ISO 27002:2022, Kontrol 6.6 – Fortroligheds- eller tavshedspligtaftaler

ISO 27002:2022 Reviderede kontroller

Book en demo

team, brainstorming, proces., foto, ung, kreativ, ledere, mandskab, arbejder, med

Hvad er kontrol 6.6?

Kontrol 6.6 i ISO 27002:2022 dækker organisationers behov for at forhindre lækage af fortrolig information ved at etablere fortrolighedsaftaler med interesserede parter og personale.

Organisationer bør bestemme vilkårene for deres aftaler med andre parter baseret på organisationens krav til informationssikkerhed, under hensyntagen til typen af ​​information, der skal håndteres, dets klassifikationsniveau, dets påtænkte anvendelse og tilladt adgang for den anden part.

Fortroligheds- eller tavshedspligtaftaler forklaret

En fortroligheds- eller fortrolighedsaftale (NDA) er et juridisk dokument, der forhindrer frigivelse af forretningshemmeligheder og andre fortrolige oplysninger.

Fortrolig oplysninger kan omfatte virksomhedens forretningsplan, finansielle data, kundelister og andre proprietære oplysninger. Disse aftaler kan bruges i en lang række situationer, herunder:

  • Beskæftigelse – En tavshedspligt kan være en del af ansættelseskontrakten for en ny medarbejder. Aftalen sikrer, at medarbejderen ikke videregiver nogen fortrolige oplysninger om virksomheden, dens produkter eller tjenester, medarbejdere eller leverandører. Tavshedserklæringer bruges også af virksomheder til at forhindre deres ansatte i at videregive følsomme oplysninger, efter de forlader deres job.
  • Forretningstransaktioner – Fortrolighedsaftaler indgår ofte i forretningstransaktioner, såsom køb af en virksomhed, fusion med en anden virksomhed eller salg af en virksomhed. Formålet med disse aftaler er at forhindre begge parter i at videregive fortrolige oplysninger, der er opnået under transaktionen.
  • Partnerskaber – Fortrolighedsaftaler bruges ofte i forretningstransaktioner, når den ene part ønsker at beskytte sine eksisterende forhold til kunder eller leverandører mod at blive videregivet til en ny partner. For eksempel, hvis en virksomhed søger finansiering fra venturekapitalister, kan den bede disse investorer om at underskrive NDA'er for at beskytte proprietære oplysninger om virksomhedens produkter eller tjenester.

Partnerskaber inkluderer ofte fortrolighedsklausuler som en del af deres partnerskabsaftale, så hver partner accepterer ikke at afsløre nogen fortrolig information, der er opnået under deres partnerskab.

Formål med fortrolighedsaftaler

Fortrolighedsaftaler indgås af både private og virksomheder. De har mange formål, såsom:

  • Beskyttelse af forretningshemmeligheder og proprietære oplysninger fra konkurrenter, som ellers kunne bruge dem mod dem;
  • At forhindre en medarbejder i at dele følsomme virksomhedsoplysninger med en anden virksomhed; og
  • Beskyttelse af intellektuel ejendomsret (IP) som patenter og ophavsrettigheder.
Få et forspring på ISO 27001
  • Alt sammen opdateret med 2022 kontrolsættet
  • Foretag 81 % fremskridt fra det øjeblik, du logger ind
  • Enkel og nem at bruge
Book din demo
img

Attributter tabel

Kontroller klassificeres ved hjælp af attributter. Ved at bruge disse kan du hurtigt matche dit kontrolvalg med almindeligt anvendte brancheudtryk og specifikationer.

Attributter til kontrol 6.5 er:

Kontrol type Informationssikkerhedsegenskaber Cybersikkerhedskoncepter Operationelle evner Sikkerhedsdomæner
#Forebyggende#Fortrolighed
#Integritet
#Tilgængelighed
#Beskytte # Asset Management
#Informationsbeskyttelse
#Fysisk sikkerhed
#System- og netværkssikkerhed
#Beskyttelse

Hvad er formålet med kontrol 6.6?

