ISO 27002
Compliance-software til ISO 27002
Sikkerheds- og kvalitetsteams, der implementerer de Annex A-kontroller, der ligger bag et ISO 27001-certifikat.
ISO 27002 er implementeringsvejledningen til de informationssikkerhedskontroller, der er anført i ISO 27001 Annex A. ComplyTrain fastholder hver kontrol som et krav med den dokumentation, der viser, at den fungerer i praksis - og det er netop dét, en auditor stikprøvekontrollerer.
ComplyTrain understøtter denne standard fuldt ud
Hvad ISO 27002 er
ISO 27001 fortæller dig, at du skal have et ledelsessystem for informationssikkerhed, og opregner de kontroller, du kan vælge, i Annex A. Den fortæller dig ikke, hvordan du implementerer nogen af dem. ISO/IEC 27002 er den ledsagende standard, der gør det: vejledning, kontrol for kontrol, om hvad kontrollen er til for, hvordan den typisk implementeres, og hvad du skal overveje, når du anvender den.
Revisionen fra 2022 omorganiserede kontrollerne i fire temaer - organisatoriske, menneskelige, fysiske og teknologiske - og gav hver kontrol et sæt attributter, du kan filtrere efter. Den struktur er det brugbare: den lader dig omtale dine kontroller som et sammenhængende sæt frem for en nummereret liste arvet fra et annex.
Det er vejledning, ikke en certificering
Du bliver certificeret efter ISO 27001. ISO 27002 er ikke en certificerbar standard, og der findes ikke noget, der hedder et ISO 27002-certifikat. Det, den giver dig, er ræsonnementet bag hver kontrol, og det er netop det, en auditor tester, når han spørger, hvorfor du har implementeret en kontrol på den måde, du har.
De fire temaer, og hvorfor omgrupperingen hjælper
Revisionen fra 2022 flyttede kontrollerne fra fjorten afsnit til fire temaer. Organisatoriske kontroller dækker politik, roller, leverandørforhold og hændelseshåndtering. Menneskelige kontroller dækker screening, ansættelsesvilkår, bevidsthed og hvad der sker, når nogen fratræder. Fysiske kontroller dækker lokaler, udstyr og medier. Teknologiske kontroller dækker adgang, kryptografi, logning, sikker udvikling og alt det, de fleste tænker på først.
Omgrupperingen betyder mere, end det lyder til. Et kontrolsæt organiseret efter tema kan tildeles de personer, der ejer det pågældende tema, hvilket en nummereret liste arvet fra et annex ikke kan. Den gør også hullerne synlige: en organisation med fyrre teknologiske kontroller og tre menneskelige kontroller har fortalt dig noget om sig selv.
Hver kontrol bærer også attributter - kontroltype, informationssikkerhedsegenskaber, cybersikkerhedskoncepter, operationelle kapabiliteter og sikkerhedsdomæner. De findes, så du kan se det samme sæt gennem den linse, samtalen kræver, hvilket er nyttigt, når en kunde stiller et spørgsmål formuleret anderledes end din dokumentation.
Sådan hjælper ComplyTrain dig med at anvende den
En kontrol er ikke implementeret, fordi en politik nævner den. Den er implementeret, når der sker noget, nogen er ansvarlig for det, og der findes en registrering. ComplyTrain holder alle tre op mod selve kontrollen:
- Hver kontrol holdt som et krav, med sin implementeringsvejledning og den dokumentation, der opfylder den.
- De politikker og procedurer, der bærer kontrollen, under versionsstyring med underskrevet kvittering.
- Den risikovurdering, der begrundede valget af kontrollen i første omgang, holdt som et levende register frem for et dokument fra sidste år.
- Kompetence- og awareness-træning tildelt de personer, kontrollen afhænger af, med den registrering, en auditor beder om.
- Leverandørkontroller vurderet og registreret, hvor kontrollen rækker ud over din egen organisation.
Pointen er sporet. En kontrol, grunden til at du valgte den, proceduren der implementerer den, de personer der er trænet i den, og dokumentationen for at den blev udført. Se kravstyring og dokumentstyring for mekanikken.
Spørgsmål
Is ComplyTrain ISO 27002 certified?
Nej, og det er der heller ikke andre der er. ISO 27002 er vejledende og indebærer ingen certificering. Du bliver certificeret efter ISO 27001; ISO 27002 er måden, du implementerer de kontroller på, som certifikatet afhænger af. ComplyTrain er systemet, du udfører det arbejde i.
What is the difference between ISO 27001 and ISO 27002?
ISO 27001 er kravstandarden - hvad dit ledelsessystem skal kunne, og listen over kontroller i Annex A, som du kan vælge fra. ISO 27002 er implementeringsvejledningen til de kontroller. Du bliver certificeret efter den første ved hjælp af den anden.
Har jeg brug for ISO 27002, hvis jeg allerede har ISO 27001?
Du bruger den allerede, uanset om du har læst den eller ej. Hver eneste kontrol i Annex A, som du har implementeret, har vejledning bag sig, og når en auditor spørger, hvorfor en kontrol blev implementeret på en bestemt måde, stiller vedkommende et spørgsmål, som ISO 27002 besvarer.
Ændrer revisionen fra 2022 det, du allerede har gjort?
Kontrollerne blev omorganiseret i fire temaer, og nogle blev slået sammen, så nummereringen ændrede sig. Indholdet i de fleste kontroller er uændret. Det, der ændrer sig, er, hvordan du præsenterer sættet, og det er værd at få rigtigt, for det er sådan din Statement of Applicability læses.
How many controls are there?
Revisionen fra 2022 opregner 93 kontroller, ned fra 114, fordi en række overlappende kontroller blev slået sammen frem for fjernet. Elleve er nye, og det er i høj grad dem, der var blevet indlysende i de mellemliggende år: threat intelligence, cloud services, ICT readiness for continuity, physical security monitoring, configuration management, information deletion, data masking, data leakage prevention, monitoring activities, web filtering og secure coding.
Skal vi implementere dem alle?
Nej, og en organisation, der hævder det, har som regel ikke tænkt sig ordentligt om. Du vælger kontroller ud fra din risikovurdering og noterer, hvorfor hver enkelt blev medtaget eller udeladt. Den begrundelse er din Statement of Applicability, og det er den, en auditor læser først.
Processen
ISO 27002 i praksis
ISO 27002 er vejledning og ikke en certificerbar standard, så der er ingen revision at bestå efter den. Arbejdet består i at anvende dens kontroller i det ISMS, I allerede driver.
Start med jeres Statement of Applicability
ISO 27001 afgør, hvilke kontroller der gælder for jer. Den beslutning er indgangen: ISO 27002 forklarer, hvad hver enkelt kontrol skal, og hvordan god implementering ser ud.
Læs formålet med kontrollen, ikke kun titlen
Hver kontrol har et defineret formål, implementeringsvejledning og attributter, du kan filtrere efter. Formålet er det, en auditor spørger om, og det er her, de fleste huller reelt findes.
Implement it and write down what you did
En kontrol er kun så god som den politik, procedure eller konfiguration, der ligger bag. Registrér beslutningen og begrundelsen, så valget overlever den person, der traf det.
Dokumentér det - og hold det opdateret
Vedhæft dokumentationen, der viser kontrollen i drift, gennemgå den med faste intervaller, og registrer ændringerne. Det er forskellen på en kontrol, der findes, og en, du kan påvise.
