Mikä on Control 5.2: Tietoturvaroolit ja -vastuut?

ISO 27002: 2022, ohjaus 5.2 – tietoturvaroolit ja -vastuut – on yksi ISO 27002:2022:n tärkeimmistä ohjauksista. Se on muunnos ISO 6.1.1:27002:n ohjauksen 2013:stä, ja se määrittelee, kuinka organisaatioiden tulee määritellä ja jakaa tietoturvaroolit ja -vastuut.

Tietoturvaroolit ja -vastuut selitetty

Organisaation päällikkö, tietoturvapäälliköt (CISO), IT-palveluiden hallinta (ITSM), järjestelmän omistajat ja järjestelmän käyttäjät myötävaikuttavat tietoturvan kestävyyteen. Tässä osiossa esitetään yhteenveto ja käsitellään näitä tehtäviä hoitavien henkilöiden vastuuta.

Organisaation johtaja kantaa suurimman vastuun

Tietoturva on sinun vastuullasi toimistosi toimitusjohtajana. Lisäksi toimit organisaation akkreditointielimenä.

Tietoturva on CISO:n vastuulla

Turvallisuusalan ja hallinnon hyvät käytännöt ovat CISO:n vastuulla. Tämän asennon saaminen takaa sen tietoturvaa hoidetaan asianmukaisesti organisaation korkeimmilla tasoilla.

IT-palveluiden hallinta (ITSM) vastaa tietoturvatoimenpiteiden toteuttamisesta sekä asiantuntemuksen tuottamisesta

ITSM on korkea-arvoinen virkamies yrityksessä. Järjestelmänvalvojat työskentelevät yhdessä tietoturvajohtajan kanssa toimitusjohtajan strategisten ohjeiden toteuttamiseksi.

Järjestelmien omistajat ovat vastuussa niiden ylläpidosta ja käytöstä

Jokaiselle järjestelmälle tarvitaan omistaja. Tästä johtuen jokaisen järjestelmän omistajan velvollisuutena on taata IT-hallinnon sääntöjen noudattaminen ja liiketoiminnan tarpeiden täyttäminen.

Järjestelmän käyttäjät suojaavat järjestelmiä noudattamalla käytäntöjä ja menettelytapoja

Järjestelmän käyttäjät noudattavat todennäköisemmin turvallisuussääntöjä ja -menettelyjä, jos käytössä on vahva turvallisuuskulttuuri. Jokaisessa järjestelmässä on omat vaaransa, ja käyttäjien on otettava vastuu tällaisten vaarojen lieventämisestä.

Tämän hallinnan käsitteleminen on ratkaisevan tärkeää sen varmistamiseksi, että jokainen työntekijä ymmärtää, mitä he ovat vastuussa tietojen suojaamisesta, järjestelmät ja verkot. Tämä on tosin haaste monille yrityksille, varsinkin pienille, joissa työntekijät käyttävät yleensä useampaa kuin yhtä hattua.

Attribuuttien ohjaustaulukko 5.2

Attribuutit-osio on nyt mukana ISO 27002 uusin versio. Attribuuttien määrittäminen on tapa luokitella säätimiä. Niiden avulla voit helposti yhdistää ohjausvalinnan alan tyypilliseen terminologiaan. Ohjauksen 5.2 attribuutit ovat:

OhjausTietoturvaominaisuudetKyberturvallisuuden käsitteetToiminnalliset valmiudetTurvallisuus Domains
#Ennaltaehkäisevä#Luottamuksellisuus#Tunnistaa#Hallinto#Hallinto ja ekosysteemi
#Integrity#Kestävyys
#Saatavuus



Hanki 81 % etumatka

Olemme tehneet kovan työn puolestasi ja antavat sinulle 81 % etumatkan kirjautuessasi sisään.
Sinun tarvitsee vain täyttää tyhjät kohdat.

Varaa demo



Mikä on hallinnan tarkoitus 5.2?

Valvonnan 5.2 tarkoituksena on luoda määritelty, hyväksytty ja ymmärretty rakenne tietoturvan toteuttamiselle, toiminnalle ja johtamiselle organisaatiossa. Tämä on muodollinen organisaatiorakenne, joka antaa vastuun tietoturvasta koko organisaatiossa.

Ohjaus 5.2 Selitetty

Ohjaus 5.2 käsittelee tietoturvaroolien ja -vastuiden toteutusta, toimintaa ja hallintaa organisaatiossa ISO 27001:n määrittelemän viitekehyksen mukaisesti.

