Как внедрить разделение обязанностей по ISO 27001 (Приложение A 5.3) и пройти аудит
Stuart Barker
0:00 / 0:00
Как внедрить разделение обязанностей по ISO 27001 (Приложение A 5.3) и пройти аудит
3 223 просмотра · 2 года назад
Stuart Barker
10,6 тыс. подписчиков
3 223 просмотра · 2 года назад
Узнайте, как внедрить разделение обязанностей в соответствии с Приложением A 5.3 стандарта ISO 27001 и легко пройти сертификационный аудит с помощью этого полного руководства по внедрению.
✅ Скачайте мой набор инструментов для самостоятельного внедрения ISO 27001: https://hightable.io/product/iso-2700...
📖 Полное руководство и контрольный список читайте здесь: https://hightable.io/iso-27001-annex-...
Конфликтующие обязанности и конфликтующие области ответственности должны быть разделены.
Приложение A 5.3 стандарта ISO 27001 «Разделение обязанностей» — это контрольный пункт #ISO27001, который требует от организации разделения и разграничения конфликтующих ролей и обязанностей в области информационной безопасности.
Это пошаговое руководство расскажет вам, как внедрить его, пройти аудит, какие распространенные ошибки допускают люди и на что будет обращать внимание аудитор.
Ресурсы и ссылки
► Внедрите ISO 27001 самостоятельно с помощью полного набора инструментов ISO 27001: https://hightable.io/product/iso-2700...
► Прочитайте блог, сопровождающий видео:
Как внедрить разделение обязанностей в соответствии с ISO 27001
Шаги по внедрению разделения обязанностей в соответствии с ISO 27001 для #iso27001certification:
1. Внедрите управление доступом на основе ролей: управление доступом на основе ролей — один из наиболее распространенных и практичных подходов к внедрению разделения обязанностей. Уделив время определению необходимых ролей и устранению конфликтов между ними, а затем назначив отдельных лиц на роли, вместо распределения доступа в каждом конкретном случае, вы значительно упростите и последовательно устраните конфликты.
2. Разделение обязанностей: понимание и документирование ваших процессов и систем позволит вам определить ключевые роли и обязанности, которые затем можно распределить между несколькими людьми и гарантировать, что ни один человек не будет иметь полного контроля над процессом или системой. Это часть управления доступом на основе ролей.
3. Предотвращение сговора: структура команд, их местоположение и способы взаимодействия могут способствовать возникновению возможностей для сговора. Сговор — это совместная работа с целью совершения мошенничества или обхода средств контроля.
4. Мониторинг и анализ: может случиться так, что разделение обязанностей не работает должным образом или требует постоянного совершенствования. Регулярное ведение журналов, мониторинг и анализ позволяют выявлять и устранять проблемы, а также постоянно совершенствовать систему для обеспечения ее эффективности.
Разделы
00:00 Введение
00:21 Определение разделения обязанностей в ISO 27001
00:46 Краткое изложение требований
01:14 Пример разделения обязанностей
01:57 Руководство по внедрению разделения обязанностей в ISO 27001
02:48 Как устранить конфликт обязанностей
03:22 Что может сделать малая организация
04:32 Конфликт при внутреннем аудите
06:01 Менеджер по информационной безопасности и конфликт
06:47 Конфликт в стартап-бизнесе
07:36 Краткое изложение внедрения разделения обязанностей в ISO 27001
08:08 Ошибки, которые совершают люди
08:55 Заключение