ISMS Copilot Docs

Czym są kontrolki Załącznika A w normie ISO 27001:2022?

Kontrolki Załącznika A to 93 kontroli bezpieczeństwa informacji wymienione w Załączniku A normy ISO 27001:2022, spośród których organizacje mogą wybierać w celu zaradzenia zidentyfikowanym…

Przegląd

Kontrolki Załącznika A to 93 kontroli bezpieczeństwa informacji wymienione w Załączniku A normy ISO 27001:2022, spośród których organizacje mogą wybierać, aby zaradzić zidentyfikowanym ryzykom związanym z bezpieczeństwem informacji. Reprezentują one międzynarodowo uznane najlepsze praktyki w zakresie bezpieczeństwa, zorganizowane w cztery tematy: Organizacyjne, Ludzkie, Fizyczne i Technologiczne.

Co to oznacza w praktyce

Traktuj Załącznik A jako kompleksowe menu kontroli bezpieczeństwa. Na podstawie oceny ryzyka wybierasz, które kontrolki wdrożyć z tego menu. Nie musisz implementować wszystkich 93 – tylko tych, które odpowiadają na ryzyka zidentyfikowane w Twoim konkretnym kontekście.

Przykład z życia: Jeśli Twoja ocena ryzyka identyfikuje niewłaściwe wykorzystanie danych przez pracowników jako ryzyko, możesz wybrać A.5.10 (Polityka akceptowalnego użytkowania), A.6.3 (Szkolenia z zakresu świadomości bezpieczeństwa) oraz A.8.15 (Rejestrowanie i monitorowanie). Jeśli działasz wyłącznie w chmurze, możesz wykluczyć A.7.1-A.7.14 (Kontrolki fizyczne) jako nieistotne dla Twojej infrastruktury.

Cztery tematy kontrolek

Kontrolki organizacyjne (A.5.1 - A.5.37) - 37 kontrolek

Kontrolki na poziomie zarządzania dotyczące zarządzania, polityk, zarządzania ryzykiem, zarządzania zasobami, bezpieczeństwa dostawców, zarządzania incydentami, ciągłości działania i zgodności.

Kluczowe przykłady:

  • A.5.1 - Polityki bezpieczeństwa informacji
  • A.5.7 - Wywiad zagrożeń
  • A.5.9 - Inwentarz informacji i zasobów
  • A.5.19 - Bezpieczeństwo informacji w relacjach z dostawcami
  • A.5.24 - Planowanie zarządzania incydentami bezpieczeństwa informacji

Kontrolki dotyczące ludzi (A.6.1 - A.6.8) - 8 kontrolek

Kontrolki zarządzające ryzykami bezpieczeństwa związanymi z ludźmi na wszystkich etapach cyklu zatrudnienia, od rekrutacji po zwolnienie.

Kluczowe przykłady:

  • A.6.1 - Weryfikacja (sprawdzanie przeszłości)
  • A.6.3 - Świadomość, edukacja i szkolenia z zakresu bezpieczeństwa informacji
  • A.6.7 - Praca zdalna
  • A.6.8 - Raportowanie incydentów bezpieczeństwa informacji

Kontrolki fizyczne (A.7.1 - A.7.14) - 14 kontrolek

Kontrolki chroniące fizyczne środowisko, w którym przechowywane lub przetwarzane są zasoby informacyjne.

Kluczowe przykłady:

  • A.7.1 - Fizyczne obwody bezpieczeństwa
  • A.7.2 - Kontrola fizycznego dostępu
  • A.7.4 - Monitorowanie bezpieczeństwa fizycznego
  • A.7.10 - Zarządzanie nośnikami pamięci

Kontrolki technologiczne (A.8.1 - A.8.34) - 34 kontrolki

Techniczne i IT kontroli bezpieczeństwa, w tym zarządzanie dostępem, kryptografia, bezpieczeństwo sieci, bezpieczny rozwój i zarządzanie podatnościami.

