ISO 27002:2022, Kontrol 6.3 – Informationssikkerhedsbevidsthed, uddannelse og træning

ISO 27002:2022 Reviderede kontroller

Book en demo

forretning, møde, på, et, moderne, kontor

Hvad er kontrol 6.3?

ISO 27002:2022, kontrol 6.3. Informationssikkerhedsbevidsthed, uddannelse og træning dækker behovet for, at medarbejdere i en organisation modtager passende informationssikkerhedsbevidsthed, uddannelse og træning samt regelmæssige opdateringer af organisationens informationssikkerhedspolitik, især når det gælder deres jobfunktion.

Informationssikkerhedsbevidsthed, uddannelse og træning forklaret

Bevidsthed om informationssikkerhed, uddannelse og træning (it-sikkerhedsbevidsthed) er processen med at informere brugere om vigtigheden af ​​informationssikkerhed og tilskynde dem til at forbedre deres egne computersikkerhedsvaner.

Brugere skal gøres opmærksomme på sikkerheden risici, der kan komme fra deres aktiviteter, og hvordan de kan beskytte sig mod disse risici.

Informationssikkerhedsbevidsthed, uddannelse og træning er kritiske komponenter for enhver organisations succes. Det er afgørende, at alle medarbejdere forstår vigtigheden af ​​informationssikkerhed, og hvordan den påvirker alle.

Jo mere medarbejderne forstår, hvordan de beskytter sig selv mod cybertrusler, jo mere sikker vil din organisation være.

Attributter tabel

Kontrolelementer kan grupperes ved hjælp af attributter. Når man ser på kontrollens attributter, kan man nemmere relatere den til etablerede branchekrav og terminologi. Følgende attributter er i kontrol 6.3.

Kontrol type Informationssikkerhedsegenskaber Cybersikkerhedskoncepter Operationelle evner Sikkerhedsdomæner
#Forebyggende#Fortrolighed
#Integritet
#Tilgængelighed
#Beskytte#Human Resource Security#Governance og økosystem
Få et forspring på ISO 27001
  • Alt sammen opdateret med 2022 kontrolsættet
  • Foretag 81 % fremskridt fra det øjeblik, du logger ind
  • Enkel og nem at bruge
Book din demo
img

Hvad er formålet med kontrol 6.3?

Formålet med Kontrol 6.3 er at sikre, at personale og relevante interesserede parter er opmærksomme på og er ordentligt uddannet til at opfylde deres informationssikkerhedsansvar.

Kontrol 6.3 dækker en række aktiviteter, der hjælper med at sikre, at folk har den viden og de færdigheder, der kræves for at operere inden for en organisations informationssikkerhed rammer. Hovedfokus i dette kontrollen er på bevidstgørelsesaktiviteter om vigtigheden af ​​informationssikkerhed, tilskyndelse til god praksis og fremme af overholdelse af relevante politikker og procedurer.

Kontrol 6.3 Forklaret

Informationssikkerhedsbevidsthed, uddannelse og træning er en kritisk komponent i en organisations overordnede risikostyringsstrategi og bør betragtes som en integreret del af organisationens sikkerhedspolitik.

Kontrol 6.3 definerer behovet for, at organisationer har et informationssikkerhedsprogram, der giver alle medarbejdere den nødvendige viden og færdigheder til at beskytte informationsaktiver. Den giver vejledning om, hvad der bør indgå i et effektivt oplysningsprogram.

For eksempel kan organisationen have behov for at etablere sikkerhedsbevidsthedstræning mindst årligt, eller som krævet af risikovurderingen, for alle medarbejdere og entreprenører, der er blevet tildelt roller, hvor de har adgang til følsomme informationsaktiver eller andre typer information systemer, der gemmer, behandler eller overfører følsomme data.

Hvad er involveret, og hvordan man opfylder kravene

Kravet til kontrol 6.3 er, at en organisation skal have en proces, der sikrer, at medarbejderne er tilstrækkeligt uddannet i, hvordan de udfører deres arbejdsopgaver sikkert og sikkert på en måde, som kompromitterer ikke informationssikkerheden. Dette kan opnås gennem træningssessioner. Det kan også opnås ved hjælp af onlineressourcer såsom videoer eller webinarer.

Informationssikkerhedsbevidsthed, uddannelse og træningsprogrammer bør udvikles i overensstemmelse med organisationens informationssikkerhedspolitik, emnespecifikke politikker og relevante informationssikkerhedsprocedurer. Den bør også tage hensyn til organisationens oplysninger, der skal beskyttes, og de informationssikkerhedskontroller, der er implementeret for at beskytte dem. Dette bør ske med jævne mellemrum.

