Hyppää sisältöön

Mikä on ISO 27001:2022 liite A 7.3?

ISO 27001: 2022 Liitteessä A 7.3 esitetään vaatimus toimistojen, kammioiden ja tilojen fyysisen turvallisuuden rakentamisesta ja toteuttamisesta.

Tämä valvonta kannustaa organisaatioita ottamaan käyttöön asianmukaiset toimenpiteet suojatakseen luvattomalta pääsyltä huoneisiin, toimistoihin ja tiloihin, erityisesti silloin, kun tietoturvan kanssa tekemisissä. Tällaisia ​​toimenpiteitä voivat olla lukot, hälyttimet, vartijat tai muut sopivat keinot suojautua tietoturvaongelmilta.

Toimistojen, huoneiden ja tilojen fyysinen turvallisuus selitetty

Fyysinen turvallisuus on olennainen osa tietoturvaa. Nämä kaksi on otettava huomioon yhdessä. Tietoturvalla tarkoitetaan tietojen ja järjestelmien suojaamista luvattomalta pääsyltä, käytöltä, paljastamiselta, häiriöltä, muuttamiselta tai tuhoutumiselta.

Fyysiseen turvallisuuteen kuuluu toimenpiteiden toteuttaminen henkilöstön, tilojen, laitteiden ja muun omaisuuden suojelemiseksi mahdollisilta vaaroilta, kuten murroilta, sabotaasilta, terrorismilta ja muilta rikollisilta toimilta, vähentämällä niihin liittyviä riskejä.

Sen määrittäminen, onko sinulla tiedoille arkaluonteinen sijainti, on ensimmäinen askel fyysinen turvallisuus. Nämä voivat olla toimistoja, huoneita tai tiloja, joissa on arkaluontoisia tietoja sisältäviä tietokoneita, tai niitä, joissa henkilökunnalla on pääsy arkaluontoisiin tietoihin.

Lukot ja avaimet

Kiinnitä kaikki ovet, ikkunat ja kaapit; kiinnitä turvasinetit kannettaviin tietokoneisiin ja mobiililaitteisiin; Asenna salasanasuojaus tietokoneisiin; salata arkaluontoiset tiedot.

CCTV

Suljetun kierron kamerat tarjoavat tehokkaan tavan valvoa toimintaa rakennuksen alueella tai tietyillä alueilla.

Tunkeutujahälyttimet

Liike, kuumuus tai ääni voivat laukaista nämä hälytykset, jotka varoittavat alueella olevista tunkeilijoista tai luvattomista ihmisistä (esim. turvahälytys laukeaa, jos joku yrittää murtautua toimistoon).




ISMS.online antaa sinulle 81 %:n etumatkan heti sisäänkirjautumisestasi lähtien.

ISO 27001 helposti

Olemme tehneet kovan työn puolestasi ja antavat sinulle 81 % etumatkan kirjautuessasi sisään. Sinun tarvitsee vain täyttää tyhjät kohdat.




Mikä on ISO 27001:2022 liitteen A 7.3 tarkoitus?

Tavoitteena ISO 27001:2022 liite A Valvonta 7.3 on suojella organisaation tietoja ja muuta siihen liittyvää omaisuutta toimistoissa, huoneissa ja tiloissa luvattomalta fyysiseltä pääsyltä, vaurioilta ja häiriöiltä.

Standardin ISO 27001:2022 liitteen A 7.3 ensisijaisena tavoitteena on vähentää luvattoman fyysisen pääsyn riskiä toimistoihin, huoneisiin ja tiloihin hyväksyttävälle tasolle seuraavilla tavoilla:

