ISO 27002:2022, valvonta 6.6 – Luottamuksellisuus- tai salassapitosopimukset

ISO 27002:2022 tarkistettu valvonta

Varaa demo

tiimi,aivoriihi,prosessi.,valokuva,nuori,luova,johtajat,miehistö,työskentely,kanssa

Mikä on Control 6.6?

ISO 6.6:27002:n valvonta 2022 kattaa organisaatioiden tarpeen estää luottamuksellisten tietojen vuotaminen tekemällä salassapitosopimuksia asianosaisten ja henkilöstön kanssa.

Organisaatioiden tulee määrittää muiden osapuolten kanssa tekemiensä sopimusten ehdot organisaation tietoturvavaatimukset, ottaen huomioon käsiteltävän tiedon tyyppi, sen luokitustaso, käyttötarkoitus ja toiselle osapuolelle sallittu pääsy.

Luottamuksellisuus- tai salassapitosopimukset selitetty

Salassapito- tai salassapitosopimus (NDA) on oikeudellinen asiakirja, joka estää liikesalaisuuksien ja muiden luottamuksellisten tietojen julkistamisen.

Luottamuksellinen tiedot voivat sisältää yrityksen liiketoimintasuunnitelman, taloustiedot, asiakasluettelot ja muut omistusoikeudelliset tiedot. Näitä sopimuksia voidaan käyttää monissa tilanteissa, mukaan lukien:

  • Työllisyys – Salassapitosopimus voi olla osa uuden työntekijän työsopimusta. Sopimuksella varmistetaan, että työntekijä ei paljasta luottamuksellisia tietoja yrityksestä, sen tuotteista tai palveluista, työntekijöistä tai myyjistä. Yritykset käyttävät salassapitosopimuksia myös estääkseen työntekijöitään paljastamasta arkaluontoisia tietoja työnsä jälkeen.
  • Yrityksen tilisiirrot – Salassapitosopimukset sisältyvät usein liiketoimiin, kuten yrityksen ostoon, sulautumiseen toiseen yritykseen tai yrityksen myymiseen. Näiden sopimusten tarkoituksena on estää molempia osapuolia paljastamasta kaupan aikana saamiaan luottamuksellisia tietoja.
  • Kumppanuudet – Luottamuksellisuussopimuksia käytetään usein liiketoimissa, kun toinen osapuoli haluaa suojata olemassa olevia suhteitaan asiakkaiden tai toimittajien kanssa paljastumiselta uudelle kumppanille. Jos yritys esimerkiksi hakee rahoitusta pääomasijoittajilta, se voi pyytää näitä sijoittajia allekirjoittamaan NDA:n suojatakseen yrityksen tuotteita tai palveluita koskevia omistusoikeudellisia tietoja.

Kumppanuudet sisältävät usein luottamuksellisuuslausekkeita osana kumppanuussopimusta, joten jokainen kumppani sitoutuu olemaan paljastamatta kumppanuuden aikana saamiaan luottamuksellisia tietoja.

Luottamuksellisuussopimusten tarkoitus

Salassapitosopimuksia tekevät niin yksityishenkilöt kuin yrityksetkin. Niillä on monia tarkoituksia, kuten:

  • Liikesalaisuuksien ja omistusoikeudellisten tietojen suojaaminen kilpailijoilta, jotka muuten voisivat käyttää niitä niitä vastaan;
  • Työntekijän estäminen jakamasta arkaluonteisia yritystietoja toisen yrityksen kanssa; ja
  • Immateriaalioikeuksien, kuten patenttien ja tekijänoikeuksien, suojaaminen.
Hanki Headstart ISO 27001 -standardilla
  • Kaikki päivitetty vuoden 2022 ohjaussarjalla
  • Edisty 81 % sisäänkirjautumisen jälkeen
  • Yksinkertainen ja helppokäyttöinen
Varaa esittelysi
img

Ominaisuustaulukko

Kontrollit luokitellaan attribuuttien avulla. Näiden avulla voit nopeasti yhdistää ohjausvalintasi yleisesti käytettyihin alan termeihin ja spesifikaatioihin.

