ISO 27002:2022, Kontroll 5.8 – Informasjonssikkerhet i prosjektledelse

ISO 27002:2022 Reviderte kontroller

Bestill en demonstrasjon

oppstart, programmering, team., nettsted, designer, fungerer, digitalt, nettbrett, dock, tastatur

Hva er Kontroll 5.8 – Informasjonssikkerhet i prosjektledelse?

Kontroll 5.8 dekker behovet for organisasjoner for å sikre det informasjonssikkerhet er integrert i prosjektledelsen.

Informasjonssikkerhet forklart

Informasjonssikkerhet, noen ganger forkortet til Infosec, er praksisen med å forsvare informasjon mot uautorisert tilgang, bruk, avsløring, forstyrrelse, modifikasjon, gjennomlesing, inspeksjon, opptak eller ødeleggelse. Det er et generelt begrep som kan brukes uavhengig av formen dataene kan ha (f.eks. elektronisk, fysisk).

Informasjonssikkerhets primære fokus er balansert beskyttelse av konfidensialitet, integritet og tilgjengelighet til data (også kjent som CIA-triaden) samtidig som man opprettholder fokus på effektiv policyimplementering, alt uten å hemme organisasjonens produktivitet.

Feltet dekker alle prosesser og mekanismer som gjør digitalt utstyr, informasjon og tjenester beskyttet mot utilsiktet eller uautorisert tilgang, endring eller ødeleggelse. Proffene innen informasjonssikkerhet er ansatt i mange forskjellige bransjer - fra finans til myndigheter til helsevesen til akademikere og fra små enpersonsbedrifter til store multinasjonale organisasjoner.

Prosjektledelse forklart

Prosjektledelse er en stor del av virksomheten. Det handler om å planlegge, organisere og administrere ressurser for å fullføre et bestemt mål.

Prosjektledelse fokuserer på et prosjekt, som er et identifisert stykke arbeid som krever innspill fra ulike personer eller grupper for å produsere spesifikke resultater.

I utgangspunktet går det ut på å bestemme målet for prosjektet og dele det inn i flere deloppgaver. En prosjektleder jobber deretter sammen med teamet for å fullføre hver oppgave i tide til det overordnede målet er fullført.

Prosjektledelse kan høres ut som noe bare et stort selskap trenger. Men det er verdifullt for enhver form for virksomhet. Tross alt har selv små bedrifter prosjekter de trenger for å fullføre.

Få et forsprang på ISO 27001
  • Alt oppdatert med 2022-kontrollsettet
  • Få 81 % fremgang fra det øyeblikket du logger på
  • Enkel og lett å bruke
Bestill demoen din
img

Informasjonssikkerhet i prosjektledelse

Ettersom flere og flere virksomheter håndterer sine aktiviteter på nett, er det ingen overraskelse at informasjonssikkerhet i prosjektledelse har blitt et hett tema. Prosjektledere har å gjøre med et økende antall personer som jobber utenfor kontoret, samt ansatte som bruker sine personlige enheter til jobbformål.

Ved å lage en sikkerhetspolicy for virksomheten din, vil du kunne minimere risikoen for et brudd eller tap av data og sikre at du er i stand til å produsere nøyaktige rapporter om prosjektstatus og økonomi til enhver tid.

Den beste måten å inkludere informasjonssikkerhet i prosjekterings- og gjennomføringsprosessen er å:

  • Definer informasjonssikkerhetskravene for prosjektet, inkludert forretningsbehov og juridiske forpliktelser.
  • Vurder risikopåvirkningene fra informasjonssikkerhet trusler.
  • Administrer risikopåvirkningene ved å implementere passende kontroller og prosesser.
  • Overvåke og rapportere om effektiviteten til disse kontrollene.

For å beskytte forretningsprosjektene dine må du sørge for at alt prosjektledere er bevisste på informasjonssikkerhet og følge den mens de fullfører arbeidet.

