ISO 27002:2022, valvonta 5.2 – Tietoturvaroolit ja -vastuut

ISO 27002:2022 tarkistettu valvonta

Varaa demo

monipuolinen,kansainvälinen,johtava,liike,ihmiset,työskentely,projektissa,neuvotteluhuoneessa

Mikä on Control 5.2: Tietoturvaroolit ja -vastuut?

ISO 27002: 2022, ohjaus 5.2 – tietoturvaroolit ja -vastuut – on yksi ISO 27002:2022:n tärkeimmistä ohjauksista. Se on muunnos ISO 6.1.1:27002:n ohjauksen 2013:stä, ja se määrittelee, kuinka organisaatioiden tulee määritellä ja jakaa tietoturvaroolit ja -vastuut.

Tietoturvaroolit ja -vastuut selitetty

Organisaation päällikkö, tietoturvapäälliköt (CISO), IT-palveluiden hallinta (ITSM), järjestelmän omistajat ja järjestelmän käyttäjät myötävaikuttavat tietoturvan kestävyyteen. Tässä osiossa esitetään yhteenveto ja käsitellään näitä tehtäviä hoitavien henkilöiden vastuuta.

Organisaation johtaja kantaa suurimman vastuun

Tietoturva on sinun vastuullasi toimistosi toimitusjohtajana. Lisäksi toimit organisaation akkreditointielimenä.

Tietoturva on CISO:n vastuulla

Turvallisuusalan ja hallinnon hyvät käytännöt ovat CISO:n vastuulla. Tämän asennon saaminen takaa sen tietoturvaa hoidetaan asianmukaisesti organisaation korkeimmilla tasoilla.

IT-palveluiden hallinta (ITSM) vastaa tietoturvatoimenpiteiden toteuttamisesta sekä asiantuntemuksen tuottamisesta

ITSM on korkea-arvoinen virkamies yrityksessä. Järjestelmänvalvojat työskentelevät yhdessä tietoturvajohtajan kanssa toimitusjohtajan strategisten ohjeiden toteuttamiseksi.

Järjestelmien omistajat ovat vastuussa niiden ylläpidosta ja käytöstä

Jokaiselle järjestelmälle tarvitaan omistaja. Tästä johtuen jokaisen järjestelmän omistajan velvollisuutena on taata IT-hallinnon sääntöjen noudattaminen ja liiketoiminnan tarpeiden täyttäminen.

Järjestelmän käyttäjät suojaavat järjestelmiä noudattamalla käytäntöjä ja menettelytapoja

Järjestelmän käyttäjät noudattavat todennäköisemmin turvallisuussääntöjä ja -menettelyjä, jos käytössä on vahva turvallisuuskulttuuri. Jokaisessa järjestelmässä on omat vaaransa, ja käyttäjien on otettava vastuu tällaisten vaarojen lieventämisestä.

Tämän hallinnan käsitteleminen on ratkaisevan tärkeää sen varmistamiseksi, että jokainen työntekijä ymmärtää, mitä he ovat vastuussa tietojen suojaamisesta, järjestelmät ja verkot. Tämä on tosin haaste monille yrityksille, varsinkin pienille, joissa työntekijät käyttävät yleensä useampaa kuin yhtä hattua.

Hanki Headstart ISO 27001 -standardilla
  • Kaikki päivitetty vuoden 2022 ohjaussarjalla
  • Edisty 81 % sisäänkirjautumisen jälkeen
  • Yksinkertainen ja helppokäyttöinen
Varaa esittelysi
img

Ominaisuustaulukko

Attribuutit-osio on nyt mukana ISO 27002 uusin versio. Attribuuttien määrittäminen on tapa luokitella säätimiä. Niiden avulla voit helposti yhdistää ohjausvalinnan alan tyypilliseen terminologiaan. Ohjauksen 5.2 attribuutit ovat:

OhjausTietoturvaominaisuudetKyberturvallisuuden käsitteetToiminnalliset valmiudetTurvallisuus Domains
#Ennaltaehkäisevä#Luottamuksellisuus
#Integrity
#Saatavuus
#Tunnistaa#Hallinto#Hallinto ja ekosysteemi
#Kestävyys

Mikä on hallinnan tarkoitus 5.2?

