ISO 27002:2022, Kontrol 6.5 – Ansvar efter opsigelse eller ændring af ansættelse

ISO 27002:2022 Reviderede kontroller

Book en demo

gruppe,af,unge,virksomheder,mennesker,arbejder,sammen,i,moderne

Hvad er kontrol 6.5?

Kontrol 6.5 i ISO 27002:2022 dækker organisationers behov for at definere de informationssikkerhedsopgaver og -ansvar, der forbliver gyldige, hvis personale stopper arbejdet eller flytter til en ny afdeling.

Disse pligter og ansvar skal kommunikeres til medarbejderen såvel som enhver anden relevant part.

Oplysningspligter og -ansvar forklaret

Informationspligter og -ansvar er de forpligtelser, som en medarbejder har over for sin arbejdsgiver, når det kommer til at håndtere fortrolige oplysninger. Pligten til at holde oplysninger fortrolige er en juridisk forpligtelse i de fleste stater, så det er vigtigt for medarbejdere at forstå, hvad de er forpligtet til at gøre, når det kommer til at beskytte deres arbejdsgivers oplysninger.

I de fleste tilfælde har arbejdsgivere ret til at forvente, at deres ansatte ikke kun beskytter fortrolige oplysninger oplysninger, men heller ikke bruge disse oplysninger til personlige vinde såsom gennem insiderhandel eller andre ulovlige aktiviteter.

Eksempler på informationssikkerhedsopgaver og -ansvar omfatter:

  • Beskyttelse af fortroligheden af ​​personlige oplysninger.
  • At føre fortegnelser over, hvordan personlige oplysninger håndteres, bruges og videregives.
  • For at sikre, at oplysningerne er nøjagtige og pålidelige. Dette inkluderer at sikre, at det er blevet indsamlet fra en pålidelig kilde, opbevaret sikkert og slettet sikkert, når det ikke længere er nødvendigt.
  • For at sikre, at kun autoriserede personer kan få adgang til oplysninger.
  • At bruge og afsløre personoplysninger retfærdigt og lovligt, i overensstemmelse med de relevante love.

Som organisation er det vigtigt at forstå din ansvar ved håndtering af personoplysninger fordi det vil hjælpe dig med at undgå at overtræde privatlivslovgivningen, hvilket kan have alvorlige konsekvenser for både din virksomhed og dine medarbejdere.

Få et forspring på ISO 27001
  • Alt sammen opdateret med 2022 kontrolsættet
  • Foretag 81 % fremskridt fra det øjeblik, du logger ind
  • Enkel og nem at bruge
Book din demo
img

Attributter tabel

Kontroller klassificeres ved hjælp af attributter. Ved at bruge disse kan du hurtigt matche dit kontrolvalg med almindeligt anvendte brancheudtryk og specifikationer.

Attributter til kontrol 6.5 er:

Kontrol typeInformationssikkerhedsegenskaber Cybersikkerhedskoncepter Operationelle evner Sikkerhedsdomæner
#Forebyggende#Fortrolighed
#Integritet
#Tilgængelighed
#Beskytte#Human Resource Security
# Asset Management
#Governance og økosystem

Hvad er formålet med kontrol 6.5?

Kontrol 6.5 er en kontrol, der bør implementeres, når en medarbejder eller entreprenør forlader organisationen, eller kontrakten opsiges, inden den udløber.

Formålet med denne kontrol er at beskytte organisationens informationssikkerhedsinteresser som led i processen med ændring eller opsigelse af ansættelse eller kontrakter.

Denne kontrol kan også arbejde for at beskytte mod risiko for medarbejdere, der har adgang til følsomme oplysninger og processer, misbruger deres position til personlig vinding eller ondsindet hensigt, især efter at de har forladt organisationen eller jobrollen.

Kontrol 6.5 Forklaret

Kontrol 6.5 sigter mod at beskytte organisationens informationssikkerhedsinteresser som en del af processen med at ændre eller opsige ansættelse eller kontrakter. Dette omfatter medarbejdere, entreprenører og tredjeparter, der har adgang til dine følsomme oplysninger.

Implementering af kontrollen betyder at vurdere, om nogen personer (herunder dem, der er ansat af en tredjepart), som har adgang til dine følsomme personoplysninger, forlader din organisation, og om det er nødvendigt at tage skridt til at sikre, at de ikke beholder og fortsætter med at få adgang til dine følsomme data. personoplysninger efter deres afrejse.

Hvis du oplever, at nogen tager af sted, og der er risiko for, at følsomme personoplysninger kan blive videregivet, så skal du tage rimelige skridt, inden de rejser, eller hurtigst muligt efter, at de er rejst, så det ikke sker.

