Wat is Controle 6.3?

ISO 27002 :2022, Controle 6.3. Informatiebeveiligingsbewustzijn, onderwijs en training omvat de noodzaak voor medewerkers van een organisatie om het juiste bewustzijn, onderwijs en training op het gebied van informatiebeveiliging te ontvangen, plus regelmatige updates van het informatiebeveiligingsbeleid van de organisatie, vooral als dit van toepassing is op hun functie.

Informatiebeveiligingsbewustzijn, onderwijs en training uitgelegd

Bewustzijn van informatiebeveiliging, onderwijs en training (IT-beveiligingsbewustzijn) is het proces waarbij gebruikers worden geïnformeerd over het belang van informatiebeveiliging en hen wordt aangemoedigd hun eigen computerbeveiligingsgewoonten te verbeteren.

Gebruikers moeten op de hoogte worden gesteld van de beveiliging risico’s die uit hun activiteiten kunnen voortvloeien en hoe zij zich hiertegen kunnen beschermen.

Bewustzijn, opleiding en training op het gebied van informatiebeveiliging zijn cruciale componenten voor het succes van elke organisatie. Het is van cruciaal belang dat alle medewerkers het belang van informatiebeveiliging begrijpen en welke gevolgen dit voor iedereen heeft.

Hoe beter medewerkers begrijpen hoe ze zichzelf tegen cyberdreigingen kunnen beschermen, hoe veiliger uw organisatie zal zijn.

Attributen Controletabel 6.3

Besturingselementen kunnen worden gegroepeerd met behulp van attributen. Als u naar de kenmerken van het besturingselement kijkt, kunt u deze gemakkelijker in verband brengen met gevestigde branchevereisten en terminologie. De volgende attributen zijn bepalend 6.3.

controle TypeEigenschappen voor informatiebeveiligingCyberbeveiligingsconceptenOperationele mogelijkhedenBeveiligingsdomeinen
#Preventief#Vertrouwelijkheid#Beschermen#Human Resource-beveiliging#Governance en ecosysteem
#Integriteit
#Beschikbaarheid



Krijg een voorsprong van 81%

Wij hebben het harde werk voor u gedaan en u een voorsprong van 81% gegeven vanaf het moment dat u zich aanmeldt.
Het enige dat u hoeft te doen, is de lege plekken invullen.

Demo Aanvragen



Wat is het doel van controle 6.3?

Het doel van Controle 6.3 is ervoor te zorgen dat personeel en relevante belanghebbenden op de hoogte zijn van hun verantwoordelijkheden op het gebied van informatiebeveiliging en deze naar behoren hebben opgeleid.

Controle 6.3 omvat een reeks activiteiten die ervoor zorgen dat mensen over de kennis en vaardigheden beschikken die nodig zijn om binnen de organisatie te functioneren. informatiebeveiliging kader. De belangrijkste focus hiervan De controle ligt op bewustmakingsactiviteiten over het belang van informatiebeveiliging, het aanmoedigen van goede praktijken en het bevorderen van de naleving van relevant beleid en procedures.

Controle 6.3 Uitgelegd

Bewustzijn, opleiding en training op het gebied van informatiebeveiliging zijn een cruciaal onderdeel van de algehele risicobeheerstrategie van een organisatie en moeten worden beschouwd als een integraal onderdeel van het beveiligingsbeleid van de organisatie.

Controle 6.3 definieert de noodzaak voor organisaties om een ​​bewustmakingsprogramma voor informatiebeveiliging te hebben dat alle werknemers voorziet van de noodzakelijke kennis en vaardigheden om informatiemiddelen beschermen. Het biedt richtlijnen over wat er moet worden opgenomen in een effectief bewustmakingsprogramma.

Het kan bijvoorbeeld nodig zijn dat de organisatie ten minste jaarlijks, of zoals vereist door de risicobeoordeling, een training op het gebied van beveiligingsbewustzijn organiseert voor alle werknemers en contractanten aan wie rollen zijn toegewezen waarin zij toegang hebben tot gevoelige informatie of andere soorten informatie. systemen die gevoelige gegevens opslaan, verwerken of verzenden.

