Start en gratis prøveperiode
Menu

ISO/IEC 27002

ISO 27002-kontroller for informationssikkerhed

Sikkerheds- og kvalitetsteams, der implementerer Annex A-kontrollerne bag et ISO 27001-certifikat.

ISO 27002 er vejledningen til, hvordan man implementerer de informationssikkerhedskontroller, der står i ISO 27001 Annex A. I ComplyTrain ligger hver kontrol som et krav med den dokumentation, der viser, at den fungerer. Det er præcis den dokumentation, en auditor tager stikprøver af.

Hvad det er

Hvad ISO 27002 er

ISO 27001 fortæller dig, at du skal have et ledelsessystem for informationssikkerhed, og opremser i Annex A de kontroller, du kan vælge imellem. Standarden fortæller dig ikke, hvordan du implementerer dem. Det gør ISO/IEC 27002. Den giver vejledning, kontrol for kontrol, om hvad den enkelte kontrol skal bruges til, hvordan den typisk implementeres, og hvad du skal overveje, når du anvender den.

2022-revisionen omorganiserede kontrollerne i fire temaer: organisatoriske, menneskelige, fysiske og teknologiske. Hver kontrol fik desuden en række attributter, du kan filtrere på. Det er den struktur, der er brugbar. Den lader dig tale om dine kontroller som et sammenhængende sæt frem for en nummereret liste, du har arvet fra et anneks.

Det er vejledning, ikke en certificering

Du bliver certificeret efter ISO 27001. ISO 27002 er ikke en standard, man kan certificeres efter, og der findes ikke noget ISO 27002-certifikat. Den giver dig i stedet begrundelsen bag hver enkelt kontrol. Og det er netop den, en auditor tester, når vedkommende spørger, hvorfor du har implementeret en kontrol, som du har.

De fire temaer, og hvorfor omgrupperingen hjælper

2022-revisionen flyttede kontrollerne fra fjorten afsnit til fire temaer. Organisatoriske kontroller dækker politik, roller, leverandørforhold og håndtering af hændelser. Menneskelige kontroller dækker screening, ansættelsesvilkår, awareness og hvad der sker, når en medarbejder stopper. Fysiske kontroller dækker lokaler, udstyr og medier. Teknologiske kontroller dækker adgang, kryptografi, logning, sikker udvikling og alt det, de fleste tænker på først.

Omgrupperingen betyder mere, end det lyder til. Et kontrolsæt organiseret efter tema kan tildeles de medarbejdere, der ejer det pågældende tema. Det kan en nummereret liste fra et anneks ikke. Det gør også hullerne synlige: en organisation med fyrre teknologiske kontroller og tre menneskelige kontroller har fortalt dig noget om sig selv.

Hver kontrol bærer også attributter: kontroltype, informationssikkerhedsegenskaber, cybersikkerhedsbegreber, operationelle kapabiliteter og sikkerhedsdomæner. De findes, så du kan se det samme sæt gennem den vinkel, samtalen kræver. Det er nyttigt, når en kunde stiller et spørgsmål, der er formuleret anderledes end din dokumentation.

Læg ISO/IEC 27002 på et system, der holder dokumentationen

Dokumenter, uddannelse, risici og dokumentation på ét sted, med det spor en auditor beder om.

Sådan hjælper vi

Sådan hjælper ComplyTrain dig med at føre det ud i livet

En kontrol er ikke implementeret, blot fordi en politik nævner den. Den er implementeret, når noget faktisk sker, når nogen er ansvarlig for det, og når der findes en registrering. ComplyTrain holder alle tre dele op mod selve kontrollen:

  • Hver kontrol holdes som et krav med sin implementeringsvejledning og den dokumentation, der opfylder den.
  • De politikker og procedurer, der bærer kontrollen, med versionsstyring og underskrevet bekræftelse.
  • Den risikovurdering, der begrundede valget af kontrollen. Den holdes som et levende register og ikke som et dokument fra sidste år.
  • Kompetence- og awareness-træning tildelt de personer, som kontrollen afhænger af, med den registrering, en auditor beder om.
  • Leverandørkontroller vurderet og registreret, hvor kontrollen rækker ud over din egen organisation.

