ISO 27001:2022 Bilag A Kontrol 5.3

Adskillelse af opgaver

Book en demo

teamwork,sammen,professionel,beskæftigelse,koncept

Formålet med ISO 27001:2022 Annex A 5.3 – adskillelse af opgaver i form af funktionel adskillelse er at etablere en ledelsesramme, der skal bruges til at igangsætte og kontrollere implementering og drift af informationssikkerhed i en virksomhed.

I henhold til ISO 27001:2022 Bilag A kontrol 5.3, tidligere kendt som 6.1.2 i ISO 27001:2013, er modstridende pligter og modstridende ansvarsområder adskilt.

En organisation bør overveje og implementere passende adskillelse af opgaver som en del af risikovurderings- og behandlingsprocessen. Selvom mindre organisationer kan have svært ved dette, bør princippet anvendes så meget som muligt, og der bør indføres ordentlig styring og kontrol mht. informationsaktiver med en højere risiko/højere værdi.

For at reducere sandsynligheden for uautoriseret eller utilsigtet ændring eller misbrug af organisationens aktiver, skal modstridende pligter og ansvarsområder adskilles.

Forklaret modstridende pligter og ansvarsområder

Næsten hver organisation har et sæt politikker og procedurer, der styrer dens interne drift. Disse politikker og procedurer formodes at være dokumenteret, men det er ikke altid tilfældet.

Der er en fare for, at medarbejderne bliver forvirrede over deres ansvarsområder, hvis P&P'erne ikke er gennemsigtige eller godt kommunikeret. Dette bliver endnu mere problematisk, når medarbejderne har overlappende eller modstridende ansvarsområder.

Lejlighedsvis kan der opstå konflikter, når medarbejdere har ansvar relateret til en bestemt opgave, der ligner eller er forskellige. Som følge heraf kan medarbejderne gøre det samme to gange eller udføre forskellige funktioner, der annullerer andres indsats. Dette spilder virksomhedens ressourcer og reducerer produktiviteten, hvilket påvirker virksomhedens bundlinje og moral negativt.

Dette problem kan undgås ved at sikre at din organisation ikke oplever modstridende ansvarsområder og ved hvorfor og hvad du kan gøre for at forhindre dem. For det meste betyder det at adskille opgaver, så forskellige mennesker varetager forskellige organisatoriske roller.

Opdateret til ISO 27001 2022
  • 81 % af arbejdet udført for dig
  • Assured Results Metode til certificeringssucces
  • Spar tid, penge og besvær
Book din demo
img

Hvad er formålet med ISO 27001:2022 Annex A 5.3?

I ISO 27001 sigter Kontrol 5.3 Opdeling af pligter mod at adskille modstridende pligter. Dette reducerer risikoen for svindel og fejl og omgår informationssikkerhed kontroller.

Bilag A Kontrol 5.3 Forklaret

I overensstemmelse med ISO 27001, Bilag A Kontrol 5.3 beskriver implementeringsretningslinjerne for adskillelse af organisatoriske opgaver og pligter.

Ved at uddelegere delopgaver til forskellige individer skaber dette princip et system af checks and balances, der kan reducere sandsynligheden for, at fejl og svig opstår.

Kontrollen er designet til at forhindre, at en enkelt person er i stand til at begå, skjule og retfærdiggøre upassende handlinger og derved reducere risikoen for svindel og fejl. Det forhindrer også en enkelt person i at tilsidesætte informationssikkerhedskontrol.

I tilfælde, hvor én medarbejder har alle de rettigheder, der kræves til opgaven, er der større sandsynlighed for, at der opstår svindel og fejl. Dette skyldes, at én person kan udføre alt uden nogen form for checks og balances. Der er dog en reduceret risiko for betydelig skade eller økonomisk tab fra en medarbejder, når ingen enkelt person har alle de adgangsrettigheder, der kræves til en bestemt opgave.

Hvad er involveret og krav i bilag A 5.3

I mangel af korrekt adskillelse af opgaver og ansvar kan der opstå svindel, misbrug, uautoriseret adgang og andre sikkerhedsproblemer.

