ISO 27002:2022, Controle 5.33 – Bescherming van documenten

ISO 27002:2022 herziene controles

Boek een demo

collega's,werk,modern,studio.productie,managers,team,werken,nieuw,project.young,bedrijf

Records zijn een vaag concept dat sommige organisaties moeilijk kunnen classificeren en beheren voor compliancedoeleinden.

Documenten zijn, binnen de reikwijdte van ICT, een andere term voor de gegevens en informatie die een organisatie bewaart en/of gebruikt om haar dagelijkse bedrijfsactiviteiten uit te voeren, waaronder (maar niet beperkt tot):

  1. Individuele evenementen
  2. Transacties
  3. Werk processen
  4. Activiteiten
  5. Functies

ISO definieert records in het kader van hun normen als “elke set informatie, ongeacht de structuur of vorm ervan”, inclusief “een document, een verzameling gegevens of andere soorten informatie die tijdens de bedrijfsvoering worden gecreëerd, vastgelegd en beheerd. ”, inclusief de metagegevens van een record.

Doel van de controle 5.33

Elke organisatie heeft de plicht ervoor te zorgen dat de gegevens die zij bewaart, inclusief maar niet beperkt tot personen, financieel zijn informatie of werkgebieden – wordt veilig bewaarden de interne procedures blijven voldoen aan alle geldende eisen.

Controle 5.33 behandelt de bescherming van bedrijfsdocumenten tegen 5 grote gebeurtenissen:

  1. Verlies
  2. Vernietiging
  3. Vervalsing
  4. Ongeautoriseerde toegang
  5. Ongeautoriseerde vrijgave of publicatie

Attributentabel

Controle 5.33 is een preventieve controle dat houdt het risico in stand door richtlijnen en procedures te creëren – inclusief bewaarschema’s – die voldoen aan de wettelijke, statutaire, regelgevende en contractuele vereisten van een organisatie met betrekking tot de bescherming en beschikbaarheid van alle documenten die zij in haar bezit heeft.

controle TypeEigenschappen voor informatiebeveiligingCyberbeveiligingsconceptenOperationele mogelijkhedenBeveiligingsdomeinen
#Preventief#Vertrouwelijkheid
#Integriteit
#Beschikbaarheid
#Identificeren
#Beschermen
#Juridisch en naleving
#Vermogensbeheer
#Informatiebescherming
#Verdediging
Krijg een voorsprong op ISO 27001
  • Allemaal bijgewerkt met de 2022-besturingsset
  • Boek 81% vooruitgang vanaf het moment dat u inlogt
  • Eenvoudig en makkelijk te gebruiken
Boek uw demo
img

Algemene richtlijnen voor controle 5.33

Controle 5.33 erkent dat een De behoeften van de organisatie zijn veranderlijk als het gaat om de hoeveelheid en het soort documenten die nodig zijn om van de ene op de andere dag zaken te doen.

Daarom categoriseert Control 5.33 recordbeheer in 4 hoofdkenmerken:

  1. Authenticity
  2. Betrouwbaarheid
  3. Integriteit
  4. bruikbaarheid

Binnen de reikwijdte van deze attributen vraagt ​​Control 5.33 organisaties om:

  1. Ontwerp en publiceer richtlijnen die betrekking hebben op vier hoofdfuncties, naast onderwerpspecifiek beleid dat inspeelt op de onderliggende aard van de betreffende documenten:

    a) Record opslag
    b) Gegevensverwerking Chain of Custody
    c) Verwijdering registreren
    d) Manipulatie voorkomen
  2. Houd een schema voor het bewaren van functionele documenten bij, waarin duidelijk wordt aangegeven hoe lang documenten van verschillende typen moeten worden bewaard, gerelateerd aan hun individuele bedrijfsfunctie.
  3. Creëer opslag- en verwerkingsprocedures die rekening houden met:

    a) alle geldende wetten die betrekking hebben op het bijhouden van commerciële gegevens
    b) ‘gemeenschaps- en maatschappelijke’ verwachtingen over hoe een organisatie met haar administratie moet omgaan
  4. Implementeer procedures die documenten op een veilige en passende manier vernietigen op het moment dat ze niet meer nodig zijn (na het verstrijken van de bewaartermijn).
  5. Classificeer documenten voor bescherming (inclusief passende bewaartermijnen en gebruikte opslagmedia) op basis van hun veiligheidsrisico, en verschillende typen, waaronder (maar niet beperkt tot):

    a) Boekhouding
    b) Zakelijke transacties
    c) Personeelsgegevens
    d) Juridische gegevens
  6. Zorg ervoor dat eventuele opslagprocedures rekening houden met een acceptabel tijdsbestek voor het ophalen, mocht de organisatie worden gevraagd deze door een derde partij te produceren, of voor intern gebruik.
  7. Wanneer elektronische media worden gebruikt om documenten op te slaan, moet u de mogelijkheid overwegen en beperken dat de toegang tot of het ophalen van documenten wordt belemmerd door technologische wijzigingen, waaronder het bewaren van cryptografische informatie (zie Controle 8.24).
  8. Houd u aan de richtlijnen van de fabrikant bij het opslaan of hanteren van documenten op of via elektronische media, inclusief voldoende aandacht voor de natuurlijke achteruitgang van genoemde media.

