ISO 27002:2022, Controle 5.4 – Managementverantwoordelijkheden

ISO 27002:2022 herziene controles

Boek een demo

zaken, communicatie, verbinding, werken, concept

ISO 27002:2022Controle 5.4, Managementverantwoordelijkheden omvat de noodzaak voor het management om ervoor te zorgen dat al het personeel zich houdt aan alle onderwerpspecifieke beleidslijnen en procedures op het gebied van informatiebeveiliging, zoals gedefinieerd in het vastgestelde informatiebeveiligingsbeleid van de organisatie.

Wat is controle 5.4 Managementverantwoordelijkheden

Wat is een informatiebeveiligingsbeleid?

An informatiebeveiligingsbeleid is een formeel document dat managementrichting, doelen en principes biedt voor het beschermen van de informatie van een organisatie. Een effectief informatiebeveiligingsbeleid moet worden afgestemd op de specifieke behoeften van een organisatie en worden ondersteund door het senior management om een ​​passende toewijzing van middelen te garanderen.

Het beleid communiceert de overkoepelende principes over hoe het management wil dat werknemers omgaan met gevoelige gegevens en hoe de bedrijf zal zijn informatiemiddelen beschermen.

Het beleid is vaak afgeleid van wet- en regelgeving en best practices waar de organisatie zich aan moet houden. Het informatiebeveiligingsbeleid wordt doorgaans opgesteld door het senior management van een organisatie, met inbreng van het IT-beveiligingspersoneel.

Beleid moet ook een raamwerk bevatten het definiëren van rollen en verantwoordelijkheden en een tijdlijn voor periodieke evaluatie.

Attributentabel

Attributen zijn een manier om verschillende soorten besturingselementen te categoriseren. Met deze kenmerken kunt u uw bedieningselementen afstemmen op de industriestandaarden. In controle 5.4 zijn dit:

controle TypeEigenschappen voor informatiebeveiligingCyberbeveiligingsconceptenOperationele mogelijkhedenBeveiligingsdomeinen
#Preventief#Vertrouwelijkheid #Integriteit #Beschikbaarheid#Identificeren#Bestuur#Governance en ecosysteem

ISMS.online bespaart u tijd en geld

Vraag uw offerte aan

Wat is het doel van controle 5.4?

Controle 5.4 is ontworpen om ervoor zorgen dat het management hun verantwoordelijkheid op het gebied van informatiebeveiliging begrijpt en dat zij stappen ondernemen om ervoor te zorgen dat alle medewerkers hiervan op de hoogte zijn en voldoen aan hun verplichtingen op het gebied van informatiebeveiliging.

Controle 5.4 Uitgelegd

Informatie is een waardevol bezit en moet worden beschermd tegen verlies, beschadiging of misbruik. De organisatie zorgt ervoor dat passende maatregelen worden genomen om dit bezit te beschermen. Om dit te laten gebeuren moet het management ervoor zorgen dat al het personeel het informatiebeveiligingsbeleid, het onderwerpspecifieke beleid en de procedures van de organisatie toepast.

Beheersing 5.4 behandelt het doel en de implementatierichtlijnen voor het definiëren van de managementverantwoordelijkheid met betrekking tot informatiebeveiliging in een organisatie in overeenstemming met de kader van ISO 27001.

Bij deze controle gaat het erom dat te garanderen Het management is akkoord met het informatiebeveiligingsprogramma en dat alle werknemers en contractanten op de hoogte zijn van het informatiebeveiligingsbeleid van de organisatie en deze naleven. Niemand mag ooit worden vrijgesteld van verplichte naleving van het beveiligingsbeleid, het onderwerpspecifieke beleid en de procedures van de organisatie.

Wat komt erbij kijken en hoe kan aan de vereisten worden voldaan

De sleutel om aan de vereisten van deze controle te voldoen is ervoor te zorgen dat het management al het relevante personeel kan dwingen zich te houden aan het informatiebeveiligingsbeleid, de normen en de procedures van de organisatie.

De eerste stap is management buy-in en ondersteuning. Het management moet zijn commitment tonen door al het beleid en de procedures die zij invoert, op te volgen. Bijvoorbeeld als u van werknemers verlangt dat zij jaarlijks een beveiligingsbewustzijn volgen opleidingenmoeten managers het goede voorbeeld geven en deze cursussen eerst voltooien.

Vervolgens komt het communiceren van het belang van informatiebeveiliging naar iedereen in het bedrijf, ongeacht hun rol. Dit omvat de raad van bestuur, het management en het management, maar ook de medewerkers. Iedereen moet zijn rol bij het in stand houden van de economie begrijpen beveiliging van gevoelige gegevens zoals gedekt door het ISMS van het bedrijf programma.

