Slaan oor na inhoud

Wat is beheer 5.4 Bestuursverantwoordelikhede

Wat is 'n inligtingsekuriteitsbeleid?

An inligtingsekuriteitsbeleid is 'n formele dokument wat bestuursrigting, doelwitte en beginsels verskaf vir die beskerming van 'n organisasie se inligting. An effektiewe inligtingsekuriteitsbeleid moet aangepas word vir die spesifieke behoeftes van 'n organisasie en ondersteun word deur senior bestuur om toepaslike toewysing van hulpbronne te verseker.

Die beleid kommunikeer die oorkoepelende beginsels oor hoe bestuur wil hê werknemers moet sensitiewe data hanteer en hoe die maatskappy sal sy inligtingsbates beskerm.

Die beleid is dikwels afgelei van wette, regulasies en beste praktyke wat deur die organisasie nagekom moet word. Inligtingsekuriteitsbeleide word gewoonlik geskep deur 'n organisasie se senior bestuur, met insette van sy IT-sekuriteitspersoneel.

Beleide moet ook 'n raamwerk vir definieer rolle en verantwoordelikhede en 'n tydlyn vir periodieke hersiening.

Eienskappe tabel

Eienskappe is 'n manier om verskillende tipes kontroles te kategoriseer. Hierdie eienskappe laat jou toe om jou kontroles in lyn te bring met industriestandaarde. In beheer 5.4 is hulle:

beheer Tipe Eienskappe vir inligtingsekuriteit Kuberveiligheidskonsepte Operasionele vermoëns Sekuriteitsdomeine
#Voorkomende #Vertroulikheid #Identifiseer #Beheer #Beheer en ekosisteem
#Integriteit
#Beskikbaarheid



ISMS.online gee jou 'n 81% voorsprong vanaf die oomblik dat jy aanmeld

ISO 27001 maklik gemaak

Ons het die harde werk vir jou gedoen, wat jou 'n voorsprong van 81% gee vanaf die oomblik dat jy aanmeld. Al wat jy hoef te doen is om die spasies in te vul.




Wat is die doel van beheer 5.4?

Beheer 5.4 is ontwerp om verseker dat bestuur hul verantwoordelikheid in inligtingsekuriteit verstaan ​​en dat hulle stappe doen om te verseker dat alle werknemers bewus is van en hul inligtingsekuriteitsverpligtinge na te kom.

Beheer 5.4 Verduidelik

Inligting is 'n waardevolle bate en moet beskerm word teen verlies, skade of misbruik. Die organisasie sal verseker dat toepaslike maatreëls getref word om hierdie bate te beskerm. Om dit te laat gebeur, moet bestuur verseker dat alle personeel al die inligtingsekuriteitsbeleid, onderwerpspesifieke beleide en prosedures van die organisasie toepas.

Beheer 5.4 dek die doel en implementeringsleiding vir die definisie van bestuursverantwoordelikheid met betrekking tot inligtingsekuriteit in 'n organisasie in ooreenstemming met die raamwerk van ISO 27001.

Hierdie beheer gaan alles daaroor om seker te maak dat bestuur aan boord is met die inligtingsekuriteitsprogram en dat alle werknemers en kontrakteurs bewus is van en die organisasie se inligtingsekuriteitsbeleid volg. Niemand moet ooit vrygestel word van verpligte nakoming van die organisasie se sekuriteitsbeleide, onderwerpspesifieke beleide en prosedures nie.

Wat is betrokke en hoe om aan die vereistes te voldoen

Die sleutel om aan die vereistes van hierdie beheer te voldoen, is om te verseker dat bestuur in staat is om alle relevante personeel te verplig om aan die organisasie se inligtingsekuriteitsbeleide, -standaarde en -prosedures te voldoen.

Die eerste stap is bestuursinkoop en ondersteuning. Bestuur moet sy toewyding toon deur alle beleide en prosedures wat dit in plek stel deur te volg. Byvoorbeeld, as jy van werkers vereis om jaarlikse sekuriteitsbewustheid te neem opleidingskursusse, moet bestuurders deur voorbeeld lei en eers daardie kursusse voltooi.

