TPL_YOOTHEME_SKIP_TO_MAIN_CONTENT

Logisk arkitektur, vilka logiska komponenter finns i systemet

Logisk arkitektur vilka logisak komponenter finns i systemet

Att använda ArchiMate för att visualisera den logiska arkitekturen ger ett tydligt och standardiserat sätt att representera systemets applikationskomponenter och deras relationer. Här är hur vi kan göra det för Gipsat.nu:

ArchiMate-element som används:

  • Application Component: Representerar en modulär, utbytbar del av applikationen.
  • Application Interface: Representerar en åtkomstpunkt för att göra applikationstjänster tillgängliga.
  • Application Service: Representerar exponerat applikationsbeteende.
  • Data Object: Representerar strukturerad data för automatiserad bearbetning.
  • Association Relationship: Indikerar en generell relation mellan element.
  • Serving Relationship: Indikerar att ett element tillhandahåller en tjänst till ett annat.
  • Access Relationship: Indikerar att ett element har åtkomst till ett dataobjekt.

ArchiMate-vy för Gipsat.nu Logisk Arkitektur:

Här är en beskrivning av hur vi kan strukturera ArchiMate-vyn, följt av en mer textuell beskrivning av relationerna:

  • Huvudkomponenter som Application Components:
    • "Användarapp (Skadad)"
    • "Chaufförsapp (Taxichaufför)"
    • "Larmhanteringstjänst"
    • "Transportförmedlingstjänst"
    • "Kommunikationstjänst"
    • "Sjukhusintegrationstjänst"
    • "Rapporteringstjänst"
    • "Användar- och Chaufförshanteringstjänst"
    • "Datahanteringstjänst"
    • "Logiktjänst för sjukhusval"
    • "Planeringstjänst för återbesök"
  • Application Services:
    • "Larmhantering" (Exponerad av "Larmhanteringstjänst")
    • "Transportförmedling" (Exponerad av "Transportförmedlingstjänst")
    • "Notifikationstjänst" (Exponerad av "Kommunikationstjänst")
    • "Sjukhusinformationsutbyte" (Exponerad av "Sjukhusintegrationstjänst")
    • "Rapportgenerering" (Exponerad av "Rapporteringstjänst")
    • "Användarhantering" (Exponerad av "Användar- och Chaufförshanteringstjänst")
    • "Dataåtkomst" (Exponerad av "Datahanteringstjänst")
    • "Sjukhusvalsfunktion" (Exponerad av "Logiktjänst för sjukhusval")
    • "Återbesöksplanering" (Exponerad av "Planeringstjänst för återbesök")
  • Data Objects:
    • "Larmdata"
    • "Transportbeställningsdata"
    • "Körrapporter"
    • "Patientinformation"
    • "Användarprofiler"
    • "Chaufförsprofiler"
  • Application Interfaces:
    • API:er som används för att exponserea servicerna till apparna, och mellan tjänsterna. Exempelvis "Larmhantering API".

Relationer:

  • "Användarapp (Skadad)" använder "Larmhantering API".
  • "Chaufförsapp (Taxichaufför)" använder "Transportförmedling API" samt "Rapportering API".
  • "Larmhanteringstjänst" tillhandahåller "Larmhantering" och har åtkomst till "Larmdata".
  • "Transportförmedlingstjänst" tillhandahåller "Transportförmedling" och har åtkomst till "Transportbeställningsdata".
  • "Kommunikationstjänst" tillhandahåller "Notifikationstjänst".
  • "Sjukhusintegrationstjänst" tillhandahåller "Sjukhusinformationsutbyte" och har åtkomst till "Patientinformation".
  • "Rapporteringstjänst" tillhandahåller "Rapportgenerering" och har åtkomst till "Körrapporter".
  • "Användar- och Chaufförshanteringstjänst" tillhandahåller "Användarhantering" och har åtkomst till "Användarprofiler" samt "Chaufförsprofiler".
  • "Datahanteringstjänst" tillhandahåller "Dataåtkomst" och ger åtkomst till övriga tjänsters data behov.
  • "Logiktjänst för sjukhusval" tillhandahåller "Sjukhusvalsfunktion".
  • "Planeringstjänst för återbesök" tillhandahåller "Återbesöksplanering" och har åtkomst till "Transportbeställningsdata".
  • Det kommer finnas Associationer som kopplar de olika Api:erna mellan de olika services.

