ISO 27002:2022, Kontroll 6.1 – Screening

ISO 27002:2022 Reviderte kontroller

Bestill en demonstrasjon

bunn,visning,av,moderne,skyskrapere,i,virksomhet,distrikt,mot,blått

Formål med kontroll 6.1

Kontroll 6.1 omhandler bakgrunnssjekker som kreves for alle ansatte og utvalgte leverandører før de tiltrer organisasjonen.

Kontroll 6.1 tok til orde for en proporsjonal tilnærming til verifikasjonskontroller som er knyttet til organisasjonens unike krav, og som omfatter alle relevante lover, forskrifter og etiske standarder som en organisasjon holder seg til, uansett hvor de opererer.

Når de utfører kontroller, bør organisasjoner være oppmerksomme på typen informasjon som hver ansatt/leverandør vil komme i kontakt med gjennom hele jobbrollen, og eventuelle tilhørende risikoer.

Attributttabell

Kontroll 6.1 er en forebyggende kontrollere det opprettholder risiko ved å etablere en screeningsprosess som veterinærer alle heltids-, deltids- og tilfeldige/midlertidige ansatte og leverandører, for å sikre at kun skikket og ordentlig personell har tilgang til informasjon.

KontrolltypeInformasjonssikkerhetsegenskaperKonsepter for cybersikkerhetOperasjonelle evnerSikkerhetsdomener
#Forebyggende #Konfidensialitet
#Integritet
#Tilgjengelighet
#Beskytte#Human Resource Security#Governance og økosystem

Eierskap til kontroll 6.1

Ansettelsesverifiseringskontroller utføres vanligvis før en person begynner i jobben. Som sådan bør eierskapet til 6.1 ligge hos en organisasjons HR-sjef.

Få et forsprang på ISO 27001
  • Alt oppdatert med 2022-kontrollsettet
  • Få 81 % fremgang fra det øyeblikket du logger på
  • Enkel og lett å bruke
Bestill demoen din
img

Generell veiledning om kontroll 6.1

Screeningaktiviteter bør omfatte følgende kontroller:

  1. Referanser, inkludert både forretningsmessige og personlige attester.
  2. CV-verifisering, for å sikre at kandidaten verken har utelatt noen relevant informasjon og kun har inkludert nøyaktig og sannferdig informasjon.
  3. Bekreftelse av akademiske, yrkesfaglige og faglige kvalifikasjoner og sertifiseringer.
  4. Identitetsbekreftelse, bekreftet av en tredjeparts statlig eller offentlig organisasjon (pass- og/eller førerkortkontroll).
  5. Kredittsjekk og kriminalitetskontroll, for alle roller som anses egnet for forbedret undersøkelse.

Bakgrunnsverifisering inkluderer ofte innsamling, behandling og overføring av PII og/eller beskyttede egenskaper (britisk lov). Som sådan bør organisasjoner sørge for streng overholdelse av all gjeldende arbeidslovgivning, uansett hvor de opererer.

Dette innebærer vanligvis å informere kandidaten om screeningsprosessen (både når det gjelder data som behandles og hva den brukes til), før verifiseringen utføres.

Screening prosedyrer bør tydelig skissere ansvarlig personell for gjennomføring av screeningen på vegne av organisasjonen, og den underliggende årsaken til at screeningen i utgangspunktet gjennomføres.

Dersom det skal utføres screening på leverandører, er det viktig å inkludere dette kravet i eventuelle kontraktsmessige avtaler før tjenestene ytes.

Når en ansatt/leverandør har blitt kontrollert og ansatt, organisasjonen bør ta skritt for å sikre at kandidaten har evnen til å utføre sin rolle som annonsert, og har vist seg å være en pålitelig person, spesielt hvis deres rolle inkluderer informasjonssikkerhetsrelaterte aktiviteter.

Veiledning – Forbedret vetting

Kontroll 6.1 gir organisasjoner et betydelig spillerom når det gjelder omstendighetene som kreves før de iverksetter forbedrede undersøkelseskontroller.

Slike prosedyrer bør avgjøres fra jobb for jobb, og det bør ikke skilles mellom nye ansatte, eller eksisterende ansatte som har blitt forfremmet til en rolle som har et større ansvar.

Roller som krever utvidet screening kan defineres som enhver som omhandler informasjonsbehandling som en daglig aktivitet (f.eks. HR), eller enhver rolle som inkluderer håndtering eller behandling av PII, finansiell informasjon eller andre typer sensitive data.

Organisasjoner bør også vurdere måter å verifisere den pågående egnetheten til alt personell som er ansatt i en kritisk rolle.

