ISA 2027 引入了新的命名规则和简化的原型保护模块——但如果您负责维护信息安全管理体系 (ISMS) 与 ISA 2027 保持一致,那么您需要了解的是,ISA 2027 需要具备哪些条件才能满足这些条件。 TISAX®日常工作中,最重要的是信息安全模块本身的变化。下面,我们将逐一介绍新增内容:43 项修订中,大部分纯粹是为了提高清晰度,但也有少数引入了实质性变更——包括一些从“应该”变为“必须”的变更——这些变更值得您在下次评估前仔细审查。

注:以下信息为初步信息,因为TISAX® ACAR文件描述了流程管理。 TISAX® 审计服务提供商尚未出版。

政策、角色和资产

1.1.1 – 信息安全策略的可用性如何?政策现在必须可供查阅。沟通。更加重视向所有相关方传达政策变更,可以解决许多组织面临的一个共同挑战——政策存在,但从未真正逐级传达。

1.2.2 – 信息安全责任的组织程度如何?必须定义角色并进行分配。赋予权力。这弥补了常见的权力缺口,即角色虽已在纸面上正式分配,但却缺乏履行和执行这些角色所需的实际权力。

1.3.1 – 信息资产的识别和记录程度如何?资产必须进行识别、分类、分配给负责人——比以前更加注重分类和明确的责任归属。

事件和危机管理

1.6.2 – 已报告的安全事件在多大程度上得到了管理?现在必须明确升级标准和时间框架——明确什么会触发升级以及必须在什么时间范围内进行升级。

1.6.3 – 该组织在多大程度上做好了应对危机情况的准备?必须制定危机管理计划。并经过测试更加注重危机处理方案的制定和实践测试,而不仅仅是记录。

人力资源和准入管理

2.1.4 – 移动工作在多大程度上受到监管? “远程办公”一词已被“移动办公”所取代,后者更能反映当今企业对这种办公方式的实际描述。

4.2.1 – 访问权限的分配和管理程度如何?访问权限必须分配、审核。并撤销– 更新后更好地体现了访问权限管理的持续生命周期特性,而不是将其视为一次性设置任务。

信息技术和网络安全

5.2.4 – 事件日志的记录和分析程度如何?日志记录现在必须包含远程会话和策略违规行为。记录远程会话活动是实现可追溯性和问责制的明智之举,但究竟哪些策略违规行为能够以技术上可靠的方式被识别和记录,仍然是一个悬而未决的问题。

5.2.6 – IT 系统和服务的技术检查程度如何(系统和服务审计)?必须识别漏洞。并在规定的时间内进行了补救仅仅识别漏洞而不做出补救承诺已经不够了——这是一个值得欢迎的收紧措施,因为未解决的已知漏洞是我们实践中最常见的差距之一。

5.2.8 – IT 服务连续性计划的到位程度如何?现在必须明确定义具体场景——DDoS 攻击、勒索软件攻击等——以便针对每种场景制定补救策略,而不是依赖通用的业务连续性计划。

5.2.9 – 数据和 IT 服务的备份和恢复得到多大程度的保证?备份、恢复、排序和隔离都必须加以定义,尤其要重视可恢复性、备份相互依赖性以及备份本身的信息安全方面(例如,保护静态备份)。

供应商关系

6.1.1 – 在承包商和合作伙伴之间,信息安全得到多大程度的保障?现在必须明确需求,并对其进行监控。并经过审计供应商的风险状况会随着时间推移而改变——过去被认为合格的供应商可能不再符合当前的评估标准——因此,定期的内部和外部审计在持续确认保密性和可用性状态方面发挥着重要作用。

在我们的质量审核中,我们经常发现一些机构错失了将TISAX®要求层层落实到其供应商体系的机会。如果某个供应商对贵公司产品或服务的可用性至关重要,那么就应该要求该供应商证明其具备相应的可用性保障。同样的道理也适用于与供应商共享机密信息的情况,供应商同样应该证明其符合必要的信息安全要求。

