当前位置: 网站首页 > 总站 > ISO27001认证 >
新版ISO27001:2022认证信息系统中职责分离的审核关注点 发布时间: 2024-02-25 15:08 点击:
新版ISO27001:2022认证信息系统中职责分离的审核关注点
信息系统中职责分离体现为一系列固化在系统中的授权规则。审核员在审核信息系统中的职责分离时,应关注信息系统中职责分离的实现是否与管理中策划的一致。
审核员在审核中宜关注认证组织所使用的信息系统是否满足以下方面的要求,以消除职责分离风险:
管理中识别的互斥权限不能授予同一个信息系统中用户;
管理中识别的互斥权限不能同时授予信息系统中的互斥用户;
管理中识别的互斥权限不能同时授予信息系统中的同一个角色;
信息系统中的任何(一个)用户不能同时拥有管理中识别的互斥角色;
信息系统中的互斥用户不能同时拥有管理中识别的互斥角色;
管理中识别的任何互斥角色在信息系统中均没有继承关系;
信息系统中的任何角色不能多重继承管理中识别的互斥角色;
一个信息系统中的角色如果继承了管理中识别的互斥角色的某一方,则该角色应与另一方也互斥。
职责分离的补充控制
在实践过程中,许多小型企业可能会发现职责的分离很难实现。例如,一家小型企业可能仅有能力聘用一到两位具有专业信息安全技术能力的员工。在这种情况下,为了保障内部系统持续稳定地运行,这家企业是很难避免授权一名员工从头至尾包办某一项运维活动的。
此时,组织可以考虑采用其他的控制措施来减轻潜在的风险和可能招致的损失。比如,企业可以采取“双人原则”作为对职责分离的互补,要求任何有潜在重大影响的行动必须在有两个授权人员同时在场的时候才能够进行。又比如,组织可以要求对超级权限的所有操作和活动进行记录,并审计这些操作和活动是否有异常,以确保员工不会滥用其权限。当然,这要求组织至少要实现审计方面的职责分离。
即便困难,企业仍应尽可能且切实可行地尝试去实践职责分离这一原则,小型企业尤其如此,因为它们比大中型企业更难以承受由此带来的风险。
ISO认证咨询服务网 www.cnqr.org
1998年至今   ISO认证/企业资质服务   直办非中介   全国接单 远程或就近安排审核
诚聘专兼职ISO审核员(全国/符合条件可免费定向培养)、专职认证管理人员、市场精英。