A.6.8
Es Beschäftigten leicht machen, Probleme zu melden
Personenbezogen-Control
Was es bedeutet
Einen Kanal bereitstellen, über den beobachtete oder vermutete Sicherheitsereignisse rasch gemeldet werden, und dafür sorgen, dass er bekannt ist.
Wie StandardOS das prüft
Nur lesend verbunden, nach Zeitplan. Eine bestandene Prüfung hält einen Nachweiseintrag frisch; eine fehlgeschlagene lässt ihn verfallen, sodass eine Verschlechterung auffällt, statt auf das Audit zu warten. Jede Integration, und was die jeweiligen Zugangsdaten sehen können.
- AWSStandardOS liest ob AWS einen Sicherheitskontakt hat, an den es schreiben kann, und ob ein Alarm mit aktivierter Aktion besteht.
- Microsoft AzureStandardOS liest ob Defender for Cloud einen Kontakt hat, an den es seine Warnungen sendet.
- Microsoft AzureStandardOS liest ob über die Abonnements hinweg ein Recovery-Services-Tresor besteht.
- Google CloudStandardOS liest ob Google einen Kontakt hat, an den es seine Sicherheitshinweise sendet.
Risiken, die dieses Control behandelt
Aus dem Start-Risikoregister, das StandardOS bei der Einrichtung vorschlägt. Sie behalten, bearbeiten oder löschen jedes einzelne; dies sind die, die A.6.8 als Behandlung nennen.
- Vorfall nicht rechtzeitig erkannt oder gemeldetReaktion auf Vorfälle
Was Kunden zu diesem Control fragen
Sicherheitsfragebögen verwenden keine Control-Nummern. Dies sind die Fragen, so wie Kunden sie stellen, die auf A.6.8 hinauslaufen. Jede wird aus denselben vier Aufzeichnungen beantwortet: dem SoA-Status, der genehmigten Richtlinie, datierten Nachweisen und einer laufenden Prüfung. Die vollständige Karte der dreißig Themen.
Haben Sie einen Plan zur Reaktion auf Vorfälle, und innerhalb welcher Zeit würden Sie uns eine Verletzung melden?
Reaktion auf Vorfälle, Meldung von Verletzungen · auch A.5.24, A.5.26
Wo dies unter NIS2 steht
A.6.8 ist Teil dessen, was Artikel 21 Absatz 2 Buchstabe b, Incident handling
, verlangt. Es einmal umzusetzen zählt für beides, und genau deshalb gibt es die NIS2-Zuordnung.
Controls, die mit diesem zusammenarbeiten
Diese tauchen im selben Risiko oder derselben Richtlinie gemeinsam auf und werden deshalb meist auch gemeinsam umgesetzt.
- A.5.24Vorbereitet sein, bevor ein Vorfall eintritt
- A.5.25Beurteilen, welche Ereignisse echte Vorfälle sind
- A.5.26Handeln, sobald ein Vorfall festgestellt ist
- A.5.27Aus Vorfällen im Nachhinein lernen
- A.5.28Beweise nach einem Vorfall sichern
Was eine ISO-27001-Zertifizierung kostet. Die Audittage sind durch ISO/IEC 27006 festgelegt, Sie können Ihre eigene Zahl also ausrechnen. Oder sehen Sie, welche Abschnitte StandardOS abdeckt, einschließlich derer, die es nicht abdeckt.
Was StandardOS für A.6.8 am Audittag bereithält
Eine Entscheidung zur Anwendbarkeit und ein Begründungsentwurf, vorausgefüllt aus einem Profil mit sieben Fragen und als Entwurf markiert, bis Sie ihn zu Ihrem eigenen gemacht haben. Ein Umsetzungsstatus. Datierte Nachweiseinträge, die ablaufen, damit der Export, den Ihr Auditor liest, zeigt, was wann galt, abgelegt unter dieser Referenz.