ISA 2027 mang đến một quy ước đặt tên mới và một mô-đun Bảo vệ Nguyên mẫu được đơn giản hóa – nhưng nếu bạn là người chịu trách nhiệm đảm bảo hệ thống quản lý an toàn thông tin (ISMS) được đồng bộ với tiêu chuẩn này thì... TISAX® Hàng ngày, điều quan trọng nhất là những thay đổi trong chính mô-đun An ninh Thông tin. Dưới đây, chúng ta sẽ xem xét từng mục kiểm soát để tìm ra những điểm mới: hầu hết trong số 43 sửa đổi chỉ nhằm mục đích cải thiện tính rõ ràng, nhưng một số ít đưa ra những thay đổi mang tính chất nội dung – bao gồm một vài thay đổi từ "nên" thành "phải" – và đó là những thay đổi đáng để xem xét kỹ lưỡng trước kỳ đánh giá tiếp theo của bạn.

Lưu ý: thông tin dưới đây chỉ mang tính chất sơ bộ, vì các tài liệu TISAX® ACAR mô tả quy trình quản lý của... TISAX® dành cho các nhà cung cấp dịch vụ kiểm toán Chưa được xuất bản.

Chính sách, vai trò và tài sản

1.1.1 – Các chính sách an ninh thông tin có sẵn đến mức độ nào? Các chính sách hiện phải có sẵn. Việc chú trọng hơn vào việc truyền đạt những thay đổi chính sách đến tất cả các bên liên quan giải quyết một thách thức phổ biến đối với nhiều tổ chức – đó là các chính sách hiện hành nhưng chưa bao giờ được truyền đạt đầy đủ đến các cấp bậc thấp hơn.

1.2.2 – Trách nhiệm về an ninh thông tin được tổ chức đến mức độ nào? Các vai trò phải được xác định và phân công. Được trao quyền. Điều này khắc phục một lỗ hổng thường gặp, đó là các vai trò được phân công chính thức trên giấy tờ nhưng lại thiếu thẩm quyền thực tế cần thiết để thực hiện và thi hành chúng.

1.3.1 – Tài sản thông tin được xác định và ghi nhận đến mức độ nào? Tài sản phải được xác định, phân loại, Được giao cho một người chịu trách nhiệm – với sự nhấn mạnh hơn vào việc phân loại và xác định rõ ràng người chịu trách nhiệm so với trước đây.

Quản lý sự cố và khủng hoảng

1.6.2 – Các sự kiện an ninh được báo cáo được quản lý đến mức độ nào? Cần phải xác định rõ các tiêu chí và khung thời gian leo thang – làm rõ những yếu tố nào dẫn đến việc leo thang và việc đó phải diễn ra trong khung thời gian nào.

1.6.3 – Tổ chức đã chuẩn bị đến mức độ nào để xử lý các tình huống khủng hoảng? Cần phải xác định một kế hoạch quản lý khủng hoảng. và đã được kiểm tra , với trọng tâm lớn hơn vào cả việc lập kế hoạch và thử nghiệm xử lý khủng hoảng trong thực tế, thay vì chỉ ghi chép lại.

Quản lý Nhân sự và Quyền truy cập

2.1.4 – Công việc di động được điều chỉnh đến mức độ nào? Thuật ngữ "làm việc từ xa" đã được thay thế bằng "làm việc di động", phản ánh chính xác hơn cách các tổ chức thực sự mô tả hình thức này hiện nay.

4.2.1 – Quyền truy cập được phân bổ và quản lý đến mức độ nào? Quyền truy cập phải được phân bổ, xem xét lại, và bị thu hồi – bản cập nhật này phản ánh tốt hơn bản chất liên tục, theo vòng đời của việc quản lý quyền truy cập, thay vì coi đó là một nhiệm vụ thiết lập một lần duy nhất.

Công nghệ thông tin và an ninh mạng

5.2.4 – Nhật ký sự kiện được ghi lại và phân tích đến mức độ nào? Việc ghi nhật ký giờ đây phải bao gồm cả các phiên làm việc từ xa và các vi phạm chính sách. Ghi nhật ký hoạt động của các phiên làm việc từ xa là một bước hợp lý để đảm bảo khả năng truy vết và trách nhiệm giải trình – mặc dù vẫn còn là một câu hỏi mở về việc liệu các vi phạm chính sách nào có thể được xác định và ghi nhật ký một cách đáng tin cậy về mặt kỹ thuật.

5.2.6 – Các hệ thống và dịch vụ CNTT được kiểm tra kỹ thuật đến mức độ nào (kiểm toán hệ thống và dịch vụ)? Cần phải xác định các lỗ hổng bảo mật. và được khắc phục trong một khung thời gian xác định. Việc chỉ xác định các lỗ hổng mà không có cam kết khắc phục là không còn đủ nữa – đây là một sự siết chặt đáng hoan nghênh, vì các lỗ hổng đã biết nhưng chưa được giải quyết là một trong những thiếu sót phổ biến nhất mà chúng ta thấy trong thực tế.

