ISO 27005
Software til styring af informationssikkerhedsrisici efter ISO 27005
Teams, der udfører den informationssikkerhedsrisikovurdering, som punkt 6.1.2 og 6.1.3 i ISO 27001 kræver.
ISO 27005 er vejledningen til styring af informationssikkerhedsrisici, altså den vurdering og behandling, som ISO 27001 kræver, men ikke beskriver. ComplyTrain driver den som et levende register, ikke som et årligt dokument.
ComplyTrain understøtter denne standard fuldt ud
Hvad ISO 27005 er
ISO 27001 kræver, at du vurderer informationssikkerhedsrisici og behandler dem, i punkt 6.1.2 og 6.1.3. Den fortæller dig ikke hvordan. Det gør ISO/IEC 27005: hvordan du fastlægger kriterier, identificerer risici, analyserer og evaluerer dem, beslutter behandling og holder det hele under løbende revision.
Den ligger inde i ISO 31000-risikoprocessen frem for ved siden af den, anvendt specifikt på informationssikkerhed. Kører du allerede risikostyring efter ISO 31000, er ISO 27005 den proces rettet mod dine informationsaktiver.
Det er vejledning, ikke en certificering
Der findes ikke noget ISO 27005-certifikat. Certifikatet er ISO 27001, og din risikovurdering er en af de ting, auditoren undersøger for at udstede det. Det, ISO 27005 giver dig, er en metode, der kan forsvares - hvilket betyder noget, for den hyppigste bemærkning til en risikovurdering er ikke, at risiciene er forkerte, men at ingen kan forklare, hvordan man nåede frem til dem.
Aktivbaseret eller scenariebaseret
Der er to reelle måder at begynde på. Den aktivbaserede tilgang tager udgangspunkt i det, du har - systemer, data, mennesker - og går videre til truslerne mod hvert enkelt og de sårbarheder, der lader en trussel ramme. Den er grundig, og det er sådan, de fleste organisationer begynder, fordi opgørelsen allerede findes.
Den scenariebaserede tilgang tager udgangspunkt i det, der kan ske - en ransomware-hændelse, et brud hos en leverandør, en medarbejder der tager en kundeliste - og arbejder tilbage til, hvad der skulle være opfyldt. Den giver færre, større risici, som en bestyrelse faktisk kan drøfte, og den finder som regel de tværgående eksponeringer, en aktivliste overser.
Ingen af dem er mere korrekt. Det, der betyder noget for en audit, er, at du valgte den ene bevidst, anvendte den konsekvent og kan sige hvorfor. Et register, der blander begge uden en angivet metode, er det, der får det svært under udspørgning.
Kriterier kommer først
Den hyppigste svaghed i en informationssikkerhedsrisikovurdering er, at accept-kriterierne blev skrevet efter scoringen. Beslut, hvad du vil tolerere, på hvilken skala, og hvem der har ret til at acceptere en risiko over den - før nogen risiko scores. Kriterier fastsat bagefter er kriterier tilpasset svaret.
Sådan hjælper ComplyTrain dig med at drive det
En risikovurdering af informationssikkerhed dumper en audit af en af to grunde: den blev lavet én gang og aldrig set på igen, eller to personer, der scorer den samme risiko, ville ikke nå frem til det samme svar. ComplyTrain håndterer begge dele:
- En metode med kalibrerede skalaer, så sandsynlighed og konsekvens betyder det samme for forskellige vurderere. Hvert niveau har en skriftlig retningslinje frem for blot et tal.
- Risici samlet i ét register på tværs af dine standarder, så en informationssikkerhedsrisiko og en kvalitetsrisiko ikke vedligeholdes to steder.
- Behandlingsbeslutninger registreret med en ansvarlig og en dato, og den kontrol, der behandler risikoen, knyttet til det krav, den opfylder.
- Gennemgang indbygget i processen frem for at afhænge af, at nogen husker det, så registeret afspejler organisationen, som den er nu.
Se risikostyring for, hvordan metoden og registeret fungerer, og ISO 31000 for den bredere proces, det indgår i.
Spørgsmål
Is ISO 27005 a certifiable standard?
Nej. ISO 27005 er vejledning. Dit certifikat er ISO 27001, og risikovurderingen udført efter ISO 27005 indgår i dokumentationen for det.
What is the difference between ISO 27005 and ISO 31000?
ISO 31000 er den generelle risikostyringsproces for enhver type risiko. ISO 27005 anvender den proces specifikt på informationssikkerhed med et vokabular af aktiver, trusler og sårbarheder. Hvis du kører begge, er de den samme proces med forskellige anvendelsesområder, ikke to systemer.
Har vi brug for et separat register til informationssikkerhedsrisici?
Det gør du ikke, og at adskille dem koster som regel mere, end det sparer. Ét register med den rette afgrænsning lader en bestyrelse se hele risikobilledet, mens et sikkerhedsteam stadig kun arbejder i sit eget view.
Hvor ofte bør risikovurderingen gennemgås?
Med et fast interval og hver gang noget væsentligt ændrer sig - et nyt system, en ny leverandør, en hændelse, en ændring af omfang. Standarden fastsætter ikke en frekvens; det, en auditor tester, er, om det interval, du selv har fastsat, bliver overholdt.
ISO 27005 fastlægger ikke, hvilken scoringsskala du skal bruge.
Nej. Den beskriver processen og overlader skalaen til dig, hvilket er bevidst: en fempunktsskala, der betyder noget for din organisation, er mere værd end en syvpunktsskala lånt fra en skabelon. Det, den forventer, er, at skalaen er defineret, at definitionerne er skrevet ned, og at de anvendes konsekvent.
Hvordan hænger dette sammen med Statement of Applicability?
Direkte. Risikovurderingen identificerer risikoen, behandlingsbeslutningen vælger den kontrol, der håndterer den, og Statement of Applicability registrerer valget med begrundelsen. En auditor, der læser de tre dokumenter sammen, kontrollerer, at de fortæller én og samme historie.
Processen
ISO 27005-risikoprocessen
ISO 27005 giver informationssikkerhedens risikostyring en form, der kan gentages. Det er vejledning, ikke en standard, der kan certificeres, og det er det, der gør risikoklausulerne i ISO 27001 anvendelige i praksis.
Fastlæg kontekst og kriterier
Beslut, hvad vurderingen dækker, hvem der ejer den, og hvilke kriterier du vil bedømme risici efter. Kriterier, du fastlægger før vurderingen, er dem, der holder, når resultatet bliver ubelejligt.
Kortlæg risiciene
Arbejd ud fra aktiver, trusler og sårbarheder, eller ud fra de hændelser, der vil skade dig, eller begge dele. ISO 27005 understøtter begge tilgange frem for at kræve den ene.
Analyse and evaluate
Forstå konsekvens og sandsynlighed, og sammenlign derefter hver risiko med dine kriterier for at afgøre, hvilke der kræver behandling. Sammenligningen er beslutningspunktet, og den hører til i dokumentationen.
Behandl, accepter og overvåg
Vælg en håndtering, udpeg en ansvarlig, og noter hvilken restrisiko der blev accepteret, og af hvem. Hold derefter registret opdateret, for en risikovurdering med en dato på er et historisk dokument.
