ISO 27002:2022, Kontrol 7.3 – Sikring af kontorer, lokaler og faciliteter

ISO 27002:2022 Reviderede kontroller

Book en demo

bund,visning,af,moderne,skyskrabere,i,forretning,distrikt,mod,blå

Hvad er kontrol 7.3?

Kontrol 7.3 i den nye ISO 27002:2022 dækker behovet for at designe og implementere fysisk sikkerhed for kontorer, lokaler og faciliteter.

Denne kontrol var designet til at tilskynde organisationer til at have passende foranstaltninger på plads for at forhindre uautoriseret adgang til lokaler, kontorer og faciliteter, især hvor informationssikkerhed håndteres, gennem brug af låse, alarmer, sikkerhedsvagter eller andre passende midler for at forhindre information sikkerhedsproblemer.

Fysisk sikkerhed for kontorer, lokaler og faciliteter forklaret

Fysisk sikkerhed er et kritisk element i informationssikkerhed. De to går hånd i hånd og skal betragtes sammen. Informationssikkerhed er beskyttelsen af ​​informations- og informationssystemer mod uautoriseret adgang, brug, offentliggørelse, afbrydelse, ændring eller ødelæggelse.

Fysisk sikkerhed refererer til beskyttelsesforanstaltninger, der træffes for at beskytte personale, faciliteter, udstyr og andre aktiver mod naturlige eller menneskeskabte farer ved at reducere risici relateret til indbrud, sabotage, terrorisme og andre kriminelle handlinger.

Det første trin i fysisk sikkerhed for informationsfølsomme steder er at afgøre, om du har en. Informationsfølsomme steder er lokaler, kontorer og faciliteter, hvor der er computere, der indeholder følsomme data, eller hvor der er personer, der har adgang til følsomme data.

Fysisk sikkerhed kan bl.a.

Låse og nøgler

Låsning af døre, vinduer og skabe; brug af sikkerhedsforseglinger på bærbare computere og mobile enheder; adgangskodebeskyttelse til computere; kryptering af følsomme data.

CCTV

Tv-kameraer med lukket kredsløb er en glimrende måde at overvåge aktivitet omkring lokaler eller i bestemte områder af en bygning.

Indbrudsalarmer

Disse kan aktiveres ved bevægelse, varme eller lyd og bruges til at advare dig om ubudne gæster eller personer, der ikke burde være i et bestemt område (f.eks. en alarm, der lyder, når nogen forsøger at bryde ind på kontoret).

Få et forspring på ISO 27001
  • Alt sammen opdateret med 2022 kontrolsættet
  • Foretag 81 % fremskridt fra det øjeblik, du logger ind
  • Enkel og nem at bruge
Book din demo
img

Attributter tabel

Attributter giver dig mulighed for hurtigt at matche dit kontrolvalg med typiske branchespecifikationer og terminologi. Følgende kontroller er tilgængelige i kontrol 7.3.

Kontrol typeInformationssikkerhedsegenskaberCybersikkerhedskoncepterOperationelle evnerSikkerhedsdomæner
#Forebyggende#Fortrolighed #Integritet #Tilgængelighed#Beskytte#Sikkerhed for leverandørforhold#Governance og økosystem #Beskyttelse

Hvad er formålet med kontrol 7.3?

Formålet med Kontrol 7.3 er at forhindre uautoriseret fysisk adgang, beskadigelse og indgreb i organisationens informationer og andre tilhørende aktiver i kontorer, lokaler og faciliteter.

Hovedformålet med Kontrol 7.3 er at reducere risikoniveauet for uautoriseret fysisk adgang til kontorer, lokaler og faciliteter til et acceptabelt niveau ved at:

  • Forhindring af uautoriseret fysisk adgang til kontorer, lokaler og faciliteter af andre personer end autoriseret personale.
  • Forebyg skader eller indgreb i organisationens informationer og andre tilknyttede aktiver inde i kontorer, lokaler og faciliteter.
  • Sikring af, at ethvert informationssikkerhedsfølsomt område ikke er påtrængende for at gøre det svært for folk at bestemme deres formål.
  • Minimering af risikoen for tyveri eller tab af ejendom i kontorer, lokaler og faciliteter.
  • Sikre, at personer, der har autoriseret fysisk adgang, identificeres (dette kan opnås ved at bruge en kombination af ensartede badges, elektroniske døradgangssystemer og besøgskort).
  • Hvor det er muligt, bør CCTV eller andre overvågningsenheder bruges til at give sikkerhedsovervågning over nøgleområder såsom ind-/udgange.

