- Se ISO 27002:2022 Kontroll 5.5 för mer information.
- Se ISO 27001:2013 bilaga A 6.1.3 för mer information.
Din guide till ISO 27001 bilaga A 5.5: Effektiv kontakt med statliga myndigheter
ISO 27001:2022 kontroll Annex A 5.5 specificerar att en organisation ska upprätthålla en process för att kontakta lämpliga myndigheter enligt dess lagar, regler och kontraktuella skyldigheter.
Du måste hålla lämplig kontakt med myndigheterna. När du anpassar denna bilaga A-kontroll, var medveten om ditt juridiska ansvar när du kontaktar myndigheter, såsom polisen, informationskommissionärens kontor eller andra tillsynsorgan, som i GDPR.
Fundera på vem som ska ta kontakt, under vilka omständigheter och vilken typ av information som kommer att delas.
Hur fungerar ISO 27001:2022 Annex A 5.5?
Kontroll 5.5 i bilaga A säkerställer att informationssäkerhetsinformation flyter ordentligt mellan organisationen och lämpliga myndigheter när det gäller juridiska, reglerande och tillsynsmässiga frågor. Ett lämpligt forum måste etableras för att underlätta dialog och samarbete mellan företaget och relevanta tillsyns-, tillsyns- och juridiska myndigheter.
Den beskriver kraven, syftet och implementeringsinstruktionerna för att snabbt kunna identifiera och rapportera informationssäkerhetshändelser. Den beskriver också vem man ska kontakta i händelse av en incident.
I bilaga A, kontroll 5.5, identifierar du vilka som kommer att behöva kontaktas, till exempel brottsbekämpande myndigheter, tillsynsmyndigheter och tillsynsmyndigheter. Du måste identifiera dessa intressenter innan en incident inträffar.
Till adress informationssäkerhet frågor bör organisationen upprätta och upprätthålla informell kommunikation med lämpliga myndigheter, inklusive:
- Organisationen kommunicerar regelbundet med relevanta myndigheter om aktuella hot och sårbarheter.
- Sårbarheter i produkter, tjänster eller system bör rapporteras till relevanta myndigheter.
- Hot- och sårbarhetsinformation från relevanta myndigheter.
Få ett försprång på 81 %
Vi har gjort det hårda arbetet åt dig, vilket ger dig ett försprång på 81 % från det ögonblick du loggar in.
Allt du behöver göra är att fylla i tomrummen.
Komma igång och uppfylla kraven i bilaga A 5.5
Informationssäkerhetsrisker hanteras genom kontroll 5.5 i bilaga A, som fastställer organisationens relation med brottsbekämpande myndigheter.
Kontroll 5.5 i bilaga A kräver att om en informationssäkerhet incidenten upptäcks bör organisationen specificera när och av vem myndigheter (såsom brottsbekämpande myndigheter, tillsynsorgan och tillsynsmyndigheter) ska underrättas och hur identifierade incidenter ska rapporteras så snart som möjligt.
Förutom att förstå myndigheternas nuvarande och framtida förväntningar (t.ex. gällande regelverk för informationssäkerhet) är det också viktigt att utbyta information med dem.
För att uppfylla detta krav måste organisationen ha en sammanhängande strategi för sin relation med brottsbekämpande myndigheter.
Organisationen kan också dra nytta av att hålla kontakt med tillsynsorgan för att förutse och förbereda sig för kommande förändringar i relevanta lagar eller förordningar.
Vilka är ändringarna och skillnaderna från ISO 27001:2013?
Kontakt med myndigheter är inte en nytillkommen kontroll i ISO 27001:2022. Det var redan inkluderat i ISO 27001:2013 under kontrollnummer 6.1.3. Därför har bilaga A-kontrollnumret uppdaterats.
Förutom att ändra kontrollnumret ändrades också frasologin. Bilaga A kontroll 5.5 säger, "Organisationen bör upprätta och upprätthålla kontakt med relevanta myndigheter." I bilaga A kontroll 6.1.3 står det: "Lämpliga kontakter med relevanta myndigheter bör upprätthållas." Dess syfte är att göra denna kontroll mer användarvänlig genom att revidera dess frasologi.
I 2022 års version infördes ett kontrollsyfte. Den ingick inte i 2013 års version.
