ISO 27002:2022, Beheer 6.6 – Vertroulikheid of nie-openbaarmakingsooreenkomste

ISO 27002:2022 Hersiene kontroles

Bespreek 'n demo

span, dinkskrum, proses., foto, jonk, kreatief, bestuurders, bemanning, werk, saam

Wat is Beheer 6.6?

Beheer 6.6 in ISO 27002:2022 dek die behoefte vir organisasies om die lekkasie van vertroulike inligting te voorkom deur vertroulikheidsooreenkomste met belanghebbende partye en personeel daar te stel.

Organisasies moet die bepalings van hul ooreenkomste met ander partye bepaal op grond van die organisasie se inligtingsekuriteitsvereistes, met inagneming van die tipe inligting wat gehanteer moet word, die klassifikasievlak daarvan, die beoogde gebruik daarvan en toegelate toegang deur die ander party.

Vertroulikheid of nie-openbaarmakingsooreenkomste verduidelik

’n Vertroulikheids- of nie-openbaarmakingsooreenkoms (NDA) is ’n regsdokument wat die vrystelling van handelsgeheime en ander vertroulike inligting verhoed.

Vertroulike inligting kan die maatskappy se sakeplan insluit, finansiële data, kliëntelyste en ander eiendomsinligting. Hierdie ooreenkomste kan in 'n wye verskeidenheid situasies gebruik word, insluitend:

  • Indiensneming – ’n Vertroulikheidsooreenkoms kan deel wees van die dienskontrak vir ’n nuwe werknemer. Die ooreenkoms verseker dat die werknemer geen vertroulike inligting oor die maatskappy, sy produkte of dienste, werknemers of verskaffers bekend maak nie. Nie-openbaarmakingsooreenkomste word ook deur besighede gebruik om te verhoed dat hul werknemers sensitiewe inligting bekend maak nadat hulle hul werk verlaat het.
  • Besigheidstransaksies – Vertroulikheidsooreenkomste word dikwels by saketransaksies ingesluit, soos die aankoop van ’n maatskappy, samesmelting met ’n ander maatskappy of die verkoop van ’n besigheid. Die doel van hierdie ooreenkomste is om te verhoed dat beide partye enige vertroulike inligting wat tydens die transaksie verkry is, bekend maak.
  • vennootskappe – Vertroulikheidsooreenkomste word dikwels in saketransaksies gebruik wanneer een party sy bestaande verhoudings met klante of verskaffers wil beskerm teen bekendmaking aan ’n nuwe vennoot. Byvoorbeeld, as 'n maatskappy befondsing van waagkapitaliste soek, kan dit daardie beleggers vra om NDA's te onderteken om eiendomsinligting oor die maatskappy se produkte of dienste te beskerm.

Vennootskappe sluit dikwels vertroulikheidsklousules in as deel van hul vennootskapsooreenkoms sodat elke vennoot instem om nie enige vertroulike inligting wat tydens hul vennootskap verkry is, bekend te maak nie.

Doel van vertroulikheidsooreenkomste

Vertroulikheidsooreenkomste word deur individue en besighede aangegaan. Hulle het baie doeleindes, soos:

  • Beskerming van handelsgeheime en eiendomsinligting van mededingers wat dit andersins teen hulle kan gebruik;
  • Voorkoming van 'n werknemer om sensitiewe maatskappyinligting met 'n ander maatskappy te deel; en
  • Beskerming van intellektuele eiendom (IP) regte soos patente en kopiereg.
Kry 'n voorsprong op ISO 27001
  • Alles opgedateer met die 2022-kontrolestel
  • Maak 81% vordering vanaf die oomblik wat jy aanmeld
  • Eenvoudig en maklik om te gebruik
Bespreek jou demo
img

Eienskappe tabel

Kontroles word geklassifiseer met behulp van eienskappe. Deur dit te gebruik, kan jy vinnig jou beheerkeuse pas by algemeen gebruikte industrieterme en -spesifikasies.

Eienskappe vir beheer 6.5 is:

beheer Tipe Eienskappe vir inligtingsekuriteit Kuberveiligheidskonsepte Operasionele vermoëns Sekuriteitsdomeine
#Voorkomende#Vertroulikheid
#Integriteit
#Beskikbaarheid
#Beskerm #Batebestuur
#Inligtingbeskerming
#Fisiese sekuriteit
#Stelsel- en netwerksekuriteit
#Beskerming

Wat is die doel van beheer 6.6?