Wijzigingen en verschillen ten opzichte van ISO 27002:2013

27002:2022-5.33 vervangt 27002:2013-18.1.3 (Beveiliging van documenten), met diverse toevoegingen in de vorm van individuele begeleidingspunten en algemene processen die moeten worden gevolgd.

In de controle van 2022 erkent ISO het belang van het definiëren van wat een bedrijfsdocument is. 27002:2022-5.33 bevat talloze voorbeelden van wat ISO beschouwt als een record (zie hierboven), die ontbreken in 27002:2013-18.1.3.

Controle 5.33 vestigt ook de aandacht van een organisatie op twee belangrijke richtpunten die niet zijn opgenomen in de tegenhanger van 2013 (richtlijnen 1 en 2 hierboven), die op hun beurt de basis vormen van het archiefbeleid van een organisatie – in het bijzonder een bewaarschema dat voorschrijft hoe er moeten lange dossiers worden bijgehouden, en eventuele mediaspecifieke vereisten.

Metadata zijn voor het eerst ook in archiefbeheer verschenen. 27002:2013-18.1.3 vermeldt dit niet, terwijl 27002:2022-5.33 het als een “essentieel onderdeel” beschouwt.

Hoe ISMS.online helpt

ISMS.online gebruiken jij kan:

Neem vandaag nog contact op met boek een demo.

Krijg een voorsprong
op ISO 27002

De enige naleving
oplossing die u nodig heeft
Boek uw demo

Nieuwe bedieningselementen

Organisatorische controles

ISO/IEC 27002:2022 Controle-identificatieISO/IEC 27002:2013 Controle-identificatieControle naam
5.105.1.1, 05.1.2Beleid voor informatiebeveiliging
5.206.1.1Rollen en verantwoordelijkheden op het gebied van informatiebeveiliging
5.306.1.2Scheiding van taken
5.407.2.1Directie verantwoordelijkheden
5.506.1.3Contact met autoriteiten
5.606.1.4Contact met speciale belangengroepen
5.7NewBedreigingsintelligentie
5.806.1.5, 14.1.1Informatiebeveiliging in projectmanagement
5.908.1.1, 08.1.2Inventarisatie van informatie en andere bijbehorende activa
5.1008.1.3, 08.2.3Aanvaardbaar gebruik van informatie en andere bijbehorende bedrijfsmiddelen
5.1108.1.4Teruggave van activa
5.12 08.2.1Classificatie van informatie
5.1308.2.2Etikettering van informatie
5.1413.2.1, 13.2.2, 13.2.3Informatieoverdracht
5.1509.1.1, 09.1.2Toegangscontrole
5.1609.2.1Identiteitsbeheer
5.17 09.2.4, 09.3.1, 09.4.3Authenticatie-informatie
5.1809.2.2, 09.2.5, 09.2.6Toegangsrechten
5.1915.1.1Informatiebeveiliging in leveranciersrelaties
5.2015.1.2Het aanpakken van informatiebeveiliging binnen leveranciersovereenkomsten
5.2115.1.3Het beheren van informatiebeveiliging in de ICT-toeleveringsketen
5.2215.2.1, 15.2.2Het monitoren, beoordelen en wijzigen van de diensten van leveranciers
5.23NewInformatiebeveiliging voor gebruik van clouddiensten
5.2416.1.1Planning en voorbereiding van het beheer van informatiebeveiligingsincidenten
5.2516.1.4Beoordeling en besluitvorming over informatiebeveiligingsgebeurtenissen
5.2616.1.5Reactie op informatiebeveiligingsincidenten
5.2716.1.6Leren van informatiebeveiligingsincidenten
5.2816.1.7Verzameling van bewijs
5.2917.1.1, 17.1.2, 17.1.3Informatiebeveiliging tijdens verstoring
5.30NewICT gereed voor bedrijfscontinuïteit
5.3118.1.1, 18.1.5Wettelijke, wettelijke, regelgevende en contractuele vereisten
5.3218.1.2Intellectuele eigendomsrechten
5.3318.1.3Bescherming van documenten
5.3418.1.4Privacy en bescherming van PII
5.3518.2.1Onafhankelijke beoordeling van informatiebeveiliging
5.3618.2.2, 18.2.3Naleving van beleid, regels en standaarden voor informatiebeveiliging
5.3712.1.1Gedocumenteerde operationele procedures
Bijgewerkt voor ISO 27001 2022
  • 81% van het werk wordt voor u gedaan
  • Methode met gegarandeerde resultaten voor succes bij certificering
  • Bespaar tijd, geld en moeite
Boek uw demo
img

ISMS.online ondersteunt nu ISO 42001 - 's werelds eerste AI-managementsysteem. Klik voor meer informatie