[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:da:iso-27001-ledelsens-evaluering-de-syv-input-i-punkt-9-3-som-dagsorden-de-fire-tendenser-de-to-output-hvad-referatet-skal-vise-og-en-side-der-skriver-det":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"da","iso-27001-ledelsens-evaluering-de-syv-input-i-punkt-9-3-som-dagsorden-de-fire-tendenser-de-to-output-hvad-referatet-skal-vise-og-en-side-der-skriver-det","ISO 27001-ledelsens evaluering: de syv input i punkt 9.3 som dagsorden, de fire tendenser, de to output, hvad referatet skal vise, og en side, der skriver det","Punkt 9.3 lader topledelsen evaluere ledelsessystemet med planlagte intervaller mod syv input: handlingerne fra den forrige evaluering, ændringer i de eksterne og interne forhold, ændringer i det, interessenterne har brug for og forventer, præstationsfeedbacken med dens fire tendenser (afvigelser og korrigerende handlinger, overvågning og måling, auditresultater, målene), feedback fra interessenter, risikovurderingen og behandlingsplanen og forbedringsmulighederne. Output er to: beslutninger om løbende forbedring og alle ændringer, systemet har brug for, opbevaret som dokumenteret information. Det referat, en auditor anerkender, viser hvert overvejet input og hver truffet beslutning, med en ejer og en dato på hver handling. En gratis side skriver referatet i punktets rækkefølge ud fra mødets fakta, tallene og det, der blev sagt.","2026-09-13",{"who":10,"when":11,"do":12},"Topledelsen i en virksomhed, der driver et ISO 27001-ledelsessystem for informationssikkerhed, og den person, der forbereder evalueringen for den; evalueringen er det ene møde, standarden lægger personligt på topledelsen, og referatet er det, certificeringsauditoren læser for at se, at det fandt sted.","Med planlagte intervaller, hvilket for de fleste virksomheder betyder én gang om året og én gang mere før certificeringsauditten, og hver gang en ændring i forretningen, dens forpligtelser eller dens risici kræver en beslutning i toppen; den første evaluering før den første audit, med en forrige evaluerings handlinger at rapportere på ved den anden.","Sæt de syv input på dagsordenen i punktets rækkefølge, medbring et tal for hver af de fire tendenser, lad nogen tale til hvert input, registrér en beslutning om forbedring og om ændringer af systemet, giv hver handling en ejer og en dato, underskriv og datér referatet, og åbn den næste evaluering med handlingerne; den gratis side skriver referatet ud fra indtastningerne.","\nLedelsens evaluering er det ene møde, ISO 27001 lægger personligt på topledelsen: ikke sikkerhedsteamet, ikke konsulenten, de mennesker, der driver virksomheden. Det er også den registrering, en auditor åbner med en tjekliste i hånden, fordi punkt 9.3 opregner, hvad evalueringen skal overveje, og hvad den skal beslutte, og referatet viser hvert punkt, eller det gør det ikke. Denne artikel læser punktet som en dagsorden, nævner de syv input og de fire tendenser under et af dem, de to output, hvad referatet skal vise, og de fejl, der gør et rigtigt møde til en afvigelse; den [gratis side](\u002Fiso-27001\u002Fmanagement-review) skriver referatet i punktets rækkefølge ud fra mødets fakta, tallene og det, der blev sagt.\n\n## De syv input, som dagsorden\n\nInputtene er dagsordenen, i den rækkefølge punktet opregner dem. Ét: status på handlingerne fra den forrige evaluering, hver lukket eller videreført med en begrundelse, hvilket er grunden til, at det første punkt i hver evaluering er det sidste punkt i den forrige. To: ændringer i de eksterne og interne forhold, der betyder noget for systemet, konteksten fra punkt 4.1 læst igen: et nyt produkt, en ny hostingregion, en regulering, der begyndte at gælde, en ændring i medarbejderantallet. Tre: ændringer i interessenternes behov og forventninger, det punkt 2022-udgaven tilføjede, hvor en kundes nye spørgeskema, en myndigheds forventning eller en kontraktklausul lander. Fire: feedbacken om informationssikkerhedspræstationen, med fire tendenser, punktet nævner, behandlet herefter. Fem: feedback fra interessenter, hvad kunder, auditorer, medarbejdere, leverandører og myndigheder har sagt om systemet. Seks: resultaterne af risikovurderingen og status på risikobehandlingsplanen, datoen for og udfaldet af den seneste vurdering, de gennemførte behandlinger og de restrisici, deres ejere har accepteret. Syv: muligheder for løbende forbedring, fra hvem som helst. En dagsorden med disse syv overskrifter, i denne rækkefølge, er punktet; et møde, der dækker dem under andre navne, skal alligevel kortlægges tilbage for auditoren.