ISA 2027 引入了新的命名規則和簡化的原型保護模組——但如果您負責維護資訊安全管理系統 (ISMS) 與 ISA 2027 保持一致,那麼您需要了解的是,ISA 2027 需要具備哪些條件才能滿足這些條件。 TISAX®在日常工作中,最重要的是資訊安全模組本身的變化。下面,我們將逐一介紹新增內容:43 項修訂中,大部分純粹是為了提高清晰度,但也有少數引入了實質性變更——包括一些從「應該」變為「必須」的變更——這些變更值得您在下次評估之前仔細審查。

附註:以下資訊為初步訊息,因為TISAX® ACAR文件描述了流程管理。 TISAX® 審計服務提供者尚未出版。

政策、角色和資產

1.1.1 – 資訊安全策略的可用性如何?政策現在必須可供查閱。溝通。更重視向所有相關方傳達政策變更,可以解決許多組織面臨的共同挑戰——政策存在,但從未真正逐級傳達。

1.2.2 – 資訊安全責任的組織程度如何?必須定義角色並進行指派。賦予權力。這彌補了常見的權力缺口,即角色雖已在紙面上正式分配,但缺乏履行和執行這些角色所需的實際權力。

1.3.1 – 資訊資產的識別和記錄程度如何?資產必須進行識別、分類、分配給負責人-比以前更重視分類和明確的責任歸屬。

事件和危機管理

1.6.2 – 已報告的安全事件在多大程度上得到了管理?現在必須明確升級標準和時間框架—明確什麼會觸發升級以及必須在什麼時間範圍內進行升級。

1.6.3 – 該組織在多大程度上做好了應對危機狀況的準備?必須制定危機管理計劃。並經過測試更重視危機處理方案的製定和實踐測試,而不僅僅是記錄。

人力資源和准入管理

2.1.4 – 行動工作在多大程度上受到監管? 「遠距辦公」一詞已被「行動辦公」所取代,後者更能反映當今企業對這種辦公方式的實際描述。

4.2.1 – 存取權限的分配和管理程度如何?存取權限必須分配、審核。並撤銷– 更新後更能體現了存取權限管理的持續生命週期特性,而不是將其視為一次性設定任務。

資訊科技和網路安全

5.2.4 – 事件日誌的記錄和分析程度如何?日誌記錄現在必須包含遠端會話和政策違規行為。記錄遠端會話活動是實現可追溯性和問責制的明智之舉,但究竟哪些策略違規行為能夠以技術上可靠的方式被識別和記錄,仍然是一個懸而未決的問題。

5.2.6 – IT 系統和服務的技術檢查程度如何(系統和服務審計)?必須識別漏洞。並在規定的時間內進行了補救僅僅識別漏洞而不做出補救承諾已經不夠了——這是一個值得歡迎的收緊措施,因為未解決的已知漏洞是我們實踐中最常見的差距之一。

5.2.8 – IT 服務連續性計畫的到位程度如何?現在必須明確定義具體場景——DDoS 攻擊、勒索軟體攻擊等——以便針對每種場景制定補救策略,而不是依賴通用的業務連續性計劃。

5.2.9 – 資料和 IT 服務的備份和復原得到多大程度的保證?備份、復原、排序和隔離都必須加以定義,尤其要重視可恢復性、備份相互依賴性以及備份本身的資訊安全方面(例如,保護靜態備份)。

供應商關係

6.1.1 – 在承包商和合作夥伴之間,資訊安全得到多大程度的保障?現在必須明確需求,並對其進行監控。並經過審計供應商的風險狀況會隨著時間推移而改變——過去被認為合格的供應商可能不再符合當前的評估標準——因此,定期的內部和外部審計在持續確認保密性和可用性狀態方面發揮著重要作用。

在我們的品質審核中,我們經常發現有些機構錯失了將TISAX®要求層層落實到其供應商系統的機會。如果某個供應商對貴公司產品或服務的可用性至關重要,那麼就應該要求該供應商證明其具備相應的可用性保障。同樣的道理也適用於與供應商分享機密資訊的情況,供應商同樣應該證明其符合必要的資訊安全要求。

6.1.3(原 1.2.4)-外部 IT 服務提供者與組織之間的責任劃分程度如何?這種控制措施已納入供應商管理章節,並且該術語「IT供應商」的範圍已擴大為「IT服務提供者」。過去,許多組織對「IT供應商」的理解過於狹隘,主要將其與外包IT服務聯繫起來——儘管該控制措施的初衷始終是涵蓋所有外部提供的IT/OT服務,包括雲端服務和基於Web的服務。

