[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:da:saadan-besvarer-man-et-sikkerhedsspoergeskema":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"da","saadan-besvarer-man-et-sikkerhedsspoergeskema","Sådan besvarer I et sikkerhedsspørgeskema ud fra jeres ISO 27001 ISMS: 30 spørgsmålsemner kortlagt til de foranstaltninger i Bilag A, der besvarer dem","Næsten hvert sikkerhedsspørgeskema, en europæisk virksomhed modtager, spørger om de samme 30 emner. Her er kortlægningen fra hvert emne til de ISO 27001-foranstaltninger i Bilag A, det reelt handler om, og de fire registreringer, hvert svar bør bære.","2026-09-03",{"who":10,"when":11,"do":12},"En virksomhed, der besvarer en kundes sikkerhedsspørgeskema ud fra sit ISO 27001-ledelsessystem: næsten hvert spørgeskema, en europæisk virksomhed modtager, spørger til de samme 30 emner, og hvert peger på de foranstaltninger i bilag A, det egentlig handler om, og på fire slags registreringer, der besvarer det.","Når spørgeskemaet kommer, ud fra registreringerne frem for hukommelsen eller prosa, og før svarene sendes, for et svar, der lover mere, end registreringerne viser, er det, en senere audit eller en senere kunde læser op igen.","Find emnet i kortet, nævn den foranstaltning, det handler om, svar ud fra de fire registreringer, om foranstaltningen findes, hvad der styrer den, hvad der viser, at den har virket, og hvad der viser, at den stadig virker, og hvor en registrering siger under udarbejdelse, så sig det med den dato, den vil findes.","\nEt sikkerhedsspørgeskema besvares ikke efter hukommelsen eller i prosa. Det besvares ud fra fire slags registreringer: om foranstaltningen er på plads, hvad der styrer den, hvad der viser, at den har virket, og hvad der viser, at den stadig gør. Kører I et ISO 27001-ledelsessystem, har I allerede alle fire. Arbejdet består i at vide, hvilken foranstaltning hvert spørgsmål handler om, og kortlægningen nedenfor gør det for de tredive emner, der udgør næsten hvert spørgeskema, en europæisk virksomhed modtager.\n\nKortlægningen er vores, og den er offentliggjort i sin helhed. Den er skrevet ud fra de spørgsmål, der går igen på tværs af CAIQ, SIG Lite, VSA og de hjemmelavede regneark, som tilsammen er der, næsten hvert spørgeskema kommer fra. Brug den uden os.\n\n## Hvorfor spørgeskemaer og audits stiller forskellige spørgsmål\n\nEn kundes spørgeskema spørger om det, den kunde bekymrer sig om. En ISO 27001-audit spørger om alle 93 foranstaltninger i Bilag A. Overlappet er stort, men indramningen er anderledes: et spørgeskema siger \"gennemtvinger I MFA for alle brugere\", standarden siger [A.8.5, log sikkert ind](\u002Fiso-27001). Ingen af dem, der skrev spørgeskemaet, tænkte i foranstaltningsnumre, og ingen af dem, der byggede ISMS'et, tænkte i kundens ord.\n\nDet er i det hul, timerne går. Den, der svarer, åbner sidste kvartals regneark, søger efter en lignende formulering, indsætter og tilpasser. Svaret er som regel rigtigt og sjældent kontrollerbart, fordi det ikke bærer nogen dato og ikke citerer nogen registrering. Seks måneder senere kommer det næste spørgeskema, og øvelsen gentager sig.