Viktiga överväganden:

  • Detta är en hög nivå av den logiska arkitekturen. I mer detaljerade modeller kan varje applikationskomponent delas upp i mindre delkomponenter.
  • Dataflöden mellan komponenterna skulle kunna visualiseras med flödesrelationer i ArchiMate.
  • I praktiken skulle man i archimate verktyg koppla ihop de olika delarna, så att det visuellt framkommer de beskrivna relationerna.

Genom att använda ArchiMate får vi en tydlig och strukturerad översikt av Gipsat.nus logiska arkitektur, vilket underlättar kommunikation och förståelse bland olika intressenter.

Läs mer …Logisk arkitektur, vilka logiska komponenter finns i systemet

  • Träffar: 400

Resurser i arbetet med informationssäkerhet och cybersäkerhet

3. Sätt säkerhetsfunktioner ansvar och befogenheter

Arbetet med informationssäkerhet och cybersäkerhet kräver olika resurser för att hantera och minska risker för säkerhetsincidenter. Här är några viktiga resursbehov:

  1. Mänskliga resurser:

    • Informationssäkerhetspersonal, inklusive cybersäkerhetsexperter, säkerhetsspecialister och medvetna användare.
    • Incidenthanteringsteam för att hantera och reagera på säkerhetsincidenter.
  2. Tekniska resurser:

    • Säkerhetsverktyg och programvara såsom brandväggar, antivirusprogram, intrusion detection systems (IDS), och säkerhetsinformation och händelsehantering (SIEM)-system.
    • Uppdaterade och patchade system och programvara för att minimera sårbarheter.
  3. Fysiska resurser:

    • Säkra datacenter och nätverksutrustning för att skydda fysiska tillgångar.
  4. Information och data:

    • Dataklassificering och känslig information måste identifieras och skyddas.
    • Säkerhetskopieringslösningar för att skydda data mot förlust.
  5. Säkerhetspolicyer och riktlinjer:

    • Dokumenterade och kommunicerade säkerhetspolicyer och riktlinjer som styr och vägleder säkerhetsarbetet.
  6. Utbildning och medvetenhetsträning:

    • Utbildning och träningsprogram för att öka medvetenheten och kompetensen hos användare och personal.
  7. Incidenthanteringsresurser:

    • Incidenthanteringsplaner och förfaranden för att effektivt reagera på och hantera säkerhetsincidenter.
  8. Säkerhetsövningar och tester:

    • Säkerhetsövningar, sårbarhetstester och penetrationstester för att utvärdera systemens och organisationens säkerhet.
  9. Säkerhetsrevisionsresurser:

    • Resurser för att utföra interna och externa säkerhetsrevisioner och granskningar.
  10. Tillträdeskontroll och övervakning:

    • Åtkomstkontrollsystem och övervakningsverktyg för att skydda och övervaka fysiska och logiska tillgångar.
  11. Kommunikationsresurser:

    • Säker kommunikationsteknik och processer för att skydda information vid överföring.
  12. Säkerhetsbudget:

    • Tillräcklig finansiering för att stödja säkerhetsåtgärder och investeringar i säkerhetsteknik.
  13. Förändringshantering:

    • Processer och resurser för att hantera och övervaka förändringar i system och infrastruktur för att minimera säkerhetsrisker.
  14. Externa partnerskap och tjänster:

    • Samarbete med externa säkerhetsföretag och tjänsteleverantörer för att öka skyddsnivån och hantera hot.
  15. Säkerhetskultur:

    • Etablera och upprätthålla en säkerhetskultur inom organisationen där säkerhetsmedvetenhet är en prioritet.

Att tillhandahålla och effektivt hantera dessa resurser är avgörande för att säkerställa en stark och hållbar informationssäkerhetskultur och för att minimera riskerna för säkerhetsincidenter och dataintrång.

Säkerhetsåtgärder enlig ISO 27002

ISO 27002 innehåller en omfattande lista med säkerhetsåtgärder som organisationer kan implementera för att skydda sin information. Dessa åtgärder är grupperade i 37 olika områden, som täcker allt från säkerhetspolicyer och personalhantering till fysisk säkerhet och hantering av incidenter.

