ISO 27001:2022 Liite A Valvonta 7.3

Toimistojen, huoneiden ja tilojen turvaaminen

Varaa demo

ryhmä,nuorten,yritys,ihmisiä,työskentelee,yhdessä,modernissa

Mikä on ISO 27001:2022 liite A 7.3?

ISO 27001: 2022 Liitteessä A 7.3 esitetään vaatimus toimistojen, kammioiden ja tilojen fyysisen turvallisuuden rakentamisesta ja toteuttamisesta.

Tämä valvonta kannustaa organisaatioita ottamaan käyttöön asianmukaiset toimenpiteet suojatakseen luvattomalta pääsyltä huoneisiin, toimistoihin ja tiloihin, erityisesti silloin, kun tietoturvan kanssa tekemisissä. Tällaisia ​​toimenpiteitä voivat olla lukot, hälyttimet, vartijat tai muut sopivat keinot suojautua tietoturvaongelmilta.

Toimistojen, huoneiden ja tilojen fyysinen turvallisuus selitetty

Fyysinen turvallisuus on olennainen osa tietoturvaa. Nämä kaksi on otettava huomioon yhdessä. Tietoturvalla tarkoitetaan tietojen ja järjestelmien suojaamista luvattomalta pääsyltä, käytöltä, paljastamiselta, häiriöltä, muuttamiselta tai tuhoutumiselta.

Fyysiseen turvallisuuteen kuuluu toimenpiteiden toteuttaminen henkilöstön, tilojen, laitteiden ja muun omaisuuden suojelemiseksi mahdollisilta vaaroilta, kuten murroilta, sabotaasilta, terrorismilta ja muilta rikollisilta toimilta, vähentämällä niihin liittyviä riskejä.

Sen määrittäminen, onko sinulla tiedoille arkaluonteinen sijainti, on ensimmäinen askel fyysinen turvallisuus. Nämä voivat olla toimistoja, huoneita tai tiloja, joissa on arkaluontoisia tietoja sisältäviä tietokoneita, tai niitä, joissa henkilökunnalla on pääsy arkaluontoisiin tietoihin.

Lukot ja avaimet

Kiinnitä kaikki ovet, ikkunat ja kaapit; kiinnitä turvasinetit kannettaviin tietokoneisiin ja mobiililaitteisiin; Asenna salasanasuojaus tietokoneisiin; salata arkaluontoiset tiedot.

CCTV

Suljetun kierron kamerat tarjoavat tehokkaan tavan valvoa toimintaa rakennuksen alueella tai tietyillä alueilla.

Tunkeutujahälyttimet

Liike, kuumuus tai ääni voivat laukaista nämä hälytykset, jotka varoittavat alueella olevista tunkeilijoista tai luvattomista ihmisistä (esim. turvahälytys laukeaa, jos joku yrittää murtautua toimistoon).

Päivitetty ISO 27001 2022 -standardia varten
  • 81 % työstä on tehty puolestasi
  • Varmennettujen tulosten menetelmä sertifioinnin onnistumiseen
  • Säästä aikaa, rahaa ja vaivaa
Varaa esittelysi
img

Mikä on ISO 27001:2022 liitteen A 7.3 tarkoitus?

Tavoitteena ISO 27001:2022 liite A Valvonta 7.3 on suojella organisaation tietoja ja muuta siihen liittyvää omaisuutta toimistoissa, huoneissa ja tiloissa luvattomalta fyysiseltä pääsyltä, vaurioilta ja häiriöiltä.

Standardin ISO 27001:2022 liitteen A 7.3 ensisijaisena tavoitteena on vähentää luvattoman fyysisen pääsyn riskiä toimistoihin, huoneisiin ja tiloihin hyväksyttävälle tasolle seuraavilla tavoilla:

  • On tärkeää estää luvaton henkilöiden pääsy toimistoihin, huoneisiin ja tiloihin. Kaikilla henkilöillä on oltava valtuutus, ennen kuin he voivat päästä sisään.
  • Estä vahingot tai häiriöt organisaation tiedoille ja muulle siihen liittyvälle omaisuudelle työpaikan alueilla, huoneissa ja tiloissa.
  • Varmista, että tietoturvallisuuden herkät alueet ovat huomaamattomia, jotta niiden tarkoitusta on vaikea erottaa.
  • Minimoi varkauden tai omaisuuden menetyksen toimistoissa, huoneissa ja tiloissa.
  • Varmista fyysiseen sisäänpääsyyn valtuutetun henkilöstön tunnistaminen univormujen, elektronisten ovijärjestelmien ja vierailijakorttien yhdistelmän avulla.
  • Mahdollisuuksien mukaan olisi otettava käyttöön CCTV- tai muut valvontajärjestelmät turvallisuuden varmistamiseksi tärkeillä alueilla, kuten ovissa/uloskäynneissä.