  • On tärkeää estää luvaton henkilöiden pääsy toimistoihin, huoneisiin ja tiloihin. Kaikilla henkilöillä on oltava valtuutus, ennen kuin he voivat päästä sisään.
  • Estä vahingot tai häiriöt organisaation tiedoille ja muulle siihen liittyvälle omaisuudelle työpaikan alueilla, huoneissa ja tiloissa.
  • Varmista, että tietoturvallisuuden herkät alueet ovat huomaamattomia, jotta niiden tarkoitusta on vaikea erottaa.
  • Minimoi varkauden tai omaisuuden menetyksen toimistoissa, huoneissa ja tiloissa.
  • Varmista fyysiseen sisäänpääsyyn valtuutetun henkilöstön tunnistaminen univormujen, elektronisten ovijärjestelmien ja vierailijakorttien yhdistelmän avulla.
  • Mahdollisuuksien mukaan olisi otettava käyttöön CCTV- tai muut valvontajärjestelmät turvallisuuden varmistamiseksi tärkeillä alueilla, kuten ovissa/uloskäynneissä.

Liite A 7.3 koskee kaikkia organisaation toimisto- tai hallintotoimintoihin käyttämiä rakenteita. Se kattaa myös tilat, joissa luottamuksellisia tietoja säilytetään tai käsitellään, mukaan lukien alueet, joissa käydään arkaluonteisia keskusteluja.

Tähän eivät kuulu organisaation tilojen vastaanottotilat tai muut julkiset osat, ellei niitä käytetä hallinnollisiin tarkoituksiin, esimerkiksi kun vastaanottotila toimii toimistona.

Mitä se sisältää ja kuinka vaatimukset täytetään

Standardin ISO 7.3:27001 liitteessä A 2022 määrätään, että huoneet ja tilat on suojattava. Näiden vaatimusten täyttämiseksi on toteutettava seuraavat turvatoimenpiteet:

  • Kriittisten tilojen sijoittaminen yleisön pääsyn estämiseksi.
  • Varmista, että rakennukset eivät ole häiritseviä ja että niiden käyttötarkoitus on vähäinen, eikä rakennuksen sisällä tai ulkopuolella ole selkeitä merkkejä, jotka osoittaisivat tietojenkäsittelyn tapahtuvan.
  • Luo järjestelmät suojaamaan luottamuksellisia tietoja ja toimintoja ulkopuolelta tulevalta kuulolta tai näkemiseltä. Sähkömagneettinen suojaus voi olla tarpeen.
  • Varmista, että hakemistot, sisäiset puhelinluettelot ja online-kartat, jotka osoittavat luottamuksellisten tietojenkäsittelylaitteiden sijainnin, ovat kaikkien luvattomien käytettävissä.

Lisätietoja ISO 27001:2022 -standardin mukaisen kontrollin saavuttamisesta on asiakirjassa.




kiipeily

Ota käyttöön, laajenna ja skaalaa vaatimustenmukaisuus ilman sotkua. Io antaa sinulle joustavuutta ja luottamusta kasvaa turvallisesti.




Muutokset ja erot standardista ISO 27001:2013

ISO 27001:2022 Liite A 7.3 korvaa standardin ISO 27001:2013 Liite A 11.1.3 tarkistetussa 2022 standardissa.

Liite A 7.3 ei ole uusi valvonta. Se on ISO 11.1.3:27001:n liitteen A 2013 muutettu versio. Merkittävin ero vuosien 2013 ja 2022 versioiden välillä on, että liitteen A tarkistusnumeroa on muutettu. Tätä säätöä lukuun ottamatta konteksti ja yleinen merkitys pysyvät ennallaan, uudelleenmuotoilusta huolimatta.

Vuoden 2022 liitteen A ohjausobjektissa on attribuuttitaulukko ja käyttötarkoitus, jotka puuttuvat vuoden 2013 versiosta.

Kuka on vastuussa tästä prosessista?

Ensimmäisenä neuvotteleva henkilö toimistoja, huoneita ja tiloja järjestettäessä on yleensä rakennuksesta ja sen sisällöstä vastaava johtaja tai johtaja.

Turvapäällikkö valvoo turvallisuutta kaikilla alueilla, mukaan lukien toimistot ja tilat. Hän seuraa kaikkia näille alueille pääsyä olevia henkilöitä ja varmistaa, että niiden käyttö on asianmukaista.

