ISO 27002:2022, Controle 6.4 – Disciplinair proces

ISO 27002:2022 herziene controles

Boek een demo

modern,kantoor,gebouw,op,een,heldere,hemel,achtergrond

Wat is controle 6.4?

ISO 27002:2022, Controle 6.4. Disciplinair proces spreekt over de noodzaak voor organisaties om een ​​vorm van disciplinaire procedure in te voeren die als afschrikmiddel dient, zodat personeel geen inbreuken op de informatiebeveiliging begaat.

Dit proces moet formeel worden gecommuniceerd en er moet een passende straf worden opgesteld voor werknemers en andere relevante belanghebbenden die een overtreding begaan informatiebeveiligingsbeleid overtreding.

Schending van informatiebeveiliging uitgelegd

Schending van het informatiebeveiligingsbeleid is een overtreding van de regels of wetten die de juiste omgang met informatie regelen. Informatiebeveiligingsbeleid wordt door organisaties opgesteld om vertrouwelijke, bedrijfseigen en persoonlijke gegevens, zoals klantgegevens en creditcardnummers, te beschermen. Informatiebeveiligingsbeleid omvat ook computerbeveiligingsbeleid dat de veiligheid en integriteit van gegevens die op computers zijn opgeslagen, helpt garanderen.

Als u bijvoorbeeld geen toestemming van uw supervisor heeft om bedrijfse-mail te gebruiken om persoonlijke e-mails te verzenden, kan dit resulteren in een schending van het bedrijfsbeleid. Als u bovendien een fout maakt bij het gebruik van bedrijfsapparatuur of -software en schade aan de apparatuur of de daarop opgeslagen gegevens veroorzaakt, kan dit ook worden beschouwd als een schending van het informatiebeveiligingsbeleid.

Als een werknemer in strijd is met het informatiebeveiligingsbeleid van een organisatie, kan hij of zij worden onderworpen aan disciplinaire maatregelen of ontslag. In sommige gevallen kan een bedrijf ervoor kiezen om een ​​werknemer die het computergebruiksbeleid overtreedt niet te ontslaan, maar in plaats daarvan andere passende maatregelen te nemen om toekomstige schendingen van het bedrijfsbeleid te voorkomen.

Attributentabel

Besturingselementen kunnen worden gegroepeerd met behulp van attributen. Als u naar de kenmerken van het besturingselement kijkt, kunt u deze gemakkelijker in verband brengen met gevestigde branchevereisten en terminologie. De volgende attributen zijn bepalend 6.4.

controle TypeEigenschappen voor informatiebeveiliging Cyberbeveiligingsconcepten Operationele mogelijkheden Beveiligingsdomeinen
#Preventief
#Correctief
#Vertrouwelijkheid
#Integriteit
#Beschikbaarheid
#Beschermen
#Antwoorden
#Human Resource-beveiliging#Governance en ecosysteem
Krijg een voorsprong op ISO 27001
  • Allemaal bijgewerkt met de 2022-besturingsset
  • Boek 81% vooruitgang vanaf het moment dat u inlogt
  • Eenvoudig en makkelijk te gebruiken
Boek uw demo
img

Wat is het doel van controle 6.4?

Het doel van het disciplinaire proces is ervoor te zorgen dat personeel en andere relevante belanghebbenden de gevolgen van een schending van het informatiebeveiligingsbeleid begrijpen.

Naast het garanderen dat werknemers en andere relevante belanghebbenden de gevolgen van schendingen van het informatiebeveiligingsbeleid begrijpen, is controle 6.4 bedoeld om degenen die dit beleid schenden af ​​te schrikken en te helpen aanpakken.

Een sleutelelement van een effectief informatiebeveiligingsprogramma is het vermogen om passende disciplinaire maatregelen te nemen tegen werknemers die het informatiebeveiligingsbeleid en de -procedures schenden. Op deze manier, Medewerkers zijn zich bewust van de gevolgen van het schenden van vastgesteld beleid en procedures, waardoor de kans op opzettelijke of onbedoelde datalekken wordt verkleind.

Hieronder volgen voorbeelden van activiteiten die kunnen worden opgenomen bij het implementeren van deze controle:

  • Het verzorgen van periodieke trainingssessies over beleidswijzigingen;
  • Ontwerp disciplinaire maatregelen voor niet-naleving van het informatiebeveiligingsbeleid;
  • Geef elke werknemer een kopie van de disciplinaire procedures van de organisatie;
  • Zorg ervoor dat disciplinaire procedures in soortgelijke situaties consequent worden gevolgd.

De disciplinaire maatregelen die in het raamwerk/document worden beschreven, moeten onmiddellijk na een incident worden genomen, om anderen te ontmoedigen die mogelijk het beleid van de organisatie willen schenden.

Wat komt erbij kijken en hoe kan aan de vereisten worden voldaan

Om aan de vereisten van controle 6.4 te voldoen, moeten disciplinaire maatregelen worden genomen wanneer er aanwijzingen zijn voor niet-naleving van het beleid, de procedures of de regelgeving van de organisatie. Hieronder valt ook het niet naleven van wet- en regelgeving die op de organisatie van toepassing is.