Även om det finns subtila skillnader mellan de två kontrollerna i bilaga A, förblir deras kärna densamma.
In ISO 27001:2022 bilaga A Kontroll 5.5, kontakter med myndigheter bör också användas för att förstå dessa myndigheters nuvarande och kommande förväntningar (t.ex. gällande informationssäkerhetsbestämmelser). Detta saknas från ISO 27001: 2013.
Tabell över alla ISO 27001:2022 bilaga A kontroller
I tabellen nedan hittar du mer information om varje enskild ISO 27001:2022 Annex A-kontroll.
ISO 27001:2022 Organisationskontroller
Bilaga A Kontrolltyp | ISO/IEC 27001:2022 Bilaga A Identifierare | ISO/IEC 27001:2013 Bilaga A Identifierare | Bilaga A Namn |
---|---|---|---|
Organisatoriska kontroller | Bilaga A 5.1 | Bilaga A 5.1.1 Bilaga A 5.1.2 | Policyer för informationssäkerhet |
Organisatoriska kontroller | Bilaga A 5.2 | Bilaga A 6.1.1 | Informationssäkerhetsroller och ansvar |
Organisatoriska kontroller | Bilaga A 5.3 | Bilaga A 6.1.2 | Uppdelning av arbetsuppgifter |
Organisatoriska kontroller | Bilaga A 5.4 | Bilaga A 7.2.1 | Ledningsansvar |
Organisatoriska kontroller | Bilaga A 5.5 | Bilaga A 6.1.3 | Kontakt med myndigheter |
Organisatoriska kontroller | Bilaga A 5.6 | Bilaga A 6.1.4 | Kontakt med specialintressegrupper |
Organisatoriska kontroller | Bilaga A 5.7 | NYA | Hotinformation |
Organisatoriska kontroller | Bilaga A 5.8 | Bilaga A 6.1.5 Bilaga A 14.1.1 | Informationssäkerhet i projektledning |
Organisatoriska kontroller | Bilaga A 5.9 | Bilaga A 8.1.1 Bilaga A 8.1.2 | Inventering av information och andra tillhörande tillgångar |
Organisatoriska kontroller | Bilaga A 5.10 | Bilaga A 8.1.3 Bilaga A 8.2.3 | Acceptabel användning av information och andra tillhörande tillgångar |
Organisatoriska kontroller | Bilaga A 5.11 | Bilaga A 8.1.4 | Återlämnande av tillgångar |
Organisatoriska kontroller | Bilaga A 5.12 | Bilaga A 8.2.1 | Klassificering av information |
Organisatoriska kontroller | Bilaga A 5.13 | Bilaga A 8.2.2 | Märkning av information |
Organisatoriska kontroller | Bilaga A 5.14 | Bilaga A 13.2.1 Bilaga A 13.2.2 Bilaga A 13.2.3 | Informationsöverföring |
Organisatoriska kontroller | Bilaga A 5.15 | Bilaga A 9.1.1 Bilaga A 9.1.2 | Åtkomstkontroll |
Organisatoriska kontroller | Bilaga A 5.16 | Bilaga A 9.2.1 | Identitetshantering |
Organisatoriska kontroller | Bilaga A 5.17 | Bilaga A 9.2.4 Bilaga A 9.3.1 Bilaga A 9.4.3 | Autentiseringsinformation |
Organisatoriska kontroller | Bilaga A 5.18 | Bilaga A 9.2.2 Bilaga A 9.2.5 Bilaga A 9.2.6 | Åtkomsträttigheter |
Organisatoriska kontroller | Bilaga A 5.19 | Bilaga A 15.1.1 | Informationssäkerhet i leverantörsrelationer |
Organisatoriska kontroller | Bilaga A 5.20 | Bilaga A 15.1.2 | Adressering av informationssäkerhet inom leverantörsavtal |
Organisatoriska kontroller | Bilaga A 5.21 | Bilaga A 15.1.3 | Hantera informationssäkerhet i ICT Supply Chain |
Organisatoriska kontroller | Bilaga A 5.22 | Bilaga A 15.2.1 Bilaga A 15.2.2 | Övervakning, granskning och förändringshantering av leverantörstjänster |
Organisatoriska kontroller | Bilaga A 5.23 | NYA | Informationssäkerhet för användning av molntjänster |