Kontrol 7.3 gælder for alle bygninger, der anvendes af organisationen til kontorer eller administrative funktioner. Det gælder også lokaler, hvor fortrolige oplysninger opbevares eller behandles, herunder mødelokaler, hvor følsomme diskussioner finder sted.

Den gælder ikke for receptionsområder eller andre offentlige områder i en organisations lokaler, medmindre de anvendes til administrative formål (f.eks. et receptionsområde, der fungerer som kontor).

Hvad er involveret, og hvordan man opfylder kravene

Styringen 7.3 specificerer, at lokaler og faciliteter skal sikres. Følgende sikkerhedsforanstaltninger kan træffes i henhold til kontrolretningslinjerne i ISO 27002:2022 for at sikre, at lokaler og faciliteter er sikre:

  • Placering af kritiske faciliteter for at undgå adgang for offentligheden.
  • Hvor det er relevant, skal det sikres, at bygninger er diskrete og giver mindst mulig indikation af deres formål, uden tydelige tegn uden for eller inde i bygningen, der identificerer tilstedeværelsen af ​​informationsbehandlingsaktiviteter.
  • Konfiguration af faciliteter for at forhindre fortrolig information eller aktiviteter i at være synlige og hørbare udefra. Elektromagnetisk afskærmning bør også overvejes efter behov.
  • Ikke at gøre telefonbøger, interne telefonbøger og online tilgængelige kort, der identificerer placeringer af fortrolige informationsbehandlingsfaciliteter, let tilgængelige for enhver uautoriseret person.

Du kan få mere information om, hvad der ligger i at opfylde kravene til kontrollen i ISO 27002:2022 standarddokumentet.

Få et forspring
på ISO 27002

Den eneste overholdelse
løsning du har brug for
Book din demo

Opdateret til ISO 27001 2022
  • 81 % af arbejdet udført for dig
  • Assured Results Metode til certificeringssucces
  • Spar tid, penge og besvær
Book din demo
img

Ændringer og forskelle fra ISO 27002:2013

Oprindeligt udgivet i 2013, blev den reviderede 2022-revision af ISO 27002 udgivet den 15. februar 2022.

Kontrol 7.3 er ikke en ny kontrol. Det henviser til en modificeret version af kontrol 11.1.3 i ISO 27002. En væsentlig forskel mellem 2013 og 2022 versionerne er ændringen i kontrolnummeret. Kontrolnummeret 11.1.3 blev erstattet med 7.3. Bortset fra det er konteksten og betydningen stort set den samme, selvom sætningen er anderledes.

En anden forskel mellem begge kontroller er, at 2022-versionen kommer med en attributtabel og formålserklæring. Disse sektioner er ikke tilgængelige i 2013-versionen.

Hvem er ansvarlig for denne proces?

Den første, der skal tages i betragtning, når det kommer til sikring af kontorer, lokaler og faciliteter, er den person, der har mest kontrol over den fysiske bygning og dens indhold. Denne person er typisk facility manager eller direktør.

Så er der sikkerhedschefen. Sikkerhedschefen er ansvarlig for at sikre, at alle områder er sikre, herunder kontorpladser og faciliteter. Sikkerhedschefen er også ansvarlig for at holde styr på alle medarbejdere, der har adgang til disse områder, og sørge for, at de bruger deres adgang korrekt.

I nogle tilfælde deler flere personer imidlertid ansvaret for sikkerheden. For eksempel, når en person har adgang til følsomme oplysninger, der kan bruges mod din virksomheds interesser eller andre ansattes personlige liv, er det vigtigt at have flere personer involveret i deres beskyttelse.

En HR-afdeling kan håndtere medarbejderforsikringer og ydelser, mens IT håndterer computersystemer og netværk; begge afdelinger kan være med til at håndtere fysisk sikkerhed såvel som cybersikkerhedsproblemer som phishing-svindel og uautoriserede adgangsforsøg.

