Giới thiệu tiêu chuẩn ISO/IEC 27005:2022 ( idas-ISO/IEC 27005)

Công Ty TNHH Tư Vấn Chất Lượng và Phát Triển Công Nghệ Công Ty TNHH Tư Vấn Chất Lượng và Phát Triển Công Nghệ
Tiếng Việt English Japanese
Tư vấn Quản trị doanh nghiệp ( iDAS-Enterprise)
Tư vấn Tiêu Chuẩn Quốc Tế ( idas- Stand)
Tư vấn Quản trị doanh nghiệp ( iDAS-Enterprise)
Giới thiệu tiêu chuẩn ISO/IEC 27005:2022 ( idas-ISO/IEC 27005)
Ngày đăng: 06/06/2024 02:25 PM

    Giới thiệu
    Các tiêu chuẩn ISO27k rõ ràng là phù hợp với rủi ro, nghĩa là các tổ chức phải xác định và đánh giá rủi ro đối với thông tin của họ (được gọi là “rủi ro bảo mật thông tin” trong các tiêu chuẩn ISO27k) như một bước khởi đầu để xử lý (“xử lý”) chúng theo nhiều cách khác nhau.

    Xử lý các rủi ro thông tin quan trọng nhất như các ưu tiên có ý nghĩa từ quan điểm quản lý và triển khai thực tế. Ngược lại, việc không ưu tiên giải quyết các rủi ro quan trọng nhất thể hiện sự thất bại trong quản trị, được cho là sơ suất hoặc quản lý yếu kém.

    Phạm vi của tiêu chuẩn
    Tiêu chuẩn hướng dẫn các tổ chức diễn giải và đáp ứng các yêu cầu của ISO/IEC 27001:2022 để giải quyết (đánh giá và xử lý) các rủi ro [bảo mật] thông tin của họ. Nó cũng có thể được sử dụng độc lập với ISO/IEC 27001: đây là một cách tiếp cận có giá trị để quản lý rủi ro thông tin bất kể khuôn khổ nào.

    Nội dung của tiêu chuẩn
    Đây là một tiêu chuẩn đáng kể, có trọng lượng cung cấp ~ 70 trang lời khuyên chi tiết, phong phú về:

    Quản lý rủi ro bảo mật thông tin - mô tả quy trình lặp đi lặp lại (đang diễn ra, 'whack-a-mole') để xác định, đánh giá và xử lý rủi ro [an ninh] thông tin, bao gồm cả chu kỳ chiến lược/dài hạn và hoạt động/trung hạn-ngắn hạn.
    Thiết lập bối cảnh - mặc dù có tiêu đề, điều khoản 6 chủ yếu liên quan đến các phương pháp xác định tiêu chí rủi ro. Bối cảnh kinh doanh của tổ chức đối với quản lý rủi ro và bảo mật thông tin được đề cập trong điều 10.
    Quy trình đánh giá rủi ro bảo mật thông tin - một điều khoản dài khác đưa ra quy trình xác định, phân tích, đánh giá và ưu tiên các rủi ro [bảo mật] thông tin một cách có hệ thống.
    Quy trình xử lý rủi ro bảo mật thông tin - được mô tả chủ yếu dưới dạng sử dụng các biện pháp kiểm soát bảo mật thông tin để 'sửa đổi' (giảm thiểu hoặc duy trì) rủi ro [bảo mật] thông tin, hầu như không đề cập đến các tùy chọn xử lý rủi ro khác (tránh, chia sẻ và chấp nhận).
    Hoạt động - một điều khoản ngắn đề cập rằng các rủi ro [bảo mật] thông tin và các biện pháp xử lý nên được xem xét thường xuyên hoặc khi có thay đổi.
    Tận dụng các quy trình ISMS có liên quan - về cơ bản, đây là quá trình băm lại và khuếch đại ISO/IEC 27001, đưa ra lời khuyên triển khai theo phong cách tương tự như ISO/IEC 27003.
    Phụ lục - thông tin bổ sung về tiêu chí rủi ro và lời khuyên thực tế, chẳng hạn như ví dụ về các mối đe dọa và lỗ hổng.

    Tình trạng tiêu chuẩn
    Phiên bản đầu tiên (2008) và thứ hai (2011) là lịch sử cổ đại.

    Phiên bản thứ ba (2018) được cho là một biện pháp ngăn chặn tạm thời với những thay đổi rất hạn chế ... điều đó tỏ ra khó cập nhật cho đến khi ...