Valvonta toteaa, että tietoturvaroolit ja -vastuut tulee olla hyvin määriteltyjä ja kaikkien mukana olevien tulee ymmärtää roolinsa. Tavallisesti omaisuudelle määrätään omistaja, joka ottaa vastuun niiden päivittäisestä hoidosta.

Organisaation koosta ja käytettävissä olevista resursseista riippuen tietoturvasta voi kuitenkin huolehtia oma tiimi tai lisävastuita nykyisille työntekijöille.

Mitä se sisältää ja kuinka vaatimukset täytetään

Tietoturvan roolien ja vastuiden jakaminen on keskeistä organisaation tietoturvan ylläpidon ja parantamisen kannalta. Tämän valvonnan vaatimusten täyttämiseksi roolien jakaminen tulee muotoilla ja dokumentoida esim. taulukkomuodossa tai organisaatiokaavion muodossa.

  • Organisaation tulee määritellä vastuut ja vastuut tietoturvasta organisaatiossa ja osoittaa ne tiettyihin esimiestehtäviin tai rooleihin.
  • Tällä valvonnalla tulisi varmistaa, että organisaation eri roolit ja vastuut ovat selkeitä, jotta voidaan varmistaa, että johdon tietoturvaan kiinnitetään asianmukaista huomiota.
  • Tarvittaessa olisi järjestettävä lisäkoulutusta yksittäisille toimipaikoille ja tietojenkäsittelylaitoksille näiden tehtävien suorittamisen helpottamiseksi.

Tarkoituksena on varmistaa, että selkeät roolit, vastuut ja valtuudet jaetaan ja ymmärretään koko organisaatiossa. Tehtävien tehokkaan eriyttämisen varmistamiseksi roolit ja vastuut tulee dokumentoida, niistä on tiedotettava ja niitä tulee soveltaa johdonmukaisesti koko organisaatiossa.




Hallitse kaikkea vaatimustenmukaisuuttasi yhdessä paikassa

ISMS.online tukee yli 100 standardia
ja määräykset, mikä antaa sinulle yhden
alusta kaikkiin vaatimustenmukaisuustarpeisiisi.

Varaa demo



Erot ISO 27002:2013 ja 27002:2022 välillä

Kuten jo todettiin, ISO 5.2:27002:n Tietoturvaroolit ja -vastuut ohjaus 2022 ei ole uusi ohjausobjekti. Tämä on yksinkertaisesti muutettu ohjausobjekti, joka löytyy standardista ISO 27002:2013 ohjausobjektina 6.1.1.

Control 5.2:n tarkoitus on määritelty ja uudet toteutusohjeet on sisällytetty uusimpaan ISO 27002 -versioon. Vaikka näiden kahden ohjauksen olemus on periaatteessa sama, vuoden 2022 versiossa on pieniä parannuksia.

Esimerkiksi ISO 27002:2022 sanoo, että henkilöiden, jotka suorittavat tietyn tietoturvatoiminnon, tulee olla osaava tiedoissa ja taidoissa tehtävän edellyttämä ja tuettu pysyäkseen ajan tasalla rooliin liittyvien edistysaskeleiden kanssa, jotka ovat tarpeen roolin velvoitteiden täyttämiseksi. Tämä kohta ei ole osa vuoden 2013 versiota.

Lisäksi molempien versioiden toteutusohjeet ovat hieman erilaiset. Vertaakaamme alla olevien kahden osia:

ISO 27002:2013 määrittelee alueet, joista henkilöt ovat vastuussa. Nämä alueet ovat:

a) omaisuus- ja tietoturvaprosessit tulee tunnistaa ja määritellä;

b) kustakin omaisuus- tai tietoturvaprosessista vastaava taho olisi nimettävä ja tämän vastuun yksityiskohdat olisi dokumentoitava;

c) lupatasot olisi määriteltävä ja dokumentoitava;

d) Tietoturva-alan tehtävien hoitamiseksi nimitettyjen henkilöiden tulee olla alalla päteviä ja heille on annettava mahdollisuus pysyä ajan tasalla kehityksestä;

e) koordinointi ja valvonta tietoturvanäkökohdat toimittajasuhteet tulee tunnistaa ja dokumentoida.

