ISO 27001

ISO 27001 · erklæringen om anvendelighed

Erklæringen om anvendelighed: 93 foranstaltninger, fire kolonner, ét dokument

Hver foranstaltning i anneks A med sin status, en begrundelse for hver udelukkelse, og erklæringen skrevet, som auditoren læser den: foranstaltningen, om den gælder, om den er implementeret, og hvorfor; statusserne rejser i adressen, så udkastet kan deles.

Hver foranstaltning starter som anvendelig og planlagt, det ærlige udgangspunkt for et system under opbygning; markér en foranstaltning som implementeret, når dens dokumentation findes, som delvist, når den er på plads for en del af omfanget, og som udelukket kun med en skriftlig grund: en auditor læser udelukkelserne først.

Hvor erklæringen står

93 foranstaltninger anvendelige, heraf 0 implementeret, 0 delvist og 93 planlagt; 0 udelukket.

Organisatorisk (37)

  • A.5.1 Skriftlige sikkerhedspolitikker, godkendte og opdaterede

    Fastlæg et godkendt sæt sikkerhedspolitikker, offentliggør det for de rette mennesker, og gennemgå det efter plan og ved større ændringer.

  • A.5.2 Hvem der er ansvarlig for hvad i sikkerheden

    Tildel og kommunikér, hvem der bærer hvilket sikkerhedsansvar.

  • A.5.3 Del følsomme opgaver mellem flere mennesker

    Adskil modstridende opgaver, så ingen alene kan både begå og skjule en skadelig handling.

  • A.5.4 Hvad ledelsen skal kræve af alle

    Ledelsen kræver, at alle rent faktisk følger de sikkerhedsregler, der gælder for dem.

  • A.5.5 Vide hvem man kontakter hos myndighederne

    Vid hvilke myndigheder I skal kontakte om sikkerhed, og hvordan, inden I får brug for dem.

  • A.5.6 Holde forbindelsen til sikkerhedsfællesskaber

    Bliv i sikkerhedsfællesskaberne, så viden om trusler og praksis holdes aktuel.

  • A.5.7 Indsamle og bruge trusselsinformation

    Indsaml og analysér trusselsinformation, og omsæt den til handling.

  • A.5.8 Byg sikkerhed ind i ethvert projekt

    Byg sikkerhed ind i den måde, projekter planlægges og gennemføres på, uanset projekttype.

  • A.5.9 Vide hvilke oplysninger og hvilket udstyr I har

    Før en opdateret fortegnelse over oplysninger og de aktiver, der bærer dem, hver med en ejer.

  • A.5.10 Regler for brug af virksomhedens oplysninger og enheder

    Fastlæg og kommunikér regler for acceptabel brug og håndtering af oplysninger og aktiver.

  • A.5.11 Få udstyr og data tilbage, når folk holder op

    Få udstyr og oplysninger tilbage, når mennesker fratræder, eller kontrakter ophører.

  • A.5.12 Inddel oplysninger efter følsomhed

    Klassificér oplysninger efter behovet for fortrolighed, integritet og tilgængelighed.

  • A.5.13 Mærk oplysninger med deres følsomhed

    Mærk oplysninger efter deres klassifikation, så håndteringsreglerne kan følge med.

  • A.5.14 Send oplysninger sikkert, internt og eksternt

    Fastlæg regler og aftaler for overførsel af oplysninger inden for og uden for organisationen.

  • A.5.15 Afgør hvem der må nå hvilke systemer og data

    Afgør og håndhæv, hvem der får adgang til hvad, ud fra forretningens og sikkerhedens behov.

  • A.5.16 Styr konti og identiteter gennem hele deres liv

    Styr identiteternes fulde livscyklus: én identitet pr. person, deaktiveret så snart den ikke længere er nødvendig.

  • A.5.17 Håndtér adgangskoder, nøgler og andre hemmeligheder

    Styr, hvordan adgangskoder og andre hemmeligheder udstedes, opbevares og bruges.