    Phiên bản thứ tư, được xuất bản vào năm 2022, có tiêu đề và phạm vi mới, đồng thời sửa đổi kỹ lưỡng nội dung thành:

    Điều chỉnh tiêu chuẩn với và hỗ trợ ISO/IEC 27001:2022 (đặc biệt là trong điều khoản 10) và ISO 31000:2018 (ví dụ: áp dụng thuật ngữ chung);
    Giới thiệu đánh giá rủi ro dựa trên kịch bản;
    Đối chiếu các cách tiếp cận dựa trên sự kiện và dựa trên tài sản để xác định rủi ro;
    Hợp nhất các phụ lục của ấn bản thứ ba thành một.

    < Tiêu chuẩn trước đó ^ Lên một cấp độ ^ Tiêu chuẩn tiếp theo >

    Nội dung hấp dẫn ISO/IEC 27005:2022 < Nhấp vào liên kết để mua tiêu chuẩn — Bảo mật thông tin, an ninh mạng và bảo vệ quyền riêng tư — Hướng dẫn quản lý rủi ro bảo mật thông tin (tái bản lần thứ tư)
     
    Trừu tượng
    “Tài liệu này cung cấp hướng dẫn để hỗ trợ các tổ chức: thực hiện các yêu cầu của ISO/IEC 27001 liên quan đến các hành động giải quyết rủi ro bảo mật thông tin; [và] thực hiện các hoạt động quản lý rủi ro an toàn thông tin, cụ thể là đánh giá và xử lý rủi ro an toàn thông tin…”
    [Nguồn: ISO/IEC 27005:2022]
     
    Giới thiệu
    Các tiêu chuẩn ISO27k rõ ràng là phù hợp với rủi ro, nghĩa là các tổ chức phải xác định và đánh giá rủi ro đối với thông tin của họ (được gọi là “rủi ro bảo mật thông tin” trong các tiêu chuẩn ISO27k) như một bước khởi đầu để xử lý (“xử lý”) chúng theo nhiều cách khác nhau.

    Xử lý các rủi ro thông tin quan trọng nhất như các ưu tiên có ý nghĩa từ quan điểm quản lý và triển khai thực tế. Ngược lại, việc không ưu tiên giải quyết các rủi ro quan trọng nhất thể hiện sự thất bại trong quản trị, được cho là sơ suất hoặc quản lý yếu kém.

    Phạm vi của tiêu chuẩn
    Tiêu chuẩn hướng dẫn các tổ chức diễn giải và đáp ứng các yêu cầu của ISO/IEC 27001:2022 để giải quyết (đánh giá và xử lý) các rủi ro [bảo mật] thông tin của họ. Nó cũng có thể được sử dụng độc lập với ISO/IEC 27001: đây là một cách tiếp cận có giá trị để quản lý rủi ro thông tin bất kể khuôn khổ nào.

    Nội dung của tiêu chuẩn
    Đây là một tiêu chuẩn đáng kể, có trọng lượng cung cấp ~ 70 trang lời khuyên chi tiết, phong phú về:

    Quản lý rủi ro bảo mật thông tin - mô tả quy trình lặp đi lặp lại (đang diễn ra, 'whack-a-mole') để xác định, đánh giá và xử lý rủi ro [an ninh] thông tin, bao gồm cả chu kỳ chiến lược/dài hạn và hoạt động/trung hạn-ngắn hạn.
    Thiết lập bối cảnh - mặc dù có tiêu đề, điều khoản 6 chủ yếu liên quan đến các phương pháp xác định tiêu chí rủi ro. Bối cảnh kinh doanh của tổ chức đối với quản lý rủi ro và bảo mật thông tin được đề cập trong điều 10.
    Quy trình đánh giá rủi ro bảo mật thông tin - một điều khoản dài khác đưa ra quy trình xác định, phân tích, đánh giá và ưu tiên các rủi ro [bảo mật] thông tin một cách có hệ thống.
    Quy trình xử lý rủi ro bảo mật thông tin - được mô tả chủ yếu dưới dạng sử dụng các biện pháp kiểm soát bảo mật thông tin để 'sửa đổi' (giảm thiểu hoặc duy trì) rủi ro [bảo mật] thông tin, hầu như không đề cập đến các tùy chọn xử lý rủi ro khác (tránh, chia sẻ và chấp nhận).
    Hoạt động - một điều khoản ngắn đề cập rằng các rủi ro [bảo mật] thông tin và các biện pháp xử lý nên được xem xét thường xuyên hoặc khi có thay đổi.
    Tận dụng các quy trình ISMS có liên quan - về cơ bản, đây là quá trình băm lại và khuếch đại ISO/IEC 27001, đưa ra lời khuyên triển khai theo phong cách tương tự như ISO/IEC 27003.
    Phụ lục - thông tin bổ sung về tiêu chí rủi ro và lời khuyên thực tế, chẳng hạn như ví dụ về các mối đe dọa và lỗ hổng.

