ISA 2027 пропонує нові правила іменування та спрощений модуль захисту прототипів, але якщо ви відповідаєте за відповідність ISMS (СУІБ) вимогам TISAX®. Щодня найважливіше – це те, що змінилося в самому модулі інформаційної безпеки. Нижче ми розглянемо нововведення кожен захід контролю окремо: більшість із 43 змін існують виключно для покращення ясності, але менша кількість вносить суттєві зміни, включаючи кілька, які переходять з «повинно» на «обов’язково» – і саме з ними варто уважно ознайомитися перед наступною оцінкою.

Примітка: наведена нижче інформація є попередньою, оскільки документи TISAX® ACAR, які описують процесне управління TISAX® для постачальників послуг з аудиту, ще не опубліковані.

Політики, ролі та активи

1.1.1 – Якою мірою доступні політики інформаційної безпеки? Політики тепер мають бути доступні і доведені до відома. Більший акцент на інформуванні всіх відповідних сторін про зміни в політиці вирішує спільну проблему для багатьох організацій – політики, які існують, але насправді ніколи не повідомлялися вниз по ланцюжку.

1.2.2 – Наскільки організовані обов'язки щодо інформаційної безпеки? Ролі мають бути визначені, призначені, і уповноважені. Це усуває поширену прогалину, коли ролі формально розподілені на папері, але не мають фактичних повноважень, необхідних для їх виконання та забезпечення дотримання.

1.3.1 – Якою мірою ідентифікуються та реєструються інформаційні активи? Активи повинні бути ідентифіковані, класифіковані, і призначено відповідальній особі – з більшим акцентом на класифікацію та чітке право власності, ніж раніше.

Управління інцидентами та кризами

1.6.2 – Якою мірою здійснюється управління зареєстрованими подіями безпеки? Тепер необхідно визначити критерії та часові рамки ескалації, уточнивши, що саме провокує ескалацію та в які часові рамки вона має відбутися.

1.6.3 – Наскільки організація готова до подолання кризових ситуацій? План кризового управління має бути визначений та перевірено, з більшим акцентом на плануванні та тестуванні кризових ситуацій на практиці, а не лише на їх документуванні.

Управління персоналом та доступом

2.1.4 – Якою мірою регулюється мобільна робота? Термін «дистанційна робота» було замінено на «мобільна робота», що краще відображає те, як організації насправді описують це сьогодні.

4.2.1 – Якою мірою призначаються та управляються права доступу? Права доступу мають бути призначені, перевірені, та скасовані – оновлення, яке краще відображає безперервний, життєвий цикл управління правами доступу, а не розглядає його як одноразове завдання налаштування.

ІТ та кібербезпека

5.2.4 – Якою мірою журнали подій записуються та аналізуються? Тепер ведення журналу має включати віддалені сеанси та порушення політик. Реєстрація активності віддалених сеансів є розумним кроком для відстеження та підзвітності, хоча залишається відкритим питання, які порушення політик можна реально виявити та зареєструвати технічно надійним способом.

5.2.6 – Якою мірою перевіряються технічні стани ІТ-систем та послуг (аудит систем та послуг)? Вразливості мають бути виявлені та виправлено у визначені терміни. Простого виявлення вразливостей без зобов'язань щодо їх усунення більше недостатньо – це бажане посилення, оскільки невирішені відомі вразливості є одними з найпоширеніших прогалин, які ми спостерігаємо на практиці.

5.2.8 – Якою мірою впроваджено планування забезпечення безперервності ІТ-послуг? Конкретні сценарії – DDoS, програми-вимагачі тощо – тепер мають бути чітко визначені, щоб стратегії відновлення можна було адаптувати до кожного сценарію, а не покладатися на загальний план забезпечення безперервності.

5.2.9 – Якою мірою забезпечується резервне копіювання та відновлення даних і ІТ-послуг? Резервне копіювання, відновлення, послідовність та ізоляція мають бути визначені, з більшим акцентом на відновлюваність, взаємозалежності резервних копій та аспекти інформаційної безпеки самих резервних копій (наприклад, захист резервних копій під час їх зберігання).

Відносини з постачальниками

6.1.1 – Якою мірою забезпечується інформаційна безпека серед підрядників та партнерів по співпраці? Вимоги тепер мають бути визначені, контрольовані, та перевірені аудиторами. Профіль ризику постачальника може змінюватися з часом – постачальник, якого вважали прийнятним у минулому, може більше не відповідати поточним критеріям оцінки – тому періодичні внутрішні та зовнішні аудити відіграють важливу роль у постійному підтвердженні конфіденційності та статусу доступності.

У наших перевірках якості ми часто бачимо, що організації втрачають можливість каскадно поширити вимоги TISAX® на власну базу постачальників. Якщо постачальник має вирішальне значення для доступності ваших продуктів або послуг, цей постачальник повинен бути зобов'язаний продемонструвати відповідний рівень гарантії доступності. Така ж логіка застосовується, коли конфіденційна інформація передається постачальникам, які також повинні бути зобов'язані продемонструвати, що вони відповідають необхідним вимогам інформаційної безпеки.

