ISO 27002:2022, Kontroll 6.2 – Vilkår og betingelser for ansettelse

ISO 27002:2022 Reviderte kontroller

Bestill en demonstrasjon

fra,over,av,gruppe,av,mangfoldig,kolleger,i,formelle,klær

Hva er kontroll 6.2 – Ansettelsesvilkår?

Kontroll 6.2, ansettelsesvilkår i den nye ISO 27002: 2022 snakker om behovet for kontraktsavtale for å informere enhver nyansatt om deres og organisasjonens ansvar for informasjonssikkerhet.

Hva dette betyr er at ansatte skal vite om selskapets informasjonssikkerhetspolitikk, samt roller og ansvar for personer som jobber med informasjonssikkerhet i selskapet. Dette kan gjøres ved at personell signerer en arbeidskontrakt eller lignende.

En slik kontraktsavtale vil typisk skissere de generelle kravene til beskytte informasjonsressurser, inkludert fysisk sikkerhet, miljøkontroller, tilgangskontroller og beredskapsplanlegging samt en konfidensialitetsavtale hvis de skal jobbe med PII.

Informasjonssikkerhet forklart

Informasjonssikkerhet er praksisen med å forsvare informasjon mot uautorisert tilgang, bruk, avsløring, forstyrrelse, modifikasjon, gjennomlesing, inspeksjon, opptak eller ødeleggelse. Det inkluderer å sikre konfidensialitet, integritet og tilgjengelighet av data.

Hensikten med informasjonssikkerhet er å beskytte organisasjonens eiendeler og åndsverk fra angrep fra hackere og andre sikkerhetstrusler.

Informasjonssikkerhetstrusler forklart

Informasjonssikkerhetstrusler er potensielle farer som ondsinnede aktører kan utgjøre for organisasjoners data og infrastruktur. De risiko er ofte forbundet med dårlig informasjonssikkerhet praksis og/eller utilstrekkelige beskyttelsestiltak.

De vanligste truslene om informasjonssikkerhet inkluderer:

  • data brudd og tap.
  • Phishing-angrep.
  • Skadelig programvare og løsepenger.
  • Virus- og ormeinfeksjoner.
  • DDoS-angrep.

Informasjonssikkerhetstrusler er i stadig utvikling og øker i kompleksitet. Truslene kommer både fra utsiden og i organisasjonen, og de kan slå til når som helst.

Få et forsprang på ISO 27001
  • Alt oppdatert med 2022-kontrollsettet
  • Få 81 % fremgang fra det øyeblikket du logger på
  • Enkel og lett å bruke
Bestill demoen din
img

Attributttabell

Attributter er en måte å gruppere kontroller på. Det er lettere å matche kontrollvalget ditt til standard bransjespesifikasjoner og terminologi hvis du ser på egenskapene til kontrollen. I kontroll 6.2 kan følgende attributter brukes.

KontrolltypeInformasjonssikkerhetsegenskaper Konsepter for cybersikkerhetOperasjonelle evner Sikkerhetsdomener
#Forebyggende#Konfidensialitet
#Integritet
#Tilgjengelighet
#Beskytte#Human Resource Security#Governance og økosystem

Hva er hensikten med kontroll 6.2?

Hensikten med kontroll 6.2 er å sikre at alle ansatte har forståelse for sin rolle i å beskytte selskapets eiendeler og konfidensielle opplysninger, spesielt når det gjelder rollen de er ansatt for.

Forpliktelser under kontroll 6.2

Kontroll 6.2 ansettelsesvilkår er en viktig del av din organisasjonens styringssystem for informasjonssikkerhet (ISMS). Det hjelper deg oppfylle dine forpliktelser i henhold til GDPR og andre lovkrav knyttet til behandling av personopplysninger og informasjonssikkerhet.

Hensikten med denne kontrollen er å sikre at personell forstår deres informasjonssikkerhetsansvar i organisasjonen.

For å bidra til dette, er det viktig at ansatte blir gjort oppmerksomme på sine taushetsplikter og andre relevante vilkår og betingelser før de begynner ansettelse i en organisasjon. Dette kan også inkludere eventuelle restriksjoner på bruk av teknologi eller sosiale medieplattformer.

Denne kontrollen bør gjennomgås årlig for å sikre at eventuelle endringer i organisasjonsstruktur eller prosedyrer gjenspeiles i dokumentasjonen som gis til ansatte.