Valvonnan 5.2 tarkoituksena on luoda määritelty, hyväksytty ja ymmärretty rakenne tietoturvan toteuttamiselle, toiminnalle ja johtamiselle organisaatiossa. Tämä on muodollinen organisaatiorakenne, joka antaa vastuun tietoturvasta koko organisaatiossa.

Ohjaus 5.2 Selitetty

Ohjaus 5.2 käsittelee tietoturvaroolien ja -vastuiden toteutusta, toimintaa ja hallintaa organisaatiossa ISO 27001:n määrittelemän viitekehyksen mukaisesti.

Valvonta toteaa, että tietoturvaroolit ja -vastuut tulee olla hyvin määriteltyjä ja kaikkien mukana olevien tulee ymmärtää roolinsa. Tavallisesti omaisuudelle määrätään omistaja, joka ottaa vastuun niiden päivittäisestä hoidosta.

Organisaation koosta ja käytettävissä olevista resursseista riippuen tietoturvasta voi kuitenkin huolehtia oma tiimi tai lisävastuita nykyisille työntekijöille.

Mitä se sisältää ja kuinka vaatimukset täytetään

Tietoturvan roolien ja vastuiden jakaminen on keskeistä organisaation tietoturvan ylläpidon ja parantamisen kannalta. Tämän valvonnan vaatimusten täyttämiseksi roolien jakaminen tulee muotoilla ja dokumentoida esim. taulukkomuodossa tai organisaatiokaavion muodossa.

  • Organisaation tulee määritellä vastuut ja vastuut tietoturvasta organisaatiossa ja osoittaa ne tiettyihin esimiestehtäviin tai rooleihin.
  • Tällä valvonnalla tulisi varmistaa, että organisaation eri roolit ja vastuut ovat selkeitä, jotta voidaan varmistaa, että johdon tietoturvaan kiinnitetään asianmukaista huomiota.
  • Tarvittaessa olisi järjestettävä lisäkoulutusta yksittäisille toimipaikoille ja tietojenkäsittelylaitoksille näiden tehtävien suorittamisen helpottamiseksi.

Tarkoituksena on varmistaa, että selkeät roolit, vastuut ja valtuudet jaetaan ja ymmärretään koko organisaatiossa. Tehtävien tehokkaan eriyttämisen varmistamiseksi roolit ja vastuut tulee dokumentoida, niistä on tiedotettava ja niitä tulee soveltaa johdonmukaisesti koko organisaatiossa.

Oletko valmis
uusi ISO 27002

Annamme sinulle 81 % etumatkan
siitä hetkestä, kun kirjaudut sisään
Varaa esittelysi

Olemme kustannustehokkaita ja nopeita

Selvitä, kuinka se parantaa sijoitetun pääoman tuottoprosenttia
Hanki tarjous

Erot ISO 27002:2013 ja 27002:2022 välillä

Kuten jo todettiin, ISO 5.2:27002:n Tietoturvaroolit ja -vastuut ohjaus 2022 ei ole uusi ohjausobjekti. Tämä on yksinkertaisesti muutettu ohjausobjekti, joka löytyy standardista ISO 27002:2013 ohjausobjektina 6.1.1.

Control 5.2:n tarkoitus on määritelty ja uudet toteutusohjeet on sisällytetty uusimpaan ISO 27002 -versioon. Vaikka näiden kahden ohjauksen olemus on periaatteessa sama, vuoden 2022 versiossa on pieniä parannuksia.

Esimerkiksi ISO 27002:2022 sanoo, että henkilöiden, jotka suorittavat tietyn tietoturvatoiminnon, tulee olla osaava tiedoissa ja taidoissa tehtävän edellyttämä ja tuettu pysyäkseen ajan tasalla rooliin liittyvien edistysaskeleiden kanssa, jotka ovat tarpeen roolin velvoitteiden täyttämiseksi. Tämä kohta ei ole osa vuoden 2013 versiota.