Vervolgens word die belangrikheid van inligtingsekuriteit aan almal in die maatskappy gekommunikeer, ongeag hul rol. Dit sluit die raad van direkteure, uitvoerende beamptes en bestuur, sowel as werknemers in. Almal moet hul rol in die handhawing van die verstaan sekuriteit van sensitiewe data soos gedek in die maatskappy se ISMS program.




klim

Integreer, brei uit en skaal jou nakoming, sonder die gemors. IO gee jou die veerkragtigheid en vertroue om veilig te groei.




Verskille tussen ISO 27002:2013 en ISO 27002:2022

ISO 27002:2022 beheer 5.4 Bestuursverantwoordelikhede was voorheen bekend as beheer 7.2.1 Bestuursverantwoordelikhede in ISO 27002:2013. Dit is nie 'n nuwe beheer nie, maar 'n meer robuuste interpretasie van die 2013-weergawe.

Terwyl kontrole 5.4 en beheer 7.2.1 breedweg dieselfde ding dek, is daar min verskille wat organisasies en sakebestuurders moet let op. Hierdie verskille word gedek in die implementeringsleiding van die beheer.

Beheer 5.4 ISO 27002:2013-2022 Implementeringsriglyne vergelyk

In ISO 27002: 2013 dek bestuursverantwoordelikhede om te verseker dat werknemers en kontrakteurs:

a) word behoorlik ingelig oor hul inligtingsekuriteitsrolle en -verantwoordelikhede voordat toegang tot vertroulike inligting of inligtingstelsels verleen word;

b) word voorsien van riglyne om inligtingsekuriteitsverwagtinge van hul rol binne die
Organisasie;

c) gemotiveerd is om die inligtingsekuriteitsbeleide van die organisasie na te kom;

d) 'n vlak van bewustheid te bereik oor inligtingsekuriteit wat relevant is tot hul rolle en verantwoordelikhede binne die organisasie;

e) voldoen aan die diensbepalings en -voorwaardes, wat die organisasie se inligtingsekuriteitsbeleid en toepaslike werksmetodes insluit;

f) voortgaan om die toepaslike vaardighede en kwalifikasies te hê en op 'n gereelde basis opgevoed te word;

g) word voorsien van 'n anonieme rapporteringskanaal om oortredings van inligtingsekuriteitsbeleide of -prosedures (“fluitjieblaas”) aan te meld.

Bestuur moet ondersteuning van inligtingsekuriteitsbeleide, prosedures en kontroles demonstreer en as 'n rolmodel optree.

Control 5.4 is 'n meer gebruikersvriendelike weergawe en vereis dat bestuursverantwoordelikhede verseker dat werknemers en kontrakteurs:

a) Word behoorlik ingelig oor hul inligtingsekuriteitsrolle en -verantwoordelikhede voordat toegang tot die organisasie se inligting en ander verwante bates verleen word;

b) Word voorsien van riglyne wat die inligtingsekuriteitsverwagtinge van hul rol binne die organisasie aandui;

c) Opdrag is om die inligtingsekuriteitsbeleid en onderwerpspesifieke beleide van die organisasie na te kom;

d) Bereik 'n vlak van bewustheid van inligtingsekuriteit relevant tot hul rolle en verantwoordelikhede binne die organisasie;

e) Voldoening aan die bepalings en voorwaardes van diens, kontrak of ooreenkoms, insluitend die organisasie se inligtingsekuriteitsbeleid en toepaslike werksmetodes;

f) Gaan voort om die toepaslike inligtingsekuriteitsvaardighede en kwalifikasies te hê deur deurlopende professionele opleiding;

g) Waar doenlik, word voorsien van 'n vertroulike kanaal vir die rapportering van oortredings van inligtingsekuriteitsbeleid, onderwerpspesifieke beleide of prosedures vir inligtingsekuriteit ("fluitjieblaas"). Dit kan voorsiening maak vir anonieme rapportering, of voorsiening maak om te verseker dat kennis van die identiteit van die verslaggewer slegs bekend is aan diegene wat sulke verslae moet hanteer;

h) Word voorsien van voldoende hulpbronne en projekbeplanningstyd vir die implementering van die organisasie se sekuriteitsverwante prosesse en beheermaatreëls.

