ISO 27002:2022, Controle 5.8 – Informatiebeveiliging in projectmanagement

ISO 27002:2022 herziene controles

Boek een demo

opstarten, programmeren, team., website, ontwerper, werken, digitaal, tablet, dock, toetsenbord

Wat is Controle 5.8 – Informatiebeveiliging in projectmanagement?

Controle 5.8 gaat over de noodzaak voor organisaties om daarvoor te zorgen informatiebeveiliging is geïntegreerd in projectmanagement.

Informatiebeveiliging uitgelegd

Informatiebeveiliging, soms afgekort tot InfoSec, is de praktijk van het verdedigen van informatie tegen ongeoorloofde toegang, gebruik, openbaarmaking, verstoring, wijziging, inzage, inspectie, opname of vernietiging. Het is een algemene term die kan worden gebruikt ongeacht de vorm waarin de gegevens zich bevinden (bijvoorbeeld elektronisch, fysiek).

De primaire focus van informatiebeveiliging is de evenwichtige bescherming van de vertrouwelijkheid, integriteit en beschikbaarheid van gegevens (ook bekend als de CIA-triade), terwijl de focus blijft liggen op een efficiënte beleidsimplementatie, en dit alles zonder de productiviteit van de organisatie te belemmeren.

Het vakgebied omvat alle processen en mechanismen waarmee digitale apparatuur, informatie en diensten worden beschermd tegen onbedoelde of ongeoorloofde toegang, wijziging of vernietiging. Informatiebeveiligingsprofessionals zijn werkzaam in veel verschillende sectoren: van de financiële sector tot de overheid, de gezondheidszorg en academici, en van kleine eenmansbedrijven tot grote multinationale organisaties.

Projectmanagement uitgelegd

Projectmanagement is een groot onderdeel van het ondernemen. Het gaat over het plannen, organiseren en beheren van middelen voor de voltooiing van een specifiek doel.

Projectmanagement richt zich op een project: een geïdentificeerd werkstuk dat input van verschillende mensen of groepen vereist om specifieke output te produceren.

Kortom, het gaat om het bepalen van het doel van het project en het opdelen ervan in verschillende subtaken. Een projectmanager werkt vervolgens samen met het team om elke taak op tijd af te ronden zodat het algemene doel kan worden bereikt.

Projectmanagement klinkt misschien als iets dat alleen een groot bedrijf nodig heeft. Maar het is waardevol voor elk soort bedrijf. Zelfs kleine bedrijven hebben immers projecten die ze moeten voltooien.

Krijg een voorsprong op ISO 27001
  • Allemaal bijgewerkt met de 2022-besturingsset
  • Boek 81% vooruitgang vanaf het moment dat u inlogt
  • Eenvoudig en makkelijk te gebruiken
Boek uw demo
img

Informatiebeveiliging in projectmanagement

Nu steeds meer bedrijven hun activiteiten online afhandelen, is het geen verrassing dat informatiebeveiliging in projectmanagement een hot topic is geworden. Projectmanagers hebben te maken met een toenemend aantal mensen die buiten kantoor werken, en met werknemers die hun persoonlijke apparaten voor werkdoeleinden gebruiken.

Door een beveiligingsbeleid voor uw bedrijf, kunt u het risico op een inbreuk of gegevensverlies minimaliseren en ervoor zorgen dat u op elk moment nauwkeurige rapporten over de projectstatus en financiën kunt produceren.

De beste manier om op te nemen informatiebeveiliging in het projectplannings- en uitvoeringsproces is:

  • Definieer de informatiebeveiligingsvereisten voor het project, inclusief zakelijke behoeften en wettelijke verplichtingen.
  • Beoordeel de risico-effecten van informatiebeveiliging bedreigingen.
  • Beheer de risico-impact door passende controles en processen te implementeren.
  • Monitor en rapporteer over de effectiviteit van deze controles.

Om uw zakelijke projecten te beschermen, moet u ervoor zorgen dat dit allemaal gebeurt projectmanagers zijn zich bewust van informatiebeveiliging en volg het terwijl ze hun werk voltooien.

