Hyppää sisältöön
Tietojenkalastelu ongelmien vuoksi –
IO-podcast palaa toiselle kaudelle
Kuuntele nyt

Valvonnan tarkoitus 5.19

Kontrolli 5.19 koskee organisaation velvollisuutta varmistaa, että toimittajapuolen tuotteita ja palveluita (mukaan lukien pilvipalveluntarjoajat) käytettäessä otetaan riittävästi huomioon ulkoisten järjestelmien käyttöön liittyvä riskitaso ja sen mahdolliset vaikutukset organisaation omaan tietoturvallisuuden noudattamiseen.

5.19 on ennaltaehkäisevä kontrollikeino , joka muokkaa riskiä ylläpitämällä menettelytapoja, jotka käsittelevät kolmansien osapuolten tarjoamien tuotteiden ja palveluiden käyttöön liittyviä luontaisia ​​turvallisuusriskejä.

Kun Control 5.20 käsittelee tietoturvaa toimittajasopimusten sisällä, Control 5.19 käsittelee laajasti noudattamista koko suhteen ajan.

Attribuuttien ohjaustaulukko 5.19

Ohjaus Tietoturvaominaisuudet Kyberturvallisuuden käsitteet Toiminnalliset valmiudet Turvallisuus Domains
#Ennaltaehkäisevä #Luottamuksellisuus #Tunnistaa #Toimittajasuhteiden turvallisuus #Hallinto ja ekosysteemi
#Integrity #Suojaus
#Saatavuus

Määräysvallan omistus 5.19

Vaikka Control 5.19 sisältää paljon ohjeita ICT-palvelujen käytöstä, valvonnan laajempi kattavuus kattaa monia muita organisaation suhteita toimittajakantaan, mukaan lukien toimittajatyypit, logistiikka, apuohjelmat, rahoituspalvelut ja infrastruktuurikomponentit).

Näin ollen Control 5.19:n omistajuuden tulisi olla organisaation kaupallista toimintaa valvovalla ja organisaation toimittajiin suorassa suhteessa olevalla ylemmän johdon jäsenellä, kuten operatiivisella johtajalla.




ISMS.online antaa sinulle 81 %:n etumatkan heti sisäänkirjautumisestasi lähtien.

ISO 27001 helposti

Olemme tehneet kovan työn puolestasi ja antavat sinulle 81 % etumatkan kirjautuessasi sisään. Sinun tarvitsee vain täyttää tyhjät kohdat.




Yleinen Ohjeistus

Control 5.19 -vaatimuksen noudattaminen edellyttää niin sanotun aihekohtaisen lähestymistavan noudattamista tietoturvallisuuteen toimittajasuhteissa.

Aihekohtaiset lähestymistavat kannustavat organisaatioita luomaan toimittajakohtaisia ​​​​käytäntöjä, jotka on räätälöity yksittäisille liiketoiminnoille sen sijaan, että noudatettaisiin yleistä toimittajanhallintakäytäntöä , joka koskee kaikkia kolmansien osapuolten suhteita organisaation kaupallisessa toiminnassa.

On tärkeää huomata, että Control 5.19 pyytää organisaatiota ottamaan käyttöön politiikkoja ja menettelytapoja, jotka eivät ainoastaan ​​ohjaa organisaation toimittajaresurssien ja pilvialustojen käyttöä, vaan myös muodostavat perustan sille, kuinka he odottavat toimittajiensa käyttäytyvän ennen toimikauden alkua ja sen aikana. kaupallinen suhde.

Sellaisenaan Control 5.19:ää voidaan pitää olennaisena ehdot täyttävänä asiakirjana, joka määrää, kuinka tietoturvan hallintaa käsitellään toimittajasopimuksen aikana.

Ohjaus 5.19 sisältää 14 pääohjetta, joita on noudatettava:

1) Pidä tarkkaa kirjaa toimittajista (esim. rahoituspalvelut, ICT-laitteet, puhelinpalvelut), joilla on potentiaalia vaikuttaa tietoturvallisuuden eheyteen.

