ISA 2027 mang đến một quy ước đặt tên mới và một mô-đun Bảo vệ Nguyên mẫu được đơn giản hóa – nhưng nếu bạn là người chịu trách nhiệm đảm bảo hệ thống quản lý an toàn thông tin (ISMS) phù hợp với TISAX® trong công việc hằng ngày, điều quan trọng nhất là những thay đổi trong chính mô-đun An toàn Thông tin. Dưới đây, chúng ta sẽ xem xét từng mục kiểm soát để tìm ra những điểm mới: trong tổng số 43 thay đổi, phần lớn chỉ nhằm làm rõ nội dung, nhưng một số thay đổi mang tính thực chất – trong đó có một số yêu cầu được chuyển từ "nên" thành "phải" – Đây là những thay đổi cần được xem xét kỹ trước kỳ đánh giá tiếp theo.

Lưu ý: thông tin dưới đây chỉ mang tính chất sơ bộ, vì các tài liệu TISAX® ACAR mô tả quy trình quản lý  TISAX® dành cho các tổ chức đánh giá chưa được công bố.

Chính sách, vai trò và tài sản

1.1.1 – Các chính sách an toàn thông tin được cung cấp ở mức độ nào? Các chính sách phải được ban hành và truyền đạt đến các bên liên quan. Việc nhấn mạnh hơn vào truyền đạt các thay đổi của chính sách đến tất cả các bên liên quan nhằm giải quyết một vấn đề phổ biến ở nhiều tổ chức: chính sách đã được xây dựng nhưng thực tế lại không được phổ biến và truyền đạt đến các cấp liên quan trong tổ chức.

1.2.2 – Trách nhiệm về an toàn thông tin được tổ chức ở mức độ nào? Các vai trò phải được xác định, phân công và trao đủ thẩm quyền. Điều này khắc phục tình trạng phổ biến khi vai trò chỉ được phân công trên giấy tờ nhưng không có đủ quyền hạn để thực hiện và đảm bảo trách nhiệm của mình.

1.3.1 – Các tài sản thông tin được xác định và ghi nhận ở mức độ nào? Tài sản phải được xác định, phân loại và giao cho người chịu trách nhiệm, trong đó nhấn mạnh hơn vào việc phân loại và xác định rõ trách nhiệm quản lý.

Quản lý sự cố và khủng hoảng

1.6.2 – Các sự kiện an toàn được báo cáo được quản lý ở mức độ nào? Các tiêu chí và thời hạn chuyển cấp xử lý phải được xác định rõ — nêu rõ trường hợp nào cần chuyển cấp và phải thực hiện trong thời gian bao lâu.

1.6.3 – Tổ chức được chuẩn bị ở mức độ nào để xử lý các tình huống khủng hoảng? Kế hoạch quản lý khủng hoảng phải được xác định và kiểm thử, nhấn mạnh hơn vào cả việc lập kế hoạch và thực hành kiểm thử khả năng xử lý khủng hoảng, thay vì chỉ dừng ở việc lập và lưu hồ sơ.

Quản lý Nhân sự và Quyền truy cập

2.1.4 – Tổ chức quản lý công việc di động ở mức độ nào? Thuật ngữ "làm việc từ xa" đã được thay thế bằng "làm việc di động", phù hợp hơn với cách các tổ chức hiện nay thực tế mô tả hình thức làm việc này.

4.2.1 – Tổ chức phân quyền và quản lý quyền truy cập ở mức độ nào? Quyền truy cập phải được phân công, xem xét và thu hồi – cập nhật này phản ánh rõ hơn tính liên tục và xuyên suốt vòng đời của việc quản lý quyền truy cập, thay vì chỉ xem đây là một công việc thiết lập ban đầu.

Công nghệ thông tin và an ninh mạng

5.2.4 – Tổ chức ghi nhận và phân tích nhật ký sự kiện ở mức độ nào? Việc ghi nhật ký giờ đây phải bao gồm cả các phiên làm việc từ xa và các vi phạm chính sách. Ghi nhật ký hoạt động của các phiên làm việc từ xa là một bước hợp lý để đảm bảo khả năng truy vết và trách nhiệm giải trình – mặc dù vẫn còn là một câu hỏi mở về việc liệu các vi phạm chính sách nào có thể được xác định và ghi nhật ký một cách đáng tin cậy về mặt kỹ thuật.

5.2.6 – Tổ chức ghi nhận và phân tích nhật ký sự kiện ở mức độ nào (đánh giá hệ thống và dịch vụ)? Cần phải xác định các lỗ hổng bảo mật. và được khắc phục trong một khung thời gian xác định. Việc chỉ xác định các lỗ hổng mà không có cam kết khắc phục là không còn đủ nữa – đây là một sự siết chặt đáng hoan nghênh, vì các lỗ hổng đã biết nhưng chưa được giải quyết là một trong những thiếu sót phổ biến nhất mà chúng ta thấy trong thực tế.

