ISO 27005
ISO 27005 styring af informationssikkerhedsrisici
Teams, der udarbejder den risikovurdering af informationssikkerheden, som ISO 27001 punkt 6.1.2 og 6.1.3 kræver.
ISO 27005 er vejledningen til at styre informationssikkerhedsrisici. Den beskriver den vurdering og håndtering, som ISO 27001 kræver, men ikke selv forklarer. I ComplyTrain kører du den som et levende register, ikke som et dokument, du opdaterer én gang om året.
ComplyTrain understøtter denne standard fuldt ud
Hvad ISO 27005 er
ISO 27001 kræver, at du vurderer informationssikkerhedsrisici og behandler dem. Det står i punkt 6.1.2 og 6.1.3. Standarden siger ikke hvordan. Det gør ISO/IEC 27005: hvordan du fastlægger kriterier, identificerer risici, analyserer og evaluerer dem, beslutter behandling og holder det hele under løbende opsyn.
Den ligger inde i ISO 31000-risikoprocessen, ikke ved siden af, og er rettet specifikt mod informationssikkerhed. Kører du allerede risikostyring efter ISO 31000, er ISO 27005 den proces rettet mod dine informationsaktiver.
Det er vejledning, ikke en certificering
Der findes ikke noget ISO 27005-certifikat. Certifikatet er ISO 27001, og din risikovurdering er en af de ting, auditoren gennemgår for at udstede det. ISO 27005 giver dig en metode, du kan forsvare. Det er vigtigt, for den hyppigste afvigelse mod en risikovurdering er ikke, at risiciene er forkerte, men at ingen kan forklare, hvordan man nåede frem til dem.
Aktivbaseret eller scenariebaseret
Der er to redelige måder at starte på. Den aktivbaserede tilgang tager udgangspunkt i det, du har - systemer, data, mennesker - og arbejder videre til truslerne mod hvert enkelt og de sårbarheder, der lader en trussel ramme. Den er grundig, og det er sådan de fleste organisationer begynder, fordi opgørelsen allerede findes.
Den scenariebaserede tilgang tager udgangspunkt i det, der kan ske - et ransomware-angreb, et brud hos en leverandør, en medarbejder der tager en kundeliste med - og arbejder tilbage til, hvad der skulle være opfyldt. Den giver færre og større risici, som en bestyrelse faktisk kan drøfte, og den fanger typisk de tværgående eksponeringer, en aktivliste overser.
Ingen af dem er mere korrekt end den anden. Det, der tæller ved en audit, er, at du valgte én bevidst, brugte den konsekvent og kan sige hvorfor. Et register, der blander begge uden en fastlagt metode, er det, der kommer til kort, når der bliver spurgt ind.
Kriterierne kommer først
Den hyppigste svaghed i en informationssikkerhedsrisikovurdering er, at acceptkriterierne blev skrevet, efter at scoringen var lavet. Beslut, hvad du vil acceptere, på hvilken skala, og hvem der må acceptere en risiko over den grænse - før nogen risiko scores. Kriterier fastsat bagefter er kriterier, der er tilpasset svaret.
Sådan hjælper ComplyTrain dig med at drive processen
En risikovurdering for informationssikkerhed dumper en audit af én af to grunde: den blev lavet én gang og aldrig taget op igen, eller to personer, der vurderer den samme risiko, ville ikke nå frem til det samme resultat. ComplyTrain løser begge dele:
- En metode med kalibrerede skalaer, så sandsynlighed og konsekvens betyder det samme for forskellige vurderere. Hvert niveau har en skriftlig vejledning i stedet for blot et tal.
- Risici samlet i ét register på tværs af dine standarder, så en informationssikkerhedsrisiko og en kvalitetsrisiko ikke vedligeholdes to steder.
- Beslutninger om håndtering registreres med en ansvarlig og en dato, og den kontrol, der håndterer risikoen, kobles til det krav, den opfylder.
- Evaluering er bygget ind i processen i stedet for at afhænge af, at nogen husker det. Dermed afspejler registret organisationen, som den ser ud nu.
Se risikostyring for, hvordan metoden og registret fungerer, og ISO 31000 for den bredere proces, det indgår i.
Spørgsmål
Er ISO 27005 en standard, man kan blive certificeret efter?
Nej. ISO 27005 er en vejledning. Dit certifikat er ISO 27001, og risikovurderingen efter ISO 27005 indgår i dokumentationen for det.
Hvad er forskellen på ISO 27005 og ISO 31000?
ISO 31000 er den generelle proces for risikostyring og dækker enhver form for risiko. ISO 27005 anvender den samme proces specifikt på informationssikkerhed med begreber som aktiver, trusler og sårbarheder. Bruger du dem begge, er der tale om den samme proces i forskellig målestok, ikke to systemer.
Har vi brug for et separat register til informationssikkerhedsrisici?
Det behøver du ikke, og at adskille dem koster som regel mere, end det giver. Ét register med den rette adgangsstyring giver bestyrelsen det fulde risikobillede, mens sikkerhedsteamet stadig kun arbejder med sin egen del.
Hvor ofte bør risikovurderingen gennemgås?
Med et fast interval og hver gang der sker noget væsentligt - et nyt system, en ny leverandør, en hændelse, en ændring af scope. Standarden fastsætter ikke en frekvens. En auditor tester, om du overholder det interval, du selv har fastlagt.
Fortæller ISO 27005 os, hvilken scoringsskala vi skal bruge?
Nej. Modellen beskriver processen og lader dig selv fastlægge skalaen. Det er et bevidst valg. En fempunktsskala, der giver mening i din organisation, er mere værd end en syvpunktsskala hentet fra en skabelon. Til gengæld forventer den, at skalaen er defineret, at definitionerne er skrevet ned, og at de bruges ensartet.
Hvordan hænger det sammen med Statement of Applicability?
Direkte. Risikovurderingen identificerer risikoen, behandlingsbeslutningen vælger den kontrol, der håndterer den, og Statement of Applicability registrerer valget og begrundelsen for det. Når en auditor læser de tre dokumenter sammen, tjekker vedkommende, at de fortæller den samme historie.
Processen
ISO 27005-risikoprocessen
ISO 27005 giver risikostyring inden for informationssikkerhed en fast og gentagelig form. Det er en vejledning, ikke en standard, du kan certificeres efter. Og det er den, der gør risikokravene i ISO 27001 anvendelige i praksis.
Fastlæg kontekst og kriterier
Fastlæg hvad vurderingen omfatter, hvem der ejer den, og hvilke kriterier du bedømmer risici efter. Kriterier, du fastlægger før vurderingen, er dem, der holder, når resultatet bliver ubehageligt.
Kortlæg risiciene
Du kan tage udgangspunkt i aktiver, trusler og sårbarheder, eller i de hændelser der vil ramme dig. Du kan også kombinere de to. ISO 27005 understøtter begge tilgange og kræver ikke, at du vælger den ene.
Analysér og evaluér
Vurder konsekvens og sandsynlighed. Sammenhold derefter hver risiko med dine kriterier, så du kan afgøre, hvilke der skal behandles. Sammenligningen er selve beslutningen, og den skal fremgå af dokumentationen.
Behandl, accepter og overvåg
Vælg en behandling, udpeg en ansvarlig, og notér hvilken restrisiko der blev accepteret og af hvem. Hold derefter registret opdateret, for en risikovurdering med en dato på er et historisk dokument.
