ISO 27002:2022, Kontrol 6.2 – Ansættelsesvilkår og -betingelser

ISO 27002:2022 Reviderede kontroller

Book en demo

fra,over,af,gruppe,af,forskellige,kolleger,i,formelle,tøj

Hvad er kontrol 6.2 – Ansættelsesvilkår og -vilkår?

Kontrol 6.2, ansættelsesvilkår og -vilkår i den nye ISO 27002: 2022 taler om behovet for kontraktlig aftale for at informere enhver ny medarbejder om deres ansvar såvel som organisationens ansvar over for informationssikkerhed.

Det betyder, at medarbejderne skal kende til virksomhedens informationssikkerhedspolitik, samt roller og ansvar for personer, der arbejder med informationssikkerhed i virksomheden. Dette kan gøres ved, at personalet underskriver en ansættelseskontrakt eller lignende.

En sådan kontraktlig aftale vil typisk skitsere de generelle krav vedr beskyttelse af informationsaktiver, herunder fysisk sikkerhed, miljøkontrol, adgangskontrol og beredskabsplanlægning samt en fortrolighedsaftale, hvis de vil arbejde med PII.

Informationssikkerhed forklaret

Informationssikkerhed er praksis med at forsvare information mod uautoriseret adgang, brug, offentliggørelse, afbrydelse, ændring, gennemlæsning, inspektion, registrering eller ødelæggelse. Det omfatter sikring af fortrolighed, integritet og tilgængelighed af data.

Med henblik på informationssikkerhed er at beskytte organisationens aktiver og intellektuelle ejendomsrettigheder fra angreb fra hackere og andre sikkerhedstrusler.

Informationssikkerhedstrusler forklaret

Informationssikkerhedstrusler er potentielle farer, som ondsindede aktører kan udgøre for organisationers data og infrastruktur. Det risici er ofte forbundet med dårlig informationssikkerhed praksis og/eller utilstrækkelige beskyttelsesforanstaltninger.

De mest almindelige trusler mod informationssikkerhed omfatter:

  • Databrænkelser og tab.
  • Phishing-angreb.
  • Malware og ransomware.
  • Virus- og ormeinfektioner.
  • DDoS-angreb.

Informationssikkerhedstrusler udvikler sig konstant og vokser i kompleksitet. Truslerne kommer både udefra og inde i organisationen, og de kan slå til når som helst.

Få et forspring på ISO 27001
  • Alt sammen opdateret med 2022 kontrolsættet
  • Foretag 81 % fremskridt fra det øjeblik, du logger ind
  • Enkel og nem at bruge
Book din demo
img

Attributter tabel

Attributter er en måde at gruppere kontrolelementer på. Det er nemmere at matche dit kontrolvalg til standard industrispecifikationer og terminologi, hvis du ser på kontrollens egenskaber. I kontrol 6.2 kan følgende attributter bruges.

Kontrol typeInformationssikkerhedsegenskaber CybersikkerhedskoncepterOperationelle evner Sikkerhedsdomæner
#Forebyggende#Fortrolighed
#Integritet
#Tilgængelighed
#Beskytte#Human Resource Security#Governance og økosystem

Hvad er formålet med kontrol 6.2?

Formålet med kontrol 6.2 er at sikre, at alle medarbejdere har en forståelse for deres rolle i at beskytte virksomhedens aktiver og fortrolige oplysninger, især hvad angår den rolle, de er ansat til.

Forpligtelser under kontrol 6.2

Kontrol 6.2 ansættelsesvilkår er en vigtig del af din organisationens informationssikkerhedsstyringssystem (ISMS). Det hjælper dig opfylde dine forpligtelser i henhold til GDPR og andre lovkrav vedrørende persondatabehandling og informationssikkerhed.

Formålet med denne kontrol er at sikre, at personalet forstår deres informationssikkerhedsansvar i organisationen.

For at hjælpe med at opnå dette, er det vigtigt, at medarbejderne bliver gjort opmærksomme på deres tavshedspligt og andre relevante vilkår og betingelser, før de påbegynder ansættelse i en organisation. Dette kan også omfatte eventuelle restriktioner for brugen af ​​teknologi eller sociale medieplatforme.

Denne kontrol bør revideres årligt for at sikre, at eventuelle ændringer i organisationsstruktur eller procedurer afspejles i den dokumentation, der leveres til medarbejderne.

