ISA 2027 въвежда нова конвенция за именуване и опростен модул „Защита на прототипи“ – но ако вие сте отговорни за ежедневното поддържане на ISMS в съответствие с TISAX®, най-важното е какво се е променило в самия модул „Информационна сигурност“. По-долу разглеждаме новостите контрол по контрол: по-голямата част от 43-те промени са направени единствено с цел по-голяма яснота, но малка част от тях въвеждат съществени промени – включително няколко, при които формулировката се променя от „следва“ на „трябва“ – и именно те заслужават да бъдат внимателно прегледани преди следващата ви оценка.

Забележка: информацията по-долу е предварителна, тъй като документите на TISAX® ACAR, описващи процесното управление на TISAX® за одиторските организации все още не са публикувани.

Политики, роли и активи

1.1.1 – До каква степен са налице политики за информационна сигурност? Политиките трябва да са налице и да бъдат съобщени. Поставянето на по-голям акцент върху съобщаването на промените в политиките на всички заинтересовани страни решава често срещано предизвикателство за много организации – политики, които съществуват, но никога не са били действително съобщени по веригата.

1.2.2 – До каква степен са организирани отговорностите за информационна сигурност? Ролите трябва да бъдат дефинирани, възложени и да им бъдат предоставени съответните правомощия. Това преодолява често срещана празнина, при която ролите са възложени формално на хартия, но им липсва реалната власт, необходима за изпълнението и прилагането им.

1.3.1 – До каква степен са идентифицирани и регистрирани информационните активи? Активите трябва да бъдат идентифицирани, класифицирани и възложени на отговорно лице – като се поставя по-голям акцент върху класификацията и ясната отговорност, отколкото преди.

Управление на инциденти и кризи

1.6.2 – До каква степен се управляват докладваните събития, свързани със сигурността? Сега трябва да бъдат определени критерии за ескалация и срокове – като се изясни какво предизвиква ескалация и в какъв срок тя трябва да се осъществи.

1.6.3 – До каква степен организацията е подготвена да се справя с кризисни ситуации? Трябва да бъде изготвен и тестван план за управление на кризи, като се поставя по-голям акцент както върху планирането, така и върху тестването на справянето с кризи на практика, а не само върху документирането му.

Човешки ресурси и управление на достъпа

2.1.4 – До каква степен е регулирана мобилната работа? Терминът „телеработа“ е заменен с „мобилна работа“, което по-добре отразява начина, по който организациите действително описват това днес.

4.2.1 – До каква степен се присвояват и управляват правата за достъп? Правата за достъп трябва да се присвояват, преразглеждат и отменят – актуализация, която по-добре отразява непрекъснатия характер на управлението на правата за достъп през целия им жизнен цикъл, вместо да го третира като еднократна задача по настройка.

ИТ и киберсигурност

5.2.4 – До каква степен се записват и анализират регистрите на събитията? Записването в регистрите вече трябва да включва отдалечени сесии и нарушения на политиките. Записването на активността при отдалечените сесии е разумна мярка за проследимост и отчетност – макар че остава отворен въпросът кои нарушения на политиките могат реалистично да бъдат идентифицирани и записани по технически надежден начин.

5.2.6 – До каква степен ИТ системите и услугите се проверяват технически (одит на системите и услугите)? Уязвимостите трябва да се идентифицират и отстраняват в рамките на определен срок. Простото идентифициране на уязвимости без ангажимент за отстраняване вече не е достатъчно – това е добре дошло затягане на изискванията, тъй като нерешените известни уязвимости са една от най-често срещаните пропуски, които наблюдаваме на практика.

5.2.8 – До каква степен е налице планиране на непрекъснатостта на ИТ услугите? Конкретни сценарии – DDoS, ransomware и подобни – трябва вече да бъдат изрично дефинирани, така че стратегиите за отстраняване да могат да бъдат съобразени с всеки сценарий, вместо да се разчита на общ план за непрекъснатост.

5.2.9 – До каква степен е осигурено архивирането и възстановяването на данни и ИТ услуги? Архивирането, възстановяването, последователността и изолирането трябва да бъдат ясно дефинирани, като се обръща по-голямо внимание на възстановимостта, взаимозависимостите между архивите и аспектите на информационната сигурност на самите архиви (например, защита на архивите, когато не са в употреба).

Взаимоотношения с доставчиците

6.1.1 – До каква степен е гарантирана информационната сигурност сред подизпълнителите и партньорите за сътрудничество? Изискванията трябва да бъдат дефинирани, наблюдавани и одитирани. Рисковият профил на даден доставчик може да се промени с времето – доставчик, считан за приемлив в миналото, може вече да не отговаря на настоящите критерии за оценка – затова периодичните вътрешни и външни одити играят важна роля за непрекъснатото потвърждаване на състоянието на поверителността и достъпността.