Här är några exempel på viktiga säkerhetsåtgärder inom olika områden:

  • Informationshantering:

    • Klassificering av information: Identifiera och klassificera information baserat på dess känslighet (t.ex. konfidentiell, intern, offentlig).
    • Informationssäkerhetspolicy: Utveckla och implementera en skriftlig säkerhetspolicy som beskriver organisationens förhållningssätt till informationssäkerhet.
    • Hantering av externa leverantörer: Säkerställa att externa leverantörer som hanterar organisationens information uppfyller lämpliga säkerhetskrav.
  • Tillgångshantering:

    • Tillträdeskontroll: Implementera starka autentiseringsmetoder (t.ex. lösenord, tvåfaktorautentisering) och auktorisera användare baserat på behov.
    • Separation av befogenheter: Segregera användarroller och begränsa behörigheter för att minimera risken för missbruk.
  • Fysisk och miljöskydd:

    • Fysisk säkerhet: Skydda lokaler och utrustning mot otillåten åtkomst, stöld, brand och andra fysiska hot.
    • Miljöskydd: Säkerställa att utrustning och data skyddas mot miljöpåverkan som t.ex. värme, fukt och strömstörningar.
  • Personal:

    • Medvetenhets- och utbildningsprogram: Utbilda personal om informationssäkerhetsrisker och säkerhetsrutiner.
    • Bakgrundskontroller: Utföra bakgrundskontroller på personal som hanterar känslig information.
  • Kryptografi:

    • Kryptering av data: Använda krypteringstekniker för att skydda information både i vila och under transport.
    • Nyckelhantering: Säkerställa säker hantering av krypteringsnycklar.
  • Hantering av incidenter:

    • Incidentrapportering och hantering: Implementera rutiner för att rapportera, undersöka och åtgärda säkerhetsincidenter.
    • Kontinuerlig förbättring: Genomföra regelbundna säkerhetsrevisioner och utvärderingar för att identifiera och åtgärda brister.

Viktigt: Detta är bara några exempel på säkerhetsåtgärder som omfattas av ISO 27002. Den fullständiga listan innehåller många fler kontroller som kan anpassas efter organisationens specifika behov och riskprofil.

ISO 27002 ger en ram för att implementera ett informationssäkerhetshanteringssystem (ISMS). Genom att följa standarden kan organisationer förbättra sin förmåga att skydda sin information från olika typer av hot och säkerställa affärskontinuitet.

Läs mer …Resurser i arbetet med informationssäkerhet och cybersäkerhet

  • Träffar: 581

Master Data Management, kvalitet på affärsinformation

Vad är Master Data Management

Master data management (MDM) är ett sätt att säkra  att det finns ansvar för tillgången information och att dem är enhetlig, riktig, språkligt korrekt och förvaltad. Jämför med ISO 27001 och informationssäkerhet där kraven innebär att informationens konfidentialitet, riktighet och tillgängleghet skyddas.

MDM är en strategi och process för att hantera, standardisera och säkerställa kvaliteten på gemensam information, "masterdata". Exempel på masterdata är kund, produkt och leverantörsinformation. MDM syftar till att upprätthålla noggrannhet, enhetlighet och integritet i masterdata genom att:

  1. Centralisera data: Samla in och lagra masterdata på ett centralt ställe för att undvika duplicering och inkonsekvens.

  2. Standardisera data: Använda gemensamma datamodeller och regler för att standardisera masterdata och säkerställa enhetlighet.

  3. Validera och rena data: Genomföra validering och datarensning för att ta bort fel och felaktigheter.

  4. Säkerställa datakvalitet: Kontinuerligt övervaka och förbättra datakvaliteten genom regelbundna uppdateringar och underhåll.

  5. Skapa och hantera datarelationer: Upprätta och hantera relationer mellan olika typer av masterdata, t.ex. koppla kunder till produkter eller leverantörer till produkter.

  6. Distribuera data: Distribuera och dela masterdata med olika system och användare inom organisationen för att säkerställa att rätt information används överallt.

MDM ökar effektiviteten, minskar fel och risker och förbättrar därmed beslutsfattandet.

