ISO 27001 · erklæringen om anvendelighed
Erklæringen om anvendelighed: 93 foranstaltninger, fire kolonner, ét dokument
Hver foranstaltning i anneks A med sin status, en begrundelse for hver udelukkelse, og erklæringen skrevet, som auditoren læser den: foranstaltningen, om den gælder, om den er implementeret, og hvorfor; statusserne rejser i adressen, så udkastet kan deles.
Hver foranstaltning starter som anvendelig og planlagt, det ærlige udgangspunkt for et system under opbygning; markér en foranstaltning som implementeret, når dens dokumentation findes, som delvist, når den er på plads for en del af omfanget, og som udelukket kun med en skriftlig grund: en auditor læser udelukkelserne først.
Hvor erklæringen står
93 foranstaltninger anvendelige, heraf 0 implementeret, 0 delvist og 93 planlagt; 0 udelukket.
Organisatorisk (37)
A.5.1 Skriftlige sikkerhedspolitikker, godkendte og opdaterede
Fastlæg et godkendt sæt sikkerhedspolitikker, offentliggør det for de rette mennesker, og gennemgå det efter plan og ved større ændringer.
A.5.2 Hvem der er ansvarlig for hvad i sikkerheden
Tildel og kommunikér, hvem der bærer hvilket sikkerhedsansvar.
A.5.3 Del følsomme opgaver mellem flere mennesker
Adskil modstridende opgaver, så ingen alene kan både begå og skjule en skadelig handling.
A.5.4 Hvad ledelsen skal kræve af alle
Ledelsen kræver, at alle rent faktisk følger de sikkerhedsregler, der gælder for dem.
A.5.5 Vide hvem man kontakter hos myndighederne
Vid hvilke myndigheder I skal kontakte om sikkerhed, og hvordan, inden I får brug for dem.
A.5.6 Holde forbindelsen til sikkerhedsfællesskaber
Bliv i sikkerhedsfællesskaberne, så viden om trusler og praksis holdes aktuel.
A.5.7 Indsamle og bruge trusselsinformation
Indsaml og analysér trusselsinformation, og omsæt den til handling.
A.5.8 Byg sikkerhed ind i ethvert projekt
Byg sikkerhed ind i den måde, projekter planlægges og gennemføres på, uanset projekttype.
A.5.9 Vide hvilke oplysninger og hvilket udstyr I har
Før en opdateret fortegnelse over oplysninger og de aktiver, der bærer dem, hver med en ejer.
A.5.10 Regler for brug af virksomhedens oplysninger og enheder
Fastlæg og kommunikér regler for acceptabel brug og håndtering af oplysninger og aktiver.
A.5.11 Få udstyr og data tilbage, når folk holder op
Få udstyr og oplysninger tilbage, når mennesker fratræder, eller kontrakter ophører.
A.5.12 Inddel oplysninger efter følsomhed
Klassificér oplysninger efter behovet for fortrolighed, integritet og tilgængelighed.
A.5.13 Mærk oplysninger med deres følsomhed
Mærk oplysninger efter deres klassifikation, så håndteringsreglerne kan følge med.
A.5.14 Send oplysninger sikkert, internt og eksternt
Fastlæg regler og aftaler for overførsel af oplysninger inden for og uden for organisationen.
A.5.15 Afgør hvem der må nå hvilke systemer og data
Afgør og håndhæv, hvem der får adgang til hvad, ud fra forretningens og sikkerhedens behov.
A.5.16 Styr konti og identiteter gennem hele deres liv
Styr identiteternes fulde livscyklus: én identitet pr. person, deaktiveret så snart den ikke længere er nødvendig.
A.5.17 Håndtér adgangskoder, nøgler og andre hemmeligheder
Styr, hvordan adgangskoder og andre hemmeligheder udstedes, opbevares og bruges.
A.5.18 Tildel, gennemgå og fjern rettigheder
Tildel, gennemgå og fjern adgangsrettigheder efter reglerne for adgangsstyring.