Liite A 7.3 koskee kaikkia organisaation toimisto- tai hallintotoimintoihin käyttämiä rakenteita. Se kattaa myös tilat, joissa luottamuksellisia tietoja säilytetään tai käsitellään, mukaan lukien alueet, joissa käydään arkaluonteisia keskusteluja.

Tähän eivät kuulu organisaation tilojen vastaanottotilat tai muut julkiset osat, ellei niitä käytetä hallinnollisiin tarkoituksiin, esimerkiksi kun vastaanottotila toimii toimistona.

Mitä se sisältää ja kuinka vaatimukset täytetään

Standardin ISO 7.3:27001 liitteessä A 2022 määrätään, että huoneet ja tilat on suojattava. Näiden vaatimusten täyttämiseksi on toteutettava seuraavat turvatoimenpiteet:

  • Kriittisten tilojen sijoittaminen yleisön pääsyn estämiseksi.
  • Varmista, että rakennukset eivät ole häiritseviä ja että niiden käyttötarkoitus on vähäinen, eikä rakennuksen sisällä tai ulkopuolella ole selkeitä merkkejä, jotka osoittaisivat tietojenkäsittelyn tapahtuvan.
  • Luo järjestelmät suojaamaan luottamuksellisia tietoja ja toimintoja ulkopuolelta tulevalta kuulolta tai näkemiseltä. Sähkömagneettinen suojaus voi olla tarpeen.
  • Varmista, että hakemistot, sisäiset puhelinluettelot ja online-kartat, jotka osoittavat luottamuksellisten tietojenkäsittelylaitteiden sijainnin, ovat kaikkien luvattomien käytettävissä.

Lisätietoja ISO 27001:2022 -standardin mukaisen kontrollin saavuttamisesta on asiakirjassa.

Muutokset ja erot standardista ISO 27001:2013

ISO 27001:2022 Liite A 7.3 korvaa standardin ISO 27001:2013 Liite A 11.1.3 tarkistetussa 2022 standardissa.

Liite A 7.3 ei ole uusi valvonta. Se on ISO 11.1.3:27001:n liitteen A 2013 muutettu versio. Merkittävin ero vuosien 2013 ja 2022 versioiden välillä on, että liitteen A tarkistusnumeroa on muutettu. Tätä säätöä lukuun ottamatta konteksti ja yleinen merkitys pysyvät ennallaan, uudelleenmuotoilusta huolimatta.

Vuoden 2022 liitteen A ohjausobjektissa on attribuuttitaulukko ja käyttötarkoitus, jotka puuttuvat vuoden 2013 versiosta.

Kuka on vastuussa tästä prosessista?

Ensimmäisenä neuvotteleva henkilö toimistoja, huoneita ja tiloja järjestettäessä on yleensä rakennuksesta ja sen sisällöstä vastaava johtaja tai johtaja.

Turvapäällikkö valvoo turvallisuutta kaikilla alueilla, mukaan lukien toimistot ja tilat. Hän seuraa kaikkia näille alueille pääsyä olevia henkilöitä ja varmistaa, että niiden käyttö on asianmukaista.

Tietyissä tapauksissa useat ihmiset voivat olla vastuussa turvallisuudesta. Esimerkiksi silloin, kun henkilöllä on pääsy arkaluontoisiin tietoihin, jotka voivat olla haitallisia yritykselle tai muiden henkilökunnan jäsenten yksityiselämälle, on tärkeää, että heidän turvallisuuteensa osallistuu useita henkilöitä.

Henkilöstöosasto vastaa työntekijöiden vakuutuksista ja etuuksista, kun taas IT hallinnoi tietokonejärjestelmiä ja verkkoja. Molemmat osastot ovat mukana fyysisen turvallisuuden hallinnassa sekä kyberturvallisuuskysymyksissä, kuten tietojenkalasteluhuijauksissa ja luvattomissa pääsyyrityksissä.

Taulukko kaikista ISO 27001:2022 liitteen A ohjaimista

Alla olevasta taulukosta löydät lisätietoja jokaisesta yksittäisestä ISO 27001:2022 liitteen A valvonnasta.

