ISO 27002:2022, Kontroll 5.29 – Informasjonssikkerhet under avbrudd

ISO 27002:2022 Reviderte kontroller

Bestill en demonstrasjon

fokusert,mangfoldig,kvinnelig,kolleger,sitte,ved,pult,på,kontoret,brainstorm

Formål med kontroll 5.29

Til tross for det brede spekteret av forebyggende tiltak tilgjengelig for organisasjoner som er ISO 27002: 2022 i samsvar med, forstyrrelser i forretningskontinuitet og standarddrift kan og vil forekomme.

Kontroll 5.29 skisserer de operasjonelle justeringene som organisasjoner bør ta i bruk når de opplever forstyrrelser, for å sikre informasjon og beskytte selskapets eiendeler.

Attributttabell

5.22 har to formål forebyggende og korrigerende kontrollere det opprettholder risiko ved å implementere en plan som forbedrer informasjonssikkerheten i perioder med forstyrrelser, og reduserer skader på tvers av organisatoriske eiendeler.

KontrolltypeInformasjonssikkerhetsegenskaperKonsepter for cybersikkerhetOperasjonelle evnerSikkerhetsdomener
#Forebyggende
#Korrigerende
#Konfidensialitet
#Integritet
#Tilgjengelighet
#Beskytte
#Svar
#Kontinuitet#Beskyttelse
#Motstandsdyktighet

Eierskap til kontroll 5.29

Kontroll 5.29 refererer til operasjonell informasjonssikkerhetsprosesser og prosedyrer som aktiveres når kritiske hendelser eller forretningsavbrudd oppstår.

Som sådan bør eierskapet til kontroll 5.29 ligge hos et medlem av toppledelsen som fører tilsyn med organisasjonens daglige drift og/eller kontinuitetsplanlegging, som f.eks. Chief Operating Officer (COO).

Vi er kostnadseffektive og raske

Finn ut hvordan det vil øke avkastningen din
Få ditt tilbud

Generell veiledning om kontroll 5.29

Kontroll 5.29 fastsetter at informasjonssikkerhet skal være en del av en organisasjons bredere prosedyre for styring av forretningskontinuitet.

Organisasjoner bør utarbeide planer som søker å opprettholde informasjonssikkerhetsintegritet, og deretter gjenopprette den, dersom informasjonen kompromitteres på noen måte etter driftsavbrudd eller systemfeil.

Sikkerhetsnivåer bør gjenopprettes til nivåer før avbrudd, og på en rettidig måte som reduserer ytterligere skade.

Ved å gjøre dette bør organisasjoner:

  1. Utplassere og vedlikeholde generelle informasjonssikkerhetskontroller, inkludert forretningssystemer og IKT-plattformer i organisasjonens bredere kontinuitetsplaner.
  2. Implementer prosesser som søker å opprettholde informasjonssikkerhetskontroller gjennom enhver forstyrrelse.
  3. Der det er relevant, utplasser kompenserende kontroller for informasjonssikkerhetsrelatert innsats som ikke kan opprettholdes gjennom en periode med avbrudd.

Supplerende veiledning

Kontroll 5.29 erkjenner kontinuitetsplanleggingens svært varierende natur, og gir organisasjoner betydelig spillerom til å implementere informasjonssikkerhet kontroller som er spesifikke for de ulike typene forretningsavbrudd som organisasjoner kan oppleve.

ISO ber organisasjonen fokusere på to nøkkelområder når formulere en forretningskontinuitetsplan:

a) tap av konfidensialitet

b) integriteten til informasjon

Se ISMS.online
i aksjon

Bestill en skreddersydd hands-on økt
basert på dine behov og mål
Bestill demoen din

Få et forsprang på ISO 27001
  • Alt oppdatert med 2022-kontrollsettet
  • Få 81 % fremgang fra det øyeblikket du logger på
  • Enkel og lett å bruke
Bestill demoen din
img

Endringer og forskjeller fra ISO 27002:2013

27002:2022-5.29 erstatter følgende tre kontroller fra 27002:2013:

  • 17.1 - Planlegging av informasjonssikkerhet kontinuitet
  • 17.1.2 – Implementering av informasjonssikkerhetskontinuitet
  • 17.1.3 – Verifisere, gjennomgå og evaluere kontinuitet i informasjonssikkerhet

I erkjennelse av den komplekse naturen til forretningskontinuitetsplaner – og hvordan de er forskjellige i henhold til ulike typer avbrudd – har ISO forenklet veiledningen deres ved å gå bort fra en detaljert tilnærming og be organisasjoner om å i stedet vurdere noen få grunnleggende punkter når de utarbeider fagspesifikke. planer (se ovenfor).