Introduktionsbevidsthed, uddannelse og træning kan gælde for nye medarbejdere såvel som dem, der skifter til nye stillinger eller opgaver, der kræver væsentligt forskellige niveauer af informationssikkerhed.

Oplysningskampagnen bør omfatte en række aktiviteter for at øge bevidstheden. Dette omfatter kampagner, hæfter, plakater, nyhedsbreve, hjemmesider, informationsmøder, briefinger, e-læringsmoduler og e-mails.

Ifølge kontrol 6.3 skal dette program dække:

Få et forspring
på ISO 27002

Den eneste overholdelse
løsning du har brug for
Book din demo

Opdateret til ISO 27001 2022
  • 81 % af arbejdet udført for dig
  • Assured Results Metode til certificeringssucces
  • Spar tid, penge og besvær
Book din demo
img

Ændringer og forskelle fra ISO 27002:2013

ISO 27002: 2022 er ikke en helt ny kontrol. Denne version af ISO 27002, som blev udgivet i februar 2022, er en opdatering til den tidligere version, som blev udgivet i 2013. Som følge heraf er kontrol 6.3 i ISO 27002:2022 ikke en helt ny kontrol. Det er en let modificeret version af kontrol 7.2.2 i ISO 27002:2013.

Kontrol 7.2.2 i ISO 27002:2013 har ikke en attributtabel eller en formålserklæring, som er inkluderet i kontrol 6.3 i ISO 27002:2022-versionen.

Når det er sagt, bortset fra ændringen i kontrolnummeret, er der ingen anden mærkbar forskel mellem de to kontroller. På trods af at formuleringen af ​​de to kontroller er forskellig, er substansen og konteksten af ​​de to kontroller i det væsentlige den samme.

Sproget i kontrol 6.3 er lavet til at være mere brugervenligt, så folk, der vil bruge standarden, bliver bedre i stand til at forholde sig til dens indhold.

Hvem er ansvarlig for denne proces?

Svaret på dette spørgsmål afhænger af din organisation. I mange organisationer administreres informationssikkerhedsbevidsthed, uddannelse og træningsprogrammer af sikkerhedsteamet. I andre organisationer varetages det af HR-afdelingen eller en anden funktion.

Det vigtige er at sikre, at nogen er ansvarlig for at skabe og implementere din organisations sikkerhedsbevidsthedsprogram. Denne person eller afdeling bør også overvåges af informationssikkerhedschefen (hvis en anden person er ansvarlig for denne rolle).

Denne person skal have en god forståelse af informationssikkerhed og være i stand til at kommunikere med medarbejdere om forskellige emner relateret til bedste praksis for sikkerhed. Denne person bør også være i stand til at udvikle indhold til dine træningsprogrammer og holde regelmæssige træningssessioner for medarbejdere.

Det er vigtigt at forstå, at informationssikkerhed ikke kun er IT-ansvaret. Det er alles ansvar. Organisationer skal have et team af mennesker, der er ansvarlige for sikkerhed, men de skal også sørge for, at alle forstår vigtigheden af ​​fortrolighed og integritet.

Oplev vores platform

Book en skræddersyet hands-on session
ud fra dine behov og mål
Book din demo

Vi er omkostningseffektive og hurtige

Find ud af, hvordan det vil øge dit investeringsafkast
Få dit tilbud

Hvad betyder disse ændringer for dig?

Du behøver ikke gøre meget, fordi ISO 27002: 2022 ikke er en ny standard, men en revision af 2013-versionen. Det forventes derfor, at de fleste organisationer ikke behøver at foretage ændringer.

Men hvis du allerede har implementeret 2013-versionen af ​​ISO 27002, skal du vurdere, om disse ændringer er relevante for din organisation. Du skal også gennemgå dine sikkerhedsprocesser, hvis du er det planlægning af ISMS-certificering. Dette vil sikre, at dine processer er i overensstemmelse med den gennemgåede standard.

Vores ISO 27002:2022-vejledning, der kan downloades gratis på vores hjemmeside, har yderligere information om, hvordan den nye ISO 27002 kan påvirke dine informationssikkerhedsoperationer og ISO 27001 certificering.