ISO 27001:2022 Organisaation valvonta

Liite A OhjaustyyppiISO/IEC 27001:2022 liitteen A tunnisteISO/IEC 27001:2013 liitteen A tunnisteLiite A Nimi
Organisaation valvontaLiite A 5.1Liite A 5.1.1
Liite A 5.1.2
Tietoturvakäytännöt
Organisaation valvontaLiite A 5.2Liite A 6.1.1Tietoturvan roolit ja vastuut
Organisaation valvontaLiite A 5.3Liite A 6.1.2Tehtävien erottelu
Organisaation valvontaLiite A 5.4Liite A 7.2.1Johtamisvastuut
Organisaation valvontaLiite A 5.5Liite A 6.1.3Ota yhteyttä viranomaisiin
Organisaation valvontaLiite A 5.6Liite A 6.1.4Ota yhteyttä erityisiin eturyhmiin
Organisaation valvontaLiite A 5.7UUSIThreat Intelligence
Organisaation valvontaLiite A 5.8Liite A 6.1.5
Liite A 14.1.1
Tietoturva projektinhallinnassa
Organisaation valvontaLiite A 5.9Liite A 8.1.1
Liite A 8.1.2
Tietojen ja muiden niihin liittyvien omaisuuserien luettelo
Organisaation valvontaLiite A 5.10Liite A 8.1.3
Liite A 8.2.3
Tietojen ja muiden niihin liittyvien omaisuuserien hyväksyttävä käyttö
Organisaation valvontaLiite A 5.11Liite A 8.1.4Omaisuuden palautus
Organisaation valvontaLiite A 5.12Liite A 8.2.1Tietojen luokitus
Organisaation valvontaLiite A 5.13Liite A 8.2.2Tietojen merkitseminen
Organisaation valvontaLiite A 5.14Liite A 13.2.1
Liite A 13.2.2
Liite A 13.2.3
Tietojen siirto
Organisaation valvontaLiite A 5.15Liite A 9.1.1
Liite A 9.1.2
Kulunvalvonta
Organisaation valvontaLiite A 5.16Liite A 9.2.1Identity Management
Organisaation valvontaLiite A 5.17Liite A 9.2.4
Liite A 9.3.1
Liite A 9.4.3
Todennustiedot
Organisaation valvontaLiite A 5.18Liite A 9.2.2
Liite A 9.2.5
Liite A 9.2.6
Käyttöoikeudet
Organisaation valvontaLiite A 5.19Liite A 15.1.1Tietoturva toimittajasuhteissa
Organisaation valvontaLiite A 5.20Liite A 15.1.2Tietoturvasta huolehtiminen toimittajasopimusten puitteissa
Organisaation valvontaLiite A 5.21Liite A 15.1.3Tietoturvan hallinta ICT:n toimitusketjussa
Organisaation valvontaLiite A 5.22Liite A 15.2.1
Liite A 15.2.2
Toimittajapalveluiden seuranta, tarkistus ja muutosten hallinta
Organisaation valvontaLiite A 5.23UUSITietoturva pilvipalveluiden käyttöön
Organisaation valvontaLiite A 5.24Liite A 16.1.1Tietoturvahäiriöiden hallinnan suunnittelu ja valmistelu
Organisaation valvontaLiite A 5.25Liite A 16.1.4Tietoturvatapahtumien arviointi ja päätös
Organisaation valvontaLiite A 5.26Liite A 16.1.5Vastaus tietoturvaloukkauksiin
Organisaation valvontaLiite A 5.27Liite A 16.1.6Tietoturvahäiriöistä oppimista
Organisaation valvontaLiite A 5.28Liite A 16.1.7Todisteiden kerääminen
Organisaation valvontaLiite A 5.29Liite A 17.1.1
Liite A 17.1.2
Liite A 17.1.3
Tietoturva häiriön aikana
Organisaation valvontaLiite A 5.30UUSIICT-valmius liiketoiminnan jatkuvuutta varten
Organisaation valvontaLiite A 5.31Liite A 18.1.1
Liite A 18.1.5
Oikeudelliset, lakisääteiset, sääntely- ja sopimusvaatimukset
Organisaation valvontaLiite A 5.32Liite A 18.1.2Immateriaalioikeudet
Organisaation valvontaLiite A 5.33Liite A 18.1.3Tietueiden suojaus
Organisaation valvontaLiite A 5.34 Liite A 18.1.4Yksityisyys ja henkilötietojen suoja
Organisaation valvontaLiite A 5.35Liite A 18.2.1Tietoturvan riippumaton katsaus
Organisaation valvontaLiite A 5.36Liite A 18.2.2
Liite A 18.2.3
Tietoturvakäytäntöjen, -sääntöjen ja -standardien noudattaminen
Organisaation valvontaLiite A 5.37Liite A 12.1.1Dokumentoidut toimintaohjeet

