Kontrol 6.2, ansættelsesvilkår og -vilkår i den nye ISO 27002: 2022 taler om behovet for kontraktlig aftale for at informere enhver ny medarbejder om deres ansvar såvel som organisationens ansvar over for informationssikkerhed.
Det betyder, at medarbejderne skal kende til virksomhedens informationssikkerhedspolitik, samt roller og ansvar for personer, der arbejder med informationssikkerhed i virksomheden. Dette kan gøres ved, at personalet underskriver en ansættelseskontrakt eller lignende.
En sådan kontraktlig aftale vil typisk skitsere de generelle krav vedr beskyttelse af informationsaktiver, herunder fysisk sikkerhed, miljøkontrol, adgangskontrol og beredskabsplanlægning samt en fortrolighedsaftale, hvis de vil arbejde med PII.
Informationssikkerhed er praksis med at forsvare information mod uautoriseret adgang, brug, offentliggørelse, afbrydelse, ændring, gennemlæsning, inspektion, registrering eller ødelæggelse. Det omfatter sikring af fortrolighed, integritet og tilgængelighed af data.
Med henblik på informationssikkerhed er at beskytte organisationens aktiver og intellektuelle ejendomsrettigheder fra angreb fra hackere og andre sikkerhedstrusler.
Informationssikkerhedstrusler er potentielle farer, som ondsindede aktører kan udgøre for organisationers data og infrastruktur. Det risici er ofte forbundet med dårlig informationssikkerhed praksis og/eller utilstrækkelige beskyttelsesforanstaltninger.
De mest almindelige trusler mod informationssikkerhed omfatter:
Informationssikkerhedstrusler udvikler sig konstant og vokser i kompleksitet. Truslerne kommer både udefra og inde i organisationen, og de kan slå til når som helst.
Attributter er en måde at gruppere kontrolelementer på. Det er nemmere at matche dit kontrolvalg til standard industrispecifikationer og terminologi, hvis du ser på kontrollens egenskaber. I kontrol 6.2 kan følgende attributter bruges.
Kontrol type | Informationssikkerhedsegenskaber | Cybersikkerhedskoncepter | Operationelle evner | Sikkerhedsdomæner |
---|---|---|---|---|
#Forebyggende | #Fortrolighed #Integritet #Tilgængelighed | #Beskytte | #Human Resource Security | #Governance og økosystem |
Formålet med kontrol 6.2 er at sikre, at alle medarbejdere har en forståelse for deres rolle i at beskytte virksomhedens aktiver og fortrolige oplysninger, især hvad angår den rolle, de er ansat til.
Kontrol 6.2 ansættelsesvilkår er en vigtig del af din organisationens informationssikkerhedsstyringssystem (ISMS). Det hjælper dig opfylde dine forpligtelser i henhold til GDPR og andre lovkrav vedrørende persondatabehandling og informationssikkerhed.
Formålet med denne kontrol er at sikre, at personalet forstår deres informationssikkerhedsansvar i organisationen.
For at hjælpe med at opnå dette, er det vigtigt, at medarbejderne bliver gjort opmærksomme på deres tavshedspligt og andre relevante vilkår og betingelser, før de påbegynder ansættelse i en organisation. Dette kan også omfatte eventuelle restriktioner for brugen af teknologi eller sociale medieplatforme.
Denne kontrol bør revideres årligt for at sikre, at eventuelle ændringer i organisationsstruktur eller procedurer afspejles i den dokumentation, der leveres til medarbejderne.
Den mest oplagte måde at opfylde kravene til kontrol 6.2, ansættelsesvilkår og -vilkår er at give alle medarbejdere en skriftlig ansættelseskontrakt eller tilbudsbrev, som beskriver alle vilkår og betingelser for deres ansættelse, især inden for informationssikkerhedsområdet .
Også de kontraktlige forpligtelser for personalet bør tage hensyn til organisationens informationssikkerhedspolitik og relevante emnespecifikke politikker, og følgende punkter bør være dækket godt ind i ansættelseskontrakten:
Endelig bør organisationen sikre, at personalet accepterer vilkår og betingelser vedrørende informationssikkerhed.
Kontrol 6.2 i ISO 27002:2022 er ikke ligefrem en ny kontrol i denne ISO-serie. Denne version af ISO 2022 blev udgivet i februar 27002 og er en opgradering af 2013-versionen. Derfor er kontrol 6.2 en modificeret version af kontrol 7.1.2 i ISO 27002:2013.
2022-versionen leveres med en attributtabel og en formålserklæring, som ikke er tilgængelig i kontrol 7.1.2.
Når det er sagt, er der ingen anden åbenbar forskel mellem de to kontroller bortset fra ændringen i kontrolnummeret. Selvom formuleringen af de to kontroller måske ikke er ens, er indholdet og konteksten stort set den samme.
Svaret er enkelt: Det afhænger af virksomhedens størrelse og den måde, dens medarbejdere er organiseret på.
I mindre virksomheder kan én person være ansvarlig for alle HR-funktioner (f.eks. rekruttering, kontrakter, uddannelse). Det kan også være muligt at uddelegere disse opgaver til en anden person i virksomheden. Denne person ville sikre sig, at kontrol 6.2 følges korrekt af alle medarbejdere, men ville ikke være ansvarlig for udviklingen eller fortolkningen af den.
