Czym są kontrolki Załącznika A w normie ISO 27001:2022?
Kontrolki Załącznika A to 93 kontroli bezpieczeństwa informacji wymienione w Załączniku A normy ISO 27001:2022, spośród których organizacje mogą wybierać w celu zaradzenia zidentyfikowanym…
Przegląd
Kontrolki Załącznika A to 93 kontroli bezpieczeństwa informacji wymienione w Załączniku A normy ISO 27001:2022, spośród których organizacje mogą wybierać, aby zaradzić zidentyfikowanym ryzykom związanym z bezpieczeństwem informacji. Reprezentują one międzynarodowo uznane najlepsze praktyki w zakresie bezpieczeństwa, zorganizowane w cztery tematy: Organizacyjne, Ludzkie, Fizyczne i Technologiczne.
Co to oznacza w praktyce
Traktuj Załącznik A jako kompleksowe menu kontroli bezpieczeństwa. Na podstawie oceny ryzyka wybierasz, które kontrolki wdrożyć z tego menu. Nie musisz implementować wszystkich 93 – tylko tych, które odpowiadają na ryzyka zidentyfikowane w Twoim konkretnym kontekście.
Przykład z życia: Jeśli Twoja ocena ryzyka identyfikuje niewłaściwe wykorzystanie danych przez pracowników jako ryzyko, możesz wybrać A.5.10 (Polityka akceptowalnego użytkowania), A.6.3 (Szkolenia z zakresu świadomości bezpieczeństwa) oraz A.8.15 (Rejestrowanie i monitorowanie). Jeśli działasz wyłącznie w chmurze, możesz wykluczyć A.7.1-A.7.14 (Kontrolki fizyczne) jako nieistotne dla Twojej infrastruktury.
Cztery tematy kontrolek
Kontrolki organizacyjne (A.5.1 - A.5.37) - 37 kontrolek
Kontrolki na poziomie zarządzania dotyczące zarządzania, polityk, zarządzania ryzykiem, zarządzania zasobami, bezpieczeństwa dostawców, zarządzania incydentami, ciągłości działania i zgodności.
Kluczowe przykłady:
- A.5.1 - Polityki bezpieczeństwa informacji
- A.5.7 - Wywiad zagrożeń
- A.5.9 - Inwentarz informacji i zasobów
- A.5.19 - Bezpieczeństwo informacji w relacjach z dostawcami
- A.5.24 - Planowanie zarządzania incydentami bezpieczeństwa informacji
Kontrolki dotyczące ludzi (A.6.1 - A.6.8) - 8 kontrolek
Kontrolki zarządzające ryzykami bezpieczeństwa związanymi z ludźmi na wszystkich etapach cyklu zatrudnienia, od rekrutacji po zwolnienie.
Kluczowe przykłady:
- A.6.1 - Weryfikacja (sprawdzanie przeszłości)
- A.6.3 - Świadomość, edukacja i szkolenia z zakresu bezpieczeństwa informacji
- A.6.7 - Praca zdalna
- A.6.8 - Raportowanie incydentów bezpieczeństwa informacji
Kontrolki fizyczne (A.7.1 - A.7.14) - 14 kontrolek
Kontrolki chroniące fizyczne środowisko, w którym przechowywane lub przetwarzane są zasoby informacyjne.
Kluczowe przykłady:
- A.7.1 - Fizyczne obwody bezpieczeństwa
- A.7.2 - Kontrola fizycznego dostępu
- A.7.4 - Monitorowanie bezpieczeństwa fizycznego
- A.7.10 - Zarządzanie nośnikami pamięci
Kontrolki technologiczne (A.8.1 - A.8.34) - 34 kontrolki
Techniczne i IT kontroli bezpieczeństwa, w tym zarządzanie dostępem, kryptografia, bezpieczeństwo sieci, bezpieczny rozwój i zarządzanie podatnościami.
Kluczowe przykłady:
- A.8.2 - Uprawnienia dostępu uprzywilejowanego
- A.8.5 - Bezpieczne uwierzytelnianie
- A.8.8 - Zarządzanie podatnościami technicznymi
- A.8.13 - Kopie zapasowe informacji
- A.8.16 - Monitorowanie działań
Rozkład kontrolek: Większość organizacji wdraża od 40 do 70 kontrolek, w zależności od wielkości, złożoności i profilu ryzyka. Małe startupy działające w chmurze mogą wdrażać mniej kontrolek fizycznych, podczas gdy regulowane przedsiębiorstwa zazwyczaj wdrażają ponad 80 kontrolek.