A.5.19 Styr den risiko, leverandører bringer med sig
Styr de sikkerhedsrisici, der følger med at bruge leverandører.
A.5.20 Skriv sikkerhedsvilkår ind i leverandørkontrakter
Skriv de relevante sikkerhedskrav ind i leverandørkontrakterne.
A.5.21 Sikkerhed gennem teknologiens leverandørkæde
Før sikkerhedskravene ned gennem IKT-leverandørkæden, ikke kun til de direkte leverandører.
A.5.22 Hold øje med leverandørerne, mens de ændrer sig
Følg leverandørernes leverance og sikkerhed, og styr ændringer i dem.
A.5.23 Brug cloudtjenester sikkert
Afgør, hvordan cloudtjenester anskaffes, bruges, styres og forlades sikkert.
A.5.24 Vær klar, før hændelsen indtræffer
Planlæg hændelseshåndteringen: processer, roller og ansvar, fastlagt før der sker noget.
A.5.25 Vurdér hvilke begivenheder der er rigtige hændelser
Vurdér begivenheder, og afgør hvilke af dem der reelt er sikkerhedshændelser.
A.5.26 Handl når en hændelse er erklæret
Reagér på hændelser efter de dokumenterede procedurer.
A.5.27 Lær af hændelser bagefter
Brug erfaringerne fra hændelser til at styrke foranstaltningerne.
A.5.28 Bevar beviser efter en hændelse
Indsaml og bevar beviser om hændelsen på en måde, der holder.
A.5.29 Hold sammen på sikkerheden under en krise
Hold sikkerheden på et passende niveau under forstyrrelser, ikke kun i normal drift.
A.5.30 Hold teknikken kørende gennem forstyrrelser
Sørg for, at IKT kan komme sig og nå kontinuitetsmålene: planlæg, gennemfør, test.
A.5.31 Kend de love og kontrakter, der binder jer
Fastlæg og hold de gældende lovmæssige og kontraktlige sikkerhedskrav opdateret.
A.5.32 Respektér ophavsret og softwarelicenser
Beskyt immaterielle rettigheder, både jeres egne og andres.
A.5.33 Hold registreringer sikre, så længe det kræves
Beskyt registreringer mod tab, forfalskning og uautoriseret adgang, så længe det er påkrævet.
A.5.34 Beskyt personoplysninger
Opfyld kravene til privatliv og beskyttelse af personoplysninger fra lov og kontrakt.
A.5.35 Få sikkerheden gennemgået af en uafhængig
Få sikkerhedstilgangen gennemgået uafhængigt med mellemrum og efter væsentlige ændringer.
A.5.36 Kontrollér at jeres egne regler faktisk følges
Kontrollér jævnligt, at sikkerhedspolitikker og -standarder rent faktisk efterleves.
A.5.37 Skriv ned hvordan tingene faktisk gøres
Dokumentér driftsprocedurer for sikkerhedsrelevante aktiviteter, og gør dem tilgængelige for dem, der har brug for dem.
Mennesker (8)
A.6.1 Baggrundstjek før ansættelse
Baggrundstjek ansøgere i forhold til rolle, lovgivning og risiko.
A.6.2 Sikkerhedspligter skrevet ind i ansættelsesvilkårene
Skriv sikkerhedsansvar ind i ansættelsesvilkårene.
A.6.3 Lær folk at arbejde sikkert
Uddan alle i den sikkerhed, deres rolle kræver, og hold den ved lige.
A.6.4 Konsekvenser når reglerne brydes
Hav en formel, kommunikeret proces for brud på sikkerhedspolitikken.
A.6.5 Pligter der varer ud over fratrædelsen
Fastlæg hvilke sikkerhedspligter der overlever et jobskifte eller en fratrædelse, og håndhæv dem.
