TPL_YOOTHEME_SKIP_TO_MAIN_CONTENT

ISO 27002

ISO 27002 innehåller åtgärder för att stärka och bibehålla informationssäkerheten i en organisation. För varje område för åtgärder finns mål vilka åtgärderna syftar till. Områdena och målen är:

  • Säkerhetspolicy

    Målet är att det finns vägledning och support i informationssäkerhetsfrågor, som stämmer överens med alla andra krav på organisationen. De två kontrollerna för detta mål går ut på att skapa, samt underhålla, en säkerhetspolicy, och se till att den är beslutad och kommunicerad till alla anställda.

  • Organisering av informationssäkerhet

    Målen handlar om att hantera informationssäkerhet både inom organisationen, samt gentemot tredje parter. Föreslagna kontroller är exempelvis sekretessavtal, definiering av ansvar, och behandling av informationssäkerhet inom avtal till tredje part.

  • Hantering av tillgångar

    För hantering av organisationens tillgångar handlar det mycket om att ha definierat vilka tillgångar som organisationen har, vilken del av organisationen som äger varje tillgång, samt regler för hur tillgångarna får användas. Som del i detta ingår även hur information ska klassificeras och hanteras.

  • Personalsäkerhet

    Här behandlas hur personal ska hanteras från ett säkerhetsperspektiv, både innan anställning, under anställning, samt vid slutet av anställning. Kontroller som tas upp är bl.a. bakgrundskontroll och kontraktsskrivning, informationssäkerhetsutbildning, samt borttag av den anställdas accessrättigheter vid avsked eller kontraktsslut. Detta för att minska risken för både stöld, bedrägeri, och missbruk av organisationens tillgångar.

  • Fysisk- och områdessäkerhet

    Detta avsnitt inriktar sig på att hålla obehöriga personer från att avsiktligt eller oavsiktligt förstöra eller störa organisationens lokaler och information. Ett yttre fysiskt försvar i form av t.ex. ett staket, säkerhetsportar, eller bemannade receptionsdiskar är en föreslagen kontroll för att uppnå detta.

  • Kommunikations- och verksamhetsstyrning

    Detta är ett stort avsnitt med många underkategorier. De mål som tas upp är att

    1. garantera att korrekta och säkra rutiner finns då skyddad information behandlas · hålla rätt informationssäkerhetsnivå på tjänsteleverans från tredje part
    2. minimera risken för systemfel
    3. skydda integriteten hos mjukvara och information
    4. säkerställa tillgängligheten av information
    5. skydda information inom organisationens nätverk
    6. skydda fysiskt media från ej auktoriserad behandling
    7. bibehålla säkerheten av information och mjukvara som delas både inom organisationen samt till externa entiteter
    8. garantera god säkerhet hos elektroniska handelssystem
    9. detektera ej auktoriserad användning av system.
  • Accesskontroll

    Avsnittet för accesskontroll behandlar hur privilegier inom system och nätverk ska hanteras. Utveckling av en policy för accesskontroll, segregering av nätverk, säkra login-procedurer, eller starka lösenord är några av de kontroller som tas upp för de sju målen. Dessa mål är att

    1. kontrollera tillgång till information
    2. se till att auktoriserade användare får tillgång, medan oauktoriserade användare nekas tillgång till informationssystem
    3. skydda från oauktoriserad användning av användarkonton
    4. stoppa oauktoriserad användning av nätverkstjänster
    5. stoppa oauktoriserad användning av system
    6. stoppa oauktoriserad tillgång till information som finns i applikationssystem
    7. säkerställa god säkerhet då mobil utrustning används för arbete
  • Anskaffning, utveckling, och underhåll av informationssystem

    I detta avsnitt läggs vikt vid att se till att säkerhet är en integrerad del av ett system genom hela dess livstid. Kontroller som föreslås är exempelvis validering av indata, kryptering av data, signering av data, och skydd mot informationsläckage genom t.ex. hemliga kanaler.

  • Incidenthantering för informationssäkerhet

    När säkerhetsrelaterade händelse inträffar, t.ex. ett intrång eller att en svaghet upptäcks, finns kontroller i detta avsnitt som behandlar hur man kan besvara detta på ett konsekvent och effektivt sätt för att kunna korrigera problemet.

  • Hantering av verksamhetskontinuitet

    Hantering av verksamhetskontinuitet Avsnittet för hantering av verksamhetskontinuitet (eng. business continuity management) har endast ett mål som handlar om att förhindra avbrott i organisationens antaganden samt skydda värdefull information om ett kritiskt fel eller en katastrof sker.

  • Efterlevnad

    En organisations efterlevnad innebär att organisationen följer de krav som ställs, och rättar sig efter dessa. Kraven kan exempelvis ställas i företagets olika policys och riktlinjer, avtal, eller finnas i lagen. Det bör därför finnas processer som bedömer till vilken grad kraven följs, samt om korrigerande åtgärder bör ske för att se till att organisationens efterlevnad uppnås