Reg Fiks vir Risiko (RFFR) Skema, Akkreditasie en Nakoming

Vind uit waaroor RFFR gaan en hoe ons help

Bespreek 'n demo

vroulik, Asiatiese, mentor, onderrig, afrikaans, manlik, leerling, intern, kyk, na

Wat is reg geskik vir risiko?

Australië se departement van onderwys, vaardighede en indiensneming (DESE) geskep RFFR (Reg Fit for Risk) aan die einde van 2019. Hierdie sertifiseringsprogram het ten doel om te verseker dat verskaffers, soos opvoedkundige instellings, aan DESE se kontraktuele vereistes vir inligtingsekuriteit voldoen.

Die RFFR-skema het ten doel om ISO/IEC 27001 se basislynvereistes aan te vul met bykomende kontroles wat deur die Australiese regering se Handleiding vir inligtingsekuriteit (ISM) met die ontwikkelende wetlike, sekuriteits- en tegniese vereistes vir inligtingsekuriteitbestuurstelsel (ISMS) vir verskaffers.

Jy moet ook 'n ontwikkel Verklaring van toepaslikheid (SoA) wat jou maatskappy se unieke veiligheidsrisiko's en -eise in ag neem en die toepaslikheid van voorsorgmaatreëls uiteengesit in die Australiese Inligtingsekuriteitshandleiding. RFFR kernelemente moet in ag geneem word, soos die Australiese kuberveiligheidsentrum se Essential Eight tegnieke, data-soewereiniteit en personeelsekuriteit.

Wat is die DESE ISMS-skema?

Die DESE het 'n mandaat gegee dat organisasies aan hul inligtingsekuriteitbestuurstelsel (ISMS) skema moet voldoen, en dus as 'n DESE ISMS erken word.

Wat is 'n inligtingsekuriteitbestuurstelsel (ISMS)?

'n ISMS verskaf die gereedskap wat jy nodig het om jou maatskappy se inligting te beskerm en te bestuur deur doeltreffende risikobestuur.

Dit maak voldoening aan baie wette, regulasies en sertifiseringskemas moontlik en fokus op die beskerming van drie sleutelaspekte van inligting; Vertroulikheid, Integriteit en Beskikbaarheid.

Wat is ISO 27001?

ISO 27001 is 'n wêreldwyd-erkende, universele standaard. Dit is geskep om organisasies te help om hul inligting doeltreffend en sistematies te beskerm.

Dit bied aan enige organisasie, ongeag grootte of sektor, 'n kubersekuriteitsraamwerk en 'n benadering om jou belangrikste inligtingsbates te beskerm.

Intelligente risikokartering

Ons geïntegreerde bestuurstelsel sluit risikobestuursinstrumente en 'n vooraf ingevulde risikobank in, wat jou toelaat om ISO 27001 Bylae A volgens jou maatskappy se vereistes aan te neem, aan te pas en by te voeg.

Die ISMS.online risikokaartinstrument gee 'n volledige bo-na-onder-aansig van organisatoriese risiko. Dit karteer die risikofaktore en geleenthede in jou organisasie se strategiese doelwitte en doelwitte. Dit laat jou toe om 'n deeglike gapingsanalise uit te voer.

Verder maak ISMS.online voorsiening vir die monitering van jou organisasie se inligtingsekuriteitsrisiko's, postuur en ISO 27001-voldoening. Die intelligente paneelbord is intuïtief en toeganklik deur 'n webblaaier sodat jy jou inligtingsekuriteitstatus enige tyd en oral kan sien.

Outomatiese verklaring van toepaslikheid

Sien ons outomatiese verklaring van toepaslikheid in aksie met 'n pasgemaakte praktiese sessie gebaseer op jou behoeftes en doelwitte.

Bespreek jou demo
img

Hoe om voor te berei vir RFFR ISMS-sertifisering?

Tydens die RFFR ISMS-sertifiseringsproses sal ouditeure u stelsels en ondersteunende dokumentasie ondersoek. Organisasies moet dus by drie sleutelmylpale regdeur die akkreditasieproses aanmeld.

