ISO 27002:2022, Controle 6.3 – Informatiebeveiligingsbewustzijn, onderwijs en training

ISO 27002:2022 herziene controles

Boek een demo

zakelijk,vergadering,in,een,modern,kantoor

Wat is Controle 6.3?

ISO 27002 :2022, Controle 6.3. Informatiebeveiligingsbewustzijn, onderwijs en training omvat de noodzaak voor medewerkers van een organisatie om het juiste bewustzijn, onderwijs en training op het gebied van informatiebeveiliging te ontvangen, plus regelmatige updates van het informatiebeveiligingsbeleid van de organisatie, vooral als dit van toepassing is op hun functie.

Informatiebeveiligingsbewustzijn, onderwijs en training uitgelegd

Bewustzijn van informatiebeveiliging, onderwijs en training (IT-beveiligingsbewustzijn) is het proces waarbij gebruikers worden geïnformeerd over het belang van informatiebeveiliging en hen wordt aangemoedigd hun eigen computerbeveiligingsgewoonten te verbeteren.

Gebruikers moeten op de hoogte worden gesteld van de beveiliging risico’s die uit hun activiteiten kunnen voortvloeien en hoe zij zich hiertegen kunnen beschermen.

Bewustzijn, opleiding en training op het gebied van informatiebeveiliging zijn cruciale componenten voor het succes van elke organisatie. Het is van cruciaal belang dat alle medewerkers het belang van informatiebeveiliging begrijpen en welke gevolgen dit voor iedereen heeft.

Hoe beter medewerkers begrijpen hoe ze zichzelf tegen cyberdreigingen kunnen beschermen, hoe veiliger uw organisatie zal zijn.

Attributentabel

Besturingselementen kunnen worden gegroepeerd met behulp van attributen. Als u naar de kenmerken van het besturingselement kijkt, kunt u deze gemakkelijker in verband brengen met gevestigde branchevereisten en terminologie. De volgende attributen zijn bepalend 6.3.

controle Type Eigenschappen voor informatiebeveiliging Cyberbeveiligingsconcepten Operationele mogelijkheden Beveiligingsdomeinen
#Preventief#Vertrouwelijkheid
#Integriteit
#Beschikbaarheid
#Beschermen#Human Resource-beveiliging#Governance en ecosysteem
Krijg een voorsprong op ISO 27001
  • Allemaal bijgewerkt met de 2022-besturingsset
  • Boek 81% vooruitgang vanaf het moment dat u inlogt
  • Eenvoudig en makkelijk te gebruiken
Boek uw demo
img

Wat is het doel van controle 6.3?

Het doel van Controle 6.3 is ervoor te zorgen dat personeel en relevante belanghebbenden op de hoogte zijn van hun verantwoordelijkheden op het gebied van informatiebeveiliging en deze naar behoren hebben opgeleid.

Controle 6.3 omvat een reeks activiteiten die ervoor zorgen dat mensen over de kennis en vaardigheden beschikken die nodig zijn om binnen de organisatie te functioneren. informatiebeveiliging kader. De belangrijkste focus hiervan De controle ligt op bewustmakingsactiviteiten over het belang van informatiebeveiliging, het aanmoedigen van goede praktijken en het bevorderen van de naleving van relevant beleid en procedures.

Controle 6.3 Uitgelegd

Bewustzijn, opleiding en training op het gebied van informatiebeveiliging zijn een cruciaal onderdeel van de algehele risicobeheerstrategie van een organisatie en moeten worden beschouwd als een integraal onderdeel van het beveiligingsbeleid van de organisatie.

Controle 6.3 definieert de noodzaak voor organisaties om een ​​bewustmakingsprogramma voor informatiebeveiliging te hebben dat alle werknemers voorziet van de noodzakelijke kennis en vaardigheden om informatiemiddelen beschermen. Het biedt richtlijnen over wat er moet worden opgenomen in een effectief bewustmakingsprogramma.

Het kan bijvoorbeeld nodig zijn dat de organisatie ten minste jaarlijks, of zoals vereist door de risicobeoordeling, een training op het gebied van beveiligingsbewustzijn organiseert voor alle werknemers en contractanten aan wie rollen zijn toegewezen waarin zij toegang hebben tot gevoelige informatie of andere soorten informatie. systemen die gevoelige gegevens opslaan, verwerken of verzenden.

Wat komt erbij kijken en hoe kan aan de vereisten worden voldaan

De eis voor controle 6.3 is dat een organisatie een proces moet hebben om ervoor te zorgen dat werknemers adequaat worden opgeleid over hoe ze hun taken veilig en zeker kunnen uitvoeren op een manier die brengt de informatiebeveiliging niet in gevaar. Dit kan worden bereikt door middel van trainingen. Dit kan ook worden bereikt met behulp van online bronnen zoals video's of webinars.

