ISO 27001 · omfanget
ISMS-omfanget, skrevet ud fra tolv svar
Punkt 4.3 kræver grænserne for ledelsessystemet, dets grænseflader og afhængigheder til det, andre gør for jer, og omfanget opbevaret som dokumenteret information, skrevet nedenfor ud fra jeres svar med certifikatsætningen først, i en formulering, som en køber under DORA eller NIS2 kan holde op mod det, I faktisk sælger.
Den sætning, certifikatet vil bære
Ledelsessystemet for informationssikkerhed hos [virksomhed], der dækker udvikling, drift og support af [produktet eller tjenesten], leveret fra dens lokaler og medarbejdernes hjemmearbejdspladser, hostet på cloudtjenester, den aftager, i overensstemmelse med den gældende erklæring om anvendelighed.
Et certificeringsorgan trykker omfanget, som organisationen formulerer det; en køber læser denne sætning før alt andet, og et omfang, der nævner hovedkontoret men ikke produktet, er det, der ikke består deres kontrol.
Omfangserklæringen
# ISMS-omfang: [virksomhed] Udarbejdet den med den gratis side på getstandardos.com efter punkt 4.3 i ISO/IEC 27001:2022 under hensyn til forholdene i punkt 4.1, kravene i punkt 4.2 og grænsefladerne og afhængighederne mellem organisationens egne aktiviteter og dem, andre udfører. Formuleringen er StandardOS'; den er et udgangspunkt til godkendelse, ikke et endeligt svar. ## Omfang Ledelsessystemet for informationssikkerhed hos [virksomhed], der dækker udvikling, drift og support af [produktet eller tjenesten], leveret fra dens lokaler og medarbejdernes hjemmearbejdspladser, hostet på cloudtjenester, den aftager, i overensstemmelse med den gældende erklæring om anvendelighed. ## Organisatoriske grænser Omfanget dækker alle medarbejdere og kontrahenter, der handler på vegne af [virksomhed], hvert team, der udvikler, driver, supporterer eller sælger det ovennævnte produkt eller den ovennævnte tjeneste, og den ledelse, der styrer dem. ## Fysiske grænser Produktet eller tjenesten leveres fra dens lokaler og medarbejdernes hjemmearbejdspladser. Hver lokalitets fysiske sikkerhed er inden for omfanget, i det omfang organisationens information eller udstyr opbevares dér. ## Tekniske grænser Produktionssystemerne hostes på cloudtjenester, den aftager; de identitets-, samarbejds- og udviklingstjenester, medarbejderne bruger, er inden for omfanget. Softwaren udvikles af organisationens egne medarbejdere; udviklingsmiljøet, kildekoden og udgivelsesprocessen er inden for omfanget. ## Grænseflader og afhængigheder Organisationen er afhængig af sine hostingleverandører og af de identitets-, samarbejds- og softwaretjenester, medarbejderne bruger; hvad hver leverer, hvilken sikkerhed den forpligter sig til, og hvordan den kontrolleres, er registreret i leverandørregistret og styres gennem processen for leverandørsikkerhed. ## Personoplysninger Kunders personoplysninger, der behandles i systemerne ovenfor, er inden for omfanget; fortegnelsen over behandlingsaktiviteter opregner dem, og databeskyttelsesforpligtelserne behandles som krav fra en interessent. ## Undtagelser Ingen. Omfanget dækker hele organisationen, og hver undtaget foranstaltning i anneks A begrundes i erklæringen om anvendelighed, ikke her. ## Overvejede forhold og interessenter - Kunder og deres auditorer, som kræver sikkerhed for den information, der er betroet organisationen, og i stigende grad selve certifikatet. - Databeskyttelsesretten, som regulerer de behandlede personoplysninger og tilføjer tilsynsmyndigheden som interessent. - Hosting- og softwareleverandører, hvis sikkerhed organisationen er afhængig af og ikke kan efterse direkte. - Organisationens egne medarbejdere og kontrahenter, hvis adgang og bevidsthed foranstaltningerne hviler på. ## Godkendelse Godkendt af: [navn og titel], den [dato]. Gennemgået ved ledelsens evaluering, og hver gang produkter, lokaliteter, leverandører eller forpligtelser ændrer sig. Denne omfangserklæring er skrevet ud fra de givne svar. Den er ikke juridisk rådgivning eller certificeringsrådgivning; certificeringsorganet bekræfter omfanget ved auditten, og formuleringen på certifikatet er den, det trykker.
StandardOS holder omfanget sammen med det system, det afgrænser
Omfangserklæringen er det første dokument, StandardOS skriver ud fra jeres svar, og den forbliver knyttet til risikoregistret, erklæringen om anvendelighed og leverandørregistret, der følger, så et skift af produkt, lokalitet eller leverandør ændrer omfanget med.
Hvorfor et certifikat, der nævner hovedkontoret, ikke dækker jeres SaaSErklæringen om anvendelighed