Nyheter i Android, Telefoner, Prylar Och Recensioner

Vad är en ISO 27001-revision och behöver mitt företag en?

I vår värld av kommodifierad data måste cybersäkerhetsstandarder vara skyhöga och knivskarpa. De flesta företag, även om de inte är omedelbart tekniska, kommer så småningom att stöta på behovet av att göra om sig inifrån.

För mer än ett decennium sedan antog International Organization of Standards en specifikation som heter ISO 27001. Så vad är det egentligen? Vad kan en ISO 27001-revision berätta om en organisations inre insatser? Och hur avgör du om ditt företag ska granskas?

Vad är ett informationssäkerhetshanteringssystem (ISMS)?

Ett Information Security Management System (ISMS) är en organisations huvudsakliga försvarslinje mot dataintrång och andra typer av cyberhot utifrån.

Ett effektivt ISMS säkerställer att informationen som skyddas förblir konfidentiell och säker, trogen källan och tillgänglig för de personer som har tillstånd att arbeta med den.

Ett vanligt misstag är att anta att ett ISMS inte är mer än en brandvägg eller andra tekniska skyddsmedel. Istället är ett fullt integrerat ISMS lika närvarande i företagets kultur och i varje anställd, ingenjör eller på annat sätt. Det går långt utanför IT-avdelningen.

Mer än bara officiell policy och procedur inkluderar omfattningen av detta system även teamets förmåga att hantera och förfina systemet. Utförande och hur protokollet faktiskt tillämpas är avgörande.

Detta innebär att ta en långsiktig strategi för riskhantering och begränsning. Ett företags huvudmän måste vara väl förtrogna med eventuella risker förknippade med den bransch som de arbetar i specifikt. Beväpnade med denna insikt kommer de att kunna bygga murarna runt sig själva.

Vad är ISO 27001, exakt?

2005 omarbetade International Organization for Standardization (ISO) och International Electrotechnical Commission (IEC) BS 7799, en säkerhetshanteringsstandard som först etablerades av BSI Group 10 år tidigare.

Nu officiellt känd som ISO/IEC 27001:2005, är ISO 27001 en internationell standard för efterlevnad som tilldelas företag som är föredömliga inom informationssäkerhetshantering.

I huvudsak är det en rigorös samling standarder som ett företags ledningssystem för informationssäkerhet kan hållas emot. Detta ramverk tillåter revisorer att sedan utvärdera ihärdigheten i systemet som helhet. Företag kan välja att göra en revision när de vill försäkra sina kunder och klienter om att deras data är säker inom deras väggar.

Inkluderade i denna samling av bestämmelser är: specifikationer angående säkerhetspolicy, tillgångsklassificering, miljösäkerhet, nätverkshantering, systemunderhåll och affärskontinuitetsplanering.

ISO sammanfattade alla dessa aspekter från den ursprungliga BSI-stadgan och destillerade dem till den version som vi känner igen idag.

Gräver i policyn

Vad exakt utvärderas när ett företag genomgår en ISO 27001-revision?

Standardens syfte är att formalisera en effektiv och säker informationspolicy internationellt. Det uppmuntrar till en proaktiv hållning, en som försöker undvika problem innan det händer.

Relaterad  George Mendonsa, den “kyssande sjömannen” från ett ikoniskt foto, dör vid 95 år

ISO betonar tre viktiga aspekter av ett säkert ISMS:

1. Ständig analys och erkännande av risk: detta inkluderar både nuvarande risker och risker som kan uppstå i framtiden.

2. Ett robust och säkert system: detta inkluderar systemet som det existerar i teknisk mening, samt eventuella säkerhetskontroller som organisationen använder för att skydda sig mot ovan nämnda risker. Dessa kommer att se väldigt olika ut, beroende på företag och bransch.

3. Ett engagerat team av ledare: dessa kommer att vara de personer som faktiskt sätter kontrollerna i arbete för att försvara organisationen. Systemet är bara lika effektivt som de som arbetar vid rodret.

Att analysera dessa tre viktiga bidragande faktorer hjälper revisorn att måla upp en mer komplett bild av ett visst företags förmåga att arbeta säkert. Hållbarhet gynnas framför ett ISMS som bara förlitar sig på rå teknisk kraft.

Det är ett viktigt mänskligt element som måste finnas. Det sätt som människor inom företaget utövar kontroll över sin data och sitt ISMS hålls framför allt. Dessa kontroller är det som faktiskt håller data säker.

Vad är bilaga A till ISO 27001?

Specifika exempel på “kontroller” beror på branschen. Bilaga A till ISO 27001 erbjuder företag 114 officiellt erkända sätt att kontrollera säkerheten i deras verksamhet.

Dessa kontroller delas in i en av fjorton klassificeringar:

A.5—Informations- och säkerhetspolicyer: de institutionaliserade policyer och procedurer ett företag följer.

A.6—Organisation av informationssäkerhet: ansvarsfördelningen inom organisationen när det gäller ramverket för ISMS och dess genomförande. Här ingår, konstigt nog, också policy för distansarbete och användning av enheter inom företaget.

A.7—Säkerhet för mänskliga resurser: gäller onboarding, offboarding och anställdas byte av roller inom organisationen. Screeningstandarder och bästa praxis inom utbildning och träning beskrivs också här.

A.8—Asset Management: innebär att uppgifterna hanteras. Tillgångar måste inventeras, underhållas och hållas privata, även över avdelningslinjer i vissa fall. Äganderätten till varje tillgång måste fastställas tydligt; Denna klausul rekommenderar att företag utarbetar en “policy för acceptabel användning” som är specifik för deras bransch.