Hvad betyder disse ændringer for dig?

Der kræves ingen større ændringer for at overholde den seneste version af ISO 27002.

Du bør dog vurdere din nuværende informationssikkerhedsløsning for at sikre, at den overholder den reviderede standard. Hvis du har foretaget ændringer siden den sidste udgave blev udgivet i 2013, er det værd at gense disse justeringer for at afgøre, om de stadig er relevante, eller om de skal opdateres.

Hvordan ISMS.Online hjælper

Vores platform er udviklet specifikt til dem, der er nye inden for informationssikkerhed eller har brug for en nem måde at lære om ISO 27002 uden at skulle bruge tid på at lære fra bunden eller gennemlæse lange dokumenter.

ISMS.Online er udstyret med alle de værktøjer, der er nødvendige for at opnå overholdelse, inklusive dokumentskabeloner, tjeklister og politikker, som kan tilpasses efter dine behov.

Vil du se, hvordan det fungerer?

Kontakt i dag for book en demo.

Er du klar til
den nye ISO 27002

Vi giver dig et forspring på 81 %
fra det øjeblik du logger ind
Book din demo

Organisatoriske kontroller

ISO/IEC 27002:2022 kontrolidentifikatorISO/IEC 27002:2013 KontrolidentifikatorKontrolnavn
5.105.1.1, 05.1.2Politikker for informationssikkerhed
5.206.1.1Informationssikkerhedsroller og -ansvar
5.306.1.2Opdeling af pligter
5.407.2.1Ledelsesansvar
5.506.1.3Kontakt med myndigheder
5.606.1.4Kontakt til særlige interessegrupper
5.7NyTrusselsintelligens
5.806.1.5, 14.1.1Informationssikkerhed i projektledelse
5.908.1.1, 08.1.2Opgørelse af information og andre tilhørende aktiver
5.1008.1.3, 08.2.3Acceptabel brug af information og andre tilknyttede aktiver
5.1108.1.4Tilbagelevering af aktiver
5.12 08.2.1Klassificering af oplysninger
5.1308.2.2Mærkning af information
5.1413.2.1, 13.2.2, 13.2.3Informationsoverførsel
5.1509.1.1, 09.1.2Adgangskontrol
5.1609.2.1Identitetsstyring
5.17 09.2.4, 09.3.1, 09.4.3Godkendelsesoplysninger
5.1809.2.2, 09.2.5, 09.2.6Adgangsrettigheder
5.1915.1.1Informationssikkerhed i leverandørforhold
5.2015.1.2Håndtering af informationssikkerhed inden for leverandøraftaler
5.2115.1.3Håndtering af informationssikkerhed i IKT-forsyningskæden
5.2215.2.1, 15.2.2Overvågning, gennemgang og forandringsledelse af leverandørydelser
5.23NyInformationssikkerhed til brug af cloud-tjenester
5.2416.1.1Planlægning og forberedelse af informationssikkerhedshændelser
5.2516.1.4Vurdering og beslutning om informationssikkerhedshændelser
5.2616.1.5Reaktion på informationssikkerhedshændelser
5.2716.1.6Lær af informationssikkerhedshændelser
5.2816.1.7Indsamling af beviser
5.2917.1.1, 17.1.2, 17.1.3Informationssikkerhed under afbrydelse
5.30NyIKT-parathed til forretningskontinuitet
5.3118.1.1, 18.1.5Lovmæssige, lovpligtige, regulatoriske og kontraktmæssige krav
5.3218.1.2Intellektuelle ejendomsrettigheder
5.3318.1.3Beskyttelse af optegnelser
5.3418.1.4Privatliv og beskyttelse af PII
5.3518.2.1Uafhængig gennemgang af informationssikkerhed
5.3618.2.2, 18.2.3Overholdelse af politikker, regler og standarder for informationssikkerhed
5.3712.1.1Dokumenterede driftsprocedurer
Betroet af virksomheder overalt
  • Enkel og nem at bruge
  • Designet til ISO 27001 succes
  • Sparer dig tid og penge
Book din demo
img

ISMS.online understøtter nu ISO 42001 - verdens første AI Management System. Klik for at finde ud af mere