6.1.3(原 1.2.4)——外部 IT 服务提供商与组织之间的责任划分程度如何?这种控制措施已纳入供应商管理章节,并且该术语“IT供应商”的范围已扩大为“IT服务提供商”。过去,许多组织对“IT供应商”的理解过于狭隘,主要将其与外包IT服务联系起来——尽管该控制措施的初衷始终是涵盖所有外部提供的IT/OT服务,包括云服务和基于Web的服务。

修订后的措辞明确规定,可以通过合同要求外部 IT 服务提供商保护机密信息(通过 SLA 和供应商适用性声明),而组织本身仍然负责制定内部规则,以规范其员工如何处理与外部提供商共享的机密信息。

遵守

7.1.2 – 在实施信息安全时,个人数据保护的考虑程度如何?更直观的术语“个人数据”现在与“个人身份信息”一起使用,后者源于既有的认知和实践。 ISO框架以及诸如 GDPR 之类的法律框架。

对此有疑问吗?

我们也乐意在面谈中解答您的疑问。面谈不收取任何费用,也无任何义务。

联系我们

我们认为仍有改进空间的地方:IT/OT 范围差距

我们需要特别指出一点:许多组织并未意识到ISA目录中“IT系统”一词的定义比他们预期的要宽泛得多。根据ISA的定义,IT系统是指用于电子信息处理的任何类型的系统——这一定义非常宽泛,足以涵盖交换机、摄像头和传感器等运营技术(OT)。

因此,组织经常忽略了参考 IT 系统的控制措施(特别是与 IEC 62443-2-1 相关的控制措施)适用于 IT 和 OT 环境,而不仅仅是传统的 IT 环境。

ISA 6.0 已经如此,我们认为 ISA 2027 本可以更加明确地强调运营技术 (OT) 维度。实际上,我们预期当信息技术 (IT) 和运营技术 (OT) 由不同团队管理或采用不同措施来实现 ISA 控制的预期目标时,自我评估描述应分别阐述二者。

这在实践中意味着什么

这些变更都不需要组织从头开始重建其信息安全管理体系 (ISMS)。但在下次评估之前,有几项变更值得对照您当前的文档进行检查:

  • 政策沟通与角色赋权不仅仅是“这些是否存在”,而是“它们是否真正得到了传达和执行”。
  • 供应商级联– 您的供应商是否符合贵组织为客户需要满足的可用性/保密性标准。
  • 职责– 是否向员工提供有关安全、负责任地使用所提供的网络服务的指导。
  • OT范围– 您目前的自我评估是否将 OT 系统(开关、传感器、摄像头、工业控制系统)与经典 IT 一起纳入考虑范围。

如果您想更全面地了解 ISA 2027 目录的整体变化——包括原型保护简化和新的年度出版周期——请参阅我们的配套文章,“ISA 2027:新版 TISAX® 目录有哪些变化?”

本文反映了撰写时公开的关于 ISA 2027 的信息。与任何新目录发布一样,关于具体的过渡时间表和流程,ENX 和 VDA 可能仍需进一步澄清。我们将随着更多信息的发布更新本文内容。

需要帮助将这些具体的控制变更与您当前的 ISMS 进行匹配吗?

下载我们的TISAX®评估白皮书,获取更全面的基础知识。

下载我们的免费白皮书
作者

Schmeken Holger

信息安全和软件开发的产品经理和专家。Holger Schmeken还作为具有KRITIS审计程序能力的ISO 27001审计师和DQS BIT有限公司的首席信息安全官贡献了他的专业知识。

Loading...

相关文章和事件

你可能也对这个感兴趣
博客
Loading...

ISA 2027:新版 TISAX® 目录有哪些变化

博客
Loading...

DQS闪耀汽车攻坚周,荣获“汽车信息安全卓越赋能服务机构”!

博客
Loading...

IATF 最新更新揭示的审核期望