Kluczowe przykłady:

  • A.8.2 - Uprawnienia dostępu uprzywilejowanego
  • A.8.5 - Bezpieczne uwierzytelnianie
  • A.8.8 - Zarządzanie podatnościami technicznymi
  • A.8.13 - Kopie zapasowe informacji
  • A.8.16 - Monitorowanie działań

Rozkład kontrolek: Większość organizacji wdraża od 40 do 70 kontrolek, w zależności od wielkości, złożoności i profilu ryzyka. Małe startupy działające w chmurze mogą wdrażać mniej kontrolek fizycznych, podczas gdy regulowane przedsiębiorstwa zazwyczaj wdrażają ponad 80 kontrolek.

Zmiany w stosunku do ISO 27001:2013

Restrukturyzacja i konsolidacja

Wersja z 2022 roku zredukowała 114 kontrolek w 14 domenach do 93 kontrolek w 4 tematach, co sprawia, że framework jest bardziej przejrzysty i logiczny.

11 nowych kontrolek dla współczesnych zagrożeń

  • A.5.7 - Wywiad zagrożeń
  • A.5.23 - Bezpieczeństwo informacji w korzystaniu z usług chmurowych
  • A.8.9 - Zarządzanie konfiguracją
  • A.8.10 - Usuwanie informacji
  • A.8.11 - Maskowanie danych
  • A.8.12 - Zapobieganie wyciekom danych
  • A.8.16 - Monitorowanie działań
  • A.8.23 - Filtrowanie stron internetowych
  • A.8.28 - Bezpieczne kodowanie
  • A.7.4 - Monitorowanie bezpieczeństwa fizycznego
  • A.8.9 - Zarządzanie konfiguracją

24 kontrolki połączone

Powiązane kontrolki z 2013 roku zostały skonsolidowane, aby zmniejszyć duplikację. Na przykład kilka wymagań dotyczących kontroli dostępu zostało połączonych w usprawnione kontrolki.

Uwaga dotycząca przejścia: Jeśli posiadasz certyfikat zgodny z normą ISO 27001:2013, musisz przejść na strukturę kontrolek z 2022 roku do 31 października 2025 roku. Wymaga to ponownego mapowania Deklaracji Stosowania do nowej numeracji oraz uwzględnienia wszelkich nowych kontrolek istotnych dla Twoich ryzyk.

Jak wybierać kontrolki

Krok 1: Przeprowadzenie oceny ryzyka

Zidentyfikuj ryzyka związane z bezpieczeństwem informacji, którym podlega Twoja organizacja. Kontrolki są wybierane w celu zaradzenia tym ryzykom, a nie wdrażane bezrefleksyjnie.

Krok 2: Określenie stosowalności kontrolek

Dla każdego zidentyfikowanego ryzyka przejrzyj Załącznik A, aby znaleźć kontrolki, które zmniejszą ryzyko do akceptowalnego poziomu.

Krok 3: Rozważenie opcji postępowania z ryzykiem

Możesz zaradzić ryzykom poprzez:

  • Wdrożenie kontrolek: Zastosowanie kontrolek z Załącznika A w celu zmniejszenia ryzyka
  • Unikanie ryzyka: Wyeliminowanie ryzykownej działalności
  • Przeniesienie ryzyka: Ubezpieczenie lub outsourcing do stron trzecich
  • Akceptacja ryzyka: Formalne zaakceptowanie ryzyk poniżej ustalonego progu

Krok 4: Dokumentacja w Deklaracji Stosowania

Utwórz Deklarację Stosowania (SoA), wymieniając wszystkie 93 kontrolki wraz ze statusem włączenia/wykluczenia oraz uzasadnieniami opartymi na ocenie ryzyka.

Krok 5: Wdrożenie wybranych kontrolek

Wdróż włączone kontrolki z odpowiednim zakresem, harmonogramem i zasobami, opierając się na priorytetach ryzyka.

Wskazówka dotycząca wyboru kontrolek: Zacznij od podstawowych kontrolek, które umożliwiają wdrożenie innych – polityk (A.5.1), inwentarza zasobów (A.5.9), kontroli dostępu (A.5.15), kopii zapasowych (A.8.13) i monitorowania (A.8.16). Tworzą one infrastrukturę wspierającą pozostałe kontrolki.