Wat komt erbij kijken en hoe kan aan de vereisten worden voldaan

De eis voor controle 6.3 is dat een organisatie een proces moet hebben om ervoor te zorgen dat werknemers adequaat worden opgeleid over hoe ze hun taken veilig en zeker kunnen uitvoeren op een manier die brengt de informatiebeveiliging niet in gevaar. Dit kan worden bereikt door middel van trainingen. Dit kan ook worden bereikt met behulp van online bronnen zoals video's of webinars.

De bewustzijns-, onderwijs- en trainingsprogramma's op het gebied van informatiebeveiliging moeten worden ontwikkeld in overeenstemming met het informatiebeveiligingsbeleid van de organisatie, het onderwerpspecifieke beleid en de relevante informatiebeveiligingsprocedures. Er moet ook rekening worden gehouden met de informatie van de organisatie die moet worden beschermd en met de informatiebeveiligingscontroles die zijn geïmplementeerd om deze te beschermen. Dit zou periodiek moeten gebeuren.

Inleidende bewustwording, opleiding en training kunnen van toepassing zijn op nieuwe werknemers, maar ook op degenen die overstappen naar nieuwe functies of taken vereisen aanzienlijk verschillende niveaus van informatiebeveiliging.

De bewustmakingscampagne moet een verscheidenheid aan activiteiten omvatten om het bewustzijn te vergroten. Denk hierbij aan campagnes, boekjes, posters, nieuwsbrieven, websites, informatiesessies, briefings, e-learningmodules en e-mails.

Volgens controlepunt 6.3 zou dit programma het volgende moeten omvatten:




Compliance hoeft niet ingewikkeld te zijn.

Wij hebben het harde werk voor u gedaan en u een voorsprong van 81% gegeven vanaf het moment dat u zich aanmeldt.
Het enige dat u hoeft te doen, is de lege plekken invullen.

Demo Aanvragen



Wijzigingen en verschillen ten opzichte van ISO 27002:2013

ISO 27002:2022 is geen geheel nieuwe controle. Deze versie van ISO 27002, die in februari 2022 is gepubliceerd, is een update van de vorige versie, die in 2013 is gepubliceerd. Daarmee is controle 6.3 in ISO 27002:2022 geen geheel nieuwe controle. Het is een licht gewijzigde versie van controle 7.2.2 in ISO 27002:2013.

Controle 7.2.2 in ISO 27002:2013 heeft geen attributentabel of een doelverklaring, die zijn opgenomen in controle 6.3 van de ISO 27002:2022-versie.

Dat gezegd hebbende, is er, afgezien van de verandering in het controlenummer, geen ander waarneembaar verschil tussen de twee controles. Ondanks het feit dat de formulering van de twee controles verschilt, zijn de inhoud en context van de twee controles in essentie hetzelfde.

De taal in control 6.3 is gebruiksvriendelijker gemaakt, zodat mensen die de standaard gaan gebruiken zich beter in de inhoud ervan kunnen herkennen.

Wie is verantwoordelijk voor dit proces?

Het antwoord op deze vraag is afhankelijk van uw organisatie. In veel organisaties worden de bewustzijns-, opleidings- en trainingsprogramma's op het gebied van informatiebeveiliging beheerd door het beveiligingsteam. In andere organisaties wordt dit afgehandeld door de HR-afdeling of een andere functie.

Het belangrijkste is om ervoor te zorgen dat iemand verantwoordelijk is voor het opzetten en implementeren van het beveiligingsbewustzijnsprogramma van uw organisatie. Deze persoon of afdeling moet ook onder toezicht staan ​​van de informatiebeveiligingsmanager (als een andere persoon verantwoordelijk is voor deze rol).

Deze persoon moet een goed inzicht hebben in informatiebeveiliging en met werknemers kunnen communiceren over verschillende onderwerpen die verband houden met best practices op het gebied van beveiliging. Deze persoon moet ook inhoud voor uw trainingsprogramma's kunnen ontwikkelen en regelmatig trainingen voor medewerkers kunnen verzorgen.