Läs mer …Master Data Management, kvalitet på affärsinformation

  • Träffar: 679

ISO 27001 Kapitel 9r

ISO 27001 - En djupdykning av kravet på internrevision -

Kapitel 9.2 ISO 27001 /27002

En av kärnfunktionerna i ett informationssäkerhetshanteringssystem (ISMS) är en periodisk och oberoende intern granskning av ISMS mot kraven i standarden ISO IEC 27001: 2013 (ISO 27001). Denna funktion, som krävs enligt klausul 9.2 i ISO 27001 -standarden, är vanligtvis den mest utmanande funktionen att implementera på ett sätt som uppfyller alla kraven i standarden, särskilt för mindre organisationer. Detta beror på dess föreskrivande karaktär och behovet av resurser som både är oberoende av utvecklingen och underhållet av ISMS och har den kompetens som krävs för att utföra internrevisionsfunktionen. Nedan tar vi en titt på klausulen och dess individuella krav. Klausul 9.2 i ISO 27001 -standarden kräver att organisationen ska genomföra interna revisioner med planerade intervaller för att ge information om huruvida ISMS både överensstämmer med organisationens egna krav för dess ISMS (9.2a) samt uppfyller kraven i standarden (9.2 b). Det finns ytterligare uttryckliga krav som dokumenteras i denna klausul, detaljerad nedan.

Revisionsprogram (9.2c)

Revisionsprogrammet bör dokumenteras för att inkludera frekvensen och tidpunkten för internrevisionsfunktioner, metoder för hur den interna revisionen kommer att utföras och fördelning av ansvar för planering, utförande och rapportering av internrevisionsresultat.

Granskningskriterier och omfattning (9.2d)

Även om revisionsprogrammet kan ta en högre titt på den interna revisionsfunktionen som helhet, kan det vara nödvändigt att dokumentera detaljerna för varje planerad revision. När det gäller internrevisionen av kontrollerna inom en organisations tillämplighetsförklaring kan ett riskbaserat tillvägagångssätt vara önskvärt på grund av tillgängliga resurser, behovet av en mer frekvent granskning av kontroller som mildrar högre risker och direktiv från ledningen eller ISMS -ägare. Varje periodisk revision bör åtföljas av dokumentation av kriterierna och omfattningen av revisionen för att säkerställa att målen uppnås.

Val av revisor och oberoende (9.2e)

Val av revisor och oberoende (9.2e) När du väljer det revisionsteam som kommer att ansvara för internrevisionsaktiviteter är det viktigt att ta hänsyn till medlemmarnas oberoende och opartiskhet. De som är ansvariga för att genomföra revisionen bör se till att de inte granskar funktioner som de har operativ kontroll eller ägande över. Detta är särskilt viktigt när man överväger de revisorer som kommer att granska ISMS mot standarden. En av de vanligaste frågorna för avvikelser som externa revisorer stöter på är inom området internrevision av ISMS mot standarden, där den utvalda interna revisorn hade en integrerad roll i utvecklingen av ISMS eller fortsätter att ha en roll i beslutsfattandet för underhåll och riktning av ISMS. Om internrevisorn granskar arbete som han/hon skapat, eller om ansvaret för att initiera eller genomföra korrigerande åtgärder faller tillbaka på den interna revisorn, kan det finnas en fråga om oberoende.

Rapportering om revisionsresultat (9.2f)

När en internrevision har genomförts har den interna revisorn ett ansvar att se till att resultaten rapporteras till lämplig ledning. Klausul 9.3 innehåller ett krav på att den periodiska ledningsgranskningen av ISMS ska innehålla en granskning av bland annat resultaten av den senaste interna revisionen. Identifiering av rapporterings- och kommunikationskanaler är ISMS -ägarnas ansvar och är ett krav i standarden, särskilt klausul 7.4.

Granskningsprogram och registerhållning (9,2 g)

Planeringsdokumentationen, liksom de uppgifter som samlats in under internrevisionsverksamheten, bör bevaras av organisationen för att säkerställa att målen uppnås. Resultaten av den interna revisionen bör också upprätthållas som ett resultatregister och stöd för slutsatserna från internrevisionsfunktionen. ISMS -ägarna ansvarar för att dokumentera policyer för lagring av poster och är ett krav i standarden, särskilt klausul 7.5.3. Nycklarna till en effektiv certifieringsgranskning, liksom internrevisionsfunktionen, är en grundlig förståelse av standarden, effektiv planering och tydlig och koncis dokumentation. Dessutom kräver ett framgångsrikt och välskött ISMS, utöver certifieringen, acceptans och deltagande av alla inblandade och under ledning av systemet, bilda högsta ledningen för personal på personalnivå.