\n\nLøsningen er at oversætte hvert spørgsmål til den foranstaltning, det handler om, og så svare ud fra de registreringer, ISMS'et fører for den foranstaltning. Når I gør det, skriver svaret sig selv, det bærer datoer, og det er det samme svar, auditoren vil se.\n\n## De fire registreringer, der besvarer ethvert spørgsmål\n\nLæs et spørgeskema, som en sikkerhedsgennemgang læser jeres svar, i denne rækkefølge:\n\n1. **Er foranstaltningen på plads?** Anvendelseserklæringen siger det, for hver af de 93 foranstaltninger: anvendelig eller udelukket, og hvis anvendelig, implementeret, i gang eller ikke påbegyndt. Det er den sætning, svaret åbner med.\n2. **Hvad styrer den?** En godkendt politik med et versionsnummer, en godkendelsesdato og navnet på den, der godkendte. En politik, der findes men aldrig blev godkendt, er ikke styring, og en auditor behandler den som et fund. Det bør I også.\n3. **Hvad viser, at den har virket?** En bevisregistrering med en indsamlingsdato og, hvor det er relevant, en udløbsdato. En penetrationstestrapport fra for atten måneder siden er en registrering af, at foranstaltningen virkede én gang, ikke af at den virker.\n4. **Hvad viser, at den stadig gør?** Et tjek mod det levende system, med datoen for seneste kørsel: MFA gennemtvunget i jeres identitetsudbyder, kryptering slået til i jeres cloudkonto, ingen administrationsporte åbne mod internettet.\n\nEt svar bygget af de fire sætninger er et, kundens sikkerhedsteam kan holde op mod det næste, fordi hvert faktum i det har en dato. Den egenskab er mere værd end formuleringen.\n\n## Kortlægningen\n\nTredive emner, de foranstaltninger i Bilag A, hvert af dem handler om, og foranstaltningernes titler, som vi formulerer dem. Hvor et spørgsmål spænder over to emner, gælder begge.\n\n| Hvad de spørger om | Foranstaltninger | Hvad de foranstaltninger dækker |\n| --- | --- | --- |\n| MFA, single sign-on, adgangskoderegler | [A.8.5](\u002Fiso-27001\u002Fcontrols\u002FA.8.5), [A.5.17](\u002Fiso-27001\u002Fcontrols\u002FA.5.17) | Log ind sikkert; Håndtér adgangskoder, nøgler og andre hemmeligheder |\n| Kryptering i hvile og under overførsel, nøglehåndtering | [A.8.24](\u002Fiso-27001\u002Fcontrols\u002FA.8.24) | Brug kryptering rigtigt og styr nøglerne |\n| Backups og gendannelsestest | [A.8.13](\u002Fiso-27001\u002Fcontrols\u002FA.8.13) | Tag backup og bevis at genskabelse virker |\n| Forretningskontinuitet, disaster recovery, RTO og RPO | [A.5.29](\u002Fiso-27001\u002Fcontrols\u002FA.5.29), [A.5.30](\u002Fiso-27001\u002Fcontrols\u002FA.5.30), [A.8.14](\u002Fiso-27001\u002Fcontrols\u002FA.8.14) | Hold sammen på sikkerheden under en krise; Hold teknikken kørende gennem forstyrrelser; Reservekapacitet så et svigt kan overleves |\n| Penetrationstest, sårbarhedshåndtering, patching | [A.8.8](\u002Fiso-27001\u002Fcontrols\u002FA.8.8) | Find og luk kendte svagheder |\n| Hændelseshåndtering, underretning om brud | [A.5.24](\u002Fiso-27001\u002Fcontrols\u002FA.5.24), [A.5.26](\u002Fiso-27001\u002Fcontrols\u002FA.5.26), [A.6.8](\u002Fiso-27001\u002Fcontrols\u002FA.6.8) | Vær klar, før hændelsen indtræffer; Handl når en hændelse er erklæret; Gør det let for medarbejderne at melde problemer |\n| Leverandører, underdatabehandlere, tredjeparter | [A.5.19](\u002Fiso-27001\u002Fcontrols\u002FA.5.19), [A.5.20](\u002Fiso-27001\u002Fcontrols\u002FA.5.20), [A.5.21](\u002Fiso-27001\u002Fcontrols\u002FA.5.21), [A.5.23](\u002Fiso-27001\u002Fcontrols\u002FA.5.23) | Styr den risiko, leverandører bringer med sig; Skriv sikkerhedsvilkår ind i leverandørkontrakter; Sikkerhed gennem teknologiens leverandørkæde; Brug cloudtjenester sikkert |\n| Baggrundstjek | [A.6.1](\u002Fiso-27001\u002Fcontrols\u002FA.6.1) | Baggrundstjek før ansættelse |\n| Sikkerhedstræning, phishing-simulering | [A.6.3](\u002Fiso-27001\u002Fcontrols\u002FA.6.3) | Lær folk at arbejde sikkert |\n| Logning, overvågning, SIEM, alarmering | [A.8.15](\u002Fiso-27001\u002Fcontrols\u002FA.8.15), [A.8.16](\u002Fiso-27001\u002Fcontrols\u002FA.8.16) | Registrér hvad der skete på systemerne; Hold øje med mistænkelig adfærd i systemerne |\n| Adgangsstyring, mindst mulige rettigheder, til- og fratrædelse, administratoradgang | [A.5.15](\u002Fiso-27001\u002Fcontrols\u002FA.5.15), [A.5.18](\u002Fiso-27001\u002Fcontrols\u002FA.5.18), [A.8.2](\u002Fiso-27001\u002Fcontrols\u002FA.8.2) | Afgør hvem der må nå hvilke systemer og data; Tildel, gennemgå og fjern rettigheder; Begræns administratoradgang |\n| Opbevaring, sletning, bortskaffelse | [A.5.33](\u002Fiso-27001\u002Fcontrols\u002FA.5.33), [A.8.10](\u002Fiso-27001\u002Fcontrols\u002FA.8.10) | Hold registreringer sikre, så længe det kræves; Slet data I ikke længere har brug for |\n| Sikkerhedspolitik, selve ledelsessystemet | [A.5.1](\u002Fiso-27001\u002Fcontrols\u002FA.5.1) | Skriftlige sikkerhedspolitikker, godkendte og opdaterede |\n| Klassifikation og mærkning | [A.5.12](\u002Fiso-27001\u002Fcontrols\u002FA.5.12), [A.5.13](\u002Fiso-27001\u002Fcontrols\u002FA.5.13) | Inddel oplysninger efter følsomhed; Mærk oplysninger med deres følsomhed |\n| Aktivfortegnelse | [A.5.9](\u002Fiso-27001\u002Fcontrols\u002FA.5.9) | Vide hvilke oplysninger og hvilket udstyr I har |\n| Endpoints, MDM, diskkryptering, BYOD | [A.8.1](\u002Fiso-27001\u002Fcontrols\u002FA.8.1), [A.6.7](\u002Fiso-27001\u002Fcontrols\u002FA.6.7) | Sikr bærbare, telefoner og stationære; Arbejd sikkert væk fra kontoret |\n| Malware, antivirus, EDR | [A.8.7](\u002Fiso-27001\u002Fcontrols\u002FA.8.7) | Forsvar jer mod skadelig software |\n| Sikker udvikling, kodegennemgang, ændringsstyring, CI\u002FCD | [A.8.25](\u002Fiso-27001\u002Fcontrols\u002FA.8.25), [A.8.29](\u002Fiso-27001\u002Fcontrols\u002FA.8.29), [A.8.32](\u002Fiso-27001\u002Fcontrols\u002FA.8.32) | Sikkerhed gennem hele måden software bliver til på; Test sikkerheden før noget sendes ud; Styr ændringer i systemer i drift |\n| Datacentre, fysisk adgang, kontorer | [A.7.1](\u002Fiso-27001\u002Fcontrols\u002FA.7.1), [A.7.2](\u002Fiso-27001\u002Fcontrols\u002FA.7.2), [A.7.4](\u002Fiso-27001\u002Fcontrols\u002FA.7.4) | Fastlæg den fysiske grænse, I beskytter; Styr hvem der kommer ind ad døren; Overvåg lokalerne for indtrængen |\n| Privatliv, GDPR, databehandleraftale | [A.5.34](\u002Fiso-27001\u002Fcontrols\u002FA.5.34) | Beskyt personoplysninger |\n| Fjernarbejde | [A.6.7](\u002Fiso-27001\u002Fcontrols\u002FA.6.7) | Arbejd sikkert væk fra kontoret |\n| Netværkssegmentering, firewalls, VPN | [A.8.20](\u002Fiso-27001\u002Fcontrols\u002FA.8.20), [A.8.22](\u002Fiso-27001\u002Fcontrols\u002FA.8.22) | Sikr selve netværket; Hold netværk adskilt fra hinanden |\n| Cloudleverandør, hostingregion, dataresidens | [A.5.23](\u002Fiso-27001\u002Fcontrols\u002FA.5.23) | Brug cloudtjenester sikkert |\n| Trusselsefterretning | [A.5.7](\u002Fiso-27001\u002Fcontrols\u002FA.5.7) | Indsamle og bruge trusselsinformation |\n| Juridiske, regulatoriske og kontraktlige forpligtelser | [A.5.31](\u002Fiso-27001\u002Fcontrols\u002FA.5.31) | Kend de love og kontrakter, der binder jer |\n| Risikovurdering og risikohåndtering | [A.5.1](\u002Fiso-27001\u002Fcontrols\u002FA.5.1), [A.8.8](\u002Fiso-27001\u002Fcontrols\u002FA.8.8) | Skriftlige sikkerhedspolitikker, godkendte og opdaterede; Find og luk kendte svagheder. Selve risikoprocessen er afsnit 6.1 i standarden, ikke en foranstaltning i Bilag A |\n| Hemmeligheder, API-nøgler, vaults | [A.8.5](\u002Fiso-27001\u002Fcontrols\u002FA.8.5), [A.8.24](\u002Fiso-27001\u002Fcontrols\u002FA.8.24) | Log ind sikkert; Brug kryptering rigtigt og styr nøglerne |\n| Kapacitet, oppetid, SLA'er | [A.8.6](\u002Fiso-27001\u002Fcontrols\u002FA.8.6), [A.5.30](\u002Fiso-27001\u002Fcontrols\u002FA.5.30) | Nok kapacitet til at blive ved med at køre; Hold teknikken kørende gennem forstyrrelser |\n| Konfigurationsbaselines, hærdning | [A.8.9](\u002Fiso-27001\u002Fcontrols\u002FA.8.9) | Hold systemer konfigureret som tiltænkt |\n| Testdata og testmiljøer | [A.8.33](\u002Fiso-27001\u002Fcontrols\u002FA.8.33), [A.8.31](\u002Fiso-27001\u002Fcontrols\u002FA.8.31) | Brug ufarlige data når I tester; Hold bygge-, test- og driftsmiljøer adskilt |\n\nTo ting, kortlægningen ikke er. Den er et ordforråd, ikke en juridisk kortlægning: SIG og CAIQ har deres egne kontrolidentifikatorer, og en formel krydsreference til dem er et andet dokument. Og den er bevidst begrænset. Et spørgsmål, der matcher ni foranstaltninger, er ikke forstået, så match de to til fire, det reelt handler om, og besvar dem.\n\n## Spørgsmålet om certificering\n\n\"Er I ISO 27001-certificerede?\" er et spørgsmål om systemet som helhed, ikke om en foranstaltning, og det har præcis to ærlige svar.\n\nHar I et certifikat: standarden, certificeringsorganet, certifikatnummeret og udløbsdatoen. Kunden vil slå det op, så svaret bør lade dem gøre det.\n\nHar I ikke: sig det, og sig så, hvad der er sandt. \"Et ISO\u002FIEC 27001-ledelsessystem er i drift, med 71 af 84 anvendelige foranstaltninger i Bilag A implementeret, og certificering ved et akkrediteret organ er planlagt til marts.\" Det er et stærkere svar, end de fleste indkøbsteams forventer fra en ucertificeret leverandør, og det kan kontrolleres. Hvad det aldrig må gøre, er at udviske grænsen. Certifikater kommer fra et akkrediteret certificeringsorgan, og ISO\u002FIEC 17021-1 kræver, at det organ er uafhængigt af den, der hjalp jer med at forberede jer. En leverandør, der tilbyder begge dele, er det, man skal kontrollere.\n\n## Hvad I skal sige, når registreringen siger \"i gang\"\n\nSig i gang.