ISO 27002:2022, Beheer 6.4 – Dissiplinêre Proses

ISO 27002:2022 Hersiene kontroles

Bespreek 'n demo

modern, kantoor, gebou, op, 'n, helder, lug, agtergrond

Wat is beheer 6.4?

Die ISO 27002: 2022, Beheer 6.4. Dissiplinêre Proses praat oor die behoefte vir organisasies om een ​​of ander vorm van dissiplinêre proses in te stel om as afskrikmiddel te dien sodat personeel nie inligtingsekuriteitskendings sal pleeg nie.

Hierdie proses moet formeel gekommunikeer word en 'n geskikte boete moet ontwerp word vir werknemers en ander relevante belanghebbende partye wat 'n inligtingsekuriteitsbeleid skending.

Oortreding van inligtingsekuriteit verduidelik

Oortreding van inligtingsekuriteitsbeleid is 'n oortreding van die reëls of wette wat die behoorlike hantering van inligting beheer. Inligtingsekuriteitsbeleide word deur organisasies ingestel om vertroulike, eiendoms- en persoonlike data te beskerm, soos kliënterekords en kredietkaartnommers. Inligtingsekuriteitsbeleide sluit ook rekenaarsekuriteitsbeleide in wat help om die veiligheid en integriteit van data wat op rekenaars gestoor word, te verseker.

Byvoorbeeld, as jy nie toestemming van jou toesighouer het om maatskappy-e-pos te gebruik om persoonlike e-posse te stuur nie, kan dit lei tot 'n oortreding van maatskappybeleid. Daarbenewens, as jy 'n fout maak terwyl jy maatskappytoerusting of sagteware gebruik en skade aan dit of die data wat daarop gestoor is veroorsaak, kan dit ook as 'n inligtingsekuriteitsbeleidoortreding beskou word.

As 'n werknemer 'n organisasie se inligtingsekuriteitsbeleid oortree, kan hy of sy onderhewig wees aan dissiplinêre stappe of diensbeëindiging. In sommige gevalle kan 'n maatskappy kies om nie 'n werknemer te beëindig wat sy rekenaargebruikbeleid verbreek nie, maar eerder ander toepaslike maatreëls tref om toekomstige oortredings van maatskappybeleid te voorkom.

Eienskappe tabel

Kontroles kan gegroepeer word met behulp van eienskappe. As jy na die kontrole se eienskappe kyk, kan jy dit makliker in verband bring met gevestigde bedryfsvereistes en terminologie. Die volgende eienskappe is in beheer 6.4.

beheer TipeEienskappe vir inligtingsekuriteit Kuberveiligheidskonsepte Operasionele vermoëns Sekuriteitsdomeine
#Voorkomende
#Regstellend
#Vertroulikheid
#Integriteit
#Beskikbaarheid
#Beskerm
#Reageer
#Menslikehulpbronsekuriteit#Beheer en ekosisteem
Kry 'n voorsprong op ISO 27001
  • Alles opgedateer met die 2022-kontrolestel
  • Maak 81% vordering vanaf die oomblik wat jy aanmeld
  • Eenvoudig en maklik om te gebruik
Bespreek jou demo
img

Wat is die doel van beheer 6.4?

Die doel van die dissiplinêre proses is om te verseker dat personeel en ander relevante belanghebbende partye die gevolge van 'n inligtingsekuriteitsbeleidskending verstaan.

Behalwe om te verseker dat werknemers en ander relevante belanghebbende partye die gevolge van inligtingsekuriteitsbeleidskendings verstaan, is beheer 6.4 ontwerp om diegene wat hierdie beleide oortree, af te skrik en te help hanteer.

'n Sleutelelement van 'n effektiewe inligtingsekuriteitsprogram is die vermoë om toepaslike dissiplinêre aksies te implementeer vir werknemers wat inligtingsekuriteitsbeleide en -prosedures oortree. Op hierdie manier, werknemers is bewus van die gevolge van die oortreding van gevestigde beleide en prosedures, en sodoende die potensiaal vir opsetlike of toevallige data-oortredings verminder.

Die volgende is voorbeelde van aktiwiteite wat by die implementering van hierdie beheer ingesluit kan word:

  • Hou periodieke opleidingsessies oor beleidsveranderinge;
  • Dissiplinêre aksies te ontwerp vir nie-nakoming van inligtingsekuriteitsbeleide;
  • Voorsien 'n afskrif van die organisasie se dissiplinêre prosedures aan elke werknemer;
  • Verseker dat dissiplinêre prosedures konsekwent in soortgelyke situasies gevolg word.

Die dissiplinêre aksies wat in die raamwerk/dokument uitgespel word, moet onmiddellik na 'n voorval geneem word, om ander te ontmoedig wat dalk organisatoriese beleide wil oortree.

Wat is betrokke en hoe om aan die vereistes te voldoen

Om aan die vereistes van beheer 6.4 te voldoen, moet dissiplinêre stappe geneem word wanneer daar bewyse is van nie-nakoming van die beleide, prosedures of regulasies van die organisasie. Dit sluit in nie-nakoming van wetgewing en regulasies wat op die organisasie van toepassing is.

