TPL_YOOTHEME_SKIP_TO_MAIN_CONTENT

ISO 27001 Kapitel 8. Operativt arbete

Så efter allt planerande så är du redo att vara doer. Kapitel 8 handlar om hur du har kontroll över hur din produkt skapas och levereras, hur kunden operativt får rätt kvalitet.

ISO 27001 Kapitel 8, Operation, Operativt arbete

Operativt arbete, när säkerhetssystemet används

Så efter allt planerande, med riskanalys och allt, så är redo att vara doers. Kapitel 8 handlar om hur du har kontroll över hur din produkt skapas och levereras, hur kunden operativt får rätt kvalitet.

Operationell planering och kontroll

Att hantera risker och uppnå säkerhetsmål kräver tydliga processer. Många av processerna finna redan. De behöver nu bara modifieras så kraven på säkerhet nås. För att få tydliga och effektiva processer är följande viktigt:

  1. Processer skapas genom att anpassa / formalisera en organisations “business as usual”-aktiviter.
  2. Systematisk identifiering av säkerhetsrisker relaterade till varje process.
  3. Tydlig specifikation och kommunikation av aktiviteter nödvändiga för att hantera riskerna.
  4. Tydlig ansvar för att genomföra relaterade aktiviteter 
  5. Adekvat allokering av resurser som säkrar att aktiviteterna kan genomföras när det är nödvändigt
  6. Regelbundna granskningar av hur varje process följs och hur effektivt de hanterar säkerhetsriskerna.

Tips: Utse för varje process en person som ansvarig för att steg 2-6 genomförs, en processägare.

Lättläst ISO 27001, 8.1, Operationell planering och kontroll

Organisationen ska

  • Planera, implementera och följa upp de processer som är nödvändiga för att uppfylla kraven på informationssäkerhet. De processer som implementerar kontrollerna fastställda vid analysen av risker (6.1).
  • Implementera planerna för att uppnå säkerhetsmålen (6.2).
  • Upprätthålla dokumentation i den omfattning som är nödvändig för att säkra att processerna genomförts som planerat.
  • Styra planerade ändringar och granska konsekvenserna av oönskade ändringar samt mildra negativa förändringar.
  • Se till att outsourcade processer är fastställda och styrda.

Kontinuerlig granskning och analys

Risk är inte något statiskt. Därför kräver ISO 27001 att riskanalysen görs regelbundet med planerade intervall och vid ändringar. Vanligtvis årligen, ibland oftare, t ex när:

  • En behandling av en risk är genomförd.
  • Organisationen ändras.
  • Nya risker identifierats.
  • Ny information indikerar att sannolikhet och / eller konsekvens av en risk har ändrats.

Tips: Säkerställ att riskanalyser görs vid de tillfällen som krävs, titta på Annex A controls for Technical Vulnerability Management (A.12.6), Security in Development and Support Processes (A.14.2) och Supplier Service Delivery Management (A.15.2).

Säkerhetsplanen är inte bara en viljeförklaring. Planen ska uppdateras och granskas med hänsyn till genomförda riskanalyser. Dessa kan ske genom internrevisioner eller med tekniska granskningar som penetrationstester, leverantörsgranskningar eller externa granskningar.

Lättläst ISO 27001, 8.2 Riskanalyser

Organisationen ska återkommande och vid ändringar genomföra riskanalyser enligt kap 6.1, resultatet ska dokumenteras.

Lättläst ISO 27001, 8.3.
Behandling av risker.

Organisationen ska ha en process för behandlinng av risker som:

  • Väljer lämpliga sätt att behandla risker och fastställer lämpliga kontroller.
  • Jämför med befintliga kontroller samt Annex A och uppdatera "Statement of Applicability".
  • Uppdaterar planen för behandlig av risker och får den godkänd av riskägarna.

Du ska alltså i den operativa verksamheten regelbundet göra samma sak som i kapitel 6, sluten loop!