ISO 27002:2022, Kontroll 5.14 – Informasjonsoverføring

ISO 27002:2022 Reviderte kontroller

Bestill en demonstrasjon

kvinne, spesialist, jobber, på, skrivebord, datamaskin,, prosjekt, leder, står, ved siden av

Når informasjon overføres til interne eller eksterne parter, skaper det en økt risiko for konfidensialitet, integritet, tilgjengelighet og informasjonssikkerhet overført.

Kontroll 5.14 innebærer kravene som organisasjoner må tilfredsstille for å opprettholde sikkerheten til data når de deles internt eller når de strømmer ut av organisasjonen til tredjeparter.

Formål med kontroll 5.14

Kontroll 5.14 er en forebyggende type kontroll som krever at organisasjoner innfører passende regler, prosedyrer og/eller avtaler for å opprettholde sikkerheten til data når de deles i en organisasjon eller når de overføres til tredjeparter.

Attributttabell

KontrolltypeInformasjonssikkerhetsegenskaperKonsepter for cybersikkerhetOperasjonelle evnerSikkerhetsdomener
#Forebyggende#Konfidensialitet
#Integritet
#Tilgjengelighet
#Beskytte# Asset Management
#Informasjonsbeskyttelse
#Beskyttelse

Eierskap til kontroll 5.14

Mens utvikling og implementering av regler, prosedyrer og avtaler krever støtte og godkjenning fra ledelsen på høyt nivå, er samarbeidet og ekspertisen til ulike interessenter i en organisasjon, inkludert det juridiske teamet, IT-personalet og den øverste ledelsen, av avgjørende betydning. .

For eksempel bør det juridiske teamet sikre at organisasjonen inngår overføringsavtaler med tredjeparter og at disse avtalene er i tråd med kravene spesifisert i Kontroll 5.14. På samme måte bør IT-teamet ta en aktiv del i å definere og implementere kontroller for å opprettholde datasikkerheten som beskrevet i 5.14.

Få et forsprang på ISO 27001
  • Alt oppdatert med 2022-kontrollsettet
  • Få 81 % fremgang fra det øyeblikket du logger på
  • Enkel og lett å bruke
Bestill demoen din
img

Generell veiledning om kontroll 5.14

Overholdelse av 5.14 innebærer utvikling av regler, prosedyrer og avtaler, inkludert en emnespesifikk informasjonsoverføringspolicy, som gir data under transport et beskyttelsesnivå som er passende for klassifiseringen som er tildelt den informasjonen.

Med andre ord bør beskyttelsesnivået samsvare med nivået av kritikkverdighet og sensitivitet for informasjon som overføres.

Videre spesifiserer Control 5.14 at organisasjoner må signere overføringsavtaler med mottakende tredjeparter for å garantere sikker overføring av data.

Kontroll 5.14 grupperer overføringstypene i tre kategorier:

  • Elektronisk overføring
  • Overføring av fysiske lagringsmedier
  • Verbal overføring

Før vi går videre til å beskrive de spesifikke kravene for hver type overføring, viser Control 5.14 elementene som må inkluderes i alle regler, prosedyrer og avtaler for alle tre typer overføringer generelt:

  • Organisasjoner må definere kontroller passende for klassifiseringsnivået av informasjonen for å beskytte informasjonen under transport mot uautorisert tilgang, modifikasjon, avskjæring, kopiering, ødeleggelse og tjenestenektangrep.
  • En organisasjon må ha kontroll over varetektskjeden mens den er i transitt og må definere og implementere kontroller for å sikre sporbarhet av informasjon.
  • Relevante parter som er involvert i overføringen av informasjon bør defineres og kontaktinformasjonen deres skal oppgis. Dette kan omfatte informasjonseiere og sikkerhetsansvarlige.
  • Tildeling av ansvar i tilfelle databrudd inntreffer.
  • Bruke et merkesystem.

  • Sikre tilgjengeligheten av overføringstjenesten.
  • Lage emnespesifikke retningslinjer for informasjonsoverføringsmetodene.
  • Retningslinjer for lagring og sletting av alle forretningsposter, inkludert meldinger.

  • Analyse av hvilken innvirkning eventuelle gjeldende lover, forskrifter eller andre forpliktelser kan ha på overføringen.

Supplerende veiledning om elektronisk overføring

Etter å ha listet opp minimumskravene til innhold for regler, prosedyrer og avtaler som er felles for alle tre typer overføringer, viser Control 5.14 spesifikke innholdskrav for hver type overføring.

