- nähdä ISO 27002:2022 Control 6.6 lisätietoja.
- nähdä ISO 27001:2013 Liite A 13.2.4 lisätietoja.
Mikä on ISO 27001:2022 liite A 6.6?
ISO 27001:2022 liitteessä A 6.6 todetaan, että organisaatioiden on toteutettava toimenpiteitä luottamuksellisten tietojen suojaamiseksi luvattomalta paljastamiselta. Tähän sisältyy luottamuksellisuussopimusten solmiminen asianomaisten osapuolten ja henkilöstön kanssa.
Organisaatioiden tulee luoda ehdot sopimuksilleen muiden osapuolten kanssa organisaation ehtojen perusteella tietoturva tarpeet, hallittavan tiedon laji, sen luokitustaso, käyttötarkoitus ja toiselle osapuolelle sallittu pääsy.
Luottamuksellisuus- tai salassapitosopimukset selitetty
Luottamuksellisuus- tai salassapitosopimus (NDA) on oikeudellinen asiakirja, joka kieltää liikesalaisuuksien ja muiden luottamuksellisten tietojen paljastamisen.
Luottamukselliset tiedot voivat sisältää yrityksen liiketoimintasuunnitelman, taloudelliset luvut, asiakasluettelot ja muut yksityiskohdat. Näitä sopimuksia käytetään erilaisissa olosuhteissa, kuten:
- Salassapitosopimus voi olla osa uuden työntekijän työsopimusta. Tällä varmistetaan, että työntekijä pidättäytyy paljastamasta yritystä, sen tuotteita tai palveluita, henkilöstöä tai tavarantoimittajia koskevia luottamuksellisia tietoja. Yritykset tekevät myös salassapitosopimuksia estääkseen entisiä työntekijöitään paljastamasta arkaluonteisia tietoja työsuhteen jälkeen.
- Salassapitosopimukset sisältyvät säännöllisesti liikesopimuksiin, kuten yrityksen ostamiseen, yhdistymiseen toiseen yritykseen tai yrityksen myyntiin. Nämä sopimukset on suunniteltu estämään molempia osapuolia paljastamasta kaupan aikana saamiaan luottamuksellisia tietoja.
- Kumppanuuksiin liittyy salassapitosopimusten käyttö, kun toinen osapuoli haluaa turvata olemassa olevan asiakkaansa tai toimittajasuhteet paljastamisesta uudelle kumppanille. Jos yritys esimerkiksi vaatii rahoitusta pääomasijoittajilta, se voi pyytää näitä sijoittajia allekirjoittamaan luottamuksellisia sopimuksia yrityksen tuotteita tai palveluita koskevien luottamuksellisten tietojen turvaamiseksi.
Kumppanuussopimukset sisältävät usein salassapitolausekkeita, joiden mukaan kumpikin osapuoli sitoutuu pitämään kumppanuuden aikana saamansa luottamukselliset tiedot täysin luottamuksellisina.
Luottamuksellisuussopimusten tarkoitus
Salassapitosopimuksia käyttävät yleisesti niin yksityishenkilöt kuin yrityksetkin. Ne palvelevat useita tavoitteita, mukaan lukien:
- Liikesalaisuuksiensa ja omistusoikeudellisten tietojen suojaaminen kilpailijoilta, jotka voivat hyödyntää niitä.
- Estä henkilöstöä paljastamasta arkaluontoisia yritystietoja muille organisaatioille.
- turvaaminen immateriaalioikeudet kuten patentit ja tekijänoikeudet.
Hanki 81 % etumatka
Olemme tehneet kovan työn puolestasi ja antavat sinulle 81 % etumatkan kirjautuessasi sisään.
Sinun tarvitsee vain täyttää tyhjät kohdat.
Mikä on ISO 27001:2022 liitteen A 6.6 tarkoitus?
