Wat is beheer 5.4 Bestuursverantwoordelikhede

Wat is 'n inligtingsekuriteitsbeleid?

An inligtingsekuriteitsbeleid is 'n formele dokument wat bestuursrigting, doelwitte en beginsels verskaf vir die beskerming van 'n organisasie se inligting. An effektiewe inligtingsekuriteitsbeleid moet aangepas word vir die spesifieke behoeftes van 'n organisasie en ondersteun word deur senior bestuur om toepaslike toewysing van hulpbronne te verseker.

Die beleid kommunikeer die oorkoepelende beginsels oor hoe bestuur wil hê werknemers moet sensitiewe data hanteer en hoe die maatskappy sal sy inligtingsbates beskerm.

Die beleid is dikwels afgelei van wette, regulasies en beste praktyke wat deur die organisasie nagekom moet word. Inligtingsekuriteitsbeleide word gewoonlik geskep deur 'n organisasie se senior bestuur, met insette van sy IT-sekuriteitspersoneel.

Beleide moet ook 'n raamwerk vir definieer rolle en verantwoordelikhede en 'n tydlyn vir periodieke hersiening.

Eienskappe tabel

Eienskappe is 'n manier om verskillende tipes kontroles te kategoriseer. Hierdie eienskappe laat jou toe om jou kontroles in lyn te bring met industriestandaarde. In beheer 5.4 is hulle:

beheer TipeEienskappe vir inligtingsekuriteitKuberveiligheidskonsepteOperasionele vermoënsSekuriteitsdomeine
#Voorkomende#Vertroulikheid#Identifiseer#Beheer#Beheer en ekosisteem
#Integriteit
#Beskikbaarheid



Kry 'n voorsprong van 81%.

Ons het die harde werk vir jou gedoen, wat jou 'n voorsprong van 81% gee vanaf die oomblik dat jy aanmeld.
Al wat jy hoef te doen is om die spasies in te vul.

Bespreek 'n demo



Wat is die doel van beheer 5.4?

Beheer 5.4 is ontwerp om verseker dat bestuur hul verantwoordelikheid in inligtingsekuriteit verstaan ​​en dat hulle stappe doen om te verseker dat alle werknemers bewus is van en hul inligtingsekuriteitsverpligtinge na te kom.

Beheer 5.4 Verduidelik

Inligting is 'n waardevolle bate en moet beskerm word teen verlies, skade of misbruik. Die organisasie sal verseker dat toepaslike maatreëls getref word om hierdie bate te beskerm. Om dit te laat gebeur, moet bestuur verseker dat alle personeel al die inligtingsekuriteitsbeleid, onderwerpspesifieke beleide en prosedures van die organisasie toepas.

Beheer 5.4 dek die doel en implementeringsleiding vir die definisie van bestuursverantwoordelikheid met betrekking tot inligtingsekuriteit in 'n organisasie in ooreenstemming met die raamwerk van ISO 27001.

Hierdie beheer gaan alles daaroor om seker te maak dat bestuur is aan boord van die inligtingsekuriteitsprogram en dat alle werknemers en kontrakteurs bewus is van en die organisasie se inligtingsekuriteitsbeleid volg. Niemand moet ooit vrygestel word van verpligte nakoming van die organisasie se veiligheidsbeleide, onderwerpspesifieke beleide en prosedures nie.

Wat is betrokke en hoe om aan die vereistes te voldoen

Die sleutel om aan die vereistes van hierdie beheer te voldoen, is om te verseker dat bestuur in staat is om alle relevante personeel te verplig om aan die organisasie se inligtingsekuriteitsbeleide, -standaarde en -prosedures te voldoen.

Die eerste stap is bestuursinkoop en ondersteuning. Bestuur moet sy toewyding toon deur alle beleide en prosedures wat dit in plek stel deur te volg. Byvoorbeeld, as jy van werkers vereis om jaarlikse sekuriteitsbewustheid te neem opleidingskursusse, moet bestuurders deur voorbeeld lei en eers daardie kursusse voltooi.

Vervolgens word die belangrikheid van inligtingsekuriteit aan almal in die maatskappy gekommunikeer, ongeag hul rol. Dit sluit die raad van direkteure, uitvoerende beamptes en bestuur, sowel as werknemers in. Almal moet hul rol in die handhawing van die verstaan sekuriteit van sensitiewe data soos gedek in die maatskappy se ISMS program.




Nakoming hoef nie ingewikkeld te wees nie.

Ons het die harde werk vir jou gedoen, wat jou 'n voorsprong van 81% gee vanaf die oomblik dat jy aanmeld.
Al wat jy hoef te doen is om die spasies in te vul.

Bespreek 'n demo



Verskille tussen ISO 27002:2013 en ISO 27002:2022

ISO 27002:2022 beheer 5.4 Bestuursverantwoordelikhede was voorheen bekend as beheer 7.2.1 Bestuursverantwoordelikhede in ISO 27002:2013. Dit is nie 'n nuwe beheer nie, maar 'n meer robuuste interpretasie van die 2013-weergawe.

