ISO 27002:2022, Controle 5.12 – Classificatie van informatie

ISO 27002:2022 herziene controles

Boek een demo

opstarten, programmeren, team., website, ontwerper, werken, digitaal, tablet, dock, toetsenbord

Classificatie van informatie is een proces waarmee organisaties dit kunnen doen groepsinformatiemiddelen in relevante categorieën, afhankelijk van het beschermingsniveau dat elke categorie informatie moet worden verstrekt.

Controle 5.12 behandelt de implementatie van een classificatie van informatieschema gebaseerd op vertrouwelijkheids-, integriteits- en beschikbaarheidsvereisten voor informatiemiddelen.

Doel van de controle 5.12

5.12 is een preventieve controle die identificeert risico’s door organisaties in staat te stellen het beschermingsniveau voor elk informatiemiddel te bepalen op basis van het belang en de gevoeligheid van de informatie.

5.12 waarschuwt organisaties expliciet voor over- of onderclassificatie van informatie in de Aanvullende Leidraad. Het stelt dat organisaties rekening moeten houden met de vereisten op het gebied van vertrouwelijkheid, beschikbaarheid en integriteit wanneer zij activa aan relevante categorieën toewijzen.

Dit zorgt ervoor dat het classificatieschema een passend evenwicht vindt tussen de zakelijke behoeften informatie en de beveiligingsvereisten voor elke categorie informatie.

Attributentabel

controle TypeEigenschappen voor informatiebeveiligingCyberbeveiligingsconceptenOperationele mogelijkhedenBeveiligingsdomeinen
#Preventief#Vertrouwelijkheid
#Integriteit
#Beschikbaarheid
#Identificeren#Informatiebescherming#Bescherming
#Verdediging
Krijg een voorsprong op ISO 27001
  • Allemaal bijgewerkt met de 2022-besturingsset
  • Boek 81% vooruitgang vanaf het moment dat u inlogt
  • Eenvoudig en makkelijk te gebruiken
Boek uw demo
img

Eigendom van zeggenschap 5.12

Terwijl er een organisatiebrede classificatie van informatiesystemen zou moeten zijn, met classificatieniveaus en criteria voor de manier waarop informatiemiddelen classificerenzijn eigenaren van informatiemiddelen uiteindelijk verantwoordelijk voor de implementatie van een classificatieschema.

5.12 erkent uitdrukkelijk dat eigenaren van het betreffende informatie bezit verantwoording moeten afleggen.

Als de boekhoudafdeling bijvoorbeeld toegang heeft tot de mappen met loonrapporten en bankafschriften, moet zij informatie classificeren op basis van het organisatiebrede classificatieschema.

Bij het classificeren van informatie moet de asset-eigenaar rekening houden met: rekening houden met de bedrijfsbehoeften, de mate van impact die het compromis van informatie zou hebben op de organisatie en het niveau van belang en gevoeligheid van informatie.

Algemene richtlijnen voor controle 5.12

Om een ​​robuust informatieclassificatieschema te implementeren, moeten organisaties een onderwerpspecifieke aanpak hanteren, de informatiebehoeften van elke bedrijfseenheid begrijpen en het niveau van gevoeligheid en kriticiteit van informatie bepalen.

5.12 vereist dat organisaties rekening houden met de volgende zeven criteria bij het implementeren van een classificatieschema:

  • Stel een onderwerpspecifiek beleid op en speel in op de specifieke bedrijfsbehoeften

5.12 verwijst expliciet naar 5.1, Toegangscontrole en vereist dat organisaties zich houden aan onderwerpspecifiek beleid zoals beschreven in 5.1. Bovendien moeten het classificatieschema en de niveaus rekening houden met specifieke bedrijfsbehoeften.

  • Houd rekening met de zakelijke behoeften aan het delen en gebruiken van informatie en de behoefte aan beschikbaarheid

Als u een informatiemiddel toewijst aan een classificatiecategorie die onnodig hoger is, kan dit het risico met zich meebrengen dat uw kritieke bedrijfsfuncties worden verstoord doordat de toegang tot en het gebruik van informatie wordt beperkt.