ISO 27001:2022 -standardin liitettä A 6.6 tulisi soveltaa tietojen turvallisuuden varmistamiseksi, kun henkilöstö, kumppanit ja toimittajat tekevät yhteistyötä organisaation kanssa.
Tämän valvonnan tarkoituksena on turvata organisaation tiedot ja ilmoittaa allekirjoittajille heidän velvollisuudestaan hallita ja suojata tietoja vastuullisesti ja laillisesti. Se toimii myös työkaluna immateriaalioikeuksien, kuten patenttien, tavaramerkkien, liikesalaisuuksien ja tekijänoikeuksien, säilyttämiseen.
Työnantajien tulee varmistaa, että salassapitosopimus on olemassa, ennen kuin luottamuksellisia tietoja paljastetaan työntekijälle tai urakoitsijalle. Sopimuksessa selvennetään henkilön vastuuta tietojen salassapidosta ja salassapitoajan kestoa työsuhteen päätyttyä.
Liite A 6.6 Selitys
ISO 27001:2022 liite A Control 6.6 on suunniteltu suojaamaan organisaatiosi immateriaalioikeuksia ja liiketoimintaetuja estämällä luottamuksellisten tietojen luovuttaminen kolmansille osapuolille. Se sisältää oikeudellisen sopimuksen tai järjestelyn solmimisen organisaatiosi ja sen henkilöstön, yhteistyökumppaneiden, urakoitsijoiden, tavarantoimittajien ja muiden ulkopuolisten välillä, joka valvoo turvaluokiteltujen tietojen käyttöä.
Luottamuksellisia tietoja ovat kaikki tiedot, joita ei ole julkistettu tai jaettu muiden saman alan organisaatioiden kanssa. Tämä kattaa liikesalaisuudet, asiakasrekisterit, kaavat ja liiketoimintastrategiat.
Arvioi valvontaa päätettäessä, annetaanko kolmannelle osapuolelle pääsy arkaluonteisiin henkilötietoihin ja onko ryhdyttävä toimenpiteisiin sen varmistamiseksi, että he eivät säilytä tai jatka pääsyä organisaation arkaluonteisiin henkilötietoihin lähtiessään.
Kun kolmas osapuoli lähtee organisaatiosta ja on mahdollista, että arkaluontoiset tiedot paljastuvat, organisaation on ryhdyttävä tarvittaviin toimenpiteisiin estääkseen niiden paljastamisen ennen heidän eroaan tai pian sen jälkeen.
Vaatimustenmukaisuuden ei tarvitse olla monimutkaista.
Olemme tehneet kovan työn puolestasi ja antavat sinulle 81 % etumatkan kirjautuessasi sisään.
Sinun tarvitsee vain täyttää tyhjät kohdat.
Mitä se sisältää ja kuinka vaatimukset täytetään
ISO 27001: 2022 Liite A 6.6 edellyttää, että sopimuksen osapuolet pidättäytyvät paljastamasta sen soveltamisalaan kuuluvia luottamuksellisia tietoja. Organisaation suostumus tarvitaan kaikissa tapauksissa, joissa tietojen paljastaminen on välttämätöntä, oikeuden määräystä lukuun ottamatta. Tämä säännös on välttämätön liiketoimintaa, henkistä omaisuutta sekä tutkimusta ja kehitystä koskevien tietojen turvaamiseksi.
Liitteen A kohdan 6.6 noudattamiseksi on laadittava luottamuksellisuus- ja salassapitosopimus/sopimus, joka suojaa kaikki yrityksen toimintaan ja liiketoimiin liittyvät liikesalaisuudet ja arkaluonteiset tiedot. On oleellista, että molemmat osapuolet ymmärtävät sopimuksen mukaiset tehtävänsä ja vastuunsa liikekumppanuuden aikana ja sen jälkeen.
Luottamuksellisuuslauseke voidaan sisällyttää sopimuksiin, jotka ulottuvat työntekijän työsuhteen tai kolmansien osapuolten toimeksiannon ulkopuolelle. Tämä on tehtävä sen varmistamiseksi, että tiedot pysyvät turvassa.