Het is belangrijk om te begrijpen dat informatiebeveiliging niet alleen de verantwoordelijkheid van IT is. Het is ieders verantwoordelijkheid. Organisaties moeten een team hebben van mensen die verantwoordelijk zijn voor de beveiliging, maar ze moeten er ook voor zorgen dat iedereen het belang van vertrouwelijkheid en integriteit begrijpt.




Beheer al uw compliance op één plek

ISMS.online ondersteunt meer dan 100 standaarden
en regelgeving, waardoor u er één krijgt
platform voor al uw compliance-behoeften.

Demo Aanvragen



Wat betekenen deze veranderingen voor u?

U hoeft niet veel te doen want ISO 27002:2022 is geen nieuwe norm maar een herziening van de versie uit 2013. De verwachting is dan ook dat de meeste organisaties geen veranderingen hoeven door te voeren.

Heeft u echter de 2013-versie van ISO 27002 al geïmplementeerd, dan zult u moeten beoordelen of deze wijzigingen relevant zijn voor uw organisatie. Als u dat doet, moet u ook uw beveiligingsprocessen herzien planning voor ISMS-certificering. Dit zorgt ervoor dat uw processen voldoen aan de herziene norm.

Onze ISO 27002:2022-gids, die gratis kan worden gedownload op onze website, bevat meer informatie over hoe de nieuwe ISO 27002 uw informatiebeveiligingsactiviteiten kan beïnvloeden en ISO 27001 certificering.

Nieuwe ISO 27002-controles

Nieuwe bedieningselementen

ISO/IEC 27002:2022 Controle-identificatieISO/IEC 27002:2013 Controle-identificatieControle naam
5.7NieuwBedreigingsintelligentie
5.23NieuwInformatiebeveiliging voor gebruik van clouddiensten
5.30NieuwICT gereed voor bedrijfscontinuïteit
7.4NieuwFysieke beveiligingsmonitoring
8.9NieuwConfiguratiebeheer
8.10NieuwVerwijdering van informatie
8.11NieuwGegevensmaskering
8.12NieuwPreventie van gegevenslekken
8.16NieuwMonitoring activiteiten
8.23NieuwWeb filtering
8.28NieuwVeilige codering


Organisatorische controles

ISO/IEC 27002:2022 Controle-identificatieISO/IEC 27002:2013 Controle-identificatieControle naam
5.105.1.1, 05.1.2Beleid voor informatiebeveiliging
5.206.1.1Rollen en verantwoordelijkheden op het gebied van informatiebeveiliging
5.306.1.2Scheiding van taken
5.407.2.1Directie verantwoordelijkheden
5.506.1.3Contact met autoriteiten
5.606.1.4Contact met speciale belangengroepen
5.7NieuwBedreigingsintelligentie
5.806.1.5, 14.1.1Informatiebeveiliging in projectmanagement
5.908.1.1, 08.1.2Inventarisatie van informatie en andere bijbehorende activa
5.1008.1.3, 08.2.3Aanvaardbaar gebruik van informatie en andere bijbehorende bedrijfsmiddelen
5.1108.1.4Teruggave van activa
5.1208.2.1Classificatie van informatie
5.1308.2.2Etikettering van informatie
5.1413.2.1, 13.2.2, 13.2.3Informatieoverdracht
5.1509.1.1, 09.1.2Toegangscontrole
5.1609.2.1Identiteitsbeheer
5.1709.2.4, 09.3.1, 09.4.3Authenticatie-informatie
5.1809.2.2, 09.2.5, 09.2.6Toegangsrechten
5.1915.1.1Informatiebeveiliging in leveranciersrelaties
5.2015.1.2Het aanpakken van informatiebeveiliging binnen leveranciersovereenkomsten
5.2115.1.3Het beheren van informatiebeveiliging in de ICT-toeleveringsketen
5.2215.2.1, 15.2.2Het monitoren, beoordelen en wijzigen van de diensten van leveranciers
5.23NieuwInformatiebeveiliging voor gebruik van clouddiensten
5.2416.1.1Planning en voorbereiding van het beheer van informatiebeveiligingsincidenten
5.2516.1.4Beoordeling en besluitvorming over informatiebeveiligingsgebeurtenissen
5.2616.1.5Reactie op informatiebeveiligingsincidenten
5.2716.1.6Leren van informatiebeveiligingsincidenten
5.2816.1.7Verzameling van bewijs
5.2917.1.1, 17.1.2, 17.1.3Informatiebeveiliging tijdens verstoring
5.30NieuwICT gereed voor bedrijfscontinuïteit
5.3118.1.1, 18.1.5Wettelijke, wettelijke, regelgevende en contractuele vereisten
5.3218.1.2Intellectuele eigendomsrechten
5.3318.1.3Bescherming van documenten
5.3418.1.4Privacy en bescherming van PII
5.3518.2.1Onafhankelijke beoordeling van informatiebeveiliging
5.3618.2.2, 18.2.3Naleving van beleid, regels en standaarden voor informatiebeveiliging
5.3712.1.1Gedocumenteerde operationele procedures