Wskazówki dotyczące wdrażania kontrolek

Norma towarzysząca ISO 27002:2022

Podczas gdy norma ISO 27001 określa cele kontrolek, ISO 27002 dostarcza szczegółowych wskazówek dotyczących wdrażania każdej kontrolki, w tym celu, wytycznych wdrożeniowych oraz powiązanych informacji.

Atrybuty kontrolek w ISO 27002

Wersja z 2022 roku wprowadziła atrybuty kontrolek, które pomagają zrozumieć:

  • Typ kontrolki: Zapobiegawcza, detekcyjna lub korekcyjna
  • Właściwości bezpieczeństwa informacji: Poufność, integralność, dostępność
  • Pojęcia cyberbezpieczeństwa: Identyfikacja, ochrona, wykrywanie, reagowanie, odzyskiwanie
  • Możliwości operacyjne: Jakie funkcje bezpieczeństwa wspiera kontrolka
  • Domeny bezpieczeństwa: Zarządzanie, ochrona, obrona, odporność

Dostosowanie kontrolek do kontekstu

Norma ISO 27001 oczekuje, że kontrolki będą wdrażane proporcjonalnie. Podejście startupu zatrudniającego 10 osób do „bezpiecznego kodowania” (A.8.28) będzie się różnić od podejścia banku, ale oba mogą być zgodne, jeśli są odpowiednie do ich ryzyka i kontekstu.

Przykład proporcjonalności: W przypadku A.6.3 (Szkolenia z zakresu świadomości bezpieczeństwa), mała organizacja może przeprowadzać comiesięczne spotkania typu lunch-and-learn, podczas gdy duże przedsiębiorstwo może wdrożyć system zarządzania szkoleniami z programami opartymi na rolach, kwartalnymi symulacjami phishingu i programami certyfikacyjnymi. Obie opcje spełniają wymagania kontrolki, jeśli są odpowiednie do wielkości i ryzyka organizacji.

Typowe wzorce wdrażania kontrolek

Kontrolki o wysokim priorytecie dla większości organizacji

Na podstawie typowych profili ryzyka, te kontrolki są zazwyczaj włączane:

  • Organizacyjne: A.5.1 (Polityki), A.5.9 (Inwentarz zasobów), A.5.15 (Kontrola dostępu), A.5.24 (Zarządzanie incydentami)
  • Ludzkie: A.6.3 (Szkolenia), A.6.8 (Raportowanie incydentów)
  • Technologiczne: A.8.2 (Dostęp uprzywilejowany), A.8.5 (Uwierzytelnianie), A.8.8 (Zarządzanie podatnościami), A.8.13 (Kopie zapasowe), A.8.16 (Monitorowanie)

Kontrolki często wykluczane

W zależności od kontekstu, organizacje często wykluczają:

  • Kontrolki fizyczne (A.7.x): Organizacje działające wyłącznie w chmurze, bez własnych centrów danych
  • Kontrolki dotyczące rozwoju (A.8.25-A.8.34): Organizacje, które nie rozwijają oprogramowania
  • Kontrolki dotyczące dostawców (A.5.19-A.5.22): Organizacje z minimalnymi zależnościami od stron trzecich

Uwaga dotycząca wykluczeń: Audytorzy dokładnie analizują wykluczenia kontrolek. Ogólne uzasadnienia, takie jak „nie dotyczy” lub „nieistotne”, są niewystarczające. Odnoś się do konkretnych wyników oceny ryzyka lub charakterystyki organizacji (np. „Architektura działająca wyłącznie w chmurze, potwierdzona w ocenie ryzyka RA-2024-001”).