Få en Headstart
på ISO 27002

Den eneste etterlevelsen
løsning du trenger
Bestill demoen din

Oppdatert for ISO 27001 2022
  • 81 % av arbeidet gjort for deg
  • Assured Results Metode for sertifiseringssuksess
  • Spar tid, penger og problemer
Bestill demoen din
img

Veiledning – ufullstendige verifikasjoner

Under visse omstendigheter (hastende ansettelser, tredjeparts forsinkelser, søknadsfeil osv.), kan ikke screeningen alltid fullføres i tide.

Der dette skjer, bør organisasjoner vurdere alternative handlingsmåter som minimerer risikoen forbundet med en ikke-screenet medarbeider, inkludert:

  1. Forsinket ombordstigning.
  2. Begrenset tilgang til systemer.
  3. Tilbakeholder selskapets eiendeler og utstyr.
  4. Oppsigelse.

Endringer og forskjeller fra ISO 27002:2013

27002:2022-6.1 erstatter 27002:2013-7.1.1 (Screening).

27002:2022-6.1 inneholder de samme grunnleggende veiledningspunkter som 27002:2013-7.1.1, for å gi råd til organisasjoner om hvilken informasjon som kreves verifisert før en ansatt/leverandør begynner i jobben (referanser, CV, identitet osv.).

Med utgangspunkt i den grunnleggende veiledningen som tilbys, inneholder 27002:2022-6.1 også tilleggsinformasjon om hvordan organisasjoner bør reagere på ufullstendige verifikasjoner, inkludert potensiell oppsigelse.

Hvordan ISMS.online hjelper

ISMS.online-plattformen tilbyr en rekke kraftige verktøy som forenkler måten du kan dokumentere, implementere, vedlikeholde og forbedre styringssystem for informasjonssikkerhet (ISMS) og oppnå samsvar med ISO 27002.

Ta kontakt i dag for å bestill en demo.

Er du klar for
den nye ISO 27002

Vi gir deg et forsprang på 81 %
fra det øyeblikket du logger inn
Bestill demoen din

Organisasjonskontroller

ISO/IEC 27002:2022 kontrollidentifikatorISO/IEC 27002:2013 KontrollidentifikatorKontrollnavn
5.105.1.1, 05.1.2Retningslinjer for informasjonssikkerhet
5.206.1.1Informasjonssikkerhetsroller og ansvar
5.306.1.2Ansvarsfordeling
5.407.2.1Lederansvar
5.506.1.3Kontakt med myndigheter
5.606.1.4Kontakt med interessegrupper
5.7NyTrusselintelligens
5.806.1.5, 14.1.1Informasjonssikkerhet i prosjektledelse
5.908.1.1, 08.1.2Inventar av informasjon og andre tilhørende eiendeler
5.1008.1.3, 08.2.3Akseptabel bruk av informasjon og andre tilhørende eiendeler
5.1108.1.4Retur av eiendeler
5.12 08.2.1Klassifisering av informasjon
5.1308.2.2Merking av informasjon
5.1413.2.1, 13.2.2, 13.2.3Informasjonsoverføring
5.1509.1.1, 09.1.2Adgangskontroll
5.1609.2.1Identitetsadministrasjon
5.17 09.2.4, 09.3.1, 09.4.3Autentiseringsinformasjon
5.1809.2.2, 09.2.5, 09.2.6Tilgangsrettigheter
5.1915.1.1Informasjonssikkerhet i leverandørforhold
5.2015.1.2Ta opp informasjonssikkerhet innenfor leverandøravtaler
5.2115.1.3Håndtere informasjonssikkerhet i IKT-leverandørkjeden
5.2215.2.1, 15.2.2Overvåking, gjennomgang og endringsledelse av leverandørtjenester
5.23NyInformasjonssikkerhet for bruk av skytjenester
5.2416.1.1Informasjonssikkerhet hendelseshåndtering planlegging og forberedelse
5.2516.1.4Vurdering og beslutning om informasjonssikkerhetshendelser
5.2616.1.5Respons på informasjonssikkerhetshendelser
5.2716.1.6Lær av informasjonssikkerhetshendelser
5.2816.1.7Innsamling av bevis
5.2917.1.1, 17.1.2, 17.1.3Informasjonssikkerhet under avbrudd
5.30NyIKT-beredskap for forretningskontinuitet
5.3118.1.1, 18.1.5Juridiske, lovpålagte, regulatoriske og kontraktsmessige krav
5.3218.1.2Immaterielle rettigheter
5.3318.1.3Beskyttelse av poster
5.3418.1.4Personvern og beskyttelse av PII
5.3518.2.1Uavhengig gjennomgang av informasjonssikkerhet
5.3618.2.2, 18.2.3Overholdelse av retningslinjer, regler og standarder for informasjonssikkerhet
5.3712.1.1Dokumenterte driftsprosedyrer

Personkontroller

Fysiske kontroller

Vi er kostnadseffektive og raske

Finn ut hvordan det vil øke avkastningen din
Få ditt tilbud

ISMS.online støtter nå ISO 42001 – verdens første AI Management System. Klikk for å finne ut mer