ISO 27002:2022, Kontrol 5.13 – Mærkning af information

ISO 27002:2022 Reviderede kontroller

Book en demo

tæt på,billede, af, afrikansk, barn, browsing, internet, på, bærbar computer., hænder

Mærkning af information er en procedure, der gør det muligt for organisationer at omsætte deres informationsklassificeringsordning i praksis ved at knytte klassifikationsmærker til relevante informationsaktiver.

Kontrol 5.13 omhandler, hvordan organisationer skal udvikle, implementere og administrere en robust informationsmærkningsprocedure baseret på klassifikationsskemaet vedtaget gennem Kontrol 5.12.

Formål med kontrol 5.13

5.13 er en forebyggende kontrol, der beskytter informationsaktiver mod sikkerhedsrisici ved at hjælpe organisationer med at opnå to forskellige formål:

  • Gør det nemmere at demonstrere klassificeringsniveauet for hvert informationsaktiv, når oplysningerne kommunikeres internt og eksternt, og når de tilgås og bruges af medarbejdere og tredjeparter.
  • Strømlining af processen med at automatisere informationshåndtering og -behandling.

Attributter tabel

Kontrol typeInformationssikkerhedsegenskaberCybersikkerhedskoncepterOperationelle evnerSikkerhedsdomæner
#Forebyggende#Fortrolighed
#Integritet
#Tilgængelighed
#Beskytte#Informationsbeskyttelse#Forsvar
#Beskyttelse
Betroet af virksomheder overalt
  • Enkel og nem at bruge
  • Designet til ISO 27001 succes
  • Sparer dig tid og penge
Book din demo
img

Ejerskab af kontrol 5.13

I betragtning af, at tilføjelse af metadata til digitale aktiver er den primære måde at mærke informationsaktiver på, skal metadataadministratorer være ansvarlige for korrekt implementering af mærkningsproceduren.

Udover metadataforvalterne skal aktivejere med adgangs- og ændringsautorisationer være ansvarlige for korrekt mærkning af alle dataaktiver og skal foretage nødvendige ændringer af mærkning, hvis det er nødvendigt.

Generel vejledning om, hvordan man overholder

Kontrol 5.13 identificerer fire specifikke trin, som organisationer bør implementere for at udføre mærkning af information i overensstemmelse med 5.13.

Udvikle og implementere en informationsmærkningsprocedure

Organisationer bør udvikle en organisationsdækkende informationsmærkningsprocedure, der overholder informationsklassifikationsskemaet, der er oprettet i overensstemmelse med kontrol 5.12.

Endvidere kræver 5.13, at denne procedure udvides til at omfatte alle informationsaktiver, uanset om de er i digitalt eller papirformat, og at etiketterne skal være lette at genkende.

Selvom der ikke er nogen grænse for, hvad dette Proceduredokument kan indeholde, angiver Kontrol 5.13, at Procedurerne mindst skal omfatte følgende:

  • Beskrivelse af metoderne til at vedhæfte etiketter til informationsaktiver afhængigt af lagringsmediet og hvordan der tilgås data.
  • Hvor etiketterne skal vedhæftes for hver type informationsaktiv.
  • Hvilke informationsaktiver vil ikke blive mærket, hvis nogen. For eksempel kan en organisation undlade at mærke offentlige data for at strømline informationsmærkningsprocessen.
  • Beskrivelse af foranstaltninger for tilfælde, hvor det ikke er muligt at mærke visse typer information på grund af tekniske, juridiske eller kontraktmæssige begrænsninger.
  • Reglerne om, hvordan mærkning af oplysninger, der sendes til interne eller eksterne parter, skal håndteres.
  • For digitale aktiver skal Proceduren forklare, hvordan metadataene skal indsættes.
  • Navne på etiketter, der skal bruges til alle aktiver.

