Die Managementbewertung ist die eine Sitzung, die ISO 27001 der obersten Leitung persönlich auferlegt: nicht dem Sicherheitsteam, nicht dem Berater, den Menschen, die das Unternehmen führen. Sie ist auch die Aufzeichnung, die ein Auditor mit einer Checkliste in der Hand öffnet, denn Abschnitt 9.3 listet auf, was die Bewertung betrachten und was sie entscheiden muss, und das Protokoll zeigt jeden Punkt oder es zeigt ihn nicht. Dieser Artikel liest den Abschnitt als Tagesordnung, nennt die sieben Eingaben und die vier Trends unter einer davon, die zwei Ergebnisse, was das Protokoll zeigen muss, und die Fehler, die eine echte Sitzung in eine Feststellung verwandeln; die kostenlose Seite schreibt das Protokoll in der Reihenfolge des Abschnitts aus den Sitzungsfakten, den Zahlen und dem Gesagten.
Die sieben Eingaben, als Tagesordnung
Die Eingaben sind die Tagesordnung, in der Reihenfolge, in der der Abschnitt sie nennt. Eins: der Stand der Maßnahmen aus der vorherigen Bewertung, jede abgeschlossen oder mit Begründung übertragen, weshalb der erste Punkt jeder Bewertung der letzte Punkt der vorherigen ist. Zwei: Änderungen der externen und internen Themen, die für das System zählen, der Kontext aus Abschnitt 4.1 neu gelesen: ein neues Produkt, eine neue Hosting-Region, eine Regulierung, die zu gelten begann, eine Änderung der Mitarbeiterzahl. Drei: Änderungen der Erfordernisse und Erwartungen interessierter Parteien, der Punkt, den die Ausgabe 2022 hinzugefügt hat, wo der neue Fragebogen eines Kunden, die Erwartung einer Aufsicht oder eine Vertragsklausel landet. Vier: die Rückmeldung zur Informationssicherheitsleistung, mit vier Trends, die der Abschnitt nennt, als Nächstes behandelt. Fünf: Rückmeldungen interessierter Parteien, was Kunden, Auditoren, Mitarbeitende, Lieferanten und Behörden zum System gesagt haben. Sechs: die Ergebnisse der Risikobeurteilung und der Stand des Risikobehandlungsplans, Datum und Ergebnis der letzten Beurteilung, die abgeschlossenen Behandlungen und die Restrisiken, die ihre Verantwortlichen akzeptiert haben. Sieben: Möglichkeiten zur fortlaufenden Verbesserung, von wem auch immer. Eine Tagesordnung mit diesen sieben Überschriften, in dieser Reihenfolge, ist der Abschnitt; eine Sitzung, die sie unter anderen Namen abdeckt, muss für den Auditor dennoch zurückgeordnet werden.
Die vier Trends unter der vierten Eingabe
Die vierte Eingabe ist der Ort, an dem die Zahlen leben, und der Abschnitt nennt vier Trends: die Nichtkonformitäten und was dagegen getan wurde, die Ergebnisse der Messgrößen, die das Unternehmen überwacht, die Ergebnisse seiner Audits und ob die Ziele erreicht wurden. Jeder ist eine Zeile mit einer Zahl für den Zeitraum und einem Satz dazu, was sie bedeutet. Nichtkonformitäten: wie viele erhoben, wie viele geschlossen wurden, und für die offenen die Ursache und die Korrektur, denn Abschnitt 10.2 will die Ursache gefunden und die Korrektur geprüft, nicht nur die Berichtigung. Überwachung und Messung: die Messgrößen, die das Unternehmen nach Abschnitt 9.1 gewählt hat, Verfügbarkeit gegen die Zusage, die Klickrate im Phishing-Test, die rechtzeitig erledigten Zugriffsüberprüfungen, jede gegen den letzten Zeitraum. Auditergebnisse: die im Zeitraum durchgeführten internen Audits und was sie fanden, mit dem Stand der Feststellungen. Ziele: wie viele der in der Richtlinie gesetzten Ziele erreicht wurden und was über die nicht erreichten entschieden wurde. Eine Bewertung, die diese vier als Zahlen berichtet, ist eine, die ein Auditor in einer Minute liest; eine Bewertung, die "die Sicherheit ist gut" berichtet, ist eine, die er als Lücke liest.