Kontrol 6.6 bør implementeres for at sikre informationssikkerheden, når personale, partnere og leverandører arbejder med en organisation.

Denne kontrol har til formål at sikre organisationens information og at informere underskrivere om deres ansvar at håndtere og beskytte oplysninger på en ansvarlig og autoriseret måde. Det bruges også som et værktøj til at beskytte intellektuelle ejendomsrettigheder, såsom patenter, varemærker, forretningshemmeligheder og ophavsrettigheder.

Det er vigtigt for arbejdsgivere at have en hemmeligholdelsesaftale på plads, før de videregiver nogen fortrolig information til en medarbejder eller entreprenør. Aftalen vil fastlægge, hvor tæt den enkelte skal værne om de oplysninger, vedkommende bliver udsat for, og hvor længe tavshedsperioden løber efter ansættelsesforholdets ophør.

Kontrol 6.6 Forklaret

Kontrol 6.6 har til formål at beskytte din organisations intellektuelle ejendomsret og forretningsinteresser ved at forhindre videregivelse af følsomme oplysninger til tredjeparter. Den henviser til en juridisk kontrakt eller en aftale mellem din organisation og dens medarbejdere, partnere, entreprenører, leverandører og andre tredjeparter der regulerer brugen af ​​fortrolige oplysninger.

Fortrolig information er enhver information, der ikke er gjort tilgængelig for offentligheden eller andre virksomheder i en lignende branche. Eksempler omfatter forretningshemmeligheder, kundelister, formler og forretningsplaner.

Kontrollen bør gennemføres ved vurdering af, om en tredjepart vil have adgang til følsomme personoplysninger, og om der skal tages skridt til at sikre, at de ikke beholder og fortsætter med at få adgang til organisationens følsomme personoplysninger efter deres afgang.

Når en organisation fastslår, at en tredjepart forlader forretningsforholdet, og der er risiko for, at følsomme organisations- eller virksomhedsdata kan blive videregivet som følge heraf, skal organisationen tage rimelige skridt, før denne tredjepart forlader, eller så hurtigt som muligt efter at de er gået, for at forhindre en sådan videregivelse.

Jeg vil bestemt anbefale ISMS.online, det gør opsætning og administration af dit ISMS så nemt som det kan blive.

Peter Risdon
CISO, Viital

Book din demo

Opdateret til ISO 27001 2022
  • 81 % af arbejdet udført for dig
  • Assured Results Metode til certificeringssucces
  • Spar tid, penge og besvær
Book din demo
img

Hvad er involveret, og hvordan man opfylder kravene

Kontrol 6.6 betyder, at aftaleparterne ikke videregiver fortrolige oplysninger omfattet af aftalen. Oplysningerne må kun videregives med skriftligt samtykke fra organisationen eller i overensstemmelse med en retskendelse. Dette er vigtigt for at beskytte følsomme oplysninger om forretningspraksis, intellektuel ejendomsret og forskning og udvikling.

For at opfylde kravene i kontrol 6.6 skal en "fortroligheds"- og "hemmeligholdelsesaftale"-aftale/-kontrakt omhyggeligt udformes, så den dækker alle forretningshemmeligheder og følsomme data/informationsaspekter af organisationens handler og transaktioner. Det er vigtigt, at begge parter forstår deres forpligtelser i henhold til kontrakten og forpligtelser under og efter afslutningen af ​​forretningsforholdet.

En fortrolighedsklausul kan også inkluderes i andre kontrakter, der strækker sig ud over afslutningen af ​​medarbejderens ansættelsesforhold eller tredjemands engagement.

Det er bydende nødvendigt, at den person, der forlader et forretningsforhold eller skifter job, får overdraget sit sikkerhedsansvar og -pligter til en ny person, og alle adgangsoplysninger slettet og en ny oprettet.

