Skriftlige sikkerhedspolitikker, godkendte og opdaterede
Foranstaltning: Organisatorisk
Hvad det betyder
Fastlæg et godkendt sæt sikkerhedspolitikker, offentliggør det for de rette mennesker, og gennemgå det efter plan og ved større ændringer.
Risici, denne foranstaltning håndterer
Fra det startrisikoregister, StandardOS foreslår ved opsætningen. I beholder, redigerer eller sletter hver enkelt; dette er dem, der nævner A.5.1 som håndtering.
- Sikkerhedsansvar uklart eller uden ejerRoller og ansvar
Hvad kunder spørger om ved denne foranstaltning
Sikkerhedsspørgeskemaer bruger ikke foranstaltningsnumre. Dette er de spørgsmål, som kunder stiller dem, der lander på A.5.1. Hvert af dem besvares ud fra de samme fire registreringer: SoA-status, den godkendte politik, dateret bevis og et levende tjek. Det fulde kort over de tredive emner.
Vedligeholder I en informationssikkerhedspolitik, der er godkendt af ledelsen?
Sikkerhedspolitik, selve ledelsessystemet
Hvor ofte gennemfører I en risikovurdering, og hvem gennemgår risikoregistret?
Risikovurdering og risikohåndtering · også A.8.8
Hvor dette hører til under NIS2
A.5.1 er en del af det, artikel 21, stk. 2, litra a), Policy on the security of network and information systems
, kræver. At implementere det én gang tæller for begge, og det er hele grunden til, at NIS2-kortlægningen findes.
Foranstaltninger, der arbejder sammen med denne
De optræder sammen i samme risiko eller samme politik, så de implementeres som regel også sammen.
- A.5.2Hvem der er ansvarlig for hvad i sikkerheden
- A.5.3Del følsomme opgaver mellem flere mennesker
- A.5.37Skriv ned hvordan tingene faktisk gøres
- A.5.4Hvad ledelsen skal kræve af alle
- A.5.31Kend de love og kontrakter, der binder jer
- A.5.36Kontrollér at jeres egne regler faktisk følges
- A.6.2Sikkerhedspligter skrevet ind i ansættelsesvilkårene
Hvad ISO 27001-certificering koster. Auditdagene er fastlagt i ISO/IEC 27006, så I kan regne jeres eget tal ud. Eller se hvilke afsnit StandardOS dækker, også dem det ikke dækker.
Det, StandardOS holder klar for A.5.1 på auditdagen
En beslutning om anvendelighed og et udkast til begrundelse, forudfyldt ud fra en profil med syv spørgsmål og markeret som udkast, indtil I har gjort det til jeres eget. En implementeringsstatus. Daterede bevisposter, der udløber, så den eksport, jeres auditor læser, viser, hvad der var sandt og hvornår, arkiveret under denne reference.