ISO 27001:2022 נספח A בקרת 5.4

אחריות ניהול

הזמן הדגמה

רב גזעי,צעירים,יצירתיים,אנשים,ב,מודרני,משרד.,קבוצה,של,צעירים

ISO 27001:2022, נספח A בקרה 5.4, אחריות ניהול מכסה את הצורך בהנהלה להבטיח שכל הצוות ידבק בכל מדיניות ספציפית לנושא אבטחת מידע ונהלים כפי שהוגדרו במדיניות אבטחת המידע שנקבעה בארגון.

מהו ISO 27001:2022 נספח A 5.4 אחריות ניהול?

עובדים וקבלנים צריכים להיות מודעים ולמלא אותם אחריות אבטחת מידע כמתואר בנספח זה.

נספח א' בקרה 5.4 מתאר כיצד עובדים וקבלנים מיישמים אבטחת מידע בהתאם למדיניות והנהלים של הארגון.

האחריות המוטלת על המנהלים צריכה לכלול דרישות ל:

  • עליהם להבין את איומי אבטחת המידע, הפגיעויות והבקרות הרלוונטיות לתפקידיהם ולקבל הכשרה קבועה (כמפורט בנספח A 7.2.2).
  • חזקו את הדרישות של תנאי העסקה על ידי הבטחת קנייה לתמיכה יזומה והולמת למדיניות ובקרות אבטחת מידע ישימות בנספח א'.

באחריות המנהלים להבטיח שמודעות אבטחה ומצפונית יחלחלו לארגון כולו ולבסס "תרבות אבטחה" הולמת.

מדיניות אבטחת מידע - מהן?

An מדיניות אבטחת מידע היא מסמך רשמי המספק כיוון ניהולי, יעדים ועקרונות להגנה על מידע של ארגון. כדי להבטיח הקצאת משאבים מתאימה, מדיניות אבטחת מידע יעילה צריכה להיות מותאמת לצרכים הספציפיים של הארגון ולתמוך על ידי ההנהלה הבכירה.

הוא מפרט כיצד החברה תגן על זה נכסי מידע וכיצד עובדים צריכים לטפל בנתונים רגישים.

גשר מדיניות אבטחת מידע מפותחת על ידי ההנהלה הבכירה בשיתוף עם צוות אבטחת IT ונגזרות מחוקים, תקנות ושיטות עבודה מומלצות.

יש לכלול גם מסגרת להגדרת תפקידים ואחריות ותקופת בדיקה.

מהימן על ידי חברות בכל מקום
  • פשוט וקל לשימוש
  • תוכנן להצלחת ISO 27001
  • חוסך לך זמן וכסף
הזמן את ההדגמה שלך
img

מדוע ISO 27001:2022 נספח A 5.4 חשוב?

נספח א' בקרה 5.4 נועד להבטיח שההנהלה מודעת לאחריותם לאבטחת מידע.

היא נוקטת בצעדים כדי להבטיח שכל העובדים מודעים לאחריות זו.

כיצד פועל נספח A 5.4

מידע הוא נכס בעל ערך שיש להגן עליו מפני אובדן, נזק או שימוש לרעה. ההנהלה חייבת לוודא שננקטים אמצעים נאותים כדי להגן על נכס זה. כדי להשיג זאת, ההנהלה חייבת להבטיח שכל הצוות יעמוד בדרישות מדיניות אבטחת המידע של הארגון, מדיניות אקטואליה ונהלים.

בקרה 5.4 בנספח א' מגדירה אחריות ניהולית לגבי אבטחת מידע בארגון על בסיס המסגרת של ISO 27001.

ההנהלה חייבת להצטרף לתוכנית אבטחת המידע, ועל כל העובדים והקבלנים להיות מודעים למדיניות אבטחת המידע ולפעול לפיה. מדיניות אבטחה, מדיניות ונהלים ספציפיים לנושא לא אמורים להיות פטורים מציות חובה על ידי עובד או קבלן כלשהו.

התהליך של נספח A 5.4 ולמה לצפות

מדיניות אבטחת מידע, סטנדרטים ונהלים של ארגון חייבים להיאכף על ידי ההנהלה כדי לעמוד בפיקוח נספח A זה.

קבלת התמיכה והרכישה של ההנהלה היא הצעד הראשון.

כדי להפגין מחויבות, ההנהלה חייבת לפעול לפי כל המדיניות והנהלים שלה. לדוגמה, אם אימון במודעות ביטחונית נדרש מדי שנה, מנהלים צריכים להשלים את הקורסים הללו בעצמם.