Die zwei Ergebnisse, und was das Protokoll zeigen muss
Der Abschnitt verlangt zwei Dinge aus der Bewertung: was verbessert wird und was das System selbst ändern muss. Ein gutes Protokoll fügt ein drittes hinzu, das die Norm nicht nennt, die Ressourcen, die diese Entscheidungen brauchen, denn eine Entscheidung ohne Budget oder Person ist eine Absicht. Das Protokoll muss dann für den Auditor zeigen, dass die Bewertung in einem geplanten Abstand stattfand, wer teilnahm und wer leitete, dass jede der sieben Eingaben betrachtet wurde, die getroffenen Entscheidungen und die Maßnahmen mit Verantwortlichem und Datum; und es muss als dokumentierte Information nach Abschnitt 7.5 aufbewahrt werden, was eine Version, eine Genehmigung und einen Ort bedeutet. Zwei Folgen ergeben sich. Die Maßnahmen dieser Bewertung sind die erste Eingabe der nächsten, also ist das Protokoll auch die Tagesordnung der Sitzung in einem Jahr. Und die Bewertung ist der Ort, an dem sich die Ziele, das Risikoregister und die Erklärung zur Anwendbarkeit treffen: Ein verfehltes Ziel wird eine Maßnahme, ein akzeptiertes Risiko eine Zeile, die der Verantwortliche unterschrieben hat, eine ausgeschlossene Maßnahme bleibt begründet oder kommt zurück.
Die Fehler, die eine Sitzung in eine Feststellung verwandeln
Die Bewertung abgehalten, aber nicht protokolliert, oder protokolliert als "alle Themen besprochen". Eine fehlende Eingabe, weil die Tagesordnung die Überschriften des Unternehmens verwendete und niemand die dritte Eingabe, die Erwartungen der interessierten Parteien, einer davon zuordnete. Die Leistungseingabe ohne Zahlen geschrieben. Maßnahmen ohne Verantwortliche oder Daten, sodass die nächste Bewertung ihren Stand nicht berichten kann. Das Protokoll nicht genehmigt, oder von der Sicherheitsleitung statt von der obersten Leitung genehmigt, was den Sinn des Abschnitts verfehlt. Keine Bewertung seit dem letzten Audit in einem Unternehmen, das seitdem Produkte, Hosting oder Lieferanten gewechselt hat. Und die Bewertung zwei Wochen vor dem Zertifizierungsaudit abgehalten, ohne eine vorherige Bewertung, über die zu berichten wäre, was für ein erstes Audit zulässig ist und beim zweiten eine Feststellung. Jedes davon wird vermieden, indem man den Abschnitt als Tagesordnung verwendet und weniger mit Zahlen schreibt statt mehr ohne.
Was damit zu tun ist
Tragen Sie die Sitzung auf der kostenlosen Seite ein: das Unternehmen, das Datum, den bewerteten Zeitraum, die Leitung und die Teilnehmenden; die Zahlen für die vier Trends; eine Notiz zu jeder der sieben Eingaben, die die Seite als auszufüllende Lücke schreibt, wo sie leer bleibt, statt sie zu überspringen; die Entscheidungen zu Verbesserung, Änderungen und Ressourcen; und die Maßnahmen mit Verantwortlichem und Datum. Kopieren Sie das Protokoll, lassen Sie es von der Leitung genehmigen und datieren, legen Sie es als dokumentierte Information der Bewertung ab und legen Sie die Maßnahmen der nächsten Bewertung vor. StandardOS eröffnet die Bewertung mit Eingaben, die aus den gehaltenen Aufzeichnungen vorbefüllt sind, den Maßnahmen der letzten Bewertung, den Nichtkonformitäten und Audits des Zeitraums, den Zielen mit ihren Messgrößen, Datum und Restrisiken des Risikoregisters und den erfassten Rückmeldungen interessierter Parteien, sodass die oberste Leitung die Entscheidungen ergänzt und unterschreibt; die Richtlinie setzt die Ziele, über die die vierte Eingabe berichtet, das Risikoregister ist die sechste Eingabe, und die Erklärung zur Anwendbarkeit ist der Ort, an dem eine hier beschlossene Änderung landet.