Hvad er involveret, og hvordan opfylder du kravene

Den mest oplagte måde at opfylde kravene til kontrol 6.2, ansættelsesvilkår og -vilkår er at give alle medarbejdere en skriftlig ansættelseskontrakt eller tilbudsbrev, som beskriver alle vilkår og betingelser for deres ansættelse, især inden for informationssikkerhedsområdet .

Også de kontraktlige forpligtelser for personalet bør tage hensyn til organisationens informationssikkerhedspolitik og relevante emnespecifikke politikker, og følgende punkter bør være dækket godt ind i ansættelseskontrakten:

  • fortroligheds- eller tavshedspligtaftaler, som personale, der får adgang til fortrolige oplysninger, skal underskrive, før de får adgang til oplysninger og andre tilknyttede aktiver;
  • juridiske ansvar og rettigheder [f.eks. vedrørende ophavsretslovgivning eller databeskyttelseslovgivning;
  • ansvar for klassificering af information og ledelse af organisationens
  • information og andre tilknyttede aktiver, informationsbehandlingsfaciliteter og informationstjenester, der håndteres af personalet;
  • ansvar for håndtering af oplysninger modtaget fra interesserede parter;
  • handlinger, der skal træffes, hvis personalet tilsidesætter organisationens sikkerhedskrav.

Endelig bør organisationen sikre, at personalet accepterer vilkår og betingelser vedrørende informationssikkerhed.

Få et forspring
på ISO 27002

Den eneste overholdelse
løsning du har brug for
Book din demo

Opdateret til ISO 27001 2022
  • 81 % af arbejdet udført for dig
  • Assured Results Metode til certificeringssucces
  • Spar tid, penge og besvær
Book din demo
img

Ændringer og forskelle fra ISO 27002:2013

Kontrol 6.2 i ISO 27002:2022 er ikke ligefrem en ny kontrol i denne ISO-serie. Denne version af ISO 2022 blev udgivet i februar 27002 og er en opgradering af 2013-versionen. Derfor er kontrol 6.2 en modificeret version af kontrol 7.1.2 i ISO 27002:2013.

2022-versionen leveres med en attributtabel og en formålserklæring, som ikke er tilgængelig i kontrol 7.1.2.

Når det er sagt, er der ingen anden åbenbar forskel mellem de to kontroller bortset fra ændringen i kontrolnummeret. Selvom formuleringen af ​​de to kontroller måske ikke er ens, er indholdet og konteksten stort set den samme.

Hvem er ansvarlig for denne proces?

Svaret er enkelt: Det afhænger af virksomhedens størrelse og den måde, dens medarbejdere er organiseret på.

I mindre virksomheder kan én person være ansvarlig for alle HR-funktioner (f.eks. rekruttering, kontrakter, uddannelse). Det kan også være muligt at uddelegere disse opgaver til en anden person i virksomheden. Denne person ville sikre sig, at kontrol 6.2 følges korrekt af alle medarbejdere, men ville ikke være ansvarlig for udviklingen eller fortolkningen af ​​den.

Denne funktion kan også være et delt ansvar mellem alle ledere og supervisorer i hele organisationen – fra den administrerende direktør ned til mellemlederniveauerne.

Men for korrekt implementering af denne kontrol er det bedst, at HR-chefen er ansvarlig, med tilsyn fra ISMS manager.

Hvad betyder disse ændringer for dig?

Den nye ISO 27002:2022-standard er ikke en væsentlig opdatering. Som følge heraf behøver du ikke foretage væsentlige ændringer for at være i overensstemmelse med den seneste version af ISO 27002.

Ikke desto mindre, hvis du planlægger at implementere en ISMS (eller endda ISMS-certificering), er det afgørende, at du evaluerer den nuværende udgave af ISO 27002 og bekræfter, at dine sikkerhedsprocedurer er tilstrækkelige.

Yderligere oplysninger om, hvordan den nye ISO 27002 vil påvirke dine informationssikkerhedsoperationer og ISO 27001 certificering kan findes i vores ISO 27002:2022-håndbog, som er tilgængelig til gratis download på vores hjemmeside.

Hvordan ISMS.Online hjælper

ISMS.online er en cloud-baseret løsning, der hjælper virksomheder med at vise overholdelse af ISO 27002. ISMS.online-løsningen kan bruges til at administrere kravene i ISO 27002 og sikre, at din organisation forbliver i overensstemmelse med den nye standard.