Läs mer …ISO 27001 Kapitel 9r

  • Träffar: 708

Internrevision med ISO 27001

Internrevision, en intern granskng av verksamheten

Internrevision är ”Management by walking around” formaliserat, ett kommunikativt ledarskap som skapar en gemensam kunskap om krav och brister i organisationens säkerhetssystem.

Internrevisioner ett sätt att få kunskap om du förverkligar idén. Resultatuppföljngen formaliseras genom att regelbundet syna om affärsmodellens mål uppnås. Här handlar det om din förmåga att uppfylla det du vill uppnå med ISO 27001.

Internrevisionerna granskar hur väl processer och kontroller är implementerade, i instruktioner, i system och i det verkliga arbetet samt hur väl det önskade resultatet uppnås. Du får ett kvitto på hur bra ditt säkerhetssystemet fungerar. Här fär de driva backlogen för hela införandet och förvaltandet av ditt ISO 27001 certifierade säkerhetssystem.

Så här införs ISO 27001 agilt med internrevisioner

Se säkerhetsystemet som vilket system som helst för din verksamet. Lägg upp arbetet som viket agilt arbete som helst, skapa en BIP för det du tänkt certifiera och sedan en MVP avgränsa med kontext och ISO 27001 krav.

Nu startar du det agila arbetssättet med en rejäl revision som levererar Epics ("små projekt") i en första backlog att jobba mot ett säkerhetssystem uppfyllande ISO 27001

Lätt som en plätt? Om inte, då beskrivs här agilt införande av ISO 27001 drivet av obligatoriska internrevisioner.

Innehåll

Det här innebär revisionsarbetet

Det revisionen granskar är om du har dokumentation och följer processer och kontroller enligt ISO27001

Revisionerna ska säkerställa att systemet för hantering av säkerhet uppfyller organisationens egna krav och kraven i ISO 27001. Detta innebär att revisorerna ska kontrollera:

  • Att de processer, mål och kontroller och den dokumentation som ISO27001 ställer krav på finns
  • Att det din organisation kommit fram till till föjd av ISO 27001 finns implementerat i system och instruktioner.
  • Att att arbetet genoförs på det sätt som det ska göra
  • Att systemet för att hantera säkerhet når målen.

Kärnan i revisionen. Iaktagelse, krav, avvikelse och åtgärd

Granskningen av att verksamheten har dokumentation och följer processer och kontroller enligt ISO 27001 innebär att revisorer granskar dokumentation och intervjuvar medarbetare och dokumenterar en bedömning av att verkligheten överenstämmer med kraven.

Dokumentationen görs som "revisionspunkter" där varje punkt består av iaktagelse, krav, avvikelser och förslag till åtgärder. Revisor och granskad är med fördel överens. Åtgärderna sammanställs sedan i en revisionsrapport där revsionspunkterna värderas och prioriteras.

Grunden för framgång är ledningens intresse och driv i kontinuerlig förbättring

Resultatet av revisionsarbetet är i grunden rapporten med de strukturerat en backlog med prioeriterade förbättringsåtgärder. Om du samtidigt producerar ett "Safety case", ett bevis för att du uppfyller kraven på dokumentation, processer och kontroller som ISO 27001 ställer, och granskar det tillsammans med backlogen får du en bild av hur långt du har till att kunna bli certifierad mot ISO 27001.

En medvetenhet om 

Krav i ISO 27001 och guider i 19011 & 27007/8

Man ska vara lat och använda befintlig kunskap och sedan börja i all enkelhet.

Kraven på en revision av informationssäkerhet i ISO 27001 Kapitel 9

Internrevisionerna ska granska hur väl processer och kontroller är implementerade genom att:

  • planera, implementera och förvalta ett program för regelbundna internrevisioner
  • utse objektiva revisorer samt definiera omfattningen och kriterier för varje revision
  • genomföra revisioner som visar om kraven i ISO 27001 och organisationens egna krav uppfylls

Läs mer

ISO 19011 en guide för hur du planerar genomfor internrevisioner

ISO 19011  är en allmän guide för hur du reviderar system för hantering av kvalitet , inklusive principerna för revision, hantering av ett revisionsprogram och genomförande av ledningssystemrevisioner. Den ger också vägledning om utvärdering av kompetens hos personer eller grupper av individer som är involverade i revisionen, inklusive den som hanterar revisionsprogrammet, revisorer och revisionsteam.