Organisatoriska kontroller | Bilaga A 5.24 | Bilaga A 16.1.1 | Informationssäkerhet Incident Management Planering och förberedelse |
Organisatoriska kontroller | Bilaga A 5.25 | Bilaga A 16.1.4 | Bedömning och beslut om informationssäkerhetshändelser |
Organisatoriska kontroller | Bilaga A 5.26 | Bilaga A 16.1.5 | Svar på informationssäkerhetsincidenter |
Organisatoriska kontroller | Bilaga A 5.27 | Bilaga A 16.1.6 | Lär dig av informationssäkerhetsincidenter |
Organisatoriska kontroller | Bilaga A 5.28 | Bilaga A 16.1.7 | Insamling av bevis |
Organisatoriska kontroller | Bilaga A 5.29 | Bilaga A 17.1.1 Bilaga A 17.1.2 Bilaga A 17.1.3 | Informationssäkerhet under avbrott |
Organisatoriska kontroller | Bilaga A 5.30 | NYA | IKT-beredskap för affärskontinuitet |
Organisatoriska kontroller | Bilaga A 5.31 | Bilaga A 18.1.1 Bilaga A 18.1.5 | Juridiska, lagstadgade, regulatoriska och avtalsmässiga krav |
Organisatoriska kontroller | Bilaga A 5.32 | Bilaga A 18.1.2 | Immateriella rättigheter |
Organisatoriska kontroller | Bilaga A 5.33 | Bilaga A 18.1.3 | Skydd av register |
Organisatoriska kontroller | Bilaga A 5.34 | Bilaga A 18.1.4 | Integritet och skydd av PII |
Organisatoriska kontroller | Bilaga A 5.35 | Bilaga A 18.2.1 | Oberoende granskning av informationssäkerhet |
Organisatoriska kontroller | Bilaga A 5.36 | Bilaga A 18.2.2 Bilaga A 18.2.3 | Efterlevnad av policyer, regler och standarder för informationssäkerhet |
Organisatoriska kontroller | Bilaga A 5.37 | Bilaga A 12.1.1 | Dokumenterade driftprocedurer |
ISO 27001:2022 Personkontroller
Bilaga A Kontrolltyp | ISO/IEC 27001:2022 Bilaga A Identifierare | ISO/IEC 27001:2013 Bilaga A Identifierare | Bilaga A Namn |
---|---|---|---|
Människor kontroller | Bilaga A 6.1 | Bilaga A 7.1.1 | Screening |
Människor kontroller | Bilaga A 6.2 | Bilaga A 7.1.2 | Villkor för anställning |
Människor kontroller | Bilaga A 6.3 | Bilaga A 7.2.2 | Informationssäkerhetsmedvetenhet, utbildning och träning |
Människor kontroller | Bilaga A 6.4 | Bilaga A 7.2.3 | Disciplinär process |
Människor kontroller | Bilaga A 6.5 | Bilaga A 7.3.1 | Ansvar efter uppsägning eller byte av anställning |
Människor kontroller | Bilaga A 6.6 | Bilaga A 13.2.4 | Sekretess- eller sekretessavtal |
Människor kontroller | Bilaga A 6.7 | Bilaga A 6.2.2 | Fjärrarbete |
Människor kontroller | Bilaga A 6.8 | Bilaga A 16.1.2 Bilaga A 16.1.3 | Händelserapportering för informationssäkerhet |
ISO 27001:2022 Fysiska kontroller
Bilaga A Kontrolltyp | ISO/IEC 27001:2022 Bilaga A Identifierare | ISO/IEC 27001:2013 Bilaga A Identifierare | Bilaga A Namn |
---|---|---|---|
Fysiska kontroller | Bilaga A 7.1 | Bilaga A 11.1.1 | Fysiska säkerhetsområden |
Fysiska kontroller | Bilaga A 7.2 | Bilaga A 11.1.2 Bilaga A 11.1.6 | Fysisk inträde |
Fysiska kontroller | Bilaga A 7.3 | Bilaga A 11.1.3 | Säkra kontor, rum och faciliteter |
Fysiska kontroller | Bilaga A 7.4 | NYA | Fysisk säkerhetsövervakning |
Fysiska kontroller | Bilaga A 7.5 | Bilaga A 11.1.4 | Skydd mot fysiska och miljömässiga hot |
