ISA 2027 introduce o nouă convenție de denumire și un modul simplificat de protecție a prototipurilor – dar dacă sunteți responsabilul care se asigură zilnic că sistemul de management al securității informației (ISMS) este aliniat la TISAX®, ceea ce contează cel mai mult sunt modificările aduse modulului de securitate a informațiilor în sine. Mai jos, analizăm noutățile control cu control: majoritatea celor 43 de revizuiri au ca scop exclusiv îmbunătățirea clarității, dar un număr mai mic introduce modificări substanțiale – inclusiv câteva care trec de la „ar trebui” la „trebuie” – iar acestea sunt cele care merită analizate cu atenție înainte de următoarea dvs. evaluare.

Notă: informațiile de mai jos sunt preliminare, întrucât documentele TISAX® ACAR care descriu gestionarea procesuală a TISAX® pentru furnizorii de servicii de audit nu au fost încă publicate.

Politici, roluri și active

1.1.1 – În ce măsură sunt disponibile politicile de securitate a informațiilor? Politicile trebuie să fie disponibile și comunicate. Punerea unui accent mai mare pe comunicarea modificărilor de politică către toate părțile relevante abordează o provocare comună pentru multe organizații – politici care există, dar care nu au fost niciodată comunicate efectiv mai jos în lanțul ierarhic.

1.2.2 – În ce măsură sunt organizate responsabilitățile privind securitatea informațiilor? Rolurile trebuie definite, atribuite și împuternicite. Acest lucru elimină o lacună frecventă în care rolurile sunt atribuite formal pe hârtie, dar nu dispun de autoritatea efectivă necesară pentru a le îndeplini și a le aplica.

1.3.1 – În ce măsură sunt identificate și înregistrate activele informaționale? Activele trebuie identificate, clasificate și atribuite unei persoane responsabile – punându-se un accent mai mare pe clasificare și pe stabilirea clară a proprietății decât înainte.

Gestionarea incidentelor și a crizelor

1.6.2 – În ce măsură sunt gestionate evenimentele de securitate raportate? Acum trebuie definite criteriile de escaladare și intervalele de timp – clarificându-se ce declanșează escaladarea și în ce interval de timp trebuie să aibă loc aceasta.

1.6.3 – În ce măsură este organizația pregătită să gestioneze situații de criză? Trebuie definit și testat un plan de gestionare a crizelor, punându-se un accent mai mare atât pe planificarea, cât și pe testarea gestionării crizelor în practică, mai degrabă decât doar pe documentarea acestora.

Resurse umane și gestionarea accesului

2.1.4 – În ce măsură este reglementată munca mobilă? Termenul „telemuncă” a fost înlocuit cu „muncă mobilă”, care reflectă mai bine modul în care organizațiile descriu acest concept în prezent.

4.2.1 – În ce măsură sunt atribuite și gestionate drepturile de acces? Drepturile de acces trebuie atribuite, revizuite și revocate – o actualizare care reflectă mai bine natura continuă, pe tot parcursul ciclului de viață, a gestionării drepturilor de acces, în loc să o trateze ca pe o sarcină de configurare unică.

IT și securitate cibernetică

5.2.4 – În ce măsură sunt înregistrate și analizate jurnalele de evenimente? Înregistrarea trebuie să includă acum sesiunile la distanță și încălcările politicilor. Înregistrarea activității sesiunilor la distanță este un pas sensibil pentru trasabilitate și responsabilitate – deși rămâne o întrebare deschisă care dintre încălcările politicilor pot fi identificate și înregistrate în mod realist, printr-o metodă fiabilă din punct de vedere tehnic.

5.2.6 – În ce măsură sunt verificate din punct de vedere tehnic sistemele și serviciile IT (auditul sistemelor și serviciilor)? Vulnerabilitățile trebuie identificate și remediate într-un interval de timp definit. Simpla identificare a vulnerabilităților fără un angajament de remediere nu mai este suficientă – o înăsprire binevenită, întrucât vulnerabilitățile cunoscute și nerezolvate reprezintă una dintre lacunele cele mai frecvente pe care le observăm în practică.

5.2.8 – În ce măsură există un plan de continuitate pentru serviciile IT? Scenariile specifice – DDoS, ransomware și altele similare – trebuie acum definite în mod explicit, astfel încât strategiile de remediere să poată fi adaptate fiecărui scenariu, în loc să se bazeze pe un plan generic de continuitate.

5.2.9 – În ce măsură sunt asigurate copiile de rezervă și recuperarea datelor și a serviciilor IT? Copiile de rezervă, recuperarea, secvențierea și izolarea trebuie definite, punându-se un accent mai mare pe capacitatea de restaurare, interdependențele dintre copiile de rezervă și aspectele legate de securitatea informațiilor referitoare la copiile de rezervă în sine (de exemplu, protejarea copiilor de rezervă în starea de repaus).

Relațiile cu furnizorii

6.1.1 – În ce măsură este asigurată securitatea informațiilor în rândul contractanților și partenerilor de cooperare? Cerințele trebuie acum definite, monitorizate și auditate. Profilul de risc al unui furnizor se poate modifica în timp – un furnizor considerat acceptabil în trecut s-ar putea să nu mai îndeplinească criteriile de evaluare actuale – astfel încât auditurile interne și externe periodice joacă un rol important în confirmarea continuă a stării de confidențialitate și disponibilitate.

