ISO 27002:2022, Kontrol 5.31 – Juridiske, lovpligtige, regulatoriske og kontraktlige krav

ISO 27002:2022 Reviderede kontroller

Book en demo

tæt på,af,teenager,med,mørk,hud,hænder,på,tastatur,indtastning

Formål med kontrol 5.31

Love, regler og kontraktmæssige krav udgør en stor del af en organisations informationssikkerhedsansvar.

Organisationer bør til enhver tid have en klar forståelse af deres forpligtelser og være parate til at tilpasse deres informationssikkerhedspraksis i overensstemmelse med deres rolle som ansvarlig databehandler.

Det er vigtigt at bemærke, at Control 5.31 ikke angiver nogen specifikke juridiske, regulatoriske eller kontraktmæssige vilkår, som organisationer enten har brug for at håndhæve eller forblive i overensstemmelse med, og den indeholder heller ikke en procedure for udformning af kontrakter. Kontrol 5.31 fokuserer i stedet på hvad organisationer skal overveje fra en informationssikkerhed perspektiv, relateret til deres unikke krav.

Attributter tabel

Kontrol 5.31 er en forebyggende kontrol at ændrer risikoen ved at tilbyde vejledning i, hvordan man opererer med en robust informationssikkerhedspolitik der opretholder overholdelse inden for alle relevante juridiske og regulatoriske miljøer.

Kontrol typeInformationssikkerhedsegenskaberCybersikkerhedskoncepterOperationelle evnerSikkerhedsdomæner
#Forebyggende#Fortrolighed
#Integritet
#Tilgængelighed
#Identificere#Juridisk og overholdelse#Governance og økosystem
#Beskyttelse
Opdateret til ISO 27001 2022
  • 81 % af arbejdet udført for dig
  • Assured Results Metode til certificeringssucces
  • Spar tid, penge og besvær
Book din demo
img

Generel vejledning om kontrol 5.31

Der er 5 generelle vejledningspunkter at overveje. Organisationer bør huske deres juridiske, lovbestemte, regulatoriske og kontraktmæssige krav, når:

  1. Udarbejdelse og/eller ændring af deres informationssikkerhedsprocedurer og intern politik Dokumenter.
  2. Design, ændring eller implementering af informationssikkerhedskontroller.
  3. Kategorisering af oplysninger, når de overvejer deres bredere informationssikkerhedskrav, enten til organisatoriske formål eller relateret til deres forhold til en tredjepart (leverandører osv.)
  4. gennemgår risikovurderinger vedrørende informationssikkerhed aktiviteter, herunder interne roller og ansvar relateret til en organisationsstruktur.
  5. Etablering af arten af ​​et leverandørforhold og deres kontraktlige forpligtelser under hele leveringen af ​​produkter og tjenester.

Lovgivnings- og reguleringsvejledning

Organisationer bør "definere og dokumentere" interne processer og ansvar der giver dem mulighed for at:

  1. Identificere, analysere og forstå deres lovgivningsmæssige og regulatoriske forpligtelser i forbindelse med informationssikkerhed, herunder periodiske gennemgange af lovgivning og regler.
  2. Sørg for, at de forbliver kompatible på tværs af alle lovgivningsmæssige og regulatoriske miljøer i de lande, de opererer i. Dette omfatter brugen af ​​produkter og tjenester, der kommer uden for det land, de normalt opererer i.

Kryptografisk vejledning

Inden for IKT er 'kryptografi' en metode til at beskytte information og kommunikation ved hjælp af koder.

Som sådan involverer hele konceptet med kryptering og kryptografi normalt specifikke juridiske krav og en betydelig mængde emnespecifik reguleringsvejledning, der skal overholdes.

Med det i tankerne skal følgende vejledning tages i betragtning:

  1. Love om import og/eller eksport af hardware eller software, som enten udfører en dedikeret kryptografisk funktion eller har evnen til at udføre denne funktion.
  2. Love vedrørende begrænsning af kryptografiske funktioner.
  3. Enhver adgang til krypteret information, som myndigheder i et land eller en region har ret til at anmode og håndhæve.
  4. Gyldigheden og sandheden af ​​tre digitale nøgleelementer af krypteret information:

    a) Underskrifter
    b) Sæler
    c) Certifikater

Få et forspring
på ISO 27002

Den eneste overholdelse
løsning du har brug for
Book din demo

Vi er omkostningseffektive og hurtige

Find ud af, hvordan det vil øge dit investeringsafkast
Få dit tilbud

Kontraktlig vejledning

Organisationer bør overveje deres informationssikkerhedsforpligtelser, når de udarbejder eller underskriver juridisk bindende kontrakter med kunder, leverandører eller leverandører (herunder forsikringspolicer og kontrakter).