On oleellista, että lähtevän työntekijän tai vaihtuvan työpaikan turvallisuustehtävät ja -vastuut siirretään jollekin uudelle, kaikki käyttöoikeudet poistetaan ja uusia luodaan.
Luottamuksellisuus- ja salassapitosopimuksia arvioitaessa tulee pitää mielessä useita seikkoja:
- Luottamukselliset tiedot, jotka on suojattava.
- Sopimuksen kesto, mukaan lukien tapaukset, jolloin luottamuksellisuutta on säilytettävä ikuisesti tai siihen asti, kunnes tiedot julkistetaan, määritellään.
- Jos sopimus irtisanotaan, tarvittavat toimenpiteet on toteutettava.
- Allekirjoittajien on ryhdyttävä kaikkiin tarvittaviin toimiin estääkseen tietojen luvattoman luovuttamisen.
- Tietojen, luottamuksellisen liiketoimintatiedon ja luottamuksellisuuteen vaikuttavan immateriaaliomaisuuden omistusoikeus.
- Allekirjoittajalla on oikeus käyttää luottamuksellisia tietoja valtuutuksen mukaisesti.
- Oikeus valvoa tai arvioida toimintoja, joihin liittyy erittäin luottamuksellisia tietoja.
- Hyväksymättömistä paljastuksista tai yksityisten tietojen roiskeista ilmoittamisen ja ilmoittamisen prosessia on noudatettava.
- Tämän sopimuksen päättyessä kaikki osapuolten välillä jaetut tiedot on palautettava tai tuhottava.
- Jos sopimusta ei noudateta, mihin toimenpiteisiin ryhdytään.
Organisaation tulee varmistaa, että luottamuksellisuus- ja salassapitosopimukset noudattavat asianomaisen lainkäyttöalueen lakeja.
Ajoittain ja kun muutokset vaikuttavat niiden vaatimuksiin, on tarpeen tarkistaa salassapito- ja salassapitosopimukset.
Lisätietoja tästä prosessista löytyy ISO 27001:2022 -standardista.
Muutokset ja erot standardista ISO 27001:2013
ISO 27001:2022 Liite A 6.6 on muunnos standardista ISO 27001:2013 Liite A 13.2.4, eikä uusi valvonta.
Kahdella liitteen A ohjauksella on useita rinnakkaisia, vaikka ne eivät ole identtisiä. Esimerkiksi molempien toteutusohjeet ovat samanlaisia, vaikkakaan eivät samoja.
ISO 27001:2013 -toteutusohjeiden ensimmäisessä osassa, liitteessä A 13.2.4, korostetaan seuraavaa:
"Luottamuksellisuus- tai salassapitosopimuksissa tulisi käsitellä vaatimusta luottamuksellisten tietojen suojaamisesta laillisesti täytäntöönpanokelpoisin ehdoin. Ulkopuolisiin osapuoliin tai organisaation työntekijöihin sovelletaan salassapito- tai salassapitosopimuksia.
Elementit tulee valita tai lisätä ottaen huomioon toisen osapuolen tyyppi ja luottamuksellisten tietojen luottamuksellinen käyttö tai käsittely.
Standardin ISO 6.6:27001 liitteessä A 2022 todetaan, että jokaisen organisaation on toteutettava asianmukaiset toimenpiteet:
"Luottamuksellisuus- tai salassapitosopimuksissa tulisi käsitellä vaatimusta luottamuksellisten tietojen suojaamisesta laillisesti täytäntöönpanokelpoisin ehdoin. Asianomaisiin osapuoliin ja organisaation henkilöstöön sovelletaan salassapito- tai salassapitosopimuksia.
Sopimusten ehdot tulee määritellä organisaation tietoturvavaatimusten perusteella ottaen huomioon käsiteltävän tiedon tyyppi, sen luokitustaso, käyttö ja toisen osapuolen sallittu käyttöoikeus.