Vaatimustenmukaisuus – Laadi luettelo kaikista toimittajista, joiden kanssa organisaatiosi tekee yhteistyötä, luokittele ne liiketoimintansa mukaan ja lisää luokkia kyseisiin toimittajatyyppeihin tarvittaessa.

2) Ymmärrä, miten toimittajat tarkastetaan heidän toimittajatyyppiinsä liittyvän riskin perusteella.

Vaatimustenmukaisuus – Erilaiset toimittajatyypit edellyttävät erilaisia ​​due diligence -tarkastuksia. Harkitse toimittajakohtaisten tarkastusmenetelmien käyttöä (esim. toimialakohtaiset referenssit, tilinpäätökset, paikan päällä tehtävät arvioinnit, toimialakohtaiset sertifioinnit, kuten Microsoft-kumppanuudet).

3) Tunnista toimittajat, joilla on ennestään käytössä tietoturvallisuuden valvonta.

Vaatimustenmukaisuus – Pyydä nähdä kopiot toimittajien asiaankuuluvista tietoturvallisuuden hallintamenettelyistä, jotta voit arvioida omaan organisaatioosi kohdistuvaa riskiä. Jos heillä ei ole sellaisia, se ei ole hyvä merkki.

4) Tunnista ja määrittele organisaatiosi ICT-infrastruktuurin erityisalueet, joihin toimittajasi voivat joko päästä käsiksi, valvoa tai hyödyntää itse.

Vaatimustenmukaisuus – On tärkeää alusta alkaen määrittää tarkasti, miten toimittajasi ovat vuorovaikutuksessa ICT-resurssiesi kanssa – olivatpa ne fyysisiä tai virtuaalisia – ja mitä käyttöoikeustasoja heille myönnetään sopimusvelvoitteidensa mukaisesti.

5) Määrittele, miten toimittajien oma ICT-infrastruktuuri voi vaikuttaa omiin tietoihisi ja asiakkaidesi tietoihin.

Vaatimustenmukaisuus – Organisaation ensimmäinen velvollisuus on noudattaa omia tietoturvastandardejaan. Toimittajien ICT-resursseja on tarkasteltava sen perusteella, miten ne voivat vaikuttaa organisaation käyttöaikaan ja eheyteen.

6) Tunnista ja hallitse erilaisia ​​tietoturvariskejä, jotka liittyvät:

a. Toimittajan luottamuksellisten tietojen tai suojattujen omaisuuserien käyttö (esim. rajoitettu ilkivaltaiseen käyttöön ja/tai rikolliseen tarkoitukseen).

b. Viallinen toimittajan laitteisto tai toimintahäiriöinen ohjelmistoalusta, joka liittyy paikallisiin tai pilvipohjaisiin palveluihin.

Vaatimustenmukaisuus – Organisaatioiden on jatkuvasti oltava tietoisia katastrofaalisiin tapahtumiin, kuten toimittajapuolen käyttäjien ilkeämieliseen toimintaan tai merkittäviin odottamattomiin ohjelmistopoikkeamiin, liittyvistä tietoturvariskeistä ja niiden vaikutuksesta organisaation tietoturvaan.




kiipeily

Ota käyttöön, laajenna ja skaalaa vaatimustenmukaisuus ilman sotkua. Io antaa sinulle joustavuutta ja luottamusta kasvaa turvallisesti.




Yleiset ohjeet jatkuu

7) Seuraa tietoturvavaatimusten noudattamista aihekohtaisesti tai toimittajatyypin mukaan.

Vaatimustenmukaisuus – Organisaation on ymmärrettävä kunkin toimittajatyypin tietoturvavaikutukset ja mukautettava valvontatoimintaansa vaihtelevien riskitasojen mukaan.

8) Rajoita noudattamatta jättämisestä aiheutuvien vahinkojen ja/tai häiriöiden määrää.