Denne funktion kan også være et delt ansvar mellem alle ledere og supervisorer i hele organisationen – fra den administrerende direktør ned til mellemlederniveauerne.
Men for korrekt implementering af denne kontrol er det bedst, at HR-chefen er ansvarlig, med tilsyn fra ISMS manager.
Den nye ISO 27002:2022-standard er ikke en væsentlig opdatering. Som følge heraf behøver du ikke foretage væsentlige ændringer for at være i overensstemmelse med den seneste version af ISO 27002.
Ikke desto mindre, hvis du planlægger at implementere en ISMS (eller endda ISMS-certificering), er det afgørende, at du evaluerer den nuværende udgave af ISO 27002 og bekræfter, at dine sikkerhedsprocedurer er tilstrækkelige.
Yderligere oplysninger om, hvordan den nye ISO 27002 vil påvirke dine informationssikkerhedsoperationer og ISO 27001 certificering kan findes i vores ISO 27002:2022-håndbog, som er tilgængelig til gratis download på vores hjemmeside.
ISMS.online er en cloud-baseret løsning, der hjælper virksomheder med at vise overholdelse af ISO 27002. ISMS.online-løsningen kan bruges til at administrere kravene i ISO 27002 og sikre, at din organisation forbliver i overensstemmelse med den nye standard.
ISO 27002-standarden er blevet opdateret for at afspejle de voksende cybertrusler, vi står over for som samfund. Den nuværende standard blev først offentliggjort i 2005 og revideret i 2013 for at afspejle ændringer i teknologi, reguleringer og industristandarder. Den nye version af ISO 27002 inkorporerer disse opdateringer i ét dokument, ligesom den tilføjer nye krav til organisationer for at hjælpe dem bedre med at beskytte deres dataaktiver mod cyberangreb.
ISMS.online-løsningen hjælper organisationer med at implementere ISO 27002: 2022 ved at levere en letanvendelig ramme til dokumentation af informationssikkerhedspolitikker og -procedurer. Det giver også en central placering, hvor du kan gemme al din compliance-dokumentation, så den let kan tilgås af forskellige interessenter i virksomheden (f.eks. HR, IT).
Vores platform er brugervenlig og ligetil. Det er ikke kun for meget tekniske personer; det er for alle i din virksomhed.
Kontakt i dag for book en demo.
Vi giver dig et forspring på 81 %
fra det øjeblik du logger ind
Book din demo
ISO/IEC 27002:2022 kontrolidentifikator | ISO/IEC 27002:2013 Kontrolidentifikator | Kontrolnavn |
---|---|---|
5.7 | Ny | Trusselsintelligens |
5.23 | Ny | Informationssikkerhed til brug af cloud-tjenester |
5.30 | Ny | IKT-parathed til forretningskontinuitet |
7.4 | Ny | Fysisk sikkerhedsovervågning |
8.9 | Ny | Konfigurationsstyring |
8.10 | Ny | Sletning af oplysninger |
8.11 | Ny | Datamaskering |
8.12 | Ny | Forebyggelse af datalækage |
8.16 | Ny | Overvågning af aktiviteter |
8.23 | Ny | Webfiltrering |
8.28 | Ny | Sikker kodning |
ISO/IEC 27002:2022 kontrolidentifikator | ISO/IEC 27002:2013 Kontrolidentifikator | Kontrolnavn |
---|---|---|
6.1 | 07.1.1 | Screening |
6.2 | 07.1.2 | Vilkår og betingelser for ansættelse |
6.3 | 07.2.2 | Informationssikkerhedsbevidsthed, uddannelse og træning |
6.4 | 07.2.3 | Disciplinær proces |
6.5 | 07.3.1 | Ansvar efter opsigelse eller ændring af ansættelsesforhold |
6.6 | 13.2.4 | Aftaler om fortrolighed eller tavshedspligt |
6.7 | 06.2.2 | Fjernbetjening |
6.8 | 16.1.2, 16.1.3 | Informationssikkerhedshændelsesrapportering |
ISO/IEC 27002:2022 kontrolidentifikator | ISO/IEC 27002:2013 Kontrolidentifikator | Kontrolnavn |
---|---|---|
7.1 | 11.1.1 | Fysiske sikkerhedsomkredse |
7.2 | 11.1.2, 11.1.6 | Fysisk adgang |
7.3 | 11.1.3 | Sikring af kontorer, lokaler og faciliteter |
7.4 | Ny | Fysisk sikkerhedsovervågning |
7.5 | 11.1.4 | Beskyttelse mod fysiske og miljømæssige trusler |
7.6 | 11.1.5 | Arbejde i sikre områder |
7.7 | 11.2.9 | Overskueligt skrivebord og klar skærm |
7.8 | 11.2.1 | Udstyrsplacering og beskyttelse |
7.9 | 11.2.6 | Sikkerhed af aktiver uden for lokalerne |
7.10 | 08.3.1, 08.3.2, 08.3.3, 11.2.5 | Lagermedier |
7.11 | 11.2.2 | Understøttende hjælpeprogrammer |
7.12 | 11.2.3 | Kabler sikkerhed |
7.13 | 11.2.4 | Vedligeholdelse af udstyr |
7.14 | 11.2.7 | Sikker bortskaffelse eller genbrug af udstyr |