ISA 2027 帶來了全新的命名規則以及簡化的原型保護(Prototype Protection)模組——但如果您是負責日常維護資訊安全管理系統(ISMS)以符合 TISAX® 標準的負責人,您最關心的莫過於資訊安全模組本身發生了哪些變化。以下我們將逐項控制解析其中的新變化:43 項修訂中,多數純粹是為了提升清晰度,但少數引入了實質性變更——包括少數從「應(should)」轉變為「必須(must)」的條文——而這些正是您在下次評估前需要密切審視的重點。

注意:以下資訊為初步內容,因為描述審核機構(Audit Providers)之 TISAX® 流程化管理的 TISAX® ACAR 文件尚未正式發布。

政策、職責與資產

1.1.1 – 資訊安全政策的可用性達到什麼程度?

政策現在必須可以取得並進行傳達。更加強調將政策變更傳達給所有相關方,這解決了許多組織常見的挑戰——政策雖然存在,但從未真正向下傳達至各個層級。

1.2.2 – 資訊安全職責的組織化程度如何?

角色與職責必須明確定義、指派並授權。這填補了一個常見的漏洞:角色僅在紙面上形式化指派,卻缺乏落實和執行所需的實際權力。

1.3.1 – 資訊資產的識別與記錄程度如何?

資產必須被識別、分類並指派負責人——比以往更加強調分類與清晰的擁有權。

事故與危機管理

1.6.2 – 已通報的安全事件管理程度如何?

現在必須定義升級(Escalation)標準與時間框架——釐清觸發升級的條件以及必須在多大時間範圍內完成。

1.6.3 – 組織應對危機情況的準備程度如何?

必須定義並測試危機管理計畫,比起單純的文件化,現在更強調在實務中規劃和測試危機處理。

人力資源與存取管理

2.1.4 – 行動辦公(Mobile Work)的規範程度如何?

「遠距工作(Teleworking)」一詞已被「行動辦公(Mobile Work)」取代,這更能反映組織當前的實際描述方式。

4.2.1 – 存取權限的指派與管理程度如何?

存取權限必須被指派、審查與撤銷——這項更新更貼切地反映了存取權限管理持續性、生命周期的本質,而非將其視為一次性的設定任務。

IT 與網路安全

5.2.4 – 事件日誌的記錄與分析程度如何?

日誌記錄現在必須包含遠端連線及政策違規行為。記錄遠端連線活動是提升可追溯性與問責制的明智之舉——儘管哪些政策違規行為能在技術上以可靠的方式被識別並記錄,目前仍是一個開放性問題。

5.2.6 – IT 系統與服務在技術上受檢查的程度如何(系統與服務審核)?

必須在規定的時間範圍內識別並修補漏洞。僅識別漏洞而沒有修補承諾已不再足夠——這是一個值得樂見的收緊,因為未解決的已知漏洞是我們在實務中最常看到的漏洞之一。

5.2.8 – IT 服務的連續性規劃落實程度如何?

現在必須明確定義特定情境——如 DDoS、勒索軟體等——以便針對每種情境量身打造修補策略,而不僅僅依賴通用的連續性計畫。

5.2.9 – 數據與 IT 服務的備份和復原獲得保障的程度如何?

備份、復原、順序與隔離都必須予以定義,並更加強調可恢復性、備份相互依賴性以及備份本身的資訊安全層面(例如保護靜態備份)。

供應商關係

6.1.1 – 承包商與合作夥伴之間的資訊安全保障程度如何?

現在必須定義、監控並審核相關要求。供應商的風險評估可能會隨時間而改變——過去被認為合格的供應商可能不再符合當前的評估標準——因此定期進行內部與外部審核,在持續確認機密性與可用性狀態方面扮演著重要角色。

在我們的品質審查中,經常發現組織錯失了將 TISAX® 要求向下傳遞(Cascade)至自身供應商基數的大好機會。如果某個供應商對您的產品或服務的可用性至關重要,則該供應商應被要求展現出相應的可用性保證水平。當與供應商共享機密資訊時,也適用相同的邏輯,供應商同樣應被要求證明其符合必要的資訊安全要求。

6.1.3(原 1.2.4) – 外部 IT 服務供應商與組織之間的職責定義程度如何?

