TPL_YOOTHEME_SKIP_TO_MAIN_CONTENT

NIS2 compliance: Systematiskt säkerhetsarbete

Låt oss vara ärliga: Får orden "storskaligt NIS2 säkerhetsprojekt" dig också att vilja gömma dig under skrivbordet? Kan vändningen iterativ förbättring av din kronjuvel, affärsmodellen, få dig att krypa fram?

Du ser det säkert framför dig: Skenande budgetar, oändliga tidsplaner och en kärnverksamhet som blir lidande när experterna försöker bygga en digital fästning. Men tänk så här: Ett flygplan som står parkerat och inlåst i en hangar är visserligen hundra procent säkert, men det skapar inget affärsvärde. Precis samma sak gäller din verksamhet.

Luftvärdiga flygplan flyger, flygbolagen tjänar pengar på luftvärdighet. NIS2 kräver att din organisation är cybervärdig, ja, fast dom missade att skriva det. Du ska göra din affärsmodell ska bli cybervärdig.

Cybersäkerhetslagen är en stor förändring. Att bli compliant är ingen engångschecklista. Compliance kräver innovativt ledarskap men vilken sorts, revolutionären eller återuppfinnaren? Revolutionären kör ett stort comlianceprojekt. Återuppfinnaren kör ständig förbättring, som när flygvapnet gick från 21 döda stridspiloter per år till ingen död på 30 år.

Men hur gör du praktisk om ska lyckas med detta? Vägen till cybervärdighet går genom lagens successiva revisioner

Så här införs ISO 27001 agilt med internrevisioner

Den här rapporten vänder sig till dig som ska uppnå efterlevnad av NIS2 (cybersäkerhetslagen). Du verkar i en organisation med befintliga system, och ni har förmodligen redan byggt upp någon typ av säkerhet.

Kanske ser du framför dig genomförandeförordningens 84 punkter, ISO 27001 och 27002 med sina 117 + 93 kontroller, eller Myndigheten för civilt försvars (MCF) föreskrifter. Jag tänker så här: MCF arbetar fortfarande med att ta fram och remittera sina föreskrifter, och än mindre har tillsynsmyndigheterna landat i exakt hur de ska utöva sin tillsyn i praktiken. Det kommer med andra ord att ta tid innan du behöver vara helt "färdig".

Utnyttja denna tid, plus det faktum att lagen faktiskt kräver att dina tjänster alltid ska kunna leverera, till att i lugn och ro genomföra en affärsmässig förbättring, påhejad av lagen. Gör det dessutom agilt, med en agil prioritering.

NIS2 Agilt med internrevisioner

Ett inkrementellt införande av cybersäkerhet i agila organisationer

Se säkerhetsystemet som vilket system som helst för din verksamet. Lägg upp arbetet som viket agilt arbete som helst, skapa en BIP för det du tänkt certifiera och sedan en MVP avgränsa med kontext och ISO 27001 krav.

Nu startar du det agila arbetssättet med en rejäl revision som levererar Epics ("små projekt") i en första backlog att jobba mot ett säkerhetssystem uppfyllande ISO 27001

Lätt som en plätt? Om inte, då beskrivs här agilt införande av ISO 27001 drivet av obligatoriska internrevisioner.

Nå en ISO 27001 certifiering med ett agilt arbetssätt

Grunden för framgång är ledningens intresse och driv i kontinuerlig förbättring

Revisionsarbetet ger orrganisationen kunskape om vad säkerhetssystemet presterar såväl i medvetandet  som dokumenterat i en rapport. Rapporten innehåller förutom iakttgelser och bedömningar från revisionen en backlog med prioeriterade förbättringsåtgärder.

Om du samtidigt producerar ett "Safety case", ett bevis för att du uppfyller kraven på dokumentation, processer och kontroller som ISO 27001 ställer, och granskar det tillsammans med backlogen får du en bild av hur långt du har till att kunna bli certifierad mot ISO 27001.

Revisionsloopen skapar en backlog för värdeströmsansvariga

Kärnan i revisionen är iaktagelsen av krav, dokumentation, verklighet, avvikelse och åtgärder som skapar en revisionsrapport inkluderande en backlog med åtgärder. Backlogen åtgärdas av de värdeströmmar för utveckling som skapar stödet för verksamhetens värdeströmmar.

För att få till den här backlogen med ett effektivt och prioriterat innehåll klara det

Nu startar du det agila arbetssättet med en rejäl revision som levererar Epics ("små projekt") i en första backlog att jobba mot ett säkerhetssystem uppfyllande ISO 27001

Nå en ISO 27001 certifiering med ett agilt arbetssätt

1. Loop 1, en förstudie om organisationens kontext

Första loopen ger kunskap om era tjänster och skapar en långsiktig revisionsplan. Genom en modelldriven analys identifieras och analysera verksamhetens kärna.