Tietyissä tapauksissa useat ihmiset voivat olla vastuussa turvallisuudesta. Esimerkiksi silloin, kun henkilöllä on pääsy arkaluontoisiin tietoihin, jotka voivat olla haitallisia yritykselle tai muiden henkilökunnan jäsenten yksityiselämälle, on tärkeää, että heidän turvallisuuteensa osallistuu useita henkilöitä.

Henkilöstöosasto vastaa työntekijöiden vakuutuksista ja etuuksista, kun taas IT hallinnoi tietokonejärjestelmiä ja verkkoja. Molemmat osastot ovat mukana fyysisen turvallisuuden hallinnassa sekä kyberturvallisuuskysymyksissä, kuten tietojenkalasteluhuijauksissa ja luvattomissa pääsyyrityksissä.

Taulukko kaikista ISO 27001:2022 liitteen A ohjaimista

Alla olevasta taulukosta löydät lisätietoja jokaisesta yksittäisestä ISO 27001:2022 liitteen A valvonnasta.

ISO 27001:2022 Organisaation valvonta
Liite A Ohjaustyyppi ISO/IEC 27001:2022 liitteen A tunniste ISO/IEC 27001:2013 liitteen A tunniste Liite A Nimi
Organisaation valvonta Liite A 5.1 Liite A 5.1.1
Liite A 5.1.2
Tietoturvakäytännöt
Organisaation valvonta Liite A 5.2 Liite A 6.1.1 Tietoturvan roolit ja vastuut
Organisaation valvonta Liite A 5.3 Liite A 6.1.2 Tehtävien erottelu
Organisaation valvonta Liite A 5.4 Liite A 7.2.1 Johtamisvastuut
Organisaation valvonta Liite A 5.5 Liite A 6.1.3 Ota yhteyttä viranomaisiin
Organisaation valvonta Liite A 5.6 Liite A 6.1.4 Ota yhteyttä erityisiin eturyhmiin
Organisaation valvonta Liite A 5.7 UUSI Threat Intelligence
Organisaation valvonta Liite A 5.8 Liite A 6.1.5
Liite A 14.1.1
Tietoturva projektinhallinnassa
Organisaation valvonta Liite A 5.9 Liite A 8.1.1
Liite A 8.1.2
Tietojen ja muiden niihin liittyvien omaisuuserien luettelo
Organisaation valvonta Liite A 5.10 Liite A 8.1.3
Liite A 8.2.3
Tietojen ja muiden niihin liittyvien omaisuuserien hyväksyttävä käyttö
Organisaation valvonta Liite A 5.11 Liite A 8.1.4 Omaisuuden palautus
Organisaation valvonta Liite A 5.12 Liite A 8.2.1 Tietojen luokitus
Organisaation valvonta Liite A 5.13 Liite A 8.2.2 Tietojen merkitseminen
Organisaation valvonta Liite A 5.14 Liite A 13.2.1
Liite A 13.2.2
Liite A 13.2.3
Tietojen siirto
Organisaation valvonta Liite A 5.15 Liite A 9.1.1
Liite A 9.1.2
Kulunvalvonta
Organisaation valvonta Liite A 5.16 Liite A 9.2.1 Identity Management
Organisaation valvonta Liite A 5.17 Liite A 9.2.4
Liite A 9.3.1
Liite A 9.4.3
Todennustiedot
Organisaation valvonta Liite A 5.18 Liite A 9.2.2
Liite A 9.2.5
Liite A 9.2.6
Käyttöoikeudet
Organisaation valvonta Liite A 5.19 Liite A 15.1.1 Tietoturva toimittajasuhteissa
Organisaation valvonta Liite A 5.20 Liite A 15.1.2 Tietoturvasta huolehtiminen toimittajasopimusten puitteissa
Organisaation valvonta Liite A 5.21 Liite A 15.1.3 Tietoturvan hallinta ICT:n toimitusketjussa
Organisaation valvonta Liite A 5.22 Liite A 15.2.1
Liite A 15.2.2
Toimittajapalveluiden seuranta, tarkistus ja muutosten hallinta
Organisaation valvonta Liite A 5.23 UUSI Tietoturva pilvipalveluiden käyttöön
Organisaation valvonta Liite A 5.24 Liite A 16.1.1 Tietoturvahäiriöiden hallinnan suunnittelu ja valmistelu