此控制項已移至供應商管理章節,且「IT 供應商(IT Suppliers)」一詞已擴大為「IT 服務供應商(IT Service Providers)」。過去,許多組織對「IT 供應商」的理解過於狹隘,主要將其與委外 IT 服務相連結——儘管該控制項原本的用意是涵蓋所有外部提供的 IT/OT 服務,包括雲端與基於網路的服務。

修訂後的措辭明確指出,合約可以要求外部 IT 服務供應商保護機密資訊(透過 SLA 以及供應商適用性聲明 Statement of Applicability),而組織本身仍負責制定內部規則,規範其自身員工如何處理與外部供應商共享的機密資訊。

合規性

7.1.2 – 在實施資訊安全時對個人資料的保護考量程度如何?

現在除了現有 ISO 框架及 GDPR 等法律框架中周知的「個人可識別資訊(Personally Identifiable Information)」之外,亦採用了更直觀的詞彙「個人資料(Personal data)」。

關於此議題有疑問?

我們也很樂意在私人會議中為您解答,完全免費且無需承擔任何義務。

與我們聯繫

我們仍認為有進一步改善空間的領域:IT/OT 範疇缺口

我們特別想指出的一個領域是:許多組織並未察覺「IT 系統」一詞在 ISA 目錄中的定義比他們預期的還要廣泛。根據 ISA 的定義,IT 系統是指任何用於電子資訊處理的系統——其定義廣泛到足以涵蓋營運科技(OT),例如交換器、攝影機與感測器。

因此,組織經常忽略了涉及 IT 系統的控制項——特別是那些與 IEC 62443-2-1 相關的控制項——同時適用於 IT 與 OT 環境,而不僅僅是傳統的 IT 資產。

這在 ISA 6.0 時代就已經是如此,而在我們看來,ISA 2027 本可以更明確地強調 OT 的面向。在實務中,我們期望自我評估描述在由不同團隊管理或採用不同措施來達到 ISA 控制目標時,能將 IT 與 OT 分開處理。

這在實務上意味著什麼

這些變更都不要求組織從頭重建其 ISMS。但在下次評估之前,有幾點值得對照您目前的現行文件進行檢查:

  • 政策溝通與角色授權——不僅是「這些是否存在」,而是「是否確實被傳達且具備執行力」。
  • 供應商向下傳遞——您的供應商是否遵循了您為滿足客戶需求所需的可用性/機密性標準。
  • 職責劃分——是否為員工提供有關安全且負責任地使用所提供網路服務的指引。
  • OT 範疇——您的自我評估目前是否將 OT 系統(交換器、感測器、攝影機、工業控制系統)與傳統 IT 一併納入範疇。

如果您想全面了解整個 ISA 2027 目錄的變化——包括原型保護的簡化以及新的年度發布週期——請參閱我們的配套文章:“ISA 2027:新版 TISAX® 目錄有哪些變化?”

本文反映了撰文時公眾可取得的 ISA 2027 相關資訊。如同任何新目錄的發布,有關確切過渡時間表和流程的一些細節,可能仍需由 ENX 和 VDA 進一步澄清。我們將在獲得更多資訊時更新此內容。

需要協助將這些具體控制項的變更對應到您目前的 ISMS 嗎?

下載我們的 TISAX® 評估白皮書以獲得更廣泛的基礎。

下載免費白皮書
作者

Holger Schmeken

TISAX產品經理® Holger Schmeken 擁有商業資訊學碩士學位,並持有德國關鍵基礎設施高級審計師資格 (KRITIS)。他同時也是 VCS 認證的 ISO/IEC 27001 審核員、擁有 30 多年經驗的軟體工程專家以及資訊安全副主管。

Loading...

您可能也會喜歡這些文章

探索更多深入探討相關主題和想法的文章。
博客
Loading...

AIAG & VDA SPC 手冊第一版發布

博客
Loading...

ISA 2027:新版 TISAX® 目錄有哪些變化

博客
Loading...

IATF 最新動態揭示了哪些審計預期