ISO 27001:2022 People Controls

Liite A OhjaustyyppiISO/IEC 27001:2022 liitteen A tunnisteISO/IEC 27001:2013 liitteen A tunnisteLiite A Nimi
Ihmisten ohjauksetLiite A 6.1Liite A 7.1.1Seulonta
Ihmisten ohjauksetLiite A 6.2Liite A 7.1.2Palvelussuhteen ehdot
Ihmisten ohjauksetLiite A 6.3Liite A 7.2.2Tietoturvatietoisuus, koulutus ja koulutus
Ihmisten ohjauksetLiite A 6.4Liite A 7.2.3Kurinpitoprosessi
Ihmisten ohjauksetLiite A 6.5Liite A 7.3.1Vastuut työsuhteen päättymisen tai muutoksen jälkeen
Ihmisten ohjauksetLiite A 6.6Liite A 13.2.4Luottamuksellisuus- tai salassapitosopimukset
Ihmisten ohjauksetLiite A 6.7Liite A 6.2.2Etätyö
Ihmisten ohjauksetLiite A 6.8Liite A 16.1.2
Liite A 16.1.3
Tietoturvatapahtumien raportointi

ISO 27001:2022 Fyysiset kontrollit

Liite A OhjaustyyppiISO/IEC 27001:2022 liitteen A tunnisteISO/IEC 27001:2013 liitteen A tunnisteLiite A Nimi
Fyysiset säätimetLiite A 7.1Liite A 11.1.1Fyysisen turvallisuuden rajat
Fyysiset säätimetLiite A 7.2Liite A 11.1.2
Liite A 11.1.6
Fyysinen sisäänpääsy
Fyysiset säätimetLiite A 7.3Liite A 11.1.3Toimistojen, huoneiden ja tilojen turvaaminen
Fyysiset säätimetLiite A 7.4UUSIFyysisen turvallisuuden valvonta
Fyysiset säätimetLiite A 7.5Liite A 11.1.4Fyysisiltä ja ympäristöuhkilta suojautuminen
Fyysiset säätimetLiite A 7.6Liite A 11.1.5Työskentely turvallisilla alueilla
Fyysiset säätimetLiite A 7.7Liite A 11.2.9Selkeä työpöytä ja selkeä näyttö
Fyysiset säätimetLiite A 7.8Liite A 11.2.1Laitteiden sijoitus ja suojaus
Fyysiset säätimetLiite A 7.9Liite A 11.2.6Omaisuuden turvallisuus muualla kuin toimitiloissa
Fyysiset säätimetLiite A 7.10Liite A 8.3.1
Liite A 8.3.2
Liite A 8.3.3
Liite A 11.2.5
Tallennusväline
Fyysiset säätimetLiite A 7.11Liite A 11.2.2Apuohjelmat
Fyysiset säätimetLiite A 7.12Liite A 11.2.3Kaapeloinnin turvallisuus
Fyysiset säätimetLiite A 7.13Liite A 11.2.4Laitteiden huolto
Fyysiset säätimetLiite A 7.14Liite A 11.2.7Laitteiden turvallinen hävittäminen tai uudelleenkäyttö

