[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:da:iso-27001-erklaeringen-om-anvendelighed-for-en-softwarevirksomhed-de-93-foranstaltninger-de-fire-kolonner-i-6-1-3-d-de-udelukkelser-en-auditor-accepterer-og-en-side-der-skriver-den":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"da","iso-27001-erklaeringen-om-anvendelighed-for-en-softwarevirksomhed-de-93-foranstaltninger-de-fire-kolonner-i-6-1-3-d-de-udelukkelser-en-auditor-accepterer-og-en-side-der-skriver-den","ISO 27001-erklæringen om anvendelighed for en softwarevirksomhed: de 93 foranstaltninger, de fire kolonner i punkt 6.1.3 d), de udelukkelser, en auditor accepterer, og en side, der skriver den","Erklæringen om anvendelighed er det ene ISO 27001-dokument, en auditor læser før alt andet, og punkt 6.1.3 d) gør den til fire spørgsmål pr. foranstaltning: er den nødvendig, hvorfor er den medtaget, er den implementeret, og hvorfor udelades en foranstaltning i anneks A. For en softwarevirksomhed uden egne kontorer og med en hostet stak sorterer de 93 foranstaltninger i 2022-udgaven sig i dem, der gælder fuldt ud, den håndfuld, der ærligt er udelukket, og de delvist implementerede, der afgør auditens fund. Hvad hver kolonne betyder, de udelukkelser, en auditor accepterer, og dem, han aldrig gør, hvordan erklæringen følger risikobehandlingsplanen, og en gratis side, der skriver den på seks sprog med statusserne i adressen.","2026-09-12",{"who":10,"when":11,"do":12},"En softwarevirksomhed, der bygger eller driver et ISO 27001-ledelsessystem for informationssikkerhed, på det punkt, hvor risikovurderingen er gjort, og foranstaltningerne skal erklæres, og den samme virksomhed et år senere, når overvågningsauditen spørger, hvad der har ændret sig.","Før certificeringsauditen, som resultat af risikobehandlingen i punkt 6.1.3, og igen, hver gang en foranstaltnings status eller et omfang ændres; de 93 foranstaltninger i 2022-udgaven er dem, ethvert nyt certifikat og ethvert certifikat overført senest den 31. oktober 2025 auditeres mod.","Start med alle 93 foranstaltninger som anvendelige og planlagte; markér kun en foranstaltning som implementeret, når dens dokumentation findes; udeluk kun en foranstaltning med en skriftlig grund knyttet til omfanget; skriv erklæringen som en tabel med de fire kolonner, og datér den; den gratis side skriver den ud fra statusserne og bærer dem i adressen.","\nEnhver ISO 27001-audit åbner på samme måde: auditoren beder om omfanget og erklæringen om anvendelighed og læser den anden mod det første, før han ser på en eneste politik. Grunden står i punkt 6.1.3 i ISO\u002FIEC 27001:2022, punktet om risikobehandling: når risiciene er vurderet, vælger organisationen de foranstaltninger, den har brug for, sammenligner dem med anneks A for at kontrollere, at intet nødvendigt er udeladt, og udarbejder så en erklæring om anvendelighed, der for hver foranstaltning siger, om den er nødvendig, hvorfor den er medtaget, om den er implementeret, og hvorfor en foranstaltning i anneks A er udelukket. Denne artikel læser det dokument for en softwarevirksomhed, mod de 93 foranstaltninger, pakken holder som data, og den [gratis side](\u002Fiso-27001\u002Fstatement-of-applicability), der skriver det.\n\n## Hvad de fire kolonner betyder\n\nDen første kolonne er selve foranstaltningen: referencen i anneks A, A.5.1 til A.8.34, den identifikator, auditor og virksomhed skal forstå det samme ved, og en titel. Titlerne på siden og i dokumentet er StandardOS' egne beskrivelser i klart sprog af, hvad hver foranstaltning handler om, for standardens ordlyd er ISO's ophavsretligt beskyttede tekst, og en erklæring har ikke brug for den; referencen er det, der gør rækken auditerbar. Den anden kolonne er anvendeligheden: om foranstaltningen er nødvendig for omfanget, hvilket for en foranstaltning i anneks A er svaret på \"er der i omfanget en risiko, denne foranstaltning behandler\". Den tredje er implementeringen: om foranstaltningen er på plads, fuldt ud, delvist eller endnu ikke, hvilket auditoren tester mod dokumentation og ikke mod ordet i kolonnen. Den fjerde er begrundelsen: for en medtaget foranstaltning den risikobehandling, der har brug for den; for en udelukket grunden til, at den ikke gælder for omfanget. Erklæringen er ikke en tjekliste over gode hensigter; den er kortet mellem risikobehandlingsplanen og dokumentationen, og hver række, der siger \"implementeret\", er et løfte, auditen kommer og indkasserer.