Zmiany w stosunku do ISO 27001:2013
Restrukturyzacja i konsolidacja
Wersja z 2022 roku zredukowała 114 kontrolek w 14 domenach do 93 kontrolek w 4 tematach, co sprawia, że framework jest bardziej przejrzysty i logiczny.
11 nowych kontrolek dla współczesnych zagrożeń
- A.5.7 - Wywiad zagrożeń
- A.5.23 - Bezpieczeństwo informacji w korzystaniu z usług chmurowych
- A.8.9 - Zarządzanie konfiguracją
- A.8.10 - Usuwanie informacji
- A.8.11 - Maskowanie danych
- A.8.12 - Zapobieganie wyciekom danych
- A.8.16 - Monitorowanie działań
- A.8.23 - Filtrowanie stron internetowych
- A.8.28 - Bezpieczne kodowanie
- A.7.4 - Monitorowanie bezpieczeństwa fizycznego
- A.8.9 - Zarządzanie konfiguracją
24 kontrolki połączone
Powiązane kontrolki z 2013 roku zostały skonsolidowane, aby zmniejszyć duplikację. Na przykład kilka wymagań dotyczących kontroli dostępu zostało połączonych w usprawnione kontrolki.
Uwaga dotycząca przejścia: Jeśli posiadasz certyfikat zgodny z normą ISO 27001:2013, musisz przejść na strukturę kontrolek z 2022 roku do 31 października 2025 roku. Wymaga to ponownego mapowania Deklaracji Stosowania do nowej numeracji oraz uwzględnienia wszelkich nowych kontrolek istotnych dla Twoich ryzyk.
Jak wybierać kontrolki
Krok 1: Przeprowadzenie oceny ryzyka
Zidentyfikuj ryzyka związane z bezpieczeństwem informacji, którym podlega Twoja organizacja. Kontrolki są wybierane w celu zaradzenia tym ryzykom, a nie wdrażane bezrefleksyjnie.
Krok 2: Określenie stosowalności kontrolek
Dla każdego zidentyfikowanego ryzyka przejrzyj Załącznik A, aby znaleźć kontrolki, które zmniejszą ryzyko do akceptowalnego poziomu.
Krok 3: Rozważenie opcji postępowania z ryzykiem
Możesz zaradzić ryzykom poprzez:
- Wdrożenie kontrolek: Zastosowanie kontrolek z Załącznika A w celu zmniejszenia ryzyka
- Unikanie ryzyka: Wyeliminowanie ryzykownej działalności
- Przeniesienie ryzyka: Ubezpieczenie lub outsourcing do stron trzecich
- Akceptacja ryzyka: Formalne zaakceptowanie ryzyk poniżej ustalonego progu
Krok 4: Dokumentacja w Deklaracji Stosowania
Utwórz Deklarację Stosowania (SoA), wymieniając wszystkie 93 kontrolki wraz ze statusem włączenia/wykluczenia oraz uzasadnieniami opartymi na ocenie ryzyka.
Krok 5: Wdrożenie wybranych kontrolek
Wdróż włączone kontrolki z odpowiednim zakresem, harmonogramem i zasobami, opierając się na priorytetach ryzyka.
Wskazówka dotycząca wyboru kontrolek: Zacznij od podstawowych kontrolek, które umożliwiają wdrożenie innych – polityk (A.5.1), inwentarza zasobów (A.5.9), kontroli dostępu (A.5.15), kopii zapasowych (A.8.13) i monitorowania (A.8.16). Tworzą one infrastrukturę wspierającą pozostałe kontrolki.
Wskazówki dotyczące wdrażania kontrolek
Norma towarzysząca ISO 27002:2022
Podczas gdy norma ISO 27001 określa cele kontrolek, ISO 27002 dostarcza szczegółowych wskazówek dotyczących wdrażania każdej kontrolki, w tym celu, wytycznych wdrożeniowych oraz powiązanych informacji.
Atrybuty kontrolek w ISO 27002
Wersja z 2022 roku wprowadziła atrybuty kontrolek, które pomagają zrozumieć:
- Typ kontrolki: Zapobiegawcza, detekcyjna lub korekcyjna
- Właściwości bezpieczeństwa informacji: Poufność, integralność, dostępność
- Pojęcia cyberbezpieczeństwa: Identyfikacja, ochrona, wykrywanie, reagowanie, odzyskiwanie
- Możliwości operacyjne: Jakie funkcje bezpieczeństwa wspiera kontrolka
- Domeny bezpieczeństwa: Zarządzanie, ochrona, obrona, odporność
Dostosowanie kontrolek do kontekstu
Norma ISO 27001 oczekuje, że kontrolki będą wdrażane proporcjonalnie. Podejście startupu zatrudniającego 10 osób do „bezpiecznego kodowania” (A.8.28) będzie się różnić od podejścia banku, ale oba mogą być zgodne, jeśli są odpowiednie do ich ryzyka i kontekstu.
