ISO 27002:2022, Kontroll 7.3 – Sikring av kontorer, rom og fasiliteter

ISO 27002:2022 Reviderte kontroller

Bestill en demonstrasjon

bunn,visning,av,moderne,skyskrapere,i,virksomhet,distrikt,mot,blått

Hva er Control 7.3?

Kontroll 7.3 i den nye ISO 27002:2022 dekker behovet for å designe og implementere fysisk sikkerhet for kontorer, rom og fasiliteter.

Denne kontrollen ble utformet for å oppmuntre organisasjoner til å ha passende tiltak på plass for å forhindre uautorisert tilgang til rom, kontorer og fasiliteter, spesielt der informasjonssikkerhet håndteres, gjennom bruk av låser, alarmer, sikkerhetsvakter eller andre hensiktsmessige midler, for å forhindre informasjon. sikkerhetsproblemer.

Fysisk sikkerhet for kontorer, rom og fasiliteter forklart

Fysisk sikkerhet er et kritisk element i informasjonssikkerhet. De to går hånd i hånd og må vurderes sammen. Informasjonssikkerhet er beskyttelse av informasjon og informasjonssystemer mot uautorisert tilgang, bruk, avsløring, avbrudd, modifikasjon eller ødeleggelse.

Fysisk sikkerhet refererer til beskyttelsestiltak iverksatt for å beskytte personell, anlegg, utstyr og andre eiendeler mot naturlige eller menneskeskapte farer ved å redusere risiko knyttet til innbrudd, sabotasje, terrorisme og andre kriminelle handlinger.

Det første trinnet i fysisk sikkerhet for informasjonssensitive steder er å avgjøre om du har en. Informasjonssensitive steder er rom, kontorer og fasiliteter, hvor det er datamaskiner som inneholder sensitive data eller hvor det er personer som har tilgang til sensitive data.

Fysisk sikkerhet kan inkludere.

Låser og nøkler

Låse dører, vinduer og skap; bruk av sikkerhetsforseglinger på bærbare datamaskiner og mobile enheter; passordbeskyttelse for datamaskiner; kryptering for sensitive data.

CCTV

TV-kameraer med lukket krets er en utmerket måte å overvåke aktivitet rundt lokaler eller i bestemte områder av en bygning.

Innbruddsalarmer

Disse kan aktiveres av bevegelse, varme eller lyd og brukes til å varsle deg om inntrengere eller personer som ikke burde være i et bestemt område (for eksempel en alarm som går når noen prøver å bryte seg inn på kontoret).

Få et forsprang på ISO 27001
  • Alt oppdatert med 2022-kontrollsettet
  • Få 81 % fremgang fra det øyeblikket du logger på
  • Enkel og lett å bruke
Bestill demoen din
img

Attributttabell

Attributter lar deg raskt matche kontrollutvalget ditt med typiske bransjespesifikasjoner og terminologi. Følgende kontroller er tilgjengelige i kontroll 7.3.

KontrolltypeInformasjonssikkerhetsegenskaperKonsepter for cybersikkerhetOperasjonelle evnerSikkerhetsdomener
#Forebyggende#Konfidensialitet #Integritet #Tilgjengelighet#Beskytte#Sikkerhet for leverandørforhold#Governance and Ecosystem #Beskyttelse

Hva er hensikten med kontroll 7.3?

Formålet med Kontroll 7.3 er å hindre uautorisert fysisk tilgang, skade og forstyrrelse av organisasjonens informasjon og andre tilhørende eiendeler i kontorer, rom og fasiliteter.

Hovedformålet med Kontroll 7.3 er å redusere risikonivået for uautorisert fysisk tilgang til kontorer, rom og fasiliteter, til et akseptabelt nivå ved å:

  • Hindre uautorisert fysisk tilgang til kontorer, rom og fasiliteter av andre enn autorisert personell.
  • Forhindre skade eller forstyrrelse av organisasjonens informasjon og andre tilhørende eiendeler inne på kontorer, rom og fasiliteter.
  • Sikre at alle informasjonssikkerhetssensitive områder ikke er påtrengende for å gjøre det vanskelig for folk å bestemme formålet sitt.
  • Minimere risikoen for tyveri eller tap av eiendom innenfor kontorer, rom og fasiliteter.
  • Sikre at personer som har autorisert fysisk tilgang blir identifisert (dette kan oppnås ved å bruke en kombinasjon av uniformsmerker, elektroniske dørinngangssystemer og besøkskort).
  • Der det er mulig, bør CCTV eller andre overvåkingsenheter brukes for å gi sikkerhetsovervåking over nøkkelområder som innganger/utganger.