Derudover er adskillelse af opgaver påkrævet for at mindske risikoen for samarbejde mellem enkeltpersoner. Disse risici øges, når utilstrækkelige kontroller forhindrer eller opdager hemmeligt samarbejde.

Som en del af ISO 27001:2022 organisationen bør bestemme, hvilke pligter og ansvarsområder der er behov for at blive adskilt og implementere handlingsrettede adskillelseskontroller.

Når sådanne kontroller ikke er mulige, især for små organisationer med et begrænset antal ansatte, skal aktivitetsovervågning, revisionsspor, og ledelsestilsyn kan anvendes. Ved hjælp af automatiserede værktøjer kan større organisationer identificere og adskille roller for at forhindre modstridende roller i at blive tildelt.

Hvad er ændringerne og forskellene fra ISO 27001:2013?

ISO 27001:2022's bilag A kontrol 5.3 Opdeling af opgaver er en revideret version af ISO 27001:2013's bilag A kontrol 6.1.2 Opdeling af opgaver.

Bilag A 5.3 ISO 27001:2022 og Bilag A 6.1.2 ISO 27001:2013 beskriver de samme grundlæggende egenskaber ved kontrollen "Opdeling af opgaver". Den seneste version definerer dog en række aktiviteter, der kræver adskillelse under implementeringen.

Blandt disse aktiviteter er:

a) igangsætte, godkende og udføre en ændring;

b) anmode om, godkende og implementere adgangsrettigheder;

c) designe, implementere og gennemgå kode;

d) udvikling af software og administration af produktionssystemer;

e) brug og administration af applikationer;

f) brug af applikationer og administration af databaser;

g) design, revision og sikring af informationssikkerhedskontroller.

Tabel over alle ISO 27001:2022 bilag A kontroller

I tabellen nedenfor finder du mere information om hver enkelt ISO 27001:2022 Annex A-kontrol.

