Management review that actually improves the business
Learn how to run an ISO 9001 Clause 9.3 management review that turns evidence into decisions, with the right inputs, actionable outputs, and a cadence that fits your risks.
ISO/IEC 27005
Teams, der udarbejder den risikovurdering af informationssikkerheden, som ISO 27001 punkt 6.1.2 og 6.1.3 kræver.
ISO 27005 er vejledningen til at styre informationssikkerhedsrisici. Den beskriver den vurdering og håndtering, som ISO 27001 kræver, men ikke selv forklarer. I ComplyTrain kører du den som et levende register, ikke som et dokument, du opdaterer én gang om året.
ISO 27001 kræver, at du vurderer informationssikkerhedsrisici og behandler dem. Det står i punkt 6.1.2 og 6.1.3. Standarden siger ikke hvordan. Det gør ISO/IEC 27005: hvordan du fastlægger kriterier, identificerer risici, analyserer og evaluerer dem, beslutter behandling og holder det hele under løbende opsyn.
Den ligger inde i ISO 31000-risikoprocessen, ikke ved siden af, og er rettet specifikt mod informationssikkerhed. Kører du allerede risikostyring efter ISO 31000, er ISO 27005 den proces rettet mod dine informationsaktiver.
Der findes ikke noget ISO 27005-certifikat. Certifikatet er ISO 27001, og din risikovurdering er en af de ting, auditoren gennemgår for at udstede det. ISO 27005 giver dig en metode, du kan forsvare. Det er vigtigt, for den hyppigste afvigelse mod en risikovurdering er ikke, at risiciene er forkerte, men at ingen kan forklare, hvordan man nåede frem til dem.
Der er to redelige måder at starte på. Den aktivbaserede tilgang tager udgangspunkt i det, du har - systemer, data, mennesker - og arbejder videre til truslerne mod hvert enkelt og de sårbarheder, der lader en trussel ramme. Den er grundig, og det er sådan de fleste organisationer begynder, fordi opgørelsen allerede findes.
Den scenariebaserede tilgang tager udgangspunkt i det, der kan ske - et ransomware-angreb, et brud hos en leverandør, en medarbejder der tager en kundeliste med - og arbejder tilbage til, hvad der skulle være opfyldt. Den giver færre og større risici, som en bestyrelse faktisk kan drøfte, og den fanger typisk de tværgående eksponeringer, en aktivliste overser.
Ingen af dem er mere korrekt end den anden. Det, der tæller ved en audit, er, at du valgte én bevidst, brugte den konsekvent og kan sige hvorfor. Et register, der blander begge uden en fastlagt metode, er det, der kommer til kort, når der bliver spurgt ind.
Den hyppigste svaghed i en informationssikkerhedsrisikovurdering er, at acceptkriterierne blev skrevet, efter at scoringen var lavet. Beslut, hvad du vil acceptere, på hvilken skala, og hvem der må acceptere en risiko over den grænse - før nogen risiko scores. Kriterier fastsat bagefter er kriterier, der er tilpasset svaret.
En risikovurdering for informationssikkerhed dumper en audit af én af to grunde: den blev lavet én gang og aldrig taget op igen, eller to personer, der vurderer den samme risiko, ville ikke nå frem til det samme resultat. ComplyTrain løser begge dele:
Se risikostyring for, hvordan metoden og registret fungerer, og ISO 31000 for den bredere proces, det indgår i.
Fortæl os, hvordan du vil arbejde med ISO/IEC 27005, og hvad du har brug for fra det. Så vender vi tilbage med, hvad ComplyTrain kan.
Tak. Din liste er på vej til din indbakke, og vi vender tilbage om, hvad det indebærer at arbejde med disse standarder i ComplyTrain, normalt inden for én arbejdsdag.
Nej. ISO 27005 er en vejledning. Dit certifikat er ISO 27001, og risikovurderingen efter ISO 27005 indgår i dokumentationen for det.
ISO 31000 er den generelle proces for risikostyring og dækker enhver form for risiko. ISO 27005 anvender den samme proces specifikt på informationssikkerhed med begreber som aktiver, trusler og sårbarheder. Bruger du dem begge, er der tale om den samme proces i forskellig målestok, ikke to systemer.
Det behøver du ikke, og at adskille dem koster som regel mere, end det giver. Ét register med den rette adgangsstyring giver bestyrelsen det fulde risikobillede, mens sikkerhedsteamet stadig kun arbejder med sin egen del.
Med et fast interval og hver gang der sker noget væsentligt - et nyt system, en ny leverandør, en hændelse, en ændring af scope. Standarden fastsætter ikke en frekvens. En auditor tester, om du overholder det interval, du selv har fastlagt.
Nej. Modellen beskriver processen og lader dig selv fastlægge skalaen. Det er et bevidst valg. En fempunktsskala, der giver mening i din organisation, er mere værd end en syvpunktsskala hentet fra en skabelon. Til gengæld forventer den, at skalaen er defineret, at definitionerne er skrevet ned, og at de bruges ensartet.