Kontroll 7.3 gjelder alle bygninger som brukes av organisasjonen til kontorer eller administrative funksjoner. Det gjelder også rom hvor konfidensiell informasjon lagres eller behandles, inkludert møterom hvor sensitive diskusjoner finner sted.

Den gjelder ikke for mottaksområder eller andre offentlige områder i en organisasjons lokaler med mindre de brukes til administrative formål (f.eks. et resepsjonsområde som fungerer som kontor).

Hva er involvert og hvordan du oppfyller kravene

Kontrollen 7.3 spesifiserer at rom og anlegg skal sikres. Følgende sikkerhetstiltak kan tas, i henhold til kontrollretningslinjene i ISO 27002:2022, for å sikre at rom og fasiliteter er sikre:

  • Plassering av kritiske fasiliteter for å unngå tilgang for publikum.
  • Der det er aktuelt, sikre at bygninger er diskrete og gir minimumsindikasjoner om formålet, uten tydelige tegn, utenfor eller inne i bygningen, som identifiserer tilstedeværelsen av informasjonsbehandlingsaktiviteter.
  • Konfigurere fasiliteter for å forhindre at konfidensiell informasjon eller aktiviteter blir synlig og hørbar fra utsiden. Elektromagnetisk skjerming bør også vurderes som hensiktsmessig.
  • Ikke gjør kataloger, interne telefonbøker og online tilgjengelige kart som identifiserer plasseringer av konfidensiell informasjonsbehandlingsfasiliteter lett tilgjengelig for enhver uautorisert person.

Du kan få mer informasjon om hva som ligger i å oppfylle kravene til kontrollen i standarddokumentet ISO 27002:2022.

Få en Headstart
på ISO 27002

Den eneste etterlevelsen
løsning du trenger
Bestill demoen din

Oppdatert for ISO 27001 2022
  • 81 % av arbeidet gjort for deg
  • Assured Results Metode for sertifiseringssuksess
  • Spar tid, penger og problemer
Bestill demoen din
img

Endringer og forskjeller fra ISO 27002:2013

Opprinnelig publisert i 2013, ble den reviderte 2022-revisjonen av ISO 27002 utgitt 15. februar 2022.

Kontroll 7.3 er ikke en ny kontroll. Det refererer til en modifisert versjon av kontroll 11.1.3 i ISO 27002. En stor forskjell mellom 2013- og 2022-versjonene er endringen i kontrollnummeret. Kontrollnummeret 11.1.3 ble erstattet med 7.3. Bortsett fra det er konteksten og betydningen stort sett den samme, selv om fraseologien er annerledes.

En annen forskjell mellom begge kontrollene er at 2022-versjonen kommer med en attributttabell og formålserklæring. Disse delene er ikke tilgjengelige i 2013-versjonen.

Hvem er ansvarlig for denne prosessen?

Den første man må vurdere når det gjelder sikring av kontorer, rom og fasiliteter er den som har mest kontroll over det fysiske bygget og dets innhold. Denne personen er vanligvis anleggsleder eller direktør.

Så er det sikkerhetssjefen. Sikkerhetsansvarlig er ansvarlig for at alle områder er sikre, inkludert kontorlokaler og fasiliteter. Sikkerhetssjefen er også ansvarlig for å holde styr på alle ansatte som har tilgang til disse områdene og sørge for at de bruker tilgangen på riktig måte.

I noen tilfeller deler imidlertid flere personer ansvaret for sikkerhet. For eksempel, når en person har tilgang til sensitiv informasjon som kan brukes mot bedriftens interesser eller andre ansattes personlige liv, er det viktig å ha flere personer involvert i beskyttelsen deres.

En HR-avdeling kan håndtere ansattes forsikringer og fordeler mens IT håndterer datasystemer og nettverk; begge avdelingene kan ha en hånd i å administrere fysisk sikkerhet så vel som cybersikkerhetsproblemer som phishing-svindel og uautoriserte tilgangsforsøk.

Hva betyr disse endringene for deg?

