ISO 27001:2022 נספח A בקרת 5.6

צור קשר עם קבוצות עניין מיוחדות

הזמן הדגמה

תחתית,תצוגה,של,מודרניים,גורדי שחקים,בעסק,מחוז,נגד,כחול

כחלק מתקנה ISO 27001:2022 המתוקנת, נספח א' בקרה 5.6 קורא לארגונים ליצור ולקיים קשרים עם קבוצות אינטרסים מיוחדות.

חשוב גם לשמור על קשרים מתאימים עם קבוצות אינטרסים מיוחדות, פורומים ביטחוניים ואיגודים מקצועיים. חשוב לזכור שחברות בגופים מקצועיים, ארגונים תעשייתיים, פורומים וקבוצות דיון כלולים כולם בבקרה זו בנספח A. זה כאשר אתה מתאים את זה לצרכים הספציפיים שלך.

חשוב להבין מה כל אחת מהקבוצות הללו עושה וכיצד הן הוקמו (למשל האם הן למטרות מסחריות).

מהן קבוצות עניין מיוחדות?

בדרך כלל, קבוצת אינטרסים מיוחדת היא איגוד של אנשים או ארגונים המתעניינים בתחום מסוים. הם עובדים יחד כדי לפתור בעיות, לפתח פתרונות, ולרכוש ידע בתחום. במצב שלנו, אבטחת מידע יהיה תחום המומחיות.

קבוצות עניין מיוחדות רבות כוללות יצרנים, פורומים של מומחים ואיגודים מקצועיים.

מעודדים ארגונים להתחבר לקבוצות אינטרסים מיוחדות, פורומי אבטחה מומחים ואיגודים מקצועיים לפי בקרת נספח A 5.6 ב-ISO 27001:2022 או 6.1.4 ב-ISO 27001:2013.

כיצד פועל ISO 27001:2022 נספח A 5.6?

כמעט לכל ארגון כיום יש מערכת יחסים עם קבוצות אינטרסים מיוחדות. מטרת בקרת נספח א' 5.6 היא להבטיח שמידע הנוגע לאבטחת מידע זורם כהלכה בקרב קבוצות אינטרסים מיוחדות אלו. זה בין אם הם לקוחות, ספקים או קבוצות שמשפיעות על הארגון.

כחלק מנספח א' בקרה 5.6, ניתנות הדרישה, המטרה והנחיות היישום ליצירת קשר עם קבוצות עניין מיוחדות. היבט מרכזי של שיפור יכולות אבטחת המידע הוא יצירת קשר קבוע עם בעלי עניין ובעלי עניין רלוונטיים, לרבות צרכנים ונציגיהם, ספקים, שותפים והממשלה.

שותפות עשויה לאפשר לשני הצדדים להפיק תועלת מהידע של זה על רעיונות חדשניים ושיטות עבודה מומלצות, ובכך להפוך אותה למצב של win-win.

יתרה מזאת, ייתכן שקבוצות אלו יוכלו לספק הצעות או המלצות חשובות לגבי נוהלי אבטחה, נהלים או טכנולוגיות. הצעות או המלצות אלו יכולות אבטח את המערכת שלך תוך השגת היעדים העסקיים שלך.

תחילת העבודה ועמידה בדרישות נספח A 5.6

ארגון חייב לעקוב אחר ה הנחיות יישום ISO 27001:2022 כאשר עומדים בדרישות עבור נספח א' בקרה 5.6.

קבוצת עניין מיוחדת או חברות בפורום צריכה לאפשר לחברים:

  • הישאר מעודכן בחדשות האחרונות מידע אבטחה וללמוד על שיטות עבודה מומלצות.
  • לשמור על הבנה עדכנית של סביבת אבטחת המידע.
  • הישאר מעודכן לגבי ההתראות, ההתראות והתיקונים האחרונים הקשורים להתקפות ופגיעויות.
  • קבל ייעוץ מומחה בנושא אבטחת מידע.
  • ליידע אחד את השני על הטכנולוגיות, המוצרים, השירותים, האיומים או הפגיעויות העדכניות ביותר.
  • במקרה של אירוע אבטחת מידע, לספק נקודות קישור מתאימות.