ללא קשר לתפקידו, כל אחד בחברה חייב להיות מודע לחשיבותה של אבטחת מידע. כפי שנאמר בתוכנית ה-ISMS של החברה, על כל אחד להבין את תפקידו בשמירה על אבטחת הנתונים הרגישים. זה כולל את הדירקטוריון, המנהלים והמנהלים והעובדים.

מהם השינויים וההבדלים מ-ISO 27001:2013?

ISO 27001:2022 נספח A 5.4 אחריות ניהול היה ידוע בעבר בשם בקרה 7.2.1 אחריות ניהול. זה לא פקד חדש שנוסף אלא פרשנות חזקה יותר של הפקד המקביל ב ISO 27001: 2013.

ישנם כמה הבדלים בין נספח A, בקרה 5.4 ובקרה 7.2.1. הבדלים אלה מתועדים בהנחיית היישום עבור שניהם.

השוואת הנחיות יישום ISO 27001 עבור נספח A 5.4

באחריות ההנהלה לוודא שהעובדים והקבלנים עומדים בסטנדרטים הבאים:

  • לפני גישה למידע סודי או למערכות מידע, העובדים עוברים הכשרה נאותה בתפקידים ואחריות של אבטחת מידע.
  • ספק קווים מנחים לציון ציפיות אבטחת המידע מתפקידם בארגון.

ארגון חייב:

  • היו מוטיבציה להבטיח כי מדיניות אבטחת המידע של הארגון מבוצעת.
  • הכירו את התפקידים והאחריות שלהם מבחינת אבטחת מידע.
  • עמידה במדיניות אבטחת המידע של הארגון ובשיטות העבודה המתאימות.
  • לוודא שלעובדים יש את הכישורים והכישורים המתאימים ויקבלו הכשרה שוטפת.
  • דיווח על הפרות של אבטחת מידע מדיניות או נהלים יכולים להיעשות בעילום שם ("הלשנות").

ההנהלה צריכה לתמוך במדיניות אבטחת מידע, נהלים ובקרות נספח A.

בקרה 5.4 בנספח A ידידותית יותר למשתמש ודורשת שההנהלה תוודא שהעובדים והקבלנים פועלים לפי ההנחיות הבאות:

A) מיודעים לגבי אחריותם ותפקידיהם באבטחת מידע לפני מתן גישה למידע של הארגון.

B) קבל הנחיות המפרטות את רמת אבטחת המידע הצפויה בתפקידיהם הספציפיים.

C) מילוי מדיניות אבטחת המידע והמדיניות הספציפית לנושאים של הארגון.

D) להיות מודעים לתפקידם ואחריותם בנושא אבטחת מידע.

E) הקפדה על כללי מקום העבודה, לרבות מדיניות אבטחת המידע ושיטות העבודה של הארגון.

F) למד את עצמך ללא הרף על כישורי אבטחת מידע וכישורים.

G) במקרים של הפרות של מדיניות אבטחת מידע, מדיניות או נהלים ספציפיים לנושא ("הלשנות"), יש לספק לעובדים ערוץ תקשורת סודי. תיתכן אפשרות דיווח אנונימי או הוראות המבטיחות שזהות המדווח ידועה רק למי שצריך לטפל בדיווחים אלו.

H) הבטח משאבים נאותים וזמן תכנון פרויקט ליישום תהליכים הקשורים לאבטחה ובקרות נספח A.

השמיים תקן ISO 27001:2022 דורש במפורש שלעובדים וקבלנים תהיה גישה למשאבים הדרושים ולזמן תכנון הפרויקט כדי ליישם נהלים ובקרות הקשורות לאבטחה.

ISO 27001:2013 ו-ISO 27001:2022 משתמשים בניסוחים שונים עבור כמה הנחיות יישום. לדוגמה, הנחיה ג' ב-2013 קובעת כי עובדים וקבלנים צריכים להיות 'מניעים' לאמץ מדיניות ISMS; עם זאת, בשנת 2022 משתמשים במילה 'מנדט'.

טבלה של כל בקרות ISO 27001:2022 נספח A

בטבלה למטה תמצא מידע נוסף על כל אחד ISO 27001:2022 נספח A בקרה.