Ohjauksen 6.5 attribuutit ovat:

Ohjaus Tietoturvaominaisuudet Kyberturvallisuuden käsitteet Toiminnalliset valmiudet Turvallisuus Domains
#Ennaltaehkäisevä#Luottamuksellisuus
#Integrity
#Saatavuus
#Suojella #Vahvuuksien hallinta
#Tiedon suojaus
#Fyysinen turvallisuus
#Järjestelmä- ja verkkoturvallisuus
#Suojaus

Mikä on hallinnan tarkoitus 6.6?

Valvonta 6.6 tulisi ottaa käyttöön, jotta voidaan varmistaa tietoturva, kun henkilöstö, kumppanit ja toimittajat työskentelevät organisaation kanssa.

Tämän ohjauksen tarkoituksena on suojata järjestön tiedot ja ilmoittaa allekirjoittajille heidän vastuustaan käsitellä ja suojata tietoja vastuullisesti ja valtuutetulla tavalla. Sitä käytetään myös työkaluna immateriaalioikeuksien, kuten patenttien, tavaramerkkien, liikesalaisuuksien ja tekijänoikeuksien, suojaamiseen.

On tärkeää, että työnantajat tekevät salassapitosopimuksen, ennen kuin he paljastavat luottamuksellisia tietoja työntekijälle tai urakoitsijalle. Sopimuksessa määrätään, kuinka tarkasti henkilön tulee suojata saamiaan tietoja ja kuinka kauan salassapitoaika kestää työsuhteen päätyttyä.

Ohjaus 6.6 Selitetty

Control 6.6 pyrkii suojaamaan organisaatiosi immateriaalioikeuksia ja liiketoimintaetuja estämällä arkaluonteisten tietojen paljastamisen kolmansille osapuolille. Se viittaa organisaatiosi ja sen työntekijöiden, kumppaneiden, urakoitsijoiden, myyjien ja muiden kolmansien osapuolten väliseen lailliseen sopimukseen tai järjestelyyn. joka säätelee luottamuksellisten tietojen käyttöä.

Luottamuksellisia tietoja ovat kaikki tiedot, joita ei ole saatettu yleisön tai muiden saman alan yritysten saataville. Esimerkkejä ovat liikesalaisuudet, asiakasluettelot, kaavat ja liiketoimintasuunnitelmat.

Valvonta tulisi toteuttaa arvioitaessa, onko a kolmannella osapuolella on pääsy arkaluonteisiin henkilötietoihin, ja onko ryhdyttävä toimenpiteisiin sen varmistamiseksi, että he eivät säilytä organisaation arkaluontoisia henkilötietoja ja pääse niitä edelleen käsiksi lähtemisensä jälkeen.

Kun organisaatio toteaa, että kolmas osapuoli on poistumassa liikesuhteesta ja on olemassa vaara, että arkaluonteisia organisaation tai yrityksen tietoja saatetaan paljastaa, organisaation on ryhdyttävä kohtuullisiin toimiin ennen kuin kolmas osapuoli lähtee tai mahdollisimman pian. sen jälkeen, kun he ovat lähteneet, tällaisen paljastamisen estämiseksi.

Suosittelisin ehdottomasti ISMS.onlinea, sillä se tekee ISMS:n määrittämisestä ja hallinnasta niin helppoa kuin mahdollista.

Peter Risdon
CISO, Viital

Varaa esittelysi

Päivitetty ISO 27001 2022 -standardia varten
  • 81 % työstä on tehty puolestasi
  • Varmennettujen tulosten menetelmä sertifioinnin onnistumiseen
  • Säästä aikaa, rahaa ja vaivaa
Varaa esittelysi
img

Mitä se sisältää ja kuinka vaatimukset täytetään

Valvonta 6.6 tarkoittaa, että sopimuksen osapuolet eivät paljasta sopimuksen kattamia luottamuksellisia tietoja. Tietoja saa luovuttaa vain organisaation kirjallisella suostumuksella tai oikeuden määräyksen mukaisesti. Tämä on tärkeää liiketoimintakäytäntöjä, immateriaalioikeuksia sekä tutkimusta ja kehitystä koskevien arkaluonteisten tietojen suojaamiseksi.