Organisaation valvonta Liite A 5.25 Liite A 16.1.4 Tietoturvatapahtumien arviointi ja päätös
Organisaation valvonta Liite A 5.26 Liite A 16.1.5 Vastaus tietoturvaloukkauksiin
Organisaation valvonta Liite A 5.27 Liite A 16.1.6 Tietoturvahäiriöistä oppimista
Organisaation valvonta Liite A 5.28 Liite A 16.1.7 Todisteiden kerääminen
Organisaation valvonta Liite A 5.29 Liite A 17.1.1
Liite A 17.1.2
Liite A 17.1.3
Tietoturva häiriön aikana
Organisaation valvonta Liite A 5.30 UUSI ICT-valmius liiketoiminnan jatkuvuutta varten
Organisaation valvonta Liite A 5.31 Liite A 18.1.1
Liite A 18.1.5
Oikeudelliset, lakisääteiset, sääntely- ja sopimusvaatimukset
Organisaation valvonta Liite A 5.32 Liite A 18.1.2 Immateriaalioikeudet
Organisaation valvonta Liite A 5.33 Liite A 18.1.3 Tietueiden suojaus
Organisaation valvonta Liite A 5.34 Liite A 18.1.4 Yksityisyys ja henkilötietojen suoja
Organisaation valvonta Liite A 5.35 Liite A 18.2.1 Tietoturvan riippumaton katsaus
Organisaation valvonta Liite A 5.36 Liite A 18.2.2
Liite A 18.2.3
Tietoturvakäytäntöjen, -sääntöjen ja -standardien noudattaminen
Organisaation valvonta Liite A 5.37 Liite A 12.1.1 Dokumentoidut toimintaohjeet
ISO 27001:2022 People Controls
Liite A Ohjaustyyppi ISO/IEC 27001:2022 liitteen A tunniste ISO/IEC 27001:2013 liitteen A tunniste Liite A Nimi
Ihmisten ohjaukset Liite A 6.1 Liite A 7.1.1 Seulonta
Ihmisten ohjaukset Liite A 6.2 Liite A 7.1.2 Palvelussuhteen ehdot
Ihmisten ohjaukset Liite A 6.3 Liite A 7.2.2 Tietoturvatietoisuus, koulutus ja koulutus
Ihmisten ohjaukset Liite A 6.4 Liite A 7.2.3 Kurinpitoprosessi
Ihmisten ohjaukset Liite A 6.5 Liite A 7.3.1 Vastuut työsuhteen päättymisen tai muutoksen jälkeen
Ihmisten ohjaukset Liite A 6.6 Liite A 13.2.4 Luottamuksellisuus- tai salassapitosopimukset
Ihmisten ohjaukset Liite A 6.7 Liite A 6.2.2 Etätyö
Ihmisten ohjaukset Liite A 6.8 Liite A 16.1.2
Liite A 16.1.3
Tietoturvatapahtumien raportointi
ISO 27001:2022 Fyysiset kontrollit
Liite A Ohjaustyyppi ISO/IEC 27001:2022 liitteen A tunniste ISO/IEC 27001:2013 liitteen A tunniste Liite A Nimi
Fyysiset säätimet Liite A 7.1 Liite A 11.1.1 Fyysisen turvallisuuden rajat
Fyysiset säätimet Liite A 7.2 Liite A 11.1.2
Liite A 11.1.6
Fyysinen sisäänpääsy
Fyysiset säätimet Liite A 7.3 Liite A 11.1.3 Toimistojen, huoneiden ja tilojen turvaaminen
Fyysiset säätimet Liite A 7.4 UUSI Fyysisen turvallisuuden valvonta
Fyysiset säätimet Liite A 7.5 Liite A 11.1.4 Fyysisiltä ja ympäristöuhkilta suojautuminen
Fyysiset säätimet Liite A 7.6 Liite A 11.1.5 Työskentely turvallisilla alueilla
Fyysiset säätimet Liite A 7.7 Liite A 11.2.9 Selkeä työpöytä ja selkeä näyttö
Fyysiset säätimet Liite A 7.8 Liite A 11.2.1 Laitteiden sijoitus ja suojaus
Fyysiset säätimet Liite A 7.9 Liite A 11.2.6 Omaisuuden turvallisuus muualla kuin toimitiloissa
Fyysiset säätimet Liite A 7.10 Liite A 8.3.1
Liite A 8.3.2
Liite A 8.3.3
Liite A 11.2.5
Tallennusväline
Fyysiset säätimet Liite A 7.11 Liite A 11.2.2 Apuohjelmat
