ISO 27001

ISO 27001 · beredskabsplanen for hændelser

Beredskabsplanen for hændelser, skrevet ud fra få svar

En hændelse håndteres godt eller dårligt i den første time, og planen er det, den første time læser; derfor skriver denne side den, før der er brug for den: hvem der leder, og hvem der stedfortræder, hvordan enhver anmelder en begivenhed, hvordan den bedømmes som lav, middel eller høj, responsens fem trin, hvilke regulatoriske frister der starter ved kendskab, hvilke beviser der opbevares, hvad der gennemgås bagefter, og hvor ofte planen øves.

Hvilke forordninger gælder

Hver tilføjer sin anmeldelsesfrist til planen, læst fra pakken og aldrig indtastet her.

Øvelser om året

Planen

Hver del, foranstaltningerne kræver, i den rækkefølge en hændelse forløber; en tom indtastning skrives som et hul, der skal udfyldes, ikke springes over.

# Beredskabsplan for informationssikkerhedshændelser: [virksomhed]

Hændelsesleder: [hændelseslederen] · Stedfortræder: [stedfortræderen] · Godkendt af: [topledelsen]

Skrevet den  med den gratis side på getstandardos.com mod foranstaltningerne i anneks A om hændelseshåndtering i ISO/IEC 27001:2022. Ordlyden er StandardOS' egen; de regulatoriske frister læses fra den pakke, der også driver fristsiderne for GDPR, NIS2 og CRA.

## 1. Formål og omfang

Denne plan siger, hvad [virksomhed] gør fra det øjeblik, en informationssikkerhedsbegivenhed bemærkes, til hændelsen er lukket, og dens læring er anvendt. Den dækker hvert system, hver tjeneste og hver lokation inden for ledelsessystemets omfang, enhver, der arbejder under virksomhedens kontrol, og de leverandører, hvis hændelser når virksomhedens data eller kunder.

## 2. Roller

- [hændelseslederen] leder hver hændelse: erklærer den, fastsætter alvoren, styrer responsen, beslutter anmeldelser, lukker hændelsen og ejer gennemgangen bagefter.
- [stedfortræderen] træder til, når lederen ikke er tilgængelig, med samme beføjelse, og de to er aldrig begge utilgængelige samme dag.
- Alle anmelder: Enhver, der bemærker en begivenhed, anmelder den straks gennem kanalen nedenfor, og ingen behøver tilladelse for at anmelde.
- Kun [hændelseslederen] eller topledelsen taler med kunder, myndigheder eller pressen om en hændelse; ingen andre bekræfter eller afviser en.

## 3. Anmeldelse af en begivenhed

En begivenhed anmeldes gennem [udfyldes], på alle tidspunkter. En anmeldelse er aldrig forkert, fordi den kom tidligt eller viste sig at være ingenting; den begivenhed, der blev set og ikke anmeldt, er fejlen.

En anmeldelse siger, hvad der blev set, hvor, hvornår, af hvem, og hvad der allerede er gjort; den venter ikke på, at årsagen eller virkningen kendes.

## 4. Vurdering og alvor

[hændelseslederen] afgør inden for timen, om begivenheden er en hændelse, og fastsætter et af tre alvorsniveauer, som revideres, efterhånden som billedet ændrer sig:

- Lav: ét system eller én person berørt, ingen personoplysninger eller kundedata eksponeret, ingen tjeneste nede; håndteret af teamet i arbejdstiden, gennemgået ved næste ugentlige møde.
- Middel: kundedata eller en kundevendt tjeneste berørt, inddæmmet inden for dagen; lederen styrer den, kunder, hvis data eller tjeneste er berørt, informeres, de regulatoriske frister tjekkes.
- Høj: bekræftet eksponering af personoplysninger, en tjeneste nede for kunder, ransomware eller en angriber med adgang; alle mand, topledelsen informeret inden for timen, de regulatoriske frister starter, ekstern hjælp tilkaldt, hvor teamet ikke kan inddæmme alene.