Beheer 6.6 moet geïmplementeer word om die sekuriteit van inligting te verseker wanneer personeel, vennote en verskaffers met 'n organisasie werk.

Hierdie beheer is bedoel om die organisasie se inligting en om ondertekenaars van hul verantwoordelikheid in te lig om inligting op 'n verantwoordelike en gemagtigde manier te hanteer en te beskerm. Dit word ook gebruik as 'n hulpmiddel vir die beskerming van intellektuele eiendomsregte, soos patente, handelsmerke, handelsgeheime en kopiereg.

Dit is belangrik vir werkgewers om 'n nie-openbaarmakingsooreenkoms in plek te hê voordat enige vertroulike inligting aan 'n werknemer of kontrakteur bekend gemaak word. Die ooreenkoms sal uiteensit hoe noukeurig die individu die inligting waaraan hulle blootgestel word, moet bewaar en hoe lank die tydperk van vertroulikheid sal strek nadat diens beëindig is.

Beheer 6.6 Verduidelik

Beheer 6.6 het ten doel om die intellektuele eiendom en besigheidsbelange van jou organisasie te beskerm deur die openbaarmaking van sensitiewe inligting aan derde partye te voorkom. Dit verwys na 'n wettige kontrak of 'n reëling tussen jou organisasie en sy werknemers, vennote, kontrakteurs, verskaffers en ander derde partye wat die gebruik van vertroulike inligting beheer.

Vertroulike inligting is enige inligting wat nie aan die publiek of ander maatskappye in 'n soortgelyke bedryf beskikbaar gestel is nie. Voorbeelde sluit in handelsgeheime, kliëntelyste, formules en sakeplanne.

Die beheer moet geïmplementeer word wanneer bepaal word of a derde party sal toegang tot sensitiewe persoonlike data hê, en of stappe gedoen moet word om te verseker dat hulle nie die organisasie se sensitiewe persoonlike data na hul vertrek behou en voortgaan om toegang te verkry nie.

Wanneer 'n organisasie bepaal dat 'n derde party die besigheidsverhouding verlaat, en daar 'n risiko is dat sensitiewe organisasie- of maatskappydata as gevolg daarvan bekend gemaak kan word, moet die organisasie redelike stappe neem voordat daardie derde party vertrek, of so gou as moontlik nadat hulle vertrek het, om sodanige openbaarmaking te voorkom.

Ek sal beslis ISMS.online aanbeveel, dit maak die opstel en bestuur van jou ISMS so maklik as wat dit kan kry.

Peter Risdon
CISO, Viital

Bespreek jou demo

Opgedateer vir ISO 27001 2022
  • 81% van die werk wat vir jou gedoen is
  • Versekerde resultate Metode vir sertifiseringsukses
  • Bespaar tyd, geld en moeite
Bespreek jou demo
img

Wat is betrokke en hoe om aan die vereistes te voldoen

Beheer 6.6 beteken dat die partye by die ooreenkoms nie vertroulike inligting wat deur die ooreenkoms gedek word, bekend maak nie. Die inligting mag slegs openbaar gemaak word met skriftelike toestemming van die organisasie of in ooreenstemming met 'n hofbevel. Dit is belangrik om sensitiewe inligting oor sakepraktyke, intellektuele eiendom en navorsing en ontwikkeling te beskerm.

Om aan die vereistes van beheer 6.6 te voldoen, moet 'n "vertroulikheid" en "nie-openbaarmaking"-ooreenkoms/-kontrak sorgvuldig opgestel word sodat dit alle handelsgeheime en sensitiewe data/inligtingsaspekte van die organisasie se transaksies en transaksies dek. Dit is belangrik dat beide partye hul verpligtinge ingevolge die kontrak en pligte tydens en na die einde van die besigheidsverhouding verstaan.

'n Vertroulikheidsklousule kan ook ingesluit word in ander kontrakte wat verder strek as die einde van die werknemer se diens of derdeparty-aanstelling.

Dit is noodsaaklik dat die persoon wat 'n besigheidsverhouding verlaat of van werk verander, sy of haar sekuriteitsverantwoordelikhede en -pligte aan 'n nuwe persoon oorgedra word, en dat alle toegangsbewyse uitgevee word en 'n nuwe een geskep word.