Ben je klaar voor
de nieuwe ISO 27002

Wij geven u een voorsprong van 81%
vanaf het moment dat u inlogt
Boek uw demo

Sinds de migratie hebben we de tijd die we aan administratie besteden, kunnen terugdringen.
Jodie Korber
Managing Director Lanrex
100% van onze gebruikers slaagt in de eerste keer voor de certificering
Boek uw demo

Verschillen tussen ISO 27002:2013 en ISO 27002:2022

ISO 27002:2022-controle 5.4 Managementverantwoordelijkheden stonden voorheen bekend als controle. 7.2.1 Managementverantwoordelijkheden in ISO 27002:2013. Dit is geen nieuwe controle, maar een robuustere interpretatie van de versie uit 2013.

Hoewel controle 5.4 en controle 7.2.1 in grote lijnen hetzelfde behandelen, zijn er weinig verschillen waar organisaties en bedrijfsmanagers rekening mee moeten houden. Deze verschillen worden behandeld in de implementatierichtlijnen van de besturing.

Controle 5.4 ISO 27002:2013-2022 Implementatierichtlijnen vergeleken

In ISO 27002:2013 omvatten de managementverantwoordelijkheden het garanderen dat werknemers en contractanten:

a) zijn goed geïnformeerd over hun rollen en verantwoordelijkheden op het gebied van informatiebeveiliging voordat toegang wordt verleend tot vertrouwelijke informatie of informatiesystemen;

b) worden voorzien van richtlijnen om de verwachtingen op het gebied van informatiebeveiliging ten aanzien van hun rol binnen de organisatie uiteen te zetten
Organisatie;

c) bent gemotiveerd om het informatiebeveiligingsbeleid van de organisatie te vervullen;

d) een niveau van bewustzijn op het gebied van informatiebeveiliging bereiken dat relevant is voor hun rollen en verantwoordelijkheden binnen de organisatie;

e) conformeren aan de arbeidsvoorwaarden, waaronder het informatiebeveiligingsbeleid van de organisatie en passende werkwijzen vallen;

f) over de juiste vaardigheden en kwalificaties te blijven beschikken en regelmatig onderwijs te volgen;

g) zijn voorzien van een anoniem meldkanaal om schendingen van het informatiebeveiligingsbeleid of -procedures te melden (“klokkenluiden”).

Het management moet blijk geven van steun voor het informatiebeveiligingsbeleid, de procedures en de controles, en als rolmodel optreden.

Control 5.4 is een gebruiksvriendelijkere versie en vereist dat management verantwoordelijkheden zorgt ervoor dat werknemers en opdrachtnemers:

a) goed zijn geïnformeerd over hun rollen en verantwoordelijkheden op het gebied van informatiebeveiliging voordat zij toegang krijgen tot de informatie van de organisatie en andere bijbehorende bedrijfsmiddelen;

b) Worden voorzien van richtlijnen waarin de informatiebeveiligingsverwachtingen van hun rol binnen de organisatie worden vermeld;

c) Zijn gemandateerd om het informatiebeveiligingsbeleid en het onderwerpspecifieke beleid van de organisatie uit te voeren;

d) Een niveau van bewustzijn van informatiebeveiliging bereiken dat relevant is voor hun rollen en verantwoordelijkheden binnen de organisatie;

e) Naleving van de arbeidsvoorwaarden, contract of overeenkomst, waaronder het informatiebeveiligingsbeleid van de organisatie en passende werkwijzen;

f) Blijven beschikken over de juiste vaardigheden en kwalificaties op het gebied van informatiebeveiliging door middel van voortgezette beroepsopleiding;

g) Waar praktisch uitvoerbaar, worden zij voorzien van een vertrouwelijk kanaal voor het melden van schendingen van het informatiebeveiligingsbeleid, onderwerpspecifiek beleid of procedures voor informatiebeveiliging (“klokkenluiders”). Dit kan anonieme meldingen mogelijk maken, of er kunnen voorzieningen in worden opgenomen om ervoor te zorgen dat kennis van de identiteit van de melder alleen bekend is bij degenen die dergelijke meldingen moeten behandelen;

h) Krijgen voldoende middelen en projectplanningstijd voor het implementeren van de beveiligingsgerelateerde processen en controles van de organisatie.

Zoals u kunt zien vereist ISO 27002:2022 specifiek dat werknemers en aannemers, om de veiligheidsgerelateerde procedures en controles van de organisatie uit te voeren, worden voorzien van de nodige middelen en projectplanningstijd.

De bewoordingen in sommige implementatierichtlijnen van ISO 27002:2013 versus ISO 27002:2020 werden ook beïnvloed. Waar richtlijn C uit de versie uit 2013 stelt dat werknemers en opdrachtnemers ‘gemotiveerd’ moeten zijn om het ISMS-beleid van het bedrijf over te nemen, wordt in 2022 het woord ‘gemandeerd’ gebruikt.

Krijg een voorsprong
op ISO 27002

De enige naleving
oplossing die u nodig heeft
Boek uw demo

Krijg een voorsprong op ISO 27001
  • Allemaal bijgewerkt met de 2022-besturingsset
  • Boek 81% vooruitgang vanaf het moment dat u inlogt
  • Eenvoudig en makkelijk te gebruiken
Boek uw demo
img

Wie is verantwoordelijk voor dit proces?