În analizele noastre de calitate, observăm adesea că organizațiile ratează ocazia de a transmite cerințele TISAX® către propria bază de furnizori. Dacă un furnizor este esențial pentru disponibilitatea produselor sau serviciilor dumneavoastră, acel furnizor ar trebui să fie obligat să demonstreze un nivel corespunzător de asigurare a disponibilității. Aceeași logică se aplică atunci când informațiile confidențiale sunt partajate cu furnizorii, care ar trebui, de asemenea, să fie obligați să demonstreze că îndeplinesc cerințele necesare de securitate a informațiilor.

6.1.3 (anterior 1.2.4) – În ce măsură sunt definite responsabilitățile între furnizorii externi de servicii IT și organizație? Acest control a fost mutat în capitolul dedicat gestionării furnizorilor, iar termenul „furnizori IT” a fost extins la „furnizori de servicii IT”. În trecut, multe organizații interpretaseră termenul „Furnizori IT” într-un mod prea restrâns, asociindu-l în principal cu serviciile IT externalizate – chiar dacă acest control a avut întotdeauna intenția de a acoperi toate serviciile IT/OT furnizate din exterior, inclusiv serviciile bazate pe cloud și pe web.

Formularea revizuită clarifică faptul că furnizorilor externi de servicii IT li se poate impune prin contract să protejeze informațiile confidențiale (prin intermediul acordurilor SLA și al unei Declarații de aplicabilitate a furnizorului), în timp ce organizația însăși rămâne responsabilă pentru regulile interne care reglementează modul în care propriii angajați gestionează informațiile confidențiale partajate cu furnizorii externi.

Conformitate

7.1.2 – În ce măsură se ține seama de protecția datelor cu caracter personal la implementarea securității informațiilor? Termenul mai intuitiv „date cu caracter personal” este utilizat acum alături de „informații de identificare personală”, cunoscut din cadrele ISO consacrate și din cadrele juridice precum RGPD.

Aveți întrebări în acest sens?

Ne-ar face plăcere să vă răspundem la întrebări și în cadrul unei întâlniri personale. Fără obligații și gratuit.

Con­tactați-ne

Unde vedem încă posibilități de îmbunătățire: decalajul dintre domeniile IT și OT

Un aspect pe care l-am evidenția pentru o atenție specială: multe organizații nu realizează că termenul „sistem IT” este definit mai larg în catalogul ISA decât se așteaptă. Conform definițiilor ISA, un sistem IT este orice tip de sistem utilizat pentru procesarea electronică a informațiilor – o definiție suficient de largă pentru a include tehnologia operațională (OT), cum ar fi comutatoarele, camerele de supraveghere și senzorii.

Ca urmare, organizațiile trec adesea cu vederea faptul că măsurile de control care se referă la sistemele IT – în special cele legate de standardul IEC 62443-2-1 – se aplică atât mediilor IT, cât și celor OT, nu doar infrastructurii IT clasice.

Acest lucru era valabil deja în cadrul standardului ISA 6.0 și, în opinia noastră, standardul ISA 2027 ar fi putut pune un accent mai mare, în mod explicit, pe dimensiunea OT. În practică, ne așteptăm ca descrierile de autoevaluare să trateze separat IT-ul și OT-ul ori de câte ori acestea sunt gestionate de echipe diferite sau utilizează măsuri diferite pentru a atinge obiectivul urmărit de controalele ISA.

Ce înseamnă acest lucru în practică

Niciuna dintre aceste modificări nu impune organizațiilor să-și reconstruiască ISMS-ul de la zero. Totuși, merită să verificați câteva dintre ele în raport cu documentația dvs. actuală înainte de următoarea evaluare:

  • Comunicarea politicilor și împuternicirea rolurilor – nu doar „există acestea”, ci „sunt ele comunicate efectiv și pot fi aplicate”.
  • Cascadarea furnizorilor – dacă propria bază de furnizori respectă standardele de disponibilitate/confidențialitate pe care organizația dumneavoastră trebuie să le îndeplinească pentru clienții dumneavoastră.
  • Responsabilități – dacă angajații primesc îndrumări privind utilizarea sigură și responsabilă a serviciilor web furnizate.
  • Domeniul de aplicare al OT – dacă autoevaluarea dumneavoastră tratează în prezent sistemele OT (comutatoare, senzori, camere, sisteme de control industrial) ca făcând parte din domeniul de aplicare al standardului, alături de IT-ul clasic.

Dacă doriți o perspectivă mai amplă asupra schimbărilor din întregul catalog ISA 2027 – inclusiv simplificarea Prototype Protection și noul ciclu anual de publicare – consultați articolul nostru însoțitor, „ISA 2027: Ce se schimbă în noul catalog TISAX®”.

Acest articol reflectă informațiile disponibile public cu privire la ISA 2027 la momentul redactării. Ca în cazul oricărei noi versiuni a catalogului, unele detalii privind calendarul și procesul exact de tranziție pot fi încă clarificate de ENX și VDA. Vom actualiza acest conținut pe măsură ce vor fi disponibile mai multe informații.

Doriți ajutor pentru a corela aceste modificări specifice de control cu sistemul dvs. actual de management al securității informației (ISMS)?

Descărcați documentul nostru tehnic privind evaluarea TISAX® pentru o bază mai amplă.

Descăr­cați doc­u­mentul nostru tehnic gratuit
Autor

Holger Schmeken

Loading...

Articole și evenimente relevante

S-ar putea să vă intereseze și acest lucru
Blog
Loading...

ISA 2027: Ce se schimbă în noul catalog TISAX®