Technologische controles


Hoe ISMS.Online helpt

ISMS.Online is een complete oplossing voor ISO 27002-implementatie. Het is een webgebaseerd systeem waarmee u dat kunt doen laat zien dat uw informatiebeveiligingsbeheersysteem (ISMS) compliant is met de goedgekeurde normen en met behulp van goed doordachte processen, procedures en checklists.

Het is niet alleen een eenvoudig te gebruiken platform voor het beheren van uw ISO 27002-implementatie, maar ook een uitstekend hulpmiddel om uw personeel te trainen in best practices en processen op het gebied van informatiebeveiliging, en om al uw inspanningen te documenteren.

Uw partner voor Voordelen van het gebruik van ISMS.Online:

  • Eenvoudig te gebruiken online platform dat vanaf elk apparaat toegankelijk is.
  • Het is volledig aanpasbaar om aan uw behoeften te voldoen.
  • Aanpasbare workflows en processen om aan uw zakelijke behoeften te voldoen.
  • Trainingstools waarmee nieuwe medewerkers sneller aan de slag kunnen.
  • Een bibliotheek met sjablonen voor documenten zoals beleid, procedures, plannen en checklists.

ISMS.Online vereenvoudigt het implementatieproces van ISO 27002 door alle benodigde bronnen, informatie en hulpmiddelen op één plek aan te bieden. Hiermee kunt u met slechts een paar muisklikken controleren of uw ISMS aan de norm voldoet, wat anders lang zou duren als u dit handmatig doet.

Wil je het in actie zien?

Neem vandaag nog contact op met boek een demo.


Ga naar onderwerp

Max Edwards

Max werkt als onderdeel van het marketingteam van ISMS.online en zorgt ervoor dat onze website wordt bijgewerkt met nuttige inhoud en informatie over alles wat met ISO 27001, 27002 en compliance te maken heeft.

ISMS-platformtour

Geïnteresseerd in een ISMS.online platform tour?

Start nu uw gratis interactieve demo van 2 minuten en ervaar de magie van ISMS.online in actie!

Probeer het gratis

Wij zijn een leider in ons vakgebied

Gebruikers houden van ons
Grid Leader - Lente 2025
Momentum Leader - Lente 2025
Regionale leider - voorjaar 2025 VK
Regionale leider - Lente 2025 EU
Beste schatting ROI onderneming - lente 2025
Meest waarschijnlijk om Enterprise aan te bevelen - Lente 2025

"ISMS.Online, uitstekende tool voor naleving van regelgeving"

-Jim M.

"Maakt externe audits een fluitje van een cent en koppelt alle aspecten van uw ISMS naadloos aan elkaar"

-Karen C.

"Innovatieve oplossing voor het beheer van ISO en andere accreditaties"

-Ben H.

SOC 2 is hier! Versterk uw beveiliging en bouw vandaag nog aan het vertrouwen van uw klanten met onze krachtige compliance-oplossing!