Fysiska kontroller | Bilaga A 7.6 | Bilaga A 11.1.5 | Arbeta i säkra områden |
Fysiska kontroller | Bilaga A 7.7 | Bilaga A 11.2.9 | Clear Desk och Clear Screen |
Fysiska kontroller | Bilaga A 7.8 | Bilaga A 11.2.1 | Utrustningsplacering och skydd |
Fysiska kontroller | Bilaga A 7.9 | Bilaga A 11.2.6 | Säkerhet för tillgångar utanför lokaler |
Fysiska kontroller | Bilaga A 7.10 | Bilaga A 8.3.1 Bilaga A 8.3.2 Bilaga A 8.3.3 Bilaga A 11.2.5 | Förvarings media |
Fysiska kontroller | Bilaga A 7.11 | Bilaga A 11.2.2 | Stöd till verktyg |
Fysiska kontroller | Bilaga A 7.12 | Bilaga A 11.2.3 | Kabelsäkerhet |
Fysiska kontroller | Bilaga A 7.13 | Bilaga A 11.2.4 | Utrustningsunderhåll |
Fysiska kontroller | Bilaga A 7.14 | Bilaga A 11.2.7 | Säker kassering eller återanvändning av utrustning |
ISO 27001:2022 Tekniska kontroller
Bilaga A Kontrolltyp | ISO/IEC 27001:2022 Bilaga A Identifierare | ISO/IEC 27001:2013 Bilaga A Identifierare | Bilaga A Namn |
---|---|---|---|
Tekniska kontroller | Bilaga A 8.1 | Bilaga A 6.2.1 Bilaga A 11.2.8 | Användarens slutpunktsenheter |
Tekniska kontroller | Bilaga A 8.2 | Bilaga A 9.2.3 | Privilegerade åtkomsträttigheter |
Tekniska kontroller | Bilaga A 8.3 | Bilaga A 9.4.1 | Begränsning av informationsåtkomst |
Tekniska kontroller | Bilaga A 8.4 | Bilaga A 9.4.5 | Tillgång till källkod |
Tekniska kontroller | Bilaga A 8.5 | Bilaga A 9.4.2 | Säker autentisering |
Tekniska kontroller | Bilaga A 8.6 | Bilaga A 12.1.3 | Kapacitetshantering |
Tekniska kontroller | Bilaga A 8.7 | Bilaga A 12.2.1 | Skydd mot skadlig programvara |
Tekniska kontroller | Bilaga A 8.8 | Bilaga A 12.6.1 Bilaga A 18.2.3 | Hantering av tekniska sårbarheter |
Tekniska kontroller | Bilaga A 8.9 | NYA | Systemintegration |
Tekniska kontroller | Bilaga A 8.10 | NYA | Informationsradering |
Tekniska kontroller | Bilaga A 8.11 | NYA | Datamaskning |
Tekniska kontroller | Bilaga A 8.12 | NYA | Förebyggande av dataläckage |
Tekniska kontroller | Bilaga A 8.13 | Bilaga A 12.3.1 | Backup av information |
Tekniska kontroller | Bilaga A 8.14 | Bilaga A 17.2.1 | Redundans av informationsbehandlingsanläggningar |
Tekniska kontroller | Bilaga A 8.15 | Bilaga A 12.4.1 Bilaga A 12.4.2 Bilaga A 12.4.3 | Loggning |
Tekniska kontroller | Bilaga A 8.16 | NYA | Övervakningsaktiviteter |
Tekniska kontroller | Bilaga A 8.17 | Bilaga A 12.4.4 | Klocksynkronisering |
Tekniska kontroller | Bilaga A 8.18 | Bilaga A 9.4.4 | Användning av Privileged Utility Programs |
Tekniska kontroller | Bilaga A 8.19 | Bilaga A 12.5.1 Bilaga A 12.6.2 | Installation av programvara på operativa system |
Tekniska kontroller | Bilaga A 8.20 | Bilaga A 13.1.1 | Nätverkssäkerhet |
Tekniska kontroller | Bilaga A 8.21 | Bilaga A 13.1.2 | Säkerhet för nätverkstjänster |
Tekniska kontroller | Bilaga A 8.22 | Bilaga A 13.1.3 | Segregering av nätverk |
Tekniska kontroller | Bilaga A 8.23 | NYA | Webbfiltrering |
Tekniska kontroller | Bilaga A 8.24 | Bilaga A 10.1.1 Bilaga A 10.1.2 | Användning av kryptografi |
Tekniska kontroller | Bilaga A 8.25 | Bilaga A 14.2.1 | Säker utvecklingslivscykel |