Lisäksi molempien versioiden toteutusohjeet ovat hieman erilaiset. Vertaakaamme alla olevien kahden osia:

ISO 27002:2013 määrittelee alueet, joista henkilöt ovat vastuussa. Nämä alueet ovat:

a) omaisuus- ja tietoturvaprosessit tulee tunnistaa ja määritellä;

b) kustakin omaisuus- tai tietoturvaprosessista vastaava taho olisi nimettävä ja tämän vastuun yksityiskohdat olisi dokumentoitava;

c) lupatasot olisi määriteltävä ja dokumentoitava;

d) Tietoturva-alan tehtävien hoitamiseksi nimitettyjen henkilöiden tulee olla alalla päteviä ja heille on annettava mahdollisuus pysyä ajan tasalla kehityksestä;

e) koordinointi ja valvonta tietoturvanäkökohdat toimittajasuhteet tulee tunnistaa ja dokumentoida.

ISO 27002:2022 on tiiviimpi. Siinä todetaan yksinkertaisesti, että organisaation tulee määritellä ja hallita vastuut:

a) tietojen ja muiden niihin liittyvien omaisuuserien suojaaminen;

b) erityisten tietoturvaprosessien toteuttaminen;

c) tietoturvariskien hallinta toiminta ja erityisesti jäännösriskien hyväksyminen (esim. riskien omistajille);

d) koko henkilöstö, joka käyttää organisaation tietoja ja muuta siihen liittyvää omaisuutta.

Molemmat ohjausversiot viittaavat kuitenkin siihen, että organisaatiot voivat nimittää tietoturvapäällikön ottamaan kokonaisvastuun tietoturvan kehittämisestä ja toteutuksesta sekä tukemaan kontrollien tunnistamista.

Kuka on vastuussa tästä prosessista?

Yritykset nimittävät usein tietoturvapäällikön valvomaan turvatoimien luomista ja toteuttamista sekä auttamaan mahdollisten uhkien ja valvontatoimien havaitsemisessa.

Resurssointi ja säätimien laittaminen paikoilleen jää tyypillisesti yksittäisille esimiehille. Yleinen käytäntö on nimetä jokaiselle omaisuudelle henkilö, joka sitten vastaa omaisuuden jatkuvasta turvallisuudesta.

Hanki Headstart
ISO 27002:lla

Ainoa noudattaminen
tarvitsemasi ratkaisu
Varaa esittelysi

Päivitetty ISO 27001 2022 -standardia varten
  • 81 % työstä on tehty puolestasi
  • Varmennettujen tulosten menetelmä sertifioinnin onnistumiseen
  • Säästä aikaa, rahaa ja vaivaa
Varaa esittelysi
img

Miten ISMS.online auttaa

Sinun ei odoteta tekevän paljon uuden ISO 27002:2022 -standardin vaatimusten täyttämisessä paitsi ISMS:n päivittäminen ISMS.online voi auttaa, jos oma tiimisi ei pysty käsittelemään tätä.

Sen lisäksi, että ISMS.online tarjoaa kehittyneen pilvipohjaisen kehyksen ISMS-menettelyjen ja tarkistuslistojen dokumentoimiseksi vakiintuneiden normien noudattamisen varmistamiseksi, ISMS.online myös virtaviivaistaa ISO 27001 -sertifiointiprosessia ja ISO 27002 -toteutusprosessia.

Kaikki sinun ISMS ratkaisuja voidaan hallita keskitetysti pilvipohjaisen ohjelmistomme ansiosta. Voit käyttää helppokäyttöistä sovellustamme seurataksesi kaikkea, mikä on vaaditaan ISO-vaatimustenmukaisuuden tarkistamiseksi 2K7 tekniset tiedot.

ISO 27002:n käyttöönottoa yksinkertaistavat intuitiiviset vaiheittaiset työnkulkumme ja työkalumme, jotka sisältävät viitekehykset, käytännöt ja hallintalaitteet, toimivan dokumentaation ja opastuksen. Voit määritellä ISMS:n laajuus, tunnista riskit ja ota käyttöön valvontaa alustamme avulla – vain muutamalla napsautuksella.

Meillä on myös oma tietotekniikan asiantuntijoiden tiimi, joka antaa sinulle neuvoja ja apua, jotta voit osoittaa asiakkaillesi standardien noudattamista ja tietoturvaan omistautumista.

Jos haluat lisätietoja siitä, kuinka ISMS.online voi auttaa sinua saavuttamaan ISO 2K7 -tavoitteesi, soita meille numeroon +44 (0)1273 041140.

Ota yhteyttä jo tänään varaa esittely.