ISO 27001:2022 Organisationskontrol

Bilag A KontroltypeISO/IEC 27001:2022 Bilag A IdentifikatorISO/IEC 27001:2013 Bilag A IdentifikatorBilag A Navn
Organisatoriske kontrollerBilag A 5.1Bilag A 5.1.1
Bilag A 5.1.2
Politikker for informationssikkerhed
Organisatoriske kontrollerBilag A 5.2Bilag A 6.1.1Informationssikkerhedsroller og -ansvar
Organisatoriske kontrollerBilag A 5.3Bilag A 6.1.2Adskillelse af opgaver
Organisatoriske kontrollerBilag A 5.4Bilag A 7.2.1Ledelsesansvar
Organisatoriske kontrollerBilag A 5.5Bilag A 6.1.3Kontakt med myndigheder
Organisatoriske kontrollerBilag A 5.6Bilag A 6.1.4Kontakt med særlige interessegrupper
Organisatoriske kontrollerBilag A 5.7NYThreat Intelligence
Organisatoriske kontrollerBilag A 5.8Bilag A 6.1.5
Bilag A 14.1.1
Informationssikkerhed i projektledelse
Organisatoriske kontrollerBilag A 5.9Bilag A 8.1.1
Bilag A 8.1.2
Fortegnelse over oplysninger og andre tilknyttede aktiver
Organisatoriske kontrollerBilag A 5.10Bilag A 8.1.3
Bilag A 8.2.3
Acceptabel brug af oplysninger og andre tilknyttede aktiver
Organisatoriske kontrollerBilag A 5.11Bilag A 8.1.4Tilbagelevering af aktiver
Organisatoriske kontrollerBilag A 5.12Bilag A 8.2.1Klassificering af oplysninger
Organisatoriske kontrollerBilag A 5.13Bilag A 8.2.2Mærkning af information
Organisatoriske kontrollerBilag A 5.14Bilag A 13.2.1
Bilag A 13.2.2
Bilag A 13.2.3
Informationsoverførsel
Organisatoriske kontrollerBilag A 5.15Bilag A 9.1.1
Bilag A 9.1.2
Adgangskontrol
Organisatoriske kontrollerBilag A 5.16Bilag A 9.2.1Identitetsstyring
Organisatoriske kontrollerBilag A 5.17Bilag A 9.2.4
Bilag A 9.3.1
Bilag A 9.4.3
Autentificeringsoplysninger
Organisatoriske kontrollerBilag A 5.18Bilag A 9.2.2
Bilag A 9.2.5
Bilag A 9.2.6
Adgangsrettigheder
Organisatoriske kontrollerBilag A 5.19Bilag A 15.1.1Informationssikkerhed i leverandørforhold
Organisatoriske kontrollerBilag A 5.20Bilag A 15.1.2Håndtering af informationssikkerhed inden for leverandøraftaler
Organisatoriske kontrollerBilag A 5.21Bilag A 15.1.3Håndtering af informationssikkerhed i IKT-forsyningskæden
Organisatoriske kontrollerBilag A 5.22Bilag A 15.2.1
Bilag A 15.2.2
Overvågning, gennemgang og ændringsstyring af leverandørservices
Organisatoriske kontrollerBilag A 5.23NYInformationssikkerhed til brug af skytjenester
Organisatoriske kontrollerBilag A 5.24Bilag A 16.1.1Informationssikkerhed Incident Management Planlægning og forberedelse
Organisatoriske kontrollerBilag A 5.25Bilag A 16.1.4Vurdering og beslutning om informationssikkerhedshændelser
Organisatoriske kontrollerBilag A 5.26Bilag A 16.1.5Reaktion på informationssikkerhedshændelser
Organisatoriske kontrollerBilag A 5.27Bilag A 16.1.6Lær af informationssikkerhedshændelser
Organisatoriske kontrollerBilag A 5.28Bilag A 16.1.7Indsamling af beviser
Organisatoriske kontrollerBilag A 5.29Bilag A 17.1.1
Bilag A 17.1.2
Bilag A 17.1.3
Informationssikkerhed under afbrydelse
Organisatoriske kontrollerBilag A 5.30NYIKT-beredskab til forretningskontinuitet
Organisatoriske kontrollerBilag A 5.31Bilag A 18.1.1
Bilag A 18.1.5
Juridiske, lovpligtige, regulatoriske og kontraktlige krav
Organisatoriske kontrollerBilag A 5.32Bilag A 18.1.2Intellektuelle ejendomsrettigheder
Organisatoriske kontrollerBilag A 5.33Bilag A 18.1.3Beskyttelse af optegnelser
Organisatoriske kontrollerBilag A 5.34 Bilag A 18.1.4Privatliv og beskyttelse af PII
Organisatoriske kontrollerBilag A 5.35Bilag A 18.2.1Uafhængig gennemgang af informationssikkerhed
Organisatoriske kontrollerBilag A 5.36Bilag A 18.2.2
Bilag A 18.2.3
Overholdelse af politikker, regler og standarder for informationssikkerhed
Organisatoriske kontrollerBilag A 5.37Bilag A 12.1.1Dokumenterede driftsprocedurer

ISO 27001:2022 Personkontrol

Bilag A KontroltypeISO/IEC 27001:2022 Bilag A IdentifikatorISO/IEC 27001:2013 Bilag A IdentifikatorBilag A Navn
People ControlsBilag A 6.1Bilag A 7.1.1Screening
People ControlsBilag A 6.2Bilag A 7.1.2Ansættelsesvilkår
People ControlsBilag A 6.3Bilag A 7.2.2Informationssikkerhedsbevidsthed, uddannelse og træning
People ControlsBilag A 6.4Bilag A 7.2.3Disciplinær proces
People ControlsBilag A 6.5Bilag A 7.3.1Ansvar efter opsigelse eller ændring af ansættelse
People ControlsBilag A 6.6Bilag A 13.2.4Aftaler om fortrolighed eller tavshedspligt
People ControlsBilag A 6.7Bilag A 6.2.2Fjernbetjening
People ControlsBilag A 6.8Bilag A 16.1.2
Bilag A 16.1.3
Informationssikkerhed begivenhedsrapportering

