;

e) gebruik en administreer van toepassings;

f) gebruik van toepassings en administrasie van databasisse;

g) ontwerp, ouditering en versekering inligtingsekuriteitskontroles.

Wie is in beheer van hierdie proses?

Daar is verskeie mense wat verantwoordelik is vir skeiding van pligte in ISO 27002. Eerstens moet 'n senior lid van die bestuurspan betrek word om seker te maak dat die aanvanklike risiko-assessering voltooi is.

Dan moet die prosesse wat verskillende dele van die organisasie dek, aan verskillende groepe gekwalifiseerde werknemers toegewys word. Om te verhoed dat skelm werknemers maatskappysekuriteit ondermyn, word dit gewoonlik gedoen deur take aan verskillende werkseenhede toe te wys en die IT-verwante bedrywighede en instandhoudingsaktiwiteite te departementaliseer.

Laastens kan skeiding van pligte nie korrek vasgestel word sonder 'n toepaslike IT-ouditprogram, 'n doeltreffende risikobestuurstrategie, sowel as deur 'n toepaslike beheeromgewing nie.

Hoe ISMS.online help

Die nuwe ISO 27002:2022-standaard vereis nie dat jy veel anders as gradeer jou ISMS op prosesse om die verbeterde kontroles te weerspieël. En as jou span dit nie kan regkry nie, ISMS.aanlyn kan jy help.

ISMS.online stroomlyn die ISO 27002-implementeringsproses deur 'n gesofistikeerde wolkgebaseerde raamwerk te verskaf vir die dokumentasie van inligtingsekuriteitbestuurstelselprosedures en kontrolelyste om voldoening aan erkende standaarde te verseker.

Wanneer jy ISMS.online gebruik, sal jy in staat wees om:

  • skep 'n ISMS wat versoenbaar is met ISO 27001-standaarde.
  • take uit te voer en bewyse in te dien om aan te dui dat hulle aan die vereistes van die standaard voldoen het.
  • take toe te ken en vordering met die nakoming van die wet te volg.
  • kry toegang tot 'n gespesialiseerde span adviseurs wat jou deur jou pad na voldoening sal bystaan.

Danksy ons wolk-gebaseerde platform is dit nou moontlik om jou kontrolelyste sentraal te bestuur, met kollegas te kommunikeer en 'n omvattende stel gereedskap te gebruik om jou organisasie te help om 'n ISMS te skep en te bedryf in ooreenstemming met wêreldwye beste praktyke.

Kontak vandag nog om bespreek 'n demo.

Kry 'n voorsprong
op ISO 27002

Die enigste voldoening
oplossing wat jy nodig het
Bespreek jou demo

Nuwe kontroles

Organisatoriese kontroles

ISO/IEC 27002:2022 BeheeridentifiseerderISO/IEC 27002:2013 BeheeridentifiseerderBeheer naam
5.105.1.1, 05.1.2Beleide vir inligtingsekuriteit
5.206.1.1Rolle en verantwoordelikhede vir inligtingsekuriteit
5.306.1.2Skeiding van pligte
5.407.2.1Bestuursverantwoordelikhede
5.506.1.3Kontak met owerhede
5.606.1.4Kontak met spesiale belangegroepe
5.7NuutBedreigingsintelligensie
5.806.1.5, 14.1.1Inligtingsekuriteit in projekbestuur
5.908.1.1, 08.1.2Inventaris van inligting en ander verwante bates
5.1008.1.3, 08.2.3Aanvaarbare gebruik van inligting en ander verwante bates
5.1108.1.4Teruggawe van bates
5.12 08.2.1Klassifikasie van inligting
5.1308.2.2Etikettering van inligting
5.1413.2.1, 13.2.2, 13.2.3Inligting oordrag
5.1509.1.1, 09.1.2Toegangsbeheer
5.1609.2.1Identiteitsbestuur
5.17 09.2.4, 09.3.1, 09.4.3Stawing inligting
5.1809.2.2, 09.2.5, 09.2.6Toegangsregte
5.1915.1.1Inligtingsekuriteit in verskafferverhoudings
5.2015.1.2Aanspreek van inligtingsekuriteit binne verskaffersooreenkomste
5.2115.1.3Bestuur van inligtingsekuriteit in die IKT-voorsieningsketting
5.2215.2.1, 15.2.2Monitering, hersiening en veranderingsbestuur van verskaffersdienste
5.23NuutInligtingsekuriteit vir die gebruik van wolkdienste
5.2416.1.1Beplanning en voorbereiding van inligtingsekuriteitvoorvalbestuur
5.2516.1.4Assessering en besluit oor inligtingsekuriteitsgebeure
5.2616.1.5Reaksie op inligtingsekuriteitsvoorvalle
5.2716.1.6Leer uit inligtingsekuriteitvoorvalle
5.2816.1.7Insameling van bewyse
5.2917.1.1, 17.1.2, 17.1.3Inligtingsekuriteit tydens ontwrigting
5.30NuutIKT-gereedheid vir besigheidskontinuïteit
5.3118.1.1, 18.1.5Wetlike, statutêre, regulatoriese en kontraktuele vereistes
5.3218.1.2Intellektuele eiendomsregte
5.3318.1.3Beskerming van rekords
5.3418.1.4Privaatheid en beskerming van PII
5.3518.2.1Onafhanklike hersiening van inligtingsekuriteit
5.3618.2.2, 18.2.3Voldoening aan beleide, reëls en standaarde vir inligtingsekuriteit
5.3712.1.1Gedokumenteerde bedryfsprosedures
Opgedateer vir ISO 27001 2022
  • 81% van die werk wat vir jou gedoen is
  • Versekerde resultate Metode vir sertifiseringsukses
  • Bespaar tyd, geld en moeite
Bespreek jou demo
img

ISMS.online ondersteun nou ISO 42001 - die wêreld se eerste KI-bestuurstelsel. Klik om meer uit te vind