ISO/IEC 27001:2022 · Annex A
Listen over ISO 27001-foranstaltninger: alle 93 foranstaltninger i bilag A
Én klar linje om, hvad hver foranstaltning kræver. Frit at læse. Lav jeres Erklæring om anvendelighed på få minutter med StandardOS.
Undrer I jer over, hvad selve auditten koster? Vi viser jer, hvordan I regner jeres eget tal ud. Certificeringsorganer offentliggør ikke priser, men auditdagene er fastlagt i ISO/IEC 27006.
Organisatorisk
· 37- A.5.1Skriftlige sikkerhedspolitikker, godkendte og opdaterede
- A.5.2Hvem der er ansvarlig for hvad i sikkerheden
- A.5.3Del følsomme opgaver mellem flere mennesker
- A.5.4Hvad ledelsen skal kræve af alle
- A.5.5Vide hvem man kontakter hos myndighederne
- A.5.6Holde forbindelsen til sikkerhedsfællesskaber
- A.5.7Indsamle og bruge trusselsinformation
- A.5.8Byg sikkerhed ind i ethvert projekt
- A.5.9Vide hvilke oplysninger og hvilket udstyr I har
- A.5.10Regler for brug af virksomhedens oplysninger og enheder
- A.5.11Få udstyr og data tilbage, når folk holder op
- A.5.12Inddel oplysninger efter følsomhed
- A.5.13Mærk oplysninger med deres følsomhed
- A.5.14Send oplysninger sikkert, internt og eksternt
- A.5.15Afgør hvem der må nå hvilke systemer og data
- A.5.16Styr konti og identiteter gennem hele deres liv
- A.5.17Håndtér adgangskoder, nøgler og andre hemmeligheder
- A.5.18Tildel, gennemgå og fjern rettigheder
- A.5.19Styr den risiko, leverandører bringer med sig
- A.5.20Skriv sikkerhedsvilkår ind i leverandørkontrakter
- A.5.21Sikkerhed gennem teknologiens leverandørkæde
- A.5.22Hold øje med leverandørerne, mens de ændrer sig
- A.5.23Brug cloudtjenester sikkert
- A.5.24Vær klar, før hændelsen indtræffer
- A.5.25Vurdér hvilke begivenheder der er rigtige hændelser
- A.5.26Handl når en hændelse er erklæret
- A.5.27Lær af hændelser bagefter
- A.5.28Bevar beviser efter en hændelse
- A.5.29Hold sammen på sikkerheden under en krise
- A.5.30Hold teknikken kørende gennem forstyrrelser
- A.5.31Kend de love og kontrakter, der binder jer
- A.5.32Respektér ophavsret og softwarelicenser
- A.5.33Hold registreringer sikre, så længe det kræves
- A.5.34Beskyt personoplysninger
- A.5.35Få sikkerheden gennemgået af en uafhængig
- A.5.36Kontrollér at jeres egne regler faktisk følges
- A.5.37Skriv ned hvordan tingene faktisk gøres
Mennesker
· 8- A.6.1Baggrundstjek før ansættelse
- A.6.2Sikkerhedspligter skrevet ind i ansættelsesvilkårene
- A.6.3Lær folk at arbejde sikkert
- A.6.4Konsekvenser når reglerne brydes
- A.6.5Pligter der varer ud over fratrædelsen
- A.6.6Fortrolighedsaftaler
- A.6.7Arbejd sikkert væk fra kontoret
- A.6.8Gør det let for medarbejderne at melde problemer
Fysisk
· 14- A.7.1Fastlæg den fysiske grænse, I beskytter
- A.7.2Styr hvem der kommer ind ad døren
- A.7.3Sikr selve lokalerne
- A.7.4Overvåg lokalerne for indtrængen
- A.7.5Værn mod brand, vand og lignende
- A.7.6Regler for arbejde i sikrede områder
- A.7.7Efterlad intet følsomt på borde eller skærme
- A.7.8Placér udstyr hvor det står sikkert
- A.7.9Beskyt udstyr uden for matriklen
- A.7.10Håndtér diske, drev og flytbare medier
- A.7.11Læn jer trygt op ad strøm, køling og vand
- A.7.12Beskyt strøm- og netværkskabling
- A.7.13Vedligehold udstyr så det bliver ved at virke
- A.7.14Slet udstyr før bortskaffelse eller genbrug
Teknologisk
· 34- A.8.1Sikr bærbare, telefoner og stationære
- A.8.2Begræns administratoradgang
- A.8.3Begræns hvad den enkelte kan åbne
- A.8.4Styr hvem der kan nå kildekoden
- A.8.5Log ind sikkert
- A.8.6Nok kapacitet til at blive ved med at køre
- A.8.7Forsvar jer mod skadelig software
- A.8.8Find og luk kendte svagheder
- A.8.9Hold systemer konfigureret som tiltænkt
- A.8.10Slet data I ikke længere har brug for
- A.8.11Skjul data der ikke behøver at blive vist
- A.8.12Forhindr data i at slippe ud, hvor de ikke må
- A.8.13Tag backup og bevis at genskabelse virker
- A.8.14Reservekapacitet så et svigt kan overleves
- A.8.15Registrér hvad der skete på systemerne
- A.8.16Hold øje med mistænkelig adfærd i systemerne
- A.8.17Hold systemure ens
- A.8.18Begræns kraftfulde systemværktøjer
- A.8.19Styr hvad der installeres i produktion
- A.8.20Sikr selve netværket
- A.8.21Aftal sikkerhedsvilkår for netværkstjenester
- A.8.22Hold netværk adskilt fra hinanden
- A.8.23Filtrér adgang til risikable websteder
- A.8.24Brug kryptering rigtigt og styr nøglerne
- A.8.25Sikkerhed gennem hele måden software bliver til på
- A.8.26Afgør hvad en applikation sikkert skal kunne
- A.8.27Design systemer på sikre principper
- A.8.28Skriv kode der står imod angreb
- A.8.29Test sikkerheden før noget sendes ud
- A.8.30Før tilsyn med sikkerheden når andre bygger for jer
- A.8.31Hold bygge-, test- og driftsmiljøer adskilt
- A.8.32Styr ændringer i systemer i drift
- A.8.33Brug ufarlige data når I tester
- A.8.34Auditér systemer uden at forstyrre dem
Gør alle 93 til en Erklæring om anvendelighed
Besvar syv spørgsmål om jeres organisation, og StandardOS afgør anvendeligheden for hver foranstaltning ovenfor, udkaster en begrundelse, der forbliver markeret som udkast, indtil I har gjort den til jeres egen, og følger implementeringen derfra.