Szczegółowe omówienie kontrolek organizacyjnych (A.5.x)

Polityki bezpieczeństwa informacji (A.5.1 - A.5.4)

  • A.5.1 - Polityki bezpieczeństwa informacji
  • A.5.2 - Role i odpowiedzialności w zakresie bezpieczeństwa informacji
  • A.5.3 - Segregacja obowiązków
  • A.5.4 - Obowiązki kierownictwa

Zarządzanie kontaktami (A.5.5 - A.5.6)

  • A.5.5 - Kontakt z organami władzy
  • A.5.6 - Kontakt z grupami o szczególnych zainteresowaniach

Zarządzanie zagrożeniami i projektami (A.5.7 - A.5.8)

  • A.5.7 - Wywiad zagrożeń
  • A.5.8 - Bezpieczeństwo informacji w zarządzaniu projektami

Zarządzanie zasobami (A.5.9 - A.5.14)

  • A.5.9 - Inwentarz informacji i innych powiązanych zasobów
  • A.5.10 - Akceptowalne użytkowanie informacji i innych powiązanych zasobów
  • A.5.11 - Zwrot zasobów
  • A.5.12 - Klasyfikacja informacji
  • A.5.13 - Oznakowanie informacji
  • A.5.14 - Przekazywanie informacji

Kontrola dostępu (A.5.15 - A.5.18)

  • A.5.15 - Kontrola dostępu
  • A.5.16 - Zarządzanie tożsamością
  • A.5.17 - Informacje uwierzytelniające
  • A.5.18 - Prawa dostępu

Relacje z dostawcami (A.5.19 - A.5.23)

  • A.5.19 - Bezpieczeństwo informacji w relacjach z dostawcami
  • A.5.20 - Uwzględnianie bezpieczeństwa informacji w umowach z dostawcami
  • A.5.21 - Zarządzanie bezpieczeństwem informacji w łańcuchu dostaw ICT
  • A.5.22 - Monitorowanie, przegląd i zarządzanie zmianami usług dostawców
  • A.5.23 - Bezpieczeństwo informacji w korzystaniu z usług chmurowych (NOWOŚĆ w 2022)

Zarządzanie incydentami (A.5.24 - A.5.28)

  • A.5.24 - Planowanie i przygotowanie zarządzania incydentami bezpieczeństwa informacji
  • A.5.25 - Ocena i decyzje dotyczące zdarzeń związanych z bezpieczeństwem informacji
  • A.5.26 - Reakcja na incydenty związane z bezpieczeństwem informacji
  • A.5.27 - Wyciąganie wniosków z incydentów związanych z bezpieczeństwem informacji
  • A.5.28 - Gromadzenie dowodów

Ciągłość działania (A.5.29 - A.5.30)

  • A.5.29 - Bezpieczeństwo informacji podczas zakłóceń
  • A.5.30 - Gotowość ICT na wypadek ciągłości działania

Zgodność (A.5.31 - A.5.37)

  • A.5.31 - Wymogi prawne, ustawowe, regulacyjne i umowne
  • A.5.32 - Prawa własności intelektualnej
  • A.5.33 - Ochrona dokumentacji
  • A.5.34 - Prywatność i ochrona danych osobowych (PII)
  • A.5.35 - Niezależny przegląd bezpieczeństwa informacji
  • A.5.36 - Zgodność z politykami i standardami bezpieczeństwa informacji
  • A.5.37 - Udokumentowane procedury operacyjne

Wymagania dotyczące dowodów dla kontrolek

Co weryfikują audytorzy

Dla każdej włączonej kontrolki audytorzy żądają dowodów, że:

  • Kontrolka istnieje: Udokumentowane polityki, procedury lub konfiguracje
  • Kontrolka działa: Zapisy, logi lub wyniki pokazujące ciągłe działanie
  • Kontrolka jest skuteczna: Wyniki demonstrujące redukcję ryzyka (np. skany podatności pokazujące skuteczność łatania)

Przykłady dowodów według typu kontrolki

  • Kontrolki polityk: Zatwierdzone dokumenty polityk, potwierdzenia akceptacji
  • Kontrolki procesów: Dokumenty procedur, listy kontrolne, zgłoszenia workflow
  • Kontrolki techniczne: Zrzuty ekranu konfiguracji, logi systemowe, raporty ze skanów
  • Kontrolki szkoleń: Zapisy ukończenia szkoleń, wyniki testów, logi obecności

Strategia gromadzenia dowodów: Nie czekaj z gromadzeniem dowodów do audytu. Wdrażaj systematyczne gromadzenie dowodów jako część działania kontrolki – kwartalne przeglądy dostępu generują dowody dla A.5.18, logi zadań backupu dostarczają dowodów dla A.8.13, a raporty ukończenia szkoleń wspierają A.6.3.