כחלק מ תקני ISO/IEC 27000, יש להקים ולתחזק מערכת לניהול אבטחת מידע (ISMS). בקרה 5.6 בנספח A היא חלק מכריע בתהליך זה. על ידי אינטראקציה עם קבוצות עניין מיוחדות, תוכל לקבל משוב מעמיתיך לגבי האפקטיביות של תהליכי אבטחת המידע שלך.

מהם השינויים וההבדלים מ-ISO 27001:2013?

ISO 27001:2022, נספח A בקרה 5.6, "צור קשר עם קבוצות עניין מיוחדות", הוא בעצם גרסה מעודכנת של ISO 27001:2013 בקרה 6.1.4.

במקרה של ISO 27001:2022, מטרת הבקרה מצוינת בתקן, ואילו במהדורת 2013. מטרת פיקוח נספח א' אינה מצוינת.

בנוסף, שתי הגרסאות משתמשות בביטויים שונים למרות אותן הנחיות יישום.

עם שיפורים אלה, התקן יישאר עדכני ורלוונטי לאור חששות האבטחה הגוברים והתפתחויות טכנולוגיות. גם ארגונים ירוויחו מאחר והעמידה בתקן תהיה קלה יותר.

טבלה של כל בקרות ISO 27001:2022 נספח A

בטבלה למטה תמצא מידע נוסף על כל אחד ISO 27001:2022 נספח A בקרה.

ISO 27001:2022 בקרות ארגוניות

נספח א' סוג בקרהמזהה ISO/IEC 27001:2022 נספח Aמזהה ISO/IEC 27001:2013 נספח Aשם נספח א'
בקרות ארגוניותנספח א' 5.1נספח א' 5.1.1
נספח א' 5.1.2
מדיניות אבטחת מידע
בקרות ארגוניותנספח א' 5.2נספח א' 6.1.1תפקידים ואחריות של אבטחת מידע
בקרות ארגוניותנספח א' 5.3נספח א' 6.1.2הפרדת תפקידים
בקרות ארגוניותנספח א' 5.4נספח א' 7.2.1אחריות ניהול
בקרות ארגוניותנספח א' 5.5נספח א' 6.1.3קשר עם הרשויות
בקרות ארגוניותנספח א' 5.6נספח א' 6.1.4צור קשר עם קבוצות עניין מיוחדות
בקרות ארגוניותנספח א' 5.7NEWמודיעין סייבר
בקרות ארגוניותנספח א' 5.8נספח א' 6.1.5
נספח א' 14.1.1
אבטחת מידע בניהול פרויקטים
בקרות ארגוניותנספח א' 5.9נספח א' 8.1.1
נספח א' 8.1.2
מלאי מידע ונכסים נלווים אחרים
בקרות ארגוניותנספח א' 5.10נספח א' 8.1.3
נספח א' 8.2.3
שימוש מקובל במידע ובנכסים נלווים אחרים
בקרות ארגוניותנספח א' 5.11נספח א' 8.1.4החזרת נכסים
בקרות ארגוניותנספח א' 5.12נספח א' 8.2.1סיווג מידע
בקרות ארגוניותנספח א' 5.13נספח א' 8.2.2תיוג מידע
בקרות ארגוניותנספח א' 5.14נספח א' 13.2.1
נספח א' 13.2.2
נספח א' 13.2.3
העברת מידע
בקרות ארגוניותנספח א' 5.15נספח א' 9.1.1
נספח א' 9.1.2
בקרת גישה
בקרות ארגוניותנספח א' 5.16נספח א' 9.2.1ניהול זהות
בקרות ארגוניותנספח א' 5.17נספח א' 9.2.4
נספח א' 9.3.1
נספח א' 9.4.3
מידע אימות
בקרות ארגוניותנספח א' 5.18נספח א' 9.2.2
נספח א' 9.2.5
נספח א' 9.2.6
זכויות גישה
בקרות ארגוניותנספח א' 5.19נספח א' 15.1.1אבטחת מידע ביחסי ספקים
בקרות ארגוניותנספח א' 5.20נספח א' 15.1.2טיפול באבטחת מידע במסגרת הסכמי ספקים
בקרות ארגוניותנספח א' 5.21נספח א' 15.1.3ניהול אבטחת מידע בשרשרת אספקת ה-ICT
בקרות ארגוניותנספח א' 5.22נספח א' 15.2.1
נספח א' 15.2.2
ניטור, סקירה וניהול שינויים של שירותי ספקים
בקרות ארגוניותנספח א' 5.23NEWאבטחת מידע לשימוש בשירותי ענן
בקרות ארגוניותנספח א' 5.24נספח א' 16.1.1תכנון והכנה לניהול אירועי אבטחת מידע
בקרות ארגוניותנספח א' 5.25נספח א' 16.1.4הערכה והחלטה על אירועי אבטחת מידע
בקרות ארגוניותנספח א' 5.26נספח א' 16.1.5תגובה לאירועי אבטחת מידע
בקרות ארגוניותנספח א' 5.27נספח א' 16.1.6למידה מתקריות אבטחת מידע
בקרות ארגוניותנספח א' 5.28נספח א' 16.1.7אוסף ראיות
בקרות ארגוניותנספח א' 5.29נספח א' 17.1.1
נספח א' 17.1.2
נספח א' 17.1.3
אבטחת מידע בזמן שיבוש
בקרות ארגוניותנספח א' 5.30NEWמוכנות ICT להמשכיות עסקית
בקרות ארגוניותנספח א' 5.31נספח א' 18.1.1
נספח א' 18.1.5
דרישות משפטיות, סטטוטוריות, רגולטוריות וחוזיות
בקרות ארגוניותנספח א' 5.32נספח א' 18.1.2זכויות קניין רוחני
בקרות ארגוניותנספח א' 5.33נספח א' 18.1.3הגנה על רשומות
בקרות ארגוניותנספח א' 5.34 נספח א' 18.1.4פרטיות והגנה על PII
בקרות ארגוניותנספח א' 5.35נספח א' 18.2.1סקירה עצמאית של אבטחת מידע
בקרות ארגוניותנספח א' 5.36נספח א' 18.2.2
נספח א' 18.2.3
עמידה במדיניות, כללים ותקנים לאבטחת מידע
בקרות ארגוניותנספח א' 5.37נספח א' 12.1.1נהלי הפעלה מתועדים