Giv personalet tilstrækkelig træning i, hvordan man overholder mærkningsproceduren

Proceduren for mærkning af information kan kun være effektiv i det omfang, personalet og andre relevante interessenter er velinformerede om, hvordan man korrekt mærker information, og hvordan man håndterer mærkede informationsaktiver.

Derfor bør organisationer give personale og andre relevante parter træning i proceduren.

Brug metadata til mærkning af digitale informationsaktiver

5.13 kræver brug af metadata til mærkning af digitale informationsaktiver.

Endvidere bemærkes det, at metadataene bør implementeres på en måde, der gør det nemt og effektivt at identificere og søge efter information og også på en måde, der strømliner beslutningsprocessen mellem systemer relateret til mærket information.

Træf ekstra foranstaltninger for at mærke følsomme data, der kan strømme ud af systemet

I betragtning af de risici, der er forbundet med udadgående overførsel af følsomme data fra systemer, anbefaler 5.13 organisationer at mærke disse informationsaktiver med dem, der er mest passende i forhold til niveauet af kritik og følsomhed af de pågældende oplysninger.

Få et forspring
på ISO 27002

Den eneste overholdelse
løsning du har brug for
Book din demo

Opdateret til ISO 27001 2022
  • 81 % af arbejdet udført for dig
  • Assured Results Metode til certificeringssucces
  • Spar tid, penge og besvær
Book din demo
img

Supplerende vejledning om kontrol 5.13

5.13 fremhæver, at identifikation og nøjagtig mærkning af klassificerede oplysninger er afgørende for sikkerheden i forbindelse med datadelingsoperationer.

Ud over de fire specifikke trin beskrevet ovenfor, anbefaler 5.13 også, at organisationer indsætter yderligere metadatapunkter såsom navnet på den proces, der skabte informationsaktivet, og tidspunktet for en sådan oprettelse.

Desuden henviser 5.13 til de almindelige mærkningsteknikker, som organisationer kan implementere:

  • Fysiske mærker
  • Headers og footers
  • Metadata
  • vandmærkning
  • Gummi-stempler

Endelig understreger 5.13, at mærkning af informationsaktiver som "fortrolige" og "klassificerede" kan have utilsigtede konsekvenser, fordi det kan gøre det lettere for ondsindede aktører at søge igennem og finde følsomme informationsaktiver.

Ændringer og forskelle fra ISO 27002:2013

27002:2022/5.13 erstatter 27002:2013/8.2.2 (Mærkning af oplysninger).

Mens de to kontroller til en vis grad ligner hinanden, er der to vigtige forskelle, som gør 2022-versionen mere omfattende.

Nye krav til brug af metadata

Mens 2013-versionen omtalte metadata som en mærkningsteknik, pålagde den ingen specifikke forpligtelser for overholdelse ved brug af metadata.

I modsætning hertil stiller 2022-versionen strenge krav til, hvordan man bruger metadatateknik. For at illustrere kræver 2022-versionen, at:

  • Metadata føjes til information på en måde, der gør det nemt at identificere, administrere og opdage information på en effektiv måde.
  • Metadata for navnet på den organisatoriske proces, der skabte et bestemt aktiv, og dets tidspunkt skal indsættes.

Indholdet af informationsmærkningsproceduren skal være mere detaljeret

I modsætning til 2022-versionen specificerede 2013-versionen ikke det minimumsindhold, der skulle inkluderes i en informationsmærkningsprocedure.

Hvordan ISMS.online hjælper

ISO 27002 implementering er enklere med vores trin-for-trin tjekliste, der guider dig gennem hele processen, fra at definere omfanget af dit ISMS til risikoidentifikation og kontrolimplementering.

Vores platform er intuitiv og nem at bruge. Det er ikke kun for meget tekniske mennesker; det er for alle i din organisation. Vi opfordrer dig til at involvere medarbejdere på alle niveauer af din virksomhed i processen med at opbygge din ismer, fordi det hjælper dig med at bygge et virkelig bæredygtigt system.

