ISO 27002:2022, Kontroll 6.5 – Ansvar efter uppsägning eller byte av anställning

ISO 27002:2022 Reviderade kontroller

Boka en demo

grupp,av,unga,företag,människor,arbetar,tillsammans,i,moderna

Vad är Control 6.5?

Kontroll 6.5 i ISO 27002:2022 täcker organisationers behov av att definiera de uppgifter och ansvar för informationssäkerhet som förblir gällande om personal slutar arbeta eller flyttar till en ny avdelning.

Dessa skyldigheter och ansvar bör kommuniceras till den anställde såväl som alla andra relevanta parter.

Informations skyldigheter och ansvar förklaras

Informationsplikter och -ansvar är de skyldigheter som en anställd har gentemot sin arbetsgivare när det gäller att hantera konfidentiell information. Skyldigheten att hålla information konfidentiell är en juridisk skyldighet i de flesta stater, så det är viktigt för anställda att förstå vad de måste göra när det gäller att skydda sin arbetsgivares information.

I de flesta fall har arbetsgivare rätt att förvänta sig att deras anställda inte bara ska skydda konfidentiell information information men inte heller använda den informationen för personligt bruk vinning såsom genom insiderhandel eller annan olaglig verksamhet.

Exempel på uppgifter och ansvarsområden för informationssäkerhet inkluderar:

  • Skydd av konfidentialitet för personlig information.
  • Föra register över hur personlig information hanteras, används och avslöjas.
  • För att säkerställa att informationen är korrekt och tillförlitlig. Detta inkluderar att se till att det har samlats in från en pålitlig källa, lagrats säkert och raderats säkert när det inte längre behövs.
  • För att säkerställa att endast behöriga personer kan komma åt information.
  • Att använda och avslöja personuppgifter rättvist och lagligt, i enlighet med relevanta lagar.

Som organisation är det viktigt att förstå din ansvar vid hantering av personuppgifter eftersom det hjälper dig att undvika att bryta mot integritetslagar, vilket kan få allvarliga konsekvenser för både ditt företag och dina anställda.

Få ett försprång på ISO 27001
  • Allt uppdaterat med 2022 kontrollset
  • Gör 81 % framsteg från den minut du loggar in
  • Enkel och enkel att använda
Boka din demo
img

Attributtabell

Kontroller klassificeras med hjälp av attribut. Med dessa kan du snabbt matcha ditt kontrollval med vanliga branschtermer och specifikationer.

Attribut för kontroll 6.5 är:

Kontroll typInformationssäkerhetsegenskaper Cybersäkerhetskoncept Operativa förmågor Säkerhetsdomäner
#Förebyggande#Sekretess
#Integritet
#Tillgänglighet
#Skydda#Human Resource Security
#Asset Management
#Styrelse och ekosystem

Vad är syftet med kontroll 6.5?

Kontroll 6.5 är en kontroll som bör implementeras när en anställd eller entreprenör lämnar organisationen, eller kontraktet sägs upp innan det löper ut.

Syftet med denna kontroll är att skydda organisationens informationssäkerhetsintressen som en del av processen att ändra eller säga upp anställning eller kontrakt.

Denna kontroll kan också fungera för att skydda mot risk för anställda som har tillgång till känslig information och processer, missbrukar sin position för personlig vinning eller illvillig avsikt, särskilt efter att de har lämnat organisationen eller jobbrollen.

Kontroll 6.5 Förklarat

Kontroll 6.5 syftar till att skydda organisationens informationssäkerhetsintressen som en del av processen att ändra eller säga upp anställning eller kontrakt. Detta inkluderar anställda, entreprenörer och tredje parter som har tillgång till din känsliga information.

Att implementera kontrollen innebär att bedöma om några individer (inklusive de som är anställda av en tredje part) som har tillgång till dina känsliga personuppgifter lämnar din organisation och om det är nödvändigt att vidta åtgärder för att säkerställa att de inte behåller och fortsätter att få tillgång till dina känsliga uppgifter. personuppgifter efter deras avresa.

Om du upptäcker att någon lämnar och det finns risk för att känsliga personuppgifter kan lämnas ut, då måste du vidta rimliga åtgärder innan de lämnar, eller så snart som möjligt efter att de har lämnat, så detta inte händer.

Vad är inblandat och hur man uppfyller kraven

För att uppfylla kraven för kontroll 6.5 bör villkoren för en individs anställning, kontrakt eller avtal specificera informationssäkerhetsansvar och skyldigheter som förblir i kraft efter slutet av förhållandet.

Informationssäkerhetsuppgifter kan även ingå i andra avtal eller avtal som sträcker sig längre än till slutet av en anställds anställning.

