Esittelyssä omaisuusluettelo

Sinun on luotava luettelo organisaatiosi tietoresursseista, jotta:

Kun puhumme tietoresursseista, huomaamme, että useimmat ihmiset ajattelevat esimerkiksi kannettavia tietokoneita ja palvelimia. Mutta on monia muita asioita, joita sinun on harkittava. Ihmiset, immateriaalioikeudet ja jopa aineettomat hyödykkeet, kuten organisaatiosi brändi, voivat kaikki mahtua omaisuusluetteloosi.

Kun olet kehittänyt omaisuusluettelosi, seuraava askel on suorittaa kolme harjoitusta:

  • Suodatus
  • Priorisointi
  • luokittelu

Sitten sinun on kartoitettava omaisuutesi riski käyttämällä juuri tunnistamiasi luokkia.

Omaisuusluettelon laatiminen voi aluksi tuntua melko monimutkaiselta. Mutta jos käytät ISMS.online-palvelua , sinun ei oikeastaan ​​tarvitse tietää kaikkia yksityiskohtia ennen aloittamista.

Jos tämä on ensimmäinen ISO 27001 -standardin käyttöönottosi, virtuaalivalmentajaominaisuudestamme on sinulle paljon hyötyä. Tämä videosarja on saatavilla alustalla 24/7. Se opastaa sinua sertifiointiprosessissasi , mukaan lukien omaisuusluettelosi kehittäminen.

Mitä ISO 27001 -omaisuusluetteloon tulisi sisällyttää?

Vuoden 2013 versio tietoturvastandardista toi mukanaan selkeän muutoksen ISO 27001 -standardin vaatimuksiin, joiden mukaan nyt kaikkien tietoresurssien, ei pelkästään fyysisten resurssien, on oltava huomioon otettavia. Tämä sisältää kaiken organisaatiolle arvokkaan, missä tietoa tallennetaan, käsitellään ja johon se on saatavilla. Todellista kiinnostusta on kuitenkin itse tiedolla , ei niinkään verkolla tai laitteella sinänsä, vaikka ne ovat selvästikin edelleen resursseja ja niitä on suojattava:

  • Tietoja (tai tiedot)
  • Aineettomat hyödykkeet – kuten IP, brändi ja maine
  • Ihmiset – työntekijät, väliaikaiset työntekijät, urakoitsijat, vapaaehtoiset jne

Ja niiden käsittelyyn ja infrastruktuuriin liittyvät fyysiset omaisuuserät :

  • Laitteisto – Tyypillisesti IT-palvelimet, verkkolaitteet, työasemat, mobiililaitteet jne
  • Ohjelmisto – Ostettu tai tilaustyönä tehty ohjelmisto
  • Palvelut – todellinen tarjottu palvelu loppukäyttäjille (esim. tietokantajärjestelmät, sähköposti jne.)
  • Toimipaikat ja rakennukset – työmaat, rakennukset, toimistot jne

Minkä tahansa tyyppiset omaisuuserät voidaan ryhmitellä loogisesti yhteen useiden tekijöiden mukaan, kuten:

  • Luokittelu – esim. julkinen, sisäinen, luottamuksellinen jne
  • Tietotyyppi – esim. henkilökohtainen, henkilökohtainen arkaluonteinen, kaupallinen jne
  • Taloudellinen tai ei-taloudellinen arvo

Tilintarkastaja odottaa näkevänsä luettelon tai luetteloita, jotka kattavat kaikki tietoturvallisuuden hallintajärjestelmän piiriin kuuluvat asiaankuuluvat omaisuuserät . Jokaiselle omaisuuserälle on annettava omistaja ja jokaiselle on annettava luokitus.

Kuka omaisuuden omistajan tulee olla ja mitkä ovat heidän ISO 27001 -vastuunsa?

Omistaja ei välttämättä ole omaisuuden laillinen tai fyysinen haltija, vaan henkilö, jolla on vastuu ja valtuudet varmistaa, että vähintään

    • Omaisuus inventoidaan;
    • Omaisuus on luokiteltu ja suojattu oikein;
    • Pääsyn rajoitukset omaisuuserä ja sen luokittelu tarkistetaan säännöllisesti; ja
    • Omaisuutta käsitellään oikein, kun ne poistetaan tai tuhotaan.

Omaisuudenhoidon päivittäiset vastuut (esim. varastojen päivittäminen, tilintarkastusten suorittaminen jne.) voidaan delegoida, mutta lopullinen vastuu asianmukaisen hallinnan varmistamisesta on edelleen kyseisellä omaisuuden omistajalla.

Omaisuuden omistaja on vastuussa omaisuuden suojausvaatimusten, kuten pääsyrajoitusten, asettamisesta organisaation käytäntöjen ja standardien mukaisesti.

Miten ISO 27001:2013 -sisältövarasto liittyy GDPR:ään?

