ISO 27002:2022, Kontroll 6.6 – Sekretess- eller sekretessavtal

ISO 27002:2022 Reviderade kontroller

Boka en demo

team, brainstorming, process., foto, ung, kreativ, chefer, besättning, arbetar, med

Vad är Control 6.6?

Kontroll 6.6 i ISO 27002:2022 täcker organisationers behov av att förhindra läckage av konfidentiell information genom att upprätta sekretessavtal med berörda parter och personal.

Organisationer bör bestämma villkoren för sina avtal med andra parter baserat på organisationens krav på informationssäkerhet, med hänsyn till vilken typ av information som ska hanteras, dess klassificeringsnivå, dess avsedda användning och tillåten åtkomst av den andra parten.

Sekretess eller sekretessavtal förklaras

Ett avtal om sekretess eller sekretess (NDA) är ett juridiskt dokument som förhindrar att affärshemligheter och annan konfidentiell information släpps.

Konfidentiell information kan omfatta företagets affärsplan, finansiell data, kundlistor och annan proprietär information. Dessa avtal kan användas i en mängd olika situationer, inklusive:

  • Sysselsättning – Ett sekretessavtal kan vara en del av anställningsavtalet för en nyanställd. Avtalet säkerställer att den anställde inte avslöjar någon konfidentiell information om företaget, dess produkter eller tjänster, anställda eller leverantörer. Sekretessavtal används också av företag för att förhindra att deras anställda avslöjar känslig information efter att de lämnat sina jobb.
  • Affärstransaktion – Sekretessavtal ingår ofta i affärstransaktioner, som att köpa ett företag, gå samman med ett annat företag eller sälja en verksamhet. Syftet med dessa avtal är att hindra båda parter från att avslöja konfidentiell information som erhållits under transaktionen.
  • partnerskap – Sekretessavtal används ofta i affärstransaktioner när en part vill skydda sina befintliga relationer med kunder eller leverantörer från att avslöjas för en ny partner. Till exempel, om ett företag söker finansiering från riskkapitalister kan det be dessa investerare att underteckna NDA för att skydda proprietär information om företagets produkter eller tjänster.

Partnerskap inkluderar ofta sekretessklausuler som en del av sitt partnerskapsavtal, så varje partner går med på att inte avslöja någon konfidentiell information som erhållits under deras partnerskap.

Syftet med sekretessavtal

Sekretessavtal ingås av både privatpersoner och företag. De har många syften, såsom:

  • Skydda affärshemligheter och proprietär information från konkurrenter som annars skulle kunna använda den mot dem;
  • Förhindra en anställd från att dela känslig företagsinformation med ett annat företag; och
  • Skydda immateriella rättigheter (IP) som patent och upphovsrätt.
Få ett försprång på ISO 27001
  • Allt uppdaterat med 2022 kontrollset
  • Gör 81 % framsteg från den minut du loggar in
  • Enkel och enkel att använda
Boka din demo
img

Attributtabell

Kontroller klassificeras med hjälp av attribut. Med dessa kan du snabbt matcha ditt kontrollval med vanliga branschtermer och specifikationer.

Attribut för kontroll 6.5 är:

Kontroll typ Informationssäkerhetsegenskaper Cybersäkerhetskoncept Operativa förmågor Säkerhetsdomäner
#Förebyggande#Sekretess
#Integritet
#Tillgänglighet
#Skydda #Asset Management
#Informationsskydd
#Fysisk säkerhet
#System- och nätverkssäkerhet
#Skydd

Vad är syftet med kontroll 6.6?

Kontroll 6.6 bör implementeras för att säkerställa informationssäkerheten när personal, partners och leverantörer arbetar med en organisation.

Denna kontroll är avsedd att skydda organisationens information och att informera undertecknarna om deras ansvar att hantera och skydda information på ett ansvarsfullt och auktoriserat sätt. Det används också som ett verktyg för att skydda immateriella rättigheter, såsom patent, varumärken, affärshemligheter och upphovsrätter.

Det är viktigt för arbetsgivare att ha ett sekretessavtal på plats innan de avslöjar konfidentiell information till en anställd eller entreprenör. Avtalet kommer att fastställa hur noga den enskilde ska bevaka de uppgifter som de utsätts för och hur länge tystnadsplikten gäller efter att anställningen upphört.

Kontroll 6.6 Förklarat

Kontroll 6.6 syftar till att skydda din organisations immateriella rättigheter och affärsintressen genom att förhindra avslöjande av känslig information till tredje part. Det hänvisar till ett juridiskt kontrakt eller ett avtal mellan din organisation och dess anställda, partners, entreprenörer, leverantörer och andra tredje parter som styr användningen av konfidentiell information.

