Mikä on Control 5.8 – Tietoturva projektinhallinnassa?
Control 5.8 kattaa organisaatioiden tarpeen varmistaa, että tietoturva on integroitu projektinhallintaan.
Tietoturva selitetty
Tietoturva, joskus lyhennettynä InfoSec , on tiedon suojaamista luvattomalta käytöltä, paljastumiselta, häirinnältä, muokkaamiselta, lukemiselta, tarkastukselta, tallentamiselta tai tuhoamiselta. Se on yleinen termi, jota voidaan käyttää riippumatta siitä, missä muodossa tiedot ovat (esim. sähköinen, fyysinen).
Tietoturvan ensisijainen painopiste on tietojen luottamuksellisuuden, eheyden ja saatavuuden (tunnetaan myös nimellä CIA-triadi) tasapainoinen suojaaminen samalla kun keskitytään tehokkaaseen käytäntöjen täytäntöönpanoon, kaikki tämä haittaamatta organisaation tuottavuutta.
Ala kattaa kaikki prosessit ja mekanismit, joilla digitaaliset laitteet, tiedot ja palvelut suojataan tahattomalta tai luvattomalta käytöltä, muutoksilta tai tuhoutumiselta. Tietoturva-ammattilaisia työskentelee monilla eri aloilla – rahoituksesta julkishallinnon terveydenhuoltoon akateemikoihin ja pienistä yhden hengen yrityksistä suuriin monikansallisiin organisaatioihin.
Projektinhallinta selitetty
Projektinhallinta on iso osa liiketoimintaa. Kyse on resurssien suunnittelusta, järjestämisestä ja hallinnasta tietyn tavoitteen saavuttamiseksi.
Projektinhallinta keskittyy projektiin, joka on tunnistettu työ, joka vaatii eri ihmisten tai ryhmien panoksia tiettyjen tulosten tuottamiseksi.
Pohjimmiltaan se sisältää projektin tavoitteen määrittämisen ja sen jakamisen useisiin osatehtäviin. Projektipäällikkö työskentelee sitten tiimin kanssa suorittaakseen jokaisen tehtävän ajoissa yleistavoitteen saavuttamiseksi.
Projektinhallinta saattaa kuulostaa sellaiselta, jota vain suuryritys tarvitsee. Mutta se on arvokasta kaikenlaiselle yritykselle. Loppujen lopuksi jopa pienillä yrityksillä on projekteja, jotka heidän on saatettava päätökseen.
Tietoturva projektinhallinnassa
Kun yhä useammat yritykset hoitavat toimintaansa verkossa, ei ole yllätys, että projektinhallinnan tietoturvasta on tullut kuuma aihe. Projektipäälliköt ovat tekemisissä yhä useamman toimiston ulkopuolella työskentelevien sekä henkilökohtaisia laitteitaan työtarkoituksiinsa käyttävien työntekijöiden kanssa.
Luomalla yrityksellesi tietoturvakäytännön voit minimoida tietomurron tai tietojen menetyksen riskin ja varmistaa, että pystyt tuottamaan tarkkoja raportteja projektien tilasta ja taloudesta milloin tahansa.
Paras tapa sisällyttää tietoturva projektin suunnittelu- ja toteutusprosessiin on:
- Määritä projektin tietoturvavaatimukset, mukaan lukien liiketoiminnan tarpeet ja lakisääteiset velvoitteet.
- Arvioi tietoturvan riskivaikutukset uhkia.
- Hallitse riskien vaikutuksia ottamalla käyttöön asianmukaiset kontrollit ja prosessit.
- Seuraa näiden tarkastusten tehokkuutta ja raportoi siitä.
Liiketoimintaprojektiesi suojaamiseksi sinun on varmistettava, että kaikki projektipäälliköt ovat tietoisia tietoturvasta ja noudattavat sitä työnsä suorittaessaan.
ISO 27001 helposti
81 %:n etumatka ensimmäisestä päivästä lähtien
Olemme tehneet kovan työn puolestasi ja antavat sinulle 81 % etumatkan kirjautuessasi sisään. Sinun tarvitsee vain täyttää tyhjät kohdat.