Noudattaakseen yleistä tietosuoja-asetusta (GDPR) organisaation on pidettävä luetteloa järjestelmistä, jotka säilyttävät ja käsittelevät henkilötietoja. Se edellyttää myös, että henkilötietoihin liittyvät riskit tunnistetaan , arvioidaan ja käsitellään, joten ISO 27001 :2013 -standardin mukaisen resurssien ja riskienarviointimenetelmän noudattaminen tarkoittaa, että se voidaan helposti sisällyttää ja mukauttaa myös GDPR-vaatimusten sisällyttämiseen.

Pitäisikö sinun käyttää mallia tai työkalua omaisuusvaraston hallintaan?

Käytettävissä on monia esimerkkimalleja omaisuusluetteloille/rekistereille, ja ne noudattavat yksinkertaista taulukkolaskentatapaa, jotka on yhtä helppo rakentaa itse.

Taulukkolaskentaohjelma on kuitenkin staattinen asiakirja, ja vaikka ne sopivat erinomaisesti taloudelliseen mallintamiseen ja perusasioihin, ne eivät ole yhtä hyviä osoittamaan, miten omaisuuserä liittyy tunnistettuihin riskeihin, asiaankuuluviin käytäntöihin ja kontrolleihin tai muuhun tietoturvallisuuden hallintajärjestelmän dynaamiseen toimintaan.

Hyvä tekninen työkalu omaisuusluetteloiden laatimiseen on esikonfiguroitu, ja sitä voi mukauttaa omien luokittelujesi mukaan. Voit määrittää omistajia, määräaikoja ja muistutuksia sekä tallentaa kaikki tarvittavat todisteet yhteen turvalliseen paikkaan.

Tietovarasto

Harkitse myös tietoturvallisuuden hallintatyökalua, jonka avulla voit määrittää arvot resursseillesi. Tämä auttaa sinua priorisoimaan riskinarviointeja ja ymmärtämään poikkeamien, tapahtumien tai tietomurtojen mahdolliset vaikutukset.

Lopuksi, parhaat työkalut mahdollistavat omaisuuden helpon linkittämisen riskienhallintasuunnitelmasi riskeihin , tietoturvallisuuden hallintajärjestelmiin , toimitusketjuun ja muihin tietoturvallisuuden hallintajärjestelmän toimiin , jotka osoittavat, että omaisuutesi on hyvin suojattu.

Itse asiassa ISMS.online- palvelussa tämän saman tehokkaan linkityksen avulla pääset yksinkertaiselle matkalle tietovarannosta riskiin, riskin käsittelyssä tarvittaviin kontrolleihin ja sitten dynaamisesti kontrollista sovellettavuuslausunnon päivittämiseen ja sen toteutuksen perusteluun. Se on todellakin niin yksinkertaista ISMS.online- palvelussa.

Oman resurssienhallintataulukon rakentaminen ei siis välttämättä aiheuta havaittavia kustannuksia, mutta siihen liittyy paljon suurempi haaste hallintaan ja koordinointiin muiden tietoturvallisuuden hallintajärjestelmän osien kanssa , varsinkin jos tavoitteena on ISO 27001 -sertifiointi . Voit myös tarkastella asiaa pidemmällä aikavälillä ja investoida erikoistuneeseen resurssienhallintatyökaluun. Ne ovat kuitenkin usein monimutkaisia ​​ja yksityiskohtia sisältäviä. Tietoresurssien hallinnasta voi hyvinkin tulla itsenäinen kokopäivätyö. Ja sinun on silti linkitettävä työkalusi muuhun tietoturvallisuuden hallintajärjestelmään.

Laskentataulukon tai erillisen erikoistyökalun sijaan suosittelemme etsimään ISMS-alustaa, joka sisältää oman omaisuusluettelotyökalunsa. Sen pitäisi:

  • Tule esikonfiguroituna, mutta ole helppo muokata omilla luokituksillasi
  • Voit määrittää omaisuuden omistajia ja omaisuuden hallinnan määräpäiviä ja muistutuksia
  • Sieppaa dynaamisesti todisteita sisäisiä ja ulkoisia tarkastuksia varten yhdessä suojatussa paikassa

Sen pitäisi myös antaa sinun määrittää arvot resursseillesi. Tämä auttaa sinua priorisoimaan riskinarviointeja ja arvioimaan tietoturvapoikkeamien , -tapahtumien tai -loukkausten mahdollista vaikutusta. Sinun pitäisi myös pystyä linkittämään se riskienhallintasuunnitelmaasi ja sen ulkopuolelle.

ISMS.online mahdollistaa juuri tällaisen linkityksen. Voit siirtyä tietoresurssista sen kohtaamaan riskiin ja riskiä käsittelevään kontrolliin. Sitten voit siirtyä kyseisestä kontrollista sovellettavuuslausuntoosi ja päivittää sen toteutuksen perusteluilla.

Se on todella niin yksinkertaista.