ISO 27001:2022 בקרות ארגוניות

נספח א' סוג בקרהמזהה ISO/IEC 27001:2022 נספח Aמזהה ISO/IEC 27001:2013 נספח Aשם נספח א'
בקרות ארגוניותנספח א' 5.1נספח א' 5.1.1
נספח א' 5.1.2
מדיניות אבטחת מידע
בקרות ארגוניותנספח א' 5.2נספח א' 6.1.1תפקידים ואחריות של אבטחת מידע
בקרות ארגוניותנספח א' 5.3נספח א' 6.1.2הפרדת תפקידים
בקרות ארגוניותנספח א' 5.4נספח א' 7.2.1אחריות ניהול
בקרות ארגוניותנספח א' 5.5נספח א' 6.1.3קשר עם הרשויות
בקרות ארגוניותנספח א' 5.6נספח א' 6.1.4צור קשר עם קבוצות עניין מיוחדות
בקרות ארגוניותנספח א' 5.7NEWמודיעין סייבר
בקרות ארגוניותנספח א' 5.8נספח א' 6.1.5
נספח א' 14.1.1
אבטחת מידע בניהול פרויקטים
בקרות ארגוניותנספח א' 5.9נספח א' 8.1.1
נספח א' 8.1.2
מלאי מידע ונכסים נלווים אחרים
בקרות ארגוניותנספח א' 5.10נספח א' 8.1.3
נספח א' 8.2.3
שימוש מקובל במידע ובנכסים נלווים אחרים
בקרות ארגוניותנספח א' 5.11נספח א' 8.1.4החזרת נכסים
בקרות ארגוניותנספח א' 5.12נספח א' 8.2.1סיווג מידע
בקרות ארגוניותנספח א' 5.13נספח א' 8.2.2תיוג מידע
בקרות ארגוניותנספח א' 5.14נספח א' 13.2.1
נספח א' 13.2.2
נספח א' 13.2.3
העברת מידע
בקרות ארגוניותנספח א' 5.15נספח א' 9.1.1
נספח א' 9.1.2
בקרת גישה
בקרות ארגוניותנספח א' 5.16נספח א' 9.2.1ניהול זהות
בקרות ארגוניותנספח א' 5.17נספח א' 9.2.4
נספח א' 9.3.1
נספח א' 9.4.3
מידע אימות
בקרות ארגוניותנספח א' 5.18נספח א' 9.2.2
נספח א' 9.2.5
נספח א' 9.2.6
זכויות גישה
בקרות ארגוניותנספח א' 5.19נספח א' 15.1.1אבטחת מידע ביחסי ספקים
בקרות ארגוניותנספח א' 5.20נספח א' 15.1.2טיפול באבטחת מידע במסגרת הסכמי ספקים
בקרות ארגוניותנספח א' 5.21נספח א' 15.1.3ניהול אבטחת מידע בשרשרת אספקת ה-ICT
בקרות ארגוניותנספח א' 5.22נספח א' 15.2.1
נספח א' 15.2.2
ניטור, סקירה וניהול שינויים של שירותי ספקים
בקרות ארגוניותנספח א' 5.23NEWאבטחת מידע לשימוש בשירותי ענן
בקרות ארגוניותנספח א' 5.24נספח א' 16.1.1תכנון והכנה לניהול אירועי אבטחת מידע
בקרות ארגוניותנספח א' 5.25נספח א' 16.1.4הערכה והחלטה על אירועי אבטחת מידע
בקרות ארגוניותנספח א' 5.26נספח א' 16.1.5תגובה לאירועי אבטחת מידע
בקרות ארגוניותנספח א' 5.27נספח א' 16.1.6למידה מתקריות אבטחת מידע
בקרות ארגוניותנספח א' 5.28נספח א' 16.1.7אוסף ראיות
בקרות ארגוניותנספח א' 5.29נספח א' 17.1.1
נספח א' 17.1.2
נספח א' 17.1.3
אבטחת מידע בזמן שיבוש
בקרות ארגוניותנספח א' 5.30NEWמוכנות ICT להמשכיות עסקית
בקרות ארגוניותנספח א' 5.31נספח א' 18.1.1
נספח א' 18.1.5
דרישות משפטיות, סטטוטוריות, רגולטוריות וחוזיות
בקרות ארגוניותנספח א' 5.32נספח א' 18.1.2זכויות קניין רוחני
בקרות ארגוניותנספח א' 5.33נספח א' 18.1.3הגנה על רשומות
בקרות ארגוניותנספח א' 5.34 נספח א' 18.1.4פרטיות והגנה על PII
בקרות ארגוניותנספח א' 5.35נספח א' 18.2.1סקירה עצמאית של אבטחת מידע
בקרות ארגוניותנספח א' 5.36נספח א' 18.2.2
נספח א' 18.2.3
עמידה במדיניות, כללים ותקנים לאבטחת מידע
בקרות ארגוניותנספח א' 5.37נספח א' 12.1.1נהלי הפעלה מתועדים

