ISO 27002:2022, Kontroll 6.2 – Anställningsvillkor

ISO 27002:2022 Reviderade kontroller

Boka en demo

från, ovan, av, grupp, av, mångsidig, kollegor, i, formella, kläder

Vad är kontroll 6.2 – anställningsvillkor?

styrenhet 6.2, anställningsvillkor i det nya ISO 27002: 2022 talar om behovet av avtalsöverenskommelse för att informera eventuella nyanställda om såväl deras som organisationens ansvar för informationssäkerhet.

Vad detta innebär är att anställda ska känna till företagets informationssäkerhetspolicy, samt roller och ansvar för personer som arbetar med informationssäkerhet i företaget. Detta kan göras genom att personalen skriver på ett anställningsavtal eller liknande.

Ett sådant avtalsavtal kommer vanligtvis att beskriva de allmänna kraven för skydda informationstillgångar, inklusive fysisk säkerhet, miljökontroller, åtkomstkontroller och beredskapsplanering samt ett sekretessavtal om de kommer att arbeta med PII.

Informationssäkerhet förklaras

Informationssäkerhet är metoden att försvara information från obehörig åtkomst, användning, avslöjande, avbrott, modifiering, granskning, inspektion, inspelning eller förstörelse. Det inkluderar att säkerställa konfidentialitet, integritet och tillgänglighet för data.

Syftet med informationssäkerhet är att skydda organisationens tillgångar och immateriella rättigheter från attacker från hackare och andra säkerhetshot.

Informationssäkerhetshot förklaras

Informationssäkerhetshot är potentiella faror som illvilliga aktörer kan utgöra för organisationers data och infrastruktur. De risker är ofta förknippade med dålig informationssäkerhet praxis och/eller otillräckliga skyddsåtgärder.

De vanligaste hoten mot informationssäkerhet inkluderar:

  • Dataöverträdelser och förlust.
  • Nätfiskeattacker.
  • Skadlig programvara och ransomware.
  • Virus- och maskinfektioner.
  • DDoS-attacker.

Informationssäkerhetshot utvecklas ständigt och blir mer komplexa. Hoten kommer både utifrån och inom organisationen och de kan slå till när som helst.

Få ett försprång på ISO 27001
  • Allt uppdaterat med 2022 kontrollset
  • Gör 81 % framsteg från den minut du loggar in
  • Enkel och enkel att använda
Boka din demo
img

Attributtabell

Attribut är ett sätt att gruppera kontroller. Det är lättare att matcha ditt kontrollval med standardspecifikationer och terminologi om du tittar på attributen för kontrollen. I kontroll 6.2 kan följande attribut användas.

Kontroll typInformationssäkerhetsegenskaper CybersäkerhetskonceptOperativa förmågor Säkerhetsdomäner
#Förebyggande#Sekretess
#Integritet
#Tillgänglighet
#Skydda#Human Resource Security#Styrelse och ekosystem

Vad är syftet med kontroll 6.2?

Syftet med kontroll 6.2 är att säkerställa att alla anställda har en förståelse för sin roll i att skydda företagets tillgångar och konfidentiell information, särskilt när det gäller den roll de är anställda för.

Förpliktelser under kontroll 6.2

Kontroll 6.2 anställningsvillkor är en viktig del av din organisationens ledningssystem för informationssäkerhet (ISMS). Det hjälper dig uppfylla dina skyldigheter enligt GDPR och andra lagkrav som rör personuppgiftsbehandling och informationssäkerhet.

Syftet med denna kontroll är att säkerställa att personalen förstår deras informationssäkerhetsansvar i organisationen.

För att hjälpa till att uppnå detta är det viktigt att anställda görs medvetna om sina tystnadsplikter och andra relevanta villkor innan de börjar anställa i en organisation. Detta kan också inkludera eventuella restriktioner för användningen av teknik eller sociala medieplattformar.

Denna kontroll bör ses över årligen för att säkerställa att eventuella förändringar i organisationsstruktur eller rutiner återspeglas i den dokumentation som tillhandahålls de anställda.

Vad är inblandat och hur uppfyller du kraven

Det mest uppenbara sättet att uppfylla kraven för kontroll 6.2, anställningsvillkor är att förse alla anställda med ett skriftligt anställningsavtal, eller erbjudandebrev, som beskriver alla villkor för deras anställning, särskilt inom området informationssäkerhet .