修訂後的措辭明確規定,可以透過合約要求外部 IT 服務提供者保護機密資訊(透過 SLA 和供應商適用性聲明),而組織本身仍然負責制定內部規則,以規範其員工如何處理與外部提供者共享的機密資訊。

遵守

7.1.2 – 在實施資訊安全時,個人資料的保護在多大程度上被考慮?更直觀的術語「個人資料」現在與「個人識別資訊」一起使用,後者源自於既有的認知和實踐。 ISO框架以及諸如 GDPR 之類的法律框架。

對此有疑問嗎?

我們也樂意在面談中解答您的疑問。面談不收取任何費用,也無任何義務。

聯絡我們 ⟦cwl:e­yJ1cmwiO­m51bG­wsInR­hcmdldCI6I­l9zZWxmIi­wi­bG­Fi­ZWwiOi­JHZXQ­ga­W4g­dG91Y2gi­LCJkZXN0a­W5hdG­lvbl9jb250ZW50X250ZW404QC

我們認為仍有進步空間的地方:IT/OT 範圍差距

我們需要特別指出一點:許多組織並未意識到ISA目錄中「IT系統」一詞的定義比他們預期的要寬泛得多。根據ISA的定義,IT系統是指用於電子資訊處理的任何類型的系統—此定義非常寬泛,足以涵蓋交換器、攝影機和感測器等營運技術(OT)。

因此,組織經常忽略了參考 IT 系統的控制措施(特別是與 IEC 62443-2-1 相關的控制措施)適用於 IT 和 OT 環境,而不僅僅是傳統的 IT 環境。

ISA 6.0 已經如此,我們認為 ISA 2027 本可以更明確地強調營運技術 (OT) 維度。實際上,我們預期當資訊科技 (IT) 和營運技術 (OT) 由不同團隊管理或採用不同措施來實現 ISA 控制的預期目標時,自我評估描述應分別闡述二者。

這在實踐中意味著什麼

這些變更都不需要組織從頭開始重建其資訊安全管理系統 (ISMS)。但在下次評估之前,有幾項變更值得對照您目前的文件進行檢查:

  • 政策溝通與角色賦權不僅僅是“這些是否存在”,而是“它們是否真正被傳達和執行了”。
  • 供應商級聯– 您的供應商是否符合貴組織為客戶所需滿足的可用性/保密性標準。
  • 職責– 是否提供員工有關安全、負責任地使用所提供的網路服務的指導。
  • OT範圍– 您目前的自我評估是否將 OT 系統(開關、感測器、攝影機、工業控制系統)與經典 IT 一起納入考慮範圍。

如果您想更全面地了解 ISA 2027 目錄的整體變化——包括原型保護簡化和新的年度出版週期——請參閱我們的配套文章,“ISA 2027:新版 TISAX® 目錄有哪些變化?”

本文反映了撰寫時公開的關於 ISA 2027 的資訊。與任何新目錄發布一樣,關於具體的過渡時間表和流程,ENX 和 VDA 可能仍需進一步澄清。我們將隨著更多資訊的發布更新本文內容。

需要協助將這些特定的控制變更與您目前的 ISMS 進行配對嗎?

下載我們的TISAX®評估白皮書,以獲得更全面的基礎知識。

下載我們的免費白皮書⟦cwl:e­yJ1cmwiO­m51bG­wsInR­hcmdldCI6I­l9zZWxmIi­wi­bG­Fi­ZWwiOi­JE­b3du­bG9hZCBvdXI­gR­n­JlZSBXa­G­l0ZXBhcGVyIi­wi­ZGVzdYXwi­ZGVydYp
作者

Holger Schmeken

TISAX產品經理® Holger Schmeken 擁有商業資訊學碩士學位,並持有德國關鍵基礎設施高級審計師資格 (KRITIS)。他同時也是 VCS 認證的 ISO/IEC 27001 審核員、擁有 30 多年經驗的軟體工程專家以及資訊安全副主管。

Loading...

您可能也會喜歡這些文章

探索更多深入探討相關主題和想法的文章。
博客
Loading...

AIAG & VDA SPC 手冊第一版發布

博客
Loading...

ISA 2027:新版 TISAX® 目錄有哪些變化

博客
Loading...

IATF 最新動態揭示了哪些審計預期