Molemmilla säätimillä on analoginen rakenne ja toiminta yksittäisissä konteksteissaan, vaikka niiden semanttinen merkitys vaihtelee. Liite A 6.6 käyttää selkeämpää ja käyttäjäystävällisempää kieltä, mikä helpottaa sisällön ja kontekstin ymmärtämistä. Näin ollen käyttäjät voivat helpommin samaistua standardiin.
- ISO 2022:n vuoden 27001 osa sisältää aikomukset ja ominaisuustaulukot liitteen A tarkastuksen mukaisesti ymmärtämisen ja onnistuneen täytäntöönpanon helpottamiseksi. Tätä ei ole esitetty vuoden 2013 painoksessa.
Taulukko kaikista ISO 27001:2022 liitteen A ohjaimista
Alla olevasta taulukosta löydät lisätietoja jokaisesta yksittäisestä ISO 27001:2022 liitteen A valvonnasta.
ISO 27001:2022 Organisaation valvonta
Liite A Ohjaustyyppi | ISO/IEC 27001:2022 liitteen A tunniste | ISO/IEC 27001:2013 liitteen A tunniste | Liite A Nimi |
---|---|---|---|
Organisaation valvonta | Liite A 5.1 | Liite A 5.1.1 Liite A 5.1.2 | Tietoturvakäytännöt |
Organisaation valvonta | Liite A 5.2 | Liite A 6.1.1 | Tietoturvan roolit ja vastuut |
Organisaation valvonta | Liite A 5.3 | Liite A 6.1.2 | Tehtävien erottelu |
Organisaation valvonta | Liite A 5.4 | Liite A 7.2.1 | Johtamisvastuut |
Organisaation valvonta | Liite A 5.5 | Liite A 6.1.3 | Ota yhteyttä viranomaisiin |
Organisaation valvonta | Liite A 5.6 | Liite A 6.1.4 | Ota yhteyttä erityisiin eturyhmiin |
Organisaation valvonta | Liite A 5.7 | UUSI | Threat Intelligence |
Organisaation valvonta | Liite A 5.8 | Liite A 6.1.5 Liite A 14.1.1 | Tietoturva projektinhallinnassa |
Organisaation valvonta | Liite A 5.9 | Liite A 8.1.1 Liite A 8.1.2 | Tietojen ja muiden niihin liittyvien omaisuuserien luettelo |
Organisaation valvonta | Liite A 5.10 | Liite A 8.1.3 Liite A 8.2.3 | Tietojen ja muiden niihin liittyvien omaisuuserien hyväksyttävä käyttö |
Organisaation valvonta | Liite A 5.11 | Liite A 8.1.4 | Omaisuuden palautus |
Organisaation valvonta | Liite A 5.12 | Liite A 8.2.1 | Tietojen luokitus |
Organisaation valvonta | Liite A 5.13 | Liite A 8.2.2 | Tietojen merkitseminen |
Organisaation valvonta | Liite A 5.14 | Liite A 13.2.1 Liite A 13.2.2 Liite A 13.2.3 | Tietojen siirto |
Organisaation valvonta | Liite A 5.15 | Liite A 9.1.1 Liite A 9.1.2 | Kulunvalvonta |
Organisaation valvonta | Liite A 5.16 | Liite A 9.2.1 | Identity Management |
Organisaation valvonta | Liite A 5.17 | Liite A 9.2.4 Liite A 9.3.1 Liite A 9.4.3 | Todennustiedot |
Organisaation valvonta | Liite A 5.18 | Liite A 9.2.2 Liite A 9.2.5 Liite A 9.2.6 | Käyttöoikeudet |
Organisaation valvonta | Liite A 5.19 | Liite A 15.1.1 | Tietoturva toimittajasuhteissa |
