ISA 2027采用了新的命名方式,并对原型保护(Prototype Protection)模块进行了简化。但对于负责日常维护信息安全管理体系(ISMS)、确保其持续符合TISAX®要求的企业而言,真正值得关注的,还是信息安全模块本身发生了哪些变化。下面,我们将逐项解析其中的更新内容。此次共进行了43项修订,其中大多数调整主要是为了进一步明确和优化表述,但也有少数修订涉及实质性变化,包括少数控制要求从“应当(should)”调整为“必须(must)”。这些变化尤其值得企业在下一次评估前重点关注和审视。

注:以下信息目前仅供参考,相关内容仍属初步信息。由于目前尚未发布用于说明TISAX®评估机构流程管理要求的TISAX® ACAR文件,因此具体流程和要求仍可能有所调整。

政策、角色与资产

1.1.1 – 信息安全政策是否得到有效传达?信息安全政策现在必须做到可获得并得到有效传达。此次修订进一步强调,应将政策变更及时传达给所有相关方,从而解决许多组织普遍面临的问题——政策虽然已经制定并存在,但实际上并未真正传达到组织内部的相关人员。

1.2.2 – 信息安全职责是否得到有效落实?信息安全相关角色必须明确、分配并赋予相应权限。此次修订弥补了一项常见缺口:部分组织虽然在制度层面正式分配了相关职责,但实际承担这些职责的人员并未获得履行和落实相关职责所需的实际权限。

1.3.1 – 信息资产是否得到有效识别和记录?信息资产应得到识别、记录和分类,并明确相应的责任人。与以往相比,本项要求更加重视信息资产分类以及责任归属的清晰性。

事件与危机管理

1.6.2 – 安全事件是否得到有效管理?现在要求明确事件升级处理的判定标准和时限,即明确在什么情况下需要升级处理,以及应在规定时间内完成升级

1.6.3 – 组织是否具备有效应对危机情况的能力?组织应制定并测试危机管理计划。与以往相比,本项要求更加重视危机应对的实际规划与演练,而不仅仅是形成书面文件。

人力资源与访问管理

2.1.4 – 移动办公是否得到有效规范?新版将“远程办公”(teleworking)调整为“移动办公”(mobile work),更符合当前组织对灵活办公方式的实际表述。

4.2.1 – 访问权限是否得到有效分配和管理?访问权限应进行分配、定期审查和及时撤销。此次更新进一步强调,访问权限管理应贯穿其整个生命周期,而不是仅作为一次性的配置任务。

IT与网络安全

5.2.4 – 事件日志是否得到有效记录和分析?日志记录现在还必须涵盖远程会话和策略违规行为。对远程会话活动进行日志记录,有助于确保相关操作可追溯、责任可追究。不过,哪些策略违规行为能够通过技术手段可靠地识别并记录,仍需结合实际情况加以判断。

5.2.6 – IT系统和服务是否得到有效的技术检查(系统和服务审计)?必须在规定期限内识别并修复漏洞。仅仅发现漏洞,而没有明确的修复要求,已经不足以满足要求。这一变化进一步强化了漏洞修复管理,因为在实际工作中,已知漏洞长期未得到修复仍是较为常见的问题。

5.2.8 – IT服务是否制定了有效的连续性规划?现在要求明确考虑DDoS攻击、勒索软件攻击等具体场景,并针对不同场景制定相应的应对和恢复策略,而不能仅依赖一套通用的连续性计划。

5.2.9 – 数据和IT服务是否得到有效的备份与恢复保障?现在要求明确备份、恢复、恢复顺序和隔离措施,同时更加重视数据和IT服务的可恢复性、备份之间的依赖关系,以及备份数据本身的安全性,例如确保备份数据在静态存储状态下得到有效保护。

供应商关系

6.1.1 – 承包商和合作伙伴的信息安全是否得到有效保障?现在要求组织对相关信息安全要求进行明确、持续的监控和审核。供应商的风险状况可能随时间发生变化,因此,过去通过评估的供应商,未必始终符合当前的要求。通过定期开展内部和外部审核,可以持续确认供应商在信息保密性和可用性方面是否符合要求。

在我们的质量审核中,经常发现组织没有将 TISAX® 要求进一步传递至自身的供应商体系。如果某家供应商对产品或服务的可用性至关重要,就应要求其证明具备相应的可用性保障能力。同样,如果组织需要向供应商提供机密信息,也应要求供应商证明其符合相应的信息安全要求。