ISO 27002:2022 on tiiviimpi. Siinä todetaan yksinkertaisesti, että organisaation tulee määritellä ja hallita vastuut:

a) tietojen ja muiden niihin liittyvien omaisuuserien suojaaminen;

b) erityisten tietoturvaprosessien toteuttaminen;

c) tietoturvariskien hallinta toiminta ja erityisesti jäännösriskien hyväksyminen (esim. riskien omistajille);

d) koko henkilöstö, joka käyttää organisaation tietoja ja muuta siihen liittyvää omaisuutta.

Molemmat ohjausversiot viittaavat kuitenkin siihen, että organisaatiot voivat nimittää tietoturvapäällikön ottamaan kokonaisvastuun tietoturvan kehittämisestä ja toteutuksesta sekä tukemaan kontrollien tunnistamista.




Vaatimustenmukaisuuden ei tarvitse olla monimutkaista.

Olemme tehneet kovan työn puolestasi ja antavat sinulle 81 % etumatkan kirjautuessasi sisään.
Sinun tarvitsee vain täyttää tyhjät kohdat.

Varaa demo



Kuka on vastuussa tästä prosessista?

Yritykset nimittävät usein tietoturvapäällikön valvomaan turvatoimien luomista ja toteuttamista sekä auttamaan mahdollisten uhkien ja valvontatoimien havaitsemisessa.

Resurssointi ja säätimien laittaminen paikoilleen jää tyypillisesti yksittäisille esimiehille. Yleinen käytäntö on nimetä jokaiselle omaisuudelle henkilö, joka sitten vastaa omaisuuden jatkuvasta turvallisuudesta.

Uudet ISO 27002 -säätimet

Uudet hallintalaitteet

ISO/IEC 27002:2022 Control IdentifierISO/IEC 27002:2013 Control IdentifierOhjausnimi
5.7UusiUhan älykkyys
5.23UusiTietoturva pilvipalvelujen käyttöön
5.30UusiICT-valmius liiketoiminnan jatkuvuuteen
7.4UusiFyysisen turvallisuuden valvonta
8.9UusiKokoonpanonhallinta
8.10UusiTietojen poistaminen
8.11UusiTietojen peittäminen
8.12UusiTietovuotojen esto
8.16UusiToimien seuranta
8.23UusiWeb-suodatus
8.28UusiTurvallinen koodaus


Organisaation valvonta

ISO/IEC 27002:2022 Control IdentifierISO/IEC 27002:2013 Control IdentifierOhjausnimi
5.105.1.1, 05.1.2Tietoturvakäytännöt
5.206.1.1Tietoturvaroolit ja -vastuut
5.306.1.2Tehtävien eriyttäminen
5.407.2.1Johdon vastuut
5.506.1.3Yhteys viranomaisiin
5.606.1.4Ota yhteyttä erityisiin eturyhmiin
5.7UusiUhan älykkyys
5.806.1.5, 14.1.1Tietoturva projektinhallinnassa
5.908.1.1, 08.1.2Tietojen ja muiden niihin liittyvien varojen luettelo
5.1008.1.3, 08.2.3Tietojen ja muiden niihin liittyvien resurssien hyväksyttävä käyttö
5.1108.1.4Omaisuuden palautus
5.1208.2.1Tietojen luokitus
5.1308.2.2Tietojen merkitseminen
5.1413.2.1, 13.2.2, 13.2.3Tietojen siirto
5.1509.1.1, 09.1.2Kulunvalvonta
5.1609.2.1Identiteettihallinta
5.1709.2.4, 09.3.1, 09.4.3Todennustiedot
5.1809.2.2, 09.2.5, 09.2.6Käyttöoikeudet
5.1915.1.1Tietoturva toimittajasuhteissa
5.2015.1.2Tietoturvan huomioiminen toimittajasopimuksissa
5.2115.1.3Tietoturvan hallinta ICT-toimitusketjussa
5.2215.2.1, 15.2.2Toimittajapalvelujen seuranta, arviointi ja muutosten hallinta
5.23UusiTietoturva pilvipalvelujen käyttöön
5.2416.1.1Tietoturvaloukkausten hallinnan suunnittelu ja valmistelu
5.2516.1.4Tietoturvatapahtumien arviointi ja päätös
5.2616.1.5Tietoturvahäiriöihin reagointi
5.2716.1.6Tietoturvahäiriöistä oppiminen
5.2816.1.7Todisteiden kerääminen
5.2917.1.1, 17.1.2, 17.1.3Tietoturva häiriön aikana
5.30UusiICT-valmius liiketoiminnan jatkuvuuteen
5.3118.1.1, 18.1.5Lakisääteiset, lakisääteiset, säädökset ja sopimusvaatimukset
5.3218.1.2Immateriaalioikeudet
5.3318.1.3Tietueiden suojaus
5.3418.1.4Yksityisyys ja henkilötietojen suoja
5.3518.2.1Riippumaton tietoturvatarkastus
5.3618.2.2, 18.2.3Tietoturvakäytäntöjen, sääntöjen ja standardien noudattaminen
5.3712.1.1Dokumentoidut toimintaohjeet