A.6.6 Fortrolighedsaftaler
Brug og gennemgå fortrolighedsaftaler, der afspejler jeres behov for beskyttelse.
A.6.7 Arbejd sikkert væk fra kontoret
Fastlæg sikkerhedsforanstaltninger for dem, der arbejder uden for kontoret.
A.6.8 Gør det let for medarbejderne at melde problemer
Giv folk en kanal til hurtigt at melde observerede eller formodede sikkerhedsbegivenheder, og sørg for, at de kender den.
Fysisk (14)
A.7.1 Fastlæg den fysiske grænse, I beskytter
Fastlæg og beskyt perimetre omkring områder med følsomme oplysninger eller aktiver.
A.7.2 Styr hvem der kommer ind ad døren
Styr adgangen til sikre områder, så kun autoriserede kommer ind.
A.7.3 Sikr selve lokalerne
Planlæg og gennemfør fysisk sikring af kontorer og faciliteter.
A.7.4 Overvåg lokalerne for indtrængen
Overvåg lokalerne løbende for uautoriseret fysisk adgang.
A.7.5 Værn mod brand, vand og lignende
Planlæg beskyttelse mod brand, vandskade, strømproblemer og andre fysiske trusler.
A.7.6 Regler for arbejde i sikrede områder
Fastlæg regler for, hvordan der arbejdes inde i sikre områder.
A.7.7 Efterlad intet følsomt på borde eller skærme
Hold følsomt materiale væk fra ubemandede borde og skærme.
A.7.8 Placér udstyr hvor det står sikkert
Placér og beskyt udstyr, så miljø- og adgangsrisici mindskes.
A.7.9 Beskyt udstyr uden for matriklen
Beskyt enheder og medier, der forlader lokaliteten.
A.7.10 Håndtér diske, drev og flytbare medier
Styr lagringsmedier gennem hele deres livscyklus: anskaffelse, brug, transport, bortskaffelse.
A.7.11 Læn jer trygt op ad strøm, køling og vand
Beskyt faciliteter mod svigt i strøm og andre understøttende forsyninger.
A.7.12 Beskyt strøm- og netværkskabling
Beskyt strøm- og datakabling mod aflytning, forstyrrelse og beskadigelse.
A.7.13 Vedligehold udstyr så det bliver ved at virke
Vedligehold udstyr korrekt for at bevare tilgængelighed, integritet og fortrolighed.
A.7.14 Slet udstyr før bortskaffelse eller genbrug
Kontrollér, at følsomme data og licenseret software er fjernet før bortskaffelse eller genbrug.
Teknologisk (34)
A.8.1 Sikr bærbare, telefoner og stationære
Beskyt oplysninger på slutenheder og oplysninger, der kan nås gennem dem.
A.8.2 Begræns administratoradgang
Begræns og styr privilegeret adgang stramt.
A.8.3 Begræns hvad den enkelte kan åbne
Begræns adgangen til oplysninger og funktioner efter politikken for adgangsstyring.
A.8.4 Styr hvem der kan nå kildekoden
Styr læse- og skriveadgang til kildekode, værktøjer og biblioteker.
A.8.5 Log ind sikkert
Brug godkendelsesteknologi og -procedurer, der svarer til adgangsbegrænsningerne, med MFA hvor det betyder noget.
A.8.6 Nok kapacitet til at blive ved med at køre
Overvåg og justér ressourcekapaciteten i forhold til kravene.
A.8.7 Forsvar jer mod skadelig software
Kombinér teknisk beskyttelse mod skadelig software med brugernes opmærksomhed.
A.8.8 Find og luk kendte svagheder
Følg sårbarheder i det, I driver, vurdér eksponeringen, og udbedr.
A.8.9 Hold systemer konfigureret som tiltænkt
Fastlæg, anvend, overvåg og gennemgå sikre konfigurationer, hærdning inklusive.
A.8.10 Slet data I ikke længere har brug for
Slet oplysninger, når de ikke længere er nødvendige, uanset hvor de ligger.