Przykład proporcjonalności: W przypadku A.6.3 (Szkolenia z zakresu świadomości bezpieczeństwa), mała organizacja może przeprowadzać comiesięczne spotkania typu lunch-and-learn, podczas gdy duże przedsiębiorstwo może wdrożyć system zarządzania szkoleniami z programami opartymi na rolach, kwartalnymi symulacjami phishingu i programami certyfikacyjnymi. Obie opcje spełniają wymagania kontrolki, jeśli są odpowiednie do wielkości i ryzyka organizacji.
Typowe wzorce wdrażania kontrolek
Kontrolki o wysokim priorytecie dla większości organizacji
Na podstawie typowych profili ryzyka, te kontrolki są zazwyczaj włączane:
- Organizacyjne: A.5.1 (Polityki), A.5.9 (Inwentarz zasobów), A.5.15 (Kontrola dostępu), A.5.24 (Zarządzanie incydentami)
- Ludzkie: A.6.3 (Szkolenia), A.6.8 (Raportowanie incydentów)
- Technologiczne: A.8.2 (Dostęp uprzywilejowany), A.8.5 (Uwierzytelnianie), A.8.8 (Zarządzanie podatnościami), A.8.13 (Kopie zapasowe), A.8.16 (Monitorowanie)
Kontrolki często wykluczane
W zależności od kontekstu, organizacje często wykluczają:
- Kontrolki fizyczne (A.7.x): Organizacje działające wyłącznie w chmurze, bez własnych centrów danych
- Kontrolki dotyczące rozwoju (A.8.25-A.8.34): Organizacje, które nie rozwijają oprogramowania
- Kontrolki dotyczące dostawców (A.5.19-A.5.22): Organizacje z minimalnymi zależnościami od stron trzecich
Uwaga dotycząca wykluczeń: Audytorzy dokładnie analizują wykluczenia kontrolek. Ogólne uzasadnienia, takie jak „nie dotyczy” lub „nieistotne”, są niewystarczające. Odnoś się do konkretnych wyników oceny ryzyka lub charakterystyki organizacji (np. „Architektura działająca wyłącznie w chmurze, potwierdzona w ocenie ryzyka RA-2024-001”).
Szczegółowe omówienie kontrolek organizacyjnych (A.5.x)
Polityki bezpieczeństwa informacji (A.5.1 - A.5.4)
- A.5.1 - Polityki bezpieczeństwa informacji
- A.5.2 - Role i odpowiedzialności w zakresie bezpieczeństwa informacji
- A.5.3 - Segregacja obowiązków
- A.5.4 - Obowiązki kierownictwa
Zarządzanie kontaktami (A.5.5 - A.5.6)
- A.5.5 - Kontakt z organami władzy
- A.5.6 - Kontakt z grupami o szczególnych zainteresowaniach
Zarządzanie zagrożeniami i projektami (A.5.7 - A.5.8)
- A.5.7 - Wywiad zagrożeń
- A.5.8 - Bezpieczeństwo informacji w zarządzaniu projektami
Zarządzanie zasobami (A.5.9 - A.5.14)
- A.5.9 - Inwentarz informacji i innych powiązanych zasobów
- A.5.10 - Akceptowalne użytkowanie informacji i innych powiązanych zasobów
- A.5.11 - Zwrot zasobów
- A.5.12 - Klasyfikacja informacji
- A.5.13 - Oznakowanie informacji
- A.5.14 - Przekazywanie informacji
Kontrola dostępu (A.5.15 - A.5.18)
- A.5.15 - Kontrola dostępu
- A.5.16 - Zarządzanie tożsamością
- A.5.17 - Informacje uwierzytelniające
- A.5.18 - Prawa dostępu
Relacje z dostawcami (A.5.19 - A.5.23)
- A.5.19 - Bezpieczeństwo informacji w relacjach z dostawcami
- A.5.20 - Uwzględnianie bezpieczeństwa informacji w umowach z dostawcami
- A.5.21 - Zarządzanie bezpieczeństwem informacji w łańcuchu dostaw ICT
- A.5.22 - Monitorowanie, przegląd i zarządzanie zmianami usług dostawców
- A.5.23 - Bezpieczeństwo informacji w korzystaniu z usług chmurowych (NOWOŚĆ w 2022)
Zarządzanie incydentami (A.5.24 - A.5.28)
- A.5.24 - Planowanie i przygotowanie zarządzania incydentami bezpieczeństwa informacji
