ISO 27001 Kapitel 6. Planering (av säkerhetssystemet)
Planering, hur svårt kan det vara? Ta först reda på vad som kan gå fel, hitta sedan åtgärder som minskar risken för och konsekvenserna av att det går fel. Planera för vad du gör när det går fel.
Analysera och hantera risker
Kärnan i arbetet med informations- och cybersäkerhet är att hantera risk. ISO 27001 ställer krav på att du sätter säkerhetsmål, identifierar riskerna och hanterar funna risker. ISO 27002 och 27005 vägleder dig.
Här kan du läsa om kraven i ISO 27001. Ension har även en guide för hur du praktiskt hanterar risk.
Generellt om risk och åtgärdsanalys
ISO 27001 styr dig att identifiera drivkrafterna bakom risker och finna vägar att hantera dem. I detta så är syftet med säkerhetssystemet att:
- Identifiera viktiga risker, både uppenbara samt dolda.
- Säkra att verksamhetens processer är designade, resurssatta och ledda så att riskerna hanteras.
- Säkra att du kontinuerligt anpassar systemet för att hantera informationssäkerhet till förändringar så nya risker hanteras och systemet kontinuerligt förbättras.
För att uppnå säkerhetsmålen kräver ISO 27001 en detaljerad säkerhetsplan som är granskad, uppdaterad och resultatuppföljd. Detta är också det bästa beviset för compliance vid en revision av informationssäkerheten.
Lättläst ISO 27001 kap 6.1.1,
Allmänt om att hantera risker och möjligheter.
Vid planeringen av ett säkerhetssystem ska risker och möjligheter identifieras så att oönskade effekter kan förebyggas eller reduceras.
Arbetet ska utgå från de frågor som identifierats i enlighet med kap 4 som t ex behov, omfattning och intressenters krav.
Åtgärder ska planeras för att hantera identifierade risker och möjligheter. Det skall identifieras hur åtgärderna integreras i säkerhetsprocesserna och hur åtgärdernas effekt utvärderas
Riskanalys
Riskanalys är kärnan i ett effektivt säkerhetssystem. Riskanalysen syfter till att:
- Öka sannolikheten att identifiera potentiella risker. Detta genom att involvera nyckelpersoner och använda systematiska analysmetoder.
- allokera rätt resurser för att hantera de högst prioriterade områdena för risk.
- ta strategiska beslut som bättre uppnår säkerhetsmålen för signifikanta risker.
Riskanalys är en brainstorming med struktur. Du ska hitta vad som kan gå fel genom att analysera organisation, system och processer.
För varje risk beskriver du hur konfidentialitet, integritet eller tillgänglighet skadas. Du ska beskriva konsekven av en incident och hur sannolikt den är.
Slutligen prioriterar du riskerna med hjälp av de fastställda riskkriterierna.
Lättläst ISO 27001 kap 6.1.2
Analys av risker.
Organisationen ska definiera och implementera en process för riskanalys. Den ska säkra att kontinuerigt upprepade analyser ger ett korrekta och jämförbara resultat. Processen ska
- Utveckla och förvalta riskkriterier för t ex riskacceptans.
- Identifiera risker avseende konfidentialitet, integritet och tillgänglighet för information och identifiera riskägarna.
- Analysera risker för att identifiera konsekvenserna av och sannolikheter för en incident och fastställa risknivån.
- Utvärdera riskerna genom att jämföra analysens resultat med fastställda kriterier och prioritera riskerna för åtgärder.
Arbetet med riskanalys ska vara dokumenterat.
Hantering av risker
Varje identifierad risk ska hanteras. Du ska du applicera konsekventa kriterier för om och hur risken hanteras. Sätten att hantera risken är:
- Sluta med de aktiviteter som medför risk.
- Ta bort källan till det som ger risk i aktiviteten.
- Minska sannolikheten för risken. Införa en kontroll som gör en incident mindre sannolik.
- Minska konsekvenserna. Införa en kontroll som mildrar det skadliga resultatet av en incident.
- Förflytta risken. Outsourca de aktiviteter som medför risk till en part som har bättre kan hantera risken.
- Acceptera risken. Det kan behövas om det saknas fungerande sätt att hantera risken. Det kan också vara så att kostnaden för åtgärder mot risken är större än kostnaderna för konsekvenserna av risken.
Alla åtgärder, förutom acceptans, innebär införande av en eller flera kontroller. De kontroller som du kommit fram till jämförs med de 114 kontrollerna i Annex A. Detta görs som en kvalitetskontroll. För de flesta organisationer är majoriteten av de 114 kontrollerna applicerbara. Många har sannolikt redan till viss del införts.
Lättläst ISO 27001 kap 6.1.3
Hantering av risker
Du ska definiera och implementera en process för att hantera risker som
- Utifrån riskanalysen väljer ett lämpligt sätt att hantera risken och specificera nödvändiga kontroller för detta
- Jämföra fastställda kontroller med de i Annex A och ta fram ett ”Statement of Applicability” som motiverar varför kontroller exkluderats eller har/ska implementeras
- Ta fram en plan för åtgärderna mot risker som godkänns av riskägarna
ISO 27001 Annex A innehåller 35 mål och totalt 114 kontroller (åtgärder) som är “best practice”.
Beskrivningarna av mål och kontroller i Annex A är härledda ur ISO 27001 och ganska vaga, därför rekommenderas ISO 27002 med mer detaljerade beskrivningar av mål och kontroller samt hur dessa implementeras.
Säkerhetsmål och säkerhetsplan
Säkerhetsmål för informationssäkerhet ska vara dokumenterade på alla nivåer i din organisation. Det kan vara mål för organisationen som helhet eller för en avdelning. Exempel på typer av mål:
- En maximal frekvens av en viss typ av incidenter.
- Att uppnå en viss tillgänglighet för tjänsterna.
- Ett visst antal kontroller införda.
- Genomföra utbildning av resurs inom viss tid.
- Uppnå compliance med en standard eller regelverk.
ISO 27001 kräver att målens uppfyllnad kontinuerligt ska mätas. På detta sätt vet du hur väl organisationen fungerar och kan hitta möjligheter till förbättring.
En plan för att uppnå målen ska också finnas. Planen är som vilken plan som helst och beskriver vem som gör vad när. Dessutom ska metoden för att granska effekten av planen definieras, hur du mäter resultatet.
Lättläst ISO 27001 kap 6.2, Säkerhetsmål och planen för att uppnå dem
Organisationen ska fastställa säkerhetsmål för relevanta funktioner och nivåer. Målen ska:
- Vara förenliga med säkerhetspolicyn och identifierade säkerhetskrav.
- Vara mätbara, om det är praktiskt möjligt
- Ta hänsyn resultatet av riskanalysen och arbetet med ta fram sätt att hantera riskerna.
- Vara kommunicerade och uppdaterade.
Planen för hur målen uppnås ska innehålla:
- Vad som skall göras, när det ska vara klart.
- Vem som är ansvarig för att leverera.
- Nödvändiga resurser.
- Hur resultatet av planen, det som ska levereras, utvärderas.