Volgens controlepunt 6.4 moet het formele disciplinaire proces voorzien in een stapsgewijze reactie waarbij rekening wordt gehouden met de volgende factoren:

  1. De aard (wie, wat, wanneer, hoe), ernst en gevolgen van de inbreuk;
  2. Of het misdrijf kwaadwillig (opzettelijk) of onopzettelijk (per ongeluk) was;
  3. Of dit de eerste of tweede overtreding is;
  4. Of de overtreder al dan niet een adequate opleiding heeft genoten.

Bij de actie moet rekening worden gehouden met alle relevante wettelijke, wetgevende, regelgevende, contractuele en bedrijfsverplichtingen, evenals met alle andere relevante omstandigheden.

Krijg een voorsprong
op ISO 27002

De enige naleving
oplossing die u nodig heeft
Boek uw demo

Eenvoudig. Zeker. Duurzaam.

Zie ons platform in actie met een praktijkgerichte sessie op maat, gebaseerd op uw behoeften en doelen.

Boek uw demo
img

Wijzigingen en verschillen ten opzichte van ISO 27002:2013

Als u bekend bent met ISO 27002:2013, weet u dat, ook al is de controle-identiteit/-nummer gewijzigd, controle 6.4 in ISO 27002:2022 niet bepaald een nieuwe controle is. Het is eerder een aangepaste versie van controle 7.2.3 in ISO 27002:2013.

Dat gezegd hebbende zijn er geen significante verschillen tussen de twee controles in beide versies van ISO 27002. Het kleine verschil dat u zult opmerken is dat het controlenummer is gewijzigd van 7.23 in 6.4. Ook zijn in de 2022-versie van de standaard de attributentabel en de doelverklaring opgenomen. Deze twee functies zijn niet aanwezig in de versie van 2013.

Afgezien van hun verschillende bewoordingen zijn deze bedieningselementen in principe identiek wat betreft hun inhoud en context. Gebruikersvriendelijk terminologie werd gebruikt in ISO 27002:2022 om ervoor te zorgen dat de gebruikers van de standaard de inhoud ervan beter kunnen begrijpen.

Wie is verantwoordelijk voor dit proces?

In de meeste gevallen wordt het disciplinaire proces afgehandeld door de afdelingsmanager of personeelszaken vertegenwoordiger. Het is niet ongebruikelijk dat de HR-vertegenwoordiger taken delegeert verantwoordelijkheid voor disciplinaire maatregelen aan iemand anders in de organisatie, zoals een informatiebeveiligingsspecialist.

Het belangrijkste doel van disciplinaire maatregelen is om de organisatie te beschermen tegen verdere overtredingen door de werknemer. Het is ook bedoeld om soortgelijke gevallen te voorkomen incidenten zich niet meer voordoen door ervoor te zorgen dat alle werknemers de betekenis van schendingen van de informatiebeveiliging begrijpen.

Om ervoor te zorgen dat er disciplinaire maatregelen worden genomen tegen een medewerker die het beleid of de procedures van een organisatie heeft overtreden, is het belangrijk dat er duidelijke richtlijnen zijn voor de omgang met dergelijke situaties. Deze richtlijnen moeten specifieke instructies bevatten over het uitvoeren van onderzoeken en de acties die moeten worden ondernomen nadat de onderzoeken zijn afgerond.

Ontdek ons ​​platform

Boek een hands-on sessie op maat
op basis van uw behoeften en doelen
Boek uw demo

Bijgewerkt voor ISO 27001 2022
  • 81% van het werk wordt voor u gedaan
  • Methode met gegarandeerde resultaten voor succes bij certificering
  • Bespaar tijd, geld en moeite
Boek uw demo
img

Wat betekenen deze veranderingen voor u?

Als u zich afvraagt ​​wat deze veranderingen voor u betekenen, vindt u hier een kort overzicht van de belangrijkste punten:

  • Het is geen significante wijziging, u hoeft dus niet opnieuw te certificeren.
  • U kunt uw bestaande certificering behouden totdat deze verloopt (als deze nog geldig is).
  • Er zijn geen grote wijzigingen in de inhoud van ISO 27002.
  • De focus ligt meer op het actualiseren van de standaard, zodat deze aansluit bij de huidige best practices en standaarden.

De structuur van de standaard blijft ongewijzigd. Sommige controles zijn echter gewijzigd om de betekenis ervan te verduidelijken of de consistentie met andere delen van de standaard te verbeteren.

Als u echter van plan bent het behalen van een ISMS-certificering, moet u mogelijk uw beveiligingsprocedures onderzoeken om na te gaan of ze in overeenstemming zijn met de herziene norm.

Wilt u meer weten over hoe de nieuwe ISO 27002 uw informatiebeveiligingsactiviteiten kan beïnvloeden? ISO 27001 certificering, bekijk dan onze gratis ISO 27002:2022-gids.