Organisaation valvonta | Liite A 5.20 | Liite A 15.1.2 | Tietoturvasta huolehtiminen toimittajasopimusten puitteissa |
Organisaation valvonta | Liite A 5.21 | Liite A 15.1.3 | Tietoturvan hallinta ICT:n toimitusketjussa |
Organisaation valvonta | Liite A 5.22 | Liite A 15.2.1 Liite A 15.2.2 | Toimittajapalveluiden seuranta, tarkistus ja muutosten hallinta |
Organisaation valvonta | Liite A 5.23 | UUSI | Tietoturva pilvipalveluiden käyttöön |
Organisaation valvonta | Liite A 5.24 | Liite A 16.1.1 | Tietoturvahäiriöiden hallinnan suunnittelu ja valmistelu |
Organisaation valvonta | Liite A 5.25 | Liite A 16.1.4 | Tietoturvatapahtumien arviointi ja päätös |
Organisaation valvonta | Liite A 5.26 | Liite A 16.1.5 | Vastaus tietoturvaloukkauksiin |
Organisaation valvonta | Liite A 5.27 | Liite A 16.1.6 | Tietoturvahäiriöistä oppimista |
Organisaation valvonta | Liite A 5.28 | Liite A 16.1.7 | Todisteiden kerääminen |
Organisaation valvonta | Liite A 5.29 | Liite A 17.1.1 Liite A 17.1.2 Liite A 17.1.3 | Tietoturva häiriön aikana |
Organisaation valvonta | Liite A 5.30 | UUSI | ICT-valmius liiketoiminnan jatkuvuutta varten |
Organisaation valvonta | Liite A 5.31 | Liite A 18.1.1 Liite A 18.1.5 | Oikeudelliset, lakisääteiset, sääntely- ja sopimusvaatimukset |
Organisaation valvonta | Liite A 5.32 | Liite A 18.1.2 | Immateriaalioikeudet |
Organisaation valvonta | Liite A 5.33 | Liite A 18.1.3 | Tietueiden suojaus |
Organisaation valvonta | Liite A 5.34 | Liite A 18.1.4 | Yksityisyys ja henkilötietojen suoja |
Organisaation valvonta | Liite A 5.35 | Liite A 18.2.1 | Tietoturvan riippumaton katsaus |
Organisaation valvonta | Liite A 5.36 | Liite A 18.2.2 Liite A 18.2.3 | Tietoturvakäytäntöjen, -sääntöjen ja -standardien noudattaminen |
Organisaation valvonta | Liite A 5.37 | Liite A 12.1.1 | Dokumentoidut toimintaohjeet |
ISO 27001:2022 People Controls
Liite A Ohjaustyyppi | ISO/IEC 27001:2022 liitteen A tunniste | ISO/IEC 27001:2013 liitteen A tunniste | Liite A Nimi |
---|---|---|---|
Ihmisten ohjaukset | Liite A 6.1 | Liite A 7.1.1 | Seulonta |
Ihmisten ohjaukset | Liite A 6.2 | Liite A 7.1.2 | Palvelussuhteen ehdot |
Ihmisten ohjaukset | Liite A 6.3 | Liite A 7.2.2 | Tietoturvatietoisuus, koulutus ja koulutus |
Ihmisten ohjaukset | Liite A 6.4 | Liite A 7.2.3 | Kurinpitoprosessi |
Ihmisten ohjaukset | Liite A 6.5 | Liite A 7.3.1 | Vastuut työsuhteen päättymisen tai muutoksen jälkeen |
Ihmisten ohjaukset | Liite A 6.6 | Liite A 13.2.4 | Luottamuksellisuus- tai salassapitosopimukset |
Ihmisten ohjaukset | Liite A 6.7 | Liite A 6.2.2 | Etätyö |
Ihmisten ohjaukset | Liite A 6.8 | Liite A 16.1.2 Liite A 16.1.3 | Tietoturvatapahtumien raportointi |