6.1.3 (раніше 1.2.4) – Наскільки визначено відповідальність між зовнішніми постачальниками ІТ-послуг та організацією? Цей контроль перемістився до розділу управління постачальниками, і Термін «Постачальники ІТ» розширено до «Постачальники ІТ-послуг». У минулому багато організацій тлумачили термін «ІТ-постачальники» занадто вузько, пов’язуючи його переважно з аутсорсинговими ІТ-послугами, хоча контроль завжди мав охоплювати всі зовнішні ІТ/ОТ-послуги, включаючи хмарні та веб-сервіси.

Переглянуте формулювання чітко визначає, що зовнішні постачальники ІТ-послуг можуть бути зобов'язані за контрактом захищати конфіденційну інформацію (через угоди про рівень обслуговування та Заяву постачальника про застосовність), тоді як сама організація залишається відповідальною за внутрішні правила, що регулюють те, як її власні співробітники обробляють конфіденційну інформацію, що передається зовнішнім постачальникам.

Відповідність

7.1.2 – Якою мірою враховується захист персональних даних під час впровадження інформаційної безпеки? Більш інтуїтивно зрозумілий термін «персональні дані» тепер використовується поряд з «персональною ідентифікаційною інформацією», відомою з усталених структур (стандартів) ISO та правових норм, таких як GDPR.

Маєте запитання з цього приводу?

Ми також будемо раді відповісти на ваші запитання під час особистої зустрічі. Без жодних зобов'язань та безкоштовно.

Зв'яжіться з нами

Де ми все ще бачимо простір для подальшого вдосконалення: розрив у сфері IT/OT

Одна область, на яку ми хотіли б звернути особливу увагу: багато організацій не усвідомлюють, що термін «ІТ-система» визначається в каталозі ISA ширше, ніж вони очікують. Згідно з визначеннями ISA, ІТ-система – це будь-який тип системи, що використовується для електронної обробки інформації – визначення достатньо широке, щоб охопити операційні технології (ОТ), такі як комутатори, камери та датчики.

В результаті, організації часто не помічають, що засоби контролю, що посилаються на ІТ-системи, – особливо ті, що пов'язані з IEC 62443-2-1, – застосовуються як до ІТ-середовищ, так і до ОТ-середовищ, а не лише до класичної ІТ-інфраструктури.

Це вже мало місце згідно з ISA 6.0, і, на нашу думку, ISA 2027 міг би приділити більше уваги виміру OT. На практиці ми очікуємо, що описи самооцінки розглядатимуть ІТ та OT окремо, коли ними керують різні команди або використовують різні заходи для досягнення поставленої мети контролю ISA.

Що це означає на практиці

Жодна з цих змін не вимагає від організацій перебудови своєї СУІБ з нуля. Але деякі з них варто перевірити у вашій поточній документації перед наступною оцінкою:

  • Комунікація політики та розширення можливостей участі – не просто «чи існують вони», а «чи справді вони доведені до відома та чи підлягають вони виконанню».
  • Каскадування постачальників – чи відповідає ваша власна база постачальників стандартам доступності/конфіденційності, яких ваша організація повинна дотримуватися для своїх клієнтів.
  • Обов'язки – чи надаються працівникам інструкції щодо безпечного та відповідального використання наданих веб-сервісів.
  • Область застосування OT – чи враховує ваша самооцінка наразі системи ОТ (комутатори, датчики, камери, промислові системи керування) як такі, що входять до сфери застосування, поряд з класичними ІТ.

Якщо ви хочете отримати ширше уявлення про зміни в усьому каталозі ISA 2027, зокрема про спрощення захисту прототипів та новий щорічний цикл публікацій, перегляньте нашу супутню статтю.  «ISA 2027: Що змінюється в новому каталозі TISAX®».

Ця стаття відображає загальнодоступну інформацію про ISA 2027 на момент написання. Як і у випадку з будь-яким новим випуском каталогу, деякі деталі щодо точного графіку та процесу переходу можуть бути уточнені ENX та VDA. Ми оновлюватимемо цей контент, коли з'явиться більше інформації.

Потрібна допомога у зіставленні цих конкретних змін у контролі з вашою поточною СУІБ?

Завантажте нашу Біла книга з оцінювання TISAX® для ширшого ознайомлення.

Завантажте нашу безкоштовну Білу книгу
Автор

Хольгер Шмекен

Менеджер із продуктів TISAX® та VCS, аудитор ISO/IEC 27001, експерт із програмної інженерії з понад 30-річним досвідом роботи та заступник спеціаліста з інформаційної безпеки. Хольгер Шмекен має ступінь магістра з бізнес-інформатики та має розширену компетенцію аудиту критичної інфраструктури в Німеччині (KRITIS).

 

Loading...

Відповідні статті та події

Вас це також може зацікавити
Блог
Loading...

ISA 2027: Що змінюється в новому каталозі TISAX®

Блог
Loading...

Нові IATF 16949 Rules 6 - Оновлення 2024

Блог
Loading...

Ера штучного інтелекту в автомобілях: Як TISAX️️®️ може допомогти