Attributentabel

Besturingselementen worden geclassificeerd met behulp van attributen. Hiermee kunt u uw besturingsselectie snel afstemmen op veelgebruikte termen en specificaties in de branche. In controle 5.8 zijn de attributen:

controle TypeEigenschappen voor informatiebeveiligingCyberbeveiligingsconceptenOperationele mogelijkhedenBeveiligingsdomeinen
#Preventief#Vertrouwelijkheid #Integriteit #Beschikbaarheid#Identificeer #Bescherm#Bestuur#Governance en ecosysteem #bescherming

Het helpt ons gedrag op een positieve manier te sturen die voor ons werkt
& onze cultuur.

Emmie Cooney
Operations Manager, Amigo

Boek uw demo

Wij zijn kosteneffectief en snel

Ontdek hoe dat uw ROI zal verhogen
Vraag uw offerte aan

Wat is het doel van controle 5.8?

Het doel van dit controle volgens ISO 27002:2022 is het waarborgen van informatiebeveiliging risico's die verband houden met projecten en resultaten worden effectief aangepakt in projectmanagement gedurende de gehele levenscyclus van het project.

Informatiebeveiliging is een belangrijke overweging voor projectmanagement en projecten.

Controle 5.8 behandelt de controle-, doel- en implementatierichtlijnen voor het integreren van informatiebeveiliging in projectmanagement volgens het raamwerk zoals gedefinieerd door ISO 27001.

Controle 5.8 begrijpt dat projectmanagement de coördinatie van middelen vereist, inclusief informatiemiddelen, om een ​​gedefinieerd bedrijfsdoel te bereiken. Dit komt omdat projecten vaak nieuwe bedrijfsprocessen en -systemen omvatten, die gevolgen hebben voor de informatiebeveiliging.

Projecten kunnen ook meerdere afdelingen en organisaties bestrijken, wat betekent dat de controledoelstellingen, die er allemaal op gericht zijn ervoor te zorgen dat de juiste informatiebeveiligingsprotocollen aanwezig zijn, moeten worden gecoördineerd tussen interne en externe belanghebbenden.

Deze controle kan worden gezien als een richtlijn die informatiebeveiligingsproblemen in projecten identificeert en ervoor zorgt dat deze problemen gedurende de hele levenscyclus van het project worden aangepakt.

Wat komt erbij kijken en hoe kan aan de vereisten worden voldaan

Het is belangrijk om informatiebeveiliging te integreren in projectmanagement, omdat dit organisaties de mogelijkheid biedt ervoor te zorgen dat informatiebeveiligingsrisico's worden geïdentificeerd, geëvalueerd en aangepakt als onderdeel van het projectmanagement.

Als een organisatie bijvoorbeeld een nieuw productontwikkelingssysteem wil implementeren, kan zij de informatiebeveiligingsrisico's identificeren die gepaard gaan met een nieuw productontwikkelingssysteem – zoals ongeoorloofde openbaarmaking van bedrijfseigen bedrijfsinformatie – en stappen ondernemen om deze risico's te beperken.

Daarom, om te voldoen aan de eisen voor de nieuwe ISO 27002:2022moet de informatiebeveiligingsmanager samenwerken met de projectmanager om ervoor te zorgen dat informatiebeveiligingsrisico's worden geïdentificeerd, beoordeeld en aangepakt als onderdeel van de projectmanagementprocessen. Informatiebeveiliging moet worden geïntegreerd in projectmanagement, zodat het een ‘deel van het project’ wordt en niet iets dat ‘met het project wordt gedaan’.

Volgens controle 5.8 zou het gebruikte projectmanagement moeten vereisen dat:

  • informatiebeveiligingsrisico's worden in een vroeg stadium en periodiek beoordeeld en behandeld als onderdeel van projectrisico's gedurende de gehele projectlevenscyclus.
  • vereisten voor informatiebeveiliging [bijvoorbeeld vereisten voor applicatiebeveiliging (8.26), vereisten voor het voldoen aan intellectuele-eigendomsrechten (5.32), enz.] komen aan bod in de vroege stadia van
    projecten.
  • informatiebeveiligingsrisico's die verband houden met de uitvoering van projecten, zoals de beveiliging van interne en externe communicatieaspecten, worden gedurende de gehele levenscyclus van het project in overweging genomen en behandeld.
  • de voortgang op het gebied van de behandeling van informatiebeveiligingsrisico's wordt beoordeeld en de effectiviteit van de behandeling wordt geëvalueerd en getest.