Het antwoord op deze vraag is vrij eenvoudig: het management! Het is de verantwoordelijkheid van het management om ervoor te zorgen dat een goed ISMS (Information Security Management System) wordt geïmplementeerd.

Normaal gesproken wordt dit ondersteund door de benoeming van een voldoende gekwalificeerde en ervaren informatiebeveiligingsmanager, die verantwoording zal afleggen aan het senior management voor het ontwikkelen, implementeren, beheren en voortdurend verbeteren van het ISMS.

Hoe ISMS.online helpt

Een van de grootste uitdagingen bij het implementeren van een ISO 27001-uitgelijnd ISMS houdt toezicht op uw informatiebeveiligingscontroles. Ons systeem maakt dit eenvoudig.

Wij begrijpen het belang van bescherming van de gegevens van uw organisatie en reputatie. Daarom is ons cloudgebaseerde platform ontworpen om de implementatie van ISO 27001 te vereenvoudigen, u een robuust raamwerk van informatiebeveiligingscontroles te bieden en u te helpen certificering te behalen met minimale middelen en tijd.

We hebben een aantal gebruiksvriendelijke toegevoegd functies en toolkits in ons platform om u tijd te besparen en te garanderen dat u een echt robuust ISMS creëert. Met ISMS.online, kunt u eenvoudig de ISO 27001-certificering verkrijgen en deze daarna eenvoudig beheren.

Boek een demo <p></p>

ISMS.online is een
one-stop-oplossing die onze implementatie radicaal heeft versneld.

Evan Harris
Oprichter & COO, pittig

Boek uw demo

Nieuwe bedieningselementen

Organisatorische controles

ISO/IEC 27002:2022 Controle-identificatieISO/IEC 27002:2013 Controle-identificatieControle naam
5.105.1.1, 05.1.2Beleid voor informatiebeveiliging
5.206.1.1Rollen en verantwoordelijkheden op het gebied van informatiebeveiliging
5.306.1.2Scheiding van taken
5.407.2.1Directie verantwoordelijkheden
5.506.1.3Contact met autoriteiten
5.606.1.4Contact met speciale belangengroepen
5.7NewBedreigingsintelligentie
5.806.1.5, 14.1.1Informatiebeveiliging in projectmanagement
5.908.1.1, 08.1.2Inventarisatie van informatie en andere bijbehorende activa
5.1008.1.3, 08.2.3Aanvaardbaar gebruik van informatie en andere bijbehorende bedrijfsmiddelen
5.1108.1.4Teruggave van activa
5.12 08.2.1Classificatie van informatie
5.1308.2.2Etikettering van informatie
5.1413.2.1, 13.2.2, 13.2.3Informatieoverdracht
5.1509.1.1, 09.1.2Toegangscontrole
5.1609.2.1Identiteitsbeheer
5.17 09.2.4, 09.3.1, 09.4.3Authenticatie-informatie
5.1809.2.2, 09.2.5, 09.2.6Toegangsrechten
5.1915.1.1Informatiebeveiliging in leveranciersrelaties
5.2015.1.2Het aanpakken van informatiebeveiliging binnen leveranciersovereenkomsten
5.2115.1.3Het beheren van informatiebeveiliging in de ICT-toeleveringsketen
5.2215.2.1, 15.2.2Het monitoren, beoordelen en wijzigen van de diensten van leveranciers
5.23NewInformatiebeveiliging voor gebruik van clouddiensten
5.2416.1.1Planning en voorbereiding van het beheer van informatiebeveiligingsincidenten
5.2516.1.4Beoordeling en besluitvorming over informatiebeveiligingsgebeurtenissen
5.2616.1.5Reactie op informatiebeveiligingsincidenten
5.2716.1.6Leren van informatiebeveiligingsincidenten
5.2816.1.7Verzameling van bewijs
5.2917.1.1, 17.1.2, 17.1.3Informatiebeveiliging tijdens verstoring
5.30NewICT gereed voor bedrijfscontinuïteit
5.3118.1.1, 18.1.5Wettelijke, wettelijke, regelgevende en contractuele vereisten
5.3218.1.2Intellectuele eigendomsrechten
5.3318.1.3Bescherming van documenten
5.3418.1.4Privacy en bescherming van PII
5.3518.2.1Onafhankelijke beoordeling van informatiebeveiliging
5.3618.2.2, 18.2.3Naleving van beleid, regels en standaarden voor informatiebeveiliging
5.3712.1.1Gedocumenteerde operationele procedures
Bijgewerkt voor ISO 27001 2022
  • 81% van het werk wordt voor u gedaan
  • Methode met gegarandeerde resultaten voor succes bij certificering
  • Bespaar tijd, geld en moeite
Boek uw demo
img

ISMS.online ondersteunt nu ISO 42001 - 's werelds eerste AI-managementsysteem. Klik voor meer informatie