Dodatkowe kontrolki poza Załącznikiem A

Kiedy Załącznik A nie wystarcza

Jeśli Twoja ocena ryzyka identyfikuje ryzyka, które nie są odpowiednio adresowane przez 93 standardowe kontrolki, możesz wdrożyć dodatkowe kontrolki specyficzne dla Twojego kontekstu.

Dokumentowanie dodatkowych kontrolek

Wymień dodatkowe kontrolki w Deklaracji Stosowania lub utrzymuj dodatkowy rejestr kontrolek. Wyraźnie powiąż je z konkretnymi ryzykami, które adresują.

Przykłady dodatkowych kontrolek

  • Kontrolki specyficzne dla branży (wymogi PCI DSS dla procesorów płatności)
  • Wymogi regulacyjne (kontrolki HIPAA dla sektora ochrony zdrowia)
  • Kontrolki dla nowych technologii (bezpieczeństwo AI/ML nie w pełni uwzględnione w standardzie)
  • Ryzyka specyficzne dla organizacji (unikalne ryzyka operacyjne lub geograficzne)

Powiązane pojęcia

Uzyskanie pomocy

Przyspiesz wybór i wdrażanie kontrolek z ISMS Copilot. Uzyskaj wskazówki, które kontrolki odpowiadają na Twoje specyficzne ryzyka, generuj dokumentację wdrożeniową i twórz plany gromadzenia dowodów na potrzeby gotowości audytowej.

On this page

PrzeglądCo to oznacza w praktyceCztery tematy kontrolekKontrolki organizacyjne (A.5.1 - A.5.37) - 37 kontrolekKontrolki dotyczące ludzi (A.6.1 - A.6.8) - 8 kontrolekKontrolki fizyczne (A.7.1 - A.7.14) - 14 kontrolekKontrolki technologiczne (A.8.1 - A.8.34) - 34 kontrolkiZmiany w stosunku do ISO 27001:2013Restrukturyzacja i konsolidacja11 nowych kontrolek dla współczesnych zagrożeń24 kontrolki połączoneJak wybierać kontrolkiKrok 1: Przeprowadzenie oceny ryzykaKrok 2: Określenie stosowalności kontrolekKrok 3: Rozważenie opcji postępowania z ryzykiemKrok 4: Dokumentacja w Deklaracji StosowaniaKrok 5: Wdrożenie wybranych kontrolekWskazówki dotyczące wdrażania kontrolekNorma towarzysząca ISO 27002:2022Atrybuty kontrolek w ISO 27002Dostosowanie kontrolek do kontekstuTypowe wzorce wdrażania kontrolekKontrolki o wysokim priorytecie dla większości organizacjiKontrolki często wykluczaneSzczegółowe omówienie kontrolek organizacyjnych (A.5.x)Polityki bezpieczeństwa informacji (A.5.1 - A.5.4)Zarządzanie kontaktami (A.5.5 - A.5.6)Zarządzanie zagrożeniami i projektami (A.5.7 - A.5.8)Zarządzanie zasobami (A.5.9 - A.5.14)Kontrola dostępu (A.5.15 - A.5.18)Relacje z dostawcami (A.5.19 - A.5.23)Zarządzanie incydentami (A.5.24 - A.5.28)Ciągłość działania (A.5.29 - A.5.30)Zgodność (A.5.31 - A.5.37)Wymagania dotyczące dowodów dla kontrolekCo weryfikują audytorzyPrzykłady dowodów według typu kontrolkiDodatkowe kontrolki poza Załącznikiem AKiedy Załącznik A nie wystarczaDokumentowanie dodatkowych kontrolekPrzykłady dodatkowych kontrolekPowiązane pojęciaUzyskanie pomocy