Dessutom bör de avtalsenliga skyldigheterna för personalen ta hänsyn till organisationens informationssäkerhetspolicy och relevanta ämnesspecifika policyer, och följande punkter bör väl täckas in i anställningsavtalet:

  • sekretess- eller sekretessavtal som personal som ges tillgång till konfidentiell information bör underteckna innan de ges tillgång till information och andra tillhörande tillgångar;
  • juridiska skyldigheter och rättigheter [t.ex. gällande upphovsrättslagar eller dataskyddslagstiftning;
  • ansvar för klassificering av information och hantering av organisationens
  • information och andra tillhörande tillgångar, informationsbehandlingsanläggningar och informationstjänster som hanteras av personalen;
  • ansvar för hanteringen av information som erhållits från berörda parter;
  • åtgärder som ska vidtas om personalen åsidosätter organisationens säkerhetskrav.

Slutligen bör organisationen se till att personalen godkänner villkoren för informationssäkerhet.

Få en försprång
på ISO 27002

Den enda efterlevnaden
lösning du behöver
Boka din demo

Uppdaterad för ISO 27001 2022
  • 81 % av arbetet gjort åt dig
  • Säkrade resultat Metod för certifieringsframgång
  • Spara tid, pengar och krångel
Boka din demo
img

Ändringar och skillnader från ISO 27002:2013

Kontroll 6.2 i ISO 27002:2022 är inte precis en ny kontroll i denna ISO-serie. Denna version av ISO 2022 publicerades i februari 27002 och är en uppgradering av 2013 års version. Därför är kontroll 6.2 en modifierad version av kontroll 7.1.2 i ISO 27002:2013.

2022-versionen kommer med en attributtabell och en syftesförklaring som inte är tillgänglig i kontroll 7.1.2.

Med det sagt finns det ingen annan uppenbar skillnad mellan de två kontrollerna förutom förändringen i kontrollnummer. Även om frasologin för de två kontrollerna kanske inte liknar varandra, är innehållet och sammanhanget praktiskt taget detsamma.

Vem är ansvarig för denna process?

Svaret är enkelt: det beror på företagets storlek och hur dess anställda är organiserade.

I mindre företag kan en person ansvara för alla HR-funktioner (t.ex. rekrytering, kontrakt, utbildning). Det kan även vara möjligt att delegera dessa ansvarsområden till en annan person inom företaget. Denna person skulle se till att Kontroll 6.2 följs korrekt av alla anställda men skulle inte vara ansvarig för dess utveckling eller tolkning.

Denna funktion kan också vara ett delat ansvar mellan alla chefer och arbetsledare i hela organisationen – från VD och ner till mellanchefsnivåer.

För korrekt implementering av denna kontroll är det dock bäst att HR-chefen är ansvarig, med tillsyn från ledningen ISMS-ansvarig.

Vad betyder dessa förändringar för dig?

Den nya ISO 27002:2022-standarden är ingen betydande uppdatering. Som ett resultat behöver du inte göra några betydande ändringar för att vara kompatibel med den senaste versionen av ISO 27002.

Icke desto mindre, om du planerar att implementera ett ISMS (eller till och med ISMS-certifiering), är det avgörande att du utvärderar den nuvarande utgåvan av ISO 27002 och bekräftar att dina säkerhetsprocedurer är adekvata.

Ytterligare information om hur den nya ISO 27002 kommer att påverka din informationssäkerhetsverksamhet och ISO 27001 certifiering finns i vår ISO 27002:2022-handbok, som finns tillgänglig för gratis nedladdning på vår webbplats.

Hur ISMS.Online hjälper

ISMS.online är en molnbaserad lösning som hjälper företag att visa efterlevnad av ISO 27002. ISMS.online-lösningen kan användas för att hantera kraven i ISO 27002 och säkerställa att din organisation förblir kompatibel med den nya standarden.

ISO 27002-standarden har uppdaterats för att återspegla de växande cyberhoten vi möter som samhälle. Den nuvarande standarden publicerades första gången 2005 och reviderades 2013 för att återspegla förändringar i teknik, regelverk och industristandarder. Den nya versionen av ISO 27002 innehåller dessa uppdateringar i ett dokument, samt lägger till nya krav för organisationer för att hjälpa dem att bättre skydda sina datatillgångar från cyberattacker.