De projectmanager (PM) zou dat moeten doen het vaststellen van de informatiebeveiligingseisen voor alle soorten projecten, ongeacht de complexiteit, omvang, duur, discipline of toepassingsgebied, niet alleen ICT-ontwikkelprojecten. Premiers moeten zich bewust zijn van de Informatiebeveiligingsbeleid en aanverwante procedures, en het belang van informatiebeveiliging.

Meer details over de implementatierichtlijnen zijn te vinden in de herziene ISO 27002:2022.

Ben je klaar voor
de nieuwe ISO 27002

Wij geven u een voorsprong van 81%
vanaf het moment dat u inlogt
Boek uw demo

Sinds de migratie hebben we de tijd die we aan administratie besteden, kunnen terugdringen.
Jodie Korber
Managing Director Lanrex
100% van onze gebruikers slaagt in de eerste keer voor de certificering
Boek uw demo

Verschillen tussen ISO 27002:2013 en ISO 27002:2022

Informatiebeveiliging in projectmanagement is herzien in ISO 27002:2022 om meer verduidelijkingen weer te geven in de implementatierichtlijnen vergeleken met die van ISO 27002:2013. In ISO 27002:2013 zijn er bijvoorbeeld drie punten die elke projectmanager moet weten, aangezien dit van invloed is op de informatiebeveiliging. Maar in de versie van 3 werd dit uitgebreid naar 2022 punten.

Bovendien is controle 5.8 in ISO 27002:2022 geen nieuwe controle, maar een combinatie van controles 6.1.5 en 14.1.1 in ISO 27002:2013.

Controle 14.1.1 in ISO 27002: 2013 spreekt over informatiebeveiligingsgerelateerde eisen voor nieuwe informatiesystemen of verbeteringen aan bestaande informatiesystemen. De implementatierichtlijnen voor controle 14.1.1 zijn vergelijkbaar met het gedeelte van controle 5.8 waarin wordt gesproken over het garanderen dat de architectuur en het ontwerp van informatiesystemen worden beschermd tegen bekende bedreigingen op basis van de operationele omgeving.

Controle 5.8, hoewel geen nieuwe controle, brengt enkele belangrijke wijzigingen in de standaard met zich mee. Bovendien maakt de combinatie van de twee controles in ISO 27002:2022 de standaard gebruiksvriendelijker.

Wie is verantwoordelijk voor dit proces?

De Project Manager (PM) is ervoor verantwoordelijk dat informatiebeveiliging wordt geïmplementeerd in de levenscyclus van elk project. De premier kan het echter nuttig vinden om een Informatiebeveiligingsfunctionaris (ISO) om te beslissen welke informatiebeveiligingseisen nodig zijn voor verschillende soorten projecten.

Wat betekenen deze veranderingen voor u?

Er zijn geen wijzigingen in de ISO/IEC 27001-norm, waardoor bestaande ISMS niet hoeven te worden bijgewerkt. Bovendien is er een uitstelperiode van twee jaar voordat organisaties de nieuwe standaard moeten omarmen.

Echter, omdat Bijlage A van ISO/IEC 27001 tegen eind 27002 zullen worden gekoppeld aan de nieuwe ISO/IEC 2022-controles, wordt aanbevolen dat de activiteiten op basis van de momenteel beschikbare informatie over de nieuwe ISO/IEC 27002-controles worden voltooid.

Organisaties kunnen bijvoorbeeld:

  • Kijk eens naar de reikwijdte van hun ISMS.
  • Vernieuw het informatiebeveiligingsbeleid van de organisatie en alle andere regels om ervoor te zorgen dat de relevante referenties en controles worden geïmplementeerd.
  • Zorg ervoor dat u uw standpunt met betrekking tot nieuwe controles en de nieuwe structuur van de norm begrijpt door een hiaatanalyse uit te voeren.
  • Neem de nieuwe informatiebeveiligingscontroles op in uw risicobeoordelingsaanpak.

Hoe ISMS.online helpt

Een cloudgebaseerd platform voor ISO 27002-implementatie, ISMS.online, helpt u uw informatiebeveiligingsrisicobeheerprocessen eenvoudig en effectief te beheren.

Met ons cloudgebaseerde platform heeft u toegang tot een bibliotheek met vooraf geschreven beleid, procedures, werkinstructies en formulieren die voor u klaar staan.