Følgende elementer bør overvejes, når fortroligheds- og tavshedspligtaftaler identificeres:

  1. En beskrivelse af de oplysninger, der skal beskyttes (f.eks. fortrolige data);
  2. Varighed af en aftale, herunder situationer, hvor fortroligheden skal opretholdes på ubestemt tid eller indtil oplysningerne bliver offentlige;
  3. De nødvendige handlinger i tilfælde af opsigelse af en aftale;
  4. Ansvar og handlinger, som underskrivere bør tage for at forhindre uautoriseret videregivelse af oplysninger;
  5. Hvordan ejerskab af oplysninger, forretningshemmeligheder og intellektuel ejendom påvirker fortroligheden;
  6. Den tilladte brug af fortrolige oplysninger sammen med underskriverens rettigheder til at bruge dem;
  7. Retten til at overvåge eller revisionsaktiviteter, der involverer meget følsomme oplysninger;
  8. Proceduren for at underrette og rapportere uautoriserede videregivelser eller lækager af fortrolige oplysninger;
  9. Vilkårene for returnering eller destruktion af oplysninger ved opsigelse af aftalen;
  10. De handlinger, der skal træffes, hvis aftalen ikke overholdes.

Organisationen bør sikre, at fortroligheds- og tavshedspligtaftaler er i overensstemmelse med lovene i den jurisdiktion, hvor de gælder.

En gennemgang af fortroligheds- og fortrolighedsaftaler bør finde sted med jævne mellemrum, og når ændringer påvirker deres krav.

Mere information om, hvordan dette fungerer, er tilgængelig i ISO 27002:2022 standarddokumentet.

Se ISMS.online
i aktion

Book en skræddersyet hands-on session
ud fra dine behov og mål
Book din demo

Sig hej til ISO 27001 succes

Få 81 % af arbejdet gjort for dig, og bliv certificeret hurtigere med ISMS.online

Book din demo
img

Ændringer og forskelle fra ISO 27002:2013

Kontrol 6.6 i den nye ISO 27002:2022 er ikke en ny kontrol, men det er en modificeret version af kontrol 13.2.4 i ISO 27002:2013.

Selvom disse to kontroller indeholder lignende funktioner, er de lidt forskellige. For eksempel, mens implementeringsvejledningen i begge versioner er ens, er de ikke identiske.

Den første del af implementeringsvejledningen i kontrol 13.2.4 i ISO 27002:2013 hedder det, at:

"Fortroligheds- eller tavshedspligtaftaler bør behandle kravet om at beskytte fortrolige oplysninger ved hjælp af juridisk håndhævede vilkår. Fortroligheds- eller tavshedspligtaftaler gælder for eksterne parter eller medarbejdere i organisationen. Elementer bør vælges eller tilføjes under hensyntagen til den anden parts type og dens tilladte adgang eller håndtering af fortrolige oplysninger."

Det samme afsnit i kontrol 6.6 i ISO 27002:2022 siger, at:

"Fortroligheds- eller tavshedspligtaftaler bør behandle kravet om at beskytte fortrolige oplysninger ved hjælp af juridisk håndhævede vilkår. Fortroligheds- eller tavshedspligtaftaler gælder for interesserede parter og personale i organisationen.

Baseret på en organisations informationssikkerhedskrav bør vilkårene i aftalerne fastlægges under hensyntagen til typen af ​​information, der vil blive håndteret, dets klassifikationsniveau, dets brug og den tilladte adgang for den anden part.”

Begge kontroller, selvom de adskiller sig i semantisk betydning, har lignende struktur og funktion i deres respektive kontekster. Kontrol 6.6 bruger dog et mere forenklet og brugervenligt sprog, så indholdet og konteksten er lettere at forstå. Det betyder, at de, der skal bruge standarden, lettere kan relatere til dens indhold.

Derudover indeholder 2022-versionen af ​​ISO 27002 formålserklæringer og attributtabeller for hver kontrol, som hjælper brugerne med at forstå og implementere kontrollerne mere effektivt. Disse to sektioner er ikke tilgængelige i 2013-udgaven.

Hvem er ansvarlig for denne proces?