6.1.3(原 1.2.4)—— 外部IT服务提供商与组织之间的职责是否得到明确界定?本项要求现已调整至供应商管理章节,同时将“IT供应商”(IT Suppliers)的范围扩大为“IT服务提供商”(IT Service Providers)。过去,许多组织对“IT供应商”的理解较为狭窄,主要将其视为提供外包IT服务的供应商。实际上,本项要求一直适用于所有由外部提供的 IT/OT 服务,包括云服务和基于Web的服务。

修订后的表述进一步明确了双方的责任边界:组织可以通过服务级别协议(SLA)和供应商适用性声明(Statement of Applicability),在合同中明确要求外部IT服务提供商保护机密信息;而对于组织内部员工如何处理与外部服务提供商共享的机密信息,则仍由组织负责制定和落实相应的内部管理要求。

合规

7.1.2 – 在实施信息安全措施时,是否充分考虑了个人数据的保护?现在采用更直观的“个人数据”(personal data)一词,同时保留既有 ISO 框架以及 《通用数据保护条例》(GDPR)等法律框架中所使用的“个人可识别信息”(personally identifiable information)这一术语。

对此有任何疑问?

我们也很乐意通过一对一交流,为您免费解答相关问题。

联系我们

IT/OT范围覆盖仍有待完善的空间

有一点尤其需要注意:许多组织可能没有意识到,ISA目录对“IT系统”(IT system)的定义范围比通常理解的更为广泛。按照ISA的定义,IT系统是指任何用于电子信息处理的系统,因此,交换机、摄像头和传感器等运营技术(OT)设备也可能纳入这一范畴。

这也意味着,组织在落实涉及IT系统的相关要求时,不能仅关注传统IT环境。尤其是与 IEC 62443-2-1 相关的要求,同样适用于OT环境。

这一要求在 ISA 6.0 中其实已经有所体现。在我们看来,ISA 2027 可以进一步明确强调 OT 方面的要求。在实际应用中,如果 IT 和 OT 分别由不同团队负责管理,或采取不同措施来实现 ISA 控制措施的目标,那么自评估中的相关描述也应分别说明 IT 和 OT 的实施情况。

这些变化在实践中意味着什么

这些变化并不意味着组织需要从头开始重新建立信息安全管理体系(ISMS)。不过,在下一次评估前,仍有必要对照当前的体系文件,重点检查以下几项内容:

  • 政策沟通与职责落实—不仅要确认相关政策和职责是否已经建立,还要检查其是否得到有效传达并能够切实执行。
  • 供应商要求的逐级落实—检查自身供应商体系是否满足组织为客户提供产品或服务时所需达到的可用性和保密性要求。
  • 职责与指导—确认员工是否获得关于安全、负责任地使用所提供Web服务的明确指导。
  • OT范围—检查当前自评估是否已将OT系统(包括交换机、传感器、摄像头和工业控制系统等)与传统IT系统一并纳入评估范围。

如果希望进一步了解 ISA 2027 整个目录的变化,包括原型保护(Prototype Protection)要求的简化以及新的年度发布周期,欢迎参阅我们的配套文章《ISA 2027:新版TISAX®目录有哪些变化》。

本文内容基于撰写时公开发布的 ISA 2027 相关信息。与新版目录发布一样,具体的过渡时间安排和实施流程仍可能由 ENX 和 VDA 进一步明确。后续如有新的信息发布,我们将及时对本文内容进行更新。

希望进一步了解这些具体控制项变化与您现有信息安全管理体系(ISMS)的对应关系?

下载我们的 TISAX® 评估白皮书,全面了解相关要求,为后续评估做好准备。

免费下载白皮书
作者

Schmeken Holger

信息安全和软件开发的产品经理和专家。Holger Schmeken还作为具有KRITIS审计程序能力的ISO 27001审计师和DQS BIT有限公司的首席信息安全官贡献了他的专业知识。

Loading...

相关文章和事件

你可能也对这个感兴趣
博客
Loading...

ISA 2027:新版 TISAX® 评估目录有哪些变化?

博客
Loading...

DQS闪耀汽车攻坚周,荣获“汽车信息安全卓越赋能服务机构”!

博客
Loading...

IATF 最新更新揭示的审核期望