Konfidentiell information är all information som inte har gjorts tillgänglig för allmänheten eller andra företag i en liknande bransch. Exempel är affärshemligheter, kundlistor, formler och affärsplaner.

Kontrollen bör genomföras vid bedömning av om en tredje part kommer att ha tillgång till känsliga personuppgifter, och om åtgärder behöver vidtas för att säkerställa att de inte behåller och fortsätter att få tillgång till organisationens känsliga personuppgifter efter avresan.

När en organisation fastställer att en tredje part lämnar affärsrelationen, och det finns risk för att känsliga organisations- eller företagsdata kan avslöjas som ett resultat, måste organisationen vidta rimliga åtgärder innan den tredje parten lämnar, eller så snart som möjligt efter att de har lämnat, för att förhindra sådant avslöjande.

Jag skulle verkligen rekommendera ISMS.online, det gör att konfigurera och hantera ditt ISMS så enkelt som det kan bli.

Peter Risdon
CISO, Viital

Boka din demo

Uppdaterad för ISO 27001 2022
  • 81 % av arbetet gjort åt dig
  • Säkrade resultat Metod för certifieringsframgång
  • Spara tid, pengar och krångel
Boka din demo
img

Vad är inblandat och hur man uppfyller kraven

Kontroll 6.6 innebär att avtalsparterna inte lämnar ut konfidentiell information som omfattas av avtalet. Informationen får lämnas ut endast med skriftligt medgivande från organisationen eller i enlighet med domstolsbeslut. Detta är viktigt för att skydda känslig information om affärspraxis, immateriella rättigheter och forskning och utveckling.

För att uppfylla kraven i kontroll 6.6 måste ett avtal/kontrakt om ”sekretess” och ”sekretess” utarbetas noggrant så att det täcker alla affärshemligheter och känsliga data/informationsaspekter av organisationens affärer och transaktioner. Det är viktigt att båda parter förstår sina skyldigheter enligt avtalet och skyldigheter under och efter affärsrelationens slut.

En sekretessklausul kan också inkluderas i andra kontrakt som sträcker sig längre än till slutet av den anställdes anställning eller tredje parts engagemang.

Det är absolut nödvändigt att den person som lämnar en affärsrelation eller byter jobb får sina säkerhetsansvar och uppgifter överförda till en ny person, och alla åtkomstuppgifter raderade och en ny skapad.

Följande faktorer bör beaktas vid identifiering av sekretess- och sekretessavtal:

  1. En beskrivning av den information som behöver skyddas (t.ex. konfidentiell information);
  2. Ett avtals varaktighet, inklusive situationer där konfidentialitet måste upprätthållas på obestämd tid eller tills informationen blir offentlig;
  3. De åtgärder som krävs vid uppsägning av ett avtal;
  4. Ansvar och åtgärder som undertecknarna bör vidta för att förhindra obehörigt röjande av information;
  5. Hur ägande av information, affärshemligheter och immateriella rättigheter påverkar konfidentialitet;
  6. Tillåten användning av konfidentiell information, tillsammans med undertecknarens rättigheter att använda den;
  7. Rätten att övervaka resp revisionsverksamhet som involverar mycket känslig information;
  8. Proceduren för att meddela och rapportera obehöriga avslöjande eller läckor av konfidentiell information;
  9. Villkoren för att returnera eller förstöra information vid uppsägning av avtalet;
  10. Åtgärder som ska vidtas om avtalet inte följs.

Organisationen bör säkerställa att sekretess- och sekretessavtal är i överensstämmelse med lagarna i den jurisdiktion där de gäller.

En översyn av sekretess- och sekretessavtal bör ske regelbundet och närhelst ändringar påverkar deras krav.

Mer information om hur detta fungerar finns i standarddokumentet ISO 27002:2022.

Se ISMS.online
i aktion

Boka en skräddarsydd hands-on session
utifrån dina behov och mål
Boka din demo

Säg hej till ISO 27001 framgång

Få 81 % av arbetet gjort åt dig och bli certifierad snabbare med ISMS.online

Boka din demo
img

Ändringar och skillnader från ISO 27002:2013

Kontroll 6.6 i nya ISO 27002:2022 är inte en ny kontroll, snarare är det en modifierad version av kontroll 13.2.4 i ISO 27002:2013.

Även om dessa två kontroller innehåller liknande funktioner, skiljer de sig något åt. Till exempel, även om implementeringsvägledningen i båda versionerna är likartade, är de inte identiska.

Den första en del av implementeringsvägledningen i kontroll 13.2.4 i ISO 27002:2013 står det att:

"Sekretess- eller sekretessavtal bör behandla kravet på att skydda konfidentiell information med hjälp av juridiskt verkställbara villkor. Sekretess- eller sekretessavtal är tillämpliga på externa parter eller anställda i organisationen. Element bör väljas eller läggas till med hänsyn till typen av den andra parten och dess tillåtna åtkomst eller hantering av konfidentiell information.”