Valvonnan kohdan 6.6 vaatimusten täyttämiseksi "luottamuksellisuutta" ja "salpaamista koskeva" sopimus/sopimus on laadittava huolellisesti siten, että se kattaa kaikki liikesalaisuudet ja arkaluonteiset tiedot/tietonäkökohdat organisaation liiketoimista ja liiketoimista. On tärkeää, että molemmat osapuolet ymmärtävät sopimuksen mukaiset velvoitteensa ja tehtävänsä liikesuhteen aikana ja sen päätyttyä.

Salassapitolauseke voidaan sisällyttää myös muihin sopimuksiin, jotka ulottuvat työntekijän työsuhteen päättymisen tai kolmannen osapuolen toimeksiannon jälkeen.

On välttämätöntä, että liikesuhteesta lähtevän tai työpaikkaa vaihtavan henkilön turvallisuusvastuut ja -tehtävät siirretään uudelle henkilölle, kaikki käyttöoikeudet poistetaan ja uusi luodaan.

Seuraavat tekijät tulee ottaa huomioon määriteltäessä salassapito- ja salassapitosopimuksia:

  1. Kuvaus tiedoista, jotka on suojattava (esim. luottamukselliset tiedot);
  2. Sopimuksen kesto, mukaan lukien tilanteet, joissa luottamuksellisuus on säilytettävä toistaiseksi tai kunnes tiedot tulevat julkisiksi;
  3. Vaadittavat toimenpiteet sopimuksen irtisanomisen yhteydessä;
  4. Allekirjoittajien olisi toteutettava velvollisuudet ja toimet estääkseen tietojen luvattoman luovuttamisen;
  5. Miten tietojen, liikesalaisuuksien ja henkisen omaisuuden omistus vaikuttaa luottamuksellisuuteen?
  6. Luottamuksellisten tietojen sallittu käyttö sekä allekirjoittajan oikeudet käyttää niitä;
  7. Oikeus tarkkailla tai tarkastustoimintaan erittäin arkaluontoista tietoa;
  8. Luottamuksellisten tietojen luvattomista luovutuksista tai vuodoista ilmoittamisen ja raportoinnin menettely;
  9. Tietojen palauttamisen tai tuhoamisen ehdot sopimuksen päättyessä;
  10. Toimenpiteet, joihin on ryhdyttävä, jos sopimusta ei noudateta.

Organisaation tulee varmistaa, että luottamuksellisuus- ja salassapitosopimukset ovat sen lainkäyttöalueen lakien mukaisia, jossa niitä sovelletaan.

Luottamuksellisuus- ja salassapitosopimukset tulisi tarkistaa säännöllisesti ja aina, kun muutokset vaikuttavat niiden vaatimuksiin.

Lisätietoja siitä, miten tämä toimii, on saatavilla ISO 27002:2022 -standardin asiakirjassa.

Katso ISMS.online
toiminnassa

Varaa räätälöity käytännönläheinen istunto
tarpeidesi ja tavoitteidesi perusteella
Varaa esittelysi

Tervehdi ISO 27001 -menestystä

Tee 81 % työstä puolestasi ja hanki sertifiointi nopeammin ISMS.onlinen avulla

Varaa esittelysi
img

Muutokset ja erot standardista ISO 27002:2013

Ohjaus 6.6 uudessa ISO 27002:2022:ssa ei ole uusi ohjausobjekti, vaan se on muunneltu versio ISO 13.2.4:27002:n ohjausyksiköstä 2013.

Vaikka nämä kaksi säädintä sisältävät samanlaisia ​​ominaisuuksia, ne eroavat hieman. Esimerkiksi, vaikka molempien versioiden käyttöönotto-ohjeet ovat samanlaisia, ne eivät ole identtisiä.

Ensimmäinen osa täytäntöönpano-ohjeita standardin ISO 13.2.4:27002 ohjauskohdassa 2013 todetaan, että:

"Luottamuksellisuus- tai salassapitosopimuksissa tulisi käsitellä vaatimusta luottamuksellisten tietojen suojaamisesta laillisesti täytäntöönpanokelpoisin ehdoin. Ulkopuolisiin osapuoliin tai organisaation työntekijöihin sovelletaan salassapito- tai salassapitosopimuksia. Elementit tulee valita tai lisätä ottaen huomioon toisen osapuolen tyyppi ja luottamuksellisten tietojen luottamuksellinen käyttö tai käsittely.