De bewustzijns-, onderwijs- en trainingsprogramma's op het gebied van informatiebeveiliging moeten worden ontwikkeld in overeenstemming met het informatiebeveiligingsbeleid van de organisatie, het onderwerpspecifieke beleid en de relevante informatiebeveiligingsprocedures. Er moet ook rekening worden gehouden met de informatie van de organisatie die moet worden beschermd en met de informatiebeveiligingscontroles die zijn geïmplementeerd om deze te beschermen. Dit zou periodiek moeten gebeuren.

Inleidende bewustwording, opleiding en training kunnen van toepassing zijn op nieuwe werknemers, maar ook op degenen die overstappen naar nieuwe functies of taken vereisen aanzienlijk verschillende niveaus van informatiebeveiliging.

De bewustmakingscampagne moet een verscheidenheid aan activiteiten omvatten om het bewustzijn te vergroten. Denk hierbij aan campagnes, boekjes, posters, nieuwsbrieven, websites, informatiesessies, briefings, e-learningmodules en e-mails.

Volgens controlepunt 6.3 zou dit programma het volgende moeten omvatten:

Krijg een voorsprong
op ISO 27002

De enige naleving
oplossing die u nodig heeft
Boek uw demo

Bijgewerkt voor ISO 27001 2022
  • 81% van het werk wordt voor u gedaan
  • Methode met gegarandeerde resultaten voor succes bij certificering
  • Bespaar tijd, geld en moeite
Boek uw demo
img

Wijzigingen en verschillen ten opzichte van ISO 27002:2013

ISO 27002:2022 is geen geheel nieuwe controle. Deze versie van ISO 27002, die in februari 2022 is gepubliceerd, is een update van de vorige versie, die in 2013 is gepubliceerd. Daarmee is controle 6.3 in ISO 27002:2022 geen geheel nieuwe controle. Het is een licht gewijzigde versie van controle 7.2.2 in ISO 27002:2013.

Controle 7.2.2 in ISO 27002:2013 heeft geen attributentabel of een doelverklaring, die zijn opgenomen in controle 6.3 van de ISO 27002:2022-versie.

Dat gezegd hebbende, is er, afgezien van de verandering in het controlenummer, geen ander waarneembaar verschil tussen de twee controles. Ondanks het feit dat de formulering van de twee controles verschilt, zijn de inhoud en context van de twee controles in essentie hetzelfde.

De taal in control 6.3 is gebruiksvriendelijker gemaakt, zodat mensen die de standaard gaan gebruiken zich beter in de inhoud ervan kunnen herkennen.

Wie is verantwoordelijk voor dit proces?

Het antwoord op deze vraag is afhankelijk van uw organisatie. In veel organisaties worden de bewustzijns-, opleidings- en trainingsprogramma's op het gebied van informatiebeveiliging beheerd door het beveiligingsteam. In andere organisaties wordt dit afgehandeld door de HR-afdeling of een andere functie.

Het belangrijkste is om ervoor te zorgen dat iemand verantwoordelijk is voor het opzetten en implementeren van het beveiligingsbewustzijnsprogramma van uw organisatie. Deze persoon of afdeling moet ook onder toezicht staan ​​van de informatiebeveiligingsmanager (als een andere persoon verantwoordelijk is voor deze rol).

Deze persoon moet een goed inzicht hebben in informatiebeveiliging en met werknemers kunnen communiceren over verschillende onderwerpen die verband houden met best practices op het gebied van beveiliging. Deze persoon moet ook inhoud voor uw trainingsprogramma's kunnen ontwikkelen en regelmatig trainingen voor medewerkers kunnen verzorgen.

Het is belangrijk om te begrijpen dat informatiebeveiliging niet alleen de verantwoordelijkheid van IT is. Het is ieders verantwoordelijkheid. Organisaties moeten een team hebben van mensen die verantwoordelijk zijn voor de beveiliging, maar ze moeten er ook voor zorgen dat iedereen het belang van vertrouwelijkheid en integriteit begrijpt.

Ontdek ons ​​platform

Boek een hands-on sessie op maat
op basis van uw behoeften en doelen
Boek uw demo

Wij zijn kosteneffectief en snel

Ontdek hoe dat uw ROI zal verhogen
Vraag uw offerte aan

Wat betekenen deze veranderingen voor u?

U hoeft niet veel te doen want ISO 27002:2022 is geen nieuwe norm maar een herziening van de versie uit 2013. De verwachting is dan ook dat de meeste organisaties geen veranderingen hoeven door te voeren.

Heeft u echter de 2013-versie van ISO 27002 al geïmplementeerd, dan zult u moeten beoordelen of deze wijzigingen relevant zijn voor uw organisatie. Als u dat doet, moet u ook uw beveiligingsprocessen herzien planning voor ISMS-certificering. Dit zorgt ervoor dat uw processen voldoen aan de herziene norm.

Onze ISO 27002:2022-gids, die gratis kan worden gedownload op onze website, bevat meer informatie over hoe de nieuwe ISO 27002 uw informatiebeveiligingsactiviteiten kan beïnvloeden en ISO 27001 certificering.