5.2.8 – Kế hoạch đảm bảo tính liên tục hoạt động của dịch vụ CNTT đã được triển khai đến mức độ nào? Các tình huống cụ thể – tấn công DDoS, mã độc tống tiền và các loại tương tự – giờ đây cần được xác định rõ ràng, để các chiến lược khắc phục có thể được điều chỉnh phù hợp với từng tình huống thay vì dựa vào một kế hoạch duy trì hoạt động chung chung.

5.2.9 – Việc sao lưu và phục hồi dữ liệu cũng như các dịch vụ CNTT được đảm bảo đến mức độ nào? Các khái niệm sao lưu, phục hồi, sắp xếp thứ tự và cách ly đều phải được định nghĩa rõ ràng, với trọng tâm lớn hơn vào khả năng khôi phục, sự phụ thuộc lẫn nhau giữa các bản sao lưu và các khía cạnh bảo mật thông tin của chính các bản sao lưu (ví dụ: bảo vệ các bản sao lưu khi chúng không được sử dụng).

Quan hệ với nhà cung cấp

6.1.1 – Mức độ đảm bảo an ninh thông tin giữa các nhà thầu và đối tác hợp tác như thế nào? Các yêu cầu hiện phải được xác định, giám sát, và được kiểm toán Hồ sơ rủi ro của nhà cung cấp có thể thay đổi theo thời gian – một nhà cung cấp được coi là chấp nhận được trong quá khứ có thể không còn đáp ứng các tiêu chí đánh giá hiện tại – vì vậy, các cuộc kiểm toán nội bộ và bên ngoài định kỳ đóng vai trò quan trọng trong việc liên tục xác nhận tình trạng bảo mật và tính sẵn có của thông tin.

Trong các đánh giá chất lượng của chúng tôi, chúng tôi thường thấy các tổ chức bỏ lỡ cơ hội truyền đạt các yêu cầu của TISAX® xuống đến toàn bộ chuỗi nhà cung cấp của họ. Nếu một nhà cung cấp đóng vai trò quan trọng đối với sự sẵn có của sản phẩm hoặc dịch vụ của bạn, nhà cung cấp đó cần phải chứng minh mức độ đảm bảo tính sẵn có tương ứng. Logic tương tự cũng áp dụng khi thông tin mật được chia sẻ với các nhà cung cấp, những người này cũng cần phải chứng minh rằng họ đáp ứng các yêu cầu bảo mật thông tin cần thiết.

6.1.3 (trước đây là 1.2.4) – Trách nhiệm giữa các nhà cung cấp dịch vụ CNTT bên ngoài và tổ chức được xác định đến mức độ nào? Việc kiểm soát này đã được chuyển sang chương quản lý nhà cung cấp, và thuật ngữ này... Khái niệm "Nhà cung cấp CNTT" đã được mở rộng thành "Nhà cung cấp dịch vụ CNTT". Trước đây, nhiều tổ chức đã hiểu thuật ngữ "Nhà cung cấp CNTT" quá hẹp, chủ yếu chỉ liên hệ đến các dịch vụ CNTT thuê ngoài – mặc dù mục đích kiểm soát luôn là bao gồm tất cả các dịch vụ CNTT/OT được cung cấp từ bên ngoài, kể cả các dịch vụ đám mây và dịch vụ dựa trên web.

Văn bản sửa đổi làm rõ rằng các nhà cung cấp dịch vụ CNTT bên ngoài có thể bị yêu cầu theo hợp đồng phải bảo vệ thông tin mật (thông qua các thỏa thuận mức dịch vụ và tuyên bố áp dụng của nhà cung cấp), trong khi chính tổ chức vẫn chịu trách nhiệm về các quy tắc nội bộ quản lý cách thức nhân viên của mình xử lý thông tin mật được chia sẻ với các nhà cung cấp bên ngoài.

Sự tuân thủ

7.1.2 – Mức độ bảo vệ dữ liệu cá nhân được xem xét đến như thế nào khi thực hiện an ninh thông tin? Thuật ngữ trực quan hơn "dữ liệu cá nhân" hiện được sử dụng song song với "thông tin nhận dạng cá nhân" vốn đã được thiết lập từ lâu. Khung ISO và các khuôn khổ pháp lý như GDPR.

Bạn có thắc mắc gì không?

Chúng tôi cũng rất sẵn lòng trả lời các câu hỏi của bạn trong một cuộc gặp mặt trực tiếp. Hoàn toàn miễn phí và không ràng buộc.