Samassa kohdassa ISO 6.6:27002:n ohjauskohdassa 2022 todetaan, että:

"Luottamuksellisuus- tai salassapitosopimuksissa tulisi käsitellä vaatimusta luottamuksellisten tietojen suojaamisesta laillisesti täytäntöönpanokelpoisin ehdoin. Asianomaisiin osapuoliin ja organisaation henkilöstöön sovelletaan salassapito- tai salassapitosopimuksia.

Sopimusten ehdot tulee määritellä organisaation tietoturvavaatimusten perusteella ottaen huomioon käsiteltävän tiedon tyyppi, sen luokitustaso, käyttö ja toisen osapuolen sallittu käyttöoikeus.

Molemmilla säätimillä, vaikka ne eroavat semanttisesta merkityksestä, on samanlainen rakenne ja toiminta vastaavassa kontekstissaan. Ohjaus 6.6 käyttää kuitenkin yksinkertaisempaa ja käyttäjäystävällisempää kieltä, jotta sisältö ja konteksti ovat helpompia ymmärtää. Tämä tarkoittaa, että standardia käyttävät voivat kohdata sen sisältöön helpommin.

Lisäksi ISO 2022:n vuoden 27002 versio sisältää kunkin ohjausobjektin käyttötarkoitus- ja attribuuttitaulukot, jotka auttavat käyttäjiä ymmärtämään ja toteuttamaan säätimiä tehokkaammin. Nämä kaksi osiota eivät ole saatavilla vuoden 2013 painoksessa.

Kuka on vastuussa tästä prosessista?

ISO 6.6 -standardin ohjauksen 27002 mukaan henkilöstöosasto hoitaa useimmissa organisaatioissa yleensä salassapito- tai salassapitosopimuksen laadinnan ja toimeenpanon, mikä edellyttää yhteistyötä asianomaisen kolmannen osapuolen valvovan esimiehen tai osaston kanssa.

Ohjaava johtaja voi olla tietoturvapäällikkö, myynti- tai tuotantopäällikkö.

Nämä osastot ja johtajat ovat myös vastuussa siitä, että kaikilla organisaation käyttämillä kolmansien osapuolien toimittajilla on käytössään riittävät turvatoimenpiteet luottamuksellisten tietojen suojaamiseksi luvattomalta paljastamiselta tai käytöltä.

Heidän tulee varmistaa, että kaikki työntekijät allekirjoittavat salassapitosopimuksen, kun he alkavat työskennellä yrityksessä.

Useimmissa tapauksissa (riippuen organisaation laajuudesta) kaikki työntekijät, joilla on pääsy luottamuksellisiin tietoihin, allekirjoittavat luottamuksellisuus- tai salassapitosopimukset.

Tämä koskee yleensä kaikkia työntekijöitä, jotka työskentelevät myynti-, markkinointi-, asiakaspalvelu- tai muilla osastoilla, joissa he saattavat joutua kosketuksiin asiakkaita, asiakkaita tai myyjiä koskevien luottamuksellisten tietojen kanssa.

Joissakin tapauksissa, vaikka kahden osapuolen välillä ei olisikaan varsinaista kirjallista sopimusta, organisaatioilla tulee olla käytäntöjä, joissa vaaditaan työntekijöiden allekirjoittamaan luottamuksellisuussopimus, ennen kuin he saavat pääsyn asiakkaita tai toimittajia koskeviin arkaluonteisiin tietoihin.

Joitakin riskejä, jotka liittyvät riittävän salassapitosopimuspolitiikan puutteeseen, ovat:

  • Työntekijät voivat vahingossa vuotaa arkaluonteisia tietoja jollekin yrityksen ulkopuoliselle, jolla ei pitäisi olla pääsyä niihin, mikä aiheuttaa vahinkoa organisaatiolle.
  • Työntekijä voi paljastaa arkaluonteisia tietoja kilpailijalle.
  • Tyytymätön työntekijä voi varastaa yrityksen immateriaaliomaisuuden (IP) ja käyttää sitä omaksi hyödykseen.
  • Työntekijät voivat vahingossa jättää arkaluonteisia tietoja tietokoneen työpöydälle töissä tai kannettavalle tietokoneelleen kotona, jotka hakkeri voi varastaa.