Läs mer

I ISO 27007 och 27008 visas hur du får ISO 27011 att blien revision enligt ISO 27001.

Utöver vägledningen i ISO 19011 finns ytterligare guidning i för revision av  informationssäker het i

  • ISO 27007, en vägledning om hur revisioner av ett systemem för hanting av säkerhet ska granskas, om genomförande av revisioner och revisorns kompetens
  • ISO 27008, en vägledning för bedömning av informationssäkerhetskontrollerna i ISO 27001/2

ISO 27001 dokumentationskrav

Revisionsverksamhet kan innefatta dokumenterad information, nämligen: a) kravuttalanden för dokumenterad information i ISO/IEC 27001 kan användas som granskningskriterier; b) följande dokumenterade uppgifter kan vara revisionsbevis: 1) dokumenterad information som krävs enligt ISO/IEC 27001: 2013, 7.5.1 b); 2) dokumenterad information som fastställs av organisationen som nödvändig för effektiviteten av ISMS enligt ISO/IEC 27001: 2013, 7.5.1 c). Det kan finnas andra revisionsbevis än A.2.3 b), som revisorerna kommer att erhålla genom intervju, observationer och granskning av dokument, inklusive journaler.

Hantera ett revisionsprogram

Utifrån erfarenheterna som driver agil utveckling så får revisionerna driva agilt invörane av ISO 27001

Utvärdering av ett ISMS med planerade intervall med hjälp av interna revisioner ger försäkran om ISMS status för högsta ledningen. Revision kännetecknas av olika principer: integritet; rättvis presentation; behörig professionell vård; sekretess; oberoende; och bevisbaserad metod (se ISO 19011). Interna granskningar ger information om huruvida ISMS överensstämmer med organisationens egna krav för dess ISMS också om önskemålen i ISO/IEC 27001.

Riktlinjer för genomförande

Utvärdering av ett ISMS med planerade intervall med hjälp av interna revisioner ger försäkran om ISMS status för högsta ledningen. Revision kännetecknas av olika principer: integritet; rättvis presentation; behörig professionell vård; sekretess; oberoende; och bevisbaserad metod (se ISO 19011). Interna granskningar ger information om huruvida ISMS överensstämmer med organisationens egna krav för dess ISMS också om önskemålen i ISO/IEC 27001.

Organisationens egna krav inkluderar:

Krav som anges i informationssäkerhetspolicyn och förfarandena; Krav som skapas av ramarna för fastställande av informationssäkerhetsmål, inklusive resultaten av riskbehandlingsprocessen; Lagliga och avtalsenliga krav; Krav på den dokumenterade informationen. Revisorer utvärderar också om ISMS effektivt implementeras och underhålls. Ett granskningsprogram beskriver den allmänna ramen för en grupp revisioner, planerade för specifika tidsramar och riktade mot specifika ändamål. Detta skiljer sig ofta från en revisionsplan, som beskriver aktiviteterna och arrangemangen för en utvald revision. Granskningskriterier är en grupp policyer, förfaranden eller krav som används som en referens mot vilken revisionsbevis jämförs, dvs. revisionskriterierna beskriver vad revisorn förväntar sig att vara i situationen. En intern revision kan identifiera avvikelser, risker och möjligheter. Avvikelser hanteras i enlighet med kraven. Risker och möjligheter hanteras i enlighet med kraven. Organisationen är skyldig att behålla dokumenterad information om revisionsprogram och revisionsresultat.

