TPL_YOOTHEME_SKIP_TO_MAIN_CONTENT

ISO 27001 Kapitel 7. Stöd

Operativt arbete behöver  resurser.  Kompetent och säkerhetsmedveten personal, kommunikation och dokumentation.

ISO 27001 Kapitel 7, Support, Resurser för informationssäkerhet

Inget lyckas utan resurser, säkerhet är inget undantag.

För att skydda informationstillgångarna krävs rätt resurser. Resurserna kan vara i form av människor, infrastruktur, verktyg o s v. 

ISO 27001 sätter krav på att tillsätta resurserna samt dess förmåga i fråga om kompetens, medvetenhet och kommunikation samt kvaliteten på dokumentationen som stödjer arbetet.

Krav på tillsättande av Resurser

Rätt resurser tillsätts så att säkerhetssystemet planeras, införs och förvaltas på ett sätt som gör att säkerhetsmålen förverkligas.

Lättläst, ISO 27001, 7.1 Resurser

Organisationen ska fastställa och förse med resurser nödvändiga för att ta fram och förvalta säkerhetssystemet.

Säkerhetspåverkande personal

Ett lyckat säkerhetssystem beror i mycket på personalens kompetens. För att vara säker på att personalen har rätt kompetens inom informationssäkerhet ska du:

  • Definiera vilken kompetens som behövs
  • Fastställa vem som ska ha vilken kompetens
  • Definiera hur du verifierar att kompetens innehas

En auditor förväntar sig dokumentation som visar vilka kunskaper och färdigheter som behövs. Uppfyllda krav ska det verifieras med t ex certifikat eller granskningar.

Lättläst ISO 27001, 7.2, Kompetens

Organisationen ska fastställa kompetensbehovet för de personer som utför säkerhetspåverkande arbete under organisationens kontroll.

Organisationen ska se till att personerna har rätt utbildning, träning och erfarenhet, och ska med dokumentation kunna visa detta.

Övrig Personal

Utöver att rätt kompetens finns hos nyckelpersonal behövs en medvetenhet i hela organisationen. Alla i verksamheten ska kunna de grundläggande om informationssäkerhet. Det är så en säkerhetskultur etableras. All personal skall veta:

  • Att det finns ett säkerhetssystem med en policy.
  • Vad säkerhetspolicyn innebär för dig.
  • Hur du kan bidra till informationssäkerheten.
  • Vilka instruktioner är relevanta för dig,
  • Vad som händer om du gör fel.

Det här gäller alla, anställda, konsulter och leverantörer.

Lättläst ISO 27001, 7.3, Medvetenhet

Personer som genomför arbete åt organisationen ska vara medvetna om säkerhetspolicyn och sitt bidrag till säkerhetssystemet ger önskad effekt. De ska också vara medvetna om vad som händer de bryter mot kraven inom säkerhet.

Kommunikation

Kommunikation lägger grunden för att för att du ska kunna hantera informationssäkerhet effektivt. Du behöver försäkra dig om att aktiviteter för kommunikation är planerade och genomförda.

Tips: Om kraven på kommunikation är väl definierade i processer, policys och instruktioner klarar du kraven.

Lättläst ISO 27001, 7.4 Kommunikation

Organisationen ska fastställa behovet av intern och extern kommunikation relevanta för systemet för hantering av informationssäkerhet. Detta ska inkludera vad som vem ska kommunicera när till vem och hur det skall kommuniceras.

Dokumentation

För att dokumentationen ska vara till nytta ska den:

  • Vara riktig och av rätt version vid användning.
  • Vara förståelig och användbar för mottagaren
  • Stödja dig i att uppfylla legala krav och hantera säkerhetsrisker.

För detta krävs att du ha en process som säkrar att:

  • Dokumentation är granskad av innan den används.
  • Tillgången till dokumentationen är utformad så den inte ändras av obehöriga, avsiktligt eller oavsiktligt.
  • Information tas bort när det krävs.
  • Ändringar är spårbara och styrda på ett korrekt sätt.

Oberoende om källan är extern eller intern så är det ditt ansvar att hanteringen är korrekt.

Lättläst ISO 27001, 7.5 Dokumentation

Systemet för att hantera informationssäkerhet ska inkludera den dokumentation som ISO 27001 kräver. Även den dokumentation som du bedömt nödvändig för att uppnå informationssäkerhet ska inkluderas.

När dokumentation skapas och uppdateras ska du tillse att informationen är identifierbar, beskriven, på lämpligt format samt granskad och godkänd för sitt syfte.

Dokumentationen ska hanteras så att den är tillgänglig när den behövs, är adekvat skyddad.

Dokument skall versionshanteras, distribueras, lagras, och hållas upprättade på ett korrekt sätt.