De ISMS.online-platform biedt een reeks krachtige tools die de manier vereenvoudigen waarop u uw informatiebeveiligingsbeheersysteem (ISMS) kunt documenteren, implementeren, onderhouden en verbeteren en naleving van ISO 27002 kunt bereiken.

Het uitgebreide pakket aan tools biedt u één centrale plek waar u een op maat gemaakte set beleid en procedures kunt creëren die aansluiten bij uw wensen specifieke risico's en behoeften van de organisatie. Het maakt ook samenwerking mogelijk tussen collega's en externe partners zoals leveranciers of externe auditors.

Door een webapp te gebruiken die speciaal is ontworpen om bedrijven te helpen bij het implementeren van een Information Security Management System (ISMS) op basis van ISO 27001, bespaart u niet alleen tijd, maar verhoogt u ook de veiligheid van uw organisatie.

Neem vandaag nog contact op met boek een demo.

Krijg een voorsprong
op ISO 27002

De enige naleving
oplossing die u nodig heeft
Boek uw demo

Nieuwe bedieningselementen

Organisatorische controles

ISO/IEC 27002:2022 Controle-identificatieISO/IEC 27002:2013 Controle-identificatieControle naam
5.105.1.1, 05.1.2Beleid voor informatiebeveiliging
5.206.1.1Rollen en verantwoordelijkheden op het gebied van informatiebeveiliging
5.306.1.2Scheiding van taken
5.407.2.1Directie verantwoordelijkheden
5.506.1.3Contact met autoriteiten
5.606.1.4Contact met speciale belangengroepen
5.7NewBedreigingsintelligentie
5.806.1.5, 14.1.1Informatiebeveiliging in projectmanagement
5.908.1.1, 08.1.2Inventarisatie van informatie en andere bijbehorende activa
5.1008.1.3, 08.2.3Aanvaardbaar gebruik van informatie en andere bijbehorende bedrijfsmiddelen
5.1108.1.4Teruggave van activa
5.12 08.2.1Classificatie van informatie
5.1308.2.2Etikettering van informatie
5.1413.2.1, 13.2.2, 13.2.3Informatieoverdracht
5.1509.1.1, 09.1.2Toegangscontrole
5.1609.2.1Identiteitsbeheer
5.17 09.2.4, 09.3.1, 09.4.3Authenticatie-informatie
5.1809.2.2, 09.2.5, 09.2.6Toegangsrechten
5.1915.1.1Informatiebeveiliging in leveranciersrelaties
5.2015.1.2Het aanpakken van informatiebeveiliging binnen leveranciersovereenkomsten
5.2115.1.3Het beheren van informatiebeveiliging in de ICT-toeleveringsketen
5.2215.2.1, 15.2.2Het monitoren, beoordelen en wijzigen van de diensten van leveranciers
5.23NewInformatiebeveiliging voor gebruik van clouddiensten
5.2416.1.1Planning en voorbereiding van het beheer van informatiebeveiligingsincidenten
5.2516.1.4Beoordeling en besluitvorming over informatiebeveiligingsgebeurtenissen
5.2616.1.5Reactie op informatiebeveiligingsincidenten
5.2716.1.6Leren van informatiebeveiligingsincidenten
5.2816.1.7Verzameling van bewijs
5.2917.1.1, 17.1.2, 17.1.3Informatiebeveiliging tijdens verstoring
5.30NewICT gereed voor bedrijfscontinuïteit
5.3118.1.1, 18.1.5Wettelijke, wettelijke, regelgevende en contractuele vereisten
5.3218.1.2Intellectuele eigendomsrechten
5.3318.1.3Bescherming van documenten
5.3418.1.4Privacy en bescherming van PII
5.3518.2.1Onafhankelijke beoordeling van informatiebeveiliging
5.3618.2.2, 18.2.3Naleving van beleid, regels en standaarden voor informatiebeveiliging
5.3712.1.1Gedocumenteerde operationele procedures
Bijgewerkt voor ISO 27001 2022
  • 81% van het werk wordt voor u gedaan
  • Methode met gegarandeerde resultaten voor succes bij certificering
  • Bespaar tijd, geld en moeite
Boek uw demo
img

ISMS.online ondersteunt nu ISO 42001 - 's werelds eerste AI-managementsysteem. Klik voor meer informatie