Ingen store endringer kreves for å overholde den nyeste versjonen av ISO 27002.

Du bør imidlertid vurdere din nåværende informasjonssikkerhetsløsning for å sikre at den er i samsvar med den reviderte standarden. Hvis du har gjort noen endringer siden den siste utgaven ble utgitt i 2013, er det verdt å se disse justeringene på nytt for å finne ut om de fortsatt er relevante eller om de må oppdateres.

Hvordan ISMS.Online hjelper

Plattformen vår er utviklet spesielt for de som er nye innen informasjonssikkerhet eller trenger en enkel måte å lære om ISO 27002 uten å måtte bruke tid på å lære fra bunnen av eller lese gjennom lange dokumenter.

ISMS.Online er utstyrt med alle verktøyene som trengs for å oppnå samsvar, inkludert dokumentmaler, sjekklister og retningslinjer som kan tilpasses etter dine behov.

Vil du se hvordan det fungerer?

Ta kontakt i dag for å bestill en demo.

Er du klar for
den nye ISO 27002

Vi gir deg et forsprang på 81 %
fra det øyeblikket du logger inn
Bestill demoen din

Organisasjonskontroller

ISO/IEC 27002:2022 kontrollidentifikatorISO/IEC 27002:2013 KontrollidentifikatorKontrollnavn
5.105.1.1, 05.1.2Retningslinjer for informasjonssikkerhet
5.206.1.1Informasjonssikkerhetsroller og ansvar
5.306.1.2Ansvarsfordeling
5.407.2.1Lederansvar
5.506.1.3Kontakt med myndigheter
5.606.1.4Kontakt med interessegrupper
5.7NyTrusselintelligens
5.806.1.5, 14.1.1Informasjonssikkerhet i prosjektledelse
5.908.1.1, 08.1.2Inventar av informasjon og andre tilhørende eiendeler
5.1008.1.3, 08.2.3Akseptabel bruk av informasjon og andre tilhørende eiendeler
5.1108.1.4Retur av eiendeler
5.12 08.2.1Klassifisering av informasjon
5.1308.2.2Merking av informasjon
5.1413.2.1, 13.2.2, 13.2.3Informasjonsoverføring
5.1509.1.1, 09.1.2Adgangskontroll
5.1609.2.1Identitetsadministrasjon
5.17 09.2.4, 09.3.1, 09.4.3Autentiseringsinformasjon
5.1809.2.2, 09.2.5, 09.2.6Tilgangsrettigheter
5.1915.1.1Informasjonssikkerhet i leverandørforhold
5.2015.1.2Ta opp informasjonssikkerhet innenfor leverandøravtaler
5.2115.1.3Håndtere informasjonssikkerhet i IKT-leverandørkjeden
5.2215.2.1, 15.2.2Overvåking, gjennomgang og endringsledelse av leverandørtjenester
5.23NyInformasjonssikkerhet for bruk av skytjenester
5.2416.1.1Informasjonssikkerhet hendelseshåndtering planlegging og forberedelse
5.2516.1.4Vurdering og beslutning om informasjonssikkerhetshendelser
5.2616.1.5Respons på informasjonssikkerhetshendelser
5.2716.1.6Lær av informasjonssikkerhetshendelser
5.2816.1.7Innsamling av bevis
5.2917.1.1, 17.1.2, 17.1.3Informasjonssikkerhet under avbrudd
5.30NyIKT-beredskap for forretningskontinuitet
5.3118.1.1, 18.1.5Juridiske, lovpålagte, regulatoriske og kontraktsmessige krav
5.3218.1.2Immaterielle rettigheter
5.3318.1.3Beskyttelse av poster
5.3418.1.4Personvern og beskyttelse av PII
5.3518.2.1Uavhengig gjennomgang av informasjonssikkerhet
5.3618.2.2, 18.2.3Overholdelse av retningslinjer, regler og standarder for informasjonssikkerhet
5.3712.1.1Dokumenterte driftsprosedyrer

Personkontroller

Fysiske kontroller

Betrodd av selskaper overalt
  • Enkel og lett å bruke
  • Designet for ISO 27001 suksess
  • Sparer deg for tid og penger
Bestill demoen din
img

ISMS.online støtter nå ISO 42001 – verdens første AI Management System. Klikk for å finne ut mer