\n\nEt spørgeskemasvar er en erklæring til en kunde, ofte under en kontrakt, der gør urigtige oplysninger dyre, og det eneste forsvarlige svar er det, jeres registreringer understøtter. Siger anvendelseserklæringen, at A.8.16 er i gang, siger udkastet, at foranstaltningen er ved at blive implementeret og endnu ikke er færdig, og den, der sender det, beslutter med registreringen foran sig, hvad der ellers skal tilføjes.\n\nDet samme gælder de tre andre måder, et svar stilfærdigt påstår for meget på:\n\n- **En foranstaltning udelukket uden begrundelse.** I et spørgeskema læses det som undvigelse; i jeres SoA er det et fund ved trin 1. Skriv grunden én gang, og begge problemer forsvinder.\n- **Beviser, der er udløbet.** Et svar, der citerer en penetrationstest, bør citere dens dato, og er datoen gammel, bør svaret sige, at en ny er planlagt, eller udelade den.\n- **Et fejlet tjek.** Melder jeres identitetsudbyder, at MFA ikke er gennemtvunget for alle brugere, kan svaret ikke sige, at det er. Ret det først, eller sig det.\n\nKundens sikkerhedsteam leder ikke efter perfektion. De leder efter den leverandør, hvis svar de kan stole på om atten måneder, og tegnet er, om svarene bar datoer første gang.\n\n## Den del, der akkumulerer\n\nDet fyrretyvende spørgeskema er for det meste de første niogtredive. \"Gennemtvinger I MFA?\" og \"Er MFA gennemtvunget for alle brugerkonti?\" er samme spørgsmål, og et bekræftet svar på det ene er udkastet til det andet.\n\nGem hvert bekræftet svar sammen med det spørgsmål, det besvarede, og match nye spørgsmål mod dem efter mening frem for præcis ordlyd. Bekræft så igen før genbrug, hver gang, for hvad der var sandt i marts, er det måske ikke i september. Et genbrugt svar, som ingen har set på, er den måde, en virksomhed ender med at påstå en foranstaltning, den har afskaffet.\n\n## Hvad software bør og ikke bør gøre her\n\nVærktøjerne i denne kategori udarbejder i stigende grad svar med en sprogmodel, og resultaterne er kun så troværdige som den regel, de kører under. Den regel, der holder, er: registreringen er kilden, modellen er en maskinskriver, og et menneske bekræfter. En model må omformulere et udkast, der er sat sammen af jeres SoA, politikker, beviser og tjek, til kundens spørgsmålsform. Den må ikke tilføje et faktum, hvor plausibelt det end er, og den må ikke svare ud fra, hvad \"de fleste virksomheder\" gør. Et selvsikkert, flydende svar, som ingen registrering understøtter, er den dyreste sætning, et compliance-værktøj kan producere.\n\nHar ISMS'et intet om et spørgsmål, er det rigtige output et tomt felt og en note, der siger det. Personen besvarer det ud fra viden og registrerer så den foranstaltning, politik eller det bevis, det byggede på, så det næste spørgeskema kan genbruge det. Sådan vokser registreringen til at matche det, kunder faktisk spørger om.\n\nDen regel er den, StandardOS udarbejder spørgeskemasvar efter: ud fra organisationens egne registreringer, citeret med navn og dato, bekræftet af et menneske og genbrugt næste gang. Sælger I til Europa, er spørgeskemaet ofte det første sted, en køber overhovedet tjekker for ISO 27001: [den optræder i 3.408 EU-udbudsbekendtgørelser det seneste år, mod 104 for SOC 2](\u002Farticles\u002Fiso-27001-or-soc-2-in-europe).\n",1789383980395]