I henhold til kontrol 6.6 i ISO 27002-standarden administrerer personaleafdelingen normalt udarbejdelsen og implementeringen af ​​fortroligheds- eller tavshedspligtaftalen i de fleste organisationer, hvilket involverer samarbejde med den tilsynsførende leder eller afdeling for den pågældende tredjepart.

Den tilsynsførende leder kan være informationssikkerhedsansvarlig, salgs- eller produktionschef.

Disse afdelinger og ledere er også ansvarlige for at sikre, at eventuelle tredjepartsleverandører, der bruges af organisationen, har tilstrækkelige sikkerhedsforanstaltninger på plads for at beskytte fortrolige oplysninger mod uautoriseret videregivelse eller brug.

De bør sørge for, at alle medarbejdere underskriver en fortrolighedsaftale, når de begynder at arbejde for virksomheden.

I de fleste tilfælde (afhængigt af hvor stor organisationen er) underskrives fortroligheds- eller tavshedspligtaftaler af alle medarbejdere, der har adgang til fortrolige oplysninger.

Dette omfatter typisk enhver medarbejder, der arbejder i salg, marketing, kundeservice eller andre afdelinger, hvor de kan komme i kontakt med fortrolige oplysninger om kunder, kunder eller leverandører.

I nogle tilfælde, selvom der ikke er en egentlig skriftlig aftale mellem to parter, bør organisationer have politikker på plads, der kræver, at medarbejdere underskriver en fortrolighedsaftale, før de får adgang til følsomme oplysninger om kunder eller leverandører.

Nogle risici forbundet med ikke at have en tilstrækkelig fortrolighedspolitik på plads omfatter:

  • Medarbejdere kan utilsigtet lække følsomme oplysninger til nogen uden for virksomheden, som ikke burde have adgang til dem, hvilket forårsager skade på organisationen.
  • En medarbejder kan videregive følsomme data til en konkurrent.
  • En utilfreds medarbejder kan stjæle virksomhedens intellektuelle ejendom (IP) og bruge den til sin egen fordel.
  • Medarbejdere kan ved et uheld efterlade følsomme oplysninger på deres computers skrivebord på arbejdet eller på deres bærbare computer derhjemme, som kan blive stjålet af en hacker.

Få et forspring
på ISO 27002

Den eneste overholdelse
løsning du har brug for
Book din demo

Vi er omkostningseffektive og hurtige

Find ud af, hvordan det vil øge dit investeringsafkast
Få dit tilbud

Hvad betyder disse ændringer for dig?

ISO 27002:2013-standarden er ikke blevet væsentligt ændret. Standarden blev kun opdateret for at lette brugervenligheden. Organisationer, der i øjeblikket overholder ISO 27002:2013, behøver ikke at tage yderligere skridt for at opretholde overholdelse med standarden.

For at overholde revisionerne i ISO 27002:2022 kan organisationen finde det nødvendigt at foretage nogle mindre ændringer af sine eksisterende processer og procedurer, især hvis der er behov for at gencertificere.

For at lære mere om, hvordan disse ændringer til kontrol 6.6 vil påvirke din organisation, se venligst vores vejledning om ISO 27002:2022.

Hvordan ISMS.Online hjælper

ISO 27002 er en bredt anerkendt informationssikkerhedsstandard der giver et sæt krav til en organisation for at beskytte fortroligheden, integriteten og tilgængeligheden af ​​dens oplysninger. Standarden er udviklet af International Organization for Standardization (ISO), en ikke-statslig organisation, der sætter, gennemgår og udgiver internationale standarder.

ISMS.Online hjælper organisationer og virksomheder med at opfylde kravene i ISO 27002 ved at give dem en platform, der gør det nemt at administrere deres fortroligheds- eller fortrolighedspolitikker og -procedurer, opdatere dem efter behov, teste dem og overvåge deres effektivitet.

Vi leverer en cloud-baseret platform til styring af fortroligheds- og informationssikkerhedsstyringssystemer, herunder hemmeligholdelsesklausuler, risikostyring, politikker, planer og procedurer, på ét centralt sted. Platformen er nem at bruge og har en intuitiv brugerflade, der gør det nemt at lære at bruge.