Terwyl kontrole 5.4 en beheer 7.2.1 breedweg dieselfde ding dek, is daar min verskille wat organisasies en sakebestuurders moet let op. Hierdie verskille word gedek in die implementeringsleiding van die beheer.

Beheer 5.4 ISO 27002:2013-2022 Implementeringsriglyne vergelyk

In ISO 27002: 2013 dek bestuursverantwoordelikhede om te verseker dat werknemers en kontrakteurs:

a) word behoorlik ingelig oor hul inligtingsekuriteitsrolle en -verantwoordelikhede voordat toegang tot vertroulike inligting of inligtingstelsels verleen word;

b) word voorsien van riglyne om inligtingsekuriteitsverwagtinge van hul rol binne die
Organisasie;

c) gemotiveerd is om die inligtingsekuriteitsbeleide van die organisasie na te kom;

d) 'n vlak van bewustheid te bereik oor inligtingsekuriteit wat relevant is tot hul rolle en verantwoordelikhede binne die organisasie;

e) voldoen aan die diensbepalings en -voorwaardes, wat die organisasie se inligtingsekuriteitsbeleid en toepaslike werksmetodes insluit;

f) voortgaan om die toepaslike vaardighede en kwalifikasies te hê en op 'n gereelde basis opgevoed te word;

g) word voorsien van 'n anonieme rapporteringskanaal om oortredings van inligtingsekuriteitsbeleide of -prosedures (“fluitjieblaas”) aan te meld.

Bestuur moet ondersteuning van inligtingsekuriteitsbeleide, prosedures en kontroles demonstreer en as 'n rolmodel optree.

Control 5.4 is 'n meer gebruikersvriendelike weergawe en vereis dat bestuursverantwoordelikhede verseker dat werknemers en kontrakteurs:

a) Word behoorlik ingelig oor hul inligtingsekuriteitsrolle en -verantwoordelikhede voordat toegang tot die organisasie se inligting en ander verwante bates verleen word;

b) Word voorsien van riglyne wat die inligtingsekuriteitsverwagtinge van hul rol binne die organisasie aandui;

c) Opdrag is om die inligtingsekuriteitsbeleid en onderwerpspesifieke beleide van die organisasie na te kom;

d) Bereik 'n vlak van bewustheid van inligtingsekuriteit relevant tot hul rolle en verantwoordelikhede binne die organisasie;

e) Voldoening aan die bepalings en voorwaardes van diens, kontrak of ooreenkoms, insluitend die organisasie se inligtingsekuriteitsbeleid en toepaslike werksmetodes;

f) Gaan voort om die toepaslike inligtingsekuriteitsvaardighede en kwalifikasies te hê deur deurlopende professionele opleiding;

g) Waar doenlik, word voorsien van 'n vertroulike kanaal vir die rapportering van oortredings van inligtingsekuriteitsbeleid, onderwerpspesifieke beleide of prosedures vir inligtingsekuriteit ("fluitjieblaas"). Dit kan voorsiening maak vir anonieme rapportering, of voorsiening maak om te verseker dat kennis van die identiteit van die verslaggewer slegs bekend is aan diegene wat sulke verslae moet hanteer;

h) Word voorsien van voldoende hulpbronne en projekbeplanningstyd vir die implementering van die organisasie se sekuriteitsverwante prosesse en beheermaatreëls.

Soos u kan sien, vereis ISO 27002:2022 spesifiek dat om die organisasie se sekuriteitsverwante prosedures en kontroles uit te voer, werkers en kontrakteurs van die nodige hulpbronne sowel as projekbeplanningstyd voorsien word.

Die bewoordings in sommige van die implementeringsriglyne van ISO 27002:2013 vs ISO 27002:2020 is ook geraak. Waar riglyn C van die 2013-weergawe bepaal dat werknemers en kontrakteurs 'gemotiveerd' moet wees om die maatskappy se ISMS-beleide aan te neem, gebruik 2022 die woord 'mandated'




Bestuur al jou nakoming op een plek

ISMS.online ondersteun meer as 100 standaarde
en regulasies, gee jou 'n enkele
platform vir al jou voldoeningsbehoeftes.

Bespreek 'n demo



Wie is in beheer van hierdie proses?

Die antwoord op hierdie vraag is redelik eenvoudig: die bestuur! Dit is die verantwoordelikheid van die bestuur om te verseker dat 'n behoorlike ISMS (Inligtingsekuriteitsbestuurstelsel) geïmplementeer word.

Dit word normaalweg ondersteun deur die aanstelling van 'n toepaslik gekwalifiseerde en ervare inligtingsekuriteitsbestuurder, wat aan senior bestuur verantwoordelik sal wees vir die ontwikkeling, implementering, bestuur en voortdurende verbetering van die ISMS.