Verskaffers kan die mylpale gebruik om hul organisasie se huidige kubersekuriteitsvlak te bepaal en areas vir verbetering te identifiseer.

Wat is die kategorieë van verskaffers en subkontrakteurs?

Verskaffers en Subkontrakteurs word in kategorieë geklassifiseer om akkreditasie te verkry deur die Reg Fit For Risk (RFFR) benadering te gebruik.

  1. Kategorie Een – Verskaffers en subkontrakteurs wat dienste aan 2,000 XNUMX of meer individue per jaar verskaf.
  2. Kategorie Twee – Verskaffers en subkontrakteurs wat dienste aan minder as 2,000 XNUMX individue per jaar verskaf. Hierdie kategorie sluit twee sub-kategorieë in. Daar word na hulle verwys as 'Kategorie 2A"En"Kategorie 2B".

Om uit te vind watter kategorie op jou van toepassing is, sal beteken dat jy die volgende risikofaktore moet oorweeg (onder andere):

  • IT-omgewing
  • Uitkontraktering
  • Subkontrakreëlings
  • Struktuur van organisasie
  • Die vlak van sekuriteit volwassenheid
  • Die omvang van sensitiewe inligting wat gehou word
  • Vlak van toegang tot departementele stelsels

RFFR Kategorieë

kategoriekategorie 1Kategorie 2AKategorie 2B
Jaarlikse saaklading 2,000 of meer Onder 2,000 Onder 2,000
Risikoprofiel Groter risiko Medium risikolae risiko
Grondslag van akkreditasie ISO 27001 voldoen aan ISMS (Inligting Sekuriteit Bestuur System) - onafhanklik gesertifiseerISO 27001 voldoen aan ISMS – self-geassesseerBestuursverklaringsbrief
Akkreditasie instandhouding Jaarlikse toesigoudit en driejaarlikse hersertifiseringJaarlikse selfevalueringJaarlikse bestuursbeweringsbrief
Mylpale om te voltooi 1, 2 en 31,2 en 3 1 en 3

Mylpaal 1 – Besigheidsvolwassenheidbeoordeling

Die eerste mylpaal en stap moet altyd 'n besigheidsvolwassenheidbeoordeling wees. Die Australiese Seinedirektoraat (ASD) Essential Eight-volwassenheidsmodel bepaal hoe jou organisasie inligting gebruik en sekuriteit bestuur. Jou organisasie se aanvanklike inligtingsekuriteitsvolwassenheid word geassesseer teen die ASD Essential Eight-volwassenheidsmodel.

Mylpaal 2 – ISO 27001 Voldoening en Verklaring van Toepaslikheid

Om mylpaal 2 te bereik, sal jy 'n pasgemaakte inligtingsekuriteitbestuurstelsel nodig hê bykomend tot volle ISO 27001-nakoming en akkreditasie.

Jy sal ook 'n Verklaring van Toepaslikheid (SoA) onder mylpaal 2 benodig. ISO 27001 klousule 6.1.3 merk op die behoefte aan SoA, wat losweg verstaan ​​kan word as 'n kontrolelys vir die 114 sekuriteitskontroles wat ontwerp is om spesifieke risiko's aan 'n organisasie aan te spreek.

Mylpaal 3 – Demonstreer Implementering van ISMS

Jy moet demonstreer dat die ISMS- en ISO 27001-kontroles (waar van toepassing op die organisasie) is effektief geïmplementeer om mylpaal 3 te slaag.

Ontdek hoe ons help

Vind uit hoe maklik dit is om jou
voldoening aan RFFR op ISMS.online
Bespreek jou demo

Sluit aan by meer as 10,000 XNUMX XNUMX gebruikers
  • Eenvoudig en maklik om te gebruik
  • Ontwerp vir Right Fit for Risk en ISO 27001 sukses
  • Bespaar u tyd en geld
Bespreek jou demo
img

Hoe om RFFR-akkreditasie te handhaaf

’n Organisasie en al sy subkontrakteurs wat RFFR-geakkrediteer is, moet hul sertifiseringstatus behou deur jaarverslae in te dien en gemonitor te word vir voldoening aan RFFR-standaarde.

