ISO 27001
Hvad vi dækker, afsnit for afsnit.
ISO/IEC 27001:2022 er 93 foranstaltninger i Bilag A og afsnit 4 til 10, ledelsessystemet omkring dem. De fleste værktøjer taler om foranstaltningerne. Denne side er den anden halvdel: hvilke afsnit StandardOS fører jeres registreringer for, hvor hvert afsnit lever, og hvad der forbliver jeres eget, uanset hvilket værktøj I køber.
26
dækket
1
grænse, intet værktøj fjerner
Alle 26 afsnit har en plads i produktet, og hver række nedenfor siger hvor. Det er ikke det samme som at være klar: en auditor tester det, I har skrevet, ikke det, softwaren kan rumme, og et tomt register i et dækket afsnit består intet. Afsnit 5.1 er den ærlige grænse: vi kan samle beviserne for, at ledelsen forpligtede sig, og vi kan ikke være forpligtelsen. Samme side findes inde i produktet og tæller der, hvad I faktisk har skrevet til hvert afsnit, og det er det tal, der afgør jeres audit.
4: Organisationens kontekst
5: Lederskab
- 5.1Dækket
En ledelse der reelt ejer systemet
Enhver påvisning, kapitlet beder om, samles fra registreringer andre steder i ledelsessystemet, så beviset frembringes frem for at blive påstået. Ingen software kan vise, at den øverste ledelse personligt har gjort noget af det. Det fastslår jeres auditor ved at tale med dem, og intet værktøj på dette marked ændrer det.
- 5.2Dækket
En politik for informationssikkerhed
- 5.3Dækket
Hvem der er ansvarlig for hvad, og med hvilken beføjelse
6: Planlægning
7: Støtteaktiviteter
8: Drift
9: Evaluering af præstation
10: Forbedring
Afsnitsnumrene er nøjagtige. Beskrivelserne er vores egne ord, fordi ISO's tekst er ophavsretligt beskyttet og ikke gengives her. Køb standarden hos ISO eller jeres nationale standardiseringsorgan for at læse den i sin helhed.