A.8.11 Skjul data der ikke behøver at blive vist
Maskér eller pseudonymisér data, hvor politik og lov kræver det.
A.8.12 Forhindr data i at slippe ud, hvor de ikke må
Anvend foranstaltninger, der opdager og forhindrer uautoriseret udtræk af data.
A.8.13 Tag backup og bevis at genskabelse virker
Tag backup efter politikken, og test at genskabelse rent faktisk virker.
A.8.14 Reservekapacitet så et svigt kan overleves
Opbyg nok redundans til at opfylde kravene til tilgængelighed.
A.8.15 Registrér hvad der skete på systemerne
Frembring, beskyt og analysér logge over aktiviteter, undtagelser og begivenheder.
A.8.16 Hold øje med mistænkelig adfærd i systemerne
Overvåg systemerne for afvigelser, og handl på det, I finder.
A.8.17 Hold systemure ens
Synkronisér ure med godkendte tidskilder, så logge kan sammenholdes.
A.8.18 Begræns kraftfulde systemværktøjer
Begræns og kontrollér værktøjer, der kan tilsidesætte systemets foranstaltninger.
A.8.19 Styr hvad der installeres i produktion
Styr softwareinstallation på produktionssystemer sikkert.
A.8.20 Sikr selve netværket
Sikr, administrér og kontrollér netværk og netværksudstyr.
A.8.21 Aftal sikkerhedsvilkår for netværkstjenester
Fastlæg og håndhæv sikkerhedskrav til netværkstjenester, egne som outsourcede.
A.8.22 Hold netværk adskilt fra hinanden
Adskil netværkssegmenter efter tillid og behov.
A.8.23 Filtrér adgang til risikable websteder
Styr adgangen til eksterne websteder for at mindske eksponeringen for skadeligt indhold.
A.8.24 Brug kryptering rigtigt og styr nøglerne
Fastlæg og anvend regler for effektiv kryptografi, nøglestyring inklusive.
A.8.25 Sikkerhed gennem hele måden software bliver til på
Anvend sikkerhedsregler gennem hele udviklingslivscyklussen.
A.8.26 Afgør hvad en applikation sikkert skal kunne
Angiv sikkerhedskrav, når applikationer bygges eller anskaffes.
A.8.27 Design systemer på sikre principper
Fastlæg principper for sikker konstruktion, og anvend dem ved hver eneste bygning.
A.8.28 Skriv kode der står imod angreb
Anvend principper for sikker kodning på den software, I selv skriver.
A.8.29 Test sikkerheden før noget sendes ud
Fastlæg og gennemfør sikkerhedstest gennem udviklingen og ved godkendelse.
A.8.30 Før tilsyn med sikkerheden når andre bygger for jer
Styr, overvåg og gennemgå eksternt udviklet arbejde mod jeres krav.
A.8.31 Hold bygge-, test- og driftsmiljøer adskilt
Adskil og sikr udviklings-, test- og produktionsmiljøer.
A.8.32 Styr ændringer i systemer i drift
Før ændringer af systemer og faciliteter gennem procedurer for ændringsstyring.
A.8.33 Brug ufarlige data når I tester
Vælg, beskyt og styr de data, I tester med.
A.8.34 Auditér systemer uden at forstyrre dem
Planlæg audits og test på produktionssystemer, så de hverken kan forstyrre eller blotlægge dem.
