ISO 27001 Kapitel 7. Stöd
Operativt arbete behöver resurser. Kompetent och säkerhetsmedveten personal, kommunikation och dokumentation.
Inget lyckas utan resurser, säkerhet är inget undantag.
För att skydda informationstillgångarna krävs rätt resurser. Resurserna kan vara i form av människor, infrastruktur, verktyg o s v.
ISO 27001 sätter krav på att tillsätta resurserna samt dess förmåga i fråga om kompetens, medvetenhet och kommunikation samt kvaliteten på dokumentationen som stödjer arbetet.
Krav på tillsättande av Resurser
Rätt resurser tillsätts så att säkerhetssystemet planeras, införs och förvaltas på ett sätt som gör att säkerhetsmålen förverkligas.
Lättläst, ISO 27001, 7.1 Resurser
Organisationen ska fastställa och förse med resurser nödvändiga för att ta fram och förvalta säkerhetssystemet.
Säkerhetspåverkande personal
Ett lyckat säkerhetssystem beror i mycket på personalens kompetens. För att vara säker på att personalen har rätt kompetens inom informationssäkerhet ska du:
- Definiera vilken kompetens som behövs
- Fastställa vem som ska ha vilken kompetens
- Definiera hur du verifierar att kompetens innehas
En auditor förväntar sig dokumentation som visar vilka kunskaper och färdigheter som behövs. Uppfyllda krav ska det verifieras med t ex certifikat eller granskningar.
Lättläst ISO 27001, 7.2, Kompetens
Organisationen ska fastställa kompetensbehovet för de personer som utför säkerhetspåverkande arbete under organisationens kontroll.
Organisationen ska se till att personerna har rätt utbildning, träning och erfarenhet, och ska med dokumentation kunna visa detta.
Övrig Personal
Utöver att rätt kompetens finns hos nyckelpersonal behövs en medvetenhet i hela organisationen. Alla i verksamheten ska kunna de grundläggande om informationssäkerhet. Det är så en säkerhetskultur etableras. All personal skall veta:
- Att det finns ett säkerhetssystem med en policy.
- Vad säkerhetspolicyn innebär för dig.
- Hur du kan bidra till informationssäkerheten.
- Vilka instruktioner är relevanta för dig,
- Vad som händer om du gör fel.
Det här gäller alla, anställda, konsulter och leverantörer.
Lättläst ISO 27001, 7.3, Medvetenhet
Personer som genomför arbete åt organisationen ska vara medvetna om säkerhetspolicyn och sitt bidrag till säkerhetssystemet ger önskad effekt. De ska också vara medvetna om vad som händer de bryter mot kraven inom säkerhet.
Kommunikation
Kommunikation lägger grunden för att för att du ska kunna hantera informationssäkerhet effektivt. Du behöver försäkra dig om att aktiviteter för kommunikation är planerade och genomförda.
Tips: Om kraven på kommunikation är väl definierade i processer, policys och instruktioner klarar du kraven.
Lättläst ISO 27001, 7.4 Kommunikation
Organisationen ska fastställa behovet av intern och extern kommunikation relevanta för systemet för hantering av informationssäkerhet. Detta ska inkludera vad som vem ska kommunicera när till vem och hur det skall kommuniceras.
Dokumentation
För att dokumentationen ska vara till nytta ska den:
- Vara riktig och av rätt version vid användning.
- Vara förståelig och användbar för mottagaren
- Stödja dig i att uppfylla legala krav och hantera säkerhetsrisker.
För detta krävs att du ha en process som säkrar att:
- Dokumentation är granskad av innan den används.
- Tillgången till dokumentationen är utformad så den inte ändras av obehöriga, avsiktligt eller oavsiktligt.
- Information tas bort när det krävs.
- Ändringar är spårbara och styrda på ett korrekt sätt.
Oberoende om källan är extern eller intern så är det ditt ansvar att hanteringen är korrekt.
Lättläst ISO 27001, 7.5 Dokumentation
Systemet för att hantera informationssäkerhet ska inkludera den dokumentation som ISO 27001 kräver. Även den dokumentation som du bedömt nödvändig för att uppnå informationssäkerhet ska inkluderas.
När dokumentation skapas och uppdateras ska du tillse att informationen är identifierbar, beskriven, på lämpligt format samt granskad och godkänd för sitt syfte.
Dokumentationen ska hanteras så att den är tillgänglig när den behövs, är adekvat skyddad.
Dokument skall versionshanteras, distribueras, lagras, och hållas upprättade på ett korrekt sätt.