Attribuuttien ohjaustaulukko 5.8
Kontrollit luokitellaan attribuuttien avulla. Näiden avulla voit nopeasti yhdistää ohjausvalintasi yleisesti käytettyihin alan termeihin ja spesifikaatioihin. Ohjauksessa 5.8 määritteet ovat:
| Ohjaus | Tietoturvaominaisuudet | Kyberturvallisuuden käsitteet | Toiminnalliset valmiudet | Turvallisuus Domains |
|---|---|---|---|---|
| #Ennaltaehkäisevä | #Luottamuksellisuus | #Tunnistaa | #Hallinto | #Hallinto ja ekosysteemi |
| #Integrity | #Suojella | #Suojaus | ||
| #Saatavuus |
Mikä on hallinnan tarkoitus 5.8?
Tämän ISO 27002:2022 -standardin mukaisen valvonnan tarkoituksena on varmistaa, että projekteihin ja tuotoksiin liittyvät tietoturvariskit käsitellään tehokkaasti projektinhallinnassa koko projektin elinkaaren ajan.
Tietoturva on keskeinen näkökohta projektinhallinnassa ja projekteissa.
Ohjaus 5.8 kattaa ohjauksen, tarkoituksen ja toteutusohjeet tietoturvan integroimiseksi projektinhallintaan ISO 27001:n määrittelemän viitekehyksen mukaisesti.
Control 5.8 ymmärtää, että projektinhallinta edellyttää resurssien, mukaan lukien tietovarallisuuden, koordinointia määritellyn liiketoimintatavoitteen saavuttamiseksi. Tämä johtuu siitä, että projektit sisältävät usein uusia liiketoimintaprosesseja ja järjestelmiä, joilla on tietoturvavaikutuksia.
Projektit voivat myös kattaa useita osastoja ja organisaatioita, mikä tarkoittaa, että hallinnan 5.8 tavoitteet, joiden tarkoituksena on varmistaa, että asianmukaiset tietoturvaprotokollat ovat käytössä, on koordinoitava sisäisten ja ulkoisten sidosryhmien kesken.
Tätä ohjausta voidaan pitää ohjeena, joka tunnistaa tietoturvaongelmat projekteissa ja varmistaa, että näitä asioita käsitellään koko projektin elinkaaren ajan.
Mitä se sisältää ja kuinka vaatimukset täytetään
Tietoturvan integrointi projektinhallintaan on tärkeää, koska se tarjoaa organisaatioille mahdollisuuden varmistaa, että tietoturvariskit tunnistetaan, arvioidaan ja käsitellään osana projektinhallintaa.
Jos organisaatio esimerkiksi haluaa ottaa käyttöön uuden tuotekehitysjärjestelmän, se voi tunnistaa uuteen tuotekehitysjärjestelmään liittyvät tietoturvariskit – kuten yritystietojen luvaton luovuttaminen – ja ryhtyä toimiin näiden riskien vähentämiseksi.
Uuden ISO 27002:2022 -standardin vaatimusten täyttämiseksi tietoturvapäällikön tulisi tehdä yhteistyötä projektipäällikön kanssa sen varmistamiseksi, että tietoturvariskit tunnistetaan, arvioidaan ja niihin puututaan osana projektinjohtamisen prosesseja. Tietoturva tulisi integroida projektinjohtamiseen siten, että se on "osa projektia" eikä jotain, joka tehdään "projektille".
Ohjauksen 5.8 mukaan käytössä olevan projektinhallinnan tulee edellyttää, että:
- tietoturvariskit arvioidaan ja käsitellään varhaisessa vaiheessa ja määräajoin osana projektin riskejä koko projektin elinkaaren ajan.
- tietoturvavaatimukset [esim. sovelluksen turvallisuusvaatimukset (8.26), immateriaalioikeuksien noudattamista koskevat vaatimukset (5.32) jne.] käsitellään alkuvaiheessa.
hankkeisiin. - Projektien toteuttamiseen liittyvät tietoturvariskit, kuten sisäisen ja ulkoisen viestinnän turvallisuusnäkökohdat, huomioidaan ja käsitellään koko projektin elinkaaren ajan.
- Tietoturvariskien hoidon edistymistä tarkastellaan ja hoidon tehokkuutta arvioidaan ja testataan.
Projektipäällikön (PM) tulee määrittää tietoturvavaatimukset kaikentyyppisille projekteille niiden monimutkaisuudesta, koosta, kestosta, tieteenalasta tai sovellusalueesta riippumatta, ei pelkästään ICT-kehitysprojekteille. Projektipäällikön tulee olla tietoinen tietoturvapolitiikasta ja siihen liittyvistä menettelyistä sekä tietoturvan tärkeydestä.