ISO 27001:2022 בקרות אנשים

נספח א' סוג בקרהמזהה ISO/IEC 27001:2022 נספח Aמזהה ISO/IEC 27001:2013 נספח Aשם נספח א'
אנשים בקרותנספח א' 6.1נספח א' 7.1.1סריקה
אנשים בקרותנספח א' 6.2נספח א' 7.1.2תנאי העסקה
אנשים בקרותנספח א' 6.3נספח א' 7.2.2מודעות, חינוך והדרכה לאבטחת מידע
אנשים בקרותנספח א' 6.4נספח א' 7.2.3תהליך משמעתי
אנשים בקרותנספח א' 6.5נספח א' 7.3.1אחריות לאחר סיום או שינוי עבודה
אנשים בקרותנספח א' 6.6נספח א' 13.2.4הסכמי סודיות או סודיות
אנשים בקרותנספח א' 6.7נספח א' 6.2.2עבודה מרחוק
אנשים בקרותנספח א' 6.8נספח א' 16.1.2
נספח א' 16.1.3
דיווח אירועי אבטחת מידע

ISO 27001:2022 בקרות פיזיות

נספח א' סוג בקרהמזהה ISO/IEC 27001:2022 נספח Aמזהה ISO/IEC 27001:2013 נספח Aשם נספח א'
בקרות פיזיותנספח א' 7.1נספח א' 11.1.1היקפי אבטחה פיזית
בקרות פיזיותנספח א' 7.2נספח א' 11.1.2
נספח א' 11.1.6
כניסה פיזית
בקרות פיזיותנספח א' 7.3נספח א' 11.1.3אבטחת משרדים, חדרים ומתקנים
בקרות פיזיותנספח א' 7.4NEWניטור אבטחה פיזית
בקרות פיזיותנספח א' 7.5נספח א' 11.1.4הגנה מפני איומים פיזיים וסביבתיים
בקרות פיזיותנספח א' 7.6נספח א' 11.1.5עבודה באזורים מאובטחים
בקרות פיזיותנספח א' 7.7נספח א' 11.2.9Clear Desk ומסך ברור
בקרות פיזיותנספח א' 7.8נספח א' 11.2.1מיקום ומיגון ציוד
בקרות פיזיותנספח א' 7.9נספח א' 11.2.6אבטחת נכסים מחוץ לשטח
בקרות פיזיותנספח א' 7.10נספח א' 8.3.1
נספח א' 8.3.2
נספח א' 8.3.3
נספח א' 11.2.5
אחסון מדיה
בקרות פיזיותנספח א' 7.11נספח א' 11.2.2כלי עזר תומכים
בקרות פיזיותנספח א' 7.12נספח א' 11.2.3אבטחת כבלים
בקרות פיזיותנספח א' 7.13נספח א' 11.2.4תחזוקת ציוד
בקרות פיזיותנספח א' 7.14נספח א' 11.2.7סילוק מאובטח או שימוש חוזר בציוד