Hva er involvert og hvordan oppfyller du kravene

Den mest åpenbare måten å oppfylle kravene til Kontroll 6.2, ansettelsesvilkår, er å gi alle ansatte en skriftlig ansettelseskontrakt, eller tilbudsbrev, som skisserer alle vilkår og betingelser for deres ansettelse, spesielt på området informasjonssikkerhet .

Også de kontraktsmessige forpliktelsene for personell bør ta hensyn til organisasjonens informasjonssikkerhetspolitikk og relevante emnespesifikke retningslinjer, og følgende punkter bør være godt dekket i arbeidsavtalen:

  • konfidensialitet eller taushetserklæring som personell som får tilgang til konfidensiell informasjon bør signere før de får tilgang til informasjon og andre tilhørende eiendeler;
  • juridiske forpliktelser og rettigheter [f.eks. angående opphavsrettslover eller databeskyttelseslovgivning;
  • ansvar for klassifisering av informasjon og ledelse av organisasjonens
  • informasjon og andre tilhørende eiendeler, informasjonsbehandlingsfasiliteter og informasjonstjenester som håndteres av personellet;
  • ansvar for håndtering av informasjon mottatt fra interesserte parter;
  • tiltak som skal iverksettes dersom personell ignorerer organisasjonens sikkerhetskrav.

Til slutt bør organisasjonen sørge for at personellet godtar vilkår og betingelser for informasjonssikkerhet.

Få en Headstart
på ISO 27002

Den eneste etterlevelsen
løsning du trenger
Bestill demoen din

Oppdatert for ISO 27001 2022
  • 81 % av arbeidet gjort for deg
  • Assured Results Metode for sertifiseringssuksess
  • Spar tid, penger og problemer
Bestill demoen din
img

Endringer og forskjeller fra ISO 27002:2013

Kontroll 6.2 i ISO 27002:2022 er ikke akkurat en ny kontroll i denne ISO-serien. Denne versjonen av ISO 2022 ble publisert i februar 27002, og er en oppgradering av 2013-versjonen. Kontroll 6.2 er derfor en modifisert versjon av kontroll 7.1.2 i ISO 27002:2013.

2022-versjonen kommer med en attributttabell og en formålserklæring som ikke er tilgjengelig i kontroll 7.1.2.

Når det er sagt, er det ingen annen åpenbar forskjell mellom de to kontrollene bortsett fra endringen i kontrollnummer. Selv om fraseologien til de to kontrollene kanskje ikke er lik, er innholdet og konteksten praktisk talt det samme.

Hvem er ansvarlig for denne prosessen?

Svaret er enkelt: Det avhenger av bedriftens størrelse og måten de ansatte er organisert på.

I mindre bedrifter kan én person være ansvarlig for alle HR-funksjoner (f.eks. rekruttering, kontrakter, opplæring). Det kan også være mulig å delegere disse oppgavene til en annen person i selskapet. Denne personen vil sørge for at Kontroll 6.2 følges riktig av alle ansatte, men vil ikke være ansvarlig for utviklingen eller tolkningen.

Denne funksjonen kan også være et delt ansvar mellom alle ledere og veiledere i hele organisasjonen – fra administrerende direktør ned til mellomledernivåer.

For riktig implementering av denne kontrollen er det imidlertid best at HR-sjefen er ansvarlig, med tilsyn fra ISMS-ansvarlig.

Hva betyr disse endringene for deg?

Den nye ISO 27002:2022-standarden er ingen vesentlig oppdatering. Som et resultat trenger du ikke gjøre noen vesentlige endringer for å være i samsvar med den nyeste versjonen av ISO 27002.

Ikke desto mindre, hvis du planlegger å implementere en ISMS (eller til og med ISMS-sertifisering), er det avgjørende at du evaluerer den nåværende utgaven av ISO 27002 og bekrefter at sikkerhetsprosedyrene dine er tilstrekkelige.

Ytterligere informasjon om hvordan den nye ISO 27002 vil påvirke informasjonssikkerhetsoperasjonene dine og ISO 27001 sertifisering finnes i vår ISO 27002:2022-håndbok, som er tilgjengelig for gratis nedlasting på nettstedet vårt.

Hvordan ISMS.Online hjelper

ISMS.online er en skybasert løsning som hjelper bedrifter å vise samsvar med ISO 27002. ISMS.online-løsningen kan brukes til å administrere kravene i ISO 27002 og sikre at organisasjonen din forblir kompatibel med den nye standarden.