ISO 27001:2022 Fyysiset kontrollit
Liite A Ohjaustyyppi | ISO/IEC 27001:2022 liitteen A tunniste | ISO/IEC 27001:2013 liitteen A tunniste | Liite A Nimi |
---|---|---|---|
Fyysiset säätimet | Liite A 7.1 | Liite A 11.1.1 | Fyysisen turvallisuuden rajat |
Fyysiset säätimet | Liite A 7.2 | Liite A 11.1.2 Liite A 11.1.6 | Fyysinen sisäänpääsy |
Fyysiset säätimet | Liite A 7.3 | Liite A 11.1.3 | Toimistojen, huoneiden ja tilojen turvaaminen |
Fyysiset säätimet | Liite A 7.4 | UUSI | Fyysisen turvallisuuden valvonta |
Fyysiset säätimet | Liite A 7.5 | Liite A 11.1.4 | Fyysisiltä ja ympäristöuhkilta suojautuminen |
Fyysiset säätimet | Liite A 7.6 | Liite A 11.1.5 | Työskentely turvallisilla alueilla |
Fyysiset säätimet | Liite A 7.7 | Liite A 11.2.9 | Selkeä työpöytä ja selkeä näyttö |
Fyysiset säätimet | Liite A 7.8 | Liite A 11.2.1 | Laitteiden sijoitus ja suojaus |
Fyysiset säätimet | Liite A 7.9 | Liite A 11.2.6 | Omaisuuden turvallisuus muualla kuin toimitiloissa |
Fyysiset säätimet | Liite A 7.10 | Liite A 8.3.1 Liite A 8.3.2 Liite A 8.3.3 Liite A 11.2.5 | Tallennusväline |
Fyysiset säätimet | Liite A 7.11 | Liite A 11.2.2 | Apuohjelmat |
Fyysiset säätimet | Liite A 7.12 | Liite A 11.2.3 | Kaapeloinnin turvallisuus |
Fyysiset säätimet | Liite A 7.13 | Liite A 11.2.4 | Laitteiden huolto |
Fyysiset säätimet | Liite A 7.14 | Liite A 11.2.7 | Laitteiden turvallinen hävittäminen tai uudelleenkäyttö |
ISO 27001:2022 Tekniset hallintalaitteet
Liite A Ohjaustyyppi | ISO/IEC 27001:2022 liitteen A tunniste | ISO/IEC 27001:2013 liitteen A tunniste | Liite A Nimi |
---|---|---|---|
Tekniset säädöt | Liite A 8.1 | Liite A 6.2.1 Liite A 11.2.8 | Käyttäjän päätelaitteet |
Tekniset säädöt | Liite A 8.2 | Liite A 9.2.3 | Etuoikeutetut käyttöoikeudet |
Tekniset säädöt | Liite A 8.3 | Liite A 9.4.1 | Tietoihin pääsyn rajoitus |
Tekniset säädöt | Liite A 8.4 | Liite A 9.4.5 | Pääsy lähdekoodiin |
Tekniset säädöt | Liite A 8.5 | Liite A 9.4.2 | Suojattu todennus |
Tekniset säädöt | Liite A 8.6 | Liite A 12.1.3 | Kapasiteetin hallinta |
Tekniset säädöt | Liite A 8.7 | Liite A 12.2.1 | Suojaus haittaohjelmia vastaan |
Tekniset säädöt | Liite A 8.8 | Liite A 12.6.1 Liite A 18.2.3 | Teknisten haavoittuvuuksien hallinta |
Tekniset säädöt | Liite A 8.9 | UUSI | Configuration Management |
Tekniset säädöt | Liite A 8.10 | UUSI | Tietojen poistaminen |
Tekniset säädöt | Liite A 8.11 | UUSI | Tietojen peittäminen |
Tekniset säädöt | Liite A 8.12 | UUSI | Tietovuotojen esto |
Tekniset säädöt | Liite A 8.13 | Liite A 12.3.1 | Tietojen varmuuskopiointi |
Tekniset säädöt | Liite A 8.14 | Liite A 17.2.1 | Tietojenkäsittelylaitteiden redundanssi |