Soos u kan sien, vereis ISO 27002:2022 spesifiek dat om die organisasie se sekuriteitsverwante prosedures en kontroles uit te voer, werkers en kontrakteurs van die nodige hulpbronne sowel as projekbeplanningstyd voorsien word.

Die bewoordings in sommige van die implementeringsriglyne van ISO 27002:2013 vs ISO 27002:2020 is ook geraak. Waar riglyn C van die 2013-weergawe bepaal dat werknemers en kontrakteurs 'gemotiveerd' moet wees om die maatskappy se ISMS-beleide aan te neem, gebruik 2022 die woord 'mandated'




ISMS.online ondersteun meer as 100 standaarde en regulasies, wat jou 'n enkele platform bied vir al jou voldoeningsbehoeftes.

ISMS.online ondersteun meer as 100 standaarde en regulasies, wat jou 'n enkele platform bied vir al jou voldoeningsbehoeftes.




Wie is in beheer van hierdie proses?

Die antwoord op hierdie vraag is redelik eenvoudig: die bestuur! Dit is die verantwoordelikheid van die bestuur om te verseker dat 'n behoorlike ISMS (Inligtingsekuriteitsbestuurstelsel) geïmplementeer word.

Dit word normaalweg ondersteun deur die aanstelling van 'n toepaslik gekwalifiseerde en ervare inligtingsekuriteitsbestuurder, wat aan senior bestuur verantwoordelik sal wees vir die ontwikkeling, implementering, bestuur en voortdurende verbetering van die ISMS.