Regler, avtaler og prosedyrer bør håndtere følgende problemer når informasjon overføres elektronisk:

  • Oppdaging og forebygging av malware-angrep.
  • Beskyttelse av sensitiv informasjon i de overførte vedleggene.
  • Sikre at all kommunikasjon sendes til riktige mottakere og risiko for å sende kommunikasjon til feil e-postadresser, adresser eller telefonnumre er eliminert.
  • Innhenting av forhåndsgodkjenning før du begynner å bruke offentlige kommunikasjonstjenester.

  • Implementering av strengere autentiseringsmetoder når data overføres via offentlige nettverk.
  • Pålegge restriksjoner på bruken av e-kommunikasjonstjenester som å forby automatisk videresending.
  • Gi personalet råd om å ikke bruke SMS- eller direktemeldingstjenester for å dele sensitive data fordi dette innholdet kan bli sett av uautoriserte personer i offentlige rom.
  • Rådgivning til ansatte og andre relevante parter om sikkerhetsrisiko presentert av faksmaskiner, for eksempel risikoen for uautorisert tilgang eller omdirigering av meldinger til bestemte numre.

Er du klar for
den nye ISO 27002

Vi gir deg et forsprang på 81 %
fra det øyeblikket du logger inn
Bestill demoen din

Vi er kostnadseffektive og raske

Finn ut hvordan det vil øke avkastningen din
Få ditt tilbud

Supplerende veiledning om overføring av fysisk lagringsmedier

Når informasjon deles via fysiske midler som papirer, bør reglene, prosedyrene og avtalene dekke følgende:

  • Tildeling av ansvar for melding om sending, utsendelse og mottak.
  • Sikre korrekt adressering og transport av meldingen.
  • Emballasje eliminerer risikoen for skade på innholdet som kan oppstå når innholdet er under transport. For eksempel bør emballasje være god nok til ikke å bli påvirket av varme eller fuktighet.
  • En liste over pålitelige kurerer avtalt og autorisert av ledelsen.
  • Beskrivelse av kureridentifikasjonsstandarder.
  • Bruk av manipulasjonssikre kontroller som vesker hvis nivået av sensitivitet og kritisk informasjon krever det.
  • Prosedyrer for å bekrefte ID-er til kurerer.
  • Godkjent liste over tredjeparter som tilbyr transport- eller budtjenester avhengig av klassifiseringsnivået.
  • Holde loggoppføringer over leveringstidspunktet, liste over autoriserte mottakere, beskyttelse som er brukt og kvittering på destinasjonen.

Supplerende veiledning om verbal overføring

Kontroll 5.14 sier at når personell utveksler informasjon i organisasjonen eller når de overfører data til eksterne parter, skal de informeres om følgende risikoer:

  • De bør unngå å ha konfidensielle samtaler over usikre offentlige kanaler eller i offentlige rom.
  • De bør ikke legge igjen talemeldinger som inneholder konfidensiell informasjon med tanke på risikoen for gjentakelse av uautoriserte personer og risikoen for omdirigering av meldingen til tredjeparter.
  • Hver enkelt, enten det er ansatte eller andre relevante tredjeparter, bør screenes før de får lov til å lytte til samtaler.
  • Rom, der konfidensielle samtaler finner sted, bør være utstyrt med passende kontroller som lydisolering.
  • De bør gi en ansvarsfraskrivelse før de har noen sensitiv samtale.

Endringer og forskjeller fra ISO 27002:2013

27002:2022/5.14 erstatter 27002:2013/(13.2.1, 13.2.2. 13.2.3).

Mens de to kontrollene til en viss grad ligner, gjør to viktige forskjeller kravene til 2022-versjonen mer krevende.

Spesifikke krav for elektriske, fysiske og verbale overføringer

I 2013-versjonen, avsnitt 13.2.3 tatt opp de spesifikke kravene for overføring av informasjon via elektroniske meldinger.

Imidlertid behandlet den ikke separat overføring av informasjon via verbal eller fysisk måte.

I motsetning til dette identifiserer 2022-versjonen tydelig tre typer informasjonsoverføring og angir deretter innholdskravene for hver av dem separat.

2022-versjonen setter strengere krav for elektronisk overføring

Mens punkt 13.2.3 inneholdt spesifikke krav til innholdet i avtaler for elektronisk meldingsutveksling, pålegger 2022-versjonen strengere forpliktelser for organisasjoner.

