ISA 2027 引入了新的命名規則和簡化的原型保護模組 — 但如果您負責維護資訊安全管理系統 (ISMS) 確保與 ISA 2027 保持一致,那麼您需要了解的是,ISA 2027 需要具備哪些條件才能滿足這些條件。  TISAX® 在日常工作中,最重要的是資訊安全模組本身的變化。下面,我們將逐一介紹新增內容:43 項修訂中,大部分純粹是為了提高清晰度,但也有少數引入了實質性變更 — 包括一些從「應該」變為「必須」的變更 — 這些變更值得您在下次評估之前仔細確認。

附註:以下提供的內容僅為初步訊息,因為 TISAX® ACAR文件描述關於流程管理的「面向稽核服務供應商的 TISAX®」尚未正式出版。

政策、角色和資產

1.1.1-資訊安全政策的可取得性如何?
政策現在不僅必須可供取得,還必須加以傳達。更加強調向所有相關方溝通政策變更,旨在解決許多組織常見的問題:雖然政策已經存在,卻從未真正有效地向下傳達。

1.2.2-資訊安全職責的組織情況如何?
角色必須明確定義、指派,並獲得相應授權。此項要求彌補了一項常見缺口:角色雖然在文件上已正式分配,卻缺乏履行職責及落實要求所需的實際權限。

1.3.1-資訊資產的識別與記錄情況如何?
資產必須完成識別、分類,並指派負責人。相較以往,此要求更強調資產分類及明確的資產所有權。

事件和危機管理

1.6.2-已通報的安全事件在多大程度上受到管理?
現在必須明確定義升級通報的判定標準與時限,以釐清哪些情況會觸發升級通報,以及必須在多長時間內完成升級通報。

1.6.3-組織在多大程度上已準備好因應危機情境?
必須制定並測試危機管理計畫。相較於僅將程序文件化,修訂後更強調危機處理的規劃,以及在實務上進行測試與演練。

人力資源和存取管理

2.1.4-行動工作在多大程度上受到規範?
「遠距辦公」(teleworking)一詞已改為「行動工作」(mobile work),後者更貼近現今組織對此工作型態的實際稱呼。

4.2.1-存取權限在多大程度上被指派與管理?
存取權限必須加以指派、審查及撤銷。此項更新更準確反映存取權限管理是一項持續性的生命週期活動,而非一次性的設定工作。

資訊科技和網路安全

5.2.4-事件日誌在多大程度上被記錄與分析?
日誌記錄現在必須涵蓋遠端連線工作階段及政策違規情況。記錄遠端連線活動是提升可追溯性與可課責性的合理措施;然而,哪些政策違規情況能以技術上可靠的方式被辨識與記錄,仍是一項有待釐清的問題。

5.2.6-IT 系統與服務在多大程度上接受技術性檢查(系統與服務稽核)?
漏洞必須被識別,並在規定的期限內完成修補。僅識別漏洞、卻未承諾進行修補已不再足夠;這項要求的強化值得肯定,因為已知漏洞未獲處置是實務上常見的缺口之一。

5.2.8-IT 服務持續營運規劃在多大程度上已建置?
現在必須明確定義特定情境,例如阻斷服務攻擊(DDoS)、勒索軟體及類似事件,以便針對各種情境制定相應的復原策略,而非僅仰賴通用的持續營運計畫。

5.2.9-資料與 IT 服務的備份及復原在多大程度上獲得確保?
備份、復原、復原順序及隔離措施均必須加以定義,並更著重於可復原性、備份之間的相依關係,以及備份本身的資訊安全面向,例如保護靜置中的備份資料。

供應商關係

6.1.1-承包商與合作夥伴的資訊安全在多大程度上獲得確保?
現在必須定義相關要求,並進行監控與稽核。供應商的風險概況可能隨時間改變;過去被視為可接受的供應商,未必仍符合目前的評估標準。因此,定期執行內部與外部稽核,對於持續確認其保密性與可用性狀態至關重要。

在品質審查中,我們經常發現,組織未能將 TISAX® 要求有效延伸至自身的供應商體系。若某供應商對產品或服務的可用性至關重要,便應要求該供應商證明其具備相應程度的可用性保障。同樣地,若與供應商共享機密資訊,也應要求其證明符合必要的資訊安全要求。