Förvalta ett revisionsprogram

En extern revisor förväntar sig en plan för internrevisioner som innebär att samtliga säkerhetsprocesser har granskats över en treårsperiod och att processer som uppvisat svagheter granskas oftare. Revisorn förväntar sig också att identifierade åtgärdsbehov är dokumenterade, granskade av lämpliga personer samt att åtgärder vidtas

Ett granskningsprogram definierar strukturen och ansvaret för planering, genomförande, rapportering och uppföljning av enskilda revisionsaktiviteter. i själva verket bör det se till att genomförda revisioner är lämpliga, ha rätt omfattning, minimera påverkan på organisationens verksamhet och upprätthålla erforderlig kvalitet på revisioner. Ett granskningsprogram bör också säkerställa revisionsgruppernas kompetens, lämpligt underhåll av revisionsjournaler och därför övervakning och granskning av verksamheten, risker och effektivitet av revisioner. Vidare bör ett granskningsprogram se till att ISMS (dvs. alla relevanta processer, funktioner och kontroller) granskas inom en viss tidsram. Slutligen bör ett granskningsprogram innehålla dokumenterad information om typer, varaktighet, platser och schema för revisionerna. Omfattningen och frekvensen av interna revisioner bör stödjas organisationens dimensioner och karaktär, även vad gäller karaktär, funktionalitet, komplexitet och därför mognadsnivån för ISMS (riskbaserad revision). De genomförda kontrollernas effektivitet bör vara granskas inom ramen för interna revisioner. Ett granskningsprogram bör utformas för att säkerställa täckning av alla nödvändiga kontroller och kommer att inkludera utvärdering av effektiviteten hos utvalda kontroller över tid. Viktiga kontroller (enligt revisionsprogrammet) bör ingå i varje revision medan kontroller som genomförs för att hantera lägre risker också kan granskas mindre ofta. Granskningsprogrammet bör också överväga att processer och kontroller bör fungera under några få dagar för att möjliggöra utvärdering av lämpliga bevis. Interna revisioner avseende ett ISMS utförs ofta effektivt som grannskap till eller tillsammans med andra interna revisioner av organisationen. Revisionsprogrammet kan inkludera revisioner som är associerade med en eller flera standarder för ledningssystem, som genomförs antingen separat eller tillsammans. Ett granskningsprogram bör innehålla dokumenterad information om: granskningskriterier, granskningsmetoder, urval av revisionsgrupper, processer för hantering av sekretess, informationssäkerhet, hälso- och säkerhetsbestämmelser för revisorer och andra liknande frågor.

Planera och förbereda en revision

Ett inkrementellt införande av ISO 27001 i agila organisationer

Planerar huvudrevisionen. Eftersom det kommer att finnas många saker du behöver kolla in, bör du planera vilka avdelningar och/eller platser du ska besöka och när - och din checklista ger dig en uppfattning om var du ska fokusera mest.

Granskning av dokument

Du måste granska dokumentationen som skapades under implementeringen av ISMS i den första etappen av en intern revision. Det inkluderar regler, tillstånd, specifikationer och andra dokumentstilar. Analysen av dokumenten skulle göra det möjligt att fastställa en specifik ram för vad som behöver granskas under internrevisionsprocessen. 

Granskning av dokument. I det här steget måste du läsa all dokumentation från ditt informationssäkerhetshanteringssystem eller Business Continuity Management System (eller en del av ISMS/BCMS som du ska granska) för att: (1) bekanta dig med processerna i ISMS , och (2) för att ta reda på om det finns avvikelser i dokumentationen med avseende på ISO 27001 eller ISO 22301.

Genomföra revisionen

När revisionen utförs bör revisionsgruppens ledare utarbeta en revisionsplan med hänsyn till resultaten från tidigare revisioner och därför måste följa med tidigare rapporterade icke -konformister och oacceptabla risker. Revisionsplanen bör bevaras som dokumenterad information och kommer att innehålla kriterier, omfattning och metoder för revisionen.

Revisionsgruppen bör granska:

Tillräcklighet och effektivitet i processer och bestämda kontroller; Uppfyllande av datasäkerhetsmål; Överensstämmelse med kraven definierade i ISO/IEC 27001: 2013, klausulerna 4 till 10; Efterlevnad av organisationens egna krav på informationssäkerhet; Tillämpningsförklaringens överensstämmelse med resultatet av behandlingsprocessen för kunskapssäkerhetsrisk; Överensstämmelse mellan den särskilda behandlingsplanen för informationssäkerhet med de identifierade bedömda riskerna och därmed riskacceptkriterierna. Relevans (med tanke på organisationens storlek och komplexitet) av ledningsgranskningens ingångar och utgångar; Effekter av ledningsgranskningsresultat (inklusive förbättringsbehov) på organisationen. Omfattningen och tillförlitligheten av erhållen övervakning av effektiviteten hos kontroller som framställts av ISMS (se 9.1) kan göra det möjligt för revisorerna att minska sina egna utvärderingsinsatser, förutsatt att de behöver bekräftat mätmetodernas effektivitet. Om resultatet av revisionen innehåller avvikelser bör revisionen utarbeta en handlingsplan för varje avvikelse som ska överenskommas med revisionsgruppens ledare.