ISO 27001:2022 בקרות אנשים

נספח א' סוג בקרהמזהה ISO/IEC 27001:2022 נספח Aמזהה ISO/IEC 27001:2013 נספח Aשם נספח א'
אנשים בקרותנספח א' 6.1נספח א' 7.1.1סריקה
אנשים בקרותנספח א' 6.2נספח א' 7.1.2תנאי העסקה
אנשים בקרותנספח א' 6.3נספח א' 7.2.2מודעות, חינוך והדרכה לאבטחת מידע
אנשים בקרותנספח א' 6.4נספח א' 7.2.3תהליך משמעתי
אנשים בקרותנספח א' 6.5נספח א' 7.3.1אחריות לאחר סיום או שינוי עבודה
אנשים בקרותנספח א' 6.6נספח א' 13.2.4הסכמי סודיות או סודיות
אנשים בקרותנספח א' 6.7נספח א' 6.2.2עבודה מרחוק
אנשים בקרותנספח א' 6.8נספח א' 16.1.2
נספח א' 16.1.3
דיווח אירועי אבטחת מידע

ISO 27001:2022 בקרות פיזיות

נספח א' סוג בקרהמזהה ISO/IEC 27001:2022 נספח Aמזהה ISO/IEC 27001:2013 נספח Aשם נספח א'
בקרות פיזיותנספח א' 7.1נספח א' 11.1.1היקפי אבטחה פיזית
בקרות פיזיותנספח א' 7.2נספח א' 11.1.2
נספח א' 11.1.6
כניסה פיזית
בקרות פיזיותנספח א' 7.3נספח א' 11.1.3אבטחת משרדים, חדרים ומתקנים
בקרות פיזיותנספח א' 7.4NEWניטור אבטחה פיזית
בקרות פיזיותנספח א' 7.5נספח א' 11.1.4הגנה מפני איומים פיזיים וסביבתיים
בקרות פיזיותנספח א' 7.6נספח א' 11.1.5עבודה באזורים מאובטחים
בקרות פיזיותנספח א' 7.7נספח א' 11.2.9Clear Desk ומסך ברור
בקרות פיזיותנספח א' 7.8נספח א' 11.2.1מיקום ומיגון ציוד
בקרות פיזיותנספח א' 7.9נספח א' 11.2.6אבטחת נכסים מחוץ לשטח
בקרות פיזיותנספח א' 7.10נספח א' 8.3.1
נספח א' 8.3.2
נספח א' 8.3.3
נספח א' 11.2.5
אחסון מדיה
בקרות פיזיותנספח א' 7.11נספח א' 11.2.2כלי עזר תומכים
בקרות פיזיותנספח א' 7.12נספח א' 11.2.3אבטחת כבלים
בקרות פיזיותנספח א' 7.13נספח א' 11.2.4תחזוקת ציוד
בקרות פיזיותנספח א' 7.14נספח א' 11.2.7סילוק מאובטח או שימוש חוזר בציוד

