ISO 27001

Hvad vi dækker, afsnit for afsnit.

ISO/IEC 27001:2022 er 93 foranstaltninger i Bilag A og afsnit 4 til 10, ledelsessystemet omkring dem. De fleste værktøjer taler om foranstaltningerne. Denne side er den anden halvdel: hvilke afsnit StandardOS fører jeres registreringer for, hvor hvert afsnit lever, og hvad der forbliver jeres eget, uanset hvilket værktøj I køber.

26

dækket

1

grænse, intet værktøj fjerner

Alle 26 afsnit har en plads i produktet, og hver række nedenfor siger hvor. Det er ikke det samme som at være klar: en auditor tester det, I har skrevet, ikke det, softwaren kan rumme, og et tomt register i et dækket afsnit består intet. Afsnit 5.1 er den ærlige grænse: vi kan samle beviserne for, at ledelsen forpligtede sig, og vi kan ikke være forpligtelsen. Samme side findes inde i produktet og tæller der, hvad I faktisk har skrevet til hvert afsnit, og det er det tal, der afgør jeres audit.

4: Organisationens kontekst

  • 4.1

    Forstå organisationen og det, der omgiver den

    Dækket
  • 4.2

    Hvem der har en interesse, og hvad de kræver

    Dækket
  • 4.3

    Afgør hvad ISMS'et dækker

    Dækket
  • 4.4

    ISMS'et og de processer, det består af

    Dækket

5: Lederskab

  • 5.1

    En ledelse der reelt ejer systemet

    Enhver påvisning, kapitlet beder om, samles fra registreringer andre steder i ledelsessystemet, så beviset frembringes frem for at blive påstået. Ingen software kan vise, at den øverste ledelse personligt har gjort noget af det. Det fastslår jeres auditor ved at tale med dem, og intet værktøj på dette marked ændrer det.

    Dækket
  • 5.2

    En politik for informationssikkerhed

    Dækket
  • 5.3

    Hvem der er ansvarlig for hvad, og med hvilken beføjelse

    Dækket

6: Planlægning

  • 6.1.1

    Handle på risici og på muligheder

    Dækket
  • 6.1.2

    Hvordan risiko vurderes, på jeres egen skala

    Dækket
  • 6.1.3

    Vælge foranstaltninger og angive hvilke der gælder

    Dækket
  • 6.2

    Sikkerhedsmål og hvordan de nås

    Dækket
  • 6.3

    Planlægge ændringer af ISMS'et

    Dækket

7: Støtteaktiviteter

  • 7.1

    De ressourcer ISMS'et kræver

    Dækket
  • 7.2

    Kompetence, og beviset for den

    Dækket
  • 7.3

    Gøre mennesker bevidste

    Dækket
  • 7.4

    Kommunikere om sikkerhed

    Dækket
  • 7.5

    Styre dokumenteret information

    Dækket

8: Drift

  • 8.1

    Planlægge og styre ISMS'ets drift

    Dækket
  • 8.2

    Vurdere risiko med planlagte mellemrum og når noget ændrer sig

    Dækket
  • 8.3

    Gennemføre risikohåndteringsplanen

    Dækket

9: Evaluering af præstation

  • 9.1

    Overvågning, måling, analyse og evaluering

    Dækket
  • 9.2.1

    Gennemføre interne audits

    Dækket
  • 9.2.2

    Auditprogrammet bag de audits

    Dækket
  • 9.3

    Ledelsens evaluering

    Dækket

10: Forbedring

  • 10.1

    Løbende forbedring

    Dækket
  • 10.2

    Afvigelse og korrigerende handling

    Dækket

Afsnitsnumrene er nøjagtige. Beskrivelserne er vores egne ord, fordi ISO's tekst er ophavsretligt beskyttet og ikke gengives her. Køb standarden hos ISO eller jeres nationale standardiseringsorgan for at læse den i sin helhed.