ISO 27002:2022, Kontroll 5.12 – Klassifisering av informasjon

ISO 27002:2022 Reviderte kontroller

Bestill en demonstrasjon

oppstart, programmering, team., nettsted, designer, fungerer, digitalt, nettbrett, dock, tastatur

Klassifisering av informasjon er en prosess som gjør organisasjoner i stand til gruppeinformasjonsressurser inn i relevante kategorier avhengig av beskyttelsesnivået hver informasjonskategori skal gis.

Kontroll 5.12 omhandler implementering av en klassifisering av informasjonsordning basert på krav til konfidensialitet, integritet og tilgjengelighet for informasjonsmidler.

Formål med kontroll 5.12

5.12 er en forebyggende kontroll som identifiserer risikoer ved å gjøre det mulig for organisasjoner å bestemme beskyttelsesnivået for hver informasjonsressurs basert på informasjonens nivå av viktighet og sensitivitet.

5.12 advarer eksplisitt organisasjoner mot over- eller underklassifisering av informasjon i tilleggsveiledningen. Den sier at organisasjoner bør ta hensyn til kravene til konfidensialitet, tilgjengelighet og integritet når de tildeler eiendeler til relevante kategorier.

Dette sikrer at klassifiseringsordningen gir en passende balanse mellom virksomhetens behov for informasjon og sikkerhetskravene for hver informasjonskategori.

Attributttabell

KontrolltypeInformasjonssikkerhetsegenskaperKonsepter for cybersikkerhetOperasjonelle evnerSikkerhetsdomener
#Forebyggende#Konfidensialitet
#Integritet
#Tilgjengelighet
#Identifisere#Informasjonsbeskyttelse#Beskyttelse
#Forsvar
Få et forsprang på ISO 27001
  • Alt oppdatert med 2022-kontrollsettet
  • Få 81 % fremgang fra det øyeblikket du logger på
  • Enkel og lett å bruke
Bestill demoen din
img

Eierskap til kontroll 5.12

Mens det bør være en organisasjonsomfattende klassifisering av informasjonsordninger med klassifiseringsnivåer og kriterier for hvordan klassifisere informasjonsmidler, eiere av informasjonsmidler er til syvende og sist ansvarlige for gjennomføringen av en klassifiseringsordning.

5.12 anerkjenner eksplisitt at eiere av de relevante informasjonsmiddel bør stå til ansvar.

Hvis for eksempel regnskapsavdelingen har tilgang til mappene med lønnsrapporter og kontoutskrifter, bør de klassifisere informasjon ut fra den organisasjonsdekkende klassifiseringsordningen.

Ved klassifisering av opplysninger bør eiendelseieren ta hensyn til ta hensyn til virksomhetens behov, nivå av innvirkning kompromiss av informasjon vil ha på organisasjonen og nivået av viktighet og sensitivitet av informasjon.

Generell veiledning om kontroll 5.12

For å implementere et robust system for klassifisering av informasjon, bør organisasjoner ta i bruk en emnespesifikk tilnærming, forstå hver forretningsenhets behov for informasjon og bestemme nivået av sensitivitet og kritisk informasjon.

5.12 krever at organisasjoner tar hensyn til følgende syv kriterier når de implementerer en klassifiseringsordning:

  • Etabler en emnespesifikk policy og adresser de spesifikke forretningsbehovene

5.12 refererer eksplisitt til 5.1, Tilgangskontroll og krever at organisasjoner overholder emnespesifikke retningslinjer som beskrevet i 5.1. I tillegg bør klassifiseringsordningen og nivåene ta hensyn til spesifikke forretningsbehov.

  • Ta hensyn til virksomhetens behov for deling og bruk av informasjon og behovet for tilgjengelighet

Hvis du tilordner en informasjonsressurs til en klassifiseringskategori som er unødvendig høyere, kan dette føre til risiko for forstyrrelse av dine kritiske forretningsfunksjoner ved å begrense tilgang til og bruk av informasjon.

