ISO 27001 · informationssikkerhedspolitikken
Informationssikkerhedspolitikken, skrevet ud fra ti svar
Punkt 5.2 beder topledelsen om én kort politik, det dokument en auditor læser først, og som enhver anden politik hører under: passende til virksomhedens formål, med rammen for målene, forpligtet på de gældende krav og på løbende forbedring, og skrevet nedenfor ud fra jeres svar med enkle ord.
Politikken
En kort politik er en bedre politik: en auditor læser den for forpligtelserne og rollerne, ikke for længden.
# Informationssikkerhedspolitik: [virksomhed] Ejer: [systemejeren] · Godkendt af: [topledelsen] · Gennemgang: mindst én gang om året Skrevet den med den gratis side på getstandardos.com efter punkt 5.2 i ISO/IEC 27001:2022. Formuleringen er StandardOS'; den er et udgangspunkt til godkendelse og kommunikation, ikke et endeligt svar. ## Formål [virksomhed] forpligter sig til at beskytte fortroligheden, integriteten og tilgængeligheden af den information, virksomheden opbevarer og behandler for at levere [produktet eller tjenesten], herunder kundernes personoplysninger. Denne politik sætter retningen for ledelsessystemet for informationssikkerhed og er den politik, enhver anden sikkerhedspolitik hos [virksomhed] hører under. ## Omfang Denne politik gælder for alle medarbejdere og kontrahenter, der handler på vegne af [virksomhed], i dens lokaler og på medarbejdernes hjemmearbejdspladser, og for hvert system inden for ledelsessystemets omfang. Omfangserklæringen, med hvad der er inden for og uden for og hvorfor, er et selvstændigt dokument. ## Hvorfor det betyder noget for os Vores kunder gør informationssikkerhed til en betingelse for at handle med [virksomhed], og dette ledelsessystem er, hvordan vi viser dem og deres auditorer, at betingelsen er opfyldt. ## Forpligtelser - Vi identificerer informationssikkerhedsrisiciene for vores forretning og behandler dem gennem en dokumenteret proces for risikovurdering og risikobehandling med acceptkriterier, som topledelsen har godkendt. - Vi opfylder de lovmæssige, regulatoriske og kontraktlige forpligtelser, der er registreret i ledelsessystemets kontekst, databeskyttelsesretten inklusive. - Vi giver hver person den bevidsthed og uddannelse, rollen kræver, og holder dem til de regler, der gælder for dem. - Vi måler, om ledelsessystemet virker, auditerer det selv, evaluerer det på ledelsesniveau og forbedrer det. - Vi stiller de ressourcer til rådighed, som ledelsessystemet har brug for at køre. ## Mål Denne politik giver rammen for at sætte og gennemgå informationssikkerhedsmålene. De nuværende mål, hvert målt og rapporteret ved ledelsens evaluering, er: - Holde tjenesten tilgængelig: oppetiden målt mod tilsagnet til kunderne og gennemgået månedligt. - Beskytte kundernes information: ingen bekræftet uautoriseret videregivelse, og hver adgang til produktionsdata knyttet til en navngivet person. - Opdage og håndtere hændelser i tide: hver hændelse logget, vurderet og, hvor en anmeldelsespligt gælder, anmeldt inden fristen. ## Roller og ansvar | Rolle | Hvem | Ansvar | |---|---|---| | Topledelsen | [topledelsen] | Ejer denne politik, sætter målene, stiller ressourcerne til rådighed og evaluerer ledelsessystemet med de intervaller, der er fastsat nedenfor | | Systemejer | [systemejeren] | Driver ledelsessystemet til daglig: risikoregistret, erklæringen om anvendelighed, kalenderen, det interne auditprogram og rapporteringen til topledelsen | | System- og aktivejere | navngivet pr. aktiv i aktivregistret | Beslutter, hvem der må få adgang til deres systemer og information, og sørger for, at de foranstaltninger, der beskytter dem, virker | | Alle | alle medarbejdere og kontrahenter | Følger de sikkerhedsregler, der gælder for deres rolle, og indberetter hændelser og svagheder | ## Politikkerne under denne Emnespecifikke politikker og procedurer fastsætter reglerne på hvert område: adgangsstyring, acceptabel brug, klassifikation og håndtering, kryptografi, backup og genopretning, logning og overvågning, sikker udvikling, sårbarheds- og ændringsstyring, forretningskontinuitet, fysisk sikkerhed, personalesikkerhed, netværkssikkerhed, beskyttelse af personoplysninger, leverandørsikkerhed, hændelseshåndtering. Hver godkendes af sin egen godkender og gennemgås mindst årligt. Hvor denne politik og en emnespecifik politik er uenige, gælder denne politik, og uenigheden er en afvigelse. ## Overholdelse af denne politik Topledelsen kræver, at alle inden for omfanget følger denne politik og politikkerne under den. Overholdelsen kontrolleres gennem det interne auditprogram og gennem de gennemgange, hver politik fastsætter. Et brud håndteres efter personalesikkerhedspolitikken og, hvor det er en hændelse, efter proceduren for hændelseshåndtering. ## Kommunikation og tilgængelighed Denne politik offentliggøres, hvor hver medarbejder og kontrahent kan læse den, er en del af onboardingen og stilles til rådighed for kunder, auditorer og andre interessenter på anmodning. ## Gennemgang Denne politik gennemgås mindst én gang om året ved ledelsens evaluering, og hver gang forretningen, dens forpligtelser eller dens risici ændrer sig væsentligt. Ændringer versioneres og godkendes gennem ledelsessystemets dokumentstyring. Godkendt af [topledelsen] den [dato]. Denne politik er skrevet ud fra de givne svar. Den er ikke juridisk rådgivning eller certificeringsrådgivning; certificeringsorganet vurderer politikken ved auditten, og ordene på certifikatet er dets egne.
StandardOS skriver denne politik og dem under den
Politikken er det andet dokument, StandardOS skriver ud fra jeres svar, efter omfanget, med de emnepolitikker, den nævner, genereret med de samme ord og versioneret; ledelsens evaluering, den interne audit og de bevidsthedsregistreringer, den lover, er derefter datoer i kalenderen, ikke hensigter.