ISO 27002:2022, Control 5.8 – Tietoturva projektinhallinnassa

ISO 27002:2022 tarkistettu valvonta

Varaa demo

käynnistys,ohjelmointi,tiimi.,verkkosivusto,suunnittelija,toimiva,digitaalinen,tabletti,telakka,näppäimistö

Mikä on Control 5.8 – Tietoturva projektinhallinnassa?

Valvonta 5.8 kattaa organisaatioiden tarpeen varmistaa tämä tietoturva on integroitu projektinhallintaan.

Tietoturva selitetty

Tietoturva, joskus lyhennettynä InfoSec, on käytäntö, jolla suojataan tietoja luvattomalta käytöltä, käytöltä, paljastamiselta, häiriöltä, muuttamiselta, tutkimiselta, tarkastukselta, tallentamiselta tai tuhoamiselta. Se on yleinen termi, jota voidaan käyttää riippumatta siitä, missä muodossa tiedot ovat (esim. sähköinen, fyysinen).

Tietoturvan pääpaino on tasapainoisessa suojauksessa Tietojen luottamuksellisuuden, eheyden ja saatavuuden (tunnetaan myös nimellä CIA-kolmio) samalla kun keskitytään tehokkaaseen politiikan täytäntöönpanoon ilman, että organisaation tuottavuus heikkenee.

Ala kattaa kaikki prosessit ja mekanismit, joilla digitaaliset laitteet, tiedot ja palvelut suojataan tahattomalta tai luvattomalta käytöltä, muutoksilta tai tuhoutumiselta. Tietoturva-ammattilaisia ​​työskentelee monilla eri aloilla – rahoituksesta julkishallinnon terveydenhuoltoon akateemikoihin ja pienistä yhden hengen yrityksistä suuriin monikansallisiin organisaatioihin.

Projektinhallinta selitetty

Projektinhallinta on iso osa liiketoimintaa. Kyse on resurssien suunnittelusta, järjestämisestä ja hallinnasta tietyn tavoitteen saavuttamiseksi.

Projektinhallinta keskittyy projektiin, joka on tunnistettu työ, joka vaatii eri ihmisten tai ryhmien panoksia tiettyjen tulosten tuottamiseksi.

Pohjimmiltaan se sisältää projektin tavoitteen määrittämisen ja sen jakamisen useisiin osatehtäviin. Projektipäällikkö työskentelee sitten tiimin kanssa suorittaakseen jokaisen tehtävän ajoissa yleistavoitteen saavuttamiseksi.

Projektinhallinta saattaa kuulostaa sellaiselta, jota vain suuryritys tarvitsee. Mutta se on arvokasta kaikenlaiselle yritykselle. Loppujen lopuksi jopa pienillä yrityksillä on projekteja, jotka heidän on saatettava päätökseen.

Hanki Headstart ISO 27001 -standardilla
  • Kaikki päivitetty vuoden 2022 ohjaussarjalla
  • Edisty 81 % sisäänkirjautumisen jälkeen
  • Yksinkertainen ja helppokäyttöinen
Varaa esittelysi
img

Tietoturva projektinhallinnassa

Kun yhä useammat yritykset hoitavat toimintaansa verkossa, ei ole yllätys, että projektinhallinnan tietoturvasta on tullut kuuma aihe. Projektipäälliköt ovat tekemisissä yhä useamman toimiston ulkopuolella työskentelevien sekä henkilökohtaisia ​​laitteitaan työtarkoituksiinsa käyttävien työntekijöiden kanssa.

Luomalla yrityksesi turvallisuuspolitiikka, pystyt minimoimaan tietomurron tai tietojen menetyksen riskin ja varmistamaan, että pystyt tuottamaan tarkkoja raportteja projektin tilasta ja taloudesta milloin tahansa.

Paras tapa sisällyttää tietoturva projektin suunnittelu- ja toteutusprosessissa on:

  • Määritä projektin tietoturvavaatimukset, mukaan lukien liiketoiminnan tarpeet ja lakisääteiset velvoitteet.
  • Arvioi tietoturvan riskivaikutukset uhkia.
  • Hallitse riskien vaikutuksia ottamalla käyttöön asianmukaiset kontrollit ja prosessit.
  • Seuraa näiden tarkastusten tehokkuutta ja raportoi siitä.

Suojellaksesi liiketoimintaprojektejasi sinun on varmistettava, että kaikki projektipäälliköt ovat tietoisia tietoturvasta ja seurata sitä, kun he suorittavat työnsä.