5.2.8 – Tổ chức đã thiết lập kế hoạch duy trì tính liên tục cho các dịch vụ CNTT ở mức độ nào? Các tình huống cụ thể – tấn công DDoS, mã độc tống tiền và các loại tương tự – giờ đây cần được xác định rõ ràng, để các chiến lược khắc phục có thể được điều chỉnh phù hợp với từng tình huống thay vì dựa vào một kế hoạch duy trì hoạt động chung chung.

5.2.9 – Tổ chức đảm bảo việc sao lưu và khôi phục dữ liệu và dịch vụ CNTT ở mức độ nào? Phải xác định rõ việc sao lưu, khôi phục, trình tự thực hiện và cô lập. Yêu cầu cũng nhấn mạnh hơn vào khả năng khôi phục dữ liệu, sự phụ thuộc lẫn nhau giữa các bản sao lưu và các khía cạnh an toàn thông tin của chính hệ thống sao lưu (ví dụ: bảo vệ các bản sao lưu khi đang được lưu trữ).

Quan hệ với nhà cung cấp

6.1.1 – An toàn thông tin được đảm bảo ở mức độ nào đối với các nhà thầu và đối tác hợp tác? Các yêu cầu hiện nay phải được xác định, giám sát và đánh giá thông qua hoạt động đánh giá/audit. Mức độ rủi ro của nhà cung cấp có thể thay đổi theo thời gian – một nhà cung cấp từng được đánh giá là phù hợp có thể không còn đáp ứng các tiêu chí đánh giá hiện tại. Vì vậy, các cuộc đánh giá nội bộ và bên ngoài định kỳ đóng vai trò quan trọng trong việc liên tục xác nhận mức độ bảo mật và khả dụng.

Trong các đợt đánh giá chất lượng, chúng tôi thường thấy các tổ chức bỏ lỡ cơ hội triển khai các yêu cầu TISAX® xuống hệ thống nhà cung cấp của chính mình. Nếu một nhà cung cấp có vai trò quan trọng đối với khả năng cung cấp sản phẩm hoặc dịch vụ của bạn, nhà cung cấp đó nên được yêu cầu chứng minh mức độ đảm bảo về tính khả dụng tương ứng. Logic tương tự cũng áp dụng khi chia sẻ thông tin bảo mật với nhà cung cấp: nhà cung cấp cũng nên được yêu cầu chứng minh rằng họ đáp ứng các yêu cầu an toàn thông tin cần thiết.

6.1.3 (trước đây là 1.2.4) – Yêu cầu kiểm soát này đã được chuyển sang chương Quản lý nhà cung cấp, đồng thời thuật ngữ “IT Suppliers” (Nhà cung cấp CNTT) được mở rộng thành “IT Service Providers” (Nhà cung cấp dịch vụ CNTT). Trước đây, nhiều tổ chức hiểu “Nhà cung cấp CNTT” theo nghĩa quá hẹp, chủ yếu liên quan đến các dịch vụ CNTT thuê ngoài – mặc dù yêu cầu này ngay từ đầu đã nhằm bao quát tất cả các dịch vụ IT/OT được cung cấp từ bên ngoài, bao gồm cả dịch vụ đám mây và dịch vụ dựa trên nền tảng web.

Cách diễn đạt sửa đổi làm rõ rằng các nhà cung cấp dịch vụ CNTT bên ngoài có thể được yêu cầu theo hợp đồng để bảo vệ thông tin bảo mật (thông qua SLA và Statement of Applicability – Tuyên bố về khả năng áp dụng của nhà cung cấp). Tuy nhiên, tổ chức vẫn chịu trách nhiệm về các quy định nội bộ liên quan đến cách nhân viên của mình xử lý thông tin bảo mật được chia sẻ với các nhà cung cấp bên ngoài.

Sự tuân thủ

7.1.2 – Việc bảo vệ dữ liệu cá nhân được xem xét ở mức độ nào khi triển khai an toàn thông tin? Thuật ngữ trực quan hơn "dữ liệu cá nhân" hiện được sử dụng song song với "thông tin nhận dạng cá nhân" vốn đã được thiết lập từ lâu. Khung ISO và các khuôn khổ pháp lý như GDPR.

Bạn có câu hỏi về nội dung này không?

Chúng tôi rất sẵn lòng giải đáp các câu hỏi của bạn trong một buổi trao đổi trực tiếp. Hoàn toàn không ràng buộc và miễn phí.

