ISO 27002:2022, Kontroll 5.31 – Juridiska, lagstadgade, regulatoriska och kontraktuella krav

ISO 27002:2022 Reviderade kontroller

Boka en demo

närbild,av,tonåring,med,mörk,hud,händer,på,tangentbord,skrivning

Syfte med kontroll 5.31

Lagar, regler och avtalskrav utgör en stor del av en organisations informationssäkerhetsansvar.

Organisationer bör ha en klar förståelse för sina skyldigheter när som helst och vara beredda att anpassa sin informationssäkerhetspraxis i enlighet med sin roll som ansvarig datahanterare.

Det är viktigt att notera att Control 5.31 inte listar några specifika juridiska, regulatoriska eller kontraktuella villkor som organisationer antingen behöver att verkställa eller förbli förenlig med, och inte heller fastställs något förfarande för att utarbeta kontrakt. Kontroll 5.31 fokuserar istället på vad organisationer måste överväga från en informationssäkerhet perspektiv, relaterat till deras unika krav.

Attributtabell

Kontroll 5.31 är en förebyggande kontroll den där ändrar risken genom att erbjuda vägledning om hur man arbetar med en robust informationssäkerhetspolicy som upprätthåller efterlevnad inom alla relevanta juridiska och regulatoriska miljöer.

Kontroll typInformationssäkerhetsegenskaperCybersäkerhetskonceptOperativa förmågorSäkerhetsdomäner
#Förebyggande#Sekretess
#Integritet
#Tillgänglighet
#Identifiera#Juridik och efterlevnad#Styrelse och ekosystem
#Skydd
Uppdaterad för ISO 27001 2022
  • 81 % av arbetet gjort åt dig
  • Säkrade resultat Metod för certifieringsframgång
  • Spara tid, pengar och krångel
Boka din demo
img

Allmän vägledning om kontroll 5.31

Det finns 5 allmänna vägledningspunkter att tänka på. Organisationer bör komma ihåg sina juridiska, lagstadgade, regulatoriska och kontraktuella krav när:

  1. Utformning och/eller ändring av deras informationssäkerhetsrutiner och intern policy dokument.
  2. Utformning, ändring eller implementering av informationssäkerhetskontroller.
  3. Kategorisering av information när de överväger deras bredare informationssäkerhetskrav, antingen för organisatoriska ändamål eller relaterade till deras relationer med en tredje part (leverantörer etc.)
  4. Genomgå riskbedömningar avseende informationssäkerhet aktiviteter, inklusive interna roller och ansvar relaterade till en organisationsstruktur.
  5. Fastställande av arten av ett leverantörsförhållande och deras avtalsförpliktelser under hela leveransen av produkter och tjänster.

Lagstiftnings- och regleringsvägledning

Organisationer bör "definiera och dokumentera" interna processer och ansvar som tillåter dem att:

  1. Identifiera, analysera och förstå deras lagstiftande och regulatoriska skyldigheter avseende informationssäkerhet, inklusive periodiska översyn av lagar och förordningar.
  2. Se till att de förblir kompatibla i alla lagar och regleringar i vilka länder de än är verksamma i. Detta sträcker sig till användningen av produkter och tjänster som har sitt ursprung utanför det land de vanligtvis är verksamma i.

Kryptografisk vägledning

Inom IKT är "kryptografi" en metod för att skydda information och kommunikation genom användning av koder.

Som sådan innebär hela konceptet med kryptering och kryptografi vanligtvis specifika juridiska krav och en stor mängd ämnesspecifika regulatoriska riktlinjer som måste följas.

Med det i åtanke måste följande vägledning tas i beaktande:

  1. Lagar om import och/eller export av hårdvara eller mjukvara som antingen utför en dedikerad kryptografisk funktion eller har förmågan att utföra nämnda funktion.
  2. Lagar som rör begränsning av kryptografiska funktioner.
  3. All åtkomst till krypterad information som myndigheter i ett land eller en region har rätt att begära och genomdriva.
  4. Giltigheten och sanningshalten hos tre viktiga digitala delar av krypterad information:

    a) signaturer
    b) Tätningar
    c) Certifikat

Få en försprång
på ISO 27002

Den enda efterlevnaden
lösning du behöver
Boka din demo

Vi är kostnadseffektiva och snabba

Upptäck hur det kommer att öka din ROI
Få din offert

Avtalsvägledning

Organisationer bör beakta sina skyldigheter när det gäller informationssäkerhet när de utarbetar eller undertecknar juridiskt bindande avtal med kunder, leverantörer eller leverantörer (inklusive försäkringar och avtal).

Se Kontroll 5.20 för ytterligare vägledning avseende leverantörskontrakt.

Stödkontroller

  • 5.20

Ändringar och skillnader från ISO 27002:2013

27002:2022-5.31 ersätter två kontroller från 27002:2013-18.1.2 (Immateriella rättigheter).