ISO 27001:2022 Tekniset hallintalaitteet

Liite A OhjaustyyppiISO/IEC 27001:2022 liitteen A tunnisteISO/IEC 27001:2013 liitteen A tunnisteLiite A Nimi
Tekniset säädötLiite A 8.1Liite A 6.2.1
Liite A 11.2.8
Käyttäjän päätelaitteet
Tekniset säädötLiite A 8.2Liite A 9.2.3Etuoikeutetut käyttöoikeudet
Tekniset säädötLiite A 8.3Liite A 9.4.1Tietoihin pääsyn rajoitus
Tekniset säädötLiite A 8.4Liite A 9.4.5Pääsy lähdekoodiin
Tekniset säädötLiite A 8.5Liite A 9.4.2Suojattu todennus
Tekniset säädötLiite A 8.6Liite A 12.1.3Kapasiteetin hallinta
Tekniset säädötLiite A 8.7Liite A 12.2.1Suojaus haittaohjelmia vastaan
Tekniset säädötLiite A 8.8Liite A 12.6.1
Liite A 18.2.3
Teknisten haavoittuvuuksien hallinta
Tekniset säädötLiite A 8.9UUSIConfiguration Management
Tekniset säädötLiite A 8.10UUSITietojen poistaminen
Tekniset säädötLiite A 8.11UUSITietojen peittäminen
Tekniset säädötLiite A 8.12UUSITietovuotojen esto
Tekniset säädötLiite A 8.13Liite A 12.3.1Tietojen varmuuskopiointi
Tekniset säädötLiite A 8.14Liite A 17.2.1Tietojenkäsittelylaitteiden redundanssi
Tekniset säädötLiite A 8.15Liite A 12.4.1
Liite A 12.4.2
Liite A 12.4.3
Hakkuu
Tekniset säädötLiite A 8.16UUSISeurantatoiminnot
Tekniset säädötLiite A 8.17Liite A 12.4.4Kellon synkronointi
Tekniset säädötLiite A 8.18Liite A 9.4.4Etuoikeutettujen apuohjelmien käyttö
Tekniset säädötLiite A 8.19Liite A 12.5.1
Liite A 12.6.2
Ohjelmistojen asennus käyttöjärjestelmiin
Tekniset säädötLiite A 8.20Liite A 13.1.1Verkkoturvallisuus
Tekniset säädötLiite A 8.21Liite A 13.1.2Verkkopalveluiden turvallisuus
Tekniset säädötLiite A 8.22Liite A 13.1.3Verkkojen erottelu
Tekniset säädötLiite A 8.23UUSIWeb-suodatus
Tekniset säädötLiite A 8.24Liite A 10.1.1
Liite A 10.1.2
Kryptografian käyttö
Tekniset säädötLiite A 8.25Liite A 14.2.1Turvallisen kehityksen elinkaari
Tekniset säädötLiite A 8.26Liite A 14.1.2
Liite A 14.1.3
Sovelluksen suojausvaatimukset
Tekniset säädötLiite A 8.27Liite A 14.2.5Turvallisen järjestelmän arkkitehtuuri ja suunnitteluperiaatteet
Tekniset säädötLiite A 8.28UUSITurvallinen koodaus
Tekniset säädötLiite A 8.29Liite A 14.2.8
Liite A 14.2.9
Tietoturvatestaus kehitys- ja hyväksymisvaiheessa
Tekniset säädötLiite A 8.30Liite A 14.2.7Ulkoistettu kehitys
Tekniset säädötLiite A 8.31Liite A 12.1.4
Liite A 14.2.6
Kehitys-, testaus- ja tuotantoympäristöjen erottaminen toisistaan
Tekniset säädötLiite A 8.32Liite A 12.1.2
Liite A 14.2.2
Liite A 14.2.3
Liite A 14.2.4
Muutoksen hallinta
Tekniset säädötLiite A 8.33Liite A 14.3.1Testitiedot
Tekniset säädötLiite A 8.34Liite A 12.7.1Tietojärjestelmien suojaus tarkastustestauksen aikana

Mitä nämä muutokset merkitsevät sinulle?

Merkittäviä muutoksia ei tarvita ISO 27001:2022:n uusimman version noudattamiseksi.

Arvioi olemassa oleva tietoturvaratkaisusi varmistaaksesi, että se täyttää uudistetun standardin. Jos olet muokannut jotain vuoden 2013 jälkeen, jolloin viimeinen versio julkaistiin, harkitse muutosten tarkistamista ja päätä, ovatko ne edelleen voimassa vai tarvitsevatko niitä tarkistaa.

Miten ISMS.Online Help

Meidän alusta on täydellinen Tietoturvan aloittelijoille tai niille, jotka haluavat nopeasti ymmärtää ISO 27001:2022 -standardin ilman, että sinun tarvitsee käyttää aikaa opiskeluun alusta alkaen tai pitkien asiakirjojen tarkistamiseen.

ISMS.online on varustettu kaikilla vaatimusten noudattamiseen tarvittavilla työkaluilla, mukaan lukien henkilökohtaiset asiakirjamallit, tarkistuslistat ja käytännöt.

Ota meihin yhteyttä nyt järjestää esittelyn.

Tutustu alustaamme

Varaa räätälöity käytännönläheinen istunto
tarpeidesi ja tavoitteidesi perusteella
Varaa esittelysi

Varmennettujen tulosten menetelmä
100 % ISO 27001 menestys

Yksinkertainen, käytännöllinen ja aikaa säästävä polkusi ensimmäistä kertaa ISO 27001 -vaatimustenmukaisuuteen tai -sertifiointiin

Varaa esittelysi

ISMS.online tukee nyt ISO 42001 -standardia - maailman ensimmäistä tekoälyn hallintajärjestelmää. Napsauta saadaksesi lisätietoja