Ominaisuustaulukko

Kontrollit luokitellaan attribuuttien avulla. Näiden avulla voit nopeasti yhdistää ohjausvalintasi yleisesti käytettyihin alan termeihin ja spesifikaatioihin. Ohjauksessa 5.8 määritteet ovat:

OhjausTietoturvaominaisuudetKyberturvallisuuden käsitteetToiminnalliset valmiudetTurvallisuus Domains
#Ennaltaehkäisevä#Luottamuksellisuus #Rehellisyys #Saatavuus#Tunnista #Suojaa#Hallinto#Hallinto ja ekosysteemi #suojelu

Se auttaa ohjaamaan käyttäytymistämme positiivisella tavalla, joka toimii meille
& kulttuuriamme.

Emmie Cooney
Operaatiojohtaja, Amigo

Varaa esittelysi

Olemme kustannustehokkaita ja nopeita

Selvitä, kuinka se parantaa sijoitetun pääoman tuottoprosenttia
Hanki tarjous

Mikä on hallinnan tarkoitus 5.8?

Tämän tarkoituksen ISO 27002:2022 -standardin mukaisen ohjauksen tarkoituksena on varmistaa tietoturva projekteihin ja suoritteisiin liittyvät riskit huomioidaan tehokkaasti projektinhallinnassa koko projektin elinkaaren ajan.

Tietoturva on keskeinen näkökohta projektinhallinnassa ja projekteissa.

Ohjaus 5.8 kattaa ohjauksen, tarkoituksen ja toteutusohjeet tietoturvan integroimiseksi projektinhallintaan ISO 27001:n määrittelemän viitekehyksen mukaisesti.

Control 5.8 ymmärtää, että projektinhallinta edellyttää resurssien, mukaan lukien tietovarallisuuden, koordinointia määritellyn liiketoimintatavoitteen saavuttamiseksi. Tämä johtuu siitä, että projektit sisältävät usein uusia liiketoimintaprosesseja ja järjestelmiä, joilla on tietoturvavaikutuksia.

Projektit voivat myös kattaa useita osastoja ja organisaatioita, mikä tarkoittaa, että hallinnan 5.8 tavoitteet, joiden tarkoituksena on varmistaa, että asianmukaiset tietoturvaprotokollat ​​ovat käytössä, on koordinoitava sisäisten ja ulkoisten sidosryhmien kesken.

Tätä ohjausta voidaan pitää ohjeena, joka tunnistaa tietoturvaongelmat projekteissa ja varmistaa, että näitä asioita käsitellään koko projektin elinkaaren ajan.

Mitä se sisältää ja kuinka vaatimukset täytetään

Tietoturvan integrointi projektinhallintaan on tärkeää, koska se tarjoaa organisaatioille mahdollisuuden varmistaa, että tietoturvariskit tunnistetaan, arvioidaan ja käsitellään osana projektinhallintaa.

Jos organisaatio esimerkiksi haluaa ottaa käyttöön uuden tuotekehitysjärjestelmän, se voi tunnistaa uuteen tuotekehitysjärjestelmään liittyvät tietoturvariskit – kuten yritystietojen luvaton luovuttaminen – ja ryhtyä toimiin näiden riskien vähentämiseksi.

Siksi täyttääkseen vaatimukset uusi ISO 27002:2022, tietoturvapäällikön tulee työskennellä projektipäällikön kanssa varmistaakseen, että tietoturvariskit tunnistetaan, arvioidaan ja käsitellään osana projektinhallintaprosesseja. Tietoturva tulisi integroida projektinhallintaan niin, että se on "osa projektia" eikä jotain, joka tehdään "projektille".

Ohjauksen 5.8 mukaan käytössä olevan projektinhallinnan tulee edellyttää, että:

  • tietoturvariskit arvioidaan ja käsitellään varhaisessa vaiheessa ja määräajoin osana projektin riskejä koko projektin elinkaaren ajan.
  • tietoturvavaatimukset [esim. sovelluksen turvallisuusvaatimukset (8.26), immateriaalioikeuksien noudattamista koskevat vaatimukset (5.32) jne.] käsitellään alkuvaiheessa.
    hankkeisiin.
  • Projektien toteuttamiseen liittyvät tietoturvariskit, kuten sisäisen ja ulkoisen viestinnän turvallisuusnäkökohdat, huomioidaan ja käsitellään koko projektin elinkaaren ajan.
  • Tietoturvariskien hoidon edistymistä tarkastellaan ja hoidon tehokkuutta arvioidaan ja testataan.

Projektipäällikön (PM) pitäisi määrittää tietoturvavaatimukset kaikentyyppisille projekteille niiden monimutkaisuudesta, koosta, kestosta, tieteenalasta tai sovellusalueesta riippumatta, ei vain ICT-kehitysprojekteihin. PM:n tulee olla tietoinen Tietoturvapolitiikka ja niihin liittyvät menettelyt sekä tietoturvan merkitys.

Tarkemmat tiedot toteutusohjeista löytyvät uudistetusta ISO 27002:2022 -standardista.