Die volgende elemente moet in ag geneem word wanneer vertroulikheids- en nie-openbaarmakingsooreenkomste geïdentifiseer word:

  1. 'n Beskrywing van die inligting wat beskerm moet word (bv. vertroulike data);
  2. Duur van 'n ooreenkoms, insluitend situasies waar vertroulikheid onbepaald gehandhaaf moet word of totdat die inligting openbaar word;
  3. Die vereiste optrede in die geval van beëindiging van 'n ooreenkoms;
  4. Verantwoordelikhede en aksies wat ondertekenaars moet neem om ongemagtigde openbaarmaking van inligting te voorkom;
  5. Hoe eienaarskap van inligting, handelsgeheime en intellektuele eiendom vertroulikheid beïnvloed;
  6. Die toegelate gebruik van vertroulike inligting, tesame met die regte van die ondertekenaar om dit te gebruik;
  7. Die reg om te monitor of ouditaktiwiteite wat behels hoogs sensitiewe inligting;
  8. Die prosedure om ongemagtigde openbaarmakings of lekkasies van vertroulike inligting in kennis te stel en aan te meld;
  9. Die bepalings vir die terugkeer of vernietiging van inligting by beëindiging van die ooreenkoms;
  10. Die stappe wat geneem moet word indien die ooreenkoms nie nagekom word nie.

Die organisasie moet verseker dat vertroulikheids- en nie-openbaarmakingsooreenkomste in ooreenstemming is met die wette van die jurisdiksie waar dit van toepassing is.

'n Hersiening van vertroulikheids- en nie-openbaarmakingsooreenkomste moet periodiek plaasvind en wanneer veranderinge ook al hul vereistes beïnvloed.

Meer inligting oor hoe dit werk is beskikbaar in die ISO 27002:2022-standaarddokument.

Sien ISMS.online
in aksie

Bespreek 'n pasgemaakte praktiese sessie
gebaseer op jou behoeftes en doelwitte
Bespreek jou demo

Sê hallo vir ISO 27001 sukses

Kry 81% van die werk vir jou gedoen en word vinniger gesertifiseer met ISMS.online

Bespreek jou demo
img

Veranderinge en verskille vanaf ISO 27002:2013

Beheer 6.6 in die nuwe ISO 27002:2022 is nie 'n nuwe beheer nie, dit is eerder 'n gewysigde weergawe van beheer 13.2.4 in ISO 27002:2013.

Alhoewel hierdie twee kontroles soortgelyke kenmerke bevat, verskil hulle effens. Byvoorbeeld, terwyl die implementeringsriglyne in beide weergawes soortgelyk is, is hulle nie identies nie.

Die eerste deel van die implementeringsleiding in beheer 13.2.4 in ISO 27002:2013 verklaar dat:

“Vertroulikheids- of nie-openbaarmakingsooreenkomste moet die vereiste aanspreek om vertroulike inligting te beskerm deur wetlik afdwingbare terme te gebruik. Vertroulikheids- of nie-openbaarmakingsooreenkomste is van toepassing op eksterne partye of werknemers van die organisasie. Elemente moet gekies of bygevoeg word met inagneming van die tipe van die ander party en sy toelaatbare toegang of hantering van vertroulike inligting.”

Dieselfde afdeling in beheer 6.6 van ISO 27002:2022 sê dat:

“Vertroulikheids- of nie-openbaarmakingsooreenkomste moet die vereiste aanspreek om vertroulike inligting te beskerm deur wetlik afdwingbare terme te gebruik. Vertroulikheids- of nie-openbaarmakingsooreenkomste is van toepassing op belanghebbende partye en personeel van die organisasie.

Gebaseer op 'n organisasie se inligtingsekuriteitsvereistes, moet die bepalings in die ooreenkomste bepaal word deur die tipe inligting wat hanteer sal word, die klassifikasievlak daarvan, die gebruik daarvan en die toelaatbare toegang deur die ander party in ag te neem.”

Albei kontroles, hoewel dit verskil in semantiese betekenis, het soortgelyke struktuur en funksie in hul onderskeie kontekste. Beheer 6.6 gebruik egter 'n meer vereenvoudigde en gebruikersvriendelike taal sodat die inhoud en konteks makliker verstaanbaar is. Dit beteken diegene wat die standaard gaan gebruik, kan makliker met die inhoud daarvan verband hou.

Daarbenewens bevat die 2022-weergawe van ISO 27002 doelstellings- en kenmerktabelle vir elke kontrole, wat gebruikers help om die kontroles meer effektief te verstaan ​​en te implementeer. Hierdie twee afdelings is nie in die 2013-uitgawe beskikbaar nie.