ISMS.Online giver dig mulighed for at:

  • Dokumenter dine processer. Denne intuitive grænseflade giver dig mulighed for at dokumentere dine processer uden at installere software på din computer eller netværk.
  • Automatiser din risikovurdering proces.
  • Demonstrer nemt overholdelse med online rapporter og tjeklister.
  • Hold et register over fremskridt, mens du arbejder hen imod certificering.

ISMS.Online tilbyder en fuld række funktioner at hjælpe organisationer og virksomheder med at opnå overholdelse af industristandarden ISO 27001 og/eller ISO 27002 ISMS.

Kontakt os venligst i dag for at planlæg en demo.

Er du klar til
den nye ISO 27002

Vi giver dig et forspring på 81 %
fra det øjeblik du logger ind
Book din demo

Organisatoriske kontroller

ISO/IEC 27002:2022 kontrolidentifikatorISO/IEC 27002:2013 KontrolidentifikatorKontrolnavn
5.105.1.1, 05.1.2Politikker for informationssikkerhed
5.206.1.1Informationssikkerhedsroller og -ansvar
5.306.1.2Opdeling af pligter
5.407.2.1Ledelsesansvar
5.506.1.3Kontakt med myndigheder
5.606.1.4Kontakt til særlige interessegrupper
5.7NyTrusselsintelligens
5.806.1.5, 14.1.1Informationssikkerhed i projektledelse
5.908.1.1, 08.1.2Opgørelse af information og andre tilhørende aktiver
5.1008.1.3, 08.2.3Acceptabel brug af information og andre tilknyttede aktiver
5.1108.1.4Tilbagelevering af aktiver
5.12 08.2.1Klassificering af oplysninger
5.1308.2.2Mærkning af information
5.1413.2.1, 13.2.2, 13.2.3Informationsoverførsel
5.1509.1.1, 09.1.2Adgangskontrol
5.1609.2.1Identitetsstyring
5.17 09.2.4, 09.3.1, 09.4.3Godkendelsesoplysninger
5.1809.2.2, 09.2.5, 09.2.6Adgangsrettigheder
5.1915.1.1Informationssikkerhed i leverandørforhold
5.2015.1.2Håndtering af informationssikkerhed inden for leverandøraftaler
5.2115.1.3Håndtering af informationssikkerhed i IKT-forsyningskæden
5.2215.2.1, 15.2.2Overvågning, gennemgang og forandringsledelse af leverandørydelser
5.23NyInformationssikkerhed til brug af cloud-tjenester
5.2416.1.1Planlægning og forberedelse af informationssikkerhedshændelser
5.2516.1.4Vurdering og beslutning om informationssikkerhedshændelser
5.2616.1.5Reaktion på informationssikkerhedshændelser
5.2716.1.6Lær af informationssikkerhedshændelser
5.2816.1.7Indsamling af beviser
5.2917.1.1, 17.1.2, 17.1.3Informationssikkerhed under afbrydelse
5.30NyIKT-parathed til forretningskontinuitet
5.3118.1.1, 18.1.5Lovmæssige, lovpligtige, regulatoriske og kontraktmæssige krav
5.3218.1.2Intellektuelle ejendomsrettigheder
5.3318.1.3Beskyttelse af optegnelser
5.3418.1.4Privatliv og beskyttelse af PII
5.3518.2.1Uafhængig gennemgang af informationssikkerhed
5.3618.2.2, 18.2.3Overholdelse af politikker, regler og standarder for informationssikkerhed
5.3712.1.1Dokumenterede driftsprocedurer
Siden migreringen har vi været i stand til at reducere tiden brugt på administration.
Jodie Korber
Managing Director Lanrex
100 % af vores brugere består certificeringen første gang
Book din demo

ISMS.online understøtter nu ISO 42001 - verdens første AI Management System. Klik for at finde ud af mere