2022-versjonen krever at organisasjoner beskriver og implementerer nye kontroller i reglene, prosedyrene og avtalene for elektroniske overføringer.

Organisasjoner bør for eksempel råde sine ansatte til ikke å bruke SMS-tjenester når de inneholder sensitiv informasjon.

Mer detaljerte krav til fysiske overføringer

2022-versjonen stiller strengere krav til fysisk lagringsmedieoverføring. For eksempel er kravene mer omfattende med hensyn til autentisering av kurerer og hvilke typer skader som bør forhindres.

Strukturelle endringer

I 2013-versjonen var det en eksplisitt henvisning til spesifikke krav til avtaler om informasjonsoverføringer. Imidlertid ble ikke "Regler" og "Prosedyrer" behandlet spesifikt.

I motsetning til dette angir 2022-versjonen de spesifikke kravene for hver av disse tre mekanismene.

Hvordan ISMS.online hjelper

ISO 27002 implementeringen er enklere med vår trinnvise sjekkliste som guider deg gjennom hele prosessen, fra å definere omfanget av ISMS-en din til risikoidentifikasjon og kontrollimplementering.

Ta kontakt i dag for å bestill en demo.

Få en Headstart
på ISO 27002

Den eneste etterlevelsen
løsning du trenger
Bestill demoen din

Organisasjonskontroller

ISO/IEC 27002:2022 kontrollidentifikatorISO/IEC 27002:2013 KontrollidentifikatorKontrollnavn
5.105.1.1, 05.1.2Retningslinjer for informasjonssikkerhet
5.206.1.1Informasjonssikkerhetsroller og ansvar
5.306.1.2Ansvarsfordeling
5.407.2.1Lederansvar
5.506.1.3Kontakt med myndigheter
5.606.1.4Kontakt med interessegrupper
5.7NyTrusselintelligens
5.806.1.5, 14.1.1Informasjonssikkerhet i prosjektledelse
5.908.1.1, 08.1.2Inventar av informasjon og andre tilhørende eiendeler
5.1008.1.3, 08.2.3Akseptabel bruk av informasjon og andre tilhørende eiendeler
5.1108.1.4Retur av eiendeler
5.12 08.2.1Klassifisering av informasjon
5.1308.2.2Merking av informasjon
5.1413.2.1, 13.2.2, 13.2.3Informasjonsoverføring
5.1509.1.1, 09.1.2Adgangskontroll
5.1609.2.1Identitetsadministrasjon
5.17 09.2.4, 09.3.1, 09.4.3Autentiseringsinformasjon
5.1809.2.2, 09.2.5, 09.2.6Tilgangsrettigheter
5.1915.1.1Informasjonssikkerhet i leverandørforhold
5.2015.1.2Ta opp informasjonssikkerhet innenfor leverandøravtaler
5.2115.1.3Håndtere informasjonssikkerhet i IKT-leverandørkjeden
5.2215.2.1, 15.2.2Overvåking, gjennomgang og endringsledelse av leverandørtjenester
5.23NyInformasjonssikkerhet for bruk av skytjenester
5.2416.1.1Informasjonssikkerhet hendelseshåndtering planlegging og forberedelse
5.2516.1.4Vurdering og beslutning om informasjonssikkerhetshendelser
5.2616.1.5Respons på informasjonssikkerhetshendelser
5.2716.1.6Lær av informasjonssikkerhetshendelser
5.2816.1.7Innsamling av bevis
5.2917.1.1, 17.1.2, 17.1.3Informasjonssikkerhet under avbrudd
5.30NyIKT-beredskap for forretningskontinuitet
5.3118.1.1, 18.1.5Juridiske, lovpålagte, regulatoriske og kontraktsmessige krav
5.3218.1.2Immaterielle rettigheter
5.3318.1.3Beskyttelse av poster
5.3418.1.4Personvern og beskyttelse av PII
5.3518.2.1Uavhengig gjennomgang av informasjonssikkerhet
5.3618.2.2, 18.2.3Overholdelse av retningslinjer, regler og standarder for informasjonssikkerhet
5.3712.1.1Dokumenterte driftsprosedyrer

Personkontroller

Fysiske kontroller

Oppdatert for ISO 27001 2022
  • 81 % av arbeidet gjort for deg
  • Assured Results Metode for sertifiseringssuksess
  • Spar tid, penger og problemer
Bestill demoen din
img

ISMS.online støtter nå ISO 42001 – verdens første AI Management System. Klikk for å finne ut mer