Hanki Headstart
ISO 27002:lla

Ainoa noudattaminen
tarvitsemasi ratkaisu
Varaa esittelysi

Olemme kustannustehokkaita ja nopeita

Selvitä, kuinka se parantaa sijoitetun pääoman tuottoprosenttia
Hanki tarjous

Mitä nämä muutokset merkitsevät sinulle?

ISO 27002:2013 -standardia ei ole merkittävästi muutettu. Standardi päivitettiin vain käytettävyyden helpottamiseksi. Organisaatioiden, jotka tällä hetkellä noudattavat ISO 27002:2013 -standardia, ei tarvitse tehdä lisätoimenpiteitä noudattaa noudattamista standardin kanssa.

ISO 27002:2022 -standardin muutosten noudattamiseksi organisaatio voi joutua tekemään pieniä muutoksia olemassa oleviin prosesseihinsa ja menettelytapoihinsa, varsinkin jos uudelleensertifiointi on tarpeen.

Saat lisätietoja siitä, kuinka nämä muutokset 6.6:n hallintaan vaikuttavat organisaatioosi, tutustumalla ISO 27002:2022 -oppaaseen.

Miten ISMS.Online auttaa

ISO 27002 on laajalti tunnustettu tietoturvastandardi joka tarjoaa organisaatiolle joukon vaatimuksia tietojensa luottamuksellisuuden, eheyden ja saatavuuden suojaamiseksi. Standardin on kehittänyt Kansainvälinen standardointijärjestö ISO, kansalaisjärjestö, joka asettaa, arvioi ja julkaisee kansainvälisiä standardeja.

ISMS.Online auttaa organisaatioita ja yrityksiä täyttämään ISO 27002 -standardin vaatimukset tarjoamalla niille alustan, jonka avulla on helppo hallita luottamuksellisuus- tai salassapitokäytäntöjä ja -menettelyjä, päivittää niitä tarpeen mukaan, testata ja seurata niiden tehokkuutta.

Tarjoamme pilvipohjaisen alustan luottamuksellisuuden ja tietoturvan hallintajärjestelmien hallinta, mukaan lukien salassapitolausekkeet, riskienhallinta, käytännöt, suunnitelmat ja menettelyt yhdessä keskeisessä paikassa. Alusta on helppokäyttöinen ja siinä on intuitiivinen käyttöliittymä, jonka avulla sen käytön oppiminen on helppoa.

ISMS.Onlinen avulla voit:

  • Dokumentoi prosessisi. Tämän intuitiivisen käyttöliittymän avulla voit dokumentoida prosessisi ilman ohjelmiston asentamista tietokoneellesi tai verkkoon.
  • Automatisoi omasi riskinarviointi prosessiin.
  • Osoita vaatimustenmukaisuus helposti online-raporttien ja tarkistuslistojen avulla.
  • Pidä kirjaa edistymisestä työskennellessäsi sertifiointiin.

ISMS.Online tarjoaa a täyden valikoiman ominaisuuksia auttaa organisaatioita ja yrityksiä saavuttamaan alan standardien ISO 27001 ja/tai ISO 27002 ISMS noudattamisen.

Ota meihin yhteyttä jo tänään aikataulun esittely.