  • A.5.18 Tildel, gennemgå og fjern rettigheder

    Tildel, gennemgå og fjern adgangsrettigheder efter reglerne for adgangsstyring.

  • A.5.19 Styr den risiko, leverandører bringer med sig

    Styr de sikkerhedsrisici, der følger med at bruge leverandører.

  • A.5.20 Skriv sikkerhedsvilkår ind i leverandørkontrakter

    Skriv de relevante sikkerhedskrav ind i leverandørkontrakterne.

  • A.5.21 Sikkerhed gennem teknologiens leverandørkæde

    Før sikkerhedskravene ned gennem IKT-leverandørkæden, ikke kun til de direkte leverandører.

  • A.5.22 Hold øje med leverandørerne, mens de ændrer sig

    Følg leverandørernes leverance og sikkerhed, og styr ændringer i dem.

  • A.5.23 Brug cloudtjenester sikkert

    Afgør, hvordan cloudtjenester anskaffes, bruges, styres og forlades sikkert.

  • A.5.24 Vær klar, før hændelsen indtræffer

    Planlæg hændelseshåndteringen: processer, roller og ansvar, fastlagt før der sker noget.

  • A.5.25 Vurdér hvilke begivenheder der er rigtige hændelser

    Vurdér begivenheder, og afgør hvilke af dem der reelt er sikkerhedshændelser.

  • A.5.26 Handl når en hændelse er erklæret

    Reagér på hændelser efter de dokumenterede procedurer.

  • A.5.27 Lær af hændelser bagefter

    Brug erfaringerne fra hændelser til at styrke foranstaltningerne.

  • A.5.28 Bevar beviser efter en hændelse

    Indsaml og bevar beviser om hændelsen på en måde, der holder.

  • A.5.29 Hold sammen på sikkerheden under en krise

    Hold sikkerheden på et passende niveau under forstyrrelser, ikke kun i normal drift.

  • A.5.30 Hold teknikken kørende gennem forstyrrelser

    Sørg for, at IKT kan komme sig og nå kontinuitetsmålene: planlæg, gennemfør, test.

  • A.5.31 Kend de love og kontrakter, der binder jer

    Fastlæg og hold de gældende lovmæssige og kontraktlige sikkerhedskrav opdateret.

  • A.5.32 Respektér ophavsret og softwarelicenser

    Beskyt immaterielle rettigheder, både jeres egne og andres.

  • A.5.33 Hold registreringer sikre, så længe det kræves

    Beskyt registreringer mod tab, forfalskning og uautoriseret adgang, så længe det er påkrævet.

  • A.5.34 Beskyt personoplysninger

    Opfyld kravene til privatliv og beskyttelse af personoplysninger fra lov og kontrakt.

  • A.5.35 Få sikkerheden gennemgået af en uafhængig

    Få sikkerhedstilgangen gennemgået uafhængigt med mellemrum og efter væsentlige ændringer.

  • A.5.36 Kontrollér at jeres egne regler faktisk følges

    Kontrollér jævnligt, at sikkerhedspolitikker og -standarder rent faktisk efterleves.

  • A.5.37 Skriv ned hvordan tingene faktisk gøres

    Dokumentér driftsprocedurer for sikkerhedsrelevante aktiviteter, og gør dem tilgængelige for dem, der har brug for dem.

Mennesker (8)

  • A.6.1 Baggrundstjek før ansættelse

    Baggrundstjek ansøgere i forhold til rolle, lovgivning og risiko.

  • A.6.2 Sikkerhedspligter skrevet ind i ansættelsesvilkårene

    Skriv sikkerhedsansvar ind i ansættelsesvilkårene.

  • A.6.3 Lær folk at arbejde sikkert

    Uddan alle i den sikkerhed, deres rolle kræver, og hold den ved lige.

  • A.6.4 Konsekvenser når reglerne brydes

    Hav en formel, kommunikeret proces for brud på sikkerhedspolitikken.

  • A.6.5 Pligter der varer ud over fratrædelsen

    Fastlæg hvilke sikkerhedspligter der overlever et jobskifte eller en fratrædelse, og håndhæv dem.