Liên hệ

Những lĩnh vực chúng tôi vẫn nhận thấy cần cải thiện thêm: Khoảng cách về phạm vi giữa CNTT và OT

Một điểm cần lưu ý đặc biệt: nhiều tổ chức không nhận ra rằng thuật ngữ "hệ thống CNTT" được định nghĩa rộng hơn trong danh mục của ISA so với những gì họ mong đợi. Theo định nghĩa của ISA, hệ thống CNTT là bất kỳ loại hệ thống nào được sử dụng để xử lý thông tin điện tử – một định nghĩa đủ rộng để bao gồm Công nghệ Vận hành (OT) như thiết bị chuyển mạch, camera và cảm biến.

Do đó, các tổ chức thường bỏ qua thực tế rằng các biện pháp kiểm soát liên quan đến hệ thống CNTT – đặc biệt là những biện pháp gắn liền với tiêu chuẩn IEC 62443-2-1 – áp dụng cho cả môi trường CNTT và OT, chứ không chỉ riêng hệ thống CNTT truyền thống.

Điều này đã được áp dụng theo ISA 6.0, và theo quan điểm của chúng tôi, ISA 2027 lẽ ra nên nhấn mạnh hơn nữa vào khía cạnh OT một cách rõ ràng. Trên thực tế, chúng tôi kỳ vọng các mô tả tự đánh giá sẽ đề cập đến IT và OT một cách riêng biệt bất cứ khi nào chúng được quản lý bởi các nhóm khác nhau hoặc sử dụng các biện pháp khác nhau để đạt được mục tiêu dự định của các biện pháp kiểm soát ISA.

Điều này có nghĩa gì trong thực tế?

Không có thay đổi nào trong số này yêu cầu các tổ chức phải xây dựng lại hệ thống quản lý an toàn thông tin (ISMS) từ đầu. Tuy nhiên, một vài thay đổi đáng để bạn kiểm tra lại dựa trên tài liệu hiện có trước đợt đánh giá tiếp theo:

  • Truyền đạt chính sách và trao quyền cho nhân viên. – không chỉ là "liệu những điều này có tồn tại hay không", mà còn là "liệu chúng có thực sự được truyền đạt và có thể thực thi được hay không".
  • Chuỗi cung ứng nhà cung cấp – liệu các nhà cung cấp của bạn có tuân thủ các tiêu chuẩn về tính sẵn có/bảo mật mà tổ chức của bạn cần đáp ứng cho khách hàng hay không.
  • Trách nhiệm – liệu nhân viên có được hướng dẫn về việc sử dụng các dịch vụ web được cung cấp một cách an toàn và có trách nhiệm hay không.
  • phạm vi OT – liệu bản tự đánh giá hiện tại của bạn có coi các hệ thống OT (thiết bị chuyển mạch, cảm biến, camera, hệ thống điều khiển công nghiệp) nằm trong phạm vi cùng với CNTT truyền thống hay không.

Nếu bạn muốn có cái nhìn tổng quan hơn về những thay đổi trong toàn bộ danh mục ISA 2027 – bao gồm cả việc đơn giản hóa Bảo vệ Nguyên mẫu và chu kỳ xuất bản hàng năm mới – hãy xem bài viết kèm theo của chúng tôi."ISA 2027: Những thay đổi trong Danh mục TISAX® mới."

Bài viết này phản ánh thông tin công khai về ISA 2027 tại thời điểm viết bài. Cũng như bất kỳ bản phát hành danh mục mới nào, một số chi tiết về thời gian và quy trình chuyển đổi chính xác có thể vẫn cần được ENX và VDA làm rõ. Chúng tôi sẽ cập nhật nội dung này khi có thêm thông tin.

Bạn cần hỗ trợ để đối chiếu những thay đổi kiểm soát cụ thể này với hệ thống quản lý an toàn thông tin (ISMS) hiện tại của mình?

Tải xuống tài liệu chuyên đề về đánh giá TISAX® của chúng tôi để có nền tảng kiến thức toàn diện hơn.

Tải xuống Sách trắng miễn phí của chúng tôi
Tác giả

Holger Schmeken

Giám đốc sản phẩm và chuyên gia về bảo mật thông tin và phát triển phần mềm. Holger Schmeken cũng đóng góp chuyên môn của mình với tư cách là chuyên gia đánh giá ISO 27001 với năng lực thủ tục đánh giá KRITIS và Giám đốc An ninh Thông tin của DQS BIT GmbH.

Loading...

Các bài báo và sự kiện có liên quan

Có thể bạn cũng quan tâm tới điều này
Blog
Loading...

Release of AIAG & VDA SPC Manual Ed 1

Blog
Loading...

ISA 2027: Những thay đổi trong Bộ tiêu chí TISAX® mới

Blog
Loading...

Những cập nhật mới nhất của IATF tiết lộ gì về kỳ vọng trong đánh giá?