ISO 27001:2022 בקרות טכנולוגיות

נספח א' סוג בקרהמזהה ISO/IEC 27001:2022 נספח Aמזהה ISO/IEC 27001:2013 נספח Aשם נספח א'
בקרות טכנולוגיותנספח א' 8.1נספח א' 6.2.1
נספח א' 11.2.8
התקני נקודת קצה של משתמש
בקרות טכנולוגיותנספח א' 8.2נספח א' 9.2.3זכויות גישה מועדפות
בקרות טכנולוגיותנספח א' 8.3נספח א' 9.4.1הגבלת גישה למידע
בקרות טכנולוגיותנספח א' 8.4נספח א' 9.4.5גישה לקוד המקור
בקרות טכנולוגיותנספח א' 8.5נספח א' 9.4.2אימות מאובטח
בקרות טכנולוגיותנספח א' 8.6נספח א' 12.1.3ניהול קיבולת
בקרות טכנולוגיותנספח א' 8.7נספח א' 12.2.1הגנה מפני תוכנות זדוניות
בקרות טכנולוגיותנספח א' 8.8נספח א' 12.6.1
נספח א' 18.2.3
ניהול נקודות תורפה טכניות
בקרות טכנולוגיותנספח א' 8.9NEWניהול תצורה
בקרות טכנולוגיותנספח א' 8.10NEWמחיקת מידע
בקרות טכנולוגיותנספח א' 8.11NEWמיסוך נתונים
בקרות טכנולוגיותנספח א' 8.12NEWמניעת דליפת נתונים
בקרות טכנולוגיותנספח א' 8.13נספח א' 12.3.1גיבוי מידע
בקרות טכנולוגיותנספח א' 8.14נספח א' 17.2.1יתירות של מתקנים לעיבוד מידע
בקרות טכנולוגיותנספח א' 8.15נספח א' 12.4.1
נספח א' 12.4.2
נספח א' 12.4.3
רישום
בקרות טכנולוגיותנספח א' 8.16NEWפעולות ניטור
בקרות טכנולוגיותנספח א' 8.17נספח א' 12.4.4סנכרון שעון
בקרות טכנולוגיותנספח א' 8.18נספח א' 9.4.4שימוש בתוכניות שירות מועדפות
בקרות טכנולוגיותנספח א' 8.19נספח א' 12.5.1
נספח א' 12.6.2
התקנת תוכנה על מערכות תפעוליות
בקרות טכנולוגיותנספח א' 8.20נספח א' 13.1.1אבטחת רשתות
בקרות טכנולוגיותנספח א' 8.21נספח א' 13.1.2אבטחת שירותי רשת
בקרות טכנולוגיותנספח א' 8.22נספח א' 13.1.3הפרדת רשתות
בקרות טכנולוגיותנספח א' 8.23NEWסינון אינטרנט
בקרות טכנולוגיותנספח א' 8.24נספח א' 10.1.1
נספח א' 10.1.2
שימוש בקריפטוגרפיה
בקרות טכנולוגיותנספח א' 8.25נספח א' 14.2.1מחזור חיים של פיתוח מאובטח
בקרות טכנולוגיותנספח א' 8.26נספח א' 14.1.2
נספח א' 14.1.3
דרישות אבטחת יישומים
בקרות טכנולוגיותנספח א' 8.27נספח א' 14.2.5ארכיטקטורת מערכת ועקרונות הנדסה מאובטחת
בקרות טכנולוגיותנספח א' 8.28NEWקידוד מאובטח
בקרות טכנולוגיותנספח א' 8.29נספח א' 14.2.8
נספח א' 14.2.9
בדיקות אבטחה בפיתוח וקבלה
בקרות טכנולוגיותנספח א' 8.30נספח א' 14.2.7פיתוח במיקור חוץ
בקרות טכנולוגיותנספח א' 8.31נספח א' 12.1.4
נספח א' 14.2.6
הפרדת סביבות פיתוח, בדיקה וייצור
בקרות טכנולוגיותנספח א' 8.32נספח א' 12.1.2
נספח א' 14.2.2
נספח א' 14.2.3
נספח א' 14.2.4
שינוי הנהלה
בקרות טכנולוגיותנספח א' 8.33נספח א' 14.3.1מידע על בדיקה
בקרות טכנולוגיותנספח א' 8.34נספח א' 12.7.1הגנה על מערכות מידע במהלך בדיקות ביקורת