A.9—Åtkomstkontroll: vem får hantera dina uppgifter och hur begränsar du åtkomsten till endast behöriga anställda? Detta kan innefatta villkorad tillståndsgivning i teknisk mening eller tillgång till låsta byggnader på ditt företags campus.

A.10—Kryptografi: handlar främst om kryptering och andra sätt att skydda data under överföring. Dessa förebyggande åtgärder måste hanteras aktivt; ISO avråder organisationer från att överväga kryptering som en helhetslösning för alla de djupt nyanserade utmaningar som är förknippade med datasäkerhet.

Relaterad  Flaggskeppet Vivo NEX 5 krediterades med en enorm 7-tumsskärm och en kamera med femfaldig zoom

A.11—Fysisk och miljömässig säkerhet: bedömer den fysiska säkerheten varhelst känslig data finns, oavsett om det är i en verklig kontorsbyggnad eller i ett litet, luftkonditionerat rum fullt av servrar.

A.12—Driftsäkerhet: vilka är dina interna säkerhetsregler när det gäller driften av ditt företag? Dokumentation som förklarar dessa procedurer bör underhållas och revideras ofta för att möta nya, framväxande affärsbehov.

Förändringsledning, kapacitetshantering och separering av olika avdelningar faller alla under denna rubrik.

A.13—Nätverkssäkerhetshantering: nätverken som ansluter varje system inom ditt företag måste vara lufttäta och noggrant omhändertagna.

Catch-all-lösningar som brandväggar görs ännu mer effektiva när de kompletteras med saker som frekventa verifieringskontrollpunkter, formaliserade överföringspolicyer eller genom att förbjuda användningen av offentliga nätverk när du till exempel hanterar ditt företags data.

A.14—Systemförvärv, utveckling och underhåll: om ditt företag inte redan har ett ISMS på plats, förklarar den här klausulen vad ett idealiskt system tillför. Det hjälper dig att säkerställa att omfattningen av ISMS täcker alla aspekter av din produktionslivscykel.

En intern policy för säker utveckling ger dina ingenjörer det sammanhang som de behöver för att bygga en produkt som uppfyller kraven från den dag då deras arbete börjar.

A.15—Säkerhetspolicy för leverantörer: när du gör affärer med tredjepartsleverantörer utanför ditt företag, vilka försiktighetsåtgärder vidtas för att förhindra läckor eller intrång i data som delas med dem?

A.16—Informationssäkerhet Incidenthantering: när saker går fel ger ditt företag troligtvis några ramar för hur problemet ska rapporteras, åtgärdas och förebyggas i framtiden.

ISO letar efter repressalier som gör det möjligt för auktoritetspersoner inom företaget att agera snabbt och med stora fördomar efter att ett hot har upptäckts.

A.17—Informationssäkerhetsaspekter av Business Continuity Management: i händelse av en katastrof eller någon annan osannolik incident som oåterkalleligt stör din verksamhet, måste en plan finnas på plats för att bevara företagets välbefinnande och dess data tills verksamheten återupptas som normalt.

Tanken är att en organisation behöver något sätt att bevara kontinuiteten i säkerheten genom tider som dessa.

A.18—Efterlevnad: slutligen kommer vi till själva kontraktet av avtal som ett företag måste teckna för att uppfylla kraven för ISO 27001-certifiering. Dina skyldigheter läggs framför dig. Allt som återstår för dig att göra är att skriva under på den streckade linjen.

ISO kräver inte längre att företag som uppfyller kraven endast använder kontroller som passar in i kategorierna ovan. Listan är dock ett bra ställe att börja om du precis har börjat lägga grunden för ditt företags ISMS.

Relaterad  De 6 bästa webbplatserna för att hitta sångbetydelser och tolkningar

Bör mitt företag granskas?

Det beror på. Om du är en mycket liten nyföretagare som arbetar inom ett område som inte är känsligt eller riskfyllt, kan du förmodligen vänta tills dina planer för framtiden är mer säkra.

Senare, när ditt team växer, kan du befinna dig i någon av följande kategorier:

Du kanske arbetar med en viktig kund som ber ditt företag att utvärderas för att säkerställa att de kommer att vara säkra hos dig. Du kanske vill gå över till en börsintroduktion i framtiden. Du har redan fallit offer för ett intrång och behöver tänka om hur du hanterar och skyddar ditt företags data.

Att förutsäga framtiden kanske inte alltid är lätt. Även om du inte ser dig själv i något av ovanstående scenarier, skadar det inte att vara proaktiv och börja införliva några av ISO:s rekommenderade metoder i din regim.

Kraften ligger i dina händer

Att förbereda ditt ISMS för en revision är lika enkelt som att ta due diligence, även när du arbetar idag. Dokumentation bör alltid underhållas och arkiveras, vilket ger dig bevis på att du behöver säkerhetskopiera dina påståenden om kompetens.

Det är precis som i mellanstadiet: du gör läxorna, och du får betyget. Kunderna är trygga och trygga och din chef är mycket nöjd med dig. Dessa är enkla vanor att lära sig och behålla. Du kommer att tacka dig själv senare när mannen med ett urklipp äntligen kommer och ringer.

Om författaren

Emma Garofalo (282 artiklar publicerade)

Författare, konstnär och älskare av teknik.

Mer från Emma Garofalo

Prenumerera på vårt nyhetsbrev

Gå med i vårt nyhetsbrev för tekniska tips, recensioner, free e-böcker och exklusiva erbjudanden!

Klicka här för att prenumerera