Attributttabell

Kontroller klassifiseres ved hjelp av attributter. Ved å bruke disse kan du raskt matche kontrollutvalget ditt med ofte brukte bransjetermer og spesifikasjoner. I kontroll 5.8 er attributtene:

KontrolltypeInformasjonssikkerhetsegenskaperKonsepter for cybersikkerhetOperasjonelle evnerSikkerhetsdomener
#Forebyggende#Konfidensialitet #Integritet #Tilgjengelighet#Identifiser #Beskytt#Styresett#Governance and Ecosystem #Beskyttelse

Det hjelper å drive oppførselen vår på en positiv måte som fungerer for oss
og vår kultur.

Emmie Cooney
Driftsleder, Amigo

Bestill demoen din

Vi er kostnadseffektive og raske

Finn ut hvordan det vil øke avkastningen din
Få ditt tilbud

Hva er hensikten med kontroll 5.8?

Hensikten med dette kontroll i henhold til ISO 27002:2022 er å sikre informasjonssikkerhet risiko knyttet til prosjekter og leveranser håndteres effektivt i prosjektledelsen gjennom hele prosjektets livssyklus.

Informasjonssikkerhet er et sentralt hensyn for prosjektledelse og prosjekter.

Kontroll 5.8 dekker kontroll, formål og implementeringsveiledning for integrering av informasjonssikkerhet i prosjektledelse i henhold til rammeverket som definert av ISO 27001.

Kontroll 5.8 forstår at prosjektledelse krever koordinering av ressurser, inkludert informasjonsressurser, for å oppnå et definert forretningsmål. Dette er fordi prosjekter ofte inkluderer nye forretningsprosesser og systemer, som har informasjonssikkerhetsimplikasjoner.

Prosjekter kan også spenne over flere avdelinger og organisasjoner, noe som betyr at kontroll 5.8-mål, som handler om å sikre at riktige informasjonssikkerhetsprotokoller er på plass, må koordineres på tvers av interne og eksterne interessenter.

Denne kontrollen kan sees på som en retningslinje som identifiserer informasjonssikkerhetsproblemer i prosjekter, og sikrer at disse problemene blir adressert gjennom hele prosjektets livssyklus.

Hva er involvert og hvordan du oppfyller kravene

Det er viktig å integrere informasjonssikkerhet i prosjektledelsen fordi dette gir mulighet for organisasjoner til å sikre at informasjonssikkerhetsrisikoer blir identifisert, evaluert og adressert som en del av prosjektledelsen.

For eksempel, hvis en organisasjon ønsker å implementere et nytt produktutviklingssystem, kan de identifisere informasjonssikkerhetsrisikoen knyttet til et nytt produktutviklingssystem – for eksempel uautorisert avsløring av proprietær selskapsinformasjon – og ta skritt for å redusere disse risikoene.

Derfor, for å oppfylle kravene til ny ISO 27002:2022, bør informasjonssikkerhetslederen samarbeide med prosjektlederen for å sikre at informasjonssikkerhetsrisikoen blir identifisert, vurdert og adressert som en del av prosjektledelsesprosessene. Informasjonssikkerhet bør integreres i prosjektledelsen slik at det er en «del av prosjektet» i stedet for noe som gjøres «til prosjektet».

I henhold til kontroll 5.8 skal prosjektledelsen i bruk kreve at:

  • informasjonssikkerhetsrisikoer vurderes og behandles på et tidlig stadium og periodisk som en del av prosjektrisiko gjennom hele prosjektets livssyklus.
  • informasjonssikkerhetskrav [f.eks. krav til applikasjonssikkerhet (8.26), krav til overholdelse av immaterielle rettigheter (5.32), etc.] tas opp i de tidlige stadiene av
    prosjekter.
  • informasjonssikkerhetsrisiko knyttet til gjennomføring av prosjekter, som sikkerhet for interne og eksterne kommunikasjonsaspekter, vurderes og behandles gjennom hele prosjektets livssyklus.
  • fremdriften i behandling av informasjonssikkerhetsrisiko vurderes og effektiviteten av behandlingen evalueres og testes.

