Hopp til innhold
Jobb smartere med vår nye forbedrede navigasjon!
Se hvordan IO gjør samsvar enklere.
Les bloggen

Sikre sikkert og kompatibelt utstyrsvedlikehold under ISO 27002-kontroll 7.13

IT-utstyr som servere, bærbare datamaskiner, nettverksenheter og skrivere er avgjørende for mange informasjonsbehandlingsoperasjoner som lagring, bruk og overføring av informasjonsressurser.

Men hvis dette utstyret ikke vedlikeholdes under hensyntagen til produktspesifikasjoner og miljørisiko, kan det forringes i kvalitet og ytelse. Denne mangelen på vedlikehold kan føre til kompromittering av tilgjengelighet, integritet og konfidensialitet av informasjonsmidler lagret på dette utstyret.

For eksempel, hvis en organisasjon ikke klarer å utføre regelmessig vedlikehold på servermaskinvare, kan det hende den ikke gjenkjenner at diskplassen er full. Dette kan føre til tap av data som overføres til eller ut av serveren.

Videre kan ansatte eller eksterne tjenesteleverandører få tilgang til IT-utstyr som en del av vedlikeholdsprosedyren, og dette kan også utgjøre en risiko for konfidensialiteten til sensitiv informasjon.

For eksempel kan en ekstern leverandør av vedlikeholdstjenester få tilgang til sensitiv informasjon lagret på bærbare datamaskiner eller installere skadelig programvare på enheter.

Kontroll 7.13 omhandler hvordan organisasjoner kan etablere og implementere hensiktsmessige prosedyrer og tiltak for forsvarlig vedlikehold av utstyr slik at informasjonskapasitet lagret på dette utstyret er ikke kompromittert.

Formål med kontroll 7.13

Kontroll 7.13 gjør det mulig for organisasjoner å sette på plass nødvendige tekniske tiltak og prosedyrer for å utføre forsvarlige vedlikeholdsaktiviteter på utstyr som brukes til å lagre informasjonsmidler.

Disse tiltakene og prosedyrene gir sikkerhet for at informasjonsressurser ikke går tapt eller skades, og at de ikke er utsatt for risikoen for kompromittering, for eksempel uautorisert tilgang.

Attributttabell for kontroll 7.13

Kontroll 7.13 er en forebyggende type kontroll som krever at organisasjoner tar en proaktiv tilnærming til vedlikehold av utstyr.

Det innebærer å oppdage risikoer som kan oppstå på grunn av mangel på vedlikehold, etablere prosedyrer for vedlikehold av utstyr som tar hensyn til hvert utstyrs spesifikasjoner, og anvende passende kontroller som vil beskytte informasjonsressurser vert på dette utstyret mot kompromiss.

Kontrolltype Informasjonssikkerhetsegenskaper Konsepter for cybersikkerhet Operasjonelle evner Sikkerhetsdomener
#Forebyggende #Konfidensialitet #Beskytte #Fysisk sikkerhet #Beskyttelse
#Integritet # Asset Management #Motstandsdyktighet
#Tilgjengelighet



klatring

Bygg inn, utvid og skaler samsvarsstyringen din uten rot. IO gir deg robustheten og selvtilliten til å vokse sikkert.




Eierskap til kontroll 7.13

Overholdelse av kontroll 7.13 innebærer å lage en liste over utstyr, gjennomføre en risikovurdering basert på miljøfaktorer og produktspesifikasjoner og etablere og implementere egnede prosedyrer og tiltak for riktig vedlikehold.

Mens rollen til enkeltpersoner som håndterer dette utstyret på daglig basis er kritisk, bør informasjonssikkerhetssjefen bære ansvaret for overholdelse av kontroll 7.13.

Generell veiledning om samsvar

Kontroll 7.13 viser 11 spesifikke anbefalinger for organisasjoner å vurdere:

  1. Vedlikeholdsprosedyrer bør samsvare med utstyrsprodusentens spesifikasjoner, for eksempel anbefalt servicefrekvens.
  2. Organisasjoner bør etablere og anvende et vedlikeholdsprogram for alt utstyr.
  3. Kun autorisert personell eller tredjeparter skal tillates å utføre vedlikeholdsaktiviteter eller reparasjoner på utstyr.
  4. Organisasjoner bør opprette og vedlikeholde en oversikt over alle utstyrsfeil og feil. Videre bør denne registreringen også omfatte alle vedlikeholdsaktiviteter utført på utstyr.
  5. Organisasjoner bør iverksette egnede tiltak under utførelsen av vedlikehold, med tanke på om vedlikeholdet utføres av en ansatt eller en tredjeparts tjenesteleverandør. Videre bør relevant personell signere en konfidensialitetsavtale.
  6. Personell som utfører vedlikeholdsarbeidet bør være under oppsyn til enhver tid.
  7. Fjernvedlikeholdsarbeid bør være underlagt strenge tilgangs- og autorisasjonsprosedyrer.
  8. Dersom utstyr tas ut av lokaler for vedlikeholdsarbeid, bør organisasjoner iverksette passende sikkerhetstiltak i henhold til Kontroll 7.9.
  9. Organisasjoner bør forholde seg til alle krav som stilles av forsikringsleverandører om hvordan de skal utføre vedlikehold.
  10. Organisasjoner bør inspisere utstyr som har vært gjennom vedlikeholdsarbeid for å sikre at det ikke blir tuklet med og fungerer som det skal.
  11. Hvis utstyret skal kastes eller gjenbrukes, bør organisasjoner etablere og implementere passende tiltak og prosedyrer som tar hensyn til kravene angitt i kontroll 7.14.

Supplerende veiledning om kontroll 7.14

Kontroll 7.13 sier at følgende regnes som utstyr og faller inn under kontroll 7.13:

  1. Tekniske komponenter i informasjonsbehandlingsanlegg
  2. Batterier
  3. Brannslukningsapparat
  4. Heiser
  5. Strømomformere
  6. Klimaanlegg
  7. Lignende eiendeler



ISMS.online støtter over 100 standarder og forskrifter, og gir deg én enkelt plattform for alle dine samsvarsbehov.

ISMS.online støtter over 100 standarder og forskrifter, og gir deg én enkelt plattform for alle dine samsvarsbehov.




Endringer og forskjeller fra ISO 27002:2013

27002: 2022/7.13 erstatter 27002:2013/(11.2.4)

2022-versjonen inneholder mer omfattende krav

Sammenlignet med 2013-versjonen, stiller Control 7.13 i 2022-versjonen mer omfattende krav. Mens 2013-versjonen bare oppførte seks spesifikke krav, inneholder Control 7.13 11 krav.

Kontroll 7.13 introduserer de fem følgende kravene, som ikke ble behandlet i 2013-versjonen:

  • Organisasjoner bør etablere og anvende et vedlikeholdsprogram for alt utstyr.
  • Personell som utfører vedlikeholdsarbeidet bør være under oppsyn til enhver tid.
  • Fjernvedlikeholdsarbeid bør være underlagt strenge tilgangs- og autorisasjonsprosedyrer.
  • Dersom utstyret skal kastes eller gjenbrukes, bør organisasjoner etablere og implementere egnede tiltak og prosedyrer i tråd med kontroll 7.14.
  • Dersom utstyr tas ut av lokaler for vedlikeholdsarbeid, bør organisasjoner iverksette passende sikkerhetstiltak i henhold til Kontroll 7.9.

2022-versjonen definerer "utstyr"

I tilleggsveiledningen definerer kontroll 7.13 hva som faller inn under "Utstyr". I motsetning til dette refererte ikke 2013-versjonen til betydningen av "Utstyr".