Vaatimustenmukaisuus – Toimittajien toimintaa tulee seurata asianmukaisella tavalla ja vaihtelevassa määrin sen riskitason mukaisesti. Jos havaitaan vaatimustenvastaisuutta, joko ennakoivasti tai reaktiivisesti, on ryhdyttävä välittömästi toimiin.

9) Ylläpidä vankkaa tapausten hallintamenettelyä , joka käsittelee kohtuullisen määrän ennakoimattomia tilanteita.

Vaatimustenmukaisuus – Organisaatioiden tulisi ymmärtää tarkasti, miten reagoida monenlaisiin kolmansien osapuolten tuotteiden ja palveluiden toimittamiseen liittyviin tapahtumiin, ja hahmotella korjaavat toimenpiteet, jotka koskevat sekä toimittajaa että organisaatiota.

10) Toteuta toimenpiteitä, jotka koskevat toimittajan tietojen saatavuutta ja käsittelyä riippumatta siitä, missä niitä käytetään, varmistaen siten organisaation omien tietojen eheyden.

Vaatimustenmukaisuus – On ryhdyttävä toimenpiteisiin sen varmistamiseksi, että toimittajien järjestelmiä ja tietoja käsitellään tavalla, joka ei vaaranna organisaation omien järjestelmien ja tietojen saatavuutta ja turvallisuutta.

11) Laadi perusteellinen koulutussuunnitelma, joka tarjoaa ohjeita siitä, miten henkilöstön tulisi olla vuorovaikutuksessa toimittajien henkilöstön ja tietojen kanssa toimittajakohtaisesti tai toimittajatyypeittäin.

Vaatimustenmukaisuus – Koulutuksen tulisi kattaa organisaation ja sen toimittajien välisen hallinnon koko kirjo, mukaan lukien yhteistyö, yksityiskohtaiset riskienhallinnan kontrollit ja aihekohtaiset menettelyt.

12) Ymmärtää ja hallita organisaation ja sen toimittajien välisen tiedon ja fyysisten ja virtuaalisten resurssien siirtämiseen liittyvää riskiä.

Vaatimustenmukaisuus – Organisaatioiden tulisi kartoittaa siirtoprosessin jokainen vaihe ja kouluttaa henkilöstöä resurssien ja tietojen siirtämiseen lähteestä toiseen liittyvistä riskeistä.

13) Varmista, että toimittajasuhteet päätetään tietoturva mielessä pitäen, mukaan lukien käyttöoikeuksien ja organisaatiotietojen tarkastelukyvyn poistaminen.

Vaatimustenmukaisuus – ICT-tiimeilläsi tulisi olla selkeä käsitys siitä, miten toimittajan pääsy tietoihin peruutetaan, mukaan lukien:

  • Yksityiskohtainen analyysi kaikista liittyvistä verkkotunnuksista ja/tai pilvipohjaisista tileistä.
  • Immateriaaliomaisuuden jakelu.
  • Tietojen siirtäminen toimittajien välillä tai takaisin organisaatiollesi.
  • Tietueiden hallinta.
  • Omaisuuden palauttaminen alkuperäiselle omistajalleen.
  • Fyysisen ja virtuaalisen omaisuuden, mukaan lukien tiedot, asianmukainen hävittäminen.
  • Kaikkien sopimusvaatimusten noudattaminen, mukaan lukien luottamuksellisuuslausekkeet ja/tai ulkoiset sopimukset.

14) Kuvaile tarkasti, miten odotat toimittajan toimivan fyysisten ja virtuaalisten turvatoimien suhteen.

Vaatimustenmukaisuus – Organisaatioiden tulisi asettaa selkeät odotukset alusta alkaen kaikista kaupallisista suhteista, joissa määritellään, miten toimittajapuolen henkilöstön odotetaan käyttäytyvän ollessaan vuorovaikutuksessa henkilöstön tai asiaankuuluvien omaisuuserien kanssa.