כיצד מנוהל תהליך זה?

פרטיות ואבטחת נתונים, יחד עם תאימות, מטופלים בדרך כלל על ידי ראש אבטחת מידע (נקרא גם CISO).

גם מנהלי אבטחת מידע (מנהלי ISMS) יכולים לטפל בתפקיד זה, אך ללא רכישת ההנהלה הבכירה, התפקיד לא יכול להתקדם.

איך זה משפיע על ארגונים?

אלה שכבר יישמו ISO 27001:2013 יצטרכו לעדכן את הנהלים שלהם כדי להבטיח עמידה בתקן המתוקן.

רוב הארגונים אמורים להיות מסוגלים לבצע את השינויים הדרושים לגרסת 2022 ללא בעיות, למרות שיהיו כמה שינויים. יתר על כן, לארגונים מוסמכים יהיה שלב מעבר בן שנתיים שבמהלכו הם יכולים לחדש את ההסמכה שלהם כדי להבטיח שהוא עומד בתקן המתוקן.

אתה יכול להבין טוב יותר איך ISO 27001:2022 ישפיע על פעולות אבטחת המידע והסמכת ISO 27001 עם המדריך שלנו ISO 27001:2022.

כיצד ISMS.Online עוזר

עם ISMS.online, אתה יכול ליישם את ISO 27001 נספח A שולט ומנהל את כל ה-ISMS שלך עם המערכת הקלה לשימוש שלנו.

על ידי מתן כלים ומשאבים לניהול אבטחת מידע בתוך הארגון שלך, ISMS.online מקל על יישום ISO 27001. זה יעזור לך זיהוי סיכונים, פיתוח בקרות הפחתה והטמעתם.

בנוסף לאספקת לוח מחוונים לניהול, דוחות ויומני ביקורת, ISMS.online יסייע לך להוכיח עמידה בתקן.

השימוש ב-ISMS.online מספק מסגרות ותבניות פשוטות ומעשיות עבור אבטחת מידע בניהול פרויקטים, DPIA והערכות קשורות אחרות של מידע אישי, למשל הערכות אינטרסים לגיטימיות (LIA).

להצלחת ה-ISMS המוקדמת שלך, אנו משלבים ידע וטכנולוגיה

בין התכונות של הפלטפורמה מבוססת הענן שלנו ניתן למצוא את הדברים הבאים:

  • מערכת ניהול מסמכים עם ממשק קל לשימוש ויכולות התאמה אישית נרחבות.
  • תבניות תיעוד כתובות מראש מהוקצעות וכתובות היטב.
  • תהליך עבור ביצוע ביקורות פנימיות שהן מפושטות.
  • שיטת תקשורת עם מחזיקי עניין והנהלה יעילה.
  • מודול זרימת עבודה לייעול תהליך ההטמעה.

יש לנו את כל התכונות הללו ועוד. ל הזמן הדגמה, אנא צור איתנו קשר עוד היום.

ISMS.online הוא א
פתרון חד פעמי שהאיץ באופן קיצוני את היישום שלנו.

אוון האריס
מייסד ו-COO, מרגיז

הזמן את ההדגמה שלך

תגיד שלום ל-ISO 27001 הצלחה

קבל 81% מהעבודה עבורך וקבל הסמכה מהר יותר עם ISMS.online

הזמן את ההדגמה שלך
img

ISMS.online תומך כעת ב-ISO 42001 - מערכת ניהול הבינה המלאכותית הראשונה בעולם. לחץ למידע נוסף