ISA 2027 donosi novu konvenciju imenovanja i pojednostavljeni modul zaštite prototipa – ali ako ste vi odgovorni za svakodnevno usklađivanje ISMS-a sa TISAX®-om, ono što je najvažnije je šta se promijenilo u samom modulu sigurnosti informacija. U nastavku ćemo, kontrolu po kontrolu, pregledati novosti: većina od 43 revizije postoji isključivo radi poboljšanja jasnoće, ali manji broj uvodi suštinske promjene – uključujući nekoliko koje prelaze iz "trebalo bi" u "mora" – i to su one koje vrijedi pažljivo pregledati prije sljedeće procjene.

Napomena: informacije u nastavku su preliminarne, jer TISAX® ACAR dokumenti koji opisuju procesno upravljanje TISAX®-om za pružatelje usluga procjene još nisu objavljeni.

Politike, uloge i sredstva

1.1.1 – U kojoj mjeri su politike sigurnosti informacija dostupne? Politike sada moraju biti dostupne i komunicirane. Stavljanje većeg naglaska na komuniciranje promjena politika svim relevantnim stranama rješava zajednički izazov za mnoge organizacije – politike koje postoje, ali nikada nisu zapravo komunicirane niz lanac.

1.2.2 – U kojoj mjeri su organizovane odgovornosti za sigurnost informacija? Uloge moraju biti definisane, dodijeljene i ovlaštene. Ovo zatvara čestu prazninu gdje su uloge formalno dodijeljene na papiru, ali im nedostaje stvarno ovlaštenje potrebno za njihovo ispunjavanje i provođenje.

1.3.1 – U kojoj mjeri su informacijska sredstva identificirana i evidentirana? Sredstva moraju biti identificirana, klasificirana i dodijeljena odgovornoj osobi – s većim naglaskom na klasifikaciju i jasnim vlasništvom nego prije.

Upravljanje incidentima i krizama

1.6.2 – U kojoj mjeri se upravlja prijavljenim sigurnosnim događajima? Kriteriji i vremenski okviri za eskalaciju sada moraju biti definisani – razjašnjavajući šta pokreće eskalaciju i u kojem vremenskom okviru se mora dogoditi.

1.6.3 – U kojoj mjeri je organizacija spremna za rješavanje kriznih situacija? Plan za upravljanje krizama mora biti definisan i testiran, s većim naglaskom na planiranju i testiranju rješavanja kriza u praksi, a ne samo na dokumentiranju.

Upravljanje ljudskim resursima i pristupom

2.1.4 – U kojoj mjeri je mobilni rad regulisan? Termin "rad na daljinu" zamijenjen je terminom "mobilni rad", što bolje odražava kako organizacije zapravo danas opisuju ovo.

4.2.1 – U kojoj mjeri se dodjeljuju i upravljaju prava pristupa? Prava pristupa moraju se dodijeliti, pregledati i opozvati – ažuriranje koje bolje odražava kontinuiranu, životnu prirodu upravljanja pravima pristupa, umjesto da se tretira kao jednokratni zadatak podešavanja.

IT i sajber sigurnost

5.2.4 – U kojoj mjeri se zapisnici događaja bilježe i analiziraju? Zapisivanje sada mora uključivati ​​udaljene sesije i kršenja politika. Zapisivanje aktivnosti udaljenih sesija je razuman korak za sljedivost i odgovornost – iako ostaje otvoreno pitanje koja kršenja politika se realno mogu identificirati i evidentirati na tehnički pouzdan način.

5.2.6 – U kojoj mjeri se IT sistemi i usluge tehnički provjeravaju (audit sistema i usluga)? Ranjivosti se moraju identificirati i sanirati u definisanom vremenskom okviru. Samo identificiranje ranjivosti bez obaveze sanacije više nije dovoljno – dobrodošlo pooštravanje, budući da su neriješene poznate ranjivosti jedan od češćih nedostataka koje vidimo u praksi.

5.2.8 – U kojoj mjeri je uspostavljeno planiranje kontinuiteta za IT usluge? Specifični scenariji – DDoS, ransomware i slično – sada moraju biti eksplicitno definisani, tako da se strategije sanacije mogu prilagoditi svakom scenariju, umjesto da se oslanjaju na generički plan kontinuiteta.

5.2.9 – U kojoj mjeri je osigurano sigurnosno kopiranje i oporavak podataka i IT usluga? Sigurnosna kopija, oporavak, sekvenciranje i izolacija moraju biti definisani, s većim naglaskom na mogućnost oporavka, međuzavisnost sigurnosnih kopija i aspekte sigurnosti informacija samih sigurnosnih kopija (npr. zaštita sigurnosnih kopija dok su u stanju mirovanja).

Odnosi s dobavljačima

6.1.1 – U kojoj mjeri je osigurana sigurnost informacija među izvođačima radova i partnerima za saradnju? Zahtjevi sada moraju biti definisani, praćeni i revidirani. Profil rizika dobavljača može se mijenjati tokom vremena – dobavljač koji se u prošlosti smatrao prihvatljivim možda više ne ispunjava trenutne kriterije evaluacije – stoga ponavljajući interni i eksterni auditi igraju važnu ulogu u kontinuiranom potvrđivanju statusa povjerljivosti i dostupnosti.