    Tình trạng tiêu chuẩn
    Phiên bản đầu tiên (2008) và thứ hai (2011) là lịch sử cổ đại.

    Phiên bản thứ ba (2018) được cho là một biện pháp ngăn chặn tạm thời với những thay đổi rất hạn chế ... điều đó tỏ ra khó cập nhật cho đến khi ...

    Phiên bản thứ tư, được xuất bản vào năm 2022, có tiêu đề và phạm vi mới, đồng thời sửa đổi kỹ lưỡng nội dung thành:

    Điều chỉnh tiêu chuẩn với và hỗ trợ ISO/IEC 27001:2022 (đặc biệt là trong điều khoản 10) và ISO 31000:2018 (ví dụ: áp dụng thuật ngữ chung);
    Giới thiệu đánh giá rủi ro dựa trên kịch bản;
    Đối chiếu các cách tiếp cận dựa trên sự kiện và dựa trên tài sản để xác định rủi ro;
    Hợp nhất các phụ lục của ấn bản thứ ba thành một.

    Đọc thêm
    Đọc thêm về cách chọn phương pháp phân tích rủi ro thông tin phù hợp và công cụ quản lý trong Câu hỏi thường gặp về ISO27k.

    ISO 31000 Quản lý rủi ro - Nguyên tắc (miễn phí!) là một tiêu chuẩn phổ biến và được tôn trọng, mô tả phương pháp quản lý rủi ro có hệ thống phù hợp với nhiều loại rủi ro. Bạn cũng có thể đánh giá cao ISO/TR 31004 Quản lý rủi ro - Hướng dẫn triển khai ISO 31000 và ISO/IEC 31010 Quản lý rủi ro - Kỹ thuật đánh giá rủi ro.

    Nhận xét idas
    Cho rằng toàn bộ phương pháp tiếp cận ISO27k là phù hợp với rủi ro, việc xác định, đánh giá và xử lý rủi ro thông tin là điều cơ bản.

    Tiêu chuẩn giải quyết vấn đề gai góc về cách sử dụng Phụ lục A của ISO/IEC 27001. Mô tả việc sử dụng nó như một bộ kiểm soát không hoàn chỉnh có thể được kiểm tra về mức độ phù hợp để giảm thiểu rủi ro [bảo mật] thông tin đã xác định của tổ chức - nói cách khác, một tiêu chuẩn dựa trên kiểm soát cách tiếp cận quản lý rủi ro thông tin, bổ sung cho cách tiếp cận dựa trên kịch bản, sự kiện và tài sản được đề cập ở nơi khác. Việc áp dụng cả bốn cách tiếp cận có thể tốn kém nhưng có lợi thế trong việc khám phá các rủi ro thông tin từ nhiều góc độ khác nhau.

    Tìm hiểu thêm

    Tại Sao Chọn Chúng Tôi

    Lý do lựa chọn iDAS ( iDAS01)

    Lý do lựa chọn iDAS ( iDAS01)

    Hệ thống iDAS giúp lãnh đạo dễ ràng nhìn nhận được các vấn đề của tổ chức để đưa ra các quyết định một cách nhanh chóng, chính xác nhờ vào các báo cáo thống kê tự động.
    Lý do lựa chọn iDAS ( iDAS02)

    Lý do lựa chọn iDAS ( iDAS02)

    Kiểm soát được mục tiêu, kế hoạch và theo dõi giám sát được công việc thực hiện của toàn bộ tổ chức ở mọi lúc mọi nơi.
    Lý do lựa chọn iDAS (iDAS03)

    Lý do lựa chọn iDAS (iDAS03)

    Các quy trình công việc được tự động hóa và được chuẩn hóa để có thể kiểm soát tốt kết quả và chất lượng công việc của từng cá nhân trong tổ chức.
    Lý do lựa chọn iDAS (iDAS04)