## 5. Responsen

1. Inddæm: Stop først spredningen, isolér systemet, tilbagekald adgangen, blokér adressen, tag tjenesten offline, hvis det er nødvendigt; inddæmning før forståelse.
2. Vurdér: Fastslå hvad der skete, hvad der er berørt, om personoplysninger eller kundedata er involveret, og siden hvornår; skriv det ned, efterhånden som det bliver kendt, med tidspunktet for hvert fund.
3. Fjern: Fjern årsagen, malwaren, kontoen, sårbarheden, fejlkonfigurationen, og bekræft at den er væk, før noget genoprettes.
4. Genopret: Genopret fra kendt gode sikkerhedskopier eller genopbyg, verificér tjenesten, hold nøje øje med den i dagene efter, og ophæv inddæmningstrinnene i rækkefølge.
5. Kommunikér: Hold en hændelseslog åben fra det første minut, informér de personer i virksomheden, der skal handle, og informér kunder, myndigheder og partnere, som planen og fristerne nedenfor kræver, i den rækkefølge.

Værktøjer: [udfyldes].

## 6. Anmeldelser og regulatoriske frister

Hver frist nedenfor løber fra kendskabsøjeblikket, ikke fra det øjeblik, årsagen findes; lederen registrerer det øjeblik i loggen, når hændelsen erklæres.

[Ingen forordning valgt. Hvis virksomheden behandler personoplysninger, er en væsentlig eller vigtig enhed, fremstiller et produkt med digitale elementer eller betjener finansielle enheder, hører den tilsvarende frist til her.]

Uden for virksomheden informerer vi: [udfyldes].

## 7. Beviser

Fra det første minut sikrer lederen det, som en senere undersøgelse, et forsikringsselskab, en myndighed eller en domstol kan få brug for: hændelsesloggen med tidspunkter, logs og alarmer som eksporterede kopier, disk- og hukommelsesaftryk hvor en angriber var til stede, de sendte og modtagne beskeder og beslutningerne med hvem der traf dem; originaler holdes uændrede, der arbejdes på kopier, og kæden af hvem der havde hvad i hænde registreres.

## 8. Læring af hændelsen

Inden for 10 dage efter lukningen af en hændelse af middel eller høj alvor holder [hændelseslederen] en gennemgang med de involverede: hvad der skete, hvad der virkede, hvad der ikke gjorde, og hvilken foranstaltning, procedure eller uddannelse der lod det ske. Hver årsag bliver en korrigerende handling med en ejer og en dato, og hændelsen og dens handlinger er et input til den næste ledelsesevaluering.

## 9. Øvelser

Planen øves én gang om året som en skrivebordsøvelse på et skrevet scenarie, med lederen, stedfortræderen og de personer, der ville handle, og planen ændres, hvor øvelsen viser den forkert.

## 10. Registreringer

Hver anmeldt begivenhed, uanset om den blev en hændelse eller ej, registreres med dato, vurdering og udfald; hændelsesloggen, de sendte anmeldelser og gennemgangen opbevares som dokumenteret information i ledelsessystemet, tilgængelige for certificeringsorganet, og tælles med i ledelsens evaluering.

Godkendt af [topledelsen] den [dato]. Gennemgået efter hver hændelse af høj alvor, efter hver øvelse og mindst én gang om året.

Denne plan er skrevet ud fra de givne svar. Det er ikke certificerings- eller juridisk rådgivning; certificeringsorganet læser planen for rollerne, proceduren, registreringerne og beviserne for, at den følges, og de regulatoriske frister læses mod forordningerne selv.

I StandardOS driver hændelsesjournalen fristerne

En hændelse, der åbnes i StandardOS, bærer kendskabstidspunktet, alvoren, loggen og beviserne, starter de GDPR-, NIS2- og CRA-frister, der gælder for virksomheden, udarbejder anmeldelserne, åbner de korrigerende handlinger fra gennemgangen og tæller hændelsen med i den næste ledelsesevaluering.

GDPR-bruddsfristenNIS2-hændelsesfristenCRA-indberetningsfristerneRegistreringen af korrigerende handling