\n\n## De fire tendenser under det fjerde input\n\nDet fjerde input er dér, hvor tallene bor, og punktet nævner fire tendenser: afvigelserne og hvad der blev gjort ved dem, resultaterne af de målinger, virksomheden overvåger, resultaterne af dens audits, og om målene blev opfyldt. Hver er en linje med et tal for perioden og en sætning om, hvad det betyder. Afvigelser: hvor mange der blev rejst, hvor mange lukket, og for de åbne årsagen og rettelsen, fordi punkt 10.2 vil have årsagen fundet og rettelsen kontrolleret, ikke kun korrektionen. Overvågning og måling: de målinger, virksomheden valgte efter punkt 9.1, oppetid mod tilsagnet, klikraten i phishingtesten, adgangsgennemgangene udført til tiden, hver mod den forrige periode. Auditresultater: de interne audits afholdt i perioden og hvad de fandt, med afvigelsernes status. Mål: hvor mange af de mål, der er sat i politikken, blev opfyldt, og hvad der blev besluttet om dem, der ikke blev. En evaluering, der rapporterer disse fire som tal, er en, som en auditor læser på et minut; en evaluering, der rapporterer \"sikkerheden er god\", er en, som han læser som et hul.\n\n## De to output, og hvad referatet skal vise\n\nPunktet kræver to ting ud af evalueringen: hvad der skal forbedres, og hvad systemet selv skal ændre. Et godt referat tilføjer en tredje, som standarden ikke nævner, de ressourcer disse beslutninger kræver, fordi en beslutning uden budget eller person er en hensigt. Referatet skal derefter vise, for auditoren, at evalueringen fandt sted med et planlagt interval, hvem der deltog, og hvem der ledede, at hvert af de syv input blev overvejet, de trufne beslutninger og handlingerne med en ejer og en dato; og det skal opbevares som dokumenteret information efter punkt 7.5, hvilket betyder en version, en godkendelse og et sted. To konsekvenser følger. Denne evaluerings handlinger er det første input i den næste, så referatet er også dagsordenen for mødet om et år. Og evalueringen er dér, hvor målene, risikoregistret og erklæringen om anvendelighed mødes: et misset mål bliver en handling, en accepteret risiko bliver en linje, ejeren har underskrevet, en udelukket foranstaltning forbliver begrundet eller kommer tilbage.\n\n## De fejl, der gør et møde til en afvigelse\n\nEvalueringen afholdt, men ikke refereret, eller refereret som \"alle emner drøftet\". Et manglende input, fordi dagsordenen brugte virksomhedens overskrifter, og ingen kortlagde det tredje input, interessenternes forventninger, til nogen af dem. Præstationsinputtet skrevet uden tal. Handlinger uden ejere eller datoer, så den næste evaluering ikke kan rapportere deres status. Referat ikke godkendt, eller godkendt af sikkerhedslederen frem for topledelsen, hvilket forfejler punktets mening. Ingen evaluering siden den seneste audit, i en virksomhed, der siden har skiftet produkter, hosting eller leverandører. Og evalueringen afholdt to uger før certificeringsauditten uden nogen forrige evaluering at rapportere på, hvilket er tilladt ved en første audit og er en afvigelse ved den anden. Hver undgås ved at bruge punktet som dagsorden og ved at skrive mindre med tal frem for mere uden.\n\n## Hvad I skal gøre med det\n\nIndtast mødet på den [gratis side](\u002Fiso-27001\u002Fmanagement-review): virksomheden, datoen, den evaluerede periode, mødelederen og deltagerne; tallene for de fire tendenser; en note til hvert af de syv input, som siden skriver som et hul, der skal udfyldes, hvor det efterlades tomt, frem for at springe det over; beslutningerne om forbedring, ændringer og ressourcer; og handlingerne med ejer og dato. Kopiér referatet, lad mødelederen godkende og datere det, arkivér det som evalueringens dokumenterede information, og læg handlingerne frem for den næste evaluering. StandardOS åbner evalueringen med input forudfyldt fra de registreringer, det har, den forrige evaluerings handlinger, periodens afvigelser og audits, målene med deres målinger, risikoregistrets dato og restrisici og den loggede feedback fra interessenter, så topledelsen tilføjer beslutningerne og underskriver; [politikken](\u002Fiso-27001\u002Fpolicy) sætter de mål, det fjerde input rapporterer på, [risikoregistret](\u002Fiso-27001\u002Frisk-register) er det sjette input, og [erklæringen om anvendelighed](\u002Fiso-27001\u002Fstatement-of-applicability) er dér, hvor en ændring besluttet her lander.\n",1789383963189]