    Lý do lựa chọn iDAS (iDAS04)

    Hệ thống iDAS giúp cho các công việc như duyệt, phê duyệt tài liệu, công văn, giấy tờ, hồ sơ… được thực hiện và kiểm soát một cách dễ dàng, thuận tiện.
    Lý do lựa chọn iDAS (iDAS05)

    Lý do lựa chọn iDAS (iDAS05)

    Thời gian triển khai hệ thống iDAS nhanh hơn nhiều so với việc xây dựng tài liệu ở dạng văn bản, giảm thiểu tối đa việc sử dụng bản cứng.
    Lý do lựa chọn iDAS ( iDAS06)

    Lý do lựa chọn iDAS ( iDAS06)

    Hệ thống iDAS luôn luôn được nâng cấp, cải tiến để đảm bảo phù hợp với yêu cầu của tiêu chuẩn ISO và đáp ứng tối đa nhu cầu của khách hàng.
    Tự hào cung cấp dịch vụ cho hàng ngàn doanh nghiệp
    286+

    Doanh nghiệp 100% vốn nước ngoài

    36+

    Tổng công ty và tập đoàn

    2300+

    Doanh nghiệp vừa và nhỏ

    Ý Kiến khách hàng

    Khách hàng nói về Chúng tôi

    Rubi là một Công ty gia công phân fmềm có trụ sở chính tại Nhật bản và tại Việt nam có trụ sở tại Đà nẵng và Hà nội... sau một thời gian lựa chọn đơn vị cung cấp dịch vụ tư vấn chất lượng và ATTT theo ISO 9001:2015 và ISO/IEC 27001:2013 chúng tôi quyết định lựa chọn idas vì là một đơn vị có rất nhiều kinh nghiệm triển khai thực hiện hoạt động tư vấn này ... Sau khi triển khai chúng tôi đánh giá sự lựa chọn của chúng tôi là đúng đắn và idas đã giúp chúng tôi nhìn nhận ISO một cách có hệ thống... Xin cám ơn idas
    Ông Yamazaki - Trưởng phòng phát triển

    Ông Yamazaki - Trưởng phòng phát triển Ông Yamazaki - Trưởng phòng phát triển - Công ty RUBY Việt nam

    Cám ơn idas đã triển khai đào tạo và tư vấn thành công dự án tư vấn ATTT theo ISO/IEC 27001:2013, các chuyên gia của idas triển khai có trách nhiệm và nhiệt tình ... Chúc idas thành công
    Ông Khương Thế Anh - Giám đốc HPCSONLA

    Ông Khương Thế Anh - Giám đốc HPCSONLA Giám đốc - Công ty Thủy điện Sơn La ( EVNHPCSONLA)

    Trong quá trinh ftriển khai chuyển đổi số của Tổng Công ty điện lực Thành phố Hồ Chí Minh (EVNHCMC) và 24 đơn vị trực thuộc chúng tôi đã nhận được sự tư vấn và đánh giá nhiệt tình và thẳng thắn của Công ty idas và kết quả EVNHCMC đã triển khai thành công và đạt được là doanh nghiệp số đầu tiên của cả nước Qua đây chúng tôi xin trân thành cám ơn sự quan tâm hợp tác của idas và xin chúc idas liên tục và phát triển ....
    Ông Luân Quốc Hưng - PTGD EVNHCMC

    Ông Luân Quốc Hưng - PTGD EVNHCMC Phó tổng giám đốc - Tổng Công ty điện lực TP.HCM

    “ Qua quá trình tìm hiểu và nghiên cứu về việc triển khai áp dụng các tiêu chuẩn ISO tại doanh nghiệp, Ominext đã tin tưởng và lựa chọn iDAS là đơn vị tư vấn và đào tạo. Với đội ngũ chuyên gia có bề dày kinh nghiệm trong lĩnh vực tư vấn và đào tạo, đặc biệt là trong lĩnh vực CNTT, iDAS đã giúp Ominext xác định được các vấn đề còn tồn tại trong doanh nghiệp. Cùng với sự nhiệt huyết, tận tình và chuyên nghiệp của các chuyên gia iDAS, chỉ trong thời gian ngắn Ominext đã xây dựng được hệ thống các tiêu chuẩn đánh giá và đưa vào áp dụng, nâng cao hiệu quả sản xuất kinh doanh cũng như công tác quản lý tại doanh nghiệp. ”
     Bà. Đào Minh Phượng