Samma avsnitt i kontroll 6.6 i ISO 27002:2022 säger att:

"Sekretess- eller sekretessavtal bör behandla kravet på att skydda konfidentiell information med hjälp av juridiskt verkställbara villkor. Sekretess- eller sekretessavtal gäller för berörda parter och personal i organisationen.

Utifrån en organisations krav på informationssäkerhet bör villkoren i avtalen bestämmas med hänsyn till vilken typ av information som kommer att hanteras, dess klassificeringsnivå, dess användning och den andra partens tillåtna åtkomst.”

Båda kontrollerna, även om de skiljer sig åt i semantisk betydelse, har liknande struktur och funktion i sina respektive sammanhang. Kontroll 6.6 använder dock ett mer förenklat och användarvänligt språk så att innehållet och sammanhanget blir lättare att förstå. Detta innebär att de som kommer att använda standarden lättare kan relatera till dess innehåll.

Dessutom innehåller 2022-versionen av ISO 27002 syftesförklaringar och attributtabeller för varje kontroll, vilket hjälper användare att förstå och implementera kontrollerna mer effektivt. Dessa två avsnitt är inte tillgängliga i 2013 års upplaga.

Vem är ansvarig för denna process?

Enligt kontroll 6.6 i ISO 27002-standarden sköter personalavdelningen vanligtvis utarbetandet och implementeringen av sekretess- eller sekretessavtalet i de flesta organisationer, vilket innebär att samarbeta med den övervakande chefen eller avdelningen för den berörda tredje parten.

Den övervakande chefen kan vara informationssäkerhetsansvarig, försäljnings- eller produktionschef.

Dessa avdelningar och chefer är också ansvariga för att se till att alla tredjepartsleverantörer som används av organisationen har adekvata säkerhetsåtgärder på plats för att skydda konfidentiell information från obehörig avslöjande eller användning.

De bör se till att alla anställda skriver under ett sekretessavtal när de börjar arbeta på företaget.

I de flesta fall (beroende på hur stor organisationen är) undertecknas sekretess- eller sekretessavtal av alla anställda som har tillgång till konfidentiell information.

Detta inkluderar vanligtvis alla anställda som arbetar inom försäljning, marknadsföring, kundservice eller andra avdelningar där de kan komma i kontakt med konfidentiell information om kunder, kunder eller leverantörer.

I vissa fall, även om det inte finns ett faktiskt skriftligt avtal mellan två parter, bör organisationer ha policyer på plats som kräver att anställda undertecknar ett sekretessavtal innan de får tillgång till känslig information om kunder eller leverantörer.

Några risker förknippade med att inte ha en adekvat policy för sekretessavtal på plats inkluderar:

  • Anställda kan oavsiktligt läcka känslig information till någon utanför företaget som inte borde ha tillgång till den, vilket orsakar skada på organisationen.
  • En anställd kan lämna ut känsliga uppgifter till en konkurrent.
  • En missnöjd anställd kan stjäla företagets immateriella rättigheter (IP) och använda den till sin egen fördel.
  • Anställda kan av misstag lämna känslig information på sin dators skrivbord på jobbet eller på sin bärbara dator hemma, som kan bli stulen av en hackare.

Få en försprång
på ISO 27002

Den enda efterlevnaden
lösning du behöver
Boka din demo

Vi är kostnadseffektiva och snabba

Upptäck hur det kommer att öka din ROI
Få din offert

Vad betyder dessa förändringar för dig?

ISO 27002:2013-standarden har inte ändrats nämnvärt. Standarden uppdaterades endast för att underlätta användbarheten. Organisationer som för närvarande följer ISO 27002:2013 behöver inte vidta några ytterligare åtgärder för att upprätthålla efterlevnaden med standarden.

För att följa revideringarna i ISO 27002:2022 kan organisationen finna det nödvändigt att göra några mindre ändringar av sina befintliga processer och procedurer, särskilt om det finns ett behov av att omcertifiera.

För att lära dig mer om hur dessa ändringar av kontroll 6.6 kommer att påverka din organisation, se vår guide om ISO 27002:2022.

Hur ISMS.Online hjälper

ISO 27002 är en allmänt erkänd standard för informationssäkerhet som tillhandahåller en uppsättning krav för en organisation för att skydda konfidentialitet, integritet och tillgänglighet för dess information. Standarden har utvecklats av International Organization for Standardization (ISO), en icke-statlig organisation som fastställer, granskar och publicerar internationella standarder.

ISMS.Online hjälper organisationer och företag att uppfylla kraven i ISO 27002 genom att förse dem med en plattform som gör det enkelt att hantera deras policyer och procedurer för sekretess eller sekretess, uppdatera dem vid behov, testa dem och övervaka deras effektivitet.

