Ledelsens evaluering er det ene møde, ISO 27001 lægger personligt på topledelsen: ikke sikkerhedsteamet, ikke konsulenten, de mennesker, der driver virksomheden. Det er også den registrering, en auditor åbner med en tjekliste i hånden, fordi punkt 9.3 opregner, hvad evalueringen skal overveje, og hvad den skal beslutte, og referatet viser hvert punkt, eller det gør det ikke. Denne artikel læser punktet som en dagsorden, nævner de syv input og de fire tendenser under et af dem, de to output, hvad referatet skal vise, og de fejl, der gør et rigtigt møde til en afvigelse; den gratis side skriver referatet i punktets rækkefølge ud fra mødets fakta, tallene og det, der blev sagt.
De syv input, som dagsorden
Inputtene er dagsordenen, i den rækkefølge punktet opregner dem. Ét: status på handlingerne fra den forrige evaluering, hver lukket eller videreført med en begrundelse, hvilket er grunden til, at det første punkt i hver evaluering er det sidste punkt i den forrige. To: ændringer i de eksterne og interne forhold, der betyder noget for systemet, konteksten fra punkt 4.1 læst igen: et nyt produkt, en ny hostingregion, en regulering, der begyndte at gælde, en ændring i medarbejderantallet. Tre: ændringer i interessenternes behov og forventninger, det punkt 2022-udgaven tilføjede, hvor en kundes nye spørgeskema, en myndigheds forventning eller en kontraktklausul lander. Fire: feedbacken om informationssikkerhedspræstationen, med fire tendenser, punktet nævner, behandlet herefter. Fem: feedback fra interessenter, hvad kunder, auditorer, medarbejdere, leverandører og myndigheder har sagt om systemet. Seks: resultaterne af risikovurderingen og status på risikobehandlingsplanen, datoen for og udfaldet af den seneste vurdering, de gennemførte behandlinger og de restrisici, deres ejere har accepteret. Syv: muligheder for løbende forbedring, fra hvem som helst. En dagsorden med disse syv overskrifter, i denne rækkefølge, er punktet; et møde, der dækker dem under andre navne, skal alligevel kortlægges tilbage for auditoren.
De fire tendenser under det fjerde input
Det fjerde input er dér, hvor tallene bor, og punktet nævner fire tendenser: afvigelserne og hvad der blev gjort ved dem, resultaterne af de målinger, virksomheden overvåger, resultaterne af dens audits, og om målene blev opfyldt. Hver er en linje med et tal for perioden og en sætning om, hvad det betyder. Afvigelser: hvor mange der blev rejst, hvor mange lukket, og for de åbne årsagen og rettelsen, fordi punkt 10.2 vil have årsagen fundet og rettelsen kontrolleret, ikke kun korrektionen. Overvågning og måling: de målinger, virksomheden valgte efter punkt 9.1, oppetid mod tilsagnet, klikraten i phishingtesten, adgangsgennemgangene udført til tiden, hver mod den forrige periode. Auditresultater: de interne audits afholdt i perioden og hvad de fandt, med afvigelsernes status. Mål: hvor mange af de mål, der er sat i politikken, blev opfyldt, og hvad der blev besluttet om dem, der ikke blev. En evaluering, der rapporterer disse fire som tal, er en, som en auditor læser på et minut; en evaluering, der rapporterer "sikkerheden er god", er en, som han læser som et hul.
De to output, og hvad referatet skal vise
Punktet kræver to ting ud af evalueringen: hvad der skal forbedres, og hvad systemet selv skal ændre. Et godt referat tilføjer en tredje, som standarden ikke nævner, de ressourcer disse beslutninger kræver, fordi en beslutning uden budget eller person er en hensigt. Referatet skal derefter vise, for auditoren, at evalueringen fandt sted med et planlagt interval, hvem der deltog, og hvem der ledede, at hvert af de syv input blev overvejet, de trufne beslutninger og handlingerne med en ejer og en dato; og det skal opbevares som dokumenteret information efter punkt 7.5, hvilket betyder en version, en godkendelse og et sted. To konsekvenser følger. Denne evaluerings handlinger er det første input i den næste, så referatet er også dagsordenen for mødet om et år. Og evalueringen er dér, hvor målene, risikoregistret og erklæringen om anvendelighed mødes: et misset mål bliver en handling, en accepteret risiko bliver en linje, ejeren har underskrevet, en udelukket foranstaltning forbliver begrundet eller kommer tilbage.
De fejl, der gør et møde til en afvigelse
Evalueringen afholdt, men ikke refereret, eller refereret som "alle emner drøftet". Et manglende input, fordi dagsordenen brugte virksomhedens overskrifter, og ingen kortlagde det tredje input, interessenternes forventninger, til nogen af dem. Præstationsinputtet skrevet uden tal. Handlinger uden ejere eller datoer, så den næste evaluering ikke kan rapportere deres status. Referat ikke godkendt, eller godkendt af sikkerhedslederen frem for topledelsen, hvilket forfejler punktets mening. Ingen evaluering siden den seneste audit, i en virksomhed, der siden har skiftet produkter, hosting eller leverandører. Og evalueringen afholdt to uger før certificeringsauditten uden nogen forrige evaluering at rapportere på, hvilket er tilladt ved en første audit og er en afvigelse ved den anden. Hver undgås ved at bruge punktet som dagsorden og ved at skrive mindre med tal frem for mere uden.
Hvad I skal gøre med det
Indtast mødet på den gratis side: virksomheden, datoen, den evaluerede periode, mødelederen og deltagerne; tallene for de fire tendenser; en note til hvert af de syv input, som siden skriver som et hul, der skal udfyldes, hvor det efterlades tomt, frem for at springe det over; beslutningerne om forbedring, ændringer og ressourcer; og handlingerne med ejer og dato. Kopiér referatet, lad mødelederen godkende og datere det, arkivér det som evalueringens dokumenterede information, og læg handlingerne frem for den næste evaluering. StandardOS åbner evalueringen med input forudfyldt fra de registreringer, det har, den forrige evaluerings handlinger, periodens afvigelser og audits, målene med deres målinger, risikoregistrets dato og restrisici og den loggede feedback fra interessenter, så topledelsen tilføjer beslutningerne og underskriver; politikken sætter de mål, det fjerde input rapporterer på, risikoregistret er det sjette input, og erklæringen om anvendelighed er dér, hvor en ændring besluttet her lander.