ISO 27002:2022, Beheer 5.4 – Bestuursverantwoordelikhede

ISO 27002:2022 Hersiene kontroles

Bespreek 'n demo

besigheid, kommunikasie, verbinding, werk, konsep

Die ISO 27002: 2022, beheer 5.4, Bestuursverantwoordelikhede dek die behoefte aan bestuur om te verseker dat alle personeel by al die inligtingsekuriteit onderwerpspesifieke beleide en prosedures hou soos omskryf in die gevestigde inligtingsekuriteitsbeleid van die organisasie.

Wat is beheer 5.4 Bestuursverantwoordelikhede

Wat is 'n inligtingsekuriteitsbeleid?

An inligtingsekuriteitsbeleid is 'n formele dokument wat bestuursrigting, doelwitte en beginsels verskaf vir die beskerming van 'n organisasie se inligting. An effektiewe inligtingsekuriteitsbeleid moet aangepas word vir die spesifieke behoeftes van 'n organisasie en ondersteun word deur senior bestuur om toepaslike toewysing van hulpbronne te verseker.

Die beleid kommunikeer die oorkoepelende beginsels oor hoe bestuur wil hê werknemers moet sensitiewe data hanteer en hoe die maatskappy sal sy inligtingsbates beskerm.

Die beleid is dikwels afgelei van wette, regulasies en beste praktyke wat deur die organisasie nagekom moet word. Inligtingsekuriteitsbeleide word gewoonlik geskep deur 'n organisasie se senior bestuur, met insette van sy IT-sekuriteitspersoneel.

Beleide moet ook 'n raamwerk vir definieer rolle en verantwoordelikhede en 'n tydlyn vir periodieke hersiening.

Eienskappe tabel

Eienskappe is 'n manier om verskillende tipes kontroles te kategoriseer. Hierdie eienskappe laat jou toe om jou kontroles in lyn te bring met industriestandaarde. In beheer 5.4 is hulle:

beheer TipeEienskappe vir inligtingsekuriteitKuberveiligheidskonsepteOperasionele vermoënsSekuriteitsdomeine
#Voorkomende#Vertroulikheid #Integriteit #Beskikbaarheid#Identifiseer#Beheer#Beheer en ekosisteem

ISMS.online sal jou tyd en geld bespaar

Kry jou kwotasie

Wat is die doel van beheer 5.4?

Beheer 5.4 is ontwerp om verseker dat bestuur hul verantwoordelikheid in inligtingsekuriteit verstaan ​​en dat hulle stappe doen om te verseker dat alle werknemers bewus is van en hul inligtingsekuriteitsverpligtinge na te kom.

Beheer 5.4 Verduidelik

Inligting is 'n waardevolle bate en moet beskerm word teen verlies, skade of misbruik. Die organisasie sal verseker dat toepaslike maatreëls getref word om hierdie bate te beskerm. Om dit te laat gebeur, moet bestuur verseker dat alle personeel al die inligtingsekuriteitsbeleid, onderwerpspesifieke beleide en prosedures van die organisasie toepas.

Beheer 5.4 dek die doel en implementeringsleiding vir die definisie van bestuursverantwoordelikheid met betrekking tot inligtingsekuriteit in 'n organisasie in ooreenstemming met die raamwerk van ISO 27001.

Hierdie beheer gaan alles daaroor om seker te maak dat bestuur is aan boord van die inligtingsekuriteitsprogram en dat alle werknemers en kontrakteurs bewus is van en die organisasie se inligtingsekuriteitsbeleid volg. Niemand moet ooit vrygestel word van verpligte nakoming van die organisasie se veiligheidsbeleide, onderwerpspesifieke beleide en prosedures nie.

Wat is betrokke en hoe om aan die vereistes te voldoen

Die sleutel om aan die vereistes van hierdie beheer te voldoen, is om te verseker dat bestuur in staat is om alle relevante personeel te verplig om aan die organisasie se inligtingsekuriteitsbeleide, -standaarde en -prosedures te voldoen.

Die eerste stap is bestuursinkoop en ondersteuning. Bestuur moet sy toewyding toon deur alle beleide en prosedures wat dit in plek stel deur te volg. Byvoorbeeld, as jy van werkers vereis om jaarlikse sekuriteitsbewustheid te neem opleidingskursusse, moet bestuurders deur voorbeeld lei en eers daardie kursusse voltooi.

Vervolgens word die belangrikheid van inligtingsekuriteit aan almal in die maatskappy gekommunikeer, ongeag hul rol. Dit sluit die raad van direkteure, uitvoerende beamptes en bestuur, sowel as werknemers in. Almal moet hul rol in die handhawing van die verstaan sekuriteit van sensitiewe data soos gedek in die maatskappy se ISMS program.

