Når informasjon overføres til interne eller eksterne parter, skaper det en økt risiko for konfidensialitet, integritet, tilgjengelighet og informasjonssikkerhet overført.
Kontroll 5.14 innebærer kravene som organisasjoner må tilfredsstille for å opprettholde sikkerheten til data når de deles internt eller når de strømmer ut av organisasjonen til tredjeparter.
Kontroll 5.14 er en forebyggende type kontroll som krever at organisasjoner innfører passende regler, prosedyrer og/eller avtaler for å opprettholde sikkerheten til data når de deles i en organisasjon eller når de overføres til tredjeparter.
Kontrolltype | Informasjonssikkerhetsegenskaper | Konsepter for cybersikkerhet | Operasjonelle evner | Sikkerhetsdomener |
---|---|---|---|---|
#Forebyggende | #Konfidensialitet #Integritet #Tilgjengelighet | #Beskytte | # Asset Management #Informasjonsbeskyttelse | #Beskyttelse |
Mens utvikling og implementering av regler, prosedyrer og avtaler krever støtte og godkjenning fra ledelsen på høyt nivå, er samarbeidet og ekspertisen til ulike interessenter i en organisasjon, inkludert det juridiske teamet, IT-personalet og den øverste ledelsen, av avgjørende betydning. .
For eksempel bør det juridiske teamet sikre at organisasjonen inngår overføringsavtaler med tredjeparter og at disse avtalene er i tråd med kravene spesifisert i Kontroll 5.14. På samme måte bør IT-teamet ta en aktiv del i å definere og implementere kontroller for å opprettholde datasikkerheten som beskrevet i 5.14.
Overholdelse av 5.14 innebærer utvikling av regler, prosedyrer og avtaler, inkludert en emnespesifikk informasjonsoverføringspolicy, som gir data under transport et beskyttelsesnivå som er passende for klassifiseringen som er tildelt den informasjonen.
Med andre ord bør beskyttelsesnivået samsvare med nivået av kritikkverdighet og sensitivitet for informasjon som overføres.
Videre spesifiserer Control 5.14 at organisasjoner må signere overføringsavtaler med mottakende tredjeparter for å garantere sikker overføring av data.
Kontroll 5.14 grupperer overføringstypene i tre kategorier:
Før vi går videre til å beskrive de spesifikke kravene for hver type overføring, viser Control 5.14 elementene som må inkluderes i alle regler, prosedyrer og avtaler for alle tre typer overføringer generelt:
Etter å ha listet opp minimumskravene til innhold for regler, prosedyrer og avtaler som er felles for alle tre typer overføringer, viser Control 5.14 spesifikke innholdskrav for hver type overføring.
Regler, avtaler og prosedyrer bør håndtere følgende problemer når informasjon overføres elektronisk:
Vi gir deg et forsprang på 81 %
fra det øyeblikket du logger inn
Bestill demoen din
Når informasjon deles via fysiske midler som papirer, bør reglene, prosedyrene og avtalene dekke følgende:
Kontroll 5.14 sier at når personell utveksler informasjon i organisasjonen eller når de overfører data til eksterne parter, skal de informeres om følgende risikoer:
27002:2022/5.14 erstatter 27002:2013/(13.2.1, 13.2.2. 13.2.3).
Mens de to kontrollene til en viss grad ligner, gjør to viktige forskjeller kravene til 2022-versjonen mer krevende.
I 2013-versjonen, avsnitt 13.2.3 tatt opp de spesifikke kravene for overføring av informasjon via elektroniske meldinger.
Imidlertid behandlet den ikke separat overføring av informasjon via verbal eller fysisk måte.
I motsetning til dette identifiserer 2022-versjonen tydelig tre typer informasjonsoverføring og angir deretter innholdskravene for hver av dem separat.
Mens punkt 13.2.3 inneholdt spesifikke krav til innholdet i avtaler for elektronisk meldingsutveksling, pålegger 2022-versjonen strengere forpliktelser for organisasjoner.