Kontakt i dag for book en demo.

Er du klar til
den nye ISO 27002

Vi giver dig et forspring på 81 %
fra det øjeblik du logger ind
Book din demo

Ny kontrol

ISO/IEC 27002:2022 kontrolidentifikatorISO/IEC 27002:2013 KontrolidentifikatorKontrolnavn
5.7NyTrusselsintelligens
5.23NyInformationssikkerhed til brug af cloud-tjenester
5.30NyIKT-parathed til forretningskontinuitet
7.4NyFysisk sikkerhedsovervågning
8.9NyKonfigurationsstyring
8.10NySletning af oplysninger
8.11NyDatamaskering
8.12NyForebyggelse af datalækage
8.16NyOvervågning af aktiviteter
8.23NyWebfiltrering
8.28NySikker kodning

Organisatoriske kontroller

ISO/IEC 27002:2022 kontrolidentifikatorISO/IEC 27002:2013 KontrolidentifikatorKontrolnavn
5.105.1.1, 05.1.2Politikker for informationssikkerhed
5.206.1.1Informationssikkerhedsroller og -ansvar
5.306.1.2Opdeling af pligter
5.407.2.1Ledelsesansvar
5.506.1.3Kontakt med myndigheder
5.606.1.4Kontakt til særlige interessegrupper
5.7NyTrusselsintelligens
5.806.1.5, 14.1.1Informationssikkerhed i projektledelse
5.908.1.1, 08.1.2Opgørelse af information og andre tilhørende aktiver
5.1008.1.3, 08.2.3Acceptabel brug af information og andre tilknyttede aktiver
5.1108.1.4Tilbagelevering af aktiver
5.12 08.2.1Klassificering af oplysninger
5.1308.2.2Mærkning af information
5.1413.2.1, 13.2.2, 13.2.3Informationsoverførsel
5.1509.1.1, 09.1.2Adgangskontrol
5.1609.2.1Identitetsstyring
5.17 09.2.4, 09.3.1, 09.4.3Godkendelsesoplysninger
5.1809.2.2, 09.2.5, 09.2.6Adgangsrettigheder
5.1915.1.1Informationssikkerhed i leverandørforhold
5.2015.1.2Håndtering af informationssikkerhed inden for leverandøraftaler
5.2115.1.3Håndtering af informationssikkerhed i IKT-forsyningskæden
5.2215.2.1, 15.2.2Overvågning, gennemgang og forandringsledelse af leverandørydelser
5.23NyInformationssikkerhed til brug af cloud-tjenester
5.2416.1.1Planlægning og forberedelse af informationssikkerhedshændelser
5.2516.1.4Vurdering og beslutning om informationssikkerhedshændelser
5.2616.1.5Reaktion på informationssikkerhedshændelser
5.2716.1.6Lær af informationssikkerhedshændelser
5.2816.1.7Indsamling af beviser
5.2917.1.1, 17.1.2, 17.1.3Informationssikkerhed under afbrydelse
5.30NyIKT-parathed til forretningskontinuitet
5.3118.1.1, 18.1.5Lovmæssige, lovpligtige, regulatoriske og kontraktmæssige krav
5.3218.1.2Intellektuelle ejendomsrettigheder
5.3318.1.3Beskyttelse af optegnelser
5.3418.1.4Privatliv og beskyttelse af PII
5.3518.2.1Uafhængig gennemgang af informationssikkerhed
5.3618.2.2, 18.2.3Overholdelse af politikker, regler og standarder for informationssikkerhed
5.3712.1.1Dokumenterede driftsprocedurer