Daarom moet u ernaar streven een evenwicht te vinden tussen uw specifieke zakelijke behoeften aan beschikbaarheid en gebruik van informatie en de vereisten voor vertrouwelijkheid en integriteit van die informatie.

  • Denk aan wettelijke verplichtingen

Sommige wetten kunnen u strengere verplichtingen opleggen om de vertrouwelijkheid, integriteit en beschikbaarheid van informatie te garanderen. Bij het toewijzen van informatiemiddelen aan categorieën moeten wettelijke verplichtingen voorrang krijgen op uw eigen classificatie.

  • Kies voor een risicogebaseerde aanpak en overweeg de potentiële impact van een compromis

Elk type informatie heeft een ander niveau van kritiek voor de activiteiten van elk bedrijf en een ander niveau van gevoeligheid, afhankelijk van de context.

Bij het implementeren van het classificatiesysteem voor informatie moeten organisaties zich afvragen:

Welke impact zou het compromitteren van de integriteit, beschikbaarheid en vertrouwelijkheid van deze informatie hebben op de organisatie?

Databases met professionele e-mailadressen van gekwalificeerde leads en gezondheidsdossiers van werknemers verschillen bijvoorbeeld sterk wat betreft het niveau van gevoeligheid en de potentiële impact.

  • Controleer en update de classificatie regelmatig

5.12 merkt op dat de waarde, kriticiteit en gevoeligheid van informatie niet statisch zijn en gedurende de levenscyclus van de informatie kunnen veranderen. Daarom moet u elke classificatie regelmatig beoordelen en de nodige updates doorvoeren.

Als voorbeeld van een dergelijke verandering verwijst 5.12 naar de openbaarmaking van informatie aan het publiek, waardoor de waarde en gevoeligheid van informatie aanzienlijk wordt verminderd.

  • Raadpleeg andere organisaties waarmee u informatie deelt en bespreek eventuele verschillen

Er bestaat niet één manier om informatie te classificeren en elke organisatie kan verschillende namen, niveaus en criteria hebben als het gaat om de classificatie van informatiesystemen.

Deze verschillen kunnen tot risico's leiden wanneer de twee organisaties informatiemiddelen met elkaar uitwisselen. Daarom moet u een overeenkomst sluiten met uw tegenpartij om ervoor te zorgen dat er consistentie is in de classificatie van informatie en de interpretatie van classificatieniveaus.

  • Consistentie op organisatieniveau

Elke afdeling binnen de organisatie moet een gemeenschappelijk begrip hebben van classificatieniveaus en -procedures, zodat classificaties consistent zijn in de hele organisatie.

Krijg een voorsprong
op ISO 27002

De enige naleving
oplossing die u nodig heeft
Boek uw demo

Bijgewerkt voor ISO 27001 2022
  • 81% van het werk wordt voor u gedaan
  • Methode met gegarandeerde resultaten voor succes bij certificering
  • Bespaar tijd, geld en moeite
Boek uw demo
img

Leidraad voor het implementeren van het classificatiesysteem voor informatie

Hoewel 5.12 erkent dat er geen one-size-fits-all classificatieschema bestaat en dat organisaties speelruimte hebben bij het bepalen en beschrijven van individuele classificatieniveaus, geeft het het volgende voorbeeld als een informatieclassificatieschema:

a) Openbaarmaking veroorzaakt geen schade;

b) Openbaarmaking veroorzaakt kleine reputatieschade of kleine operationele gevolgen;

c) Openbaarmaking heeft op de korte termijn een aanzienlijk effect op de activiteiten of bedrijfsdoelstellingen;

d) Openbaarmaking heeft ernstige gevolgen voor de bedrijfsdoelstellingen op de lange termijn of brengt het voortbestaan ​​van de organisatie in gevaar.

Wijzigingen en verschillen ten opzichte van ISO 27002:2013

De classificatie van informatie is in de vorige versie behandeld in paragraaf 8.2.1.

Hoewel de twee versies sterk op elkaar lijken, zijn er twee belangrijke verschillen:

In de oude versie was er geen expliciete verwijzing naar de eis van consistentie van classificatieniveaus bij de overdracht van informatie tussen organisaties.