'n Organisasie met 'n bestaande akkreditasie moet die jaarlikse en driejaarlikse oudits voltooi volgens die datums waarop die akkreditasie toegeken is.

Handhaaf akkreditasie

Akkreditasie Tipe JaarliksElke 3 jaar
Gesertifiseerde ISMS (Kategorie 1-verskaffers en derdeparty-diens- en vaardigheidstelselverskaffers)Toesigoudit of verandering van omvang oudit deur Sertifiserende Assesseringsliggaam (CAB) wat die Verskaffer of TPES-verskaffer se bygewerkte SOA dek Hersertifisering deur CAB (Konformiteitsbeoordelingsliggame)

Verskaffer of TPES verskaffer herakkreditasie deur DESE
Self-geëvalueerde ISMS (Kategorie 2A Verskaffers)Selfevalueringsverslag (insluitend beskrywing van veranderinge sedert laaste verslag) wat die Verskaffer se bygewerkte SOA dek

DESE bepaal of dit nodig is om op te skaal na 'n gesertifiseerde ISMS
Selfevalueringsverslag

Herakkreditasie deur DESE
Bestuursverklaring (Kategorie 2B Verskaffers)Jaarlikse Bestuursverklaringsbrief (insluitend beskrywing van veranderinge sedert laaste attestasie)

DESE bepaal of dit nodig is om op te skaal tot 'n self-evalueerde ISMS
Bestuursverklaringsbrief

Herakkreditasie deur DESE

Kernverwagtinge onder die regte passing vir risiko

Die RFFR-benadering vereis dat jy 'n stel kernsekuriteitstandaarde daarstel en in stand hou om jou sekuriteitsposisie te handhaaf en te verbeter.

Die Australiese Essential Eight Cyber ​​Security-strategieë en kernverwagtinge sal jou organisasie help om 'n robuuste sekuriteitsraamwerk te skep.

Personeelsekuriteit – RFFR Kernverwagtinge

Onder RFFR-vereistes het jy sekere prosesse waaraan jy moet voldoen wanneer jy nuwe mense in diens neem:

  • Identifiseer en verifieer die individu se identiteit positief.
  • Verifieer die kwalifikasies, sertifiserings en ondervinding wat op hul Curriculum Vitae gelys word om die individu se bevoegdheid te verifieer.
  • 'n Bevredigende polisietjek vir die individu moet verkry word.
  • Werk met Kwesbare Mense kontroleer om bevredigend voltooi te wees.
  • 'n Individu moet geldige werksregte hê om in Australië te werk.
  • Maak seker dat die persoon die inleidende sekuriteitsbewustheidsopleiding voltooi het met inhoud wat geskik is vir hul werk.
  • Die kontrak moet klousules hê wat verseker dat inligtingsekuriteit en nie-openbaarmakingsvereistes nagekom word na beëindiging.
  • Individue met bevoorregte of administratiewe status moet onderhewig wees aan hoër vlakke van versekering deur jou organisasie.

Fisiese sekuriteit – RFFR-kernverwagtinge

Organisasies moet verseker dat fisiese sekuriteitsmaatreëls die risiko verminder dat inligting en fisiese bates:

  • Onwerkbaar of ontoeganklik.
  • Toegang tot, gebruik of verwyder sonder toepaslike magtiging.

Alle organisasies moet aan fisiese sekuriteitsvereistes voldoen. Fasiliteite moet van kommersiële gehalte wees en in Australië geleë wees. Om van die huis af te werk, vereis dat organisasies verseker dat die tuisomgewing net so veilig soos die kantooromgewing is om personeel, programdata en IT-hardeware te beskerm.

