Policy för säkerhet i nätverks- och informationssystem
Idéer förverkligas med ledning. Ledning börjar med policys som styr hur idén förverkligas. Cybersäkerhet är en del i idén om du har samhällsviktiga tjänster.
Informationssäkerhetspolicyn berättar ledningens syn på hur cybersäkerhet ska förverkligas. Den ska säkerställa, dokumentera och kommunicera ledningens stöd och inriktning för att skydda företagets känsliga information mot stöld och obehörig åtkomst. SYftet är att göra verksamheten cybersäker, att skydda samhället.
Ta bort möligheteter till fel vid design
Säkerhetskraven, hur du tar bort vid designfram dem och när kan sammanfattas i enlighet med den rosa boxen.
Den här artikeln riktar sig till dig som vill förstå kraven som cybersäkerhetslagen ställer på säkerhet vid förvärv, utveckling och underhåll.
Jag har kopplat de krav som finns i förordningen för implementation av NIS2-direktivet till punkter i ISO 27001 Bilaga A. På detta sätt hoppas jag du hittar vad du skall göra för att efterleva cybersäkerhetslagen.
Policy för säkerhet
1.1 Policy för säkerhet i nätverks- och informationssystem
Policyn för säkerhet i nätverks- och informationssystem ska innehålla:
(a) hur säkerhet hanteras i nätverks- och informationssystem;
(b) komplettera affärsstrategi och mål;
(c) sätta mål för nätverks- och informationssäkerhet;
(d) åtagande om kontinuerlig förbättring av nätverks- och informationssäkerhet;
(e) åtagande om resurser för policyns genomförande,
(f) kommuniceras bekräftas av relevanta anställda och externa intressenter;
(g) roller och ansvar enligt punkt 1.2;
(h) en lista på dokumentation med lagringstid;
(i) en lista med ämnesspecifika policyer;
(j) indikatorer och åtgärder för att övervaka dess genomförande och aktuella mognadsnivån
(k) ange datum för det formella godkännandet av den relevanta enhetens ledningsorgan ("ledningsorganen").
1.1.2. Policyn för säkerhet i nätverks- och informationssystem ska ses över och, vid behov, uppdateras av ledningsorganen minst årligen, samt vid betydande incidenter eller förändringar i verksamheten eller riskerna. Resultatet av översynerna ska dokumenteras.
ISO 27001 Bilaga A 5.21 säkerhet vid upphandling av IKT-tjänster och produkter
ISO 27001 Bilaga A 5.1 Informationssäkerhetspolicyer är en kontroll inom ISO 27001 Bilaga A som kräver att en organisation har en informationssäkerhetspolicy samt ämnesspecifika policyer som ska vara kommunicerade, granskade och bekräftade.
Jag uppskattar denna förändring från den gamla versionen ISO 27001:2013, då det nu uttryckligen anges att en uppsättning av policyer krävs, snarare än endast en övergripande informationssäkerhetspolicy.
Syfte Syftet med Bilaga A 5.1 Informationssäkerhetspolicyer är att säkerställa lämplighet, tillräcklighet och effektivitet i ledningens riktning och stöd för informationssäkerhet.
Definition ISO 27001-standarden definierar ISO 27001 Bilaga A 5.1 som: Informationssäkerhetspolicy och ämnesspecifika policyer ska definieras, godkännas av ledningen, publiceras, kommuniceras till och bekräftas av relevanta medarbetare och relevanta intressenter, samt granskas vid planerade intervall och om betydande förändringar inträffar.
Roller, ansvar och befogenheter
1.2. Roller, ansvar och befogenheter
Ansvar och befogenheter ska fastställas för säkerhet i nätverks- och informationssystem, tilldela dem till roller enligt entitetens behov och kommunicera dessa till ledningen.
Entiteten ska kräva att personal och tredje part tillämpar policyn för nätverks- och informationssäkerhet samt ämnesspecifika policyer och procedurer.
Minst en person ska rapportera direkt till ledningen i frågor som rör säkerheten för nätverks- och informationssystem.
Beroende på de berörda enheternas storlek ska säkerheten för nätverks- och informationssystem omfattas av dedikerade roller eller utföras som en del av befintliga roller.
Motstridiga uppgifter och motstridiga ansvarsområden ska separeras, där det är tillämpligt.
Roller, ansvar och befogenheter ska granskas och, vid behov, uppdateras av ledningen vid planerade intervall och när betydande incidenter eller förändringar i verksamhet eller risker uppstår.
ISO 27001 Bilaga A 5.2 Roller och Ansvar inom Informationssäkerhet
Kontrollen "Roller och Ansvar inom Informationssäkerhet" kräver att en organisation definierar roller och ansvar för informationssäkerhet och tilldelar dessa till rätt personer.
Syftet är att säkerställa en definierad, godkänd och förstådd struktur för implementering och drift av systemet för hantering av informationssäkerhet.
Definition ISO 27001-standarden definierar ISO 27001 Bilaga A 5.2 som: Roller och ansvar för informationssäkerhet bör definieras och fördelas utifrån organisationens behov.
ISO27001:2022 Bilaga A 5.2 Roller och Ansvar för Informationssäkerhet Roller och ansvar för informationssäkerhet bör dokumenteras och fördelas. Det är viktigt att ha kompetenta personer som implementerar och driver ledningssystemet för informationssäkerhet.
