ISO 27002:2022, kontroll 5.31 – juridiske, lovpålagte, regulatoriske og kontraktsmessige krav

ISO 27002:2022 Reviderte kontroller

Bestill en demonstrasjon

nærbilde,av,tenåring,med,mørk,hud,hender,på,tastatur,skriving

Formål med kontroll 5.31

Lover, forskrifter og kontraktskrav utgjør en stor del av en organisasjons informasjonssikkerhetsansvar.

Organisasjoner bør ha en klar forståelse av sine forpliktelser til enhver tid, og være forberedt på å tilpasse sin informasjonssikkerhetspraksis i samsvar med sin rolle som ansvarlig databehandler.

Det er viktig å merke seg at Control 5.31 ikke viser noen spesifikke juridiske, regulatoriske eller kontraktsmessige vilkår som organisasjoner enten trenger å håndheve eller forbli i samsvar med, og det fastsetter heller ikke en prosedyre for utforming av kontrakter. Kontroll 5.31 fokuserer i stedet på hva organisasjoner må vurdere fra en informasjonssikkerhet perspektiv, knyttet til deres unike krav.

Attributttabell

Kontroll 5.31 er en forebyggende kontroll Det endrer risiko ved å gi veiledning om hvordan man opererer med en robust informasjonssikkerhetspolitikk som opprettholder samsvar innenfor alle relevante juridiske og regulatoriske miljøer.

KontrolltypeInformasjonssikkerhetsegenskaperKonsepter for cybersikkerhetOperasjonelle evnerSikkerhetsdomener
#Forebyggende#Konfidensialitet
#Integritet
#Tilgjengelighet
#Identifisere#Juridisk og overholdelse#Governance og økosystem
#Beskyttelse
Oppdatert for ISO 27001 2022
  • 81 % av arbeidet gjort for deg
  • Assured Results Metode for sertifiseringssuksess
  • Spar tid, penger og problemer
Bestill demoen din
img

Generell veiledning om kontroll 5.31

Det er 5 generelle veiledningspunkter å vurdere. Organisasjoner bør huske på sine juridiske, lovpålagte, regulatoriske og kontraktsmessige krav når:

  1. Utarbeide og/eller endre deres informasjonssikkerhetsprosedyrer og interne retningslinjer dokumenter.
  2. Utforme, endre eller implementere informasjonssikkerhetskontroller.
  3. Kategorisering av informasjon når de vurderer deres bredere informasjonssikkerhetskrav, enten for organisatoriske formål eller relatert til deres forhold til en tredjepart (leverandører osv.)
  4. Gjennomgår risikovurderinger knyttet til informasjonssikkerhet aktiviteter, inkludert interne roller og ansvar knyttet til en organisasjonsstruktur.
  5. Etablering av arten av et leverandørforhold, og deres kontraktsmessige forpliktelser gjennom hele leveringen av produkter og tjenester.

Lovgivende og forskriftsmessig veiledning

Organisasjoner bør «definere og dokumentere» interne prosesser og ansvar som lar dem:

  1. Identifisere, analysere og forstå deres lov- og regulatoriske forpliktelser knyttet til informasjonssikkerhet, inkludert periodiske gjennomganger av lover og forskrifter.
  2. Sørg for at de forblir kompatible på tvers av alle lov- og reguleringsmiljøer uansett hvilke land de opererer i. Dette omfatter bruk av produkter og tjenester som kommer utenfor landet de vanligvis opererer i.

Kryptografisk veiledning

I IKT er 'kryptografi' en metode for å beskytte informasjon og kommunikasjon ved bruk av koder.

Som sådan involverer hele konseptet med kryptering og kryptografi vanligvis spesifikke juridiske krav og en betydelig mengde emnespesifikk regulatorisk veiledning som må følges.

Med det i tankene må følgende veiledning tas i betraktning:

  1. Lover om import og/eller eksport av maskinvare eller programvare som enten utfører en dedikert kryptografisk funksjon, eller har evnen til å utføre nevnte funksjon.
  2. Lover knyttet til begrensning av kryptografiske funksjoner.
  3. Enhver tilgang til kryptert informasjon som myndigheter i et land eller en region har rett til å be om og håndheve.
  4. Gyldigheten og sannheten til tre sentrale digitale elementer av kryptert informasjon:

    a) signaturer
    b) Seals
    c) sertifikater

Få en Headstart
på ISO 27002

Den eneste etterlevelsen
løsning du trenger
Bestill demoen din

Vi er kostnadseffektive og raske

Finn ut hvordan det vil øke avkastningen din
Få ditt tilbud

Kontraktsmessig veiledning

Organisasjoner bør vurdere sine informasjonssikkerhetsforpliktelser når de utarbeider eller signerer juridisk bindende kontrakter med kunder, leverandører eller leverandører (inkludert forsikringspoliser og kontrakter).

Se Kontroll 5.20 for ytterligere veiledning knyttet til leverandørkontrakter.