Liên hệ với chúng tôi

Những lĩnh vực chúng tôi vẫn nhận thấy cần cải thiện thêm: Khoảng cách về phạm vi giữa CNTT và OT

Một điểm cần lưu ý đặc biệt: nhiều tổ chức không nhận ra rằng thuật ngữ "hệ thống CNTT" được định nghĩa rộng hơn trong danh mục của ISA so với những gì họ mong đợi. Theo định nghĩa của ISA, hệ thống CNTT là bất kỳ loại hệ thống nào được sử dụng để xử lý thông tin điện tử – một định nghĩa đủ rộng để bao gồm Công nghệ Vận hành (OT) như thiết bị chuyển mạch, camera và cảm biến.

Do đó, các tổ chức thường bỏ qua thực tế rằng các biện pháp kiểm soát liên quan đến hệ thống CNTT – đặc biệt là những biện pháp gắn liền với tiêu chuẩn IEC 62443-2-1 – áp dụng cho cả môi trường CNTT và OT, chứ không chỉ riêng hệ thống CNTT truyền thống.

Điều này đã được áp dụng theo ISA 6.0, và theo quan điểm của chúng tôi, ISA 2027 lẽ ra nên nhấn mạnh hơn nữa vào khía cạnh OT một cách rõ ràng. Trên thực tế, chúng tôi kỳ vọng các mô tả tự đánh giá sẽ đề cập đến IT và OT một cách riêng biệt bất cứ khi nào chúng được quản lý bởi các nhóm khác nhau hoặc sử dụng các biện pháp khác nhau để đạt được mục tiêu dự định của các biện pháp kiểm soát ISA.

Điều này có nghĩa gì trong thực tế?

Không có thay đổi nào trong số này yêu cầu các tổ chức phải xây dựng lại hệ thống quản lý an toàn thông tin (ISMS) từ đầu. Tuy nhiên, một vài thay đổi đáng để bạn kiểm tra lại dựa trên tài liệu hiện có trước đợt đánh giá tiếp theo:

  • Truyền đạt chính sách và trao quyền cho nhân viên. – không chỉ là "liệu những điều này có tồn tại hay không", mà còn là "liệu chúng có thực sự được truyền đạt và có thể thực thi được hay không".
  • Chuỗi cung ứng nhà cung cấp – liệu các nhà cung cấp của bạn có tuân thủ các tiêu chuẩn về tính sẵn có/bảo mật mà tổ chức của bạn cần đáp ứng cho khách hàng hay không.
  • Trách nhiệm – liệu nhân viên có được hướng dẫn về việc sử dụng các dịch vụ web được cung cấp một cách an toàn và có trách nhiệm hay không.
  • phạm vi OT – liệu bản tự đánh giá hiện tại của bạn có coi các hệ thống OT (thiết bị chuyển mạch, cảm biến, camera, hệ thống điều khiển công nghiệp) nằm trong phạm vi cùng với CNTT truyền thống hay không.

Nếu bạn muốn có cái nhìn tổng quan hơn về những thay đổi trong toàn bộ danh mục ISA 2027 – bao gồm cả việc đơn giản hóa Bảo vệ Nguyên mẫu và chu kỳ xuất bản hàng năm mới – hãy xem bài viết kèm theo của chúng tôi."ISA 2027: Những thay đổi trong Danh mục TISAX® mới."

Bài viết này phản ánh thông tin công khai về ISA 2027 tại thời điểm viết bài. Cũng như bất kỳ bản phát hành danh mục mới nào, một số chi tiết về thời gian và quy trình chuyển đổi chính xác có thể vẫn cần được ENX và VDA làm rõ. Chúng tôi sẽ cập nhật nội dung này khi có thêm thông tin.

Bạn cần hỗ trợ để đối chiếu những thay đổi kiểm soát cụ thể này với hệ thống quản lý an toàn thông tin (ISMS) hiện tại của mình?

Tải xuống tài liệu chuyên đề về đánh giá TISAX® của chúng tôi để có nền tảng kiến thức toàn diện hơn.

Tải xuống Sách trắng miễn phí của chúng tôi
Tác giả

Holger Schmeken

Giám đốc sản phẩm và chuyên gia về bảo mật thông tin và phát triển phần mềm. Holger Schmeken cũng đóng góp chuyên môn của mình với tư cách là chuyên gia đánh giá ISO 27001 với năng lực thủ tục đánh giá KRITIS và Giám đốc An ninh Thông tin của DQS BIT GmbH.

Loading...

Các bài báo và sự kiện có liên quan

Có thể bạn cũng quan tâm tới điều này
Blog
Loading...

Release of AIAG & VDA SPC Manual Ed 1

Blog
Loading...

ISA 2027: Những thay đổi trong Bộ tiêu chí TISAX® mới

Blog
Loading...

Những cập nhật mới nhất của IATF tiết lộ gì về kỳ vọng trong đánh giá?