2022-versjonen krever at organisasjoner beskriver og implementerer nye kontroller i reglene, prosedyrene og avtalene for elektroniske overføringer.
Organisasjoner bør for eksempel råde sine ansatte til ikke å bruke SMS-tjenester når de inneholder sensitiv informasjon.
2022-versjonen stiller strengere krav til fysisk lagringsmedieoverføring. For eksempel er kravene mer omfattende med hensyn til autentisering av kurerer og hvilke typer skader som bør forhindres.
I 2013-versjonen var det en eksplisitt henvisning til spesifikke krav til avtaler om informasjonsoverføringer. Imidlertid ble ikke "Regler" og "Prosedyrer" behandlet spesifikt.
I motsetning til dette angir 2022-versjonen de spesifikke kravene for hver av disse tre mekanismene.
ISO 27002 implementeringen er enklere med vår trinnvise sjekkliste som guider deg gjennom hele prosessen, fra å definere omfanget av ISMS-en din til risikoidentifikasjon og kontrollimplementering.
Ta kontakt i dag for å bestill en demo.
ISO/IEC 27002:2022 kontrollidentifikator | ISO/IEC 27002:2013 Kontrollidentifikator | Kontrollnavn |
---|---|---|
5.7 | Ny | Trusselintelligens |
5.23 | Ny | Informasjonssikkerhet for bruk av skytjenester |
5.30 | Ny | IKT-beredskap for forretningskontinuitet |
7.4 | Ny | Fysisk sikkerhetsovervåking |
8.9 | Ny | Konfigurasjonsstyring |
8.10 | Ny | Sletting av informasjon |
8.11 | Ny | Datamaskering |
8.12 | Ny | Forebygging av datalekkasje |
8.16 | Ny | Overvåking av aktiviteter |
8.23 | Ny | Web-filtrering |
8.28 | Ny | Sikker koding |
ISO/IEC 27002:2022 kontrollidentifikator | ISO/IEC 27002:2013 Kontrollidentifikator | Kontrollnavn |
---|---|---|
6.1 | 07.1.1 | Screening |
6.2 | 07.1.2 | Vilkår og betingelser for ansettelsen |
6.3 | 07.2.2 | Informasjonssikkerhetsbevissthet, utdanning og opplæring |
6.4 | 07.2.3 | Disiplinær prosess |
6.5 | 07.3.1 | Ansvar etter oppsigelse eller endring av arbeidsforhold |
6.6 | 13.2.4 | Avtaler om konfidensialitet eller taushetsplikt |
6.7 | 06.2.2 | Fjernarbeid |
6.8 | 16.1.2, 16.1.3 | Informasjonssikkerhet hendelsesrapportering |
ISO/IEC 27002:2022 kontrollidentifikator | ISO/IEC 27002:2013 Kontrollidentifikator | Kontrollnavn |
---|---|---|
7.1 | 11.1.1 | Fysiske sikkerhetsomkretser |
7.2 | 11.1.2, 11.1.6 | Fysisk inngang |
7.3 | 11.1.3 | Sikring av kontorer, rom og fasiliteter |
7.4 | Ny | Fysisk sikkerhetsovervåking |
7.5 | 11.1.4 | Beskyttelse mot fysiske og miljømessige trusler |
7.6 | 11.1.5 | Arbeid i sikre områder |
7.7 | 11.2.9 | Oversiktlig skrivebord og oversiktlig skjerm |
7.8 | 11.2.1 | Utstyrsplassering og beskyttelse |
7.9 | 11.2.6 | Sikkerhet av eiendeler utenfor lokaler |
7.10 | 08.3.1, 08.3.2, 08.3.3, 11.2.5 | Lagringsmedier |
7.11 | 11.2.2 | Støtteverktøy |
7.12 | 11.2.3 | Kablingssikkerhet |
7.13 | 11.2.4 | Vedlikehold av utstyr |
7.14 | 11.2.7 | Sikker avhending eller gjenbruk av utstyr |