Tekniset säädöt | Liite A 8.15 | Liite A 12.4.1 Liite A 12.4.2 Liite A 12.4.3 | Hakkuu |
Tekniset säädöt | Liite A 8.16 | UUSI | Seurantatoiminnot |
Tekniset säädöt | Liite A 8.17 | Liite A 12.4.4 | Kellon synkronointi |
Tekniset säädöt | Liite A 8.18 | Liite A 9.4.4 | Etuoikeutettujen apuohjelmien käyttö |
Tekniset säädöt | Liite A 8.19 | Liite A 12.5.1 Liite A 12.6.2 | Ohjelmistojen asennus käyttöjärjestelmiin |
Tekniset säädöt | Liite A 8.20 | Liite A 13.1.1 | Verkkoturvallisuus |
Tekniset säädöt | Liite A 8.21 | Liite A 13.1.2 | Verkkopalveluiden turvallisuus |
Tekniset säädöt | Liite A 8.22 | Liite A 13.1.3 | Verkkojen erottelu |
Tekniset säädöt | Liite A 8.23 | UUSI | Web-suodatus |
Tekniset säädöt | Liite A 8.24 | Liite A 10.1.1 Liite A 10.1.2 | Kryptografian käyttö |
Tekniset säädöt | Liite A 8.25 | Liite A 14.2.1 | Turvallisen kehityksen elinkaari |
Tekniset säädöt | Liite A 8.26 | Liite A 14.1.2 Liite A 14.1.3 | Sovelluksen suojausvaatimukset |
Tekniset säädöt | Liite A 8.27 | Liite A 14.2.5 | Turvallisen järjestelmän arkkitehtuuri ja suunnitteluperiaatteet |
Tekniset säädöt | Liite A 8.28 | UUSI | Turvallinen koodaus |
Tekniset säädöt | Liite A 8.29 | Liite A 14.2.8 Liite A 14.2.9 | Tietoturvatestaus kehitys- ja hyväksymisvaiheessa |
Tekniset säädöt | Liite A 8.30 | Liite A 14.2.7 | Ulkoistettu kehitys |
Tekniset säädöt | Liite A 8.31 | Liite A 12.1.4 Liite A 14.2.6 | Kehitys-, testaus- ja tuotantoympäristöjen erottaminen toisistaan |
Tekniset säädöt | Liite A 8.32 | Liite A 12.1.2 Liite A 14.2.2 Liite A 14.2.3 Liite A 14.2.4 | Muutoksen hallinta |
Tekniset säädöt | Liite A 8.33 | Liite A 14.3.1 | Testitiedot |
Tekniset säädöt | Liite A 8.34 | Liite A 12.7.1 | Tietojärjestelmien suojaus tarkastustestauksen aikana |
Kuka on vastuussa tästä prosessista?
Standardin ISO 6.6:27001 liitteen A 2022 mukaan henkilöstöosasto yleensä valvoo luottamuksellisuus-/salpaamissopimuksen laatimista ja täytäntöönpanoa useimmissa organisaatioissa yhteistyössä asianomaisen kolmannen osapuolen valvovan johtajan/osaston kanssa.
Tietoturvavastaava, myynti- tai tuotantopäällikkö voivat kaikki toimia valvontapäällikkönä.
Osastojen ja päälliköiden on taattava, että kaikilla organisaation palveluksessa olevilla kolmansien osapuolien toimittajilla on asianmukaiset turvatoimenpiteet luottamuksellisten tietojen suojaamiseksi luvattomalta julkaisulta tai käytöltä.
Kaikkien työntekijöiden tulee työsuhteensa alkaessa allekirjoittaa salassapitosopimus.
Monissa organisaatioissa koko luottamuksellisia tietoja käsittelevän henkilöstön on allekirjoitettava salassapito- tai salassapitosopimus koosta riippumatta.