Det hele handler om sporet. En kontrol, grunden til at du valgte den, proceduren der implementerer den, de mennesker der er trænet i den, og dokumentationen for at den blev udført. Se kravstyring og dokumentstyring for det praktiske.

Anmod om adgang til denne standard

Fortæl os, hvordan du vil arbejde med ISO/IEC 27002, og hvad du har brug for fra det. Så vender vi tilbage med, hvad ComplyTrain kan.

Spørgsmål

Er ComplyTrain ISO 27002-certificeret?

Nej, og det er ingen andre heller. ISO 27002 er en vejledning og kan ikke certificeres. Du bliver certificeret efter ISO 27001, og ISO 27002 beskriver, hvordan du indfører de kontroller, som certifikatet bygger på. ComplyTrain er systemet, du udfører det arbejde i.

Hvad er forskellen på ISO 27001 og ISO 27002?

ISO 27001 er kravstandarden. Den beskriver, hvad dit ledelsessystem skal kunne, og indeholder listen af kontroller i Annex A, som du kan vælge fra. ISO 27002 er vejledningen til, hvordan du implementerer kontrollerne. Du bliver certificeret efter den første ved hjælp af den anden.

Har du brug for ISO 27002, når du allerede har ISO 27001?

Du bruger den allerede, uanset om du har læst den. Bag hver Annex A-kontrol, du har indført, ligger der vejledning. Når en auditor spørger, hvorfor en kontrol er indført på en bestemt måde, stiller vedkommende et spørgsmål, som ISO 27002 besvarer.

Ændrer 2022-revisionen på det, du allerede har gjort?

Kontrollerne er samlet i fire temaer, og nogle er slået sammen, så nummereringen har flyttet sig. Indholdet i de fleste kontroller er uændret. Det, der ændrer sig, er måden, du præsenterer settet på. Det er værd at få rigtigt, for det er sådan, din Statement of Applicability læses.

Hvor mange kontroller er der?

2022-udgaven indeholder 93 kontroller mod tidligere 114. Faldet skyldes, at en række overlappende kontroller er slået sammen, ikke fjernet. Elleve er nye, og det er i høj grad dem, der var blevet oplagte i de mellemliggende år: threat intelligence, cloud-tjenester, ICT-beredskab for kontinuitet, fysisk sikkerhedsovervågning, konfigurationsstyring, sletning af information, datamaskering, forebyggelse af datalækage, overvågningsaktiviteter, webfiltrering og sikker kodning.

Skal vi implementere dem alle sammen?

Nej, og en organisation, der påstår det, har som regel ikke tænkt det igennem. Du vælger kontroller ud fra din risikovurdering og noterer, hvorfor hver enkelt er taget med eller udeladt. Den begrundelse er din Statement of Applicability, og det er det første, en auditor læser.

Processen

ISO 27002 i praksis

ISO 27002 er en vejledning, ikke en standard, du kan blive certificeret efter. Der findes altså ingen audit at bestå. Arbejdet består i at anvende standardens kontroller i det ISMS, du allerede driver.

  1. Start med din Statement of Applicability

    ISO 27001 afgør, hvilke kontroller der gælder for dig. Den beslutning er udgangspunktet. ISO 27002 forklarer, hvad hver enkelt kontrol skal bruges til, og hvordan god implementering ser ud.

  2. Læs formålet med kontrollen, ikke kun titlen

    Til hver kontrol hører et beskrevet formål, vejledning til implementering og attributter, du kan filtrere efter. Det er formålet, en auditor spørger ind til, og det er her, de fleste huller faktisk bliver fundet.

  3. Implementér det, og skriv ned, hvad du gjorde.

    En kontrol er ikke bedre end den politik, procedure eller konfiguration, den bygger på. Skriv beslutningen ned sammen med begrundelsen. Så overlever valget den, der traf det.

  4. Dokumentér det, og hold det opdateret

    Vedhæft dokumentationen for, at kontrollen virker, gennemgå den med faste intervaller, og registrer ændringerne. Det er forskellen på en kontrol, der findes, og en, du kan dokumentere.