Volgens kontrole 6.4 moet die formele dissiplinêre proses voorsiening maak vir 'n gegradueerde reaksie wat die volgende faktore in ag neem:

  1. Die aard (wie, wat, wanneer, hoe), swaartekrag en gevolge van die oortreding;
  2. Of die oortreding kwaadwillig (opsetlik) of onopsetlik (toevallig) was;
  3. Of dit die eerste of tweede oortreding is;
  4. Of die oortreder voldoende opleiding ontvang het of nie.

Die optrede moet alle tersaaklike wetlike, wetgewende, regulatoriese, kontraktuele en korporatiewe verpligtinge, sowel as enige ander tersaaklike omstandighede, in ag neem.

Kry 'n voorsprong
op ISO 27002

Die enigste voldoening
oplossing wat jy nodig het
Bespreek jou demo

Eenvoudig. Veilig. Volhoubaar.

Sien ons platform in aksie met 'n pasgemaakte praktiese sessie gebaseer op jou behoeftes en doelwitte.

Bespreek jou demo
img

Veranderinge en verskille vanaf ISO 27002:2013

As jy vertroud is met ISO 27002:2013, sal jy weet dat al is die kontrole-identiteit/-nommer verander, is kontrole 6.4 in ISO 27002:2022 nie juis 'n nuwe beheer nie. Dit is eerder 'n gewysigde weergawe van beheer 7.2.3 in ISO 27002:2013.

Dit gesê, daar is geen noemenswaardige verskille tussen die twee kontroles in beide weergawes van ISO 27002 nie. Die klein verskil wat jy sal sien is dat die kontrolenommer van 7.23 na 6.4 verander is. Ook, in die 2022-weergawe van die standaard, is die kenmerktabel en doelverklaring ingesluit. Hierdie twee kenmerke is nie in die 2013-weergawe nie.

Afgesien van hul verskillende bewoording, is hierdie kontroles basies identies wat hul inhoud en konteks betref. Gebruikersvriendelik terminologie is in ISO 27002:2022 gebruik om seker te maak dat die standaard se gebruikers die inhoud daarvan beter kan verstaan.

Wie is in beheer van hierdie proses?

In die meeste gevalle word die dissiplinêre proses deur die departementsbestuurder of menslike hulpbronne verteenwoordiger. Dit is nie ongewoon vir die MH-verteenwoordiger om die verantwoordelikheid van dissiplinêre optrede teenoor iemand anders in die organisasie, soos 'n inligtingsekuriteitspesialis.

Die hoofdoel van dissiplinêre stappe is om die organisasie te beskerm teen enige verdere oortredings deur die werknemer. Dit het ook ten doel om soortgelyke te voorkom voorvalle van herhaling deur te verseker dat alle werknemers die belangrikheid van inligtingsekuriteitskendings verstaan.

Om seker te maak dat dissiplinêre stappe geneem word teen 'n werknemer wat 'n organisasie se beleide of prosedures oortree het, is dit belangrik dat daar duidelike riglyne is vir die hantering van sulke situasies. Hierdie riglyne moet spesifieke instruksies insluit oor hoe om ondersoeke uit te voer en die aksies wat geneem moet word nadat ondersoeke afgehandel is.

Ontdek ons ​​platform

Bespreek 'n pasgemaakte praktiese sessie
gebaseer op jou behoeftes en doelwitte
Bespreek jou demo

Opgedateer vir ISO 27001 2022
  • 81% van die werk wat vir jou gedoen is
  • Versekerde resultate Metode vir sertifiseringsukses
  • Bespaar tyd, geld en moeite
Bespreek jou demo
img

Wat beteken hierdie veranderinge vir jou?

As jy wonder wat hierdie veranderinge vir jou beteken, hier is 'n kort uiteensetting van die belangrikste punte:

  • Dit is nie 'n beduidende verandering nie, so jy hoef nie weer te sertifiseer nie.
  • Jy kan jou bestaande sertifisering hou totdat dit verval (indien dit nog geldig is).
  • Daar is geen groot veranderinge in die inhoud van ISO 27002 nie.
  • Die fokus is meer op die opdatering van die standaard om by huidige beste praktyke en standaarde te pas.

Die struktuur van die standaard bly onveranderd. Sommige kontroles is egter gewysig om die betekenis daarvan te verduidelik of konsekwentheid met ander dele van die standaard te verbeter.

As jy egter van voorneme is om die verkryging van ISMS-sertifisering, sal jy dalk jou sekuriteitsprosedures moet ondersoek om te verifieer dat dit aan die hersiene standaard voldoen.

Om meer te wete te kom oor hoe die nuwe ISO 27002 jou inligtingsekuriteitsbedrywighede en ISO 27001 sertifisering, kyk asseblief na ons gratis ISO 27002:2022-gids.

Hoe ISMS.Online help

ISMS.Online is die toonaangewende ISO 27002 bestuurstelselsagteware wat voldoening ondersteun met ISO 27002, en help maatskappye om hul sekuriteitsbeleide en -prosedures met die standaard in lyn te bring.

