Management review that actually improves the business
Learn how to run an ISO 9001 Clause 9.3 management review that turns evidence into decisions, with the right inputs, actionable outputs, and a cadence that fits your risks.
ISO/IEC 27002
Sikkerheds- og kvalitetsteams, der implementerer Annex A-kontrollerne bag et ISO 27001-certifikat.
ISO 27002 er vejledningen til, hvordan man implementerer de informationssikkerhedskontroller, der står i ISO 27001 Annex A. I ComplyTrain ligger hver kontrol som et krav med den dokumentation, der viser, at den fungerer. Det er præcis den dokumentation, en auditor tager stikprøver af.
ISO 27001 fortæller dig, at du skal have et ledelsessystem for informationssikkerhed, og opremser i Annex A de kontroller, du kan vælge imellem. Standarden fortæller dig ikke, hvordan du implementerer dem. Det gør ISO/IEC 27002. Den giver vejledning, kontrol for kontrol, om hvad den enkelte kontrol skal bruges til, hvordan den typisk implementeres, og hvad du skal overveje, når du anvender den.
2022-revisionen omorganiserede kontrollerne i fire temaer: organisatoriske, menneskelige, fysiske og teknologiske. Hver kontrol fik desuden en række attributter, du kan filtrere på. Det er den struktur, der er brugbar. Den lader dig tale om dine kontroller som et sammenhængende sæt frem for en nummereret liste, du har arvet fra et anneks.
Du bliver certificeret efter ISO 27001. ISO 27002 er ikke en standard, man kan certificeres efter, og der findes ikke noget ISO 27002-certifikat. Den giver dig i stedet begrundelsen bag hver enkelt kontrol. Og det er netop den, en auditor tester, når vedkommende spørger, hvorfor du har implementeret en kontrol, som du har.
2022-revisionen flyttede kontrollerne fra fjorten afsnit til fire temaer. Organisatoriske kontroller dækker politik, roller, leverandørforhold og håndtering af hændelser. Menneskelige kontroller dækker screening, ansættelsesvilkår, awareness og hvad der sker, når en medarbejder stopper. Fysiske kontroller dækker lokaler, udstyr og medier. Teknologiske kontroller dækker adgang, kryptografi, logning, sikker udvikling og alt det, de fleste tænker på først.
Omgrupperingen betyder mere, end det lyder til. Et kontrolsæt organiseret efter tema kan tildeles de medarbejdere, der ejer det pågældende tema. Det kan en nummereret liste fra et anneks ikke. Det gør også hullerne synlige: en organisation med fyrre teknologiske kontroller og tre menneskelige kontroller har fortalt dig noget om sig selv.
Hver kontrol bærer også attributter: kontroltype, informationssikkerhedsegenskaber, cybersikkerhedsbegreber, operationelle kapabiliteter og sikkerhedsdomæner. De findes, så du kan se det samme sæt gennem den vinkel, samtalen kræver. Det er nyttigt, når en kunde stiller et spørgsmål, der er formuleret anderledes end din dokumentation.
En kontrol er ikke implementeret, blot fordi en politik nævner den. Den er implementeret, når noget faktisk sker, når nogen er ansvarlig for det, og når der findes en registrering. ComplyTrain holder alle tre dele op mod selve kontrollen:
Det hele handler om sporet. En kontrol, grunden til at du valgte den, proceduren der implementerer den, de mennesker der er trænet i den, og dokumentationen for at den blev udført. Se kravstyring og dokumentstyring for det praktiske.
Fortæl os, hvordan du vil arbejde med ISO/IEC 27002, og hvad du har brug for fra det. Så vender vi tilbage med, hvad ComplyTrain kan.
Tak. Din liste er på vej til din indbakke, og vi vender tilbage om, hvad det indebærer at arbejde med disse standarder i ComplyTrain, normalt inden for én arbejdsdag.
Nej, og det er ingen andre heller. ISO 27002 er en vejledning og kan ikke certificeres. Du bliver certificeret efter ISO 27001, og ISO 27002 beskriver, hvordan du indfører de kontroller, som certifikatet bygger på. ComplyTrain er systemet, du udfører det arbejde i.
ISO 27001 er kravstandarden. Den beskriver, hvad dit ledelsessystem skal kunne, og indeholder listen af kontroller i Annex A, som du kan vælge fra. ISO 27002 er vejledningen til, hvordan du implementerer kontrollerne. Du bliver certificeret efter den første ved hjælp af den anden.
Du bruger den allerede, uanset om du har læst den. Bag hver Annex A-kontrol, du har indført, ligger der vejledning. Når en auditor spørger, hvorfor en kontrol er indført på en bestemt måde, stiller vedkommende et spørgsmål, som ISO 27002 besvarer.
Kontrollerne er samlet i fire temaer, og nogle er slået sammen, så nummereringen har flyttet sig. Indholdet i de fleste kontroller er uændret. Det, der ændrer sig, er måden, du præsenterer settet på. Det er værd at få rigtigt, for det er sådan, din Statement of Applicability læses.