ISO 27002-standarden er oppdatert for å gjenspeile de økende cybertruslene vi står overfor som samfunn. Den gjeldende standarden ble først publisert i 2005 og revidert i 2013 for å gjenspeile endringer i teknologi, forskrifter og industristandarder. Den nye versjonen av ISO 27002 inkorporerer disse oppdateringene i ett dokument, i tillegg til å legge til nye krav til organisasjoner for å hjelpe dem bedre å beskytte datamidlene sine mot cyberangrep.

ISMS.online-løsningen hjelper organisasjoner med å implementere ISO 27002:2022 ved å tilby et brukervennlig rammeverk for å dokumentere retningslinjer og prosedyrer for informasjonssikkerhet. Det gir også et sentralisert sted hvor du kan lagre all samsvarsdokumentasjonen din, slik at den lett kan nås av ulike interessenter i selskapet (f.eks. HR, IT).

Vår plattform er brukervennlig og grei. Det er ikke bare for svært tekniske personer; det er for alle i bedriften din.

Ta kontakt i dag for å bestill en demo.

Er du klar for
den nye ISO 27002

Vi gir deg et forsprang på 81 %
fra det øyeblikket du logger inn
Bestill demoen din

Nye kontroller

ISO/IEC 27002:2022 kontrollidentifikatorISO/IEC 27002:2013 KontrollidentifikatorKontrollnavn
5.7NyTrusselintelligens
5.23NyInformasjonssikkerhet for bruk av skytjenester
5.30NyIKT-beredskap for forretningskontinuitet
7.4NyFysisk sikkerhetsovervåking
8.9NyKonfigurasjonsstyring
8.10NySletting av informasjon
8.11NyDatamaskering
8.12NyForebygging av datalekkasje
8.16NyOvervåking av aktiviteter
8.23NyWeb-filtrering
8.28NySikker koding

Organisasjonskontroller

ISO/IEC 27002:2022 kontrollidentifikatorISO/IEC 27002:2013 KontrollidentifikatorKontrollnavn
5.105.1.1, 05.1.2Retningslinjer for informasjonssikkerhet
5.206.1.1Informasjonssikkerhetsroller og ansvar
5.306.1.2Ansvarsfordeling
5.407.2.1Lederansvar
5.506.1.3Kontakt med myndigheter
5.606.1.4Kontakt med interessegrupper
5.7NyTrusselintelligens
5.806.1.5, 14.1.1Informasjonssikkerhet i prosjektledelse
5.908.1.1, 08.1.2Inventar av informasjon og andre tilhørende eiendeler
5.1008.1.3, 08.2.3Akseptabel bruk av informasjon og andre tilhørende eiendeler
5.1108.1.4Retur av eiendeler
5.12 08.2.1Klassifisering av informasjon
5.1308.2.2Merking av informasjon
5.1413.2.1, 13.2.2, 13.2.3Informasjonsoverføring
5.1509.1.1, 09.1.2Adgangskontroll
5.1609.2.1Identitetsadministrasjon
5.17 09.2.4, 09.3.1, 09.4.3Autentiseringsinformasjon
5.1809.2.2, 09.2.5, 09.2.6Tilgangsrettigheter
5.1915.1.1Informasjonssikkerhet i leverandørforhold
5.2015.1.2Ta opp informasjonssikkerhet innenfor leverandøravtaler
5.2115.1.3Håndtere informasjonssikkerhet i IKT-leverandørkjeden
5.2215.2.1, 15.2.2Overvåking, gjennomgang og endringsledelse av leverandørtjenester
5.23NyInformasjonssikkerhet for bruk av skytjenester
5.2416.1.1Informasjonssikkerhet hendelseshåndtering planlegging og forberedelse
5.2516.1.4Vurdering og beslutning om informasjonssikkerhetshendelser
5.2616.1.5Respons på informasjonssikkerhetshendelser
5.2716.1.6Lær av informasjonssikkerhetshendelser
5.2816.1.7Innsamling av bevis
5.2917.1.1, 17.1.2, 17.1.3Informasjonssikkerhet under avbrudd
5.30NyIKT-beredskap for forretningskontinuitet
5.3118.1.1, 18.1.5Juridiske, lovpålagte, regulatoriske og kontraktsmessige krav
5.3218.1.2Immaterielle rettigheter
5.3318.1.3Beskyttelse av poster
5.3418.1.4Personvern og beskyttelse av PII
5.3518.2.1Uavhengig gjennomgang av informasjonssikkerhet
5.3618.2.2, 18.2.3Overholdelse av retningslinjer, regler og standarder for informasjonssikkerhet
5.3712.1.1Dokumenterte driftsprosedyrer