  1. Affärsmodellen med fokus på kunderbjudandet
  2. Organisationens säkerhetsmässiga sammanhang
  3. Identifiera av faror och risker i dina processer.
  4. Planering av ett långsiktigt revisionsprogram

I den är processen har du lagt grunden för utformningen av de säkerhetsåtgärder som NIS2 kräver i artikel 21.

index.php?option=com_content&view=article&id=118&catid=8

2. Loop 2, Strategisk Styrning & Paragrafmappning

I den här loopen granskas verksamheten relaterat de tio säkerhetsåtgärderna.

  1. Vad finns inom de respektive säkerhetsåtgärderna
  2. SWOT-analys inom varje säkerhetsåtgärd. Vad är vi bra och dåliga på inom varje säkerhetsåtgärd
  3. TOWS-analys. Välj strategier och åtgärder för att förbättra din organisation
  4. Identifiera pågående projekt som påverkas
  5. Prioritering av åtgärder kommande period
index.php?option=com_content&view=article&id=118&catid=8

1. kontext för verksamhet & säkerhet

Kontexten, "affärsmiljön", definierar var säkerhetssystemet ska verka. Så bra att du har definierat affärsmiljön med affärsmodellen, det du behöver göra är att förstå och beskriva kontexten ur perspektivet informationssäkerhet.

Den här aktviteten förädlar affärsmodellen till en kontext för säkerhetssystem som ska skydda organisationens infoormation enliggt kraven i ISO 27001. Den gör det anpassat till en organisation med ett agilt arbetssätt.

index.php?option=com_content&view=article&id=118&catid=8

2. Inventering & skapa checklista

I det här steget kontrollerar du att oganisationen gjort rätt analyser och att man infört de kontroller som oraganisationen bestämt att man ska införa Den här informatioen ska du hitta i dokumentationen.

Första steget är att definiera kontexten för och målen med säkerhetssytsemet, systemets omfattning samt bestämma ett revisionsprogram. På detta sätt har du definierat "säkerhetståget". Det här är en iterativ process så du kommer i varje iteration uppdatera informationen.

Revisionsprogrammet kommer driva en backlog där arbetsuppgifter i backlogen med tillhörande krav fördelas mot ansvariga för andra system.

Planering av revisionen och revisionsprogrammet

Utvärdering av ett ISMS med planerade intervall med hjälp av interna revisioner ger försäkran om ISMS status för högsta ledningen. Revision kännetecknas av olika principer: integritet; rättvis presentation; behörig professionell vård; sekretess; oberoende; och bevisbaserad metod (se ISO 19011). Interna granskningar ger information om huruvida ISMS överensstämmer med organisationens egna krav för dess ISMS också om önskemålen i ISO/IEC 27001.

Revisionsprogrammet kommer driva en backlog där arbetsuppgifter i backlogen med tillhörande krav fördelas mot ansvariga för andra system.

Revisionen i fält. Iaktagelse, krav, avvikelse och åtgärd

Granskningen av att verksamheten har dokumentation och följer processer och kontroller enligt ISO 27001 innebär att revisorer granskar dokumentation och intervjuvar medarbetare och dokumenterar en bedömning av att verkligheten överenstämmer med kraven.

Dokumentationen görs som "revisionspunkter" där varje punkt består av iaktagelse, krav, avvikelser och förslag till åtgärder. Revisor och granskad är med fördel överens. Åtgärderna sammanställs sedan i en revisionsrapport där revsionspunkterna värderas och prioriteras.

Analysen ger prioriterade förbättringsåtgärder i en backlog

Granskningen av att verksamheten har dokumentation och följer processer och kontroller enligt ISO 27001 innebär att revisorer granskar dokumentation och intervjuvar medarbetare och dokumenterar en bedömning av att verkligheten överenstämmer med kraven.

Dokumentationen görs som "revisionspunkter" där varje punkt består av iaktagelse, krav, avvikelser och förslag till åtgärder. Revisor och granskad är med fördel överens. Åtgärderna sammanställs sedan i en revisionsrapport där revsionspunkterna värderas och prioriteras.

Rapportering och överlämning

Planerar huvudrevisionen. Eftersom det kommer att finnas många saker du behöver kolla in, bör du planera vilka avdelningar och/eller platser du ska besöka och när - och din checklista ger dig en uppfattning om var du ska fokusera mest.

Analys

Revisionsbeviset ska sorteras, arkiveras och granskas i förhållande till riskerna och kontrollmålen.Ibland kan analys identifiera luckor inom bevisen eller indikera behovet av fler granskningstest, vilket innebär att ytterligare fälttestning ska göras.