Nye ISO 27002 kontroller

Nye kontroller
ISO/IEC 27002:2022 kontrollidentifikator ISO/IEC 27002:2013 kontrollidentifikator Kontrollnavn
5.7 NEW Trusselintelligens
5.23 NEW Informasjonssikkerhet for bruk av skytjenester
5.30 NEW IKT-beredskap for forretningskontinuitet
7.4 NEW Fysisk sikkerhetsovervåking
8.9 NEW Konfigurasjonsstyring
8.10 NEW Sletting av informasjon
8.11 NEW Datamaskering
8.12 NEW Forebygging av datalekkasje
8.16 NEW Overvåking av aktiviteter
8.23 NEW Web-filtrering
8.28 NEW Sikker koding
Organisasjonskontroller
ISO/IEC 27002:2022 kontrollidentifikator ISO/IEC 27002:2013 kontrollidentifikator Kontrollnavn
5.1 05.1.1, 05.1.2 Retningslinjer for informasjonssikkerhet
5.2 06.1.1 Informasjonssikkerhetsroller og ansvar
5.3 06.1.2 Ansvarsfordeling
5.4 07.2.1 Lederansvar
5.5 06.1.3 Kontakt med myndigheter
5.6 06.1.4 Kontakt med interessegrupper
5.7 NEW Trusselintelligens
5.8 06.1.5, 14.1.1 Informasjonssikkerhet i prosjektledelse
5.9 08.1.1, 08.1.2 Inventar av informasjon og andre tilhørende eiendeler
5.10 08.1.3, 08.2.3 Akseptabel bruk av informasjon og andre tilhørende eiendeler
5.11 08.1.4 Retur av eiendeler
5.12 08.2.1 Klassifisering av informasjon
5.13 08.2.2 Merking av informasjon
5.14 13.2.1, 13.2.2, 13.2.3 Informasjonsoverføring
5.15 09.1.1, 09.1.2 Adgangskontroll
5.16 09.2.1 Identitetsadministrasjon
5.17 09.2.4, 09.3.1, 09.4.3 Autentiseringsinformasjon
5.18 09.2.2, 09.2.5, 09.2.6 Tilgangsrettigheter
5.19 15.1.1 Informasjonssikkerhet i leverandørforhold
5.20 15.1.2 Ta opp informasjonssikkerhet innenfor leverandøravtaler
5.21 15.1.3 Håndtere informasjonssikkerhet i IKT-leverandørkjeden
5.22 15.2.1, 15.2.2 Overvåking, gjennomgang og endringsledelse av leverandørtjenester
5.23 NEW Informasjonssikkerhet for bruk av skytjenester
5.24 16.1.1 Informasjonssikkerhet hendelseshåndtering planlegging og forberedelse
5.25 16.1.4 Vurdering og beslutning om informasjonssikkerhetshendelser
5.26 16.1.5 Respons på informasjonssikkerhetshendelser
5.27 16.1.6 Lær av informasjonssikkerhetshendelser
5.28 16.1.7 Innsamling av bevis
5.29 17.1.1, 17.1.2, 17.1.3 Informasjonssikkerhet under avbrudd
5.30 5.30 IKT-beredskap for forretningskontinuitet
5.31 18.1.1, 18.1.5 Juridiske, lovpålagte, regulatoriske og kontraktsmessige krav
5.32 18.1.2 Immaterielle rettigheter
5.33 18.1.3 Beskyttelse av poster
5.34 18.1.4 Personvern og beskyttelse av PII
5.35 18.2.1 Uavhengig gjennomgang av informasjonssikkerhet
5.36 18.2.2, 18.2.3 Overholdelse av retningslinjer, regler og standarder for informasjonssikkerhet
5.37 12.1.1 Dokumenterte driftsprosedyrer
Personkontroller
ISO/IEC 27002:2022 kontrollidentifikator ISO/IEC 27002:2013 kontrollidentifikator Kontrollnavn
6.1 07.1.1 Screening
6.2 07.1.2 Vilkår og betingelser for ansettelsen
6.3 07.2.2 Informasjonssikkerhetsbevissthet, utdanning og opplæring
6.4 07.2.3 Disiplinær prosess
6.5 07.3.1 Ansvar etter oppsigelse eller endring av arbeidsforhold
6.6 13.2.4 Avtaler om konfidensialitet eller taushetsplikt
6.7 06.2.2 Fjernarbeid
6.8 16.1.2, 16.1.3 Informasjonssikkerhet hendelsesrapportering
Fysiske kontroller
ISO/IEC 27002:2022 kontrollidentifikator ISO/IEC 27002:2013 kontrollidentifikator Kontrollnavn
7.1 11.1.1 Fysiske sikkerhetsomkretser
7.2 11.1.2, 11.1.6 Fysisk inngang
7.3 11.1.3 Sikring av kontorer, rom og fasiliteter
7.4 NEW Fysisk sikkerhetsovervåking
7.5 11.1.4 Beskyttelse mot fysiske og miljømessige trusler
7.6 11.1.5 Arbeid i sikre områder
7.7 11.2.9 Oversiktlig skrivebord og oversiktlig skjerm
7.8 11.2.1 Utstyrsplassering og beskyttelse
7.9 11.2.6 Sikkerhet av eiendeler utenfor lokaler
7.10 08.3.1, 08.3.2, 08.3.3, 11.2.5 Lagringsmedier
7.11 11.2.2 Støtteverktøy
7.12 11.2.3 Kablingssikkerhet
7.13 11.2.4 Vedlikehold av utstyr
7.14 11.2.7 Sikker avhending eller gjenbruk av utstyr
Teknologiske kontroller
ISO/IEC 27002:2022 kontrollidentifikator ISO/IEC 27002:2013 kontrollidentifikator Kontrollnavn
8.1 06.2.1, 11.2.8 Brukerendepunktsenheter
8.2 09.2.3 Privilegerte tilgangsrettigheter
8.3 09.4.1 Begrensning av informasjonstilgang
8.4 09.4.5 Tilgang til kildekode
8.5 09.4.2 Sikker autentisering
8.6 12.1.3 Kapasitetsstyring
8.7 12.2.1 Beskyttelse mot skadelig programvare
8.8 12.6.1, 18.2.3 Håndtering av tekniske sårbarheter
8.9 NEW Konfigurasjonsstyring
8.10 NEW Sletting av informasjon
8.11 NEW Datamaskering
8.12 NEW Forebygging av datalekkasje
8.13 12.3.1 Sikkerhetskopiering av informasjon
8.14 17.2.1 Redundans av informasjonsbehandlingsanlegg
8.15 12.4.1, 12.4.2, 12.4.3 Logging
8.16 NEW Overvåking av aktiviteter
8.17 12.4.4 Kloksynkronisering
8.18 09.4.4 Bruk av privilegerte hjelpeprogrammer
8.19 12.5.1, 12.6.2 Installasjon av programvare på operasjonssystemer
8.20 13.1.1 Nettverkssikkerhet
8.21 13.1.2 Sikkerhet for nettverkstjenester
8.22 13.1.3 Segregering av nettverk
8.23 NEW Web-filtrering
8.24 10.1.1, 10.1.2 Bruk av kryptografi
8.25 14.2.1 Sikker utviklingslivssyklus
8.26 14.1.2, 14.1.3 Krav til applikasjonssikkerhet
8.27 14.2.5 Sikker systemarkitektur og tekniske prinsipper
8.28 NEW Sikker koding
8.29 14.2.8, 14.2.9 Sikkerhetstesting i utvikling og aksept
8.30 14.2.7 Utkontraktert utvikling
8.31 12.1.4, 14.2.6 Separasjon av utviklings-, test- og produksjonsmiljøer
8.32 12.1.2, 14.2.2, 14.2.3, 14.2.4 Endringsledelse
8.33 14.3.1 Testinformasjon
8.34 12.7.1 Beskyttelse av informasjonssystemer under revisjonstesting

