TPL_YOOTHEME_SKIP_TO_MAIN_CONTENT

ISO 27001 Kapitel 9. Utvärdering av prestanda

Det som inte mäts finns inte. Säkerhet är inget undantag. Du måste ta reda på hur säkerhetssystemet fungerar om du ska uppnå rätt resultat.

ISO 27001 Kapitel 9, Perfomance Evaluation, utvärdering  av säkerhetssystemet

Sätt säkerhetssystemet under lupp

Du ska veta att säkerhetssystemet fungerar.  För detta krävs att systemet övervakas, mäts, analyseras och utvärderas. En intern revision tr reda på för att veta att du uppfyller kraven. Både de du satt upp själv egna uppsatta krav och kraven mot arbetett i ISO 27001.

Högsta ledningen ska, som vid allt ledningsarbete, granska organisationens arbete. Det det här fallet för att säkra att säkerhetssystemet är adekvat och effektivt.

Övervakning, mätning, analys och utvärdering.

Vad måste övervakas för att vara säker på att säkerhetssystemet fungerar som tänkt. I beslutet är följande viktigt:

  • Vilka processer och system är utsatta för de mest frekventa och allvarliga hoten och har de största sårbarheterna.
  • Vad är praktiskt att övervaka och kan genera lämplig information.
  • Hur sker en övervakningen och vad övervakas när av vem samt hur utvärderas och rapporteras övervakningen.
  • Om övervakningen påvisar oönskade resultat, hur hanteras detta.

Du måste kunna visa för en extern revisor att du har lämplig övervakning på plats. För detta krävs att att dur ha dokumenterat resultatet från övervakning, analys och genomförda åtgärder., 

Lättläst ISO 27001, 9.1 Övervakning, mätning, analys och utvärdering.

Organisationen skall utvärdera säkerheten och effektiviteten av systemet för att hantera informationssäkerhet. Följane ska fastställaa:

  • Vad som ska övervakas och mätas när av vem.
  • När och vem som ska utvärdera resultatet,
  • Metoderna för övervakning, mätning, analys och utvärdering så dessa blir repeterbara och jämförbara.

Organisationen ska lagra dokumenterad information som visar reultatet av övervakning och mätning.

ISO 27004, Monitoring, measurement, analysis and evaluation, är en guide för hur man utvärderar systemet hör att hantera informationssäkerhet.

Internrevision

Internrevisioner ska säkerställa att säkerhetssystemet gör vad det ska. Revisorn ska hitta svagheter och möjligheter till förbättring. Väl genomförda så säkrar en internrevision att inga överraskningar kommer vid en extern revision.

Internrevisionerna ska granska hur väl processer och kontroller är införda. Revisorerna ska också granska om det önskade resultatet uppnås. Revisorerna måste vara respekterade av organisationen, ha rätt kompetens och ges tillräckligt med tid, Detta gör att resultatet får hög kvalitet och skapar mervärde.

En extern revisor förväntar sig en plan för internrevisioner. Planen ska resultera i att samtliga säkerhetsprocesser har granskats över en treårsperiod- Processer som uppvisat svagheter granskas oftare. Revisorn förväntar sig också att identifierade åtgärdsbehov är dokumenterade, granskade av lämpliga personer samt att åtgärder vidtas.

Ett sätt att införa ISO 27001 i organisationen är att låta internrevisionerna driva ett agilt arbete mot certifiering.

Lättläst ISO 27001, 9.2 Internrevision

För att se om systemet för hantering av säkerhet uppfyller organisationens egna krav och kraven i ISO 27001 ska organisationen:

  • planera, implementera och förvalta ett program för regelbundna internrevisioner inkluderande intervall, metod, ansvar och rapportering.
  • utse objektiva revisorer samt definiera omfattningen och kriterier för varje revision ;
  • genomföra revisioner enligt programmet

Organisationen ska lagra dokumentation som bevis på programmet för revisioner samt resultatet revisionerna.

Följande standarder är ett bra stöd för att genomföra en internrevision enligt ISO 27001;

  • ISO 19011, Guidelines for auditing management systems,
  • ISO 27007, Guidelines for information security management systems auditing.
  • ISO 27008, Guidelines for the assessment of information security controls.

Ledningens granskning

Ledningens granskning är en formell punkt vid vilken högsta ledningen följer upp att säkerhetssystemet är ändamålsenligt och effektivt. Granskningen skall ske med planerade intervall. Ledningens engagemang är en viktig grund i att uppnå informationssäkerhet.

Granskningen ska som minst täcka det som specificeras i kap 9.3 i ISO 27001. Det är inte nödvändigt att ett möte täcker alla punkter, dessa kan delas upp på flera möten . Om så sker är summering över vad mötena som helhet täcker bra. Då förstår en revisor att kraven är uppfyllda.

Granskningarna ska dokumenteras. Ett vanligt sätt är mötesprotokoll, men det skulle också kunna vara inspelningen av ett onlinemöte. Det behöver inte vara några utförliga anteckningar med de ska innehålla alla beslut och åtgärder som fastställts.

Lättläst ISO 27001, kap 9.3 Ledningens granskning

Högsta ledningen ska granska organisationens system för att hantera säkerhet för att försäkra sig om att det är passande, adekvat och effektivt. Ledningens granskning ska inkludera:

  • Status för åtgärder från tidigare granskningar.
  • Förändringar av interna och externa frågor relevanta för säkerheten.
  • Återmatning som trender för avvikelser, kvalitetsmätning, revisioner, måluppfyllnad och rapportering från intressenter.
  • Resultat av riskanalyser, säkerhetsplanens status och möjligheter till förbättring.

Granskningen ska resultera i beslut relaterade möjligheter till förbättring. Den ska dokumenteras som bevis på att den skett.