  • A.6.6 Fortrolighedsaftaler

    Brug og gennemgå fortrolighedsaftaler, der afspejler jeres behov for beskyttelse.

  • A.6.7 Arbejd sikkert væk fra kontoret

    Fastlæg sikkerhedsforanstaltninger for dem, der arbejder uden for kontoret.

  • A.6.8 Gør det let for medarbejderne at melde problemer

    Giv folk en kanal til hurtigt at melde observerede eller formodede sikkerhedsbegivenheder, og sørg for, at de kender den.

Fysisk (14)

  • A.7.1 Fastlæg den fysiske grænse, I beskytter

    Fastlæg og beskyt perimetre omkring områder med følsomme oplysninger eller aktiver.

  • A.7.2 Styr hvem der kommer ind ad døren

    Styr adgangen til sikre områder, så kun autoriserede kommer ind.

  • A.7.3 Sikr selve lokalerne

    Planlæg og gennemfør fysisk sikring af kontorer og faciliteter.

  • A.7.4 Overvåg lokalerne for indtrængen

    Overvåg lokalerne løbende for uautoriseret fysisk adgang.

  • A.7.5 Værn mod brand, vand og lignende

    Planlæg beskyttelse mod brand, vandskade, strømproblemer og andre fysiske trusler.

  • A.7.6 Regler for arbejde i sikrede områder

    Fastlæg regler for, hvordan der arbejdes inde i sikre områder.

  • A.7.7 Efterlad intet følsomt på borde eller skærme

    Hold følsomt materiale væk fra ubemandede borde og skærme.

  • A.7.8 Placér udstyr hvor det står sikkert

    Placér og beskyt udstyr, så miljø- og adgangsrisici mindskes.

  • A.7.9 Beskyt udstyr uden for matriklen

    Beskyt enheder og medier, der forlader lokaliteten.

  • A.7.10 Håndtér diske, drev og flytbare medier

    Styr lagringsmedier gennem hele deres livscyklus: anskaffelse, brug, transport, bortskaffelse.

  • A.7.11 Læn jer trygt op ad strøm, køling og vand

    Beskyt faciliteter mod svigt i strøm og andre understøttende forsyninger.

  • A.7.12 Beskyt strøm- og netværkskabling

    Beskyt strøm- og datakabling mod aflytning, forstyrrelse og beskadigelse.

  • A.7.13 Vedligehold udstyr så det bliver ved at virke

    Vedligehold udstyr korrekt for at bevare tilgængelighed, integritet og fortrolighed.

  • A.7.14 Slet udstyr før bortskaffelse eller genbrug

    Kontrollér, at følsomme data og licenseret software er fjernet før bortskaffelse eller genbrug.

Teknologisk (34)

  • A.8.1 Sikr bærbare, telefoner og stationære

    Beskyt oplysninger på slutenheder og oplysninger, der kan nås gennem dem.

  • A.8.2 Begræns administratoradgang

    Begræns og styr privilegeret adgang stramt.

  • A.8.3 Begræns hvad den enkelte kan åbne

    Begræns adgangen til oplysninger og funktioner efter politikken for adgangsstyring.

  • A.8.4 Styr hvem der kan nå kildekoden

    Styr læse- og skriveadgang til kildekode, værktøjer og biblioteker.

  • A.8.5 Log ind sikkert

    Brug godkendelsesteknologi og -procedurer, der svarer til adgangsbegrænsningerne, med MFA hvor det betyder noget.

  • A.8.6 Nok kapacitet til at blive ved med at køre

    Overvåg og justér ressourcekapaciteten i forhold til kravene.

  • A.8.7 Forsvar jer mod skadelig software

    Kombinér teknisk beskyttelse mod skadelig software med brugernes opmærksomhed.

  • A.8.8 Find og luk kendte svagheder

    Følg sårbarheder i det, I driver, vurdér eksponeringen, og udbedr.

  • A.8.9 Hold systemer konfigureret som tiltænkt

    Fastlæg, anvend, overvåg og gennemgå sikre konfigurationer, hærdning inklusive.

