ISO 27002:2022, Kontroll 6.3 – Informationssäkerhetsmedvetenhet, utbildning och utbildning

ISO 27002:2022 Reviderade kontroller

Boka en demo

affärer,möte,i,ett,modernt,kontor

Vad är Control 6.3?

ISO 27002 :2022, Kontroll 6.3. Informationssäkerhetsmedvetenhet, utbildning och utbildning täcker behovet för anställda i en organisation att få lämplig informationssäkerhetsmedvetenhet, utbildning och utbildning, plus regelbundna uppdateringar av organisationens informationssäkerhetspolicy, särskilt när den gäller deras arbetsfunktion.

Informationssäkerhetsmedvetenhet, utbildning och utbildning förklaras

Informationssäkerhetsmedvetenhet, utbildning och träning (medvetenhet om IT-säkerhet) är processen att informera användare om vikten av informationssäkerhet och uppmuntra dem att förbättra sina egna datorsäkerhetsvanor.

Användare måste göras medvetna om säkerheten risker som kan komma från deras verksamhet och hur de kan skydda sig mot dessa risker.

Informationssäkerhetsmedvetenhet, utbildning och träning är avgörande komponenter för alla organisationers framgång. Det är avgörande att alla anställda förstår vikten av informationssäkerhet och hur den påverkar alla.

Ju mer anställda förstår hur man skyddar sig mot cyberhot, desto säkrare blir din organisation.

Attributtabell

Kontroller kan grupperas med hjälp av attribut. När man tittar på kontrollens attribut kan man lättare relatera den till etablerade branschkrav och terminologi. Följande attribut är i kontroll 6.3.

Kontroll typ Informationssäkerhetsegenskaper Cybersäkerhetskoncept Operativa förmågor Säkerhetsdomäner
#Förebyggande#Sekretess
#Integritet
#Tillgänglighet
#Skydda#Human Resource Security#Styrelse och ekosystem
Få ett försprång på ISO 27001
  • Allt uppdaterat med 2022 kontrollset
  • Gör 81 % framsteg från den minut du loggar in
  • Enkel och enkel att använda
Boka din demo
img

Vad är syftet med kontroll 6.3?

Syftet med Kontroll 6.3 är att säkerställa att personal och relevanta intressenter är medvetna om och är ordentligt utbildade för att fullgöra sitt informationssäkerhetsansvar.

Kontroll 6.3 omfattar en rad aktiviteter som hjälper till att säkerställa att människor har de kunskaper och färdigheter som krävs för att verka inom en organisations informationssäkerhet ramverk. Huvudfokus för detta kontrollen ligger på medvetandehöjande aktiviteter om vikten av informationssäkerhet, uppmuntra god praxis och främja efterlevnad av relevanta policyer och förfaranden.

Kontroll 6.3 Förklarat

Informationssäkerhetsmedvetenhet, utbildning och utbildning är en kritisk komponent i en organisations övergripande riskhanteringsstrategi och bör betraktas som en integrerad del av organisationens säkerhetspolicy.

Kontroll 6.3 definierar behovet för organisationer att ha ett program för informationssäkerhet som ger alla anställda nödvändiga kunskaper och färdigheter för att skydda informationstillgångar. Den ger vägledning om vad som bör ingå i ett effektivt medvetenhetsprogram.

Till exempel kan organisationen behöva anordna utbildning i säkerhetsmedvetenhet minst årligen, eller enligt riskbedömningen, för alla anställda och entreprenörer som har tilldelats roller där de har tillgång till känslig informationstillgångar eller annan typ av information system som lagrar, behandlar eller överför känslig information.

Vad är inblandat och hur man uppfyller kraven

Kravet för kontroll 6.3 är att en organisation ska ha en process för att säkerställa att anställda är adekvat utbildade i hur de utför sina arbetsuppgifter säkert och säkert på ett sätt som äventyrar inte informationssäkerheten. Detta kan uppnås genom träningspass. Det kan också uppnås med hjälp av onlineresurser som videor eller webbseminarier.

Informationssäkerhetsmedvetenhet, utbildning och utbildningsprogram bör utvecklas i enlighet med organisationens informationssäkerhetspolicy, ämnesspecifika policyer och relevanta informationssäkerhetsprocedurer. Den bör också ta hänsyn till organisationens information som ska skyddas och de informationssäkerhetskontroller som genomförs för att skydda den. Detta bör ske med jämna mellanrum.