Wie is in beheer van hierdie proses?

Volgens beheer 6.6 van die ISO 27002-standaard bestuur die menslikehulpbronafdeling gewoonlik die opstel en implementering van die vertroulikheids- of nie-openbaarmakingsooreenkoms in die meeste organisasies, wat die samewerking met die toesighoudende bestuurder of departement van die betrokke derde party behels.

Die toesighoudende bestuurder kan die inligtingsekuriteitsbeampte, verkoops- of produksiebestuurder wees.

Hierdie departemente en hoofde is ook verantwoordelik om te verseker dat enige derdeparty-verskaffers wat deur die organisasie gebruik word, voldoende sekuriteitsmaatreëls in plek het om vertroulike inligting te beskerm teen ongemagtigde openbaarmaking of gebruik.

Hulle moet seker maak dat alle werknemers 'n vertroulikheidsooreenkoms onderteken wanneer hulle vir die maatskappy begin werk.

In die meeste gevalle (afhangende van hoe groot die organisasie is), word vertroulikheids- of nie-openbaarmakingsooreenkomste onderteken deur alle werknemers wat toegang tot vertroulike inligting het.

Dit sluit tipies enige werknemer in wat in verkope, bemarking, kliëntediens of ander afdelings werk waar hulle met vertroulike inligting rakende kliënte, kliënte of verskaffers in aanraking kan kom.

In sommige gevalle, selfs al is daar nie 'n werklike skriftelike ooreenkoms tussen twee partye nie, moet organisasies beleide in plek hê wat vereis dat werknemers 'n vertroulikheidsooreenkoms onderteken voordat hulle toegang tot sensitiewe inligting oor kliënte of verskaffers toegelaat word.

Sommige risiko's verbonde aan nie 'n voldoende vertroulikheidsooreenkomsbeleid in plek nie, sluit in:

  • Werknemers kan per ongeluk sensitiewe inligting aan iemand buite die maatskappy uitlek wat nie toegang daartoe behoort te hê nie, wat skade aan die organisasie veroorsaak.
  • 'n Werknemer mag sensitiewe data aan 'n mededinger bekend maak.
  • ’n Ontevrede werknemer mag die maatskappy se intellektuele eiendom (IP) steel en dit tot sy of haar eie voordeel gebruik.
  • Werknemers kan per ongeluk sensitiewe inligting op hul rekenaar se lessenaar by die werk of op hul skootrekenaar by die huis laat, wat deur 'n kuberkraker gesteel kan word.

Kry 'n voorsprong
op ISO 27002

Die enigste voldoening
oplossing wat jy nodig het
Bespreek jou demo

Ons is koste-effektief en vinnig

Ontdek hoe dit jou ROI sal verhoog
Kry jou kwotasie

Wat beteken hierdie veranderinge vir jou?

Die ISO 27002:2013-standaard is nie beduidend verander nie. Die standaard is slegs opgedateer om bruikbaarheid te vergemaklik. Organisasies wat tans aan ISO 27002:2013 voldoen, hoef nie enige bykomende stappe te neem om voldoening handhaaf met die standaard.

Om aan die hersienings in ISO 27002:2022 te voldoen, kan die organisasie dit nodig vind om 'n paar geringe wysigings aan sy bestaande prosesse en prosedures aan te bring, veral as daar 'n behoefte is om te hersertifiseer.

Om meer te wete te kom oor hoe hierdie veranderinge aan beheer 6.6 jou organisasie sal beïnvloed, sien asseblief ons gids oor ISO 27002:2022.

Hoe ISMS.Online help

ISO 27002 is 'n wyd erkende inligtingsekuriteitstandaard wat 'n stel vereistes vir 'n organisasie verskaf om die vertroulikheid, integriteit en beskikbaarheid van sy inligting te beskerm. Die standaard is ontwikkel deur die Internasionale Organisasie vir Standaardisering (ISO), 'n nie-regeringsorganisasie wat internasionale standaarde stel, hersien en publiseer.

ISMS.Online help organisasies en besighede om aan die vereistes van ISO 27002 te voldoen deur aan hulle 'n platform te bied wat dit maklik maak om hul vertroulikheid of nie-openbaarmakingsbeleide en -prosedures te bestuur, dit op te dateer soos nodig, dit te toets en hul doeltreffendheid te monitor.