Praktisk bedömning och granskning

Vid denna tidpunkt skulle revisorer undersöka hur ISMS fungerar genom att intervjua anställda och chefer i organisationen. För att verifiera det måste interna revisorer genomföra tester efter att beviset erhållits. Denna metod innehåller ofta en grundlig granskning av all data som är nödvändig för driften av ISMS. Slutligen sammanställer revisorerna resultaten och mäter dem mot de grundläggande kriterierna i ISO 27001. Bevisgranskningen kan avslöja luckorna i tillämpningen och identifiera områden i ISMS som kräver ytterligare testning.

Rapportering

Denna väsentliga del av revisionsprocessen består typiskt av:

  • En introduktion som klargör omfattningen, målen, tidsplanen och omfattningen av det utförda arbetet;
  • En sammanfattning som visar de viktigaste resultaten, en kort analys och en slutsats;
  • De avsedda rapportmottagarna och, vid behov, riktlinjer för klassificering och cirkulation;
  • Detaljerade fynd och analys;
  • Slutsatser och rekommendationer; och
  • Ett uttalande från revisorn om rekommendationer eller områdesbegränsningar.

Utkastet till revisionsrapporten ska presenteras och diskuteras med ledningen.Ytterligare granskning och omprövning kan vara nödvändig eftersom den slutliga rapporten normalt innebär att ledningen förbinder sig till en handlingsplan.

Sista etappen är en internrevisionsrapport som utarbetas. Det måste ge en exakt räckvidd, varaktighet och karaktär av det arbete som utförs. Den primära delen av rapporten måste innehålla; En sammanfattning som beskriver de viktigaste resultaten, en översikt på hög nivå och en slutsats. Rapportens avsedda mottagare och, i förekommande fall, riktlinjerna för klassificering och spridning. En detaljerad genomgång av resultaten. Slutsatser och föreslagna åtgärder. Ett dokument som anger riktlinjer eller brister när det gäller omfattning. Det kan behövas ytterligare analys och justering eftersom slutrapporten vanligtvis kräver att ledningen godkänner en handlingsplan.

Rapportering. När du har avslutat din huvudrevision måste du sammanfatta alla avvikelser du hittat och skriva en internrevisionsrapport - naturligtvis, utan checklistan och de detaljerade anteckningarna kommer du inte att kunna skriva en exakt rapport. Baserat på denna rapport måste du eller någon annan öppna korrigerande åtgärder enligt proceduren för korrigerande åtgärder.

Uppföljning. I de flesta fall är det den interna revisorn som ska kontrollera om alla korrigerande åtgärder som gjorts under den interna revisionen är stängda - igen kan din checklista och dina anteckningar vara mycket användbara här för att påminna dig om anledningarna till att du tog upp en avvikelse i första plats. Först efter att avvikelserna har stängts är internrevisorns jobb klart

En uppföljande handlingsplan innehåller vanligtvis:

Beskrivning av den upptäckta avvikelsen; Beskrivning av orsaken till avvikelser. Beskrivning av kortsiktig korrigering och långsiktig korrigerande åtgärd för att eliminera en upptäckt avvikelse inom en skisserad tidsram; De personer som är ansvariga för att genomföra planen. Revisionsrapporter med revisionsresultat bör distribueras till högsta ledningen. Resultaten från de tidigare revisionerna bör ses över och därför måste revisionsprogrammet anpassas till ökade hanteringsområden med högre risker tack vare avvikelse. ISO 27001 Klausul 9.2 Internrevision

Internrevision, en intern granskng av verksamheten

Krav i ISO 27001 och guider i 19011 & 27007/8

Man ska vara lat och använda befintlig kunskap och sedan börja i all enkelhet.

Kraven på en revision av informationssäkerhet i ISO 27001 Kapitel 9

Internrevisionerna ska granska hur väl processer och kontroller är implementerade genom att:

  • planera, implementera och förvalta ett program för regelbundna internrevisioner
  • utse objektiva revisorer samt definiera omfattningen och kriterier för varje revision
  • genomföra revisioner som visar om kraven i ISO 27001 och organisationens egna krav uppfylls

ISO 19011 en guide för hur du planerar genomfor internrevisioner

ISO 19011  är en allmän guide för hur du reviderar system för hantering av kvalitet , inklusive principerna för revision, hantering av ett revisionsprogram och genomförande av ledningssystemrevisioner. Den ger också vägledning om utvärdering av kompetens hos personer eller grupper av individer som är involverade i revisionen, inklusive den som hanterar revisionsprogrammet, revisorer och revisionsteam.