Täydentävä opas

ISO myöntää, että ei aina ole mahdollista määrätä toimittajalle kaikkia käytäntöjä, jotka täyttävät kaikki yllä olevan luettelon vaatimukset, kuten Control 5.19 pyrkii, etenkään kun on kyse jäykistä julkisen sektorin organisaatioista.

Valvonta 5.19 sanoo kuitenkin selvästi, että organisaatioiden tulee käyttää yllä olevia ohjeita solmiessaan suhteita tavarantoimittajien kanssa ja harkita noudattamatta jättämistä tapauskohtaisesti.

Jos täydellistä vaatimustenmukaisuutta ei voida saavuttaa, Control 5.19 antaa organisaatioille liikkumavaraa suosittelemalla "kompensoivia valvontatoimia", joilla saavutetaan riittävä riskinhallintataso organisaation ainutlaatuisten olosuhteiden perusteella.




ISMS.online tukee yli 100 standardia ja sääntöä, mikä tarjoaa sinulle yhden alustan kaikkiin vaatimustenmukaisuustarpeisiisi.

ISMS.online tukee yli 100 standardia ja sääntöä, mikä tarjoaa sinulle yhden alustan kaikkiin vaatimustenmukaisuustarpeisiisi.




Muutoksia standardista ISO 27002:2013

27002:2022-5.19 korvaa 27002:2013-5.1.1 (toimittajasuhteiden tietoturvakäytäntö).

27002:2022-5.19 noudattaa pääpiirteissään samoja vuoden 2013 ohjausobjektin taustalla olevia käsitteitä, mutta sisältää useita lisäohjeita, jotka joko jätetään pois kohdista 27002:2013-5.1.1 tai joita ei ainakaan käsitellä niin yksityiskohtaisesti, mukaan lukien:

  • Toimittajien seulonta toimittajatyypin ja riskitason perusteella.
  • Tarve varmistaa toimittajatietojen eheys oman tietonsa turvaamiseksi ja liiketoiminnan jatkuvuuden varmistamiseksi.
  • Eri vaiheet, joita vaaditaan toimittajasuhteen päättämisessä, mukaan lukien käyttöoikeuksien purkaminen, IP-jakelu, sopimussopimukset jne.

27002:2022-5.19 tunnustaa myös toimittajasuhteiden erittäin vaihtelevan luonteen (tyypistä, toimialasta ja riskitasosta) ja antaa organisaatioille jonkin verran liikkumavaraa, kun se harkitsee mahdollisuutta, että jokin tietty ohjekohta ei noudateta, perustuen suhteen luonteeseen (katso "Lisäohjeet" yllä).