Fyysiset säätimet Liite A 7.12 Liite A 11.2.3 Kaapeloinnin turvallisuus
Fyysiset säätimet Liite A 7.13 Liite A 11.2.4 Laitteiden huolto
Fyysiset säätimet Liite A 7.14 Liite A 11.2.7 Laitteiden turvallinen hävittäminen tai uudelleenkäyttö
ISO 27001:2022 Tekniset hallintalaitteet
Liite A Ohjaustyyppi ISO/IEC 27001:2022 liitteen A tunniste ISO/IEC 27001:2013 liitteen A tunniste Liite A Nimi
Tekniset säädöt Liite A 8.1 Liite A 6.2.1
Liite A 11.2.8
Käyttäjän päätelaitteet
Tekniset säädöt Liite A 8.2 Liite A 9.2.3 Etuoikeutetut käyttöoikeudet
Tekniset säädöt Liite A 8.3 Liite A 9.4.1 Tietoihin pääsyn rajoitus
Tekniset säädöt Liite A 8.4 Liite A 9.4.5 Pääsy lähdekoodiin
Tekniset säädöt Liite A 8.5 Liite A 9.4.2 Suojattu todennus
Tekniset säädöt Liite A 8.6 Liite A 12.1.3 Kapasiteetin hallinta
Tekniset säädöt Liite A 8.7 Liite A 12.2.1 Suojaus haittaohjelmia vastaan
Tekniset säädöt Liite A 8.8 Liite A 12.6.1
Liite A 18.2.3
Teknisten haavoittuvuuksien hallinta
Tekniset säädöt Liite A 8.9 UUSI Configuration Management
Tekniset säädöt Liite A 8.10 UUSI Tietojen poistaminen
Tekniset säädöt Liite A 8.11 UUSI Tietojen peittäminen
Tekniset säädöt Liite A 8.12 UUSI Tietovuotojen esto
Tekniset säädöt Liite A 8.13 Liite A 12.3.1 Tietojen varmuuskopiointi
Tekniset säädöt Liite A 8.14 Liite A 17.2.1 Tietojenkäsittelylaitteiden redundanssi
Tekniset säädöt Liite A 8.15 Liite A 12.4.1
Liite A 12.4.2
Liite A 12.4.3
Hakkuu
Tekniset säädöt Liite A 8.16 UUSI Seurantatoiminnot
Tekniset säädöt Liite A 8.17 Liite A 12.4.4 Kellon synkronointi
Tekniset säädöt Liite A 8.18 Liite A 9.4.4 Etuoikeutettujen apuohjelmien käyttöoikeudet
Tekniset säädöt Liite A 8.19 Liite A 12.5.1
Liite A 12.6.2
Ohjelmistojen asennus käyttöjärjestelmiin
Tekniset säädöt Liite A 8.20 Liite A 13.1.1 Verkkoturvallisuus
Tekniset säädöt Liite A 8.21 Liite A 13.1.2 Verkkopalveluiden turvallisuus
Tekniset säädöt Liite A 8.22 Liite A 13.1.3 Verkkojen erottelu
Tekniset säädöt Liite A 8.23 UUSI Web-suodatus
Tekniset säädöt Liite A 8.24 Liite A 10.1.1
Liite A 10.1.2
Kryptografian käyttö
Tekniset säädöt Liite A 8.25 Liite A 14.2.1 Turvallisen kehityksen elinkaari
Tekniset säädöt Liite A 8.26 Liite A 14.1.2
Liite A 14.1.3
Sovelluksen suojausvaatimukset
Tekniset säädöt Liite A 8.27 Liite A 14.2.5 Turvallisen järjestelmän arkkitehtuuri ja suunnitteluperiaatteet Tietoturvapoikkeamista oppiminen
Tekniset säädöt Liite A 8.28 UUSI Turvallinen koodaus
Tekniset säädöt Liite A 8.29 Liite A 14.2.8
Liite A 14.2.9
Tietoturvatestaus kehitys- ja hyväksymisvaiheessa
Tekniset säädöt Liite A 8.30 Liite A 14.2.7 Ulkoistettu kehitys
Tekniset säädöt Liite A 8.31 Liite A 12.1.4
Liite A 14.2.6
Kehitys-, testaus- ja tuotantoympäristöjen erottaminen toisistaan
Tekniset säädöt Liite A 8.32 Liite A 12.1.2
Liite A 14.2.2
Liite A 14.2.3
Liite A 14.2.4
Muutoksen hallinta
Tekniset säädöt Liite A 8.33 Liite A 14.3.1 Testitiedot
Tekniset säädöt Liite A 8.34 Liite A 12.7.1 Tietojärjestelmien suojaus tarkastustestauksen aikana