Ihmisten ohjaukset

ISO/IEC 27002:2022 Control IdentifierISO/IEC 27002:2013 Control IdentifierOhjausnimi
6.107.1.1Seulonta
6.207.1.2Työsuhteen ehdot
6.307.2.2Tietoturvatietoisuus, koulutus ja koulutus
6.407.2.3Kurinpitoprosessi
6.507.3.1Vastuut työsuhteen päättymisen tai muutoksen jälkeen
6.613.2.4Luottamuksellisuus- tai salassapitosopimukset
6.706.2.2Etätyö
6.816.1.2, 16.1.3Tietoturvatapahtumaraportointi


Miten ISMS.online auttaa

Sinun ei odoteta tekevän paljon uuden ISO 27002:2022 -standardin vaatimusten täyttämisessä paitsi ISMS:n päivittäminen ISMS.online voi auttaa, jos oma tiimisi ei pysty käsittelemään tätä.

Sen lisäksi, että ISMS.online tarjoaa kehittyneen pilvipohjaisen kehyksen ISMS-menettelyjen ja tarkistuslistojen dokumentoimiseksi vakiintuneiden normien noudattamisen varmistamiseksi, ISMS.online myös virtaviivaistaa ISO 27001 -sertifiointiprosessia ja ISO 27002 -toteutusprosessia.

Kaikki sinun ISMS ratkaisuja voidaan hallita keskitetysti pilvipohjaisen ohjelmistomme ansiosta. Voit käyttää helppokäyttöistä sovellustamme seurataksesi kaikkea, mikä on vaaditaan ISO-vaatimustenmukaisuuden tarkistamiseksi 2K7 tekniset tiedot.

ISO 27002:n käyttöönottoa yksinkertaistavat intuitiiviset vaiheittaiset työnkulkumme ja työkalumme, jotka sisältävät viitekehykset, käytännöt ja hallintalaitteet, toimivan dokumentaation ja opastuksen. Voit määritellä ISMS:n laajuus, tunnista riskit ja ota käyttöön valvontaa alustamme avulla – vain muutamalla napsautuksella.

Meillä on myös oma tietotekniikan asiantuntijoiden tiimi, joka antaa sinulle neuvoja ja apua, jotta voit osoittaa asiakkaillesi standardien noudattamista ja tietoturvaan omistautumista.

Jos haluat lisätietoja siitä, kuinka ISMS.online voi auttaa sinua saavuttamaan ISO 2K7 -tavoitteesi, soita meille numeroon +44 (0)1273 041140.

Ota yhteyttä jo tänään varaa esittely.


Hyppää aiheeseen

Max Edwards

Max toimii osana ISMS.online-markkinointitiimiä ja varmistaa, että verkkosivustomme päivitetään hyödyllisellä sisällöllä ja tiedolla kaikesta ISO 27001, 27002 ja vaatimustenmukaisuudesta.

ISMS Platform Tour

Oletko kiinnostunut ISMS.online-alustakierroksesta?

Aloita ilmainen 2 minuutin interaktiivinen demo nyt ja koe ISMS.onlinen taika toiminnassa!

Kokeile ilmaiseksi

Olemme alamme johtaja

Käyttäjät rakastavat meitä
Leader Winter 2025
Leader Winter 2025 Iso-Britannia
Paras ROI-talvi 2025
Nopein käyttöönotto talvi 2025
Toteutettavin talvi 2025

"ISMS.Online, erinomainen työkalu sääntelyn noudattamiseen"

-Jim M.

"Tekee ulkoisista tarkastuksista helppoa ja yhdistää kaikki ISMS:si osat saumattomasti yhteen"

-Karen C.

"Innovatiivinen ratkaisu ISO- ja muiden akkreditointien hallintaan"

-Ben H.

DORA on täällä! Paranna digitaalista kestävyyttäsi tänään tehokkaalla uudella ratkaisullamme!