Перейти к содержимому

Как внедрить разделение обязанностей по ISO 27001 (Приложение A 5.3) и пройти аудит

Stuart Barker

0:00 / 0:00

Как внедрить разделение обязанностей по ISO 27001 (Приложение A 5.3) и пройти аудит

3 223 просмотра · 2 года назад
Stuart Barker
10,6 тыс. подписчиков
3 223 просмотра · 2 года назад
Узнайте, как внедрить разделение обязанностей в соответствии с Приложением A 5.3 стандарта ISO 27001 и легко пройти сертификационный аудит с помощью этого полного руководства по внедрению. ✅ Скачайте мой набор инструментов для самостоятельного внедрения ISO 27001: https://hightable.io/product/iso-2700... 📖 Полное руководство и контрольный список читайте здесь: https://hightable.io/iso-27001-annex-... Конфликтующие обязанности и конфликтующие области ответственности должны быть разделены. Приложение A 5.3 стандарта ISO 27001 «Разделение обязанностей» — это контрольный пункт #ISO27001, который требует от организации разделения и разграничения конфликтующих ролей и обязанностей в области информационной безопасности. Это пошаговое руководство расскажет вам, как внедрить его, пройти аудит, какие распространенные ошибки допускают люди и на что будет обращать внимание аудитор. Ресурсы и ссылки ► Внедрите ISO 27001 самостоятельно с помощью полного набора инструментов ISO 27001: https://hightable.io/product/iso-2700... ► Прочитайте блог, сопровождающий видео: Как внедрить разделение обязанностей в соответствии с ISO 27001 Шаги по внедрению разделения обязанностей в соответствии с ISO 27001 для #iso27001certification: 1. Внедрите управление доступом на основе ролей: управление доступом на основе ролей — один из наиболее распространенных и практичных подходов к внедрению разделения обязанностей. Уделив время определению необходимых ролей и устранению конфликтов между ними, а затем назначив отдельных лиц на роли, вместо распределения доступа в каждом конкретном случае, вы значительно упростите и последовательно устраните конфликты. 2. Разделение обязанностей: понимание и документирование ваших процессов и систем позволит вам определить ключевые роли и обязанности, которые затем можно распределить между несколькими людьми и гарантировать, что ни один человек не будет иметь полного контроля над процессом или системой. Это часть управления доступом на основе ролей. 3. Предотвращение сговора: структура команд, их местоположение и способы взаимодействия могут способствовать возникновению возможностей для сговора. Сговор — это совместная работа с целью совершения мошенничества или обхода средств контроля. 4. Мониторинг и анализ: может случиться так, что разделение обязанностей не работает должным образом или требует постоянного совершенствования. Регулярное ведение журналов, мониторинг и анализ позволяют выявлять и устранять проблемы, а также постоянно совершенствовать систему для обеспечения ее эффективности. Разделы 00:00 Введение 00:21 Определение разделения обязанностей в ISO 27001 00:46 Краткое изложение требований 01:14 Пример разделения обязанностей 01:57 Руководство по внедрению разделения обязанностей в ISO 27001 02:48 Как устранить конфликт обязанностей 03:22 Что может сделать малая организация 04:32 Конфликт при внутреннем аудите 06:01 Менеджер по информационной безопасности и конфликт 06:47 Конфликт в стартап-бизнесе 07:36 Краткое изложение внедрения разделения обязанностей в ISO 27001 08:08 Ошибки, которые совершают люди 08:55 Заключение