Hoe ISMS.Online helpt

ISMS.Online is de toonaangevende ISO 27002 managementsysteemsoftware die compliance ondersteunt met ISO 27002, en helpt bedrijven hun beveiligingsbeleid en -procedures op één lijn te brengen met de norm.

Het cloudgebaseerde platform biedt een complete set tools om organisaties te helpen bij het opzetten van een informatiebeveiligingsbeheersysteem (ISMS) volgens ISO 27002.

Deze tools omvatten:

  • Een bibliotheek met sjablonen voor algemene bedrijfsdocumenten;
  • Een reeks vooraf gedefinieerde beleidslijnen en procedures;
  • An audittool ter ondersteuning van interne audits;
  • Een interface voor maatwerk ISMS beleid en procedures;
  • Een goedkeuringsworkflow voor alle wijzigingen in beleid en procedures;
  • Een checklist om ervoor te zorgen dat uw beleid en informatiebeveiligingsprocessen voldoen aan de goedgekeurde internationale normen.

Met ISMS.Online kunnen gebruikers ook:

ISMS.Online biedt ook richtlijnen over hoe u uw ISMS het beste kunt implementeren door tips te geven over hoe u beleid en procedures kunt opstellen met betrekking tot aspecten als risicobeheer, training van personeelsbewustzijn op het gebied van beveiliging en planning van incidentrespons.

Ons platform is helemaal opnieuw ontworpen met de hulp van informatiebeveiligingsexperts van over de hele wereld, en we hebben het zo ontwikkeld dat het gemakkelijk is voor mensen zonder enige technische kennis over informatiebeveiligingsbeheersystemen (ISMS) om het te gebruiken.

Wil je het in actie zien?

Neem vandaag nog contact op met boek een demo.

Ben je klaar voor
de nieuwe ISO 27002

Wij geven u een voorsprong van 81%
vanaf het moment dat u inlogt
Boek uw demo

Nieuwe bedieningselementen

Organisatorische controles

ISO/IEC 27002:2022 Controle-identificatieISO/IEC 27002:2013 Controle-identificatieControle naam
5.105.1.1, 05.1.2Beleid voor informatiebeveiliging
5.206.1.1Rollen en verantwoordelijkheden op het gebied van informatiebeveiliging
5.306.1.2Scheiding van taken
5.407.2.1Directie verantwoordelijkheden
5.506.1.3Contact met autoriteiten
5.606.1.4Contact met speciale belangengroepen
5.7NewBedreigingsintelligentie
5.806.1.5, 14.1.1Informatiebeveiliging in projectmanagement
5.908.1.1, 08.1.2Inventarisatie van informatie en andere bijbehorende activa
5.1008.1.3, 08.2.3Aanvaardbaar gebruik van informatie en andere bijbehorende bedrijfsmiddelen
5.1108.1.4Teruggave van activa
5.12 08.2.1Classificatie van informatie
5.1308.2.2Etikettering van informatie
5.1413.2.1, 13.2.2, 13.2.3Informatieoverdracht
5.1509.1.1, 09.1.2Toegangscontrole
5.1609.2.1Identiteitsbeheer
5.17 09.2.4, 09.3.1, 09.4.3Authenticatie-informatie
5.1809.2.2, 09.2.5, 09.2.6Toegangsrechten
5.1915.1.1Informatiebeveiliging in leveranciersrelaties
5.2015.1.2Het aanpakken van informatiebeveiliging binnen leveranciersovereenkomsten
5.2115.1.3Het beheren van informatiebeveiliging in de ICT-toeleveringsketen
5.2215.2.1, 15.2.2Het monitoren, beoordelen en wijzigen van de diensten van leveranciers
5.23NewInformatiebeveiliging voor gebruik van clouddiensten
5.2416.1.1Planning en voorbereiding van het beheer van informatiebeveiligingsincidenten
5.2516.1.4Beoordeling en besluitvorming over informatiebeveiligingsgebeurtenissen
5.2616.1.5Reactie op informatiebeveiligingsincidenten
5.2716.1.6Leren van informatiebeveiligingsincidenten
5.2816.1.7Verzameling van bewijs
5.2917.1.1, 17.1.2, 17.1.3Informatiebeveiliging tijdens verstoring
5.30NewICT gereed voor bedrijfscontinuïteit
5.3118.1.1, 18.1.5Wettelijke, wettelijke, regelgevende en contractuele vereisten
5.3218.1.2Intellectuele eigendomsrechten
5.3318.1.3Bescherming van documenten
5.3418.1.4Privacy en bescherming van PII
5.3518.2.1Onafhankelijke beoordeling van informatiebeveiliging
5.3618.2.2, 18.2.3Naleving van beleid, regels en standaarden voor informatiebeveiliging
5.3712.1.1Gedocumenteerde operationele procedures
Zeg hallo tegen het succes van ISO 27001

Krijg 81% van het werk voor u gedaan en word sneller gecertificeerd met ISMS.online

Boek uw demo
img

ISMS.online ondersteunt nu ISO 42001 - 's werelds eerste AI-managementsysteem. Klik voor meer informatie