Tarkemmat tiedot toteutusohjeista löytyvät uudistetusta ISO 27002:2022 -standardista.
Hallitse kaikkea vaatimustenmukaisuuttasi yhdessä paikassa
ISMS.online tukee yli 100 standardia ja sääntöä, mikä tarjoaa sinulle yhden alustan kaikkiin vaatimustenmukaisuustarpeisiisi.
Erot ISO 27002:2013 ja ISO 27002:2022 välillä
Projektinhallinnan tietoturva uudistettiin ISO 27002:2022:ssa, jotta toteutusohjeissa on enemmän selvennyksiä kuin ISO 27002:2013:ssa. Esimerkiksi ISO 27002:2013:ssa on 3 kohtaa, jotka jokaisen projektipäällikön tulee tietää, koska se vaikuttaa tietoturvaan. Mutta vuoden 2022 versiossa tämä laajennettiin 4 pisteeseen.
Myöskään ISO 5.8:27002:n ohjaus 2022 ei ole uusi ohjausobjekti, vaan se on yhdistelmä ISO 6.1.5:14.1.1:n säätimiä 27002 ja 2013.
ISO 27002: 2013 -standardin kohta 14.1.1 käsittelee tietoturvaan liittyviä vaatimuksia uusille tietojärjestelmille tai olemassa olevien tietojärjestelmien parannuksille. Kohdan 14.1.1 toteutusohjeet ovat samankaltaiset kuin kohdan 5.8 osio, jossa käsitellään tietojärjestelmien arkkitehtuurin ja suunnittelun suojaamista tunnetuilta uhilta toimintaympäristön perusteella.
Ohjaus 5.8, vaikka se ei ole uusi ohjausobjekti, tuo joitakin tärkeitä muutoksia standardiin. Lisäksi kahden säätimen yhdistäminen standardissa ISO 27002:2022 tekee standardista käyttäjäystävällisemmän.
Kuka on vastuussa tästä prosessista?
Projektipäällikkö (PM) on vastuussa siitä, että tietoturva toteutuu jokaisen projektin elinkaaren ajan. Projektipäällikkö voi kuitenkin pitää hyödyllisenä konsultoida tietoturvapäällikköä (ISO) päättääkseen, mitä tietoturvavaatimuksia erityyppisille projekteille tarvitaan.
Vapauta itsesi laskentataulukoiden vuorten vallasta
Ota käyttöön, laajenna ja skaalaa vaatimustenmukaisuus ilman sotkua. Io antaa sinulle joustavuutta ja luottamusta kasvaa turvallisesti.
Mitä nämä muutokset merkitsevät sinulle?
ISO/IEC 27001 -standardiin ei ole tehty muutoksia , joten olemassa olevia tietoturvan hallintajärjestelmiä ei tarvitse päivittää. Lisäksi organisaatioilla on kahden vuoden siirtymäaika uuden standardin käyttöönottoon.
Koska ISO/IEC 27001 -standardin liite A kuitenkin sovitetaan yhteen uusien ISO/IEC 27002 -standardin mukaisten kontrollien kanssa vuoden 2022 loppuun mennessä, on suositeltavaa, että toimet, jotka perustuvat nykyisiin uusista ISO/IEC 27002 -standardin mukaisista kontrolleista saatavilla oleviin tietoihin, saatetaan päätökseen.
Organisaatiot voivat esimerkiksi:
- Katso heidän ISMS:nsä laajuutta.
- Päivitä organisaation tietoturvapolitiikka ja kaikki muut säännöt varmistaaksesi, että asiaankuuluvat viittaukset ja kontrollit toteutuvat.
- Varmista, että ymmärrät asemasi suhteessa uusiin säätimiin ja standardin uuteen rakenteeseen tekemällä puutteiden arvioinnin.
- Sisällytä uudet tietoturvakontrollit riskinarviointitapaasi.