Die wolk-gebaseerde platform bied 'n volledige stel gereedskap om organisasies te help met die opstel van 'n inligtingsekuriteitbestuurstelsel (ISMS) volgens ISO 27002.

Hierdie instrumente sluit in:

  • 'n Biblioteek van sjablone vir algemene korporatiewe dokumente;
  • 'n Stel voorafbepaalde beleide en prosedures;
  • An ouditinstrument om interne oudits te ondersteun;
  • 'N koppelvlak om aan te pas ISMS beleide en prosedures;
  • 'n Goedkeuringswerkvloei vir alle veranderinge aan beleide en prosedures;
  • 'n Kontrolelys om seker te maak dat jou beleide en inligtingsekuriteitsprosesse die goedgekeurde internasionale standaarde volg.

ISMS.Online laat gebruikers ook toe om:

ISMS.Online verskaf ook leiding oor hoe om jou ISMS die beste te implementeer deur wenke te verskaf oor hoe om beleide en prosedures te skep wat verband hou met aspekte soos risikobestuur, opleiding vir personeelsekuriteitsbewustheid en insidentreaksiebeplanning.

Ons platform is van nuuts af ontwerp met die hulp van inligtingsekuriteitskundiges van regoor die wêreld, en ons het dit ontwikkel op 'n manier wat dit maklik maak vir mense sonder enige tegniese kennis oor inligtingsekuriteitbestuurstelsels (ISMS) om dit te gebruik.

Wil jy dit in aksie sien?

Kontak vandag nog om bespreek 'n demo.

Is jy gereed vir
die nuwe ISO 27002

Ons sal jou 'n voorsprong van 81% gee
vanaf die oomblik dat jy inteken
Bespreek jou demo

Nuwe kontroles

Organisatoriese kontroles

ISO/IEC 27002:2022 BeheeridentifiseerderISO/IEC 27002:2013 BeheeridentifiseerderBeheer naam
5.105.1.1, 05.1.2Beleide vir inligtingsekuriteit
5.206.1.1Rolle en verantwoordelikhede vir inligtingsekuriteit
5.306.1.2Skeiding van pligte
5.407.2.1Bestuursverantwoordelikhede
5.506.1.3Kontak met owerhede
5.606.1.4Kontak met spesiale belangegroepe
5.7NuutBedreigingsintelligensie
5.806.1.5, 14.1.1Inligtingsekuriteit in projekbestuur
5.908.1.1, 08.1.2Inventaris van inligting en ander verwante bates
5.1008.1.3, 08.2.3Aanvaarbare gebruik van inligting en ander verwante bates
5.1108.1.4Teruggawe van bates
5.12 08.2.1Klassifikasie van inligting
5.1308.2.2Etikettering van inligting
5.1413.2.1, 13.2.2, 13.2.3Inligting oordrag
5.1509.1.1, 09.1.2Toegangsbeheer
5.1609.2.1Identiteitsbestuur
5.17 09.2.4, 09.3.1, 09.4.3Stawing inligting
5.1809.2.2, 09.2.5, 09.2.6Toegangsregte
5.1915.1.1Inligtingsekuriteit in verskafferverhoudings
5.2015.1.2Aanspreek van inligtingsekuriteit binne verskaffersooreenkomste
5.2115.1.3Bestuur van inligtingsekuriteit in die IKT-voorsieningsketting
5.2215.2.1, 15.2.2Monitering, hersiening en veranderingsbestuur van verskaffersdienste
5.23NuutInligtingsekuriteit vir die gebruik van wolkdienste
5.2416.1.1Beplanning en voorbereiding van inligtingsekuriteitvoorvalbestuur
5.2516.1.4Assessering en besluit oor inligtingsekuriteitsgebeure
5.2616.1.5Reaksie op inligtingsekuriteitsvoorvalle
5.2716.1.6Leer uit inligtingsekuriteitvoorvalle
5.2816.1.7Insameling van bewyse
5.2917.1.1, 17.1.2, 17.1.3Inligtingsekuriteit tydens ontwrigting
5.30NuutIKT-gereedheid vir besigheidskontinuïteit
5.3118.1.1, 18.1.5Wetlike, statutêre, regulatoriese en kontraktuele vereistes
5.3218.1.2Intellektuele eiendomsregte
5.3318.1.3Beskerming van rekords
5.3418.1.4Privaatheid en beskerming van PII
5.3518.2.1Onafhanklike hersiening van inligtingsekuriteit
5.3618.2.2, 18.2.3Voldoening aan beleide, reëls en standaarde vir inligtingsekuriteit
5.3712.1.1Gedokumenteerde bedryfsprosedures
Sê hallo vir ISO 27001 sukses

Kry 81% van die werk vir jou gedoen en word vinniger gesertifiseer met ISMS.online

Bespreek jou demo
img

ISMS.online ondersteun nou ISO 42001 - die wêreld se eerste KI-bestuurstelsel. Klik om meer uit te vind