Hvad er involveret, og hvordan man opfylder kravene

For at opfylde kravene til kontrol 6.5 bør vilkårene og betingelserne for en persons ansættelse, kontrakt eller aftale specificere eventuelle informationssikkerhedsansvar og pligter som forbliver i kraft efter afslutningen af ​​forholdet.

Informationssikkerhedsopgaver kan også indgå i andre kontrakter eller aftaler, der strækker sig ud over en medarbejders ophør.

Enhver, der siger op eller skifter job, skal have deres informationssikkerhedsansvar og -pligter overdraget til en ny person, og alle adgangsoplysninger skal slettes og oprettes et nyt.

Mere information om, hvordan dette fungerer, kan findes i ISO 27002:2022 standarddokument.

Få et forspring
på ISO 27002

Den eneste overholdelse
løsning du har brug for
Book din demo

Opdateret til ISO 27001 2022
  • 81 % af arbejdet udført for dig
  • Assured Results Metode til certificeringssucces
  • Spar tid, penge og besvær
Book din demo
img

Ændringer og forskelle fra ISO 27002:2013

Kontrol 6.5 i den nye ISO 27002:2022 er ikke en ny kontrol, men det er en modificeret version af kontrol 7.3.1 i ISO 27002:2013.

Selvom det grundlæggende i disse to kontroller ligner hinanden, er der små variationer. For eksempel er implementeringsvejledningen i begge versioner lidt anderledes.

Den første del af implementeringsvejledningen i kontrol 7.3.1 i ISO 27002: 2013 siger, at

"Meddelelsen om opsigelsesansvar bør omfatte løbende informationssikkerhedskrav og juridiske ansvar og, hvor det er relevant, ansvar indeholdt i enhver fortrolighedsaftale og ansættelsesvilkårene og -vilkårene, der fortsætter i en defineret periode efter afslutningen af ​​medarbejderens eller kontrahentens ansættelsesforhold. ”

Det samme afsnit i kontrol 6.5 i ISO 27002:2022 siger, at

”Processen til håndtering af opsigelse eller ændring af ansættelse bør definere, hvilke ansvars- og pligter for informationssikkerhed, der skal forblive gyldige efter opsigelse eller ændring. Dette kan omfatte fortrolighed af oplysninger, intellektuel ejendomsret og anden opnået viden samt ansvar indeholdt i enhver anden fortrolighedsaftale.

Ansvar og pligter, der stadig gælder efter ansættelses- eller kontraktophør, bør være indeholdt i den enkeltes ansættelsesvilkår, kontrakt eller aftale. Andre kontrakter eller aftaler, der fortsætter i en afgrænset periode efter ophør af den enkeltes ansættelse, kan også indeholde informationssikkerhedsansvar.”

Når det er sagt, uanset hvor meget deres formuleringer afviger, har begge kontroller en for det meste ens struktur og funktion i deres respektive sammenhænge. Sproget i kontrol 6.5 er blevet forenklet for at gøre det mere brugervenligt, så de, der skal bruge standarden, lettere kan forholde sig til dens indhold.

Det er vigtigt også at påpege, at 2022-versionen af ​​ISO 27002 også kommer med en formålserklæring og attributtabel for hver kontrol for at hjælpe brugerne med bedre at forstå og implementere kontrollerne. Disse to afsnit mangler i 2013-udgaven.

Hvem er ansvarlig for denne proces?

I overensstemmelse med anbefalingerne i kontrol 6.5 HR-afdeling er sædvanligvis ansvarlig for den samlede opsigelsesprocessen i de fleste organisationer, og den samarbejder med den tilsynsførende leder for den person, der er ved overgangen, for at overvåge informationssikkerhedselementerne i de relaterede procedurer.

Personale leveret af en ekstern part (f.eks. en leverandør) opsiges af den eksterne part i overensstemmelse med vilkår og betingelser i den kontrakt, der er indgået mellem organisationen og den eksterne part.

Er du klar til
den nye ISO 27002

Vi giver dig et forspring på 81 %
fra det øjeblik du logger ind
Book din demo

Hvis du ikke bruger ISMS.online, gør du dit liv sværere, end det behøver at være!
Mark Wightman
Chief Technical Officer Aluma
100 % af vores brugere består certificeringen første gang
Book din demo

Hvad betyder disse ændringer for dig?

ISO 27002:2013-standarden er ikke blevet ændret væsentligt. Standarden er netop blevet opdateret for at lette brugervenligheden. Det er ikke nødvendigt for nogen organisation, der i øjeblikket er i overensstemmelse med ISO 27002:2013, at tage yderligere skridt for at opretholde overholdelse af ISO 27002.