Introduktionsmedvetenhet, utbildning och träning kan gälla nya medarbetare såväl som de som övergår till nya positioner eller uppgifter som kräver väsentligt olika nivåer av informationssäkerhet.

Upplysningskampanjen bör innehålla en mängd olika aktiviteter för att öka medvetenheten. Detta inkluderar kampanjer, häften, affischer, nyhetsbrev, webbplatser, informationssessioner, genomgångar, e-lärande moduler och e-post.

Enligt kontroll 6.3 ska detta program täcka:

Få en försprång
på ISO 27002

Den enda efterlevnaden
lösning du behöver
Boka din demo

Uppdaterad för ISO 27001 2022
  • 81 % av arbetet gjort åt dig
  • Säkrade resultat Metod för certifieringsframgång
  • Spara tid, pengar och krångel
Boka din demo
img

Ändringar och skillnader från ISO 27002:2013

ISO 27002: 2022 är inte en helt ny kontroll. Denna version av ISO 27002, som publicerades i februari 2022, är en uppdatering av den tidigare versionen, som publicerades 2013. Som ett resultat av detta är kontroll 6.3 i ISO 27002:2022 inte en helt ny kontroll. Det är en något modifierad version av kontroll 7.2.2 i ISO 27002:2013.

Kontroll 7.2.2 i ISO 27002:2013 har inte en attributtabell eller en uppgift om syfte, som ingår i kontroll 6.3 i ISO 27002:2022-versionen.

Med det sagt, förutom förändringen i kontrollnummer, finns det ingen annan märkbar skillnad mellan de två kontrollerna. Trots det faktum att frasologin för de två kontrollerna skiljer sig åt, är innehållet och sammanhanget för de två kontrollerna i huvudsak desamma.

Språket i kontroll 6.3 gjordes för att vara mer användarvänligt, så att människor som kommer att använda standarden bättre ska kunna relatera till dess innehåll.

Vem är ansvarig för denna process?

Svaret på denna fråga beror på din organisation. I många organisationer hanteras program för informationssäkerhet, utbildning och utbildning av säkerhetsteamet. I andra organisationer sköts det av HR-avdelningen eller annan funktion.

Det viktiga är att se till att någon är ansvarig för att skapa och implementera din organisations program för säkerhetsmedvetenhet. Denna person eller avdelning bör också övervakas av informationssäkerhetschefen (om en annan person är ansvarig för denna roll).

Denna person bör ha en god förståelse för informationssäkerhet och kunna kommunicera med anställda om olika ämnen relaterade till bästa säkerhetspraxis. Denna person ska också kunna utveckla innehåll för dina utbildningsprogram och hålla regelbundna utbildningstillfällen för anställda.

Det är viktigt att förstå att informationssäkerhet inte bara är IT:s ansvar. Det är allas ansvar. Organisationer måste ha ett team av personer som ansvarar för säkerheten, men de måste också se till att alla förstår vikten av konfidentialitet och integritet.

Upptäck vår plattform

Boka en skräddarsydd hands-on session
utifrån dina behov och mål
Boka din demo

Vi är kostnadseffektiva och snabba

Upptäck hur det kommer att öka din ROI
Få din offert

Vad betyder dessa förändringar för dig?

Du behöver inte göra mycket eftersom ISO 27002: 2022 inte är en ny standard utan en revidering av 2013 års version. Det förväntas därför att de flesta organisationer inte kommer att behöva göra förändringar.

Men om du redan har implementerat 2013 års version av ISO 27002 måste du utvärdera om dessa ändringar är relevanta för din organisation. Du måste också se över dina säkerhetsprocesser om du är det planering för ISMS-certifiering. Detta kommer att säkerställa att dina processer är kompatibla med den granskade standarden.

Vår ISO 27002:2022-guide, tillgänglig för gratis nedladdning på vår webbplats, har ytterligare information om hur den nya ISO 27002 kan påverka din informationssäkerhetsverksamhet och ISO 27001 certifiering.

Hur ISMS.Online hjälper

ISMS.Online är en komplett lösning för implementering av ISO 27002. Det är ett webbaserat system som låter dig visa att ditt ledningssystem för informationssäkerhet (ISMS) är kompatibelt med de godkända standarderna med hjälp av genomtänkta processer, procedurer och checklistor.

Det är inte bara en lättanvänd plattform för att hantera din ISO 27002-implementering, utan också ett utmärkt verktyg för att utbilda din personal i bästa praxis och processer för informationssäkerhet, samt dokumentera alla dina ansträngningar.