6.1.3(原為 1.2.4)-外部 IT 服務提供者與組織之間的責任在多大程度上已明確界定?
此控制項目已移至供應商管理章節,且「IT 供應商」一詞已擴大為「IT 服務提供者」。過去許多組織對「IT 供應商」的解讀過於狹隘,主要將其理解為委外 IT 服務;然而,此控制項目原本即旨在涵蓋所有由外部提供的 IT/OT 服務,包括雲端與網路型服務。

修訂後的措辭明確指出,可透過合約要求外部 IT 服務提供者保護機密資訊,例如透過服務水準協議(SLA)及供應商適用性聲明(Statement of Applicability)。但組織本身仍須負責制定內部規範,管理員工如何處理與外部服務提供者共享的機密資訊。

合規

7.1.2-在實施資訊安全時,個人資料保護在多大程度上被納入考量?
較為直觀的「個人資料」一詞,現已與既有 ISO 架構及 GDPR 等法律架構中所使用的「個人可識別資訊」(Personally Identifiable Information, PII)並列使用。

對於資安驗證有任何疑問嗎?

我們非常樂意透過諮詢面談解答您的疑問,不收取任何費用,也無合約義務。

聯繫我們

我們認為仍有進一步改善空間之處:IT/OT 範圍落差

有一點特別值得注意:許多組織未意識到,ISA 目錄中「IT 系統」一詞的定義,比其預期的範圍更廣。依據 ISA 定義,IT 系統是指任何用於電子資訊處理的系統;此一定義足以涵蓋交換器、攝影機與感測器等營運技術(OT)設備。

因此,組織經常忽略:凡是提及 IT 系統的控制措施,尤其是與 IEC 62443-2-1 相關者,均同時適用於 IT 與 OT 環境,而不僅限於傳統 IT 架構。

此情況在 ISA 6.0 時即已存在;我們認為,ISA 2027 原可更明確強調 OT 面向。在實務上,若 IT 與 OT 分別由不同團隊管理,或採取不同措施以達成 ISA 控制措施的預期目標,建議在自我評估說明中分別闡述 IT 與 OT 的作法。

實務上的意涵

這些變更並不要求組織從零開始重建資訊安全管理系統(ISMS)。然而,在下次評估前,建議依據現有文件檢查以下事項:

政策溝通與角色賦權:不僅要確認「是否已建立」,更要確認「是否已確實傳達,且能有效執行」。

供應商要求延伸:確認自身供應商是否符合組織為滿足客戶要求所需達到的可用性與保密性標準。

職責:確認是否已向員工提供指引,說明如何安全且負責任地使用所提供的網路服務。

OT 範圍:確認目前的自我評估是否已將 OT 系統,例如交換器、感測器、攝影機及工業控制系統,與傳統 IT 系統一併納入評估範圍。

若您希望更全面了解 ISA 2027 目錄的整體變化,包括原型保護模組的簡化及新的年度發布週期,請參閱我們的配套文章:「ISA 2027:新版 TISAX® 目錄有哪些變化?」

本文反映撰寫當時可公開取得的 ISA 2027 資訊。如同任何新版目錄的發布,具體過渡時程與流程的部分細節,仍可能由 ENX 與 VDA 進一步說明;隨著更多資訊公布,本文內容將持續更新。

本文反映撰寫當時可公開取得的 ISA 2027 資訊。與任何新版目錄發布一樣,ENX 與 VDA 仍可能針對具體的過渡時程及流程進一步釐清相關細節;隨著更多資訊公布,我們將持續更新本文內容。

需要協助將這些特定控制項目的變更,對照至您現行的資訊安全管理系統(ISMS)嗎?

下載 TISAX® 評估準備白皮書,以獲得更全面的基礎知識。

免費下載
作者

Holger Schmeken

擔任 TISAX® 與 VCS 稽核產品經理與 ISO 27001 資深稽核員多年,且擁有超過 30 年的軟體工程及資安總監背景,Holger Schmeken 在後期還攻讀了商業資訊學系碩士學位,擁有在德國 Critical Infrastructue 的稽核資格 (KRITIS),目前擔任 DQS 資訊安全內容專欄作家。

Loading...

相關文章與活動

你可能對此也感興趣
Blog
Loading...

ISA 2027:新版 TISAX® 目錄有哪些變化

Blog
Loading...

亚洲首个 ENX VCS 认证

Blog
Loading...

IATF 16949 新版規則 6 重大更新