Kubersekuriteit – RFFR-kernverwagtinge

Organisasies moet sekuriteitsmaatreëls implementeer om kubersekuriteit te verseker, insluitend die 'Essential Eight' kubersekuriteitstrategieë, inligtingsekuriteitsrisikobestuur, inligtingsekuriteitmonitering, bestuur van kubersekuriteitsinsidente en beperkte toegangsbeheer.

Kyk hoe ons jou kan help

Bespreek 'n pasgemaakte praktiese sessie
gebaseer op jou behoeftes en doelwitte
Bespreek jou demo

Vind uit hoe maklik dit is

Voldoen aan RFFR met ISMS.online
Bespreek 'n demo

Wat is die Australiese essensiële agt kuberveiligheidstrategieë?

Om organisasies te help om hul inligtingsekuriteit in orde te kry, het The Australiese kuberveiligheidsentrum (ACSC) het die 'Essential Eight'-strategieë ontwikkel om besighede te help beskerm.

’n Organisasie se kuberveiligheidsrisikoprofiel moet bepaal word, en planne moet ontwikkel word om teikenvlakke vir elk van die Essential Eight kubersekuriteitstrategieë te bereik.

Dit is belangrik om daarop te let dat die Essential Eight verpligtend sal wees vir alle Australiese federale regeringsagentskappe en -departemente.

Toepassingsbeheer

Ongemagtigde programme word verhoed om op jou stelsel uit te voer deur die uitvoering daarvan te beheer. Dit verhoed dat onbekende en potensieel kwaadwillige programme op jou stelsel uitgevoer word.

Patch Toepassings

Toepassings kan uitgebuit word om kwaadwillige kode uit te voer as hulle sekuriteitskwesbaarhede het. Om jou omgewing veilig te hou, vereis die gebruik van die nuutste weergawe van toepassings en die toepassing van pleisters onmiddellik nadat kwesbaarhede geïdentifiseer is.

Stel Microsoft Office-makro-instellings op

Slegs makro's van vertroude liggings met beperkte skryftoegang of dié wat met 'n vertroude sertifikaat onderteken is, sal toegelaat word om te loop. Hierdie strategie blokkeer kwaadwillige kode wat deur Microsoft Office-makro's gelewer word.

Toepassing Verharding

Kwesbare funksionaliteit moet beskerm word deur onnodige kenmerke in Microsoft Office, webblaaiers en PDF-kykers te verwyder. Flits, advertensies en Java-inhoud is algemene voertuie vir die lewering van kwaadwillige kode.

Beperk administratiewe voorregte

Administrateurrekeninge het die sleutels tot jou IT-infrastruktuur en vereis dus beperkte toegang. Die aantal administrateurrekeninge en die voorregte wat aan elkeen toegeken word, moet tot die minimum beperk word.

Patch Bedryfstelsels

Bedryfstelsels kan verder gekompromitteer word deur bekende sekuriteitskwesbaarhede. Dit is belangrik om hierdie probleme reg te stel sodra hulle geïdentifiseer is. U kan die omvang van kubersekuriteitsoortredings beperk deur die nuutste bedryfstelsels te gebruik en sekuriteitsreëlings toe te pas sodra dit geïdentifiseer is. Vermy die gebruik van verouderde bedryfstelsels.

Multi-faktor verifikasie

Sterk gebruikersverifikasie maak dit moeiliker vir aanvallers om toegang tot inligting en stelsels te kry. MFA vereis 'n kombinasie van twee of meer faktore, insluitend geheime inligting (soos 'n wagwoord en ID-kombinasie), 'n datagebonde fisiese toestel (soos 'n vingerafdruk-gebaseerde stawingtoepassing op 'n geregistreerde slimfoon of 'n eenmalige SMS-kode) , en 'n datagebonde fisiese persoon (soos gesigsherkenning of vingerafdrukke).

Gereelde rugsteun

'n Rugsteunstrategie word gebruik om kritieke data en stelsels te bewaar. Hierdie strategie verseker dat toegang tot inligting verkry kan word na 'n kuberveiligheidsvoorval.