ISO 27002-standarden er blevet opdateret for at afspejle de voksende cybertrusler, vi står over for som samfund. Den nuværende standard blev først offentliggjort i 2005 og revideret i 2013 for at afspejle ændringer i teknologi, reguleringer og industristandarder. Den nye version af ISO 27002 inkorporerer disse opdateringer i ét dokument, ligesom den tilføjer nye krav til organisationer for at hjælpe dem bedre med at beskytte deres dataaktiver mod cyberangreb.

ISMS.online-løsningen hjælper organisationer med at implementere ISO 27002: 2022 ved at levere en letanvendelig ramme til dokumentation af informationssikkerhedspolitikker og -procedurer. Det giver også en central placering, hvor du kan gemme al din compliance-dokumentation, så den let kan tilgås af forskellige interessenter i virksomheden (f.eks. HR, IT).

Vores platform er brugervenlig og ligetil. Det er ikke kun for meget tekniske personer; det er for alle i din virksomhed.

Kontakt i dag for book en demo.

Er du klar til
den nye ISO 27002

Vi giver dig et forspring på 81 %
fra det øjeblik du logger ind
Book din demo

Organisatoriske kontroller

ISO/IEC 27002:2022 kontrolidentifikatorISO/IEC 27002:2013 KontrolidentifikatorKontrolnavn
5.105.1.1, 05.1.2Politikker for informationssikkerhed
5.206.1.1Informationssikkerhedsroller og -ansvar
5.306.1.2Opdeling af pligter
5.407.2.1Ledelsesansvar
5.506.1.3Kontakt med myndigheder
5.606.1.4Kontakt til særlige interessegrupper
5.7NyTrusselsintelligens
5.806.1.5, 14.1.1Informationssikkerhed i projektledelse
5.908.1.1, 08.1.2Opgørelse af information og andre tilhørende aktiver
5.1008.1.3, 08.2.3Acceptabel brug af information og andre tilknyttede aktiver
5.1108.1.4Tilbagelevering af aktiver
5.12 08.2.1Klassificering af oplysninger
5.1308.2.2Mærkning af information
5.1413.2.1, 13.2.2, 13.2.3Informationsoverførsel
5.1509.1.1, 09.1.2Adgangskontrol
5.1609.2.1Identitetsstyring
5.17 09.2.4, 09.3.1, 09.4.3Godkendelsesoplysninger
5.1809.2.2, 09.2.5, 09.2.6Adgangsrettigheder
5.1915.1.1Informationssikkerhed i leverandørforhold
5.2015.1.2Håndtering af informationssikkerhed inden for leverandøraftaler
5.2115.1.3Håndtering af informationssikkerhed i IKT-forsyningskæden
5.2215.2.1, 15.2.2Overvågning, gennemgang og forandringsledelse af leverandørydelser
5.23NyInformationssikkerhed til brug af cloud-tjenester
5.2416.1.1Planlægning og forberedelse af informationssikkerhedshændelser
5.2516.1.4Vurdering og beslutning om informationssikkerhedshændelser
5.2616.1.5Reaktion på informationssikkerhedshændelser
5.2716.1.6Lær af informationssikkerhedshændelser
5.2816.1.7Indsamling af beviser
5.2917.1.1, 17.1.2, 17.1.3Informationssikkerhed under afbrydelse
5.30NyIKT-parathed til forretningskontinuitet
5.3118.1.1, 18.1.5Lovmæssige, lovpligtige, regulatoriske og kontraktmæssige krav
5.3218.1.2Intellektuelle ejendomsrettigheder
5.3318.1.3Beskyttelse af optegnelser
5.3418.1.4Privatliv og beskyttelse af PII
5.3518.2.1Uafhængig gennemgang af informationssikkerhed
5.3618.2.2, 18.2.3Overholdelse af politikker, regler og standarder for informationssikkerhed
5.3712.1.1Dokumenterede driftsprocedurer
Betroet af virksomheder overalt
  • Enkel og nem at bruge
  • Designet til ISO 27001 succes
  • Sparer dig tid og penge
Book din demo
img

ISMS.online understøtter nu ISO 42001 - verdens første AI Management System. Klik for at finde ud af mere