TPL_YOOTHEME_SKIP_TO_MAIN_CONTENT

ISO 27001 Kapitel 5. Ledarskap

Vad är Information security management system, Ledningssystem för informationssäkerhet, Säkerhetssystem

Ledarskap, grunden för att lyckas

Idén om informationssäkerhet är en idé högsta ledning måste brinna för, annars blir det ingen säkerhet. Ledningen måste engagera sig, sälja in att organisationen ska engagera sig och vara goda förebilder.

Om ledningen ser säkerhetssystemet som något byrokratiskt som katten har släpat in blir det svårt att lyckas med både informationssäkerhet och certifiering mot kraven i ISO 27001.

Ledarskap, grunden för informationssäkerhet

ISO 27001 ställer krav ett aktivt ledarskap av säkerhet. Ledaren måste tro på idén att skydda sin organisation. Ledningen ska sätta riktningen för säkerhetssystemet, stödja arbetet med säkerhet och se till att rätt resurser är finns. ISO 27001 ställer följande krav på ledningen:

  • Målen med säkerhetssystemet ska vara tydliga och i linje med övergripande strategi.
  • Det finns tydlighet i ansvar för informationssäkerhet.
  • Riskbaserat tänkande är kärnan beslutsfattande.
  • Tydlig kommunikation av information till alla som berörs av säkerhetssystemet.

ISO 27001 lägger stor vikt vid en engagerad ledning. En ledning engagerad i säkerhet är avgörande för att en engagerad medarbetare. Det är medarbetarna som i utveckling, drift och användande hanterar säkerhet.

Säkerhetspolicyn är här ett viktigt dokument. Den styr arbetet med informationssäkerhet på en övergripande nivå. Policyn ska vara kittet mellan säkerhetsmål, krav och kontroller, Policyn är en referens i det dagliga arbetet.

Lättläst ISO 27001 kap 5, Ledarskap.

Högsta ledningen ska:

  • Visa ledarskap och engagemang relativt säkerhetssystemet genom att:
    • Tillse att policyn och mål för säkerhet är förenliga med organisationens strategi.
    • Tillsätta och styra resurser så att säkerhetssystemet uppnår önskat resultat.
    • Kommunicera vikten av säkerhetsarbetet.
  • Etablera en säkerhetspolicy som:
    • Är lämplig för organisationen.
    • Definierar säkerhetsmålen på hög nivå.
    • Inkluderar åtaganden att uppfylla säkerhetkrav och kontinuerlig förbättring.
    • Är dokumenterad, kommunicerad och tillgänglig för alla intressenter.
  • Tillse att ansvar och befogenhet för alla roller relaterade säkerhet är definierade och kommunicerade.