- A.5.25 - Ocena i decyzje dotyczące zdarzeń związanych z bezpieczeństwem informacji
- A.5.26 - Reakcja na incydenty związane z bezpieczeństwem informacji
- A.5.27 - Wyciąganie wniosków z incydentów związanych z bezpieczeństwem informacji
- A.5.28 - Gromadzenie dowodów
Ciągłość działania (A.5.29 - A.5.30)
- A.5.29 - Bezpieczeństwo informacji podczas zakłóceń
- A.5.30 - Gotowość ICT na wypadek ciągłości działania
Zgodność (A.5.31 - A.5.37)
- A.5.31 - Wymogi prawne, ustawowe, regulacyjne i umowne
- A.5.32 - Prawa własności intelektualnej
- A.5.33 - Ochrona dokumentacji
- A.5.34 - Prywatność i ochrona danych osobowych (PII)
- A.5.35 - Niezależny przegląd bezpieczeństwa informacji
- A.5.36 - Zgodność z politykami i standardami bezpieczeństwa informacji
- A.5.37 - Udokumentowane procedury operacyjne
Wymagania dotyczące dowodów dla kontrolek
Co weryfikują audytorzy
Dla każdej włączonej kontrolki audytorzy żądają dowodów, że:
- Kontrolka istnieje: Udokumentowane polityki, procedury lub konfiguracje
- Kontrolka działa: Zapisy, logi lub wyniki pokazujące ciągłe działanie
- Kontrolka jest skuteczna: Wyniki demonstrujące redukcję ryzyka (np. skany podatności pokazujące skuteczność łatania)
Przykłady dowodów według typu kontrolki
- Kontrolki polityk: Zatwierdzone dokumenty polityk, potwierdzenia akceptacji
- Kontrolki procesów: Dokumenty procedur, listy kontrolne, zgłoszenia workflow
- Kontrolki techniczne: Zrzuty ekranu konfiguracji, logi systemowe, raporty ze skanów
- Kontrolki szkoleń: Zapisy ukończenia szkoleń, wyniki testów, logi obecności
Strategia gromadzenia dowodów: Nie czekaj z gromadzeniem dowodów do audytu. Wdrażaj systematyczne gromadzenie dowodów jako część działania kontrolki – kwartalne przeglądy dostępu generują dowody dla A.5.18, logi zadań backupu dostarczają dowodów dla A.8.13, a raporty ukończenia szkoleń wspierają A.6.3.
Dodatkowe kontrolki poza Załącznikiem A
Kiedy Załącznik A nie wystarcza
Jeśli Twoja ocena ryzyka identyfikuje ryzyka, które nie są odpowiednio adresowane przez 93 standardowe kontrolki, możesz wdrożyć dodatkowe kontrolki specyficzne dla Twojego kontekstu.
Dokumentowanie dodatkowych kontrolek
Wymień dodatkowe kontrolki w Deklaracji Stosowania lub utrzymuj dodatkowy rejestr kontrolek. Wyraźnie powiąż je z konkretnymi ryzykami, które adresują.
Przykłady dodatkowych kontrolek
- Kontrolki specyficzne dla branży (wymogi PCI DSS dla procesorów płatności)
- Wymogi regulacyjne (kontrolki HIPAA dla sektora ochrony zdrowia)
- Kontrolki dla nowych technologii (bezpieczeństwo AI/ML nie w pełni uwzględnione w standardzie)
- Ryzyka specyficzne dla organizacji (unikalne ryzyka operacyjne lub geograficzne)
Powiązane pojęcia
- Deklaracja Stosowania (SoA) - Dokument wymieniający, które kontrolki wdrażasz
- Ocena Ryzyka - Proces, który określa, które kontrolki wdrożyć
- Kontrolka - Środek bezpieczeństwa zmniejszający ryzyko
- ISO 27001:2022 - Norma definiująca kontrolki Załącznika A
- Jak wdrożyć kontrolki Załącznika A normy ISO 27001 przy użyciu AI
Uzyskanie pomocy
Przyspiesz wybór i wdrażanie kontrolek z ISMS Copilot. Uzyskaj wskazówki, które kontrolki odpowiadają na Twoje specyficzne ryzyka, generuj dokumentację wdrożeniową i twórz plany gromadzenia dowodów na potrzeby gotowości audytowej.