Oletko valmis
uusi ISO 27002

Annamme sinulle 81 % etumatkan
siitä hetkestä, kun kirjaudut sisään
Varaa esittelysi

Siirron jälkeen olemme pystyneet vähentämään hallintoon käytettyä aikaa.
Jodie Korber
Toimitusjohtaja Lanrex
100 % käyttäjistämme läpäisee sertifioinnin ensimmäistä kertaa
Varaa esittelysi

Erot ISO 27002:2013 ja ISO 27002:2022 välillä

Projektinhallinnan tietoturva uudistettiin ISO 27002:2022:ssa, jotta toteutusohjeissa on enemmän selvennyksiä kuin ISO 27002:2013:ssa. Esimerkiksi ISO 27002:2013:ssa on 3 kohtaa, jotka jokaisen projektipäällikön tulee tietää, koska se vaikuttaa tietoturvaan. Mutta vuoden 2022 versiossa tämä laajennettiin 4 pisteeseen.

Myöskään ISO 5.8:27002:n ohjaus 2022 ei ole uusi ohjausobjekti, vaan se on yhdistelmä ISO 6.1.5:14.1.1:n säätimiä 27002 ja 2013.

Ohjaus 14.1.1 ISO 27002: 2013 puhuu uusien tietojärjestelmien tietoturvaan liittyvät vaatimukset tai parannuksia olemassa oleviin tietojärjestelmiin. Ohjauksen 14.1.1 toteutusohje on samanlainen kuin hallinnan 5.8 kohta, jossa puhutaan tietojärjestelmien arkkitehtuurin ja suunnittelun suojasta toimintaympäristöön perustuvilta tunnetuilta uhilta.

Ohjaus 5.8, vaikka se ei ole uusi ohjausobjekti, tuo joitakin tärkeitä muutoksia standardiin. Lisäksi kahden säätimen yhdistäminen standardissa ISO 27002:2022 tekee standardista käyttäjäystävällisemmän.

Kuka on vastuussa tästä prosessista?

Projektipäällikkö (PM) vastaa siitä, että tietoturva toteutuu jokaisen projektin elinkaaren aikana. Pääministeri saattaa kuitenkin pitää hyödyllisenä neuvoa Tietoturvavastaava (ISO) päättää, mitä tietoturvavaatimuksia erityyppisiin projekteihin tarvitaan.

Mitä nämä muutokset merkitsevät sinulle?

Ei muutoksia ISO/IEC 27001 -standardi, joten olemassa olevaa ISMS:ää ei tarvitse päivittää. Lisäksi on kahden vuoden lisäaika, ennen kuin organisaatioiden on omaksuttava uusi standardi.

Koska kuitenkin ISO/IEC 27001:n liite A sovitetaan uusiin ISO/IEC 27002 -ohjaimiin vuoden 2022 loppuun mennessä, on suositeltavaa, että uusista ISO/IEC 27002 -ohjaimista tällä hetkellä saatavilla oleviin tietoihin perustuvat toiminnot saatetaan päätökseen.

Organisaatiot voivat esimerkiksi:

  • Katso heidän ISMS:nsä laajuutta.
  • Päivitä organisaation tietoturvapolitiikka ja kaikki muut säännöt varmistaaksesi, että asiaankuuluvat viittaukset ja kontrollit toteutuvat.
  • Varmista, että ymmärrät asemasi suhteessa uusiin säätimiin ja standardin uuteen rakenteeseen tekemällä puutteiden arvioinnin.
  • Sisällytä uudet tietoturvakontrollit riskinarviointitapaasi.

Miten ISMS.online auttaa

Pilvipohjainen ISO 27002 -toteutusalusta, ISMS.online, auttaa hallitsemaan tietoturvariskinhallintaprosessejasi helposti ja tehokkaasti.

Pilvipohjaisen alustamme avulla pääset käsiksi kirjastoon valmiita käytäntöjä, menettelytapoja, työohjeita ja lomakkeita.

- ISMS.online-alusta tarjoaa joukon tehokkaita työkaluja, jotka yksinkertaistavat tapaa, jolla voit dokumentoida, toteuttaa, ylläpitää ja parantaa tietoturvan hallintajärjestelmääsi (ISMS) ja saavuttaa ISO 27002 -standardin mukaisuus.

Kattava työkalupaketti tarjoaa sinulle yhden keskeisen paikan, jossa voit luoda räätälöityjä käytäntöjä ja menettelytapoja, jotka sopivat organisaation erityiset riskit ja tarpeet. Se mahdollistaa myös yhteistyön kollegoiden sekä ulkoisten kumppanien, kuten tavarantoimittajien tai ulkopuolisten tilintarkastajien, välillä.

Käyttämällä verkkosovellusta, joka on erityisesti suunniteltu auttamaan yrityksiä ottamaan käyttöön ISO 27001 -standardiin perustuva tietoturvan hallintajärjestelmä (ISMS), säästät aikaa, mutta lisäät myös organisaatiosi turvallisuutta.