ISO 27001:2022 Fysiske kontroller

Bilag A KontroltypeISO/IEC 27001:2022 Bilag A IdentifikatorISO/IEC 27001:2013 Bilag A IdentifikatorBilag A Navn
Fysiske kontrollerBilag A 7.1Bilag A 11.1.1Fysiske sikkerhedsomkredse
Fysiske kontrollerBilag A 7.2Bilag A 11.1.2
Bilag A 11.1.6
Fysisk adgang
Fysiske kontrollerBilag A 7.3Bilag A 11.1.3Sikring af kontorer, lokaler og faciliteter
Fysiske kontrollerBilag A 7.4NYFysisk sikkerhedsovervågning
Fysiske kontrollerBilag A 7.5Bilag A 11.1.4Beskyttelse mod fysiske og miljømæssige trusler
Fysiske kontrollerBilag A 7.6Bilag A 11.1.5Arbejde i sikre områder
Fysiske kontrollerBilag A 7.7Bilag A 11.2.9Clear Desk og Clear Screen
Fysiske kontrollerBilag A 7.8Bilag A 11.2.1Udstyrsplacering og beskyttelse
Fysiske kontrollerBilag A 7.9Bilag A 11.2.6Sikkerhed af aktiver uden for lokalerne
Fysiske kontrollerBilag A 7.10Bilag A 8.3.1
Bilag A 8.3.2
Bilag A 8.3.3
Bilag A 11.2.5
Storage Media
Fysiske kontrollerBilag A 7.11Bilag A 11.2.2Understøttende hjælpeprogrammer
Fysiske kontrollerBilag A 7.12Bilag A 11.2.3Kabler sikkerhed
Fysiske kontrollerBilag A 7.13Bilag A 11.2.4Vedligeholdelse af udstyr
Fysiske kontrollerBilag A 7.14Bilag A 11.2.7Sikker bortskaffelse eller genbrug af udstyr

ISO 27001:2022 Teknologiske kontroller

Bilag A KontroltypeISO/IEC 27001:2022 Bilag A IdentifikatorISO/IEC 27001:2013 Bilag A IdentifikatorBilag A Navn
Teknologisk kontrolBilag A 8.1Bilag A 6.2.1
Bilag A 11.2.8
Brugerendepunktsenheder
Teknologisk kontrolBilag A 8.2Bilag A 9.2.3Privilegerede adgangsrettigheder
Teknologisk kontrolBilag A 8.3Bilag A 9.4.1Begrænsning af informationsadgang
Teknologisk kontrolBilag A 8.4Bilag A 9.4.5Adgang til kildekode
Teknologisk kontrolBilag A 8.5Bilag A 9.4.2Sikker godkendelse
Teknologisk kontrolBilag A 8.6Bilag A 12.1.3Kapacitetsstyring
Teknologisk kontrolBilag A 8.7Bilag A 12.2.1Beskyttelse mod malware
Teknologisk kontrolBilag A 8.8Bilag A 12.6.1
Bilag A 18.2.3
Håndtering af tekniske sårbarheder
Teknologisk kontrolBilag A 8.9NYConfiguration Management
Teknologisk kontrolBilag A 8.10NYSletning af oplysninger
Teknologisk kontrolBilag A 8.11NYDatamaskering
Teknologisk kontrolBilag A 8.12NYForebyggelse af datalækage
Teknologisk kontrolBilag A 8.13Bilag A 12.3.1Backup af information
Teknologisk kontrolBilag A 8.14Bilag A 17.2.1Redundans af informationsbehandlingsfaciliteter
Teknologisk kontrolBilag A 8.15Bilag A 12.4.1
Bilag A 12.4.2
Bilag A 12.4.3
Logning
Teknologisk kontrolBilag A 8.16NYOvervågningsaktiviteter
Teknologisk kontrolBilag A 8.17Bilag A 12.4.4Ursynkronisering
Teknologisk kontrolBilag A 8.18Bilag A 9.4.4Brug af Privileged Utility-programmer
Teknologisk kontrolBilag A 8.19Bilag A 12.5.1
Bilag A 12.6.2
Installation af software på operationelle systemer
Teknologisk kontrolBilag A 8.20Bilag A 13.1.1Netværkssikkerhed
Teknologisk kontrolBilag A 8.21Bilag A 13.1.2Sikkerhed af netværkstjenester
Teknologisk kontrolBilag A 8.22Bilag A 13.1.3Adskillelse af netværk
Teknologisk kontrolBilag A 8.23NYWebfiltrering
Teknologisk kontrolBilag A 8.24Bilag A 10.1.1
Bilag A 10.1.2
Brug af kryptografi
Teknologisk kontrolBilag A 8.25Bilag A 14.2.1Sikker udviklingslivscyklus
Teknologisk kontrolBilag A 8.26Bilag A 14.1.2
Bilag A 14.1.3
Applikationssikkerhedskrav
Teknologisk kontrolBilag A 8.27Bilag A 14.2.5Sikker systemarkitektur og ingeniørprincipper
Teknologisk kontrolBilag A 8.28NYSikker kodning
Teknologisk kontrolBilag A 8.29Bilag A 14.2.8
Bilag A 14.2.9
Sikkerhedstest i udvikling og accept
Teknologisk kontrolBilag A 8.30Bilag A 14.2.7Udliciteret udvikling
Teknologisk kontrolBilag A 8.31Bilag A 12.1.4
Bilag A 14.2.6
Adskillelse af udviklings-, test- og produktionsmiljøer
Teknologisk kontrolBilag A 8.32Bilag A 12.1.2
Bilag A 14.2.2
Bilag A 14.2.3
Bilag A 14.2.4
Change Management
Teknologisk kontrolBilag A 8.33Bilag A 14.3.1Testinformation
Teknologisk kontrolBilag A 8.34Bilag A 12.7.1Beskyttelse af informationssystemer under revisionstest