For eksempel sier en del av veiledningen i 17.1.2 at:

«hendelsesberedskapspersonell med nødvendig ansvar, myndighet og kompetanse til å håndtere en hendelse og opprettholde informasjonssikkerhet er nominert”.

Til tross for deres betydning for effektiv kontinuitetsplanlegging, nevner 5.29 ingen spesifikt hendelsesresponsteam og stoler på at organisasjonen vurderer dem under alle punkter i veiledningsnotatene, mer spesifikt:

  • Utplassere og vedlikeholde generelle informasjonssikkerhetskontroller, inkludert forretningssystemer og IKT-plattformer i organisasjonens bredere kontinuitetsplaner.

Hvordan ISMS.online hjelper

En skybasert plattform for ISO 27002 implementering, ISMS.online, hjelper deg med å administrere dine prosesser for risikostyring av informasjonssikkerhet enkelt og effektivt.

De ISMS.online plattform tilbyr en rekke kraftige verktøy som forenkler måten du kan dokumentere, implementere, vedlikeholde og forbedre styringssystemet for informasjonssikkerhet (ISMS) og oppnå samsvar med ISO 27002.

Ta kontakt i dag for å bestill en demo.

Er du klar for
den nye ISO 27002

Vi gir deg et forsprang på 81 %
fra det øyeblikket du logger inn
Bestill demoen din

Organisasjonskontroller

ISO/IEC 27002:2022 kontrollidentifikatorISO/IEC 27002:2013 KontrollidentifikatorKontrollnavn
5.105.1.1, 05.1.2Retningslinjer for informasjonssikkerhet
5.206.1.1Informasjonssikkerhetsroller og ansvar
5.306.1.2Ansvarsfordeling
5.407.2.1Lederansvar
5.506.1.3Kontakt med myndigheter
5.606.1.4Kontakt med interessegrupper
5.7NyTrusselintelligens
5.806.1.5, 14.1.1Informasjonssikkerhet i prosjektledelse
5.908.1.1, 08.1.2Inventar av informasjon og andre tilhørende eiendeler
5.1008.1.3, 08.2.3Akseptabel bruk av informasjon og andre tilhørende eiendeler
5.1108.1.4Retur av eiendeler
5.12 08.2.1Klassifisering av informasjon
5.1308.2.2Merking av informasjon
5.1413.2.1, 13.2.2, 13.2.3Informasjonsoverføring
5.1509.1.1, 09.1.2Adgangskontroll
5.1609.2.1Identitetsadministrasjon
5.17 09.2.4, 09.3.1, 09.4.3Autentiseringsinformasjon
5.1809.2.2, 09.2.5, 09.2.6Tilgangsrettigheter
5.1915.1.1Informasjonssikkerhet i leverandørforhold
5.2015.1.2Ta opp informasjonssikkerhet innenfor leverandøravtaler
5.2115.1.3Håndtere informasjonssikkerhet i IKT-leverandørkjeden
5.2215.2.1, 15.2.2Overvåking, gjennomgang og endringsledelse av leverandørtjenester
5.23NyInformasjonssikkerhet for bruk av skytjenester
5.2416.1.1Informasjonssikkerhet hendelseshåndtering planlegging og forberedelse
5.2516.1.4Vurdering og beslutning om informasjonssikkerhetshendelser
5.2616.1.5Respons på informasjonssikkerhetshendelser
5.2716.1.6Lær av informasjonssikkerhetshendelser
5.2816.1.7Innsamling av bevis
5.2917.1.1, 17.1.2, 17.1.3Informasjonssikkerhet under avbrudd
5.30NyIKT-beredskap for forretningskontinuitet
5.3118.1.1, 18.1.5Juridiske, lovpålagte, regulatoriske og kontraktsmessige krav
5.3218.1.2Immaterielle rettigheter
5.3318.1.3Beskyttelse av poster
5.3418.1.4Personvern og beskyttelse av PII
5.3518.2.1Uavhengig gjennomgang av informasjonssikkerhet
5.3618.2.2, 18.2.3Overholdelse av retningslinjer, regler og standarder for informasjonssikkerhet
5.3712.1.1Dokumenterte driftsprosedyrer

Personkontroller

Fysiske kontroller

Oppdatert for ISO 27001 2022
  • 81 % av arbeidet gjort for deg
  • Assured Results Metode for sertifiseringssuksess
  • Spar tid, penger og problemer
Bestill demoen din
img

ISMS.online støtter nå ISO 42001 – verdens første AI Management System. Klikk for å finne ut mer