Start en gratis prøveperiode
Menu

ISO 27002

ISO 27002-kontroller for informationssikkerhed

Sikkerheds- og kvalitetsteams, der implementerer Annex A-kontrollerne bag et ISO 27001-certifikat.

ISO 27002 er vejledningen til, hvordan man implementerer de informationssikkerhedskontroller, der står i ISO 27001 Annex A. I ComplyTrain ligger hver kontrol som et krav med den dokumentation, der viser, at den fungerer. Det er præcis den dokumentation, en auditor tager stikprøver af.

ComplyTrain understøtter denne standard fuldt ud

Hvad ISO 27002 er

ISO 27001 fortæller dig, at du skal have et ledelsessystem for informationssikkerhed, og opremser i Annex A de kontroller, du kan vælge imellem. Standarden fortæller dig ikke, hvordan du implementerer dem. Det gør ISO/IEC 27002. Den giver vejledning, kontrol for kontrol, om hvad den enkelte kontrol skal bruges til, hvordan den typisk implementeres, og hvad du skal overveje, når du anvender den.

2022-revisionen omorganiserede kontrollerne i fire temaer: organisatoriske, menneskelige, fysiske og teknologiske. Hver kontrol fik desuden en række attributter, du kan filtrere på. Det er den struktur, der er brugbar. Den lader dig tale om dine kontroller som et sammenhængende sæt frem for en nummereret liste, du har arvet fra et anneks.

Det er vejledning, ikke en certificering

Du bliver certificeret efter ISO 27001. ISO 27002 er ikke en standard, man kan certificeres efter, og der findes ikke noget ISO 27002-certifikat. Den giver dig i stedet begrundelsen bag hver enkelt kontrol. Og det er netop den, en auditor tester, når vedkommende spørger, hvorfor du har implementeret en kontrol, som du har.

De fire temaer, og hvorfor omgrupperingen hjælper

2022-revisionen flyttede kontrollerne fra fjorten afsnit til fire temaer. Organisatoriske kontroller dækker politik, roller, leverandørforhold og håndtering af hændelser. Menneskelige kontroller dækker screening, ansættelsesvilkår, awareness og hvad der sker, når en medarbejder stopper. Fysiske kontroller dækker lokaler, udstyr og medier. Teknologiske kontroller dækker adgang, kryptografi, logning, sikker udvikling og alt det, de fleste tænker på først.

Omgrupperingen betyder mere, end det lyder til. Et kontrolsæt organiseret efter tema kan tildeles de medarbejdere, der ejer det pågældende tema. Det kan en nummereret liste fra et anneks ikke. Det gør også hullerne synlige: en organisation med fyrre teknologiske kontroller og tre menneskelige kontroller har fortalt dig noget om sig selv.

Hver kontrol bærer også attributter: kontroltype, informationssikkerhedsegenskaber, cybersikkerhedsbegreber, operationelle kapabiliteter og sikkerhedsdomæner. De findes, så du kan se det samme sæt gennem den vinkel, samtalen kræver. Det er nyttigt, når en kunde stiller et spørgsmål, der er formuleret anderledes end din dokumentation.

Sådan hjælper ComplyTrain dig med at føre det ud i livet

En kontrol er ikke implementeret, blot fordi en politik nævner den. Den er implementeret, når noget faktisk sker, når nogen er ansvarlig for det, og når der findes en registrering. ComplyTrain holder alle tre dele op mod selve kontrollen:

  • Hver kontrol holdes som et krav med sin implementeringsvejledning og den dokumentation, der opfylder den.
  • De politikker og procedurer, der bærer kontrollen, med versionsstyring og underskrevet bekræftelse.
  • Den risikovurdering, der begrundede valget af kontrollen. Den holdes som et levende register og ikke som et dokument fra sidste år.
  • Kompetence- og awareness-træning tildelt de personer, som kontrollen afhænger af, med den registrering, en auditor beder om.
  • Leverandørkontroller vurderet og registreret, hvor kontrollen rækker ud over din egen organisation.