Hvordan ISMS.Online hjælper

ISMS.Online er en komplet løsning til ISO 27002 implementering. Det er et webbaseret system, som giver dig mulighed for vise, at dit informationssikkerhedsstyringssystem (ISMS) er kompatibelt med de godkendte standarder ved hjælp af gennemtænkte processer, procedurer og tjeklister.

Det er ikke kun en brugervenlig platform til at administrere din ISO 27002-implementering, men også et fremragende værktøj til at træne dit personale i bedste praksis og processer for informationssikkerhed samt dokumentere alle dine anstrengelser.

Fordele ved at bruge ISMS.Online:

  • Nem at bruge online platform, der kan tilgås fra enhver enhed.
  • Det kan tilpasses fuldstændigt til dine behov.
  • Tilpasselige arbejdsgange og processer, der passer til din virksomheds behov.
  • Træningsværktøjer til at hjælpe nyansatte med at komme hurtigere op i fart.
  • Et bibliotek med skabeloner til dokumenter såsom politikker, procedurer, planer og tjeklister.

ISMS.Online forenkler processen med at implementere ISO 27002 ved at levere alle de nødvendige ressourcer, informationer og værktøjer på ét sted. Det giver dig mulighed for at kontrollere, at dit ISMS lever op til standarden med blot et par klik med musen, hvilket ellers ville tage lang tid, hvis det blev gjort manuelt.

Vil du se det i aktion?

Kontakt i dag for book en demo.

Er du klar til
den nye ISO 27002

Vi giver dig et forspring på 81 %
fra det øjeblik du logger ind
Book din demo

Organisatoriske kontroller

ISO/IEC 27002:2022 kontrolidentifikatorISO/IEC 27002:2013 KontrolidentifikatorKontrolnavn
5.105.1.1, 05.1.2Politikker for informationssikkerhed
5.206.1.1Informationssikkerhedsroller og -ansvar
5.306.1.2Opdeling af pligter
5.407.2.1Ledelsesansvar
5.506.1.3Kontakt med myndigheder
5.606.1.4Kontakt til særlige interessegrupper
5.7NyTrusselsintelligens
5.806.1.5, 14.1.1Informationssikkerhed i projektledelse
5.908.1.1, 08.1.2Opgørelse af information og andre tilhørende aktiver
5.1008.1.3, 08.2.3Acceptabel brug af information og andre tilknyttede aktiver
5.1108.1.4Tilbagelevering af aktiver
5.12 08.2.1Klassificering af oplysninger
5.1308.2.2Mærkning af information
5.1413.2.1, 13.2.2, 13.2.3Informationsoverførsel
5.1509.1.1, 09.1.2Adgangskontrol
5.1609.2.1Identitetsstyring
5.17 09.2.4, 09.3.1, 09.4.3Godkendelsesoplysninger
5.1809.2.2, 09.2.5, 09.2.6Adgangsrettigheder
5.1915.1.1Informationssikkerhed i leverandørforhold
5.2015.1.2Håndtering af informationssikkerhed inden for leverandøraftaler
5.2115.1.3Håndtering af informationssikkerhed i IKT-forsyningskæden
5.2215.2.1, 15.2.2Overvågning, gennemgang og forandringsledelse af leverandørydelser
5.23NyInformationssikkerhed til brug af cloud-tjenester
5.2416.1.1Planlægning og forberedelse af informationssikkerhedshændelser
5.2516.1.4Vurdering og beslutning om informationssikkerhedshændelser
5.2616.1.5Reaktion på informationssikkerhedshændelser
5.2716.1.6Lær af informationssikkerhedshændelser
5.2816.1.7Indsamling af beviser
5.2917.1.1, 17.1.2, 17.1.3Informationssikkerhed under afbrydelse
5.30NyIKT-parathed til forretningskontinuitet
5.3118.1.1, 18.1.5Lovmæssige, lovpligtige, regulatoriske og kontraktmæssige krav
5.3218.1.2Intellektuelle ejendomsrettigheder
5.3318.1.3Beskyttelse af optegnelser
5.3418.1.4Privatliv og beskyttelse af PII
5.3518.2.1Uafhængig gennemgang af informationssikkerhed
5.3618.2.2, 18.2.3Overholdelse af politikker, regler og standarder for informationssikkerhed
5.3712.1.1Dokumenterede driftsprocedurer
Enkel. Sikker. Bæredygtig.

Se vores platform i aktion med en skræddersyet hands-on session baseret på dine behov og mål.

Book din demo
img

ISMS.online understøtter nu ISO 42001 - verdens første AI Management System. Klik for at finde ud af mere