U našim pregledima kvalitete često vidimo da organizacije propuštaju priliku da kaskadno implementiraju TISAX® zahtjeve na vlastitu bazu dobavljača. Ako je dobavljač ključan za dostupnost vaših proizvoda ili usluga, od tog dobavljača bi trebalo zahtijevati da pokaže odgovarajući nivo osiguranja dostupnosti. Ista logika se primjenjuje kada se povjerljive informacije dijele s dobavljačima, koji bi također trebali biti obavezni da dokažu da ispunjavaju potrebne zahtjeve za sigurnost informacija.

6.1.3 (ranije 1.2.4) – U kojoj mjeri su definisane odgovornosti između eksternih IT dobavljača usluga i organizacije? Ova kontrola je premještena u poglavlje o upravljanju dobavljačima, a termin "IT dobavljači" je proširen na "IT dobavljači usluga". U prošlosti su mnoge organizacije previše usko tumačile pojam "IT dobavljači", povezujući ga uglavnom s vanjskim IT uslugama - iako je kontrola oduvijek bila namijenjena pokrivanju svih eksterno pruženih IT/OT usluga, uključujući usluge u oblaku i webu.

Revidirana formulacija jasno stavlja do znanja da se od eksternih dobavljača IT usluga može ugovorno zahtijevati da štite povjerljive informacije (putem SLA-ova i Izjave o primjenjivosti dobavljača), dok sama organizacija ostaje odgovorna za interna pravila koja regulišu način na koji njeni zaposleni rukuju povjerljivim informacijama koje se dijele s eksternim dobavljačima.

Usklađenost

7.1.2 – U kojoj mjeri se zaštita ličnih podataka uzima u obzir prilikom implementacije sigurnosti informacija? Intuitivniji termin "lični podaci" sada se koristi uz termin "lične identifikacijske informacije" poznati iz utvrđenih ISO okvira i pravnih okvira kao što je GDPR.

Imate pitanja?

Također bismo rado odgovorili na vaša pitanja u ličnom sastanku. Bez obaveza i besplatno.

Javite se

Gdje još uvijek vidimo prostor za daljnja poboljšanja: Razlika u opsegu IT/OT-a

Jedno područje na koje bismo posebno skrenuli pažnju: mnoge organizacije ne shvataju da je termin "IT sistem" definisan šire u ISA katalogu nego što očekuju. Prema ISA definicijama, IT sistem je bilo koja vrsta sistema koja se koristi za elektronsku obradu informacija – definicija dovoljno široka da obuhvati Operativnu tehnologiju (OT) kao što su prekidači, kamere i senzori.

Kao rezultat toga, organizacije često zanemaruju da se kontrole koje se odnose na IT sisteme – posebno one vezane za IEC 62443-2-1 – primjenjuju i na IT i na OT okruženja, a ne samo na klasičnu IT imovinu.

Ovo je već bio slučaj prema ISA 6.0, i po našem mišljenju, ISA 2027 je mogao eksplicitno staviti veći naglasak na dimenziju OT. U praksi očekujemo da opisi samoprocjene odvojeno adresiraju IT i OT kad god njima upravljaju različiti timovi ili primjenjuju različite mjere za postizanje željenog cilja ISA kontrola.

Šta ovo znači u praksi

Nijedna od ovih promjena ne zahtijeva od organizacija da ponovo izgrade svoj ISMS od nule. Ali nekoliko njih vrijedi provjeriti u odnosu na vašu trenutnu dokumentaciju prije sljedeće procjene:

  • Komunikacija politika i osnaživanje uloga – ne samo "da li one postoje", već "da li su one zaista komunicirane i da li se mogu provoditi".
  • Kaskadno povezivanje dobavljača – da li se vaša baza dobavljača drži standarda dostupnosti/povjerljivosti koje vaša organizacija treba da ispuni za svoje kupce.
  • Odgovornosti – da li se zaposlenima pružaju smjernice o sigurnom i odgovornom korištenju pruženih web usluga.
  • Opseg OT-a – da li vaša samoprocjena trenutno tretira OT sisteme (prekidače, senzore, kamere, industrijske kontrolne sisteme) kao dio opsega, pored klasičnih IT sistema.

Ako želite širi pregled promjena u cijelom katalogu ISA 2027 – uključujući pojednostavljenje zaštite prototipa i novi godišnji ciklus objavljivanja – pogledajte naš prateći članak ISA 2027: Šta se mijenja u novom katalogu TISAX®.

Ovaj članak odražava javno dostupne informacije o ISA 2027 u vrijeme pisanja. Kao i kod svakog novog izdanja kataloga, neke detalje o tačnom vremenskom okviru i procesu tranzicije još uvijek mogu razjasniti ENX i VDA. Ažurirat ćemo ovaj sadržaj kada više informacija postane dostupno.

Želite li pomoć pri mapiranju ovih specifičnih promjena kontrola u odnosu na vaš trenutni ISMS?

Preuzmite naš Bijeli papir o procjeni TISAX®-a za širu osnovu.

Preuzmite be­st­platno Bijeli papir
Autor

Holger Schmeken

Proizvodni menadžer za TISAX® i VCS, auditor za ISO/IEC 27001, ekspert za softversko inženjerstvo sa više od 30 godina iskustva i zamjenik službenika za sigurnost informacija. Holger Schmeken je magistrirao poslovnu informatiku i ima proširenu nadležnost audita za kritične infrastrukture u Njemačkoj (KRITIS).

Loading...

Relevantni članci i događaji

Možda će vas interesovati i:
Blog
Loading...

ISA 2027: Šta se mijenja u novom TISAX® katalogu

Blog
Loading...

Nova IATF 16949 Pravila 6 - Ažuriranje 2024

Blog
Loading...

Ključne promjene pravila IATF certifikacije Ed6