ISO/IEC 27001:2022 Bilag A · 37 foranstaltninger
Foranstaltninger: Organisatorisk
Foranstaltningerne om, hvordan virksomheden driver sig selv: de politikker den fastsætter, hvem der er ansvarlig for hvad, hvordan den håndterer leverandører og hændelser, og hvordan den holder driften kørende, når noget går galt. Det er den største af de fire grupper og den, en auditor åbner først, fordi det er her, ledelsessystemet møder forretningen.
- A.5.1Skriftlige sikkerhedspolitikker, godkendte og opdaterede
- A.5.2Hvem der er ansvarlig for hvad i sikkerheden
- A.5.3Del følsomme opgaver mellem flere mennesker
- A.5.4Hvad ledelsen skal kræve af alle
- A.5.5Vide hvem man kontakter hos myndighederne
- A.5.6Holde forbindelsen til sikkerhedsfællesskaber
- A.5.7Indsamle og bruge trusselsinformation
- A.5.8Byg sikkerhed ind i ethvert projekt
- A.5.9Vide hvilke oplysninger og hvilket udstyr I har
- A.5.10Regler for brug af virksomhedens oplysninger og enheder
- A.5.11Få udstyr og data tilbage, når folk holder op
- A.5.12Inddel oplysninger efter følsomhed
- A.5.13Mærk oplysninger med deres følsomhed
- A.5.14Send oplysninger sikkert, internt og eksternt
- A.5.15Afgør hvem der må nå hvilke systemer og data
- A.5.16Styr konti og identiteter gennem hele deres liv
- A.5.17Håndtér adgangskoder, nøgler og andre hemmeligheder
- A.5.18Tildel, gennemgå og fjern rettigheder
- A.5.19Styr den risiko, leverandører bringer med sig
- A.5.20Skriv sikkerhedsvilkår ind i leverandørkontrakter
- A.5.21Sikkerhed gennem teknologiens leverandørkæde
- A.5.22Hold øje med leverandørerne, mens de ændrer sig
- A.5.23Brug cloudtjenester sikkert
- A.5.24Vær klar, før hændelsen indtræffer
- A.5.25Vurdér hvilke begivenheder der er rigtige hændelser
- A.5.26Handl når en hændelse er erklæret
- A.5.27Lær af hændelser bagefter
- A.5.28Bevar beviser efter en hændelse
- A.5.29Hold sammen på sikkerheden under en krise
- A.5.30Hold teknikken kørende gennem forstyrrelser
- A.5.31Kend de love og kontrakter, der binder jer
- A.5.32Respektér ophavsret og softwarelicenser
- A.5.33Hold registreringer sikre, så længe det kræves
- A.5.34Beskyt personoplysninger
- A.5.35Få sikkerheden gennemgået af en uafhængig
- A.5.36Kontrollér at jeres egne regler faktisk følges
- A.5.37Skriv ned hvordan tingene faktisk gøres
Hver foranstaltning her kræver en afgørelse om anvendelighed og en begrundelse i jeres Erklæring om anvendelighed, også dem I udelader. Hvad certificering koster, og hvilke kapitler StandardOS dækker.
Afgør alle 37 i én omgang
StandardOS forudfylder anvendelighed og et udkast til begrundelse for hver foranstaltning i Bilag A ud fra en profil med syv spørgsmål, holder hvert udkast markeret som ikke gennemgået, indtil I har gjort det til jeres eget, og følger implementeringen af hver enkelt.