For at overholde revisionerne i ISO 27002:2022 skal organisationen kun foretage mindre ændringer af sine eksisterende processer og procedurer, især hvis der er nogen hensigt om at gencertificere.

Hvis du gerne vil vide mere om, hvordan disse ændringer til kontrol 6.5 vil påvirke din organisation, så se venligst vores vejledning om ISO 27002:2022.

Hvordan ISMS.Online hjælper

Virksomheder kan bruge ISMS.Online til at hjælpe dem med deres ISO 27002-overholdelsesbestræbelser ved at give dem en platform, der gør det nemt at administrere deres sikkerhedspolitikker og -procedurer, opdatere dem efter behov, teste dem og overvåge deres effektivitet.

Vores cloud-baserede platform giver dig mulighed for hurtigt og nemt administrere alle aspekter af dit ISMS, herunder risikostyring, politikker, planer, procedurer og mere på ét centralt sted. Platformen er nem at bruge og har en intuitiv brugerflade, der gør det nemt at lære at bruge.

ISMS.Online giver dig mulighed for at:

  • Dokumenter dine processer ved hjælp af en intuitiv webgrænseflade uden behov for at installere software på din computer eller netværk.
  • Automatiser din risikovurdering proces.
  • Demonstrer nemt overholdelse med online rapporter og tjeklister.
  • Hold styr på fremskridt, mens du arbejder hen imod certificering.

Hvis du er en virksomhed, der skal overholde ISO 27001 og/eller ISO 27002, ISMS.Online tilbyder en lang række funktioner til at hjælpe dig med at nå dette vigtige mål.

Kontakt i dag for book en demo.

Se ISMS.online
i aktion

Book en skræddersyet hands-on session
ud fra dine behov og mål
Book din demo

Organisatoriske kontroller

ISO/IEC 27002:2022 kontrolidentifikatorISO/IEC 27002:2013 KontrolidentifikatorKontrolnavn
5.105.1.1, 05.1.2Politikker for informationssikkerhed
5.206.1.1Informationssikkerhedsroller og -ansvar
5.306.1.2Opdeling af pligter
5.407.2.1Ledelsesansvar
5.506.1.3Kontakt med myndigheder
5.606.1.4Kontakt til særlige interessegrupper
5.7NyTrusselsintelligens
5.806.1.5, 14.1.1Informationssikkerhed i projektledelse
5.908.1.1, 08.1.2Opgørelse af information og andre tilhørende aktiver
5.1008.1.3, 08.2.3Acceptabel brug af information og andre tilknyttede aktiver
5.1108.1.4Tilbagelevering af aktiver
5.12 08.2.1Klassificering af oplysninger
5.1308.2.2Mærkning af information
5.1413.2.1, 13.2.2, 13.2.3Informationsoverførsel
5.1509.1.1, 09.1.2Adgangskontrol
5.1609.2.1Identitetsstyring
5.17 09.2.4, 09.3.1, 09.4.3Godkendelsesoplysninger
5.1809.2.2, 09.2.5, 09.2.6Adgangsrettigheder
5.1915.1.1Informationssikkerhed i leverandørforhold
5.2015.1.2Håndtering af informationssikkerhed inden for leverandøraftaler
5.2115.1.3Håndtering af informationssikkerhed i IKT-forsyningskæden
5.2215.2.1, 15.2.2Overvågning, gennemgang og forandringsledelse af leverandørydelser
5.23NyInformationssikkerhed til brug af cloud-tjenester
5.2416.1.1Planlægning og forberedelse af informationssikkerhedshændelser
5.2516.1.4Vurdering og beslutning om informationssikkerhedshændelser
5.2616.1.5Reaktion på informationssikkerhedshændelser
5.2716.1.6Lær af informationssikkerhedshændelser
5.2816.1.7Indsamling af beviser
5.2917.1.1, 17.1.2, 17.1.3Informationssikkerhed under afbrydelse
5.30NyIKT-parathed til forretningskontinuitet
5.3118.1.1, 18.1.5Lovmæssige, lovpligtige, regulatoriske og kontraktmæssige krav
5.3218.1.2Intellektuelle ejendomsrettigheder
5.3318.1.3Beskyttelse af optegnelser
5.3418.1.4Privatliv og beskyttelse af PII
5.3518.2.1Uafhængig gennemgang af informationssikkerhed
5.3618.2.2, 18.2.3Overholdelse af politikker, regler og standarder for informationssikkerhed
5.3712.1.1Dokumenterede driftsprocedurer
Betroet af virksomheder overalt
  • Enkel og nem at bruge
  • Designet til ISO 27001 succes
  • Sparer dig tid og penge
Book din demo
img

ISMS.online understøtter nu ISO 42001 - verdens første AI Management System. Klik for at finde ud af mere