Uudet hallintalaitteet

ISO/IEC 27002:2022 Control IdentifierISO/IEC 27002:2013 Control IdentifierOhjausnimi
5.7UusiUhan älykkyys
5.23UusiTietoturva pilvipalvelujen käyttöön
5.30UusiICT-valmius liiketoiminnan jatkuvuuteen
7.4UusiFyysisen turvallisuuden valvonta
8.9UusiKokoonpanonhallinta
8.10UusiTietojen poistaminen
8.11UusiTietojen peittäminen
8.12UusiTietovuotojen esto
8.16UusiToimien seuranta
8.23UusiWeb-suodatus
8.28UusiTurvallinen koodaus

Organisaation valvonta

ISO/IEC 27002:2022 Control IdentifierISO/IEC 27002:2013 Control IdentifierOhjausnimi
5.105.1.1, 05.1.2Tietoturvakäytännöt
5.206.1.1Tietoturvaroolit ja -vastuut
5.306.1.2Tehtävien eriyttäminen
5.407.2.1Johdon vastuut
5.506.1.3Yhteys viranomaisiin
5.606.1.4Ota yhteyttä erityisiin eturyhmiin
5.7UusiUhan älykkyys
5.806.1.5, 14.1.1Tietoturva projektinhallinnassa
5.908.1.1, 08.1.2Tietojen ja muiden niihin liittyvien varojen luettelo
5.1008.1.3, 08.2.3Tietojen ja muiden niihin liittyvien resurssien hyväksyttävä käyttö
5.1108.1.4Omaisuuden palautus
5.12 08.2.1Tietojen luokitus
5.1308.2.2Tietojen merkitseminen
5.1413.2.1, 13.2.2, 13.2.3Tietojen siirto
5.1509.1.1, 09.1.2Kulunvalvonta
5.1609.2.1Identiteettihallinta
5.17 09.2.4, 09.3.1, 09.4.3Todennustiedot
5.1809.2.2, 09.2.5, 09.2.6Käyttöoikeudet
5.1915.1.1Tietoturva toimittajasuhteissa
5.2015.1.2Tietoturvan huomioiminen toimittajasopimuksissa
5.2115.1.3Tietoturvan hallinta ICT-toimitusketjussa
5.2215.2.1, 15.2.2Toimittajapalvelujen seuranta, arviointi ja muutosten hallinta
5.23UusiTietoturva pilvipalvelujen käyttöön
5.2416.1.1Tietoturvaloukkausten hallinnan suunnittelu ja valmistelu
5.2516.1.4Tietoturvatapahtumien arviointi ja päätös
5.2616.1.5Tietoturvahäiriöihin reagointi
5.2716.1.6Tietoturvahäiriöistä oppiminen
5.2816.1.7Todisteiden kerääminen
5.2917.1.1, 17.1.2, 17.1.3Tietoturva häiriön aikana
5.30UusiICT-valmius liiketoiminnan jatkuvuuteen
5.3118.1.1, 18.1.5Lakisääteiset, lakisääteiset, säädökset ja sopimusvaatimukset
5.3218.1.2Immateriaalioikeudet
5.3318.1.3Tietueiden suojaus
5.3418.1.4Yksityisyys ja henkilötietojen suoja
5.3518.2.1Riippumaton tietoturvatarkastus
5.3618.2.2, 18.2.3Tietoturvakäytäntöjen, sääntöjen ja standardien noudattaminen
5.3712.1.1Dokumentoidut toimintaohjeet

Ihmisten ohjaukset

ISO/IEC 27002:2022 Control IdentifierISO/IEC 27002:2013 Control IdentifierOhjausnimi
6.107.1.1Seulonta
6.207.1.2Työsuhteen ehdot
6.307.2.2Tietoturvatietoisuus, koulutus ja koulutus
6.407.2.3Kurinpitoprosessi
6.507.3.1Vastuut työsuhteen päättymisen tai muutoksen jälkeen
6.613.2.4Luottamuksellisuus- tai salassapitosopimukset
6.706.2.2Etätyö
6.816.1.2, 16.1.3Tietoturvatapahtumaraportointi
Yksinkertaista noudattamistasi
Hanki ilmainen opas

ISMS.online tukee nyt ISO 42001 -standardia - maailman ensimmäistä tekoälyn hallintajärjestelmää. Napsauta saadaksesi lisätietoja