    Bà. Đào Minh Phượng Phó trưởng ban Chất lượng & ISMS - Công Ty Cổ Phần Ominext

    “ Trong quá trình xây dựng hệ thống ISO, bên tư vấn iDAS rất chuyên nghiệp và nhiệt tình hỗ trợ cho chúng tôi, nhất là các chuyên gia của iDAS có năng lực cao, giúp cho chúng tôi cải tiến được hiệu quả nội bộ, xác định được rủi ro để vận hành đúng theo tiêu chuẩn ISO/IEC 27001:2013... ”
     Ông. Tô Hải Sơn

    Ông. Tô Hải Sơn Chủ tịch hội đồng quản trị - Công ty NTQ Solution

    Qua tìm hiểu được biết đến Công ty idas qua quá trình làm việc chúng tôi cảm nhận được niềm tin từ ban lãnh đạo đến các chuyên gia chính vì vậy chúng tôi quyết định đề xuất lựa chọn dịch vụ tư vấn xây dựng hệ thống ATTT theo ISO/IEC 27001 .. trong quá trình triển khai tại các địa điểm Hà nội và Hồ Chí Minh, idas rất nhiệt tình và giúp chúng tôi có cách nhìn hệ thống ATTT một cách có hệ thống và triển khai dự án đúng tiến độ ... Chúng tôi trân thành cám ơn idas nhiều
    Ông. Lê Quang Hưng - Ban CNTT

    Ông. Lê Quang Hưng - Ban CNTT Ban CNTT - Công ty DAIKIN Air Conditioning Việt nam

    “ Là một công ty chuyên cung cấp phần mềm với 100% vốn đầu tư từ Nhật bản sau khi sử dụng dịch vụ iDAS về ANTT(ISMS) phù hợp tiêu chuẩn ISO/IEC 27001:2013 chúng tôi đánh giá rất cao về tính chuyên nghiệp cũng như sự hiểu biết của các chuyên gia iDAS đã giúp chúng tôi rất nhiều về những kiến thức bảo mật và an toàn thông tin để chúng tôi phòng ngừa được các mối nguy cho sự phát triển của FRAMGIA. Cám ơn iDAS ”
     Ông. Chu Anh Tuấn - Trưởng ban ISMS

    Ông. Chu Anh Tuấn - Trưởng ban ISMS Trưởng Ban An Ninh Thông tin - Công ty TNHH Framgia Việt Nam

    Được biết đến idas thông qua bạn bè và các đối tác chúng tôi đã liên hệ với idas và triển khai tích hợp 02 hệ thống ISO 9001 tích hợp với ISO/IEC 27001... trong quá trình triển khai tôi thấy icác chuyên gia idas có chuyên môn tốt và nhiệt tình giúp cho chúng tôi xây dựng được các quy trình cũng như cách nhìn một cách có hệ thống... Chúng tôi xin trân thành cám ơn idas và các chuyên gia tư vấn đã hỗ trợ chúng tôi nhận được chứng chỉ này
    Ông TSUCHIHASHI KAZUHIRO

    Ông TSUCHIHASHI KAZUHIRO Tổng giám đốc - Công ty WBC Việt nam

    “ Qua quá trình tìm hiểu thông tin về các đơn vị triển khai dịch vụ tư vấn và đào tạo tiêu chuẩn ISO chúng tôi đã quyết định chọn iDAS là đối tác tư vấn và triển khai hệ thống ISO cho Rikkeisoft. Với kinh nghiệm dày dặn trong công tác tư vấn triển khai tiêu chuẩn ISO, các chuyên gia của iDAS đã giúp chúng tôi xác định được vấn đề đang tồn tại trong tổ chức, xây dựng kế hoạch và biện pháp cải tiến. Các chuyên gia của iDAS đã không chỉ nhiệt tình và sát sao trong quá trình tư vấn triển khai xây dựng hệ thống, đối với quá áp dụng và cải tiến, chúng tối cũng luôn nhận được sự hỗ trợ nhiệt tình khi gặp khó khăn và được các chuyên gia cập nhật kiến thức khi có tiêu chuẩn mới. ”
    Ông Hà Huy Luân

    Ông Hà Huy Luân Trưởng ban An ninh Thông tin - Công ty TNHH Rikkei soft

    Đồng hành cùng idas

    Đối tác của IDAS