  1. 18.1.1 – Identifiering av tillämplig lagstiftning och avtalskrav
  2. 18.1.5 – Reglering av kryptografiska kontroller

Medan 27002:2013-18.1.1 erbjuder minimal vägledning förutom behovet av "chefer" för att identifiera all lagstiftning som deras typ av verksamhet motiverar, diskuterar 27002:2022-5.31 efterlevnad över lagstiftande, reglerande och kryptografiska miljöer, samt erbjuder vissa generaliserade vägledningspunkter och att gå in i mycket större detalj om hur man håller sig på rätt sida av alla gällande lagar eller förordningar.

När det gäller kryptering följer 27002:2022-5.31 samma principer som 27002:2013-18.1.5 och innehåller samma underliggande vägledningspunkter, men går ett steg längre genom att be organisationer att överväga hårdvara och mjukvara som har potential att bära ut kryptografiska funktioner.

Hur ISMS.online hjälper

ISO 27002 implementering är enklare med vår steg-för-steg checklista som guidar dig genom hela processen, från att definiera omfattningen av ditt ISMS till riskidentifiering och kontrollimplementering.

Hör av dig idag för att boka en demo.

ISMS.online är en
en enda lösning som radikalt påskyndade vår implementering.

Evan Harris
Grundare & COO, Peppy

Boka din demo

Organisatoriska kontroller

ISO/IEC 27002:2022 KontrollidentifierareISO/IEC 27002:2013 KontrollidentifierareKontrollnamn
5.105.1.1, 05.1.2Policyer för informationssäkerhet
5.206.1.1Informationssäkerhetsroller och ansvar
5.306.1.2Uppdelning av arbetsuppgifter
5.407.2.1Ledningsansvar
5.506.1.3Kontakt med myndigheter
5.606.1.4Kontakt med intressegrupper
5.7NyaHot intelligens
5.806.1.5, 14.1.1Informationssäkerhet i projektledning
5.908.1.1, 08.1.2Inventering av information och andra tillhörande tillgångar
5.1008.1.3, 08.2.3Acceptabel användning av information och andra tillhörande tillgångar
5.1108.1.4Återlämnande av tillgångar
5.12 08.2.1Klassificering av information
5.1308.2.2Märkning av information
5.1413.2.1, 13.2.2, 13.2.3Informationsöverföring
5.1509.1.1, 09.1.2Åtkomstkontroll
5.1609.2.1Identitetshantering
5.17 09.2.4, 09.3.1, 09.4.3Autentiseringsinformation
5.1809.2.2, 09.2.5, 09.2.6Tillträdesrättigheter
5.1915.1.1Informationssäkerhet i leverantörsrelationer
5.2015.1.2Adressering av informationssäkerhet inom leverantörsavtal
5.2115.1.3Hantera informationssäkerhet i IKT-försörjningskedjan
5.2215.2.1, 15.2.2Uppföljning, granskning och förändringsledning av leverantörstjänster
5.23NyaInformationssäkerhet för användning av molntjänster
5.2416.1.1Informationssäkerhet incidenthantering planering och förberedelse
5.2516.1.4Bedömning och beslut om informationssäkerhetshändelser
5.2616.1.5Respons på informationssäkerhetsincidenter
5.2716.1.6Lär av informationssäkerhetsincidenter
5.2816.1.7Insamling av bevis
5.2917.1.1, 17.1.2, 17.1.3Informationssäkerhet vid avbrott
5.30NyaICT-beredskap för kontinuitet i verksamheten
5.3118.1.1, 18.1.5Juridiska, lagstadgade, regulatoriska och kontraktuella krav
5.3218.1.2Immateriella rättigheter
5.3318.1.3Skydd av register
5.3418.1.4Integritet och skydd av PII
5.3518.2.1Oberoende granskning av informationssäkerhet
5.3618.2.2, 18.2.3Efterlevnad av policyer, regler och standarder för informationssäkerhet
5.3712.1.1Dokumenterade driftprocedurer

Människor kontroller

ISO/IEC 27002:2022 KontrollidentifierareISO/IEC 27002:2013 KontrollidentifierareKontrollnamn
6.107.1.1Screening
6.207.1.2Anställningsvillkor
6.307.2.2Informationssäkerhetsmedvetenhet, utbildning och träning
6.407.2.3Disciplinär process
6.507.3.1Ansvar efter uppsägning eller byte av anställning
6.613.2.4Sekretess- eller sekretessavtal
6.706.2.2Fjärrbearbetning
6.816.1.2, 16.1.3Händelserapportering för informationssäkerhet

Fysiska kontroller

Vi kan inte komma på något företag vars tjänst kan hålla ett ljus till ISMS.online.
Vivian Kroner
ISO 27001, 27701 och GDPR ledande implementerare Aperian Global
100 % av våra användare klarar certifieringen första gången
Boka din demo

ISMS.online stöder nu ISO 42001 - världens första AI Management System. Klicka för att ta reda på mer