  • A.8.10 Slet data I ikke længere har brug for

    Slet oplysninger, når de ikke længere er nødvendige, uanset hvor de ligger.

  • A.8.11 Skjul data der ikke behøver at blive vist

    Maskér eller pseudonymisér data, hvor politik og lov kræver det.

  • A.8.12 Forhindr data i at slippe ud, hvor de ikke må

    Anvend foranstaltninger, der opdager og forhindrer uautoriseret udtræk af data.

  • A.8.13 Tag backup og bevis at genskabelse virker

    Tag backup efter politikken, og test at genskabelse rent faktisk virker.

  • A.8.14 Reservekapacitet så et svigt kan overleves

    Opbyg nok redundans til at opfylde kravene til tilgængelighed.

  • A.8.15 Registrér hvad der skete på systemerne

    Frembring, beskyt og analysér logge over aktiviteter, undtagelser og begivenheder.

  • A.8.16 Hold øje med mistænkelig adfærd i systemerne

    Overvåg systemerne for afvigelser, og handl på det, I finder.

  • A.8.17 Hold systemure ens

    Synkronisér ure med godkendte tidskilder, så logge kan sammenholdes.

  • A.8.18 Begræns kraftfulde systemværktøjer

    Begræns og kontrollér værktøjer, der kan tilsidesætte systemets foranstaltninger.

  • A.8.19 Styr hvad der installeres i produktion

    Styr softwareinstallation på produktionssystemer sikkert.

  • A.8.20 Sikr selve netværket

    Sikr, administrér og kontrollér netværk og netværksudstyr.

  • A.8.21 Aftal sikkerhedsvilkår for netværkstjenester

    Fastlæg og håndhæv sikkerhedskrav til netværkstjenester, egne som outsourcede.

  • A.8.22 Hold netværk adskilt fra hinanden

    Adskil netværkssegmenter efter tillid og behov.

  • A.8.23 Filtrér adgang til risikable websteder

    Styr adgangen til eksterne websteder for at mindske eksponeringen for skadeligt indhold.

  • A.8.24 Brug kryptering rigtigt og styr nøglerne

    Fastlæg og anvend regler for effektiv kryptografi, nøglestyring inklusive.

  • A.8.25 Sikkerhed gennem hele måden software bliver til på

    Anvend sikkerhedsregler gennem hele udviklingslivscyklussen.

  • A.8.26 Afgør hvad en applikation sikkert skal kunne

    Angiv sikkerhedskrav, når applikationer bygges eller anskaffes.

  • A.8.27 Design systemer på sikre principper

    Fastlæg principper for sikker konstruktion, og anvend dem ved hver eneste bygning.

  • A.8.28 Skriv kode der står imod angreb

    Anvend principper for sikker kodning på den software, I selv skriver.

  • A.8.29 Test sikkerheden før noget sendes ud

    Fastlæg og gennemfør sikkerhedstest gennem udviklingen og ved godkendelse.

  • A.8.30 Før tilsyn med sikkerheden når andre bygger for jer

    Styr, overvåg og gennemgå eksternt udviklet arbejde mod jeres krav.

  • A.8.31 Hold bygge-, test- og driftsmiljøer adskilt

    Adskil og sikr udviklings-, test- og produktionsmiljøer.

  • A.8.32 Styr ændringer i systemer i drift

    Før ændringer af systemer og faciliteter gennem procedurer for ændringsstyring.

  • A.8.33 Brug ufarlige data når I tester

    Vælg, beskyt og styr de data, I tester med.

  • A.8.34 Auditér systemer uden at forstyrre dem

    Planlæg audits og test på produktionssystemer, så de hverken kan forstyrre eller blotlægge dem.

Dokumentet

# Erklæring om anvendelighed

Skrevet den 14. september 2026 med den gratis side på getstandardos.com, mod anneks A i ISO/IEC 27001:2022, 93 foranstaltninger. For hver foranstaltning: om den gælder for omfanget, om den er implementeret, og grunden til, at den er medtaget eller udelukket (punkt 6.1.3 d)). Foranstaltningernes titler er StandardOS' beskrivelser i klart sprog, ikke standardens tekst; referencerne er standardens.