2022-udgaven indeholder 93 kontroller mod tidligere 114. Faldet skyldes, at en række overlappende kontroller er slået sammen, ikke fjernet. Elleve er nye, og det er i høj grad dem, der var blevet oplagte i de mellemliggende år: threat intelligence, cloud-tjenester, ICT-beredskab for kontinuitet, fysisk sikkerhedsovervågning, konfigurationsstyring, sletning af information, datamaskering, forebyggelse af datalækage, overvågningsaktiviteter, webfiltrering og sikker kodning.
Nej, og en organisation, der påstår det, har som regel ikke tænkt det igennem. Du vælger kontroller ud fra din risikovurdering og noterer, hvorfor hver enkelt er taget med eller udeladt. Den begrundelse er din Statement of Applicability, og det er det første, en auditor læser.
Processen
ISO 27002 er en vejledning, ikke en standard, du kan blive certificeret efter. Der findes altså ingen audit at bestå. Arbejdet består i at anvende standardens kontroller i det ISMS, du allerede driver.
ISO 27001 afgør, hvilke kontroller der gælder for dig. Den beslutning er udgangspunktet. ISO 27002 forklarer, hvad hver enkelt kontrol skal bruges til, og hvordan god implementering ser ud.
Til hver kontrol hører et beskrevet formål, vejledning til implementering og attributter, du kan filtrere efter. Det er formålet, en auditor spørger ind til, og det er her, de fleste huller faktisk bliver fundet.
En kontrol er ikke bedre end den politik, procedure eller konfiguration, den bygger på. Skriv beslutningen ned sammen med begrundelsen. Så overlever valget den, der traf det.
Vedhæft dokumentationen for, at kontrollen virker, gennemgå den med faste intervaller, og registrer ændringerne. Det er forskellen på en kontrol, der findes, og en, du kan dokumentere.
En standard kommer som regel som et kontraktkrav og ikke som et projekt, nogen har planlagt - ofte i en virksomhed uden en kvalitetschef. Software er det halve svar. Skylens konsulenter er den anden halvdel, og fordi de bygger på ComplyTrain fra dag et, står du tilbage med et levende system, dit team selv ejer, i stedet for et ringbind og en konsulent, der er rejst.
En gennemgang punkt for punkt af, hvor du står i forhold til den standard, kontrakten henviser til, omsat til en prioriteret plan, du kan følge med os eller alene.
Hvad en analyse dækkerVores konsulenter bygger systemet sammen med dit team - procedurer, dokumentstyring, de registreringer I skal føre og kadencen for ledelsens evaluering - og gør jer klar til certificeringsaudit.
Sådan foregår et samarbejdeVi driver og vedligeholder kvalitetsstyringssystemet for dig, så et lille team kan nå og fastholde en standard uden at ansætte en kvalitetschef.
Hvad full-service betyderÉt system til hele compliance-programmet. Start med det modul, du har mest brug for.
Indsaml oplysninger på samme måde hver gang, og beslut på forhånd, hvad der så sker.
Vid, om jeres kontroller virker, ikke bare om en politik siger, de findes.
Lav en plan med ansvarlige, afhængigheder og datoer ud fra det compliance-arbejde, du allerede kender.
Vid, hvad du kan tilbyde, og hav dokumentationen klar for hver eneste konfiguration, du tilbyder det i.
Otte indbyggede rapporter på tværs af alle moduler. De køres efter tidsplan, leveres automatisk og arkiveres samme sted som dokumentationen.
Branchenyhederne, der har betydning for din organisation. Læst og vurderet af AI og leveret som et planlagt sammendrag på dit eget sprog.
AI'en læser udbudsmaterialet og trækker krav, frister og regler ud. Derefter hjælper den dig med at skrive svaret ud fra dit eget godkendte indhold, og du gennemgår hvert skridt.
Ét samlet register over de leverandører og partnere, du er afhængig af. Hver enkelt er risikovurderet, vurderes automatisk igen efter en fast plan og er koblet direkte til dit risikoregister.
Få overblik over alle de krav, du skal leve op til - på tværs af standarder og i dine egne kontrakter og politikker. Hvert krav er sporbart til de dokumenter, den dokumentation og de processer, der opfylder det.
Identificér, vurdér, behandl og gennemgå dine risici ét sted. AI hjælper alle med at gennemføre en ordentlig vurdering, og bag hver beslutning ligger et dokumenteret spor, du kan stå inde for.
Tildel kurser, dokumentér at de er forstået, og opbevar de kompetenceregistreringer, en auditor beder om.
Udarbejd compliance-dokumenter med AI. Hold styr på alle versioner, og eksportér dem i dit eget design. Det hele ét sted.
Audits, korrigerende handlinger, processer og godkendelser i ét kvalitetsstyringssystem, opbygget efter ISO 9001.
Learn how to run an ISO 9001 Clause 9.3 management review that turns evidence into decisions, with the right inputs, actionable outputs, and a cadence that fits your risks.
Typerne af ISO 9001-audit, hvad Stage 1 og Stage 2 hver især kontrollerer, hvordan afvigelser graderes og lukkes, og hvordan du forbereder dig til din første certificering.
Reglen om EDF-konsortier citeres som regel som tre enheder fra tre medlemsstater. Men ordet uafhængige skjuler en anden del, som handler om kontrol, og to undtagelser sætter reglen helt ud af kraft.