Tekniska kontroller | Bilaga A 8.26 | Bilaga A 14.1.2 Bilaga A 14.1.3 | Programsäkerhetskrav |
Tekniska kontroller | Bilaga A 8.27 | Bilaga A 14.2.5 | Säker systemarkitektur och ingenjörsprinciper |
Tekniska kontroller | Bilaga A 8.28 | NYA | Säker kodning |
Tekniska kontroller | Bilaga A 8.29 | Bilaga A 14.2.8 Bilaga A 14.2.9 | Säkerhetstestning i utveckling och acceptans |
Tekniska kontroller | Bilaga A 8.30 | Bilaga A 14.2.7 | Outsourcad utveckling |
Tekniska kontroller | Bilaga A 8.31 | Bilaga A 12.1.4 Bilaga A 14.2.6 | Separation av utvecklings-, test- och produktionsmiljöer |
Tekniska kontroller | Bilaga A 8.32 | Bilaga A 12.1.2 Bilaga A 14.2.2 Bilaga A 14.2.3 Bilaga A 14.2.4 | Change Management |
Tekniska kontroller | Bilaga A 8.33 | Bilaga A 14.3.1 | Testinformation |
Tekniska kontroller | Bilaga A 8.34 | Bilaga A 12.7.1 | Skydd av informationssystem under revisionstestning |
Vem har äganderätten till bilaga A 5.5?
Informationssäkerhetschefer är vanligtvis ansvariga för denna roll.
Andra individer kan utföra denna funktion så länge de rapporterar till informationssäkerhetschefen för tillsyn. Detta säkerställer att ett konsekvent budskap kommuniceras och att myndigheter får konsekvent information.
Hur påverkar detta dig?
I de flesta certifieringscykler är en övergångsperiod på två till tre år när en reviderad standard publiceras.
Du måste se till att dina säkerhetsåtgärder är uppdaterade om du planerar att distribuera en ISMS (och potentiellt till och med få ISMS-certifiering).
Följande aktiviteter kommer bland annat att genomföras:
- Det är viktigt att köpa den senaste standarden.
- Analysera såväl kontrollluckor som risker.
- Identifiera och ändra relevanta bilaga A-kontroller i dina ISMS-policyer, standarder och annan dokumentation.
- Smakämnen Förklaring om tillämplighet bör uppdateras vid behov.
- Din internrevision programmet bör revideras för att återspegla de förbättrade kontrollerna i bilaga A som du har valt.
Du kan hitta mer information om hur dessa förändringar kommer att påverka din organisation i vår guide till ISO 27001:2022.
Efterlevnad behöver inte vara komplicerat.
Vi har gjort det hårda arbetet åt dig, vilket ger dig ett försprång på 81 % från det ögonblick du loggar in.
Allt du behöver göra är att fylla i tomrummen.
Hur ISMS.online hjälper
Att spåra dina informationssäkerhetskontroller är en av de mest utmanande aspekterna av att implementera en ISO 27001-kompatibel ISMS.
Med vår molnbaserade plattform kan du kontrollera din ISMS-process för överensstämmelse med ISO 27k-kraven genom att använda ett robust ramverk av informationssäkerhetskontroller. Med rätt tid och resurser kan ISMS.online hjälpa dig att uppnå certifiering snabbt och effektivt.
Förutom policyer för bilaga A 5.5 innehåller ISMS.online verktyg för hantering av informationssäkerhet.
Utöver DPIA och andra relaterade bedömningar av personuppgiftert.ex. Legitimate Interest Assessments (LIAs), ISMS.online tillhandahåller enkla, praktiska ramverk och mallar för informationssäkerhet i projektledning.
Hör av dig idag för att boka en demo.