Prosjektlederen (PM) bør fastsette kravene til informasjonssikkerhet for alle typer prosjekter, uavhengig av kompleksitet, størrelse, varighet, disiplin eller bruksområde, ikke bare IKT-utviklingsprosjekter. PMs bør være klar over Informasjonssikkerhetspolicy og relaterte prosedyrer, og viktigheten av informasjonssikkerhet.

Flere detaljer om implementeringsretningslinjene finnes i den reviderte ISO 27002:2022.

Er du klar for
den nye ISO 27002

Vi gir deg et forsprang på 81 %
fra det øyeblikket du logger inn
Bestill demoen din

Siden migreringen har vi vært i stand til å redusere tiden brukt på administrasjon.
Jodie Korber
Administrerende direktør Lanrex
100 % av brukerne våre består sertifiseringen første gang
Bestill demoen din

Forskjeller mellom ISO 27002:2013 og ISO 27002:2022

Informasjonssikkerhet i prosjektledelse ble revidert i ISO 27002:2022 for å gjenspeile flere avklaringer i implementeringsveiledningen sammenlignet med ISO 27002:2013. For eksempel, i ISO 27002:2013 er det 3 punkter som enhver prosjektleder bør vite da det påvirker informasjonssikkerheten. Men i 2022-versjonen ble dette utvidet til 4 poeng.

Kontroll 5.8 i ISO 27002:2022 er heller ikke en ny kontroll, snarere er det en kombinasjon av kontrollene 6.1.5 og 14.1.1 i ISO 27002:2013.

Kontroll 14.1.1 i ISO 27002: 2013 snakker om informasjonssikkerhetsrelaterte krav til nye informasjonssystemer eller forbedringer av eksisterende informasjonssystemer. Implementeringsretningslinjene for kontroll 14.1.1 ligner avsnittet i kontroll 5.8 som snakker om å sikre at arkitektur og utforming av informasjonssystemer er beskyttet mot kjente trusler basert på driftsmiljøet.

Kontroll 5.8, selv om det ikke er en ny kontroll, bringer noen viktige endringer i standarden. I tillegg gjør å kombinere de to kontrollene i ISO 27002:2022 standarden mer brukervennlig.

Hvem er ansvarlig for denne prosessen?

Prosjektlederen (PM) er ansvarlig for å sikre at informasjonssikkerhet implementeres i livssyklusen til hvert prosjekt. Imidlertid kan statsministeren finne det nyttig å konsultere en Informasjonssikkerhetsansvarlig (ISO) å bestemme hvilke krav til informasjonssikkerhet som er nødvendig for ulike typer prosjekter.

Hva betyr disse endringene for deg?

Det er ingen endringer i ISO/IEC 27001 standard, og eksisterende ISMS trenger derfor ikke å oppdateres. Dessuten er det en frist på to år før organisasjoner må omfavne den nye standarden.

Imidlertid fordi Vedlegg A til ISO/IEC 27001 vil bli matchet med de nye ISO/IEC 27002-kontrollene innen utgangen av 2022, anbefales det at aktiviteter basert på informasjonen som for øyeblikket er tilgjengelig om de nye ISO/IEC 27002-kontrollene fullføres.

For eksempel kan organisasjoner:

  • Ta en titt på omfanget av deres ISMS.
  • Oppdater organisasjonens informasjonssikkerhetspolicy og alle andre regler for å sikre at relevante referanser og kontroller implementeres.
  • Sørg for å forstå din posisjon i forhold til nye kontroller og standardens nye struktur ved å gjøre en gapvurdering.
  • Inkluder de nye informasjonssikkerhetskontrollene i din risikovurderingsmetode.

Hvordan ISMS.online hjelper

En skybasert plattform for ISO 27002-implementering, ISMS.online, hjelper deg med å administrere dine risikostyringsprosesser for informasjonssikkerhet enkelt og effektivt.

Med vår skybaserte plattform vil du ha tilgang til et bibliotek med forhåndsskrevne retningslinjer, prosedyrer, arbeidsinstruksjoner og skjemaer klare for deg.

De ISMS.online plattform tilbyr en rekke kraftige verktøy som forenkler måten du kan dokumentere, implementere, vedlikeholde og forbedre styringssystemet for informasjonssikkerhet (ISMS) og oppnå samsvar med ISO 27002.