Vi tillhandahåller en molnbaserad plattform för hantering av ledningssystem för konfidentialitet och informationssäkerhet, inklusive sekretessklausuler, riskhantering, policyer, planer och procedurer, på en central plats. Plattformen är lätt att använda och har ett intuitivt gränssnitt som gör det enkelt att lära sig att använda.

ISMS.Online låter dig:

  • Dokumentera dina processer. Detta intuitiva gränssnitt låter dig dokumentera dina processer utan att installera någon programvara på din dator eller nätverk.
  • Automatisera din riskbedömning processen.
  • Demonstrera efterlevnad enkelt med onlinerapporter och checklistor.
  • Håll ett register över framstegen medan du arbetar mot certifiering.

ISMS.Online erbjuder en komplett utbud av funktioner för att hjälpa organisationer och företag att uppnå överensstämmelse med branschstandarden ISO 27001 och/eller ISO 27002 ISMS.

Vänligen kontakta oss idag för att schema en demo.

Är du redo för
den nya ISO 27002

Vi ger dig ett försprång på 81 %
från det ögonblick du loggar in
Boka din demo

Organisatoriska kontroller

ISO/IEC 27002:2022 KontrollidentifierareISO/IEC 27002:2013 KontrollidentifierareKontrollnamn
5.105.1.1, 05.1.2Policyer för informationssäkerhet
5.206.1.1Informationssäkerhetsroller och ansvar
5.306.1.2Uppdelning av arbetsuppgifter
5.407.2.1Ledningsansvar
5.506.1.3Kontakt med myndigheter
5.606.1.4Kontakt med intressegrupper
5.7NyaHot intelligens
5.806.1.5, 14.1.1Informationssäkerhet i projektledning
5.908.1.1, 08.1.2Inventering av information och andra tillhörande tillgångar
5.1008.1.3, 08.2.3Acceptabel användning av information och andra tillhörande tillgångar
5.1108.1.4Återlämnande av tillgångar
5.12 08.2.1Klassificering av information
5.1308.2.2Märkning av information
5.1413.2.1, 13.2.2, 13.2.3Informationsöverföring
5.1509.1.1, 09.1.2Åtkomstkontroll
5.1609.2.1Identitetshantering
5.17 09.2.4, 09.3.1, 09.4.3Autentiseringsinformation
5.1809.2.2, 09.2.5, 09.2.6Tillträdesrättigheter
5.1915.1.1Informationssäkerhet i leverantörsrelationer
5.2015.1.2Adressering av informationssäkerhet inom leverantörsavtal
5.2115.1.3Hantera informationssäkerhet i IKT-försörjningskedjan
5.2215.2.1, 15.2.2Uppföljning, granskning och förändringsledning av leverantörstjänster
5.23NyaInformationssäkerhet för användning av molntjänster
5.2416.1.1Informationssäkerhet incidenthantering planering och förberedelse
5.2516.1.4Bedömning och beslut om informationssäkerhetshändelser
5.2616.1.5Respons på informationssäkerhetsincidenter
5.2716.1.6Lär av informationssäkerhetsincidenter
5.2816.1.7Insamling av bevis
5.2917.1.1, 17.1.2, 17.1.3Informationssäkerhet vid avbrott
5.30NyaICT-beredskap för kontinuitet i verksamheten
5.3118.1.1, 18.1.5Juridiska, lagstadgade, regulatoriska och kontraktuella krav
5.3218.1.2Immateriella rättigheter
5.3318.1.3Skydd av register
5.3418.1.4Integritet och skydd av PII
5.3518.2.1Oberoende granskning av informationssäkerhet
5.3618.2.2, 18.2.3Efterlevnad av policyer, regler och standarder för informationssäkerhet
5.3712.1.1Dokumenterade driftprocedurer

Människor kontroller

ISO/IEC 27002:2022 KontrollidentifierareISO/IEC 27002:2013 KontrollidentifierareKontrollnamn
6.107.1.1Screening
6.207.1.2Anställningsvillkor
6.307.2.2Informationssäkerhetsmedvetenhet, utbildning och träning
6.407.2.3Disciplinär process
6.507.3.1Ansvar efter uppsägning eller byte av anställning
6.613.2.4Sekretess- eller sekretessavtal
6.706.2.2Fjärrbearbetning
6.816.1.2, 16.1.3Händelserapportering för informationssäkerhet

Fysiska kontroller

Sedan migreringen har vi kunnat minska tiden för administration.
Jodie Korber
Verkställande direktör Lanrex
100 % av våra användare klarar certifieringen första gången
Boka din demo

ISMS.online stöder nu ISO 42001 - världens första AI Management System. Klicka för att ta reda på mer