Alla som slutar eller byter jobb bör få sitt informationssäkerhetsansvar och uppgifter överlämnade till en ny person och alla behörighetsuppgifter raderade och en ny skapad.

Mer information om hur detta fungerar finns i ISO 27002:2022 standarddokument.

Få en försprång
på ISO 27002

Den enda efterlevnaden
lösning du behöver
Boka din demo

Uppdaterad för ISO 27001 2022
  • 81 % av arbetet gjort åt dig
  • Säkrade resultat Metod för certifieringsframgång
  • Spara tid, pengar och krångel
Boka din demo
img

Ändringar och skillnader från ISO 27002:2013

Kontroll 6.5 i den nya ISO 27002:2022 är inte en ny kontroll, utan det är en modifierad version av kontroll 7.3.1 i ISO 27002:2013.

Även om grunderna för dessa två kontroller är lika, finns det små variationer. Till exempel är implementeringsvägledningen i båda versionerna något annorlunda.

Den första delen av implementeringsvägledningen i kontroll 7.3.1 i ISO 27002: 2013 säger att

"Kommunikationen av uppsägningsansvar bör innefatta löpande krav på informationssäkerhet och juridiskt ansvar och, där så är lämpligt, ansvar som ingår i eventuella sekretessavtal och anställningsvillkoren som fortsätter under en definierad period efter avslutad anställning av den anställde eller entreprenören. ”

Samma avsnitt i kontroll 6.5 i ISO 27002:2022 säger att

”Processen för att hantera uppsägning eller byte av anställning bör definiera vilka ansvarsområden och uppgifter för informationssäkerhet som ska förbli gällande efter uppsägning eller förändring. Detta kan inkludera konfidentialitet för information, immateriell egendom och annan erhållen kunskap, såväl som ansvar som ingår i andra sekretessavtal.

Ansvar och skyldigheter som fortfarande gäller efter uppsägning av anställning eller kontrakt bör ingå i individens anställningsvillkor, avtal eller avtal. Även andra kontrakt eller avtal som löper under en bestämd tid efter avslutad anställning kan innehålla informationssäkerhetsansvar.”

Som sagt, oavsett hur mycket deras formuleringar skiljer sig åt, har båda kontrollerna en mestadels likartad struktur och funktion i sina respektive sammanhang. Språket som används i kontroll 6.5 har förenklats för att göra det mer användarvänligt, så att de som ska använda standarden lättare ska kunna relatera till dess innehåll.

Det är viktigt att också påpeka att 2022-versionen av ISO 27002 också kommer med en målbeskrivning och attributtabell för varje kontroll för att hjälpa användare att bättre förstå och implementera kontrollerna. Dessa två avsnitt saknas i 2013 års upplaga.

Vem är ansvarig för denna process?

I linje med rekommendationerna i kontroll 6.5 Human Resources Department är vanligtvis ansvarig för den totala uppsägningsprocessen i de flesta organisationer, och den samarbetar med den övervakande chefen för individen som övergår för att övervaka informationssäkerhetselementen i de relaterade procedurerna.

Personal som tillhandahålls av en extern part (till exempel en leverantör) sägs upp av den externa parten i enlighet med villkoren i det avtal som upprättats mellan organisationen och den externa parten.

Är du redo för
den nya ISO 27002

Vi ger dig ett försprång på 81 %
från det ögonblick du loggar in
Boka din demo

Om du inte använder ISMS.online gör du ditt liv svårare än det behöver vara!
Mark Wightman
Teknisk chef Aluma
100 % av våra användare klarar certifieringen första gången
Boka din demo

Vad betyder dessa förändringar för dig?

ISO 27002:2013-standarden har inte ändrats nämnvärt. Standarden har just uppdaterats för att underlätta användbarheten. Det är inte nödvändigt för någon organisation som för närvarande följer ISO 27002:2013 att vidta några ytterligare åtgärder för att upprätthålla överensstämmelse med ISO 27002.

För att följa revideringarna i ISO 27002:2022 behöver organisationen endast göra mindre ändringar av sina befintliga processer och procedurer, särskilt om det finns någon avsikt att omcertifiera.

Om du vill veta mer om hur dessa förändringar av kontroll 6.5 kommer att påverka din organisation, vänligen se vår guide om ISO 27002:2022.

Hur ISMS.Online hjälper

Företag kan använda ISMS.Online för att hjälpa dem med sina ISO 27002-efterlevnadsinsatser genom att förse dem med en plattform som gör det enkelt att hantera sina säkerhetspolicyer och procedurer, uppdatera dem vid behov, testa dem och övervaka deras effektivitet.