Oletko valmis
uusi ISO 27002

Annamme sinulle 81 % etumatkan
siitä hetkestä, kun kirjaudut sisään
Varaa esittelysi

Uudet hallintalaitteet

ISO/IEC 27002:2022 Control IdentifierISO/IEC 27002:2013 Control IdentifierOhjausnimi
5.7UusiUhan älykkyys
5.23UusiTietoturva pilvipalvelujen käyttöön
5.30UusiICT-valmius liiketoiminnan jatkuvuuteen
7.4UusiFyysisen turvallisuuden valvonta
8.9UusiKokoonpanonhallinta
8.10UusiTietojen poistaminen
8.11UusiTietojen peittäminen
8.12UusiTietovuotojen esto
8.16UusiToimien seuranta
8.23UusiWeb-suodatus
8.28UusiTurvallinen koodaus

Organisaation valvonta

ISO/IEC 27002:2022 Control IdentifierISO/IEC 27002:2013 Control IdentifierOhjausnimi
5.105.1.1, 05.1.2Tietoturvakäytännöt
5.206.1.1Tietoturvaroolit ja -vastuut
5.306.1.2Tehtävien eriyttäminen
5.407.2.1Johdon vastuut
5.506.1.3Yhteys viranomaisiin
5.606.1.4Ota yhteyttä erityisiin eturyhmiin
5.7UusiUhan älykkyys
5.806.1.5, 14.1.1Tietoturva projektinhallinnassa
5.908.1.1, 08.1.2Tietojen ja muiden niihin liittyvien varojen luettelo
5.1008.1.3, 08.2.3Tietojen ja muiden niihin liittyvien resurssien hyväksyttävä käyttö
5.1108.1.4Omaisuuden palautus
5.12 08.2.1Tietojen luokitus
5.1308.2.2Tietojen merkitseminen
5.1413.2.1, 13.2.2, 13.2.3Tietojen siirto
5.1509.1.1, 09.1.2Kulunvalvonta
5.1609.2.1Identiteettihallinta
5.17 09.2.4, 09.3.1, 09.4.3Todennustiedot
5.1809.2.2, 09.2.5, 09.2.6Käyttöoikeudet
5.1915.1.1Tietoturva toimittajasuhteissa
5.2015.1.2Tietoturvan huomioiminen toimittajasopimuksissa
5.2115.1.3Tietoturvan hallinta ICT-toimitusketjussa
5.2215.2.1, 15.2.2Toimittajapalvelujen seuranta, arviointi ja muutosten hallinta
5.23UusiTietoturva pilvipalvelujen käyttöön
5.2416.1.1Tietoturvaloukkausten hallinnan suunnittelu ja valmistelu
5.2516.1.4Tietoturvatapahtumien arviointi ja päätös
5.2616.1.5Tietoturvahäiriöihin reagointi
5.2716.1.6Tietoturvahäiriöistä oppiminen
5.2816.1.7Todisteiden kerääminen
5.2917.1.1, 17.1.2, 17.1.3Tietoturva häiriön aikana
5.30UusiICT-valmius liiketoiminnan jatkuvuuteen
5.3118.1.1, 18.1.5Lakisääteiset, lakisääteiset, säädökset ja sopimusvaatimukset
5.3218.1.2Immateriaalioikeudet
5.3318.1.3Tietueiden suojaus
5.3418.1.4Yksityisyys ja henkilötietojen suoja
5.3518.2.1Riippumaton tietoturvatarkastus
5.3618.2.2, 18.2.3Tietoturvakäytäntöjen, sääntöjen ja standardien noudattaminen
5.3712.1.1Dokumentoidut toimintaohjeet

Ihmisten ohjaukset

ISO/IEC 27002:2022 Control IdentifierISO/IEC 27002:2013 Control IdentifierOhjausnimi
6.107.1.1Seulonta
6.207.1.2Työsuhteen ehdot
6.307.2.2Tietoturvatietoisuus, koulutus ja koulutus
6.407.2.3Kurinpitoprosessi
6.507.3.1Vastuut työsuhteen päättymisen tai muutoksen jälkeen
6.613.2.4Luottamuksellisuus- tai salassapitosopimukset
6.706.2.2Etätyö
6.816.1.2, 16.1.3Tietoturvatapahtumaraportointi
Siirron jälkeen olemme pystyneet vähentämään hallintoon käytettyä aikaa.
Jodie Korber
Toimitusjohtaja Lanrex
100 % käyttäjistämme läpäisee sertifioinnin ensimmäistä kertaa
Varaa esittelysi

ISMS.online tukee nyt ISO 42001 -standardia - maailman ensimmäistä tekoälyn hallintajärjestelmää. Napsauta saadaksesi lisätietoja