Compatível com o novo padrão ISMS
Olá! Aqui é Kikuchi, analista da Colorkrew Security.
Muitas empresas obtiveram certificação ISMS como critério objetivo de avaliação para sua própria segurança.
Desta vez, com a aproximação do prazo para a inscrição da versão de 2022 do ISO27001 revisado, que foi revisada pela primeira vez em nove anos, vou explicar como respondi e passei no exame após ser designado às pressas.
Revisões
Após participar de um seminário externo, descobri que a versão de 2022 do padrão apresenta as seguintes três mudanças.
(Seminários externos não falam especificamente sobre como responder.)
- Revisão do texto dos tópicos padrão 4~10
- Mudanças na Estrutura do Capítulo do Anexo A
- Adição de Novas Medidas de Controle no Anexo A 11
Texto da especificação Tópicos 4~10 Texto revisado
Os itens 4~10 são todos requisitos não exclusivos para o ISMS, então o manual do ISMS da sua empresa com base nisso precisará ser revisado.
Por exemplo, "6.3 Planejamento para Mudanças" foi adicionado ao padrão.
Este é um pedido para implementar mudanças no ISMS de maneira planejada, então a seguinte frase foi adicionada ao manual.
'6.3 Formular um plano de mudanças Se houver mudanças no ISMS, elas serão discutidas e alteradas pelo Comitê Diretor do ISMS e aprovadas pela alta administração. `
Mudanças na estrutura do capítulo do Anexo A
As categorias A.5~A.18 foram alteradas para as seguintes quatro categorias.
"5 Estratégias de Gestão Organizacional", "6 Estratégias de Gestão Humana", "7 Estratégias de Gestão Física", "8 Estratégias de Gestão Técnica"
Além disso, o número total de medidas de controle foi reduzido de 114 para 93, como a combinação de várias medidas de controle em uma só.
(Como não há itens abolidos e será uma mudança de composição, isso não significa que a resposta anterior será reduzida.)
Começamos criando uma tabela comparativa de quais das medidas anteriores de gestão correspondiam à versão de 2022.
Com base na tabela comparativa, mudamos a estrutura das regulamentações de implementação que definiam métodos operacionais específicos.
(Além das novas medidas de gestão, há pontos onde o conjunto dos requisitos foi adicionado ou alterado, então, por favor, tenha cuidado.) )
Anexo Uma Adição de Novas Medidas de Gestão
As seguintes 11 novas medidas de gestão foram adicionadas.
5.7 Threat Intelligence
5.23 Segurança da Informação para Uso de Serviços em Nuvem
5.30 Preparação de TIC para Continuidade de Negócios< > 7.4 Monitoramento de Segurança Física
8.9 Gerenciamento de Configuração
8.10 Exclusão de Informações
8.11 Máscara de Dados
8.12 Prevenção de Vazamento de Dados
8.16 Atividades de Monitoramento
8.23 Filtragem Web
8.28 Codificação Voltada para Segurança
O foco principal desta revisão é como operar e avaliar essas medidas de gestão.
Vou explicar isso no próximo artigo.