Dokumentet
# Erklæring om anvendelighed Skrevet den 14. september 2026 med den gratis side på getstandardos.com, mod anneks A i ISO/IEC 27001:2022, 93 foranstaltninger. For hver foranstaltning: om den gælder for omfanget, om den er implementeret, og grunden til, at den er medtaget eller udelukket (punkt 6.1.3 d)). Foranstaltningernes titler er StandardOS' beskrivelser i klart sprog, ikke standardens tekst; referencerne er standardens. ## Sammenfatning 93 foranstaltninger anvendelige: 0 implementeret, 0 delvist implementeret, 93 planlagt. 0 foranstaltninger udelukket, hver med sin begrundelse nedenfor. ## Organisatorisk (37) | Foranstaltning | Hvad den handler om | Anvendelig | Implementeret | Begrundelse | |---|---|---|---|---| | A.5.1 | Skriftlige sikkerhedspolitikker, godkendte og opdaterede | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.5.2 | Hvem der er ansvarlig for hvad i sikkerheden | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.5.3 | Del følsomme opgaver mellem flere mennesker | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.5.4 | Hvad ledelsen skal kræve af alle | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.5.5 | Vide hvem man kontakter hos myndighederne | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.5.6 | Holde forbindelsen til sikkerhedsfællesskaber | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.5.7 | Indsamle og bruge trusselsinformation | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.5.8 | Byg sikkerhed ind i ethvert projekt | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.5.9 | Vide hvilke oplysninger og hvilket udstyr I har | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.5.10 | Regler for brug af virksomhedens oplysninger og enheder | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.5.11 | Få udstyr og data tilbage, når folk holder op | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.5.12 | Inddel oplysninger efter følsomhed | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.5.13 | Mærk oplysninger med deres følsomhed | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.5.14 | Send oplysninger sikkert, internt og eksternt | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.5.15 | Afgør hvem der må nå hvilke systemer og data | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.5.16 | Styr konti og identiteter gennem hele deres liv | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.5.17 | Håndtér adgangskoder, nøgler og andre hemmeligheder | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.5.18 | Tildel, gennemgå og fjern rettigheder | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.5.19 | Styr den risiko, leverandører bringer med sig | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.5.20 | Skriv sikkerhedsvilkår ind i leverandørkontrakter | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.5.21 | Sikkerhed gennem teknologiens leverandørkæde | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.5.22 | Hold øje med leverandørerne, mens de ændrer sig | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.5.23 | Brug cloudtjenester sikkert | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.5.24 | Vær klar, før hændelsen indtræffer | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.5.25 | Vurdér hvilke begivenheder der er rigtige hændelser | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.5.26 | Handl når en hændelse er erklæret | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.5.27 | Lær af hændelser bagefter | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.5.28 | Bevar beviser efter en hændelse | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.5.29 | Hold sammen på sikkerheden under en krise | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.5.30 | Hold teknikken kørende gennem forstyrrelser | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.5.31 | Kend de love og kontrakter, der binder jer | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.5.32 | Respektér ophavsret og softwarelicenser | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.5.33 | Hold registreringer sikre, så længe det kræves | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.5.34 | Beskyt personoplysninger | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.5.35 | Få sikkerheden gennemgået af en uafhængig | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.5.36 | Kontrollér at jeres egne regler faktisk følges | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.5.37 | Skriv ned hvordan tingene faktisk gøres | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | ## Mennesker (8) | Foranstaltning | Hvad den handler om | Anvendelig | Implementeret | Begrundelse | |---|---|---|---|---| | A.6.1 | Baggrundstjek før ansættelse | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.6.2 | Sikkerhedspligter skrevet ind i ansættelsesvilkårene | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.6.3 | Lær folk at arbejde sikkert | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.6.4 | Konsekvenser når reglerne brydes | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.6.5 | Pligter der varer ud over fratrædelsen | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.6.6 | Fortrolighedsaftaler | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.6.7 | Arbejd sikkert væk fra kontoret | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.6.8 | Gør det let for medarbejderne at melde problemer | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | ## Fysisk (14) | Foranstaltning | Hvad den handler om | Anvendelig | Implementeret | Begrundelse | |---|---|---|---|---| | A.7.1 | Fastlæg den fysiske grænse, I beskytter | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.7.2 | Styr hvem der kommer ind ad døren | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.7.3 | Sikr selve lokalerne | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.7.4 | Overvåg lokalerne for indtrængen | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.7.5 | Værn mod brand, vand og lignende | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.7.6 | Regler for arbejde i sikrede områder | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.7.7 | Efterlad intet følsomt på borde eller skærme | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.7.8 | Placér udstyr hvor det står sikkert | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.7.9 | Beskyt udstyr uden for matriklen | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.7.10 | Håndtér diske, drev og flytbare medier | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.7.11 | Læn jer trygt op ad strøm, køling og vand | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.7.12 | Beskyt strøm- og netværkskabling | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.7.13 | Vedligehold udstyr så det bliver ved at virke | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.7.14 | Slet udstyr før bortskaffelse eller genbrug | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | ## Teknologisk (34) | Foranstaltning | Hvad den handler om | Anvendelig | Implementeret | Begrundelse | |---|---|---|---|---| | A.8.1 | Sikr bærbare, telefoner og stationære | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.8.2 | Begræns administratoradgang | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.8.3 | Begræns hvad den enkelte kan åbne | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.8.4 | Styr hvem der kan nå kildekoden | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.8.5 | Log ind sikkert | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.8.6 | Nok kapacitet til at blive ved med at køre | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.8.7 | Forsvar jer mod skadelig software | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.8.8 | Find og luk kendte svagheder | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.8.9 | Hold systemer konfigureret som tiltænkt | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.8.10 | Slet data I ikke længere har brug for | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.8.11 | Skjul data der ikke behøver at blive vist | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.8.12 | Forhindr data i at slippe ud, hvor de ikke må | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.8.13 | Tag backup og bevis at genskabelse virker | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.8.14 | Reservekapacitet så et svigt kan overleves | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.8.15 | Registrér hvad der skete på systemerne | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.8.16 | Hold øje med mistænkelig adfærd i systemerne | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.8.17 | Hold systemure ens | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.8.18 | Begræns kraftfulde systemværktøjer | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.8.19 | Styr hvad der installeres i produktion | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.8.20 | Sikr selve netværket | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.8.21 | Aftal sikkerhedsvilkår for netværkstjenester | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.8.22 | Hold netværk adskilt fra hinanden | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.8.23 | Filtrér adgang til risikable websteder | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.8.24 | Brug kryptering rigtigt og styr nøglerne | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.8.25 | Sikkerhed gennem hele måden software bliver til på | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.8.26 | Afgør hvad en applikation sikkert skal kunne | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.8.27 | Design systemer på sikre principper | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.8.28 | Skriv kode der står imod angreb | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.8.29 | Test sikkerheden før noget sendes ud | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.8.30 | Før tilsyn med sikkerheden når andre bygger for jer | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.8.31 | Hold bygge-, test- og driftsmiljøer adskilt | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.8.32 | Styr ændringer i systemer i drift | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.8.33 | Brug ufarlige data når I tester | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | | A.8.34 | Auditér systemer uden at forstyrre dem | Ja | Nej | Nødvendig for risikobehandlingen inden for omfanget. | Foranstaltningernes referencer er identifikatorerne i anneks A i ISO/IEC 27001:2022; titlerne er StandardOS' egne beskrivelser. Statusserne og begrundelserne er virksomhedens. Dette er et dokument, ikke et certifikat.
Erklæringen, der flytter sig, når dokumentationen gør
StandardOS holder de 93 foranstaltninger som positioner på én skærm, sætter en foranstaltning til implementeret den dag, dens dokumentation vedhæftes, gemmer hver begrundelse sammen med den risiko, den kommer fra, og udskriver på auditdagen den erklæring, auditoren beder om, dateret.
Foranstaltningerne læses fra pakkens anneks A-data, aldrig tastet på denne side, og deres titler er StandardOS' beskrivelser snarere end standardens ordlyd. Om en foranstaltning gælder og er implementeret, er virksomhedens egen læsning. Dette er et dokument, ikke juridisk rådgivning eller certificeringsrådgivning.