Ota yhteyttä jo tänään varaa esittely.

Hanki Headstart
ISO 27002:lla

Ainoa noudattaminen
tarvitsemasi ratkaisu
Varaa esittelysi

Uudet hallintalaitteet

ISO/IEC 27002:2022 Control IdentifierISO/IEC 27002:2013 Control IdentifierOhjausnimi
5.7UusiUhan älykkyys
5.23UusiTietoturva pilvipalvelujen käyttöön
5.30UusiICT-valmius liiketoiminnan jatkuvuuteen
7.4UusiFyysisen turvallisuuden valvonta
8.9UusiKokoonpanonhallinta
8.10UusiTietojen poistaminen
8.11UusiTietojen peittäminen
8.12UusiTietovuotojen esto
8.16UusiToimien seuranta
8.23UusiWeb-suodatus
8.28UusiTurvallinen koodaus

Organisaation valvonta

ISO/IEC 27002:2022 Control IdentifierISO/IEC 27002:2013 Control IdentifierOhjausnimi
5.105.1.1, 05.1.2Tietoturvakäytännöt
5.206.1.1Tietoturvaroolit ja -vastuut
5.306.1.2Tehtävien eriyttäminen
5.407.2.1Johdon vastuut
5.506.1.3Yhteys viranomaisiin
5.606.1.4Ota yhteyttä erityisiin eturyhmiin
5.7UusiUhan älykkyys
5.806.1.5, 14.1.1Tietoturva projektinhallinnassa
5.908.1.1, 08.1.2Tietojen ja muiden niihin liittyvien varojen luettelo
5.1008.1.3, 08.2.3Tietojen ja muiden niihin liittyvien resurssien hyväksyttävä käyttö
5.1108.1.4Omaisuuden palautus
5.12 08.2.1Tietojen luokitus
5.1308.2.2Tietojen merkitseminen
5.1413.2.1, 13.2.2, 13.2.3Tietojen siirto
5.1509.1.1, 09.1.2Kulunvalvonta
5.1609.2.1Identiteettihallinta
5.17 09.2.4, 09.3.1, 09.4.3Todennustiedot
5.1809.2.2, 09.2.5, 09.2.6Käyttöoikeudet
5.1915.1.1Tietoturva toimittajasuhteissa
5.2015.1.2Tietoturvan huomioiminen toimittajasopimuksissa
5.2115.1.3Tietoturvan hallinta ICT-toimitusketjussa
5.2215.2.1, 15.2.2Toimittajapalvelujen seuranta, arviointi ja muutosten hallinta
5.23UusiTietoturva pilvipalvelujen käyttöön
5.2416.1.1Tietoturvaloukkausten hallinnan suunnittelu ja valmistelu
5.2516.1.4Tietoturvatapahtumien arviointi ja päätös
5.2616.1.5Tietoturvahäiriöihin reagointi
5.2716.1.6Tietoturvahäiriöistä oppiminen
5.2816.1.7Todisteiden kerääminen
5.2917.1.1, 17.1.2, 17.1.3Tietoturva häiriön aikana
5.30UusiICT-valmius liiketoiminnan jatkuvuuteen
5.3118.1.1, 18.1.5Lakisääteiset, lakisääteiset, säädökset ja sopimusvaatimukset
5.3218.1.2Immateriaalioikeudet
5.3318.1.3Tietueiden suojaus
5.3418.1.4Yksityisyys ja henkilötietojen suoja
5.3518.2.1Riippumaton tietoturvatarkastus
5.3618.2.2, 18.2.3Tietoturvakäytäntöjen, sääntöjen ja standardien noudattaminen
5.3712.1.1Dokumentoidut toimintaohjeet

Ihmisten ohjaukset

ISO/IEC 27002:2022 Control IdentifierISO/IEC 27002:2013 Control IdentifierOhjausnimi
6.107.1.1Seulonta
6.207.1.2Työsuhteen ehdot
6.307.2.2Tietoturvatietoisuus, koulutus ja koulutus
6.407.2.3Kurinpitoprosessi
6.507.3.1Vastuut työsuhteen päättymisen tai muutoksen jälkeen
6.613.2.4Luottamuksellisuus- tai salassapitosopimukset
6.706.2.2Etätyö
6.816.1.2, 16.1.3Tietoturvatapahtumaraportointi
Päivitetty ISO 27001 2022 -standardia varten
  • 81 % työstä on tehty puolestasi
  • Varmennettujen tulosten menetelmä sertifioinnin onnistumiseen
  • Säästä aikaa, rahaa ja vaivaa
Varaa esittelysi
img

ISMS.online tukee nyt ISO 42001 -standardia - maailman ensimmäistä tekoälyn hallintajärjestelmää. Napsauta saadaksesi lisätietoja