Data-, sagteware- en konfigurasie-instellings word gerugsteun en apart van jou hoofomgewing gestoor. Die rugsteun word gereeld getoets om te verseker dat dit herwin kan word en dat alle kritieke data by die rugsteunprogram ingesluit is.

Sien ons platform
in aksie

Bespreek 'n pasgemaakte praktiese sessie
gebaseer op jou behoeftes en doelwitte
Bespreek jou demo

Sê hallo vir RFFR sukses

Kyk hoe ISMS.online al jou voldoeningsbehoeftes kan hanteer

Bespreek jou demo
img

Bestuur van kuberveiligheidsvoorvalle

'n Organisasie moet 'n formele benadering tot bestuur van inligtingsekuriteitvoorvalle ontwikkel wat voldoen aan die aanbevelings van die Inligtingsekuriteitshandleiding (ISM).

'n Organisasie se Hoofinligtingsekuriteitsbeampte, Hoofinligtingsbeampte, kubersekuriteitskundige of inligtingstegnologiebestuurder kan die ISM gebruik om 'n kubersekuriteitsraamwerk te ontwikkel om hul inligting en stelsels teen kuberbedreigings te beskerm.

Toepaslike insidentopsporing en reaksiemeganismes moet geïmplementeer word om kubervoorvalle aan interne en eksterne belanghebbendes aan te teken en aan te meld.

Gebruik van 'n geakkrediteerde derdepartystelsel

Dit is noodsaaklik vir organisasies om te onthou dat hulle verantwoordelik bly om te verseker dat enige subkontrakteurs wat dienste namens hulle lewer, die organisasie se sekuriteitstandaarde nakom, nakom en handhaaf.

'n Organisasie moet erken dat eksterne partye wat dienste aan of namens die organisasie verskaf die potensiaal kan hê om toegang te verkry tot persele, stelsels of inligting wat beskerming vereis. Organisasies moet verseker dat RFFR-sekuriteitsvereistes in plek is en reg deur hul voorsieningsketting funksioneer.

Enige maatskappy wat 'n derdeparty-toepassing of wolkdiens gebruik om vertroulike data te verwerk, te berg of te versprei, moet verseker dat die stelsel veilig is voordat dit in gebruik geneem word. Voordat organisasies enige derdeparty-sagteware of -diens gebruik, moet organisasies die risiko self beoordeel en toepaslike sekuriteitskontroles implementeer.

Hoe ISMS.online help

ISMS.online kan jou help om aan jou organisasie se inligtingsekuriteitsvereistes en voldoeningsvereistes te voldoen deur jou te help met jou inligtingsekuriteitimplementering om jou sekuriteitsgapings en sekuriteitsprosesse te assesseer.

Om jou te help om jou RFFR ISMS-doelwitte te bereik, sluit ons belangrikste voordele in:

  • Dit is maklik om verantwoordelikhede te delegeer en vordering in die rigting van voldoening te monitor.
  • Outomatiese Verklaring van Toepaslikheid (SoA).
  • Die uitgebreide risiko-assesseringsinstrumentstel bespaar tyd en moeite regdeur die proses.
  • Ons het 'n toegewyde span konsultante byderhand om jou te ondersteun tydens jou reis na voldoening.
  • Hoe jy toepaslike kontroles kan hanteer en wys dat dit veilig hanteer word.

Vind uit hoe maklik dit is met ISMS.online – bespreek 'n demo.

Sien ISMS.online
in aksie

Bespreek 'n pasgemaakte praktiese sessie
gebaseer op jou behoeftes en doelwitte
Bespreek jou demo

Sedert ons migreer kon ons die tyd wat aan administrasie bestee word, verminder.
Jodie Korber
Besturende Direkteur Lanrex
100% van ons gebruikers slaag die eerste keer sertifisering
Bespreek jou demo

ISMS.online ondersteun nou ISO 42001 - die wêreld se eerste KI-bestuurstelsel. Klik om meer uit te vind