ISO 27001:2022 בקרות טכנולוגיות

נספח א' סוג בקרהמזהה ISO/IEC 27001:2022 נספח Aמזהה ISO/IEC 27001:2013 נספח Aשם נספח א'
בקרות טכנולוגיותנספח א' 8.1נספח א' 6.2.1
נספח א' 11.2.8
התקני נקודת קצה של משתמש
בקרות טכנולוגיותנספח א' 8.2נספח א' 9.2.3זכויות גישה מועדפות
בקרות טכנולוגיותנספח א' 8.3נספח א' 9.4.1הגבלת גישה למידע
בקרות טכנולוגיותנספח א' 8.4נספח א' 9.4.5גישה לקוד המקור
בקרות טכנולוגיותנספח א' 8.5נספח א' 9.4.2אימות מאובטח
בקרות טכנולוגיותנספח א' 8.6נספח א' 12.1.3ניהול קיבולת
בקרות טכנולוגיותנספח א' 8.7נספח א' 12.2.1הגנה מפני תוכנות זדוניות
בקרות טכנולוגיותנספח א' 8.8נספח א' 12.6.1
נספח א' 18.2.3
ניהול נקודות תורפה טכניות
בקרות טכנולוגיותנספח א' 8.9NEWניהול תצורה
בקרות טכנולוגיותנספח א' 8.10NEWמחיקת מידע
בקרות טכנולוגיותנספח א' 8.11NEWמיסוך נתונים
בקרות טכנולוגיותנספח א' 8.12NEWמניעת דליפת נתונים
בקרות טכנולוגיותנספח א' 8.13נספח א' 12.3.1גיבוי מידע
בקרות טכנולוגיותנספח א' 8.14נספח א' 17.2.1יתירות של מתקנים לעיבוד מידע
בקרות טכנולוגיותנספח א' 8.15נספח א' 12.4.1
נספח א' 12.4.2
נספח א' 12.4.3
רישום
בקרות טכנולוגיותנספח א' 8.16NEWפעולות ניטור
בקרות טכנולוגיותנספח א' 8.17נספח א' 12.4.4סנכרון שעון
בקרות טכנולוגיותנספח א' 8.18נספח א' 9.4.4שימוש בתוכניות שירות מועדפות
בקרות טכנולוגיותנספח א' 8.19נספח א' 12.5.1
נספח א' 12.6.2
התקנת תוכנה על מערכות תפעוליות
בקרות טכנולוגיותנספח א' 8.20נספח א' 13.1.1אבטחת רשתות
בקרות טכנולוגיותנספח א' 8.21נספח א' 13.1.2אבטחת שירותי רשת
בקרות טכנולוגיותנספח א' 8.22נספח א' 13.1.3הפרדת רשתות
בקרות טכנולוגיותנספח א' 8.23NEWסינון אינטרנט
בקרות טכנולוגיותנספח א' 8.24נספח א' 10.1.1
נספח א' 10.1.2
שימוש בקריפטוגרפיה
בקרות טכנולוגיותנספח א' 8.25נספח א' 14.2.1מחזור חיים של פיתוח מאובטח
בקרות טכנולוגיותנספח א' 8.26נספח א' 14.1.2
נספח א' 14.1.3
דרישות אבטחת יישומים
בקרות טכנולוגיותנספח א' 8.27נספח א' 14.2.5ארכיטקטורת מערכת ועקרונות הנדסה מאובטחת
בקרות טכנולוגיותנספח א' 8.28NEWקידוד מאובטח
בקרות טכנולוגיותנספח א' 8.29נספח א' 14.2.8
נספח א' 14.2.9
בדיקות אבטחה בפיתוח וקבלה
בקרות טכנולוגיותנספח א' 8.30נספח א' 14.2.7פיתוח במיקור חוץ
בקרות טכנולוגיותנספח א' 8.31נספח א' 12.1.4
נספח א' 14.2.6
הפרדת סביבות פיתוח, בדיקה וייצור
בקרות טכנולוגיותנספח א' 8.32נספח א' 12.1.2
נספח א' 14.2.2
נספח א' 14.2.3
נספח א' 14.2.4
שינוי הנהלה
בקרות טכנולוגיותנספח א' 8.33נספח א' 14.3.1מידע על בדיקה
בקרות טכנולוגיותנספח א' 8.34נספח א' 12.7.1הגנה על מערכות מידע במהלך בדיקות ביקורת

כיצד מנוהל תהליך זה?

במילים פשוטות, הנהלת החברה מבטיחה ש-ISMS (מערכת ניהול אבטחת מידע) במקום.

יש למנות מנהל אבטחת מידע מוסמך, מנוסה ואחראי לפיתוח, יישום, ניהול ושיפור מתמיד של ה-ISMS.

ISMS.online: איך אנחנו יכולים לעזור

בעת יישום א ISMS מיושר ל-ISO 27001, אתגר מרכזי הוא לעקוב אחר בקרות אבטחת המידע שלך. המערכת שלנו הופכת את התהליך הזה לפשוט.

הצוות שלנו מבין את החשיבות של הגנה על הנתונים והמוניטין של הארגון שלך. כתוצאה מכך, הפלטפורמה מבוססת הענן שלנו מפשטת את יישום של ISO 27001, מאפשר לך להקים מסגרת איתנה עבור בקרות אבטחת מידע, ומסייע לך להשיג הסמכה במהירות ובקלות.

שימוש ISMS.online, אתה יכול להשיג במהירות אישור ISO 27001 ולנהל אותו לאחר מכן. לפלטפורמה שלנו יש תכונות ידידותיות למשתמש שונות וערכות כלים שיחסכו לך זמן ויבטיחו שאתה יוצר ISMS חזק.

פנה אלינו עוד היום ל קבע הדגמה.

גלה את הפלטפורמה שלנו

הזמינו פגישה מעשית מותאמת
בהתבסס על הצרכים והמטרות שלך
הזמן את ההדגמה שלך

100% הצלחה של ISO 27001

הדרך הפשוטה, המעשית והחוסכת בזמן שלך לתאימות או הסמכה של ISO 27001 בפעם הראשונה

הזמן את ההדגמה שלך
שיטת תוצאות מובטחות

ISMS.online תומך כעת ב-ISO 42001 - מערכת ניהול הבינה המלאכותית הראשונה בעולם. לחץ למידע נוסף