Det hele handler om sporet. En kontrol, grunden til at du valgte den, proceduren der implementerer den, de mennesker der er trænet i den, og dokumentationen for at den blev udført. Se kravstyring og dokumentstyring for det praktiske.

Spørgsmål

Er ComplyTrain ISO 27002-certificeret?

Nej, og det er ingen andre heller. ISO 27002 er en vejledning og kan ikke certificeres. Du bliver certificeret efter ISO 27001, og ISO 27002 beskriver, hvordan du indfører de kontroller, som certifikatet bygger på. ComplyTrain er systemet, du udfører det arbejde i.

Hvad er forskellen på ISO 27001 og ISO 27002?

ISO 27001 er kravstandarden. Den beskriver, hvad dit ledelsessystem skal kunne, og indeholder listen af kontroller i Annex A, som du kan vælge fra. ISO 27002 er vejledningen til, hvordan du implementerer kontrollerne. Du bliver certificeret efter den første ved hjælp af den anden.

Har du brug for ISO 27002, når du allerede har ISO 27001?

Du bruger den allerede, uanset om du har læst den. Bag hver Annex A-kontrol, du har indført, ligger der vejledning. Når en auditor spørger, hvorfor en kontrol er indført på en bestemt måde, stiller vedkommende et spørgsmål, som ISO 27002 besvarer.

Ændrer 2022-revisionen på det, du allerede har gjort?

Kontrollerne er samlet i fire temaer, og nogle er slået sammen, så nummereringen har flyttet sig. Indholdet i de fleste kontroller er uændret. Det, der ændrer sig, er måden, du præsenterer settet på. Det er værd at få rigtigt, for det er sådan, din Statement of Applicability læses.

Hvor mange kontroller er der?

2022-udgaven indeholder 93 kontroller mod tidligere 114. Faldet skyldes, at en række overlappende kontroller er slået sammen, ikke fjernet. Elleve er nye, og det er i høj grad dem, der var blevet oplagte i de mellemliggende år: threat intelligence, cloud-tjenester, ICT-beredskab for kontinuitet, fysisk sikkerhedsovervågning, konfigurationsstyring, sletning af information, datamaskering, forebyggelse af datalækage, overvågningsaktiviteter, webfiltrering og sikker kodning.

Skal vi implementere dem alle sammen?

Nej, og en organisation, der påstår det, har som regel ikke tænkt det igennem. Du vælger kontroller ud fra din risikovurdering og noterer, hvorfor hver enkelt er taget med eller udeladt. Den begrundelse er din Statement of Applicability, og det er det første, en auditor læser.

Processen

ISO 27002 i praksis

ISO 27002 er en vejledning, ikke en standard, du kan blive certificeret efter. Der findes altså ingen audit at bestå. Arbejdet består i at anvende standardens kontroller i det ISMS, du allerede driver.

  1. Start med din Statement of Applicability

    ISO 27001 afgør, hvilke kontroller der gælder for dig. Den beslutning er udgangspunktet. ISO 27002 forklarer, hvad hver enkelt kontrol skal bruges til, og hvordan god implementering ser ud.

  2. Læs formålet med kontrollen, ikke kun titlen

    Til hver kontrol hører et beskrevet formål, vejledning til implementering og attributter, du kan filtrere efter. Det er formålet, en auditor spørger ind til, og det er her, de fleste huller faktisk bliver fundet.

  3. Implementér det, og skriv ned, hvad du gjorde.

    En kontrol er ikke bedre end den politik, procedure eller konfiguration, den bygger på. Skriv beslutningen ned sammen med begrundelsen. Så overlever valget den, der traf det.

  4. Dokumentér det, og hold det opdateret

    Vedhæft dokumentationen for, at kontrollen virker, gennemgå den med faste intervaller, og registrer ændringerne. Det er forskellen på en kontrol, der findes, og en, du kan dokumentere.

Kør dine ISO 27002-kontroller i ét system

Se, hvordan ComplyTrain kobler hver kontrol til sin dokumentation. Book en demo på 30 minutter, hvor vi gennemgår dine egne kontroller. Eller start en prøveperiode, så sætter vi et workspace op, der passer til din Statement of Applicability.