ISO 27001 Kapitel 10. Förbättringar
En av de viktiga drivkrafterna för förbättring är att lära sig av incidenter och möjliga incidenter, problem identifierade vid revisioner kvalitetsmätningar, klagomål och idéer.
Du tänkte inte på allt från början...
Kontinuerlig förbättring är grunden för att lyckas med säkerhetsarbetet. Incidenter kommer inträffa och det gäller att lära av dem.
Incidenterna kan bero på att du inte identifierat en risk, underskattat sannolikheten för risken. Eller så har du inte förstått konsekvenserna av en incident och kanske inte hanterar den på ett bra sätt. Dessutom förändras både förutsättningarna och omvärlden.
Avvikelser och korrigerande åtgärder
Det första som händer vid en incident det är att hantera den akut. I detta läge dokumenterar du:
- Vad hände.
- Vilka var konsekvenserna.
- Vad gjordes för att minska konsekvenserna.
Nästa steg är att analyser incidenten lite djupare. Då tillkommer lite mer dokumentation:
- Vad var orsaken till incidenten.
- Vilka åtgärder har gjorts för att eliminera orsaken.
- Vad gav åtgärderna för effekt.
För att lyckas med effektiva åtgärder är det viktigt göra en noggrann orsaksanalys. tt enkelt sätt är att fråga varför fem gånger, för varje orsak du hittar frågar du varför!
Lättläst ISO 27001, 10.1
Avvikelser och korrigerande åtgärder
- Genomföra åtgärder för att ta kontroll över avvikelsen och hantera konsekvenserna.
- Utvärdera behovet av att eliminera orsaken till avvikelsen.
- Implementera eventuella åtgärder.
- Granska effektiviteten av införda åtgärder.
- Ändra systemet för att hantera informationssäkerhet om det behövs.
Organisationen ska dokumentera avvikelsen och implementerade åtgärder samt resultatet av åtgärderna.
Kontinuerlig förbättring
Ska säkerhetssystemet vara adekvat och effektivt krävs en kontinuerlig översyn förbättring. Denna förbättring grundas på analys av verksamheten med incidenter samt förändringar i omvärlden.
Lättläst ISO 27001, kap 10.2 Kontinuerlig förbättring.
Organisationen ska kontinuerligt förbättra systemet för att hantera informationssäkerhet.