Hvis du skal derhen og ikke har en kvalitetsfunktion

En standard kommer som regel som et kontraktkrav og ikke som et projekt, nogen har planlagt - ofte i en virksomhed uden en kvalitetschef. Software er det halve svar. Skylens konsulenter er den anden halvdel, og fordi de bygger på ComplyTrain fra dag et, står du tilbage med et levende system, dit team selv ejer, i stedet for et ringbind og en konsulent, der er rejst.

  • Gap-analyse

    En gennemgang punkt for punkt af, hvor du står i forhold til den standard, kontrakten henviser til, omsat til en prioriteret plan, du kan følge med os eller alene.

    Hvad en analyse dækker
  • Guidet implementering

    Vores konsulenter bygger systemet sammen med dit team - procedurer, dokumentstyring, de registreringer I skal føre og kadencen for ledelsens evaluering - og gør jer klar til certificeringsaudit.

    Sådan foregår et samarbejde
  • Kvalitetsfunktion som service

    Vi driver og vedligeholder kvalitetsstyringssystemet for dig, så et lille team kan nå og fastholde en standard uden at ansætte en kvalitetschef.

    Hvad full-service betyder

Kør dine ISO 27002-kontroller i ét system

Se, hvordan ComplyTrain kobler hver kontrol til sin dokumentation. Book en demo på 30 minutter, hvor vi gennemgår dine egne kontroller. Eller start en prøveperiode, så sætter vi et workspace op, der passer til din Statement of Applicability.

Det gør ComplyTrain

Ét system til hele compliance-programmet. Start med det modul, du har mest brug for.

  • Skemaer og opfølgning

    Indsaml oplysninger på samme måde hver gang, og beslut på forhånd, hvad der så sker.

  • Kontroller og sikkerhed

    Vid, om jeres kontroller virker, ikke bare om en politik siger, de findes.

  • Projektplanlægger

    Lav en plan med ansvarlige, afhængigheder og datoer ud fra det compliance-arbejde, du allerede kender.

  • Produktcompliance

    Vid, hvad du kan tilbyde, og hav dokumentationen klar for hver eneste konfiguration, du tilbyder det i.

  • Rapportering og analyse

    Otte indbyggede rapporter på tværs af alle moduler. De køres efter tidsplan, leveres automatisk og arkiveres samme sted som dokumentationen.

  • Medieovervågning

    Branchenyhederne, der har betydning for din organisation. Læst og vurderet af AI og leveret som et planlagt sammendrag på dit eget sprog.

  • Tilskud og udbud

    AI'en læser udbudsmaterialet og trækker krav, frister og regler ud. Derefter hjælper den dig med at skrive svaret ud fra dit eget godkendte indhold, og du gennemgår hvert skridt.

  • Interessent-/leverandørstyring

    Ét samlet register over de leverandører og partnere, du er afhængig af. Hver enkelt er risikovurderet, vurderes automatisk igen efter en fast plan og er koblet direkte til dit risikoregister.

  • Kravstyring

    Få overblik over alle de krav, du skal leve op til - på tværs af standarder og i dine egne kontrakter og politikker. Hvert krav er sporbart til de dokumenter, den dokumentation og de processer, der opfylder det.

  • Risikostyring

    Identificér, vurdér, behandl og gennemgå dine risici ét sted. AI hjælper alle med at gennemføre en ordentlig vurdering, og bag hver beslutning ligger et dokumenteret spor, du kan stå inde for.

  • Uddannelsesstyring

    Tildel kurser, dokumentér at de er forstået, og opbevar de kompetenceregistreringer, en auditor beder om.

  • Dokumentstyring

    Udarbejd compliance-dokumenter med AI. Hold styr på alle versioner, og eksportér dem i dit eget design. Det hele ét sted.

  • Kvalitetsstyring

    Audits, korrigerende handlinger, processer og godkendelser i ét kvalitetsstyringssystem, opbygget efter ISO 9001.

Nyeste fra ComplyTrain

Andre standarder i Informationssikkerhedsledelse (ISO/IEC 27000-familien)

Compliancearbejde behøver ikke leve i dokumenter og regneark

Se ComplyTrain på jeres egne processer i en demo på 30 minutter, sammen med jeres kvalitets- eller compliance-ansvarlige.