Den omfattende pakken med verktøy gir deg ett sentralt sted hvor du kan lage et skreddersydd sett med retningslinjer og prosedyrer som stemmer overens med dine organisasjonens spesifikke risikoer og behov. Det åpner også for samarbeid mellom kolleger så vel som eksterne partnere som leverandører eller tredjepartsrevisorer.

Ved å bruke en nettapp spesielt utviklet for å hjelpe bedrifter med å implementere et styringssystem for informasjonssikkerhet (ISMS) basert på ISO 27001, sparer du ikke bare tid, men øker også sikkerheten til organisasjonen din.

Ta kontakt i dag for å bestill en demo.

Få en Headstart
på ISO 27002

Den eneste etterlevelsen
løsning du trenger
Bestill demoen din

Organisasjonskontroller

ISO/IEC 27002:2022 kontrollidentifikatorISO/IEC 27002:2013 KontrollidentifikatorKontrollnavn
5.105.1.1, 05.1.2Retningslinjer for informasjonssikkerhet
5.206.1.1Informasjonssikkerhetsroller og ansvar
5.306.1.2Ansvarsfordeling
5.407.2.1Lederansvar
5.506.1.3Kontakt med myndigheter
5.606.1.4Kontakt med interessegrupper
5.7NyTrusselintelligens
5.806.1.5, 14.1.1Informasjonssikkerhet i prosjektledelse
5.908.1.1, 08.1.2Inventar av informasjon og andre tilhørende eiendeler
5.1008.1.3, 08.2.3Akseptabel bruk av informasjon og andre tilhørende eiendeler
5.1108.1.4Retur av eiendeler
5.12 08.2.1Klassifisering av informasjon
5.1308.2.2Merking av informasjon
5.1413.2.1, 13.2.2, 13.2.3Informasjonsoverføring
5.1509.1.1, 09.1.2Adgangskontroll
5.1609.2.1Identitetsadministrasjon
5.17 09.2.4, 09.3.1, 09.4.3Autentiseringsinformasjon
5.1809.2.2, 09.2.5, 09.2.6Tilgangsrettigheter
5.1915.1.1Informasjonssikkerhet i leverandørforhold
5.2015.1.2Ta opp informasjonssikkerhet innenfor leverandøravtaler
5.2115.1.3Håndtere informasjonssikkerhet i IKT-leverandørkjeden
5.2215.2.1, 15.2.2Overvåking, gjennomgang og endringsledelse av leverandørtjenester
5.23NyInformasjonssikkerhet for bruk av skytjenester
5.2416.1.1Informasjonssikkerhet hendelseshåndtering planlegging og forberedelse
5.2516.1.4Vurdering og beslutning om informasjonssikkerhetshendelser
5.2616.1.5Respons på informasjonssikkerhetshendelser
5.2716.1.6Lær av informasjonssikkerhetshendelser
5.2816.1.7Innsamling av bevis
5.2917.1.1, 17.1.2, 17.1.3Informasjonssikkerhet under avbrudd
5.30NyIKT-beredskap for forretningskontinuitet
5.3118.1.1, 18.1.5Juridiske, lovpålagte, regulatoriske og kontraktsmessige krav
5.3218.1.2Immaterielle rettigheter
5.3318.1.3Beskyttelse av poster
5.3418.1.4Personvern og beskyttelse av PII
5.3518.2.1Uavhengig gjennomgang av informasjonssikkerhet
5.3618.2.2, 18.2.3Overholdelse av retningslinjer, regler og standarder for informasjonssikkerhet
5.3712.1.1Dokumenterte driftsprosedyrer

Personkontroller

Fysiske kontroller

Oppdatert for ISO 27001 2022
  • 81 % av arbeidet gjort for deg
  • Assured Results Metode for sertifiseringssuksess
  • Spar tid, penger og problemer
Bestill demoen din
img

ISMS.online støtter nå ISO 42001 – verdens første AI Management System. Klikk for å finne ut mer