Se Kontrol 5.20 for yderligere vejledning vedrørende leverandørkontrakter.

Understøttende kontroller

  • 5.20

Ændringer og forskelle fra ISO 27002:2013

27002:2022-5.31 erstatter to kontroller fra 27002:2013-18.1.2 (Immaterielle rettigheder).

  1. 18.1.1 – Identifikation af gældende lovgivning og kontraktlige krav
  2. 18.1.5 – Regulering af kryptografiske kontroller

Mens 27002:2013-18.1.1 tilbyder minimal vejledning udover behovet for "ledere" til at identificere al lovgivning, som deres type virksomhed berettiger, diskuterer 27002:2022-5.31 overholdelse på tværs af lovgivningsmæssige, regulatoriske og kryptografiske miljøer, samt tilbyder nogle generaliserede vejledningspunkter og gå i langt flere detaljer med hensyn til, hvordan man holder sig på den rigtige side af enhver gældende lovgivning eller regler.

Hvad kryptering angår, overholder 27002:2022-5.31 de samme principper som 27002:2013-18.1.5 og indeholder de samme underliggende vejledningspunkter, men går et skridt videre ved at bede organisationer om at overveje hardware og software, der har potentiale til at bære ud af kryptografiske funktioner.

Hvordan ISMS.online hjælper

ISO 27002 implementering er enklere med vores trin-for-trin tjekliste, der guider dig gennem hele processen, fra at definere omfanget af dit ISMS til risikoidentifikation og kontrolimplementering.

Kontakt i dag for book en demo.

ISMS.online er en
one-stop-løsning, der radikalt fremskyndede vores implementering.

Evan Harris
Grundlægger & COO, peppy

Book din demo

Organisatoriske kontroller

ISO/IEC 27002:2022 kontrolidentifikatorISO/IEC 27002:2013 KontrolidentifikatorKontrolnavn
5.105.1.1, 05.1.2Politikker for informationssikkerhed
5.206.1.1Informationssikkerhedsroller og -ansvar
5.306.1.2Opdeling af pligter
5.407.2.1Ledelsesansvar
5.506.1.3Kontakt med myndigheder
5.606.1.4Kontakt til særlige interessegrupper
5.7NyTrusselsintelligens
5.806.1.5, 14.1.1Informationssikkerhed i projektledelse
5.908.1.1, 08.1.2Opgørelse af information og andre tilhørende aktiver
5.1008.1.3, 08.2.3Acceptabel brug af information og andre tilknyttede aktiver
5.1108.1.4Tilbagelevering af aktiver
5.12 08.2.1Klassificering af oplysninger
5.1308.2.2Mærkning af information
5.1413.2.1, 13.2.2, 13.2.3Informationsoverførsel
5.1509.1.1, 09.1.2Adgangskontrol
5.1609.2.1Identitetsstyring
5.17 09.2.4, 09.3.1, 09.4.3Godkendelsesoplysninger
5.1809.2.2, 09.2.5, 09.2.6Adgangsrettigheder
5.1915.1.1Informationssikkerhed i leverandørforhold
5.2015.1.2Håndtering af informationssikkerhed inden for leverandøraftaler
5.2115.1.3Håndtering af informationssikkerhed i IKT-forsyningskæden
5.2215.2.1, 15.2.2Overvågning, gennemgang og forandringsledelse af leverandørydelser
5.23NyInformationssikkerhed til brug af cloud-tjenester
5.2416.1.1Planlægning og forberedelse af informationssikkerhedshændelser
5.2516.1.4Vurdering og beslutning om informationssikkerhedshændelser
5.2616.1.5Reaktion på informationssikkerhedshændelser
5.2716.1.6Lær af informationssikkerhedshændelser
5.2816.1.7Indsamling af beviser
5.2917.1.1, 17.1.2, 17.1.3Informationssikkerhed under afbrydelse
5.30NyIKT-parathed til forretningskontinuitet
5.3118.1.1, 18.1.5Lovmæssige, lovpligtige, regulatoriske og kontraktmæssige krav
5.3218.1.2Intellektuelle ejendomsrettigheder
5.3318.1.3Beskyttelse af optegnelser
5.3418.1.4Privatliv og beskyttelse af PII
5.3518.2.1Uafhængig gennemgang af informationssikkerhed
5.3618.2.2, 18.2.3Overholdelse af politikker, regler og standarder for informationssikkerhed
5.3712.1.1Dokumenterede driftsprocedurer
Vi kan ikke komme i tanke om nogen virksomhed, hvis service kan holde et lys til ISMS.online.
Vivian Kroner
ISO 27001, 27701 og GDPR lead implementer Aperian Global
100 % af vores brugere består certificeringen første gang
Book din demo

ISMS.online understøtter nu ISO 42001 - verdens første AI Management System. Klik for at finde ud af mere