Nuwe ISO 27002-kontroles

Nuwe kontroles
ISO/IEC 27002:2022 Beheeridentifiseerder ISO/IEC 27002:2013 Beheeridentifiseerder Beheer naam
5.7 NUWE Bedreigingsintelligensie
5.23 NUWE Inligtingsekuriteit vir die gebruik van wolkdienste
5.30 NUWE IKT-gereedheid vir besigheidskontinuïteit
7.4 NUWE Fisiese sekuriteitsmonitering
8.9 NUWE Konfigurasiebestuur
8.10 NUWE Inligting verwydering
8.11 NUWE Datamaskering
8.12 NUWE Voorkoming van datalekkasies
8.16 NUWE Moniteringsaktiwiteite
8.23 NUWE Webfiltrering
8.28 NUWE Veilige kodering
Organisatoriese kontroles
ISO/IEC 27002:2022 Beheeridentifiseerder ISO/IEC 27002:2013 Beheeridentifiseerder Beheer naam
5.1 05.1.1, 05.1.2 Beleide vir inligtingsekuriteit
5.2 06.1.1 Rolle en verantwoordelikhede vir inligtingsekuriteit
5.3 06.1.2 Skeiding van pligte
5.4 07.2.1 Bestuursverantwoordelikhede
5.5 06.1.3 Kontak met owerhede
5.6 06.1.4 Kontak met spesiale belangegroepe
5.7 NUWE Bedreigingsintelligensie
5.8 06.1.5, 14.1.1 Inligtingsekuriteit in projekbestuur
5.9 08.1.1, 08.1.2 Inventaris van inligting en ander verwante bates
5.10 08.1.3, 08.2.3 Aanvaarbare gebruik van inligting en ander verwante bates
5.11 08.1.4 Teruggawe van bates
5.12 08.2.1 Klassifikasie van inligting
5.13 08.2.2 Etikettering van inligting
5.14 13.2.1, 13.2.2, 13.2.3 Inligting oordrag
5.15 09.1.1, 09.1.2 Toegangsbeheer
5.16 09.2.1 Identiteitsbestuur
5.17 09.2.4, 09.3.1, 09.4.3 Stawing inligting
5.18 09.2.2, 09.2.5, 09.2.6 Toegangsregte
5.19 15.1.1 Inligtingsekuriteit in verskafferverhoudings
5.20 15.1.2 Aanspreek van inligtingsekuriteit binne verskaffersooreenkomste
5.21 15.1.3 Bestuur van inligtingsekuriteit in die IKT-voorsieningsketting
5.22 15.2.1, 15.2.2 Monitering, hersiening en veranderingsbestuur van verskaffersdienste
5.23 NUWE Inligtingsekuriteit vir die gebruik van wolkdienste
5.24 16.1.1 Beplanning en voorbereiding van inligtingsekuriteitvoorvalbestuur
5.25 16.1.4 Assessering en besluit oor inligtingsekuriteitsgebeure
5.26 16.1.5 Reaksie op inligtingsekuriteitsvoorvalle
5.27 16.1.6 Leer uit inligtingsekuriteitvoorvalle
5.28 16.1.7 Insameling van bewyse
5.29 17.1.1, 17.1.2, 17.1.3 Inligtingsekuriteit tydens ontwrigting
5.30 5.30 IKT-gereedheid vir besigheidskontinuïteit
5.31 18.1.1, 18.1.5 Wetlike, statutêre, regulatoriese en kontraktuele vereistes
5.32 18.1.2 Intellektuele eiendomsregte
5.33 18.1.3 Beskerming van rekords
5.34 18.1.4 Privaatheid en beskerming van PII
5.35 18.2.1 Onafhanklike hersiening van inligtingsekuriteit
5.36 18.2.2, 18.2.3 Voldoening aan beleide, reëls en standaarde vir inligtingsekuriteit
5.37 12.1.1 Gedokumenteerde bedryfsprosedures
Mense beheer
ISO/IEC 27002:2022 Beheeridentifiseerder ISO/IEC 27002:2013 Beheeridentifiseerder Beheer naam
6.1 07.1.1 Screening
6.2 07.1.2 Terme en diensvoorwaardes
6.3 07.2.2 Bewustheid, onderwys en opleiding van inligtingsekuriteit
6.4 07.2.3 Dissiplinêre proses
6.5 07.3.1 Verantwoordelikhede na beëindiging of verandering van diens
6.6 13.2.4 Vertroulikheids- of nie-openbaarmakingsooreenkomste
6.7 06.2.2 Afstand werk
6.8 16.1.2, 16.1.3 Rapportering van inligtingsekuriteitsgebeurtenisse
Fisiese beheer
ISO/IEC 27002:2022 Beheeridentifiseerder ISO/IEC 27002:2013 Beheeridentifiseerder Beheer naam
7.1 11.1.1 Fisiese sekuriteit omtrek
7.2 11.1.2, 11.1.6 Fisiese toegang
7.3 11.1.3 Beveiliging van kantore, kamers en fasiliteite
7.4 NUWE Fisiese sekuriteitsmonitering
7.5 11.1.4 Beskerming teen fisiese en omgewingsbedreigings
7.6 11.1.5 Werk in veilige areas
7.7 11.2.9 Duidelike lessenaar en duidelike skerm
7.8 11.2.1 Toerusting plaas en beskerming
7.9 11.2.6 Sekuriteit van bates buite die perseel
7.10 08.3.1, 08.3.2, 08.3.3, 11.2.5 Berging media
7.11 11.2.2 Ondersteunende nutsprogramme
7.12 11.2.3 Bekabeling sekuriteit
7.13 11.2.4 Onderhoud van toerusting
7.14 11.2.7 Veilige wegdoening of hergebruik van toerusting
Tegnologiese kontroles
ISO/IEC 27002:2022 Beheeridentifiseerder ISO/IEC 27002:2013 Beheeridentifiseerder Beheer naam
8.1 06.2.1, 11.2.8 Gebruikerseindpunttoestelle
8.2 09.2.3 Bevoorregte toegangsregte
8.3 09.4.1 Beperking van toegang tot inligting
8.4 09.4.5 Toegang tot bronkode
8.5 09.4.2 Veilige verifikasie
8.6 12.1.3 Kapasiteitsbestuur
8.7 12.2.1 Beskerming teen wanware
8.8 12.6.1, 18.2.3 Bestuur van tegniese kwesbaarhede
8.9 NUWE Konfigurasiebestuur
8.10 NUWE Inligting verwydering
8.11 NUWE Datamaskering
8.12 NUWE Voorkoming van datalekkasies
8.13 12.3.1 Rugsteun van inligting
8.14 17.2.1 Oortolligheid van inligtingverwerkingsfasiliteite
8.15 12.4.1, 12.4.2, 12.4.3 Logging
8.16 NUWE Moniteringsaktiwiteite
8.17 12.4.4 Klok sinchronisasie
8.18 09.4.4 Gebruik van bevoorregte nutsprogramme
8.19 12.5.1, 12.6.2 Installering van sagteware op bedryfstelsels
8.20 13.1.1 Netwerk sekuriteit
8.21 13.1.2 Sekuriteit van netwerkdienste
8.22 13.1.3 Segregasie van netwerke
8.23 NUWE Webfiltrering
8.24 10.1.1, 10.1.2 Gebruik van kriptografie
8.25 14.2.1 Veilige ontwikkeling lewensiklus
8.26 14.1.2, 14.1.3 Aansoek sekuriteit vereistes
8.27 14.2.5 Veilige stelselargitektuur en ingenieursbeginsels
8.28 NUWE Veilige kodering
8.29 14.2.8, 14.2.9 Sekuriteitstoetsing in ontwikkeling en aanvaarding
8.30 14.2.7 Uitgekontrakteerde ontwikkeling
8.31 12.1.4, 14.2.6 Skeiding van ontwikkeling, toets en produksie omgewings
8.32 12.1.2, 14.2.2, 14.2.3, 14.2.4 Veranderings bestuur
8.33 14.3.1 Toets inligting
8.34 12.7.1 Beskerming van inligtingstelsels tydens oudittoetsing