ISMS.online-lösningen hjälper organisationer att implementera ISO 27002:2022 genom att tillhandahålla ett lättanvänt ramverk för att dokumentera policyer och procedurer för informationssäkerhet. Det ger också en centraliserad plats där du kan lagra all din efterlevnadsdokumentation så att den lätt kan nås av olika intressenter i företaget (t.ex. HR, IT).

Vår plattform är användarvänlig och enkel. Det är inte bara för mycket tekniska individer; det är för alla i ditt företag.

Hör av dig idag för att boka en demo.

Är du redo för
den nya ISO 27002

Vi ger dig ett försprång på 81 %
från det ögonblick du loggar in
Boka din demo

Organisatoriska kontroller

ISO/IEC 27002:2022 KontrollidentifierareISO/IEC 27002:2013 KontrollidentifierareKontrollnamn
5.105.1.1, 05.1.2Policyer för informationssäkerhet
5.206.1.1Informationssäkerhetsroller och ansvar
5.306.1.2Uppdelning av arbetsuppgifter
5.407.2.1Ledningsansvar
5.506.1.3Kontakt med myndigheter
5.606.1.4Kontakt med intressegrupper
5.7NyaHot intelligens
5.806.1.5, 14.1.1Informationssäkerhet i projektledning
5.908.1.1, 08.1.2Inventering av information och andra tillhörande tillgångar
5.1008.1.3, 08.2.3Acceptabel användning av information och andra tillhörande tillgångar
5.1108.1.4Återlämnande av tillgångar
5.12 08.2.1Klassificering av information
5.1308.2.2Märkning av information
5.1413.2.1, 13.2.2, 13.2.3Informationsöverföring
5.1509.1.1, 09.1.2Åtkomstkontroll
5.1609.2.1Identitetshantering
5.17 09.2.4, 09.3.1, 09.4.3Autentiseringsinformation
5.1809.2.2, 09.2.5, 09.2.6Tillträdesrättigheter
5.1915.1.1Informationssäkerhet i leverantörsrelationer
5.2015.1.2Adressering av informationssäkerhet inom leverantörsavtal
5.2115.1.3Hantera informationssäkerhet i IKT-försörjningskedjan
5.2215.2.1, 15.2.2Uppföljning, granskning och förändringsledning av leverantörstjänster
5.23NyaInformationssäkerhet för användning av molntjänster
5.2416.1.1Informationssäkerhet incidenthantering planering och förberedelse
5.2516.1.4Bedömning och beslut om informationssäkerhetshändelser
5.2616.1.5Respons på informationssäkerhetsincidenter
5.2716.1.6Lär av informationssäkerhetsincidenter
5.2816.1.7Insamling av bevis
5.2917.1.1, 17.1.2, 17.1.3Informationssäkerhet vid avbrott
5.30NyaICT-beredskap för kontinuitet i verksamheten
5.3118.1.1, 18.1.5Juridiska, lagstadgade, regulatoriska och kontraktuella krav
5.3218.1.2Immateriella rättigheter
5.3318.1.3Skydd av register
5.3418.1.4Integritet och skydd av PII
5.3518.2.1Oberoende granskning av informationssäkerhet
5.3618.2.2, 18.2.3Efterlevnad av policyer, regler och standarder för informationssäkerhet
5.3712.1.1Dokumenterade driftprocedurer

Människor kontroller

ISO/IEC 27002:2022 KontrollidentifierareISO/IEC 27002:2013 KontrollidentifierareKontrollnamn
6.107.1.1Screening
6.207.1.2Anställningsvillkor
6.307.2.2Informationssäkerhetsmedvetenhet, utbildning och träning
6.407.2.3Disciplinär process
6.507.3.1Ansvar efter uppsägning eller byte av anställning
6.613.2.4Sekretess- eller sekretessavtal
6.706.2.2Fjärrbearbetning
6.816.1.2, 16.1.3Händelserapportering för informationssäkerhet

Fysiska kontroller

Betrodd av företag överallt
  • Enkel och enkel att använda
  • Designad för ISO 27001 framgång
  • Sparar tid och pengar
Boka din demo
img

ISMS.online stöder nu ISO 42001 - världens första AI Management System. Klicka för att ta reda på mer