Nuwe ISO 27002-kontroles

Nuwe kontroles


Organisatoriese kontroles

ISO/IEC 27002:2022 BeheeridentifiseerderISO/IEC 27002:2013 BeheeridentifiseerderBeheer naam
5.105.1.1, 05.1.2Beleide vir inligtingsekuriteit
5.206.1.1Rolle en verantwoordelikhede vir inligtingsekuriteit
5.306.1.2Skeiding van pligte
5.407.2.1Bestuursverantwoordelikhede
5.506.1.3Kontak met owerhede
5.606.1.4Kontak met spesiale belangegroepe
5.7NuutBedreigingsintelligensie
5.806.1.5, 14.1.1Inligtingsekuriteit in projekbestuur
5.908.1.1, 08.1.2Inventaris van inligting en ander verwante bates
5.1008.1.3, 08.2.3Aanvaarbare gebruik van inligting en ander verwante bates
5.1108.1.4Teruggawe van bates
5.1208.2.1Klassifikasie van inligting
5.1308.2.2Etikettering van inligting
5.1413.2.1, 13.2.2, 13.2.3Inligting oordrag
5.1509.1.1, 09.1.2Toegangsbeheer
5.1609.2.1Identiteitsbestuur
5.1709.2.4, 09.3.1, 09.4.3Stawing inligting
5.1809.2.2, 09.2.5, 09.2.6Toegangsregte
5.1915.1.1Inligtingsekuriteit in verskafferverhoudings
5.2015.1.2Aanspreek van inligtingsekuriteit binne verskaffersooreenkomste
5.2115.1.3Bestuur van inligtingsekuriteit in die IKT-voorsieningsketting
5.2215.2.1, 15.2.2Monitering, hersiening en veranderingsbestuur van verskaffersdienste
5.23NuutInligtingsekuriteit vir die gebruik van wolkdienste
5.2416.1.1Beplanning en voorbereiding van inligtingsekuriteitvoorvalbestuur
5.2516.1.4Assessering en besluit oor inligtingsekuriteitsgebeure
5.2616.1.5Reaksie op inligtingsekuriteitsvoorvalle
5.2716.1.6Leer uit inligtingsekuriteitvoorvalle
5.2816.1.7Insameling van bewyse
5.2917.1.1, 17.1.2, 17.1.3Inligtingsekuriteit tydens ontwrigting
5.30NuutIKT-gereedheid vir besigheidskontinuïteit
5.3118.1.1, 18.1.5Wetlike, statutêre, regulatoriese en kontraktuele vereistes
5.3218.1.2Intellektuele eiendomsregte
5.3318.1.3Beskerming van rekords
5.3418.1.4Privaatheid en beskerming van PII
5.3518.2.1Onafhanklike hersiening van inligtingsekuriteit
5.3618.2.2, 18.2.3Voldoening aan beleide, reëls en standaarde vir inligtingsekuriteit
5.3712.1.1Gedokumenteerde bedryfsprosedures


Hoe ISMS.online help

Een van die grootste uitdagings in die implementering van 'n ISO 27001-belynde ISMS hou op hoogte van jou inligtingsekuriteitskontroles. Ons stelsel maak dit maklik.

Ons verstaan ​​die belangrikheid van die beskerming van jou organisasie se data en reputasie. Dit is hoekom ons wolk-gebaseerde platform ontwerp is om die implementering van ISO 27001 te vereenvoudig, jou te voorsien van 'n robuuste raamwerk van inligtingsekuriteitskontroles en jou te help om sertifisering met minimale hulpbronne en tyd te bereik.

Ons het 'n verskeidenheid gebruikersvriendelike ingesluit kenmerke en gereedskapstelle in ons platform om jou tyd te bespaar en te verseker dat jy 'n baie robuuste ISMS skep. Met ISMS.aanlyn, kan jy maklik ISO 27001-sertifisering verkry en dit daarna maklik bestuur.

Bespreek 'n demo vandag.


Spring na onderwerp

Max Edwards

Max werk as deel van die ISMS.aanlyn-bemarkingspan en verseker dat ons webwerf opgedateer word met nuttige inhoud en inligting oor alles oor ISO 27001, 27002 en voldoening.

ISMS-platformtoer

Stel jy belang in 'n ISMS.online platform toer?

Begin nou jou gratis 2-minute interaktiewe demonstrasie en ervaar die magie van ISMS.online in aksie!

Probeer dit gratis

Ons is 'n leier in ons veld

Gebruikers is lief vir ons
Leier Winter 2025
Leier Winter 2025 Verenigde Koninkryk
Beste ROI Winter 2025
Vinnigste implementering Winter 2025
Mees implementeerbare Winter 2025

"ISMS.Aanlyn, uitstekende hulpmiddel vir regulatoriese nakoming"

-Jim M.

"Maak eksterne oudits 'n briesie en koppel alle aspekte van jou ISMS naatloos saam"

- Karen C.

"Innoverende oplossing vir die bestuur van ISO en ander akkreditasies"

- Ben H.

DORA is hier! Verhoog jou digitale veerkragtigheid vandag met ons kragtige nuwe oplossing!