Is jy gereed vir
die nuwe ISO 27002

Ons sal jou 'n voorsprong van 81% gee
vanaf die oomblik dat jy inteken
Bespreek jou demo

Sedert ons migreer kon ons die tyd wat aan administrasie bestee word, verminder.
Jodie Korber
Besturende Direkteur Lanrex
100% van ons gebruikers slaag die eerste keer sertifisering
Bespreek jou demo

Verskille tussen ISO 27002:2013 en ISO 27002:2022

ISO 27002:2022 beheer 5.4 Bestuursverantwoordelikhede was voorheen bekend as beheer 7.2.1 Bestuursverantwoordelikhede in ISO 27002:2013. Dit is nie 'n nuwe beheer nie, maar 'n meer robuuste interpretasie van die 2013-weergawe.

Terwyl kontrole 5.4 en beheer 7.2.1 breedweg dieselfde ding dek, is daar min verskille wat organisasies en sakebestuurders moet let op. Hierdie verskille word gedek in die implementeringsleiding van die beheer.

Beheer 5.4 ISO 27002:2013-2022 Implementeringsriglyne vergelyk

In ISO 27002: 2013 dek bestuursverantwoordelikhede om te verseker dat werknemers en kontrakteurs:

a) word behoorlik ingelig oor hul inligtingsekuriteitsrolle en -verantwoordelikhede voordat toegang tot vertroulike inligting of inligtingstelsels verleen word;

b) word voorsien van riglyne om inligtingsekuriteitsverwagtinge van hul rol binne die
Organisasie;

c) gemotiveerd is om die inligtingsekuriteitsbeleide van die organisasie na te kom;

d) 'n vlak van bewustheid te bereik oor inligtingsekuriteit wat relevant is tot hul rolle en verantwoordelikhede binne die organisasie;

e) voldoen aan die diensbepalings en -voorwaardes, wat die organisasie se inligtingsekuriteitsbeleid en toepaslike werksmetodes insluit;

f) voortgaan om die toepaslike vaardighede en kwalifikasies te hê en op 'n gereelde basis opgevoed te word;

g) word voorsien van 'n anonieme rapporteringskanaal om oortredings van inligtingsekuriteitsbeleide of -prosedures (“fluitjieblaas”) aan te meld.

Bestuur moet ondersteuning van inligtingsekuriteitsbeleide, prosedures en kontroles demonstreer en as 'n rolmodel optree.

Control 5.4 is 'n meer gebruikersvriendelike weergawe en vereis dat bestuursverantwoordelikhede verseker dat werknemers en kontrakteurs:

a) Word behoorlik ingelig oor hul inligtingsekuriteitsrolle en -verantwoordelikhede voordat toegang tot die organisasie se inligting en ander verwante bates verleen word;

b) Word voorsien van riglyne wat die inligtingsekuriteitsverwagtinge van hul rol binne die organisasie aandui;

c) Opdrag is om die inligtingsekuriteitsbeleid en onderwerpspesifieke beleide van die organisasie na te kom;

d) Bereik 'n vlak van bewustheid van inligtingsekuriteit relevant tot hul rolle en verantwoordelikhede binne die organisasie;

e) Voldoening aan die bepalings en voorwaardes van diens, kontrak of ooreenkoms, insluitend die organisasie se inligtingsekuriteitsbeleid en toepaslike werksmetodes;

f) Gaan voort om die toepaslike inligtingsekuriteitsvaardighede en kwalifikasies te hê deur deurlopende professionele opleiding;

g) Waar doenlik, word voorsien van 'n vertroulike kanaal vir die rapportering van oortredings van inligtingsekuriteitsbeleid, onderwerpspesifieke beleide of prosedures vir inligtingsekuriteit ("fluitjieblaas"). Dit kan voorsiening maak vir anonieme rapportering, of voorsiening maak om te verseker dat kennis van die identiteit van die verslaggewer slegs bekend is aan diegene wat sulke verslae moet hanteer;

h) Word voorsien van voldoende hulpbronne en projekbeplanningstyd vir die implementering van die organisasie se sekuriteitsverwante prosesse en beheermaatreëls.

Soos u kan sien, vereis ISO 27002:2022 spesifiek dat om die organisasie se sekuriteitsverwante prosedures en kontroles uit te voer, werkers en kontrakteurs van die nodige hulpbronne sowel as projekbeplanningstyd voorsien word.

Die bewoordings in sommige van die implementeringsriglyne van ISO 27002:2013 vs ISO 27002:2020 is ook geraak. Waar riglyn C van die 2013-weergawe bepaal dat werknemers en kontrakteurs 'gemotiveerd' moet wees om die maatskappy se ISMS-beleide aan te neem, gebruik 2022 die woord 'mandated'

Kry 'n voorsprong
op ISO 27002

Die enigste voldoening
oplossing wat jy nodig het
Bespreek jou demo

Kry 'n voorsprong op ISO 27001
  • Alles opgedateer met die 2022-kontrolestel
  • Maak 81% vordering vanaf die oomblik wat jy aanmeld
  • Eenvoudig en maklik om te gebruik
Bespreek jou demo
img

Wie is in beheer van hierdie proses?