\n\n## De udelukkelser, en auditor accepterer, og dem, han aldrig gør\n\nEn softwarevirksomhed uden egne lokaler, med en hostet stak og et fjernarbejdende team har en reel grund til at udelukke nogle af de 14 fysiske foranstaltninger i A.7, fordi den fysiske perimeter, adgangskontrollerne og udstyrets placering er hostingleverandørens, vurderet under leverandørforanstaltningerne A.5.19 til A.5.22 snarere end drevet af virksomheden. Den udelukkelse accepteres, når erklæringen siger det med de ord: ingen fysiske lokaler inden for omfanget, leverandøren certificeret og dens certifikat i sagen, leverandørforanstaltningerne anvendelige og implementerede. De udelukkelser, en auditor aldrig accepterer, er dem, der fjerner en foranstaltning, fordi den er ubekvem: at udelukke sikker udvikling (A.8.25 til A.8.31), fordi \"vi er et lille team\", at udelukke logning (A.8.15), fordi loggene ligger i cloudleverandørens konsol, at udelukke leverandørforanstaltninger, fordi leverandørerne er store. En foranstaltning udelukkes, fordi ingen risiko i omfanget har brug for den, aldrig fordi det er arbejde at implementere den, og begrundelsen skal overleve spørgsmålet \"hvad hvis den risiko indtræffer\". Hvor en foranstaltning gælder for en del af omfanget, er den ærlige status delvist implementeret med delen navngivet, ikke udelukket og ikke implementeret.\n\n## Hvor statusserne kommer fra\n\nErklæringen følger risikobehandlingsplanen, ikke omvendt: en foranstaltning er nødvendig, fordi en risiko i registret behandles af den, og planen nævner foranstaltningen, ejeren og datoen. En virksomhed, der skriver erklæringen først og risikoregistret bagefter, producerer to dokumenter, der modsiger hinanden, og en auditor finder modsigelsen i den første time. Rækkefølgen er omfanget (punkt 4.3), risikovurderingen (6.1.2), behandlingsplanen (6.1.3 e)), så erklæringen (6.1.3 d)), hvor hver rækkes begrundelse peger tilbage på risikoen. Implementeringen er derefter et spørgsmål om dokumentation: den godkendte og offentliggjorte politik for A.5.1, registreringen af adgangsgennemgangen for A.5.18, backuptesten for A.8.13, indstillingen for logopbevaring for A.8.15. Siden lader hver foranstaltning begynde som anvendelig og planlagt, hvilket er den ærlige tilstand for et system under opbygning, og flytter kun en foranstaltning til implementeret, når virksomheden siger, at dokumentationen findes.\n\n## Erklæringen over tid\n\nErklæringen er dateret, og den ændrer sig: en ny produktfunktion tilføjer en risiko og gør en planlagt foranstaltning nødvendig; flytningen fra et kontor til et fuldt fjernarbejdende team gør tre fysiske foranstaltninger til udelukkelser; et fund ved en overvågningsaudit gør et \"implementeret\" til et \"delvist\", indtil den korrigerende handling er lukket. Punkt 9.3 lader ledelsen gennemgå ændringerne, og punkt 10.2 lader afvigelserne blive rettet, så hver version af erklæringen gemmes med sin dato, og auditoren ved overvågningsauditen beder om forskellen. Den gratis side holder statusserne i adressen, ét tegn pr. foranstaltning i anneks A's rækkefølge, så en version er et link, der kan sendes, gemmes og sammenlignes.\n\n## Hvad man skal gøre med det\n\nTag risikoregistret, og nævn for hver risiko de foranstaltninger, der behandler den; enhver nævnt foranstaltning er anvendelig. For hver foranstaltning i anneks A, der ikke er nævnt, skriv, hvorfor den ikke gælder for omfanget, i én sætning, der nævner det element i omfanget, der mangler, eller gør den anvendelig og planlagt. Markér kun en foranstaltning som implementeret, når dokumentationen kan vises i dag. Skriv de fire kolonner som en tabel, datér den, og sæt omfanget øverst. Den [gratis side](\u002Fiso-27001\u002Fstatement-of-applicability) gør det for de 93 foranstaltninger, med [guiden til foranstaltningerne](\u002Fiso-27001\u002Fcontrols) ved siden af for, hvad hver foranstaltning kræver, [omfangserklæringen](\u002Farticles\u002Fthe-iso-27001-scope-statement-why-a-certificate-that-says-head-office-does-not-cover-your-saas-what-clause-4-3-asks-for-what-a-buyer-under-dora-checks-and-three-that-pass) som første linje og [omkostningssiden](\u002Fiso-27001\u002Fcost) for, hvor mange auditdage omfanget køber.\n",1789383973184]