Gør det let for medarbejderne at melde problemer
Foranstaltning: Mennesker
Hvad det betyder
Giv folk en kanal til hurtigt at melde observerede eller formodede sikkerhedsbegivenheder, og sørg for, at de kender den.
Sådan kontrollerer StandardOS det
Forbundet skrivebeskyttet, efter en plan. Et bestået tjek holder en bevispost frisk; et fejlet lader den udløbe, så en tilbagegang kommer frem i stedet for at vente på auditten. Hver integration, og hvad hver legitimationsoplysning kan se.
- AWSStandardOS læser om AWS har en sikkerhedskontakt at skrive til, og om der findes en alarm med aktiveret handling.
- Microsoft AzureStandardOS læser om Defender for Cloud har en kontakt at sende sine advarsler til.
- Microsoft AzureStandardOS læser om der findes en Recovery Services-boks på tværs af abonnementerne.
- Google CloudStandardOS læser om Google har en kontakt at sende sine sikkerhedsmeddelelser til.
Risici, denne foranstaltning håndterer
Fra det startrisikoregister, StandardOS foreslår ved opsætningen. I beholder, redigerer eller sletter hver enkelt; dette er dem, der nævner A.6.8 som håndtering.
- Hændelse ikke opdaget eller anmeldt i tideHændelseshåndtering
Hvad kunder spørger om ved denne foranstaltning
Sikkerhedsspørgeskemaer bruger ikke foranstaltningsnumre. Dette er de spørgsmål, som kunder stiller dem, der lander på A.6.8. Hvert af dem besvares ud fra de samme fire registreringer: SoA-status, den godkendte politik, dateret bevis og et levende tjek. Det fulde kort over de tredive emner.
Har I en plan for hændelseshåndtering, og inden for hvilken tid ville I underrette os om et brud?
Hændelseshåndtering, underretning om brud · også A.5.24, A.5.26
Hvor dette hører til under NIS2
A.6.8 er en del af det, artikel 21, stk. 2, litra b), Incident handling
, kræver. At implementere det én gang tæller for begge, og det er hele grunden til, at NIS2-kortlægningen findes.
Foranstaltninger, der arbejder sammen med denne
De optræder sammen i samme risiko eller samme politik, så de implementeres som regel også sammen.
- A.5.24Vær klar, før hændelsen indtræffer
- A.5.25Vurdér hvilke begivenheder der er rigtige hændelser
- A.5.26Handl når en hændelse er erklæret
- A.5.27Lær af hændelser bagefter
- A.5.28Bevar beviser efter en hændelse
Hvad ISO 27001-certificering koster. Auditdagene er fastlagt i ISO/IEC 27006, så I kan regne jeres eget tal ud. Eller se hvilke afsnit StandardOS dækker, også dem det ikke dækker.
Det, StandardOS holder klar for A.6.8 på auditdagen
En beslutning om anvendelighed og et udkast til begrundelse, forudfyldt ud fra en profil med syv spørgsmål og markeret som udkast, indtil I har gjort det til jeres eget. En implementeringsstatus. Daterede bevisposter, der udløber, så den eksport, jeres auditor læser, viser, hvad der var sandt og hvornår, arkiveret under denne reference.