При нашите прегледи на качеството често виждаме, че организациите пропускат възможността да прехвърлят изискванията на TISAX® към собствената си база от доставчици. Ако даден доставчик е от критично значение за достъпността на вашите продукти или услуги, от него трябва да се изисква да докаже съответното ниво на гаранция за достъпност. Същата логика важи и когато поверителна информация се споделя с доставчици, от които също трябва да се изисква да докажат, че отговарят на необходимите изисквания за информационна сигурност.

6.1.3 (предишно 1.2.4) – До каква степен са определени отговорностите между външните доставчици на ИТ услуги и организацията? Този контролен елемент е преместен в главата за управление на доставчиците, а терминът „ИТ доставчици“ е разширен до „доставчици на ИТ услуги“. В миналото много организации тълкуваха „ИТ доставчици“ твърде тясно, свързвайки го предимно с аутсорсирани ИТ услуги – въпреки че контролният механизъм винаги е бил предназначен да обхваща всички външно предоставяни ИТ/ОТ услуги, включително облачни и уеб-базирани услуги.

Преработената формулировка ясно посочва, че от външните доставчици на ИТ услуги може да се изисква по договор да защитават поверителната информация (чрез споразумения за ниво на обслужване (SLA) и декларация за приложимост на доставчика), докато самата организация остава отговорна за вътрешните правила, регулиращи начина, по който нейните собствени служители боравят с поверителната информация, споделена с външни доставчици.

Съответствие

7.1.2 – До каква степен се взема предвид защитата на личните данни при внедряването на информационна сигурност? По-интуитивният термин „лични данни“ вече се използва наред с „информация, позволяваща идентифициране на личността“, познат от утвърдените рамки на ISO и правни рамки като Общия регламент за защита на данните (GDPR).

Имате въпроси по темата?

С удоволствие ще отговорим на вашите въпроси и при лична среща. Без задължения и безплатно.

Свържете се с нас

Къде все още виждаме възможност за подобрение: Разликата в обхвата на ИТ и ОТ

Една област, на която бихме обърнали специално внимание: много организации не осъзнават, че терминът „ИТ система“ е дефиниран по-широко в каталога на ISA, отколкото очакват. Съгласно дефинициите на ISA, ИТ система е всеки вид система, използвана за електронна обработка на информация – дефиниция, достатъчно широка, за да обхване оперативните технологии (OT), като превключватели, камери и сензори.

В резултат на това организациите често пренебрегват факта, че контролните мерки, отнасящи се до ИТ системите – особено тези, свързани с IEC 62443-2-1 – се отнасят както за ИТ, така и за ОТ средите, а не само за класическата ИТ инфраструктура.

Такъв беше случаят още при ISA 6.0 и, според нас, ISA 2027 би могла да постави по-голям акцент върху OT измерението по-явно. На практика очакваме описанията в самооценката да разглеждат ИТ и OT поотделно, когато те се управляват от различни екипи или използват различни мерки за постигане на целта на контролните мерки по ISA.

Какво означава това на практика

Нито една от тези промени не изисква от организациите да преизграждат своите ISMS от нулата. Но има няколко, които си заслужава да проверите спрямо настоящата ви документация преди следващата ви оценка:

  • Комуникация на политиките и предоставяне на правомощия на ролите – не само „съществуват ли те“, а „действително ли се комуникират и могат ли да се прилагат“.
  • Каскадно прилагане при доставчиците – дали вашата база от доставчици спазва стандартите за достъпност/конфиденциалност, които вашата организация трябва да спазва спрямо клиентите си.
  • Отговорности – дали на служителите се предоставят указания за безопасно и отговорно използване на предоставените уеб услуги.
  • Обхват на оперативните технологии (OT) – дали вашата самооценка понастоящем третира системите за оперативни технологии (превключватели, сензори, камери, индустриални системи за управление) като част от обхвата, наред с класическите ИТ системи.

Ако искате по-широка представа за промените в целия каталог на ISA 2027 – включително опростяването на защитата на прототипите и новия годишен цикъл на публикуване – вижте нашата съпътстваща статия, „ISA 2027: Какво се променя в новия каталог на TISAX®“.

Тази статия отразява публично достъпната информация за ISA 2027 към момента на написването ѝ. Както при всяко ново издание на каталога, някои подробности относно точния график и процес на прехода все още могат да бъдат уточнени от ENX и VDA. Ще актуализираме това съдържание, когато се появи повече информация.

Искате ли помощ при съпоставянето на тези конкретни промени в контролните мерки с вашата настояща система за управление на информационната сигурност (ISMS)?

Изтеглете нашата Бяла книга за оценка по TISAX®, за да получите по-широка основа.

Изтеглете безплатната ни бяла книга
Автор

Holger Schmeken

Продуктов мениджър и експерт по информационна сигурност и разработка на софтуер. Холгер Шмекен допринася с експертния си опит и като одитор по ISO 27001 с компетентност по процедурата за одит KRITIS.

Loading...

Свързани статии и събития

Това също може да Ви интересува
Блог
Loading...

ISA 2027: Какво се променя в новия каталог на TISAX®

Блог
Loading...

Какво представлява IATF?

Блог
Loading...

Какво е CARA?