Hoe ISMS.Online helpt

ISMS.Online is een complete oplossing voor ISO 27002-implementatie. Het is een webgebaseerd systeem waarmee u dat kunt doen laat zien dat uw informatiebeveiligingsbeheersysteem (ISMS) compliant is met de goedgekeurde normen en met behulp van goed doordachte processen, procedures en checklists.

Het is niet alleen een eenvoudig te gebruiken platform voor het beheren van uw ISO 27002-implementatie, maar ook een uitstekend hulpmiddel om uw personeel te trainen in best practices en processen op het gebied van informatiebeveiliging, en om al uw inspanningen te documenteren.

De Voordelen van het gebruik van ISMS.Online:

  • Eenvoudig te gebruiken online platform dat vanaf elk apparaat toegankelijk is.
  • Het is volledig aanpasbaar om aan uw behoeften te voldoen.
  • Aanpasbare workflows en processen om aan uw zakelijke behoeften te voldoen.
  • Trainingstools waarmee nieuwe medewerkers sneller aan de slag kunnen.
  • Een bibliotheek met sjablonen voor documenten zoals beleid, procedures, plannen en checklists.

ISMS.Online vereenvoudigt het implementatieproces van ISO 27002 door alle benodigde bronnen, informatie en hulpmiddelen op één plek aan te bieden. Hiermee kunt u met slechts een paar muisklikken controleren of uw ISMS aan de norm voldoet, wat anders lang zou duren als u dit handmatig doet.

Wil je het in actie zien?

Neem vandaag nog contact op met boek een demo.

Ben je klaar voor
de nieuwe ISO 27002

Wij geven u een voorsprong van 81%
vanaf het moment dat u inlogt
Boek uw demo

Nieuwe bedieningselementen

Organisatorische controles

ISO/IEC 27002:2022 Controle-identificatieISO/IEC 27002:2013 Controle-identificatieControle naam
5.105.1.1, 05.1.2Beleid voor informatiebeveiliging
5.206.1.1Rollen en verantwoordelijkheden op het gebied van informatiebeveiliging
5.306.1.2Scheiding van taken
5.407.2.1Directie verantwoordelijkheden
5.506.1.3Contact met autoriteiten
5.606.1.4Contact met speciale belangengroepen
5.7NewBedreigingsintelligentie
5.806.1.5, 14.1.1Informatiebeveiliging in projectmanagement
5.908.1.1, 08.1.2Inventarisatie van informatie en andere bijbehorende activa
5.1008.1.3, 08.2.3Aanvaardbaar gebruik van informatie en andere bijbehorende bedrijfsmiddelen
5.1108.1.4Teruggave van activa
5.12 08.2.1Classificatie van informatie
5.1308.2.2Etikettering van informatie
5.1413.2.1, 13.2.2, 13.2.3Informatieoverdracht
5.1509.1.1, 09.1.2Toegangscontrole
5.1609.2.1Identiteitsbeheer
5.17 09.2.4, 09.3.1, 09.4.3Authenticatie-informatie
5.1809.2.2, 09.2.5, 09.2.6Toegangsrechten
5.1915.1.1Informatiebeveiliging in leveranciersrelaties
5.2015.1.2Het aanpakken van informatiebeveiliging binnen leveranciersovereenkomsten
5.2115.1.3Het beheren van informatiebeveiliging in de ICT-toeleveringsketen
5.2215.2.1, 15.2.2Het monitoren, beoordelen en wijzigen van de diensten van leveranciers
5.23NewInformatiebeveiliging voor gebruik van clouddiensten
5.2416.1.1Planning en voorbereiding van het beheer van informatiebeveiligingsincidenten
5.2516.1.4Beoordeling en besluitvorming over informatiebeveiligingsgebeurtenissen
5.2616.1.5Reactie op informatiebeveiligingsincidenten
5.2716.1.6Leren van informatiebeveiligingsincidenten
5.2816.1.7Verzameling van bewijs
5.2917.1.1, 17.1.2, 17.1.3Informatiebeveiliging tijdens verstoring
5.30NewICT gereed voor bedrijfscontinuïteit
5.3118.1.1, 18.1.5Wettelijke, wettelijke, regelgevende en contractuele vereisten
5.3218.1.2Intellectuele eigendomsrechten
5.3318.1.3Bescherming van documenten
5.3418.1.4Privacy en bescherming van PII
5.3518.2.1Onafhankelijke beoordeling van informatiebeveiliging
5.3618.2.2, 18.2.3Naleving van beleid, regels en standaarden voor informatiebeveiliging
5.3712.1.1Gedocumenteerde operationele procedures
Eenvoudig. Zeker. Duurzaam.

Zie ons platform in actie met een praktijkgerichte sessie op maat, gebaseerd op uw behoeften en doelen.

Boek uw demo
img

ISMS.online ondersteunt nu ISO 42001 - 's werelds eerste AI-managementsysteem. Klik voor meer informatie