Uudet ISO 27002 -säätimet
| ISO/IEC 27002:2022 Control Identifier | ISO/IEC 27002:2013 Control Identifier | Ohjausnimi |
|---|---|---|
| 5.7 | UUSI | Uhan älykkyys |
| 5.23 | UUSI | Tietoturva pilvipalvelujen käyttöön |
| 5.30 | UUSI | ICT-valmius liiketoiminnan jatkuvuuteen |
| 7.4 | UUSI | Fyysisen turvallisuuden valvonta |
| 8.9 | UUSI | Kokoonpanonhallinta |
| 8.10 | UUSI | Tietojen poistaminen |
| 8.11 | UUSI | Tietojen peittäminen |
| 8.12 | UUSI | Tietovuotojen esto |
| 8.16 | UUSI | Toimien seuranta |
| 8.23 | UUSI | Web-suodatus |
| 8.28 | UUSI | Turvallinen koodaus |
| ISO/IEC 27002:2022 Control Identifier | ISO/IEC 27002:2013 Control Identifier | Ohjausnimi |
|---|---|---|
| 6.1 | 07.1.1 | Seulonta |
| 6.2 | 07.1.2 | Työsuhteen ehdot |
| 6.3 | 07.2.2 | Tietoturvatietoisuus, koulutus ja koulutus |
| 6.4 | 07.2.3 | Kurinpitoprosessi |
| 6.5 | 07.3.1 | Vastuut työsuhteen päättymisen tai muutoksen jälkeen |
| 6.6 | 13.2.4 | Luottamuksellisuus- tai salassapitosopimukset |
| 6.7 | 06.2.2 | Etätyö |
| 6.8 | 16.1.2, 16.1.3 | Tietoturvatapahtumaraportointi |
| ISO/IEC 27002:2022 Control Identifier | ISO/IEC 27002:2013 Control Identifier | Ohjausnimi |
|---|---|---|
| 7.1 | 11.1.1 | Fyysisen turvallisuuden rajat |
| 7.2 | 11.1.2, 11.1.6 | Fyysinen sisääntulo |
| 7.3 | 11.1.3 | Toimistojen, huoneiden ja tilojen turvaaminen |
| 7.4 | UUSI | Fyysisen turvallisuuden valvonta |
| 7.5 | 11.1.4 | Suojautuminen fyysisiltä ja ympäristöuhkilta |
| 7.6 | 11.1.5 | Työskentely turvallisilla alueilla |
| 7.7 | 11.2.9 | Selkeä pöytä ja selkeä näyttö |
| 7.8 | 11.2.1 | Laitteiden sijoitus ja suojaus |
| 7.9 | 11.2.6 | Omaisuuden turvallisuus muualla kuin toimitiloissa |
| 7.10 | 08.3.1, 08.3.2, 08.3.3, 11.2.5 | Tallennusvälineet |
| 7.11 | 11.2.2 | Apuohjelmia tukevat |
| 7.12 | 11.2.3 | Kaapeloinnin turvallisuus |
| 7.13 | 11.2.4 | Laitehuolto |
| 7.14 | 11.2.7 | Laitteiden turvallinen hävittäminen tai uudelleenkäyttö |
Miten ISMS.online auttaa
Pilvipohjainen ISO 27002 -toteutusalusta, ISMS.online, auttaa hallitsemaan tietoturvariskinhallintaprosessejasi helposti ja tehokkaasti.
Pilvipohjaisen alustamme avulla pääset käsiksi kirjastoon valmiita käytäntöjä, menettelytapoja, työohjeita ja lomakkeita.
ISMS.online -alusta tarjoaa valikoiman tehokkaita työkaluja, jotka yksinkertaistavat tietoturvallisuuden hallintajärjestelmän (ISMS) dokumentointia, käyttöönottoa, ylläpitoa ja parantamista sekä ISO 27002 -standardin noudattamista.
Kattava työkalupaketti tarjoaa sinulle keskitetyn paikan, jossa voit luoda räätälöityjä käytäntöjä ja menettelytapoja, jotka vastaavat organisaatiosi erityisiä riskejä ja tarpeita . Se mahdollistaa myös yhteistyön kollegoiden sekä ulkoisten kumppaneiden, kuten toimittajien tai kolmannen osapuolen tilintarkastajien, kanssa.
Käyttämällä verkkosovellusta, joka on erityisesti suunniteltu auttamaan yrityksiä ottamaan käyttöön ISO 27001 -standardiin perustuva tietoturvan hallintajärjestelmä (ISMS), säästät aikaa, mutta lisäät myös organisaatiosi turvallisuutta.
Ota yhteyttä jo tänään varataksesi demon.