Smakämnen Fördelar med att använda ISMS.Uppkopplad:

  • Enkel att använda onlineplattform som kan nås från vilken enhet som helst.
  • Det är helt anpassningsbart för att möta dina behov.
  • Anpassningsbara arbetsflöden och processer för att passa dina affärsbehov.
  • Utbildningsverktyg som hjälper nyanställda att komma igång snabbare.
  • Ett bibliotek med mallar för dokument som policyer, procedurer, planer och checklistor.

ISMS.Online förenklar processen att implementera ISO 27002 genom att tillhandahålla alla nödvändiga resurser, information och verktyg på ett ställe. Det låter dig kontrollera att ditt ISMS uppfyller standarden med bara några få musklick, vilket annars skulle ta lång tid om det gjordes manuellt.

Vill du se den i aktion?

Hör av dig idag för att boka en demo.

Är du redo för
den nya ISO 27002

Vi ger dig ett försprång på 81 %
från det ögonblick du loggar in
Boka din demo

Organisatoriska kontroller

ISO/IEC 27002:2022 KontrollidentifierareISO/IEC 27002:2013 KontrollidentifierareKontrollnamn
5.105.1.1, 05.1.2Policyer för informationssäkerhet
5.206.1.1Informationssäkerhetsroller och ansvar
5.306.1.2Uppdelning av arbetsuppgifter
5.407.2.1Ledningsansvar
5.506.1.3Kontakt med myndigheter
5.606.1.4Kontakt med intressegrupper
5.7NyaHot intelligens
5.806.1.5, 14.1.1Informationssäkerhet i projektledning
5.908.1.1, 08.1.2Inventering av information och andra tillhörande tillgångar
5.1008.1.3, 08.2.3Acceptabel användning av information och andra tillhörande tillgångar
5.1108.1.4Återlämnande av tillgångar
5.12 08.2.1Klassificering av information
5.1308.2.2Märkning av information
5.1413.2.1, 13.2.2, 13.2.3Informationsöverföring
5.1509.1.1, 09.1.2Åtkomstkontroll
5.1609.2.1Identitetshantering
5.17 09.2.4, 09.3.1, 09.4.3Autentiseringsinformation
5.1809.2.2, 09.2.5, 09.2.6Tillträdesrättigheter
5.1915.1.1Informationssäkerhet i leverantörsrelationer
5.2015.1.2Adressering av informationssäkerhet inom leverantörsavtal
5.2115.1.3Hantera informationssäkerhet i IKT-försörjningskedjan
5.2215.2.1, 15.2.2Uppföljning, granskning och förändringsledning av leverantörstjänster
5.23NyaInformationssäkerhet för användning av molntjänster
5.2416.1.1Informationssäkerhet incidenthantering planering och förberedelse
5.2516.1.4Bedömning och beslut om informationssäkerhetshändelser
5.2616.1.5Respons på informationssäkerhetsincidenter
5.2716.1.6Lär av informationssäkerhetsincidenter
5.2816.1.7Insamling av bevis
5.2917.1.1, 17.1.2, 17.1.3Informationssäkerhet vid avbrott
5.30NyaICT-beredskap för kontinuitet i verksamheten
5.3118.1.1, 18.1.5Juridiska, lagstadgade, regulatoriska och kontraktuella krav
5.3218.1.2Immateriella rättigheter
5.3318.1.3Skydd av register
5.3418.1.4Integritet och skydd av PII
5.3518.2.1Oberoende granskning av informationssäkerhet
5.3618.2.2, 18.2.3Efterlevnad av policyer, regler och standarder för informationssäkerhet
5.3712.1.1Dokumenterade driftprocedurer

Människor kontroller

ISO/IEC 27002:2022 KontrollidentifierareISO/IEC 27002:2013 KontrollidentifierareKontrollnamn
6.107.1.1Screening
6.207.1.2Anställningsvillkor
6.307.2.2Informationssäkerhetsmedvetenhet, utbildning och träning
6.407.2.3Disciplinär process
6.507.3.1Ansvar efter uppsägning eller byte av anställning
6.613.2.4Sekretess- eller sekretessavtal
6.706.2.2Fjärrbearbetning
6.816.1.2, 16.1.3Händelserapportering för informationssäkerhet

Fysiska kontroller

Enkel. Säkra. Hållbar.

Se vår plattform i aktion med en skräddarsydd praktisk session baserad på dina behov och mål.

Boka din demo
img

ISMS.online stöder nu ISO 42001 - världens första AI Management System. Klicka för att ta reda på mer