Myynnin, markkinoinnin, asiakaspalvelun ja muiden osastojen työntekijöitä, jotka ovat vuorovaikutuksessa asiakkaita, asiakkaita ja myyjiä koskevien luottamuksellisten tietojen kanssa, on koulutettava.
Organisaatioilla tulee olla käytäntöjä, jotka velvoittavat henkilöstön allekirjoittamaan salassapitosopimuksen ennen kuin he pääsevät käsiksi asiakkaita tai myyjiä koskeviin arkaluontoisiin tietoihin, vaikka kirjallista sopimusta ei olisikaan.
Salassapitosopimuspolitiikan laiminlyönti voi johtaa vakaviin riskeihin. Näitä riskejä ovat mm.
- Työntekijät voivat vahingossa paljastaa luottamuksellisia tietoja yrityksen ulkopuolisille henkilöille, joilla ei pitäisi olla pääsyä, mikä vahingoittaa organisaatiota.
- Työntekijä voi paljastaa arkaluonteisia tietoja kilpailijalleen.
- Tyytymätön työntekijä voi varastaa yrityksen immateriaaliomaisuutta ja käyttää sitä omaksi hyödykseen.
- Työntekijät voivat vahingossa jättää luottamuksellisia tietoja pöytäkoneilleen toimistossa tai kannettaville tietokoneilleen kotona, mikä voi vaarantaa verkkorikollisen varkauden.
Mitä nämä muutokset merkitsevät sinulle?
ISO 27001 -standardi pysyy pääosin ennallaan. Käytettävyyden parantamiseksi se yksinkertaisesti päivitettiin. Tätä standardia noudattavien organisaatioiden ei siis tarvitse ryhtyä ylimääräisiin toimenpiteisiin pysyäkseen vaatimustenmukaisina.
Vastatakseen ISO 27001:2022 -standardin muutoksiin organisaatio saattaa joutua tekemään pieniä muutoksia nykyisiin prosesseihinsa ja menetelmiinsä, varsinkin jos ne vaativat uudelleensertifiointia.
Saadaksesi lisätietoa ISO 27001:2022:n muuttamisen vaikutuksista yritykseesi, tutustu ISO 27001 -oppaaseemme.
Miten ISMS.Online Help
ISMS.Online auttaa organisaatioita ja yrityksiä täyttämään ISO 27001:2022 -standardit tarjoamalla alusta, joka yksinkertaistaa hallintaa luottamuksellisuus- tai salassapitoprotokollat, jotka mahdollistavat niiden päivittämisen tarpeen mukaan, testauksen ja tehokkuuden seurannan.
Tarjoamme pilvipohjaisen alusta luottamuksellisuuden ja tietoturvan hallintaan Hallintajärjestelmät, mukaan lukien salassapitolausekkeet, riskienhallinta, käytännöt, suunnitelmat ja menettelyt, kaikki yhdessä keskitetyssä paikassa. Alusta on käyttäjäystävällinen ja siinä on intuitiivinen käyttöliittymä, joka tekee sen oppimisesta helppoa.
ISMS.Online helpottaa:
- Tallenna prosessejasi kätevästi tällä käyttäjäystävällisellä käyttöliittymällä. Sinun ei tarvitse asentaa mitään ohjelmistoja koneellesi tai verkkoon!
- Virtaviivaista riskinarviointiprosessia automatisoimalla se.
- Varmista säännösten noudattaminen verkkoraporteilla ja tarkistuslistoilla.
- Ylläpidä etenemisrekisteriä pyrkiessäsi sertifiointiin.
ISMS.Online tarjoaa kattavan valikoiman työkaluja, jotka auttavat yrityksiä ja organisaatioita täyttämään ISO 27001 ja/tai -standardin vaatimukset. ISO 27001 ISMS. Teemme alan standardien noudattamisesta helppoa ja annamme sinulle mielenrauhan.
Ota meihin yhteyttä nyt niin järjestää mielenosoitus.