Vår molnbaserade plattform låter dig snabbt och enkelt hantera alla aspekter av ditt ISMS, inklusive riskhantering, policyer, planer, procedurer och mer, på en central plats. Plattformen är lätt att använda och har ett intuitivt gränssnitt som gör det enkelt att lära sig att använda.

ISMS.Online låter dig:

  • Dokumentera dina processer med ett intuitivt webbgränssnitt utan att behöva installera någon programvara på din dator eller nätverk.
  • Automatisera din riskbedömning processen.
  • Demonstrera efterlevnad enkelt med onlinerapporter och checklistor.
  • Håll koll på framstegen samtidigt som du arbetar mot certifiering.

Om du är ett företag som måste följa ISO 27001 och/eller ISO 27002, ISMS.Online erbjuder ett komplett utbud av funktioner som hjälper dig att uppnå detta viktiga mål.

Hör av dig idag för att boka en demo.

Se ISMS.online
i aktion

Boka en skräddarsydd hands-on session
utifrån dina behov och mål
Boka din demo

Organisatoriska kontroller

ISO/IEC 27002:2022 KontrollidentifierareISO/IEC 27002:2013 KontrollidentifierareKontrollnamn
5.105.1.1, 05.1.2Policyer för informationssäkerhet
5.206.1.1Informationssäkerhetsroller och ansvar
5.306.1.2Uppdelning av arbetsuppgifter
5.407.2.1Ledningsansvar
5.506.1.3Kontakt med myndigheter
5.606.1.4Kontakt med intressegrupper
5.7NyaHot intelligens
5.806.1.5, 14.1.1Informationssäkerhet i projektledning
5.908.1.1, 08.1.2Inventering av information och andra tillhörande tillgångar
5.1008.1.3, 08.2.3Acceptabel användning av information och andra tillhörande tillgångar
5.1108.1.4Återlämnande av tillgångar
5.12 08.2.1Klassificering av information
5.1308.2.2Märkning av information
5.1413.2.1, 13.2.2, 13.2.3Informationsöverföring
5.1509.1.1, 09.1.2Åtkomstkontroll
5.1609.2.1Identitetshantering
5.17 09.2.4, 09.3.1, 09.4.3Autentiseringsinformation
5.1809.2.2, 09.2.5, 09.2.6Tillträdesrättigheter
5.1915.1.1Informationssäkerhet i leverantörsrelationer
5.2015.1.2Adressering av informationssäkerhet inom leverantörsavtal
5.2115.1.3Hantera informationssäkerhet i IKT-försörjningskedjan
5.2215.2.1, 15.2.2Uppföljning, granskning och förändringsledning av leverantörstjänster
5.23NyaInformationssäkerhet för användning av molntjänster
5.2416.1.1Informationssäkerhet incidenthantering planering och förberedelse
5.2516.1.4Bedömning och beslut om informationssäkerhetshändelser
5.2616.1.5Respons på informationssäkerhetsincidenter
5.2716.1.6Lär av informationssäkerhetsincidenter
5.2816.1.7Insamling av bevis
5.2917.1.1, 17.1.2, 17.1.3Informationssäkerhet vid avbrott
5.30NyaICT-beredskap för kontinuitet i verksamheten
5.3118.1.1, 18.1.5Juridiska, lagstadgade, regulatoriska och kontraktuella krav
5.3218.1.2Immateriella rättigheter
5.3318.1.3Skydd av register
5.3418.1.4Integritet och skydd av PII
5.3518.2.1Oberoende granskning av informationssäkerhet
5.3618.2.2, 18.2.3Efterlevnad av policyer, regler och standarder för informationssäkerhet
5.3712.1.1Dokumenterade driftprocedurer

Människor kontroller

ISO/IEC 27002:2022 KontrollidentifierareISO/IEC 27002:2013 KontrollidentifierareKontrollnamn
6.107.1.1Screening
6.207.1.2Anställningsvillkor
6.307.2.2Informationssäkerhetsmedvetenhet, utbildning och träning
6.407.2.3Disciplinär process
6.507.3.1Ansvar efter uppsägning eller byte av anställning
6.613.2.4Sekretess- eller sekretessavtal
6.706.2.2Fjärrbearbetning
6.816.1.2, 16.1.3Händelserapportering för informationssäkerhet

Fysiska kontroller

Betrodd av företag överallt
  • Enkel och enkel att använda
  • Designad för ISO 27001 framgång
  • Sparar tid och pengar
Boka din demo
img

ISMS.online stöder nu ISO 42001 - världens första AI Management System. Klicka för att ta reda på mer