Derfor bør du strebe etter å finne en balanse mellom dine spesifikke forretningsbehov for tilgjengelighet og bruk av informasjon og kravene til konfidensialitet og integritet til denne informasjonen.

  • Vurder juridiske forpliktelser

Noen lover kan pålegge deg strengere forpliktelser for å sikre konfidensialitet, integritet og tilgjengelighet av informasjon. Når du tildeler informasjonsressurser til kategorier, bør juridiske forpliktelser prioriteres over din egen klassifisering.

  • Ta en risikobasert tilnærming og vurder den potensielle effekten av et kompromiss

Hver type informasjon har et ulikt nivå av kritikkverdighet for hver virksomhets virksomhet og har et ulikt nivå av sensitivitet avhengig av konteksten.

Ved implementering av klassifisering av informasjonsordningen, bør organisasjoner spørre:

Hvilken innvirkning vil kompromitteringen av integritet, tilgjengelighet og konfidensialitet til denne informasjonen ha på organisasjonen?

For eksempel er databaser med profesjonelle e-postadresser til kvalifiserte potensielle kunder og helsejournaler til ansatte svært forskjellige når det gjelder følsomhetsnivå og potensiell påvirkning.

  • Gjennomgå og oppdater klassifiseringen regelmessig

5.12 bemerker at verdien, kritikaliteten og sensitiviteten til informasjon ikke er statisk og kan endres gjennom informasjonens livssyklus. Derfor må du regelmessig gjennomgå hver klassifisering og gjøre nødvendige oppdateringer.

Som et eksempel på en slik endring viser 5.12 til offentliggjøring av informasjon til offentligheten, noe som i stor grad reduserer verdien og sensitiviteten til informasjon.

  • Rådfør deg med andre organisasjoner du deler informasjon med og ta opp eventuelle forskjeller

Det er ikke én måte å klassifisere informasjon og hver organisasjon kan ha ulike navn, nivåer og kriterier når det gjelder klassifisering av informasjonsordninger.

Disse forskjellene kan føre til risiko når de to organisasjonene utveksler informasjonsmidler med hverandre. Derfor må du få på plass en avtale med motparten din for å sikre at det er konsistens i klassifisering av informasjon og tolkning av klassifikasjonsnivåer.

  • Konsistens på organisasjonsnivå

Hver avdeling i organisasjonen bør ha en felles forståelse av klassifiseringsnivåer og prosedyrer slik at klassifiseringer er konsistente på tvers av hele organisasjonen.

Få en Headstart
på ISO 27002

Den eneste etterlevelsen
løsning du trenger
Bestill demoen din

Oppdatert for ISO 27001 2022
  • 81 % av arbeidet gjort for deg
  • Assured Results Metode for sertifiseringssuksess
  • Spar tid, penger og problemer
Bestill demoen din
img

Veiledning om hvordan man implementerer klassifisering av informasjonsordningen

Mens 5.12 anerkjenner at det ikke finnes en klassifiseringsordning som passer for alle, og organisasjoner har spillerom til å bestemme og beskrive individuelle klassifiseringsnivåer, gir den følgende eksempel som et informasjonsklassifiseringsskjema:

a) Avsløring forårsaker ingen skade;

b) Avsløring forårsaker mindre omdømmeskade eller mindre operasjonell innvirkning;

c) Offentliggjøring har en betydelig kortsiktig innvirkning på driften eller forretningsmålene;

d) Offentliggjøring har en alvorlig innvirkning på langsiktige forretningsmål eller setter organisasjonens overlevelse i fare.

Endringer og forskjeller fra ISO 27002:2013

Klassifiseringen av informasjon ble behandlet i avsnitt 8.2.1 i forrige versjon.

Selv om de to versjonene er svært like, er det to viktige forskjeller:

I den gamle versjonen var det ingen eksplisitt henvisning til kravet om konsistens av klassifikasjonsnivåer når informasjon overføres mellom organisasjoner.