People Controls

ISO/IEC 27002:2022 kontrolidentifikatorISO/IEC 27002:2013 KontrolidentifikatorKontrolnavn
6.107.1.1Screening
6.207.1.2Vilkår og betingelser for ansættelse
6.307.2.2Informationssikkerhedsbevidsthed, uddannelse og træning
6.407.2.3Disciplinær proces
6.507.3.1Ansvar efter opsigelse eller ændring af ansættelsesforhold
6.613.2.4Aftaler om fortrolighed eller tavshedspligt
6.706.2.2Fjernbetjening
6.816.1.2, 16.1.3Informationssikkerhedshændelsesrapportering

Fysiske kontroller

ISO/IEC 27002:2022 kontrolidentifikatorISO/IEC 27002:2013 KontrolidentifikatorKontrolnavn
7.111.1.1Fysiske sikkerhedsomkredse
7.211.1.2, 11.1.6Fysisk adgang
7.311.1.3Sikring af kontorer, lokaler og faciliteter
7.4NyFysisk sikkerhedsovervågning
7.511.1.4Beskyttelse mod fysiske og miljømæssige trusler
7.611.1.5Arbejde i sikre områder
7.711.2.9Overskueligt skrivebord og klar skærm
7.811.2.1Udstyrsplacering og beskyttelse
7.911.2.6Sikkerhed af aktiver uden for lokalerne
7.1008.3.1, 08.3.2, 08.3.3, 11.2.5Lagermedier
7.1111.2.2Understøttende hjælpeprogrammer
7.1211.2.3Kabler sikkerhed
7.1311.2.4Vedligeholdelse af udstyr
7.1411.2.7Sikker bortskaffelse eller genbrug af udstyr

Teknologisk kontrol

ISO/IEC 27002:2022 kontrolidentifikatorISO/IEC 27002:2013 KontrolidentifikatorKontrolnavn
8.106.2.1, 11.2.8Bruger slutpunktsenheder
8.209.2.3Privilegerede adgangsrettigheder
8.309.4.1Begrænsning af informationsadgang
8.409.4.5Adgang til kildekode
8.509.4.2Sikker autentificering
8.612.1.3Kapacitetsstyring
8.712.2.1Beskyttelse mod malware
8.812.6.1, 18.2.3Håndtering af tekniske sårbarheder
8.9NyKonfigurationsstyring
8.10NySletning af oplysninger
8.11NyDatamaskering
8.12NyForebyggelse af datalækage
8.1312.3.1Sikkerhedskopiering af information
8.1417.2.1Redundans af informationsbehandlingsfaciliteter
8.1512.4.1, 12.4.2, 12.4.3Logning
8.16NyOvervågning af aktiviteter
8.1712.4.4Ur synkronisering
8.1809.4.4Brug af privilegerede hjælpeprogrammer
8.1912.5.1, 12.6.2Installation af software på operativsystemer
8.2013.1.1Netværkssikkerhed
8.2113.1.2Sikkerhed af netværkstjenester
8.2213.1.3Adskillelse af netværk
8.23NyWebfiltrering
8.2410.1.1, 10.1.2Brug af kryptografi
8.2514.2.1Sikker udviklingslivscyklus
8.2614.1.2, 14.1.3Krav til applikationssikkerhed
8.2714.2.5Sikker systemarkitektur og tekniske principper
8.28NySikker kodning
8.2914.2.8, 14.2.9Sikkerhedstest i udvikling og accept
8.3014.2.7Udliciteret udvikling
8.3112.1.4, 14.2.6Adskillelse af udviklings-, test- og produktionsmiljøer
8.3212.1.2, 14.2.2, 14.2.3, 14.2.4Forandringsledelse
8.3314.3.1Testinformation
8.3412.7.1Beskyttelse af informationssystemer under revisionstest
Få et forspring på ISO 27001
  • Alt sammen opdateret med 2022 kontrolsættet
  • Foretag 81 % fremskridt fra det øjeblik, du logger ind
  • Enkel og nem at bruge
Book din demo
img

ISMS.online understøtter nu ISO 42001 - verdens første AI Management System. Klik for at finde ud af mere