Personkontroller

ISO/IEC 27002:2022 kontrollidentifikatorISO/IEC 27002:2013 KontrollidentifikatorKontrollnavn
6.107.1.1Screening
6.207.1.2Vilkår og betingelser for ansettelsen
6.307.2.2Informasjonssikkerhetsbevissthet, utdanning og opplæring
6.407.2.3Disiplinær prosess
6.507.3.1Ansvar etter oppsigelse eller endring av arbeidsforhold
6.613.2.4Avtaler om konfidensialitet eller taushetsplikt
6.706.2.2Fjernarbeid
6.816.1.2, 16.1.3Informasjonssikkerhet hendelsesrapportering

Fysiske kontroller

ISO/IEC 27002:2022 kontrollidentifikatorISO/IEC 27002:2013 KontrollidentifikatorKontrollnavn
7.111.1.1Fysiske sikkerhetsomkretser
7.211.1.2, 11.1.6Fysisk inngang
7.311.1.3Sikring av kontorer, rom og fasiliteter
7.4NyFysisk sikkerhetsovervåking
7.511.1.4Beskyttelse mot fysiske og miljømessige trusler
7.611.1.5Arbeid i sikre områder
7.711.2.9Oversiktlig skrivebord og oversiktlig skjerm
7.811.2.1Utstyrsplassering og beskyttelse
7.911.2.6Sikkerhet av eiendeler utenfor lokaler
7.1008.3.1, 08.3.2, 08.3.3, 11.2.5Lagringsmedier
7.1111.2.2Støtteverktøy
7.1211.2.3Kablingssikkerhet
7.1311.2.4Vedlikehold av utstyr
7.1411.2.7Sikker avhending eller gjenbruk av utstyr

Teknologiske kontroller

ISO/IEC 27002:2022 kontrollidentifikatorISO/IEC 27002:2013 KontrollidentifikatorKontrollnavn
8.106.2.1, 11.2.8Brukerendepunktsenheter
8.209.2.3Privilegerte tilgangsrettigheter
8.309.4.1Begrensning av informasjonstilgang
8.409.4.5Tilgang til kildekode
8.509.4.2Sikker autentisering
8.612.1.3Kapasitetsstyring
8.712.2.1Beskyttelse mot skadelig programvare
8.812.6.1, 18.2.3Håndtering av tekniske sårbarheter
8.9NyKonfigurasjonsstyring
8.10NySletting av informasjon
8.11NyDatamaskering
8.12NyForebygging av datalekkasje
8.1312.3.1Sikkerhetskopiering av informasjon
8.1417.2.1Redundans av informasjonsbehandlingsanlegg
8.1512.4.1, 12.4.2, 12.4.3Logging
8.16NyOvervåking av aktiviteter
8.1712.4.4Kloksynkronisering
8.1809.4.4Bruk av privilegerte hjelpeprogrammer
8.1912.5.1, 12.6.2Installasjon av programvare på operasjonssystemer
8.2013.1.1Nettverkssikkerhet
8.2113.1.2Sikkerhet for nettverkstjenester
8.2213.1.3Segregering av nettverk
8.23NyWeb-filtrering
8.2410.1.1, 10.1.2Bruk av kryptografi
8.2514.2.1Sikker utviklingslivssyklus
8.2614.1.2, 14.1.3Krav til applikasjonssikkerhet
8.2714.2.5Sikker systemarkitektur og tekniske prinsipper
8.28NySikker koding
8.2914.2.8, 14.2.9Sikkerhetstesting i utvikling og aksept
8.3014.2.7Utkontraktert utvikling
8.3112.1.4, 14.2.6Separasjon av utviklings-, test- og produksjonsmiljøer
8.3212.1.2, 14.2.2, 14.2.3, 14.2.4Endringsledelse
8.3314.3.1Testinformasjon
8.3412.7.1Beskyttelse av informasjonssystemer under revisjonstesting
Betrodd av selskaper overalt
  • Enkel og lett å bruke
  • Designet for ISO 27001 suksess
  • Sparer deg for tid og penger
Bestill demoen din
img

ISMS.online støtter nå ISO 42001 – verdens første AI Management System. Klikk for å finne ut mer