Direkte. Risikovurderingen identificerer risikoen, behandlingsbeslutningen vælger den kontrol, der håndterer den, og Statement of Applicability registrerer valget og begrundelsen for det. Når en auditor læser de tre dokumenter sammen, tjekker vedkommende, at de fortæller den samme historie.
Processen
ISO 27005 giver risikostyring inden for informationssikkerhed en fast og gentagelig form. Det er en vejledning, ikke en standard, du kan certificeres efter. Og det er den, der gør risikokravene i ISO 27001 anvendelige i praksis.
Fastlæg hvad vurderingen omfatter, hvem der ejer den, og hvilke kriterier du bedømmer risici efter. Kriterier, du fastlægger før vurderingen, er dem, der holder, når resultatet bliver ubehageligt.
Du kan tage udgangspunkt i aktiver, trusler og sårbarheder, eller i de hændelser der vil ramme dig. Du kan også kombinere de to. ISO 27005 understøtter begge tilgange og kræver ikke, at du vælger den ene.
Vurder konsekvens og sandsynlighed. Sammenhold derefter hver risiko med dine kriterier, så du kan afgøre, hvilke der skal behandles. Sammenligningen er selve beslutningen, og den skal fremgå af dokumentationen.
Vælg en behandling, udpeg en ansvarlig, og notér hvilken restrisiko der blev accepteret og af hvem. Hold derefter registret opdateret, for en risikovurdering med en dato på er et historisk dokument.
En standard kommer som regel som et kontraktkrav og ikke som et projekt, nogen har planlagt - ofte i en virksomhed uden en kvalitetschef. Software er det halve svar. Skylens konsulenter er den anden halvdel, og fordi de bygger på ComplyTrain fra dag et, står du tilbage med et levende system, dit team selv ejer, i stedet for et ringbind og en konsulent, der er rejst.
En gennemgang punkt for punkt af, hvor du står i forhold til den standard, kontrakten henviser til, omsat til en prioriteret plan, du kan følge med os eller alene.
Hvad en analyse dækkerVores konsulenter bygger systemet sammen med dit team - procedurer, dokumentstyring, de registreringer I skal føre og kadencen for ledelsens evaluering - og gør jer klar til certificeringsaudit.
Sådan foregår et samarbejdeVi driver og vedligeholder kvalitetsstyringssystemet for dig, så et lille team kan nå og fastholde en standard uden at ansætte en kvalitetschef.
Hvad full-service betyderÉt system til hele compliance-programmet. Start med det modul, du har mest brug for.
Indsaml oplysninger på samme måde hver gang, og beslut på forhånd, hvad der så sker.
Vid, om jeres kontroller virker, ikke bare om en politik siger, de findes.
Lav en plan med ansvarlige, afhængigheder og datoer ud fra det compliance-arbejde, du allerede kender.
Vid, hvad du kan tilbyde, og hav dokumentationen klar for hver eneste konfiguration, du tilbyder det i.
Otte indbyggede rapporter på tværs af alle moduler. De køres efter tidsplan, leveres automatisk og arkiveres samme sted som dokumentationen.
Branchenyhederne, der har betydning for din organisation. Læst og vurderet af AI og leveret som et planlagt sammendrag på dit eget sprog.
AI'en læser udbudsmaterialet og trækker krav, frister og regler ud. Derefter hjælper den dig med at skrive svaret ud fra dit eget godkendte indhold, og du gennemgår hvert skridt.
Ét samlet register over de leverandører og partnere, du er afhængig af. Hver enkelt er risikovurderet, vurderes automatisk igen efter en fast plan og er koblet direkte til dit risikoregister.
Få overblik over alle de krav, du skal leve op til - på tværs af standarder og i dine egne kontrakter og politikker. Hvert krav er sporbart til de dokumenter, den dokumentation og de processer, der opfylder det.
Identificér, vurdér, behandl og gennemgå dine risici ét sted. AI hjælper alle med at gennemføre en ordentlig vurdering, og bag hver beslutning ligger et dokumenteret spor, du kan stå inde for.
Tildel kurser, dokumentér at de er forstået, og opbevar de kompetenceregistreringer, en auditor beder om.
Udarbejd compliance-dokumenter med AI. Hold styr på alle versioner, og eksportér dem i dit eget design. Det hele ét sted.
Audits, korrigerende handlinger, processer og godkendelser i ét kvalitetsstyringssystem, opbygget efter ISO 9001.
Learn how to run an ISO 9001 Clause 9.3 management review that turns evidence into decisions, with the right inputs, actionable outputs, and a cadence that fits your risks.
Typerne af ISO 9001-audit, hvad Stage 1 og Stage 2 hver især kontrollerer, hvordan afvigelser graderes og lukkes, og hvordan du forbereder dig til din første certificering.
Reglen om EDF-konsortier citeres som regel som tre enheder fra tre medlemsstater. Men ordet uafhængige skjuler en anden del, som handler om kontrol, og to undtagelser sætter reglen helt ud af kraft.