Hvordan ISMS.online hjelper

ISMS.Online lar deg:

  • Dokumenter prosessene dine. Dette intuitive grensesnittet lar deg dokumentere prosessene dine uten å installere programvare på datamaskinen eller nettverket.
  • Automatiser din risikovurderingsprosess.
  • Vis overholdelse enkelt med online rapporter og sjekklister.
  • Hold oversikt over fremgangen mens du jobber mot sertifisering.
  • ISMS.Online tilbyr et komplett spekter av funksjoner for å hjelpe organisasjoner og bedrifter å oppnå samsvar med industristandard ISO 27001 og/eller ISO 27002 ISMS.

Ta kontakt i dag for å bestill en demo.


Sam Peters

Sam er Chief Product Officer hos ISMS.online og leder utviklingen av alle produktfunksjoner og funksjonalitet. Sam er en ekspert på mange områder av samsvar og jobber med kunder på alle skreddersydde eller storskala prosjekter.

Ta en virtuell omvisning

Start din gratis 2-minutters interaktive demonstrasjon nå og se
ISMS.online i aksjon!

plattformdashbordet er helt perfekt

Vi er ledende innen vårt felt

4/5 stjerner
Brukere elsker oss
Leder - Vinteren 2026
Regional leder - Vinteren 2026 Storbritannia
Regional leder - Vinteren 2026 EU
Regional leder – Vinteren 2026 Mellommarked EU
Regional leder - Vinteren 2026 EMEA
Regional leder - Vinteren 2026 Mellommarked EMEA

"ISMS.Online, enestående verktøy for overholdelse av forskrifter"

– Jim M.

"Gjør eksterne revisjoner til en lek og kobler alle aspekter av ISMS-en sømløst sammen"

– Karen C.

"Innovativ løsning for å administrere ISO og andre akkrediteringer"

— Ben H.