De directiebeoordeling is de ene vergadering die ISO 27001 persoonlijk bij de directie legt: niet bij het beveiligingsteam, niet bij de consultant, bij de mensen die het bedrijf leiden. Het is ook het verslag dat een auditor opent met een checklist in de hand, omdat paragraaf 9.3 opsomt wat de beoordeling moet overwegen en wat zij moet besluiten, en de notulen tonen elk punt of tonen het niet. Dit artikel leest de paragraaf als agenda, noemt de zeven inputs en de vier trends onder een ervan, de twee outputs, wat de notulen moeten tonen, en de fouten die van een echte vergadering een bevinding maken; de gratis pagina schrijft de notulen in de volgorde van de paragraaf uit de vergaderfeiten, de cijfers en wat is gezegd.
De zeven inputs, als agenda
De inputs zijn de agenda, in de volgorde waarin de paragraaf ze noemt. Eén: de status van de acties van de vorige beoordeling, elk gesloten of met een reden doorgeschoven, en daarom is het eerste punt van elke beoordeling het laatste punt van de vorige. Twee: veranderingen in de externe en interne kwesties die ertoe doen voor het systeem, de context van paragraaf 4.1 opnieuw gelezen: een nieuw product, een nieuwe hostingregio, een regeling die is gaan gelden, een verandering in het personeelsbestand. Drie: veranderingen in de behoeften en verwachtingen van belanghebbende partijen, het punt dat de editie van 2022 heeft toegevoegd, waar de nieuwe vragenlijst van een klant, de verwachting van een toezichthouder of een contractbepaling terechtkomt. Vier: de terugkoppeling over de informatiebeveiligingsprestaties, met vier trends die de paragraaf noemt, hierna behandeld. Vijf: terugkoppeling van belanghebbende partijen, wat klanten, auditors, medewerkers, leveranciers en autoriteiten over het systeem hebben gezegd. Zes: de resultaten van de risicobeoordeling en de status van het risicobehandelplan, de datum en uitkomst van de laatste beoordeling, de afgeronde behandelingen en de restrisico's die hun eigenaren hebben aanvaard. Zeven: mogelijkheden voor continue verbetering, van wie dan ook. Een agenda met deze zeven koppen, in deze volgorde, is de paragraaf; een vergadering die ze onder andere namen behandelt, moet voor de auditor toch worden teruggekoppeld.
De vier trends onder de vierde input
De vierde input is waar de cijfers wonen, en de paragraaf noemt vier trends: de afwijkingen en wat eraan is gedaan, de resultaten van de metingen die het bedrijf volgt, de resultaten van zijn audits, en of de doelstellingen zijn gehaald. Elk is een regel met een cijfer voor de periode en een zin over wat het betekent. Afwijkingen: hoeveel er zijn geopend, hoeveel gesloten, en voor de open afwijkingen de oorzaak en de correctie, omdat paragraaf 10.2 wil dat de oorzaak wordt gevonden en de correctie gecontroleerd, niet alleen de rechtzetting. Monitoring en meting: de metingen die het bedrijf onder paragraaf 9.1 heeft gekozen, beschikbaarheid tegen de toezegging, het klikpercentage in de phishingtest, de toegangsbeoordelingen op tijd gedaan, elk tegen de vorige periode. Auditresultaten: de interne audits in de periode en wat ze vonden, met de status van de bevindingen. Doelstellingen: hoeveel van de in het beleid gestelde doelstellingen zijn gehaald, en wat is besloten over de niet gehaalde. Een beoordeling die deze vier als cijfers rapporteert, is er een die een auditor in een minuut leest; een beoordeling die "de beveiliging is goed" rapporteert, is er een die hij als leemte leest.
De twee outputs, en wat de notulen moeten tonen
De paragraaf vraagt twee dingen uit de beoordeling: wat verbeterd wordt, en wat het systeem zelf moet veranderen. Goede notulen voegen een derde toe dat de norm niet noemt, de middelen die die besluiten nodig hebben, want een besluit zonder budget of persoon is een voornemen. De notulen moeten dan voor de auditor tonen dat de beoordeling op een gepland interval plaatsvond, wie aanwezig was en wie voorzat, dat elk van de zeven inputs is overwogen, de genomen besluiten, en de acties met een eigenaar en een datum; en ze moeten als gedocumenteerde informatie onder paragraaf 7.5 worden bewaard, wat een versie, een goedkeuring en een plaats betekent. Twee gevolgen volgen. De acties van deze beoordeling zijn de eerste input van de volgende, dus de notulen zijn ook de agenda van de vergadering over een jaar. En de beoordeling is waar de doelstellingen, het risicoregister en de verklaring van toepasselijkheid samenkomen: een gemiste doelstelling wordt een actie, een aanvaard risico wordt een regel die de eigenaar heeft ondertekend, een uitgesloten maatregel blijft gemotiveerd of komt terug.
De fouten die van een vergadering een bevinding maken
De beoordeling gehouden maar niet genotuleerd, of genotuleerd als "alle onderwerpen besproken". Een ontbrekende input omdat de agenda de koppen van het bedrijf gebruikte en niemand de derde input, de verwachtingen van de belanghebbende partijen, aan een ervan koppelde. De prestatie-input geschreven zonder cijfers. Acties zonder eigenaren of data, zodat de volgende beoordeling hun status niet kan rapporteren. Notulen niet goedgekeurd, of goedgekeurd door de beveiligingsverantwoordelijke in plaats van de directie, wat het doel van de paragraaf mist. Geen beoordeling sinds de laatste audit, in een bedrijf dat sindsdien van producten, hosting of leveranciers is veranderd. En de beoordeling gehouden twee weken vóór de certificatie-audit zonder vorige beoordeling om over te rapporteren, wat bij een eerste audit is toegestaan en bij de tweede een bevinding is. Elk wordt vermeden door de paragraaf als agenda te gebruiken en minder met cijfers te schrijven in plaats van meer zonder.
Wat ermee te doen
Voer de vergadering in op de gratis pagina: het bedrijf, de datum, de beoordeelde periode, de voorzitter en de aanwezigen; de cijfers voor de vier trends; een notitie voor elk van de zeven inputs, die de pagina schrijft als een in te vullen leemte waar ze leeg blijft in plaats van haar over te slaan; de besluiten over verbetering, wijzigingen en middelen; en de acties met eigenaar en datum. Kopieer de notulen, laat de voorzitter ze goedkeuren en dateren, archiveer ze als de gedocumenteerde informatie van de beoordeling, en leg de acties voor aan de volgende beoordeling. StandardOS opent de beoordeling met de inputs vooraf ingevuld uit de registraties die het bijhoudt, de acties van de vorige beoordeling, de afwijkingen en audits van de periode, de doelstellingen met hun metingen, de datum en restrisico's van het risicoregister en de vastgelegde terugkoppeling van belanghebbende partijen, zodat de directie de besluiten toevoegt en tekent; het beleid stelt de doelstellingen waarover de vierde input rapporteert, het risicoregister is de zesde input, en de verklaring van toepasselijkheid is waar een hier besloten wijziging terechtkomt.