In de 2022-versie moet u echter een overeenkomst sluiten met uw tegenhanger om ervoor te zorgen dat er consistentie is in de classificatie van informatie en de interpretatie van classificatieniveaus.

Ten tweede vereist de nieuwe versie expliciet dat organisaties onderwerpspecifiek beleid invoeren. In de oudere versie werd daarentegen slechts kort verwezen naar de toegangscontrole.

Hoe ISMS.online helpt

Ons platform is intuïtief en gemakkelijk te gebruiken. Het is niet alleen voor zeer technische mensen; het is voor iedereen in uw organisatie. Wij moedigen u aan om medewerkers op alle niveaus van uw bedrijf te betrekken bij het opbouwen van uw bedrijf ISMS, omdat je daarmee een echt duurzaam systeem bouwt.

Neem vandaag nog contact op met boek een demo.

Ben je klaar voor
de nieuwe ISO 27002

Wij geven u een voorsprong van 81%
vanaf het moment dat u inlogt
Boek uw demo

Nieuwe bedieningselementen

Organisatorische controles

ISO/IEC 27002:2022 Controle-identificatieISO/IEC 27002:2013 Controle-identificatieControle naam
5.105.1.1, 05.1.2Beleid voor informatiebeveiliging
5.206.1.1Rollen en verantwoordelijkheden op het gebied van informatiebeveiliging
5.306.1.2Scheiding van taken
5.407.2.1Directie verantwoordelijkheden
5.506.1.3Contact met autoriteiten
5.606.1.4Contact met speciale belangengroepen
5.7NewBedreigingsintelligentie
5.806.1.5, 14.1.1Informatiebeveiliging in projectmanagement
5.908.1.1, 08.1.2Inventarisatie van informatie en andere bijbehorende activa
5.1008.1.3, 08.2.3Aanvaardbaar gebruik van informatie en andere bijbehorende bedrijfsmiddelen
5.1108.1.4Teruggave van activa
5.12 08.2.1Classificatie van informatie
5.1308.2.2Etikettering van informatie
5.1413.2.1, 13.2.2, 13.2.3Informatieoverdracht
5.1509.1.1, 09.1.2Toegangscontrole
5.1609.2.1Identiteitsbeheer
5.17 09.2.4, 09.3.1, 09.4.3Authenticatie-informatie
5.1809.2.2, 09.2.5, 09.2.6Toegangsrechten
5.1915.1.1Informatiebeveiliging in leveranciersrelaties
5.2015.1.2Het aanpakken van informatiebeveiliging binnen leveranciersovereenkomsten
5.2115.1.3Het beheren van informatiebeveiliging in de ICT-toeleveringsketen
5.2215.2.1, 15.2.2Het monitoren, beoordelen en wijzigen van de diensten van leveranciers
5.23NewInformatiebeveiliging voor gebruik van clouddiensten
5.2416.1.1Planning en voorbereiding van het beheer van informatiebeveiligingsincidenten
5.2516.1.4Beoordeling en besluitvorming over informatiebeveiligingsgebeurtenissen
5.2616.1.5Reactie op informatiebeveiligingsincidenten
5.2716.1.6Leren van informatiebeveiligingsincidenten
5.2816.1.7Verzameling van bewijs
5.2917.1.1, 17.1.2, 17.1.3Informatiebeveiliging tijdens verstoring
5.30NewICT gereed voor bedrijfscontinuïteit
5.3118.1.1, 18.1.5Wettelijke, wettelijke, regelgevende en contractuele vereisten
5.3218.1.2Intellectuele eigendomsrechten
5.3318.1.3Bescherming van documenten
5.3418.1.4Privacy en bescherming van PII
5.3518.2.1Onafhankelijke beoordeling van informatiebeveiliging
5.3618.2.2, 18.2.3Naleving van beleid, regels en standaarden voor informatiebeveiliging
5.3712.1.1Gedocumenteerde operationele procedures

Wij zijn kosteneffectief en snel

Ontdek hoe dat uw ROI zal verhogen
Vraag uw offerte aan

ISMS.online ondersteunt nu ISO 42001 - 's werelds eerste AI-managementsysteem. Klik voor meer informatie