Hoe ISMS.online help

Een van die grootste uitdagings in die implementering van 'n ISO 27001-belynde ISMS hou op hoogte van jou inligtingsekuriteitskontroles. Ons stelsel maak dit maklik.

Ons verstaan ​​die belangrikheid van die beskerming van jou organisasie se data en reputasie. Dit is hoekom ons wolk-gebaseerde platform ontwerp is om die implementering van ISO 27001 te vereenvoudig, jou te voorsien van 'n robuuste raamwerk van inligtingsekuriteitskontroles en jou te help om sertifisering met minimale hulpbronne en tyd te bereik.

Ons het 'n verskeidenheid gebruikersvriendelike ingesluit kenmerke en gereedskapstelle in ons platform om jou tyd te bespaar en te verseker dat jy 'n baie robuuste ISMS skep. Met ISMS.aanlyn, kan jy maklik ISO 27001-sertifisering verkry en dit daarna maklik bestuur.

Bespreek 'n demo vandag.


Sam Peters

Sam is hoofprodukbeampte by ISMS.online en lei die ontwikkeling van alle produkkenmerke en -funksionaliteit. Sam is 'n kenner op baie gebiede van voldoening en werk saam met kliënte aan enige maat- of grootskaalse projekte.

Neem 'n virtuele toer

Begin nou jou gratis 2-minuut interaktiewe demonstrasie en kyk
ISMS.aanlyn in aksie!

platformdashboard vol op kristal

Ons is 'n leier in ons veld

4/5 sterre
Gebruikers is lief vir ons
Leier - Herfs 2025
Hoëpresteerder, Klein Besigheid - Herfs 2025 VK
Streekleier - Herfs 2025 Europa
Streekleier - Herfs 2025 EMEA
Streekleier - Herfs 2025 VK
Hoë Presteerder - Herfs 2025 Europa Middelmark

"ISMS.Aanlyn, uitstekende hulpmiddel vir regulatoriese nakoming"

— Jim M.

"Maak eksterne oudits 'n briesie en koppel alle aspekte van jou ISMS naatloos saam"

— Karen C.

"Innoverende oplossing vir die bestuur van ISO en ander akkreditasies"

— Ben H.