I 2022-versjonen må du imidlertid få på plass en avtale med motparten din for å sikre at det er konsistens i klassifisering av informasjon og tolkning av klassifikasjonsnivåer.

For det andre krever den nye versjonen eksplisitt at organisasjoner innfører emnespesifikke retningslinjer. I den eldre versjonen var det derimot bare en kort referanse til tilgangskontrollen.

Hvordan ISMS.online hjelper

Vår plattform er intuitiv og enkel å bruke. Det er ikke bare for svært tekniske mennesker; det er for alle i organisasjonen din. Vi oppfordrer deg til å involvere ansatte på alle nivåer i virksomheten din i prosessen med å bygge din ISMS, fordi det hjelper deg å bygge et virkelig bærekraftig system.

Ta kontakt i dag for å bestill en demo.

Er du klar for
den nye ISO 27002

Vi gir deg et forsprang på 81 %
fra det øyeblikket du logger inn
Bestill demoen din

Organisasjonskontroller

ISO/IEC 27002:2022 kontrollidentifikatorISO/IEC 27002:2013 KontrollidentifikatorKontrollnavn
5.105.1.1, 05.1.2Retningslinjer for informasjonssikkerhet
5.206.1.1Informasjonssikkerhetsroller og ansvar
5.306.1.2Ansvarsfordeling
5.407.2.1Lederansvar
5.506.1.3Kontakt med myndigheter
5.606.1.4Kontakt med interessegrupper
5.7NyTrusselintelligens
5.806.1.5, 14.1.1Informasjonssikkerhet i prosjektledelse
5.908.1.1, 08.1.2Inventar av informasjon og andre tilhørende eiendeler
5.1008.1.3, 08.2.3Akseptabel bruk av informasjon og andre tilhørende eiendeler
5.1108.1.4Retur av eiendeler
5.12 08.2.1Klassifisering av informasjon
5.1308.2.2Merking av informasjon
5.1413.2.1, 13.2.2, 13.2.3Informasjonsoverføring
5.1509.1.1, 09.1.2Adgangskontroll
5.1609.2.1Identitetsadministrasjon
5.17 09.2.4, 09.3.1, 09.4.3Autentiseringsinformasjon
5.1809.2.2, 09.2.5, 09.2.6Tilgangsrettigheter
5.1915.1.1Informasjonssikkerhet i leverandørforhold
5.2015.1.2Ta opp informasjonssikkerhet innenfor leverandøravtaler
5.2115.1.3Håndtere informasjonssikkerhet i IKT-leverandørkjeden
5.2215.2.1, 15.2.2Overvåking, gjennomgang og endringsledelse av leverandørtjenester
5.23NyInformasjonssikkerhet for bruk av skytjenester
5.2416.1.1Informasjonssikkerhet hendelseshåndtering planlegging og forberedelse
5.2516.1.4Vurdering og beslutning om informasjonssikkerhetshendelser
5.2616.1.5Respons på informasjonssikkerhetshendelser
5.2716.1.6Lær av informasjonssikkerhetshendelser
5.2816.1.7Innsamling av bevis
5.2917.1.1, 17.1.2, 17.1.3Informasjonssikkerhet under avbrudd
5.30NyIKT-beredskap for forretningskontinuitet
5.3118.1.1, 18.1.5Juridiske, lovpålagte, regulatoriske og kontraktsmessige krav
5.3218.1.2Immaterielle rettigheter
5.3318.1.3Beskyttelse av poster
5.3418.1.4Personvern og beskyttelse av PII
5.3518.2.1Uavhengig gjennomgang av informasjonssikkerhet
5.3618.2.2, 18.2.3Overholdelse av retningslinjer, regler og standarder for informasjonssikkerhet
5.3712.1.1Dokumenterte driftsprosedyrer

Personkontroller

Fysiske kontroller

Vi er kostnadseffektive og raske

Finn ut hvordan det vil øke avkastningen din
Få ditt tilbud

ISMS.online støtter nå ISO 42001 – verdens første AI Management System. Klikk for å finne ut mer