Die antwoord op hierdie vraag is redelik eenvoudig: die bestuur! Dit is die verantwoordelikheid van die bestuur om te verseker dat 'n behoorlike ISMS (Inligtingsekuriteitsbestuurstelsel) geïmplementeer word.

Dit word normaalweg ondersteun deur die aanstelling van 'n toepaslik gekwalifiseerde en ervare inligtingsekuriteitsbestuurder, wat aan senior bestuur verantwoordelik sal wees vir die ontwikkeling, implementering, bestuur en voortdurende verbetering van die ISMS.

Hoe ISMS.online help

Een van die grootste uitdagings in die implementering van 'n ISO 27001-belynde ISMS hou op hoogte van jou inligtingsekuriteitskontroles. Ons stelsel maak dit maklik.

Ons verstaan ​​die belangrikheid van die beskerming van jou organisasie se data en reputasie. Dit is hoekom ons wolk-gebaseerde platform ontwerp is om die implementering van ISO 27001 te vereenvoudig, jou te voorsien van 'n robuuste raamwerk van inligtingsekuriteitskontroles en jou te help om sertifisering met minimale hulpbronne en tyd te bereik.

Ons het 'n verskeidenheid gebruikersvriendelike ingesluit kenmerke en gereedskapstelle in ons platform om jou tyd te bespaar en te verseker dat jy 'n baie robuuste ISMS skep. Met ISMS.aanlyn, kan jy maklik ISO 27001-sertifisering verkry en dit daarna maklik bestuur.

Bespreek 'n demo vandag.

ISMS.online is 'n
eenstopoplossing wat ons implementering radikaal bespoedig het.

Evan Harris
stigter en bedryfshoof, vurig

Bespreek jou demo

Nuwe kontroles

Organisatoriese kontroles

ISO/IEC 27002:2022 BeheeridentifiseerderISO/IEC 27002:2013 BeheeridentifiseerderBeheer naam
5.105.1.1, 05.1.2Beleide vir inligtingsekuriteit
5.206.1.1Rolle en verantwoordelikhede vir inligtingsekuriteit
5.306.1.2Skeiding van pligte
5.407.2.1Bestuursverantwoordelikhede
5.506.1.3Kontak met owerhede
5.606.1.4Kontak met spesiale belangegroepe
5.7NuutBedreigingsintelligensie
5.806.1.5, 14.1.1Inligtingsekuriteit in projekbestuur
5.908.1.1, 08.1.2Inventaris van inligting en ander verwante bates
5.1008.1.3, 08.2.3Aanvaarbare gebruik van inligting en ander verwante bates
5.1108.1.4Teruggawe van bates
5.12 08.2.1Klassifikasie van inligting
5.1308.2.2Etikettering van inligting
5.1413.2.1, 13.2.2, 13.2.3Inligting oordrag
5.1509.1.1, 09.1.2Toegangsbeheer
5.1609.2.1Identiteitsbestuur
5.17 09.2.4, 09.3.1, 09.4.3Stawing inligting
5.1809.2.2, 09.2.5, 09.2.6Toegangsregte
5.1915.1.1Inligtingsekuriteit in verskafferverhoudings
5.2015.1.2Aanspreek van inligtingsekuriteit binne verskaffersooreenkomste
5.2115.1.3Bestuur van inligtingsekuriteit in die IKT-voorsieningsketting
5.2215.2.1, 15.2.2Monitering, hersiening en veranderingsbestuur van verskaffersdienste
5.23NuutInligtingsekuriteit vir die gebruik van wolkdienste
5.2416.1.1Beplanning en voorbereiding van inligtingsekuriteitvoorvalbestuur
5.2516.1.4Assessering en besluit oor inligtingsekuriteitsgebeure
5.2616.1.5Reaksie op inligtingsekuriteitsvoorvalle
5.2716.1.6Leer uit inligtingsekuriteitvoorvalle
5.2816.1.7Insameling van bewyse
5.2917.1.1, 17.1.2, 17.1.3Inligtingsekuriteit tydens ontwrigting
5.30NuutIKT-gereedheid vir besigheidskontinuïteit
5.3118.1.1, 18.1.5Wetlike, statutêre, regulatoriese en kontraktuele vereistes
5.3218.1.2Intellektuele eiendomsregte
5.3318.1.3Beskerming van rekords
5.3418.1.4Privaatheid en beskerming van PII
5.3518.2.1Onafhanklike hersiening van inligtingsekuriteit
5.3618.2.2, 18.2.3Voldoening aan beleide, reëls en standaarde vir inligtingsekuriteit
5.3712.1.1Gedokumenteerde bedryfsprosedures
Opgedateer vir ISO 27001 2022
  • 81% van die werk wat vir jou gedoen is
  • Versekerde resultate Metode vir sertifiseringsukses
  • Bespaar tyd, geld en moeite
Bespreek jou demo
img

ISMS.online ondersteun nou ISO 42001 - die wêreld se eerste KI-bestuurstelsel. Klik om meer uit te vind