Uudet ISO 27002 -säätimet

Uudet hallintalaitteet
ISO/IEC 27002:2022 Control Identifier ISO/IEC 27002:2013 Control Identifier Ohjausnimi
5.7 UUSI Uhan älykkyys
5.23 UUSI Tietoturva pilvipalvelujen käyttöön
5.30 UUSI ICT-valmius liiketoiminnan jatkuvuuteen
7.4 UUSI Fyysisen turvallisuuden valvonta
8.9 UUSI Kokoonpanonhallinta
8.10 UUSI Tietojen poistaminen
8.11 UUSI Tietojen peittäminen
8.12 UUSI Tietovuotojen esto
8.16 UUSI Toimien seuranta
8.23 UUSI Web-suodatus
8.28 UUSI Turvallinen koodaus
Organisaation valvonta
ISO/IEC 27002:2022 Control Identifier ISO/IEC 27002:2013 Control Identifier Ohjausnimi
5.1 05.1.1, 05.1.2 Tietoturvakäytännöt
5.2 06.1.1 Tietoturvaroolit ja -vastuut
5.3 06.1.2 Tehtävien eriyttäminen
5.4 07.2.1 Johdon vastuut
5.5 06.1.3 Yhteys viranomaisiin
5.6 06.1.4 Ota yhteyttä erityisiin eturyhmiin
5.7 UUSI Uhan älykkyys
5.8 06.1.5, 14.1.1 Tietoturva projektinhallinnassa
5.9 08.1.1, 08.1.2 Tietojen ja muiden niihin liittyvien varojen luettelo
5.10 08.1.3, 08.2.3 Tietojen ja muiden niihin liittyvien resurssien hyväksyttävä käyttö
5.11 08.1.4 Omaisuuden palautus
5.12 08.2.1 Tietojen luokitus
5.13 08.2.2 Tietojen merkitseminen
5.14 13.2.1, 13.2.2, 13.2.3 Tietojen siirto
5.15 09.1.1, 09.1.2 Kulunvalvonta
5.16 09.2.1 Identiteettihallinta
5.17 09.2.4, 09.3.1, 09.4.3 Todennustiedot
5.18 09.2.2, 09.2.5, 09.2.6 Käyttöoikeudet
5.19 15.1.1 Tietoturva toimittajasuhteissa
5.20 15.1.2 Tietoturvan huomioiminen toimittajasopimuksissa
5.21 15.1.3 Tietoturvan hallinta ICT-toimitusketjussa
5.22 15.2.1, 15.2.2 Toimittajapalvelujen seuranta, arviointi ja muutosten hallinta
5.23 UUSI Tietoturva pilvipalvelujen käyttöön
5.24 16.1.1 Tietoturvaloukkausten hallinnan suunnittelu ja valmistelu
5.25 16.1.4 Tietoturvatapahtumien arviointi ja päätös
5.26 16.1.5 Tietoturvahäiriöihin reagointi
5.27 16.1.6 Tietoturvahäiriöistä oppiminen
5.28 16.1.7 Todisteiden kerääminen
5.29 17.1.1, 17.1.2, 17.1.3 Tietoturva häiriön aikana
5.30 5.30 ICT-valmius liiketoiminnan jatkuvuuteen
5.31 18.1.1, 18.1.5 Lakisääteiset, lakisääteiset, säädökset ja sopimusvaatimukset
5.32 18.1.2 Immateriaalioikeudet
5.33 18.1.3 Tietueiden suojaus
5.34 18.1.4 Yksityisyys ja henkilötietojen suoja
5.35 18.2.1 Riippumaton tietoturvatarkastus
5.36 18.2.2, 18.2.3 Tietoturvakäytäntöjen, sääntöjen ja standardien noudattaminen
5.37 12.1.1 Dokumentoidut toimintaohjeet
Ihmisten ohjaukset
ISO/IEC 27002:2022 Control Identifier ISO/IEC 27002:2013 Control Identifier Ohjausnimi
6.1 07.1.1 Seulonta
6.2 07.1.2 Työsuhteen ehdot
6.3 07.2.2 Tietoturvatietoisuus, koulutus ja koulutus
6.4 07.2.3 Kurinpitoprosessi
6.5 07.3.1 Vastuut työsuhteen päättymisen tai muutoksen jälkeen
6.6 13.2.4 Luottamuksellisuus- tai salassapitosopimukset
6.7 06.2.2 Etätyö
6.8 16.1.2, 16.1.3 Tietoturvatapahtumaraportointi
Fyysiset säätimet
Tekniset säädöt
ISO/IEC 27002:2022 Control Identifier ISO/IEC 27002:2013 Control Identifier Ohjausnimi
8.1 06.2.1, 11.2.8 Käyttäjän päätelaitteet
8.2 09.2.3 Etuoikeutetut käyttöoikeudet
8.3 09.4.1 Tiedon pääsyn rajoitus
8.4 09.4.5 Pääsy lähdekoodiin
8.5 09.4.2 Turvallinen todennus
8.6 12.1.3 Kapasiteetin hallinta
8.7 12.2.1 Suojaus haittaohjelmia vastaan
8.8 12.6.1, 18.2.3 Teknisten haavoittuvuuksien hallinta
8.9 UUSI Kokoonpanonhallinta
8.10 UUSI Tietojen poistaminen
8.11 UUSI Tietojen peittäminen
8.12 UUSI Tietovuotojen esto
8.13 12.3.1 Tietojen varmuuskopiointi
8.14 17.2.1 Tietojenkäsittelylaitteiden redundanssi
8.15 12.4.1, 12.4.2, 12.4.3 Hakkuu
8.16 UUSI Toimien seuranta
8.17 12.4.4 Kellon synkronointi
8.18 09.4.4 Etuoikeutettujen apuohjelmien käyttö
8.19 12.5.1, 12.6.2 Ohjelmistojen asennus käyttöjärjestelmiin
8.20 13.1.1 Verkkojen turvallisuus
8.21 13.1.2 Verkkopalvelujen turvallisuus
8.22 13.1.3 Verkkojen erottelu
8.23 UUSI Web-suodatus
8.24 10.1.1, 10.1.2 Salaustekniikan käyttö
8.25 14.2.1 Turvallinen kehityksen elinkaari
8.26 14.1.2, 14.1.3 Sovelluksen suojausvaatimukset
8.27 14.2.5 Turvallinen järjestelmäarkkitehtuuri ja suunnitteluperiaatteet
8.28 UUSI Turvallinen koodaus
8.29 14.2.8, 14.2.9 Tietoturvatestausta kehitetään ja hyväksytään
8.30 14.2.7 Ulkoistettu kehitys
8.31 12.1.4, 14.2.6 Kehitys-, testi- ja tuotantoympäristöjen erottaminen toisistaan
8.32 12.1.2, 14.2.2, 14.2.3, 14.2.4 Muutoksen hallinta
8.33 14.3.1 Testitiedot
8.34 12.7.1 Tietojärjestelmien suojaus auditointitestauksen aikana