Ons bied 'n wolk-gebaseerde platform vir die bestuur van vertroulikheids- en inligtingsekuriteitbestuurstelsels, insluitend nie-openbaarmakingsklousules, risikobestuur, beleide, planne en prosedures, op een sentrale plek. Die platform is maklik om te gebruik en het 'n intuïtiewe koppelvlak wat dit maklik maak om te leer hoe om te gebruik.

ISMS.Online stel jou in staat om:

  • Dokumenteer jou prosesse. Hierdie intuïtiewe koppelvlak laat jou toe om jou prosesse te dokumenteer sonder om enige sagteware op jou rekenaar of netwerk te installeer.
  • Outomatiseer jou risiko-assessering proses.
  • Demonstreer nakoming maklik met aanlynverslae en kontrolelyste.
  • Hou rekord van vordering terwyl jy na sertifisering werk.

ISMS.Online bied 'n volledige reeks kenmerke om organisasies en besighede te help om voldoening aan die industriestandaard ISO 27001 en/of ISO 27002 ISMS te bereik.

Kontak ons ​​asseblief vandag om beplan 'n demo.

Is jy gereed vir
die nuwe ISO 27002

Ons sal jou 'n voorsprong van 81% gee
vanaf die oomblik dat jy inteken
Bespreek jou demo

Nuwe kontroles

Organisatoriese kontroles

ISO/IEC 27002:2022 BeheeridentifiseerderISO/IEC 27002:2013 BeheeridentifiseerderBeheer naam
5.105.1.1, 05.1.2Beleide vir inligtingsekuriteit
5.206.1.1Rolle en verantwoordelikhede vir inligtingsekuriteit
5.306.1.2Skeiding van pligte
5.407.2.1Bestuursverantwoordelikhede
5.506.1.3Kontak met owerhede
5.606.1.4Kontak met spesiale belangegroepe
5.7NuutBedreigingsintelligensie
5.806.1.5, 14.1.1Inligtingsekuriteit in projekbestuur
5.908.1.1, 08.1.2Inventaris van inligting en ander verwante bates
5.1008.1.3, 08.2.3Aanvaarbare gebruik van inligting en ander verwante bates
5.1108.1.4Teruggawe van bates
5.12 08.2.1Klassifikasie van inligting
5.1308.2.2Etikettering van inligting
5.1413.2.1, 13.2.2, 13.2.3Inligting oordrag
5.1509.1.1, 09.1.2Toegangsbeheer
5.1609.2.1Identiteitsbestuur
5.17 09.2.4, 09.3.1, 09.4.3Stawing inligting
5.1809.2.2, 09.2.5, 09.2.6Toegangsregte
5.1915.1.1Inligtingsekuriteit in verskafferverhoudings
5.2015.1.2Aanspreek van inligtingsekuriteit binne verskaffersooreenkomste
5.2115.1.3Bestuur van inligtingsekuriteit in die IKT-voorsieningsketting
5.2215.2.1, 15.2.2Monitering, hersiening en veranderingsbestuur van verskaffersdienste
5.23NuutInligtingsekuriteit vir die gebruik van wolkdienste
5.2416.1.1Beplanning en voorbereiding van inligtingsekuriteitvoorvalbestuur
5.2516.1.4Assessering en besluit oor inligtingsekuriteitsgebeure
5.2616.1.5Reaksie op inligtingsekuriteitsvoorvalle
5.2716.1.6Leer uit inligtingsekuriteitvoorvalle
5.2816.1.7Insameling van bewyse
5.2917.1.1, 17.1.2, 17.1.3Inligtingsekuriteit tydens ontwrigting
5.30NuutIKT-gereedheid vir besigheidskontinuïteit
5.3118.1.1, 18.1.5Wetlike, statutêre, regulatoriese en kontraktuele vereistes
5.3218.1.2Intellektuele eiendomsregte
5.3318.1.3Beskerming van rekords
5.3418.1.4Privaatheid en beskerming van PII
5.3518.2.1Onafhanklike hersiening van inligtingsekuriteit
5.3618.2.2, 18.2.3Voldoening aan beleide, reëls en standaarde vir inligtingsekuriteit
5.3712.1.1Gedokumenteerde bedryfsprosedures
Sedert ons migreer kon ons die tyd wat aan administrasie bestee word, verminder.
Jodie Korber
Besturende Direkteur Lanrex
100% van ons gebruikers slaag die eerste keer sertifisering
Bespreek jou demo

ISMS.online ondersteun nou ISO 42001 - die wêreld se eerste KI-bestuurstelsel. Klik om meer uit te vind