En ISO 27001-tjekliste bør følge standardens egne afsnit 4 til 10, for det er sådan, en auditor arbejder: kontekst og anvendelsesområde registreret, ledelsens engagement vist, risici vurderet og en anvendelseserklæring på tværs af alle 93 foranstaltninger i Bilag A, ressourcer og kompetence på plads, systemet drevet med daterede registreringer, en intern audit og en ledelsesevaluering afholdt og afvigelser korrigeret. Hver linje nedenfor er noget, I skal kunne vise, ikke blot have besluttet.
Afsnit 4, kontekst
- De interne og eksterne forhold, der påvirker jeres ledelsessystem for informationssikkerhed, registreret
- Interessenter og hvad de kræver af jer
- Anvendelsesområdet, dokumenteret, med eventuelle udelukkelser begrundet
- Systemets processer og hvordan de spiller sammen
Afsnit 5, ledelse
- En informationssikkerhedspolitik, godkendt, kommunikeret og tilgængelig
- Roller, ansvar og beføjelser tildelt og forstået
- Bevis for, at topledelsen er involveret og ikke blot nævnt
Afsnit 6, planlægning
- En risikovurdering med en angivet metode og acceptkriterier
- En risikohåndteringsplan
- Anvendelseserklæringen: alle 93 foranstaltninger i Bilag A, anvendelige eller udelukkede, hver begrundet
- Målbare sikkerhedsmål med planer for at nå dem
- Ændringer af systemet planlagt frem for improviseret
Afsnit 7, støtte
- Ressourcer fastlagt og stillet til rådighed
- Kompetence dokumenteret for de mennesker, der udfører arbejdet
- Bevidsthedsaktiviteter med registreringer af, hvem der deltog
- Intern og ekstern kommunikation om systemet
- Dokumenteret information styret og versioneret
Afsnit 8, drift
- Processerne ovenfor faktisk i drift, med registreringer
- Risikovurderinger gennemført med planlagte intervaller og efter væsentlige ændringer
- Risikohåndteringsplanen gennemført
Afsnit 9, evaluering af præstation
- Hvad der overvåges og måles, med hvilken metode og hvornår
- Et internt auditprogram og audits gennemført efter det
- Ledelsesevaluering med de input og output, afsnittet opregner
Afsnit 10, forbedring
- Afvigelser registreret, med korrektion og årsag
- Korrigerende handlinger, med en kontrol af, at handlingen virkede
- Bevis for løbende forbedring
De to, der får audits til at fejle
Registreringer, der dækker en periode. Hver linje ovenfor siger "vise". En politik dateret sidste uge beviser ikke et års drift.
Intern audit og ledelsesevaluering. Begge er obligatoriske før certificering, og begge mangler ofte eller er for tynde ved trin 2.
Vil I have dette kortlagt til et konkret produkt frem for i det abstrakte, siger vores dækning afsnit for afsnit, hvilke af disse punkter StandardOS fører registreringer for, og hvilke det ikke gør.