Miten ISMS.online auttaa

ISMS.online- palvelun avulla voit:

  • Ota nopeasti käyttöön an Tietoturvan hallintajärjestelmä (ISMS).
  • Hallitse helposti ISMS-tietojesi dokumentaatiota.
  • Tehosta kaikkien asiaankuuluvien standardien noudattamista.
  • Hallitse kaikkia tietoturvaan liittyviä näkökohtia riskienhallinnasta turvallisuustietoisuuskoulutukseen.
  • Kommunikoi tehokkaasti koko organisaatiossasi sisäänrakennetun viestintätoiminnon avulla.

Ilmaisen kokeilutilin luominen ja tarjoamiemme vaiheiden noudattaminen on helppoa.

Ota yhteyttä jo tänään varataksesi demon.


Sam Peters

Sam on Chief Product Officer ISMS.onlinessa ja johtaa kaikkien tuoteominaisuuksien ja toimintojen kehitystä. Sam on asiantuntija monilla vaatimustenmukaisuuden aloilla ja työskentelee asiakkaiden kanssa kaikissa mittatilaustyönä tehdyissä tai suurissa projekteissa.

Katso alustan demo

Katso kolmen minuutin alustakierroksella, kuinka yli 1,000 3 tiimiä toteuttaa vaatimustenmukaisuusviitekehystään

alustan kojelauta täysin uudenveroinen

Olemme alamme johtaja

4/5 tähteä
Käyttäjät rakastavat meitä
Johtaja - Syksy 2026
Paras ohjelmisto - Top 50 2026
Aluejohtaja - Syksy 2026, Iso-Britannia
Aluejohtaja - Syksy 2026 EU
Aluejohtaja - Kesä 2026 EMEA

"ISMS.Online, erinomainen työkalu sääntelyn noudattamiseen"

—Jim M.

"Tekee ulkoisista tarkastuksista helppoa ja yhdistää kaikki ISMS:si osat saumattomasti yhteen"

—Karen C.

"Innovatiivinen ratkaisu ISO- ja muiden akkreditointien hallintaan"

—Ben H.