Mitä nämä muutokset merkitsevät sinulle?

Merkittäviä muutoksia ei tarvita ISO 27001:2022:n uusimman version noudattamiseksi.

Arvioi olemassa oleva tietoturvaratkaisusi varmistaaksesi, että se täyttää uudistetun standardin. Jos olet muokannut jotain vuoden 2013 jälkeen, jolloin viimeinen versio julkaistiin, harkitse muutosten tarkistamista ja päätä, ovatko ne edelleen voimassa vai tarvitsevatko niitä tarkistaa.




[case_study_slider ids=”88859,101932,92016″ automaattinen toisto=”true” automaattisen toiston nopeus=”5000″]


Miten ISMS.Online Help

Yhtiömme alusta on täydellinen Tietoturvan aloittelijoille tai niille, jotka haluavat nopeasti ymmärtää ISO 27001:2022 -standardin ilman, että sinun tarvitsee käyttää aikaa opiskeluun alusta alkaen tai pitkien asiakirjojen tarkistamiseen.

ISMS.online on varustettu kaikilla vaatimusten noudattamiseen tarvittavilla työkaluilla, mukaan lukien henkilökohtaiset asiakirjamallit, tarkistuslistat ja käytännöt.

Ota meihin yhteyttä nyt järjestää esittelyn.


Mike Jennings

Mike on integroidun hallintajärjestelmän (IMS) johtaja täällä osoitteessa ISMS.online. Sen lisäksi, että Mike vastaa päivittäisistä velvollisuuksistaan ​​varmistaa, että IMS-tietoturvatapahtumien hallinta, uhkien tiedustelu, korjaavat toimet, riskiarvioinnit ja auditoinnit hallitaan tehokkaasti ja pidetään ajan tasalla, Mike on ISO 27001:n sertifioitu pääauditoija ja jatkaa parantaa hänen muita taitojaan tietoturva- ja yksityisyydenhallintastandardeissa ja -kehyksissä, mukaan lukien Cyber ​​Essentials, ISO 27001 ja monet muut.

ISO 27001:2022 liitteen A valvontalaitteet