Hvem har ejerskab til bilag A 5.3?

Flere personer er ansvarlige for adskillelsen af ​​opgaver i ISO 27001, begyndende med et medlem af seniorledelsen. Denne person er ansvarlig for at sikre, at den indledende risikovurdering har fundet sted.

Som følge heraf bør andre grupper af kvalificerede medarbejdere tildeles processer, der gælder for forskellige dele af organisationen. Ordre for at forhindre useriøse medarbejdere i at underminere virksomhedens sikkerhed sker normalt ved at tildele opgaver til andre arbejdsenheder og afdelingsfordeling af it-relaterede drift- og vedligeholdelsesaktiviteter.

Funktionsadskillelsen kan ikke etableres korrekt uden en effektiv risikostyring strategi, et passende kontrolmiljø og et passende it-revisionsprogram.

Brug ISMS.online til din fordel

ISO 27001:2022 kræver kun, at du opdaterer dine ISMS-processer, så de afspejler de forbedrede Annex A-kontroller, og hvis dit team ikke kan administrere dette, kan ISMS.online det.

Foruden DPIA og andre relaterede persondatavurderinger, ligesom LIA'er, giver ISMS.online enkle, praktiske rammer og skabeloner til informationssikkerhed.

Med ISMS.online, kan du dokumentere procedurer og tjeklister for informationssikkerhedsstyringssystem for at sikre overholdelse af ISO 27001, hvilket automatiserer implementeringsprocessen.

ISMS.online giver dig mulighed for:

  • Opret en ISMS, der er kompatibel med ISO 27001 standarder.
  • Udfør opgaver og indsend bevis for, at de har opfyldt standardens krav.
  • Tildel opgaver og spor fremskridt hen imod overholdelse af loven.
  • Få adgang til et specialiseret team af rådgivere til at hjælpe dig hele vejen mod overholdelse.

Ved at bruge vores cloud-baserede platform kan du centralt administrere tjeklister, interagere med kolleger og bruge et omfattende sæt værktøjer til at hjælpe din organisation med at skabe og vedligeholde en ismer.

Kontakt i dag for book en demo.

Se vores platform
i aktion

Book en skræddersyet hands-on session
ud fra dine behov og mål
Book din demo

Sig hej til ISO 27001 succes

Få 81 % af arbejdet gjort for dig, og bliv certificeret hurtigere med ISMS.online

Book din demo
img

ISMS.online understøtter nu ISO 42001 - verdens første AI Management System. Klik for at finde ud af mere