## Sammenfatning

93 foranstaltninger anvendelige: 0 implementeret, 0 delvist implementeret, 93 planlagt. 0 foranstaltninger udelukket, hver med sin begrundelse nedenfor.

## Organisatorisk (37)

| Foranstaltning | Hvad den handler om | Anvendelig | Implementeret | Begrundelse |
|---|---|---|---|---|
| A.5.1 | Skriftlige sikkerhedspolitikker, godkendte og opdaterede | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.5.2 | Hvem der er ansvarlig for hvad i sikkerheden | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.5.3 | Del følsomme opgaver mellem flere mennesker | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.5.4 | Hvad ledelsen skal kræve af alle | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.5.5 | Vide hvem man kontakter hos myndighederne | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.5.6 | Holde forbindelsen til sikkerhedsfællesskaber | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.5.7 | Indsamle og bruge trusselsinformation | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.5.8 | Byg sikkerhed ind i ethvert projekt | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.5.9 | Vide hvilke oplysninger og hvilket udstyr I har | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.5.10 | Regler for brug af virksomhedens oplysninger og enheder | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.5.11 | Få udstyr og data tilbage, når folk holder op | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.5.12 | Inddel oplysninger efter følsomhed | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.5.13 | Mærk oplysninger med deres følsomhed | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.5.14 | Send oplysninger sikkert, internt og eksternt | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.5.15 | Afgør hvem der må nå hvilke systemer og data | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.5.16 | Styr konti og identiteter gennem hele deres liv | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.5.17 | Håndtér adgangskoder, nøgler og andre hemmeligheder | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.5.18 | Tildel, gennemgå og fjern rettigheder | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.5.19 | Styr den risiko, leverandører bringer med sig | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.5.20 | Skriv sikkerhedsvilkår ind i leverandørkontrakter | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.5.21 | Sikkerhed gennem teknologiens leverandørkæde | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.5.22 | Hold øje med leverandørerne, mens de ændrer sig | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.5.23 | Brug cloudtjenester sikkert | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.5.24 | Vær klar, før hændelsen indtræffer | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.5.25 | Vurdér hvilke begivenheder der er rigtige hændelser | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.5.26 | Handl når en hændelse er erklæret | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.5.27 | Lær af hændelser bagefter | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.5.28 | Bevar beviser efter en hændelse | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.5.29 | Hold sammen på sikkerheden under en krise | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.5.30 | Hold teknikken kørende gennem forstyrrelser | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.5.31 | Kend de love og kontrakter, der binder jer | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.5.32 | Respektér ophavsret og softwarelicenser | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.5.33 | Hold registreringer sikre, så længe det kræves | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.5.34 | Beskyt personoplysninger | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.5.35 | Få sikkerheden gennemgået af en uafhængig | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.5.36 | Kontrollér at jeres egne regler faktisk følges | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.5.37 | Skriv ned hvordan tingene faktisk gøres | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |

## Mennesker (8)

| Foranstaltning | Hvad den handler om | Anvendelig | Implementeret | Begrundelse |
|---|---|---|---|---|
| A.6.1 | Baggrundstjek før ansættelse | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.6.2 | Sikkerhedspligter skrevet ind i ansættelsesvilkårene | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.6.3 | Lær folk at arbejde sikkert | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.6.4 | Konsekvenser når reglerne brydes | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.6.5 | Pligter der varer ud over fratrædelsen | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.6.6 | Fortrolighedsaftaler | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.6.7 | Arbejd sikkert væk fra kontoret | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.6.8 | Gør det let for medarbejderne at melde problemer | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |

## Fysisk (14)

| Foranstaltning | Hvad den handler om | Anvendelig | Implementeret | Begrundelse |
|---|---|---|---|---|
| A.7.1 | Fastlæg den fysiske grænse, I beskytter | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.7.2 | Styr hvem der kommer ind ad døren | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.7.3 | Sikr selve lokalerne | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.7.4 | Overvåg lokalerne for indtrængen | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.7.5 | Værn mod brand, vand og lignende | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.7.6 | Regler for arbejde i sikrede områder | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.7.7 | Efterlad intet følsomt på borde eller skærme | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.7.8 | Placér udstyr hvor det står sikkert | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.7.9 | Beskyt udstyr uden for matriklen | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.7.10 | Håndtér diske, drev og flytbare medier | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.7.11 | Læn jer trygt op ad strøm, køling og vand | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.7.12 | Beskyt strøm- og netværkskabling | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.7.13 | Vedligehold udstyr så det bliver ved at virke | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.7.14 | Slet udstyr før bortskaffelse eller genbrug | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |

## Teknologisk (34)

| Foranstaltning | Hvad den handler om | Anvendelig | Implementeret | Begrundelse |
|---|---|---|---|---|
| A.8.1 | Sikr bærbare, telefoner og stationære | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.8.2 | Begræns administratoradgang | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.8.3 | Begræns hvad den enkelte kan åbne | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.8.4 | Styr hvem der kan nå kildekoden | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.8.5 | Log ind sikkert | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.8.6 | Nok kapacitet til at blive ved med at køre | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.8.7 | Forsvar jer mod skadelig software | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.8.8 | Find og luk kendte svagheder | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.8.9 | Hold systemer konfigureret som tiltænkt | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.8.10 | Slet data I ikke længere har brug for | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.8.11 | Skjul data der ikke behøver at blive vist | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.8.12 | Forhindr data i at slippe ud, hvor de ikke må | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.8.13 | Tag backup og bevis at genskabelse virker | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.8.14 | Reservekapacitet så et svigt kan overleves | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.8.15 | Registrér hvad der skete på systemerne | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.8.16 | Hold øje med mistænkelig adfærd i systemerne | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.8.17 | Hold systemure ens | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.8.18 | Begræns kraftfulde systemværktøjer | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.8.19 | Styr hvad der installeres i produktion | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.8.20 | Sikr selve netværket | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.8.21 | Aftal sikkerhedsvilkår for netværkstjenester | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.8.22 | Hold netværk adskilt fra hinanden | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.8.23 | Filtrér adgang til risikable websteder | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.8.24 | Brug kryptering rigtigt og styr nøglerne | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.8.25 | Sikkerhed gennem hele måden software bliver til på | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.8.26 | Afgør hvad en applikation sikkert skal kunne | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.8.27 | Design systemer på sikre principper | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.8.28 | Skriv kode der står imod angreb | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.8.29 | Test sikkerheden før noget sendes ud | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.8.30 | Før tilsyn med sikkerheden når andre bygger for jer | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.8.31 | Hold bygge-, test- og driftsmiljøer adskilt | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.8.32 | Styr ændringer i systemer i drift | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.8.33 | Brug ufarlige data når I tester | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |
| A.8.34 | Auditér systemer uden at forstyrre dem | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. |

Foranstaltningernes referencer er identifikatorerne i anneks A i ISO/IEC 27001:2022; titlerne er StandardOS' egne beskrivelser. Statusserne og begrundelserne er virksomhedens. Dette er et dokument, ikke et certifikat.
Hvad hver foranstaltning kræver

Erklæringen, der flytter sig, når dokumentationen gør

StandardOS holder de 93 foranstaltninger som positioner på én skærm, sætter en foranstaltning til implementeret den dag, dens dokumentation vedhæftes, gemmer hver begrundelse sammen med den risiko, den kommer fra, og udskriver på auditdagen den erklæring, auditoren beder om, dateret.

Foranstaltningerne læses fra pakkens anneks A-data, aldrig tastet på denne side, og deres titler er StandardOS' beskrivelser snarere end standardens ordlyd. Om en foranstaltning gælder og er implementeret, er virksomhedens egen læsning. Dette er et dokument, ikke juridisk rådgivning eller certificeringsrådgivning.