Støttekontroller

  • 5.20

Endringer og forskjeller fra ISO 27002:2013

27002:2022-5.31 erstatter to kontroller fra 27002:2013-18.1.2 (Immaterielle rettigheter).

  1. 18.1.1 – Identifikasjon av gjeldende lovgivning og kontraktsmessige krav
  2. 18.1.5 – Regulering av kryptografiske kontroller

Mens 27002:2013-18.1.1 tilbyr minimal veiledning bortsett fra behovet for "ledere" for å identifisere all lovgivning som deres type virksomhet garanterer, diskuterer 27002:2022-5.31 overholdelse på tvers av lovgivende, regulatoriske og kryptografiske miljøer, i tillegg til å tilby noen generaliserte veiledningspunkter og langt mer detaljert informasjon om hvordan du holder deg på rett side av gjeldende lover eller forskrifter.

Når det gjelder kryptering, følger 27002:2022-5.31 de samme prinsippene som 27002:2013-18.1.5 og inneholder de samme underliggende veiledningspunktene, men går ett skritt videre ved å be organisasjoner vurdere maskinvare og programvare som har potensial til å bære ut kryptografiske funksjoner.

Hvordan ISMS.online hjelper

ISO 27002 implementeringen er enklere med vår trinnvise sjekkliste som guider deg gjennom hele prosessen, fra å definere omfanget av ISMS-en din til risikoidentifikasjon og kontrollimplementering.

Ta kontakt i dag for å bestill en demo.

ISMS.online er en
one-stop-løsning som radikalt fremskyndet implementeringen vår.

Evan Harris
Grunnlegger og COO, Peppy

Bestill demoen din

Organisasjonskontroller

ISO/IEC 27002:2022 kontrollidentifikatorISO/IEC 27002:2013 KontrollidentifikatorKontrollnavn
5.105.1.1, 05.1.2Retningslinjer for informasjonssikkerhet
5.206.1.1Informasjonssikkerhetsroller og ansvar
5.306.1.2Ansvarsfordeling
5.407.2.1Lederansvar
5.506.1.3Kontakt med myndigheter
5.606.1.4Kontakt med interessegrupper
5.7NyTrusselintelligens
5.806.1.5, 14.1.1Informasjonssikkerhet i prosjektledelse
5.908.1.1, 08.1.2Inventar av informasjon og andre tilhørende eiendeler
5.1008.1.3, 08.2.3Akseptabel bruk av informasjon og andre tilhørende eiendeler
5.1108.1.4Retur av eiendeler
5.12 08.2.1Klassifisering av informasjon
5.1308.2.2Merking av informasjon
5.1413.2.1, 13.2.2, 13.2.3Informasjonsoverføring
5.1509.1.1, 09.1.2Adgangskontroll
5.1609.2.1Identitetsadministrasjon
5.17 09.2.4, 09.3.1, 09.4.3Autentiseringsinformasjon
5.1809.2.2, 09.2.5, 09.2.6Tilgangsrettigheter
5.1915.1.1Informasjonssikkerhet i leverandørforhold
5.2015.1.2Ta opp informasjonssikkerhet innenfor leverandøravtaler
5.2115.1.3Håndtere informasjonssikkerhet i IKT-leverandørkjeden
5.2215.2.1, 15.2.2Overvåking, gjennomgang og endringsledelse av leverandørtjenester
5.23NyInformasjonssikkerhet for bruk av skytjenester
5.2416.1.1Informasjonssikkerhet hendelseshåndtering planlegging og forberedelse
5.2516.1.4Vurdering og beslutning om informasjonssikkerhetshendelser
5.2616.1.5Respons på informasjonssikkerhetshendelser
5.2716.1.6Lær av informasjonssikkerhetshendelser
5.2816.1.7Innsamling av bevis
5.2917.1.1, 17.1.2, 17.1.3Informasjonssikkerhet under avbrudd
5.30NyIKT-beredskap for forretningskontinuitet
5.3118.1.1, 18.1.5Juridiske, lovpålagte, regulatoriske og kontraktsmessige krav
5.3218.1.2Immaterielle rettigheter
5.3318.1.3Beskyttelse av poster
5.3418.1.4Personvern og beskyttelse av PII
5.3518.2.1Uavhengig gjennomgang av informasjonssikkerhet
5.3618.2.2, 18.2.3Overholdelse av retningslinjer, regler og standarder for informasjonssikkerhet
5.3712.1.1Dokumenterte driftsprosedyrer

Personkontroller

Fysiske kontroller

Vi kan ikke tenke på noe selskap hvis tjeneste kan holde et lys til ISMS.online.
Vivian Kroner
ISO 27001, 27701 og GDPR ledende implementer Aperian Global
100 % av brukerne våre består sertifiseringen første gang
Bestill demoen din

ISMS.online støtter nå ISO 42001 – verdens første AI Management System. Klikk for å finne ut mer