Skapa checklistan.

I grund och botten gör du en checklista parallellt med Dokumentgranskning - du läser om de specifika kraven som skrivs i dokumentationen (policyer, förfaranden och planer) och skriver ner dem så att du kan kontrollera dem under huvudrevisionen. Till exempel, om säkerhetskopieringspolicyn kräver att säkerhetskopieringen görs var 6: e timme, måste du notera detta i din checklista för att komma ihåg senare för att kontrollera om detta verkligen gjordes.

Gör din checklista användbar för nybörjare Så att utveckla din checklista beror främst på de specifika kraven i dina policyer och förfaranden. Men om du är ny i denna ISO -värld kan du också lägga till några checkkrav i din checklista för ISO 27001 eller ISO 22301 så att du känner dig mer bekväm när du börjar med din första granskning. Först och främst måste du få själva standarden; då är tekniken ganska enkel - du måste läsa standardklausulen för klausul och skriva anteckningarna i din checklista om vad du ska leta efter. Förresten, standarderna är ganska svåra att läsa - därför skulle det vara mest användbart om du kunde gå någon form av träning, för på så sätt lär du dig om standarden på ett mest effektivt sätt.

Vad du ska inkludera i din checklista Normalt skulle checklistan för internrevision innehålla fyra kolumner: Referens - t.ex. klausulnummer på standarden eller sektionsnummer för en policy, etc. Vad du ska leta efter - det är här du skriver vad det är du skulle leta efter under huvudrevisionen - vem du ska prata med, vilka frågor du ska ställa, vilka poster du ska leta efter, vilka faciliteter du ska besöka, vilken utrustning du ska kontrollera osv . Efterlevnad - den här kolumnen fyller du i under huvudrevisionen, och det är här du kommer fram till om företaget har uppfyllt kravet. I de flesta fall är detta Ja eller Nej, men ibland kan det vara Ej tillämpligt. Fynd - det här är kolumnen där du skriver ner vad du har hittat under huvudrevisionen - namn på personer du pratat med, citat av vad de sa, ID: n och innehåll i register som du undersökt, beskrivning av anläggningar du besökt, observationer om utrustningen du kollade osv.

Det är då revisionen verkligen kommer igång. Du kommer att ha kontakt med ledningen innan du utvecklar en omfattande revisionsplan för att besluta om schemaläggning och revisionsresurser. Det kommer också att innehålla milstolpar där du kommer att förse styrelsen med tillfälliga uppdateringar. Möte med ledningen i detta tidiga skede ger möjlighet för båda parter att ta upp alla bekymmer de kan ha.

Avgränsning och förhandsrevision undersökning 

Revisorerna behöver göra en riskbaserad bedömning för att fastställa fokuset för revisionen, såväl som alla områden som uttryckligen är otillräckliga.Informationskällor kan innehålla branschforskning, tidigare ISMS-rapporter eller andra dokument, såsom ISMS policyn.

Se till att revisionens avgränsning är relevant gentemot organisationen – det ska normalt matcha omfattningen av ISMS som är certifierad.

För stora organisationer kan revisorer behöva granska ISMS som är i drift i alla (eller åtminstone ett representativt urval) affärslägen.

Under förgransknings-undersökningen ska revisorer också identifiera och kontakta de viktigaste intressenterna i ISMS för att begära all dokumentation som kommer att granskas under revisionen.

Planering och förberedelse

Efter att ha kommit överens om ISMS granskningsområdet, måste revisorer bryta ner det i större detalj genom att skapa en arbetsplan för ISMS granskning, där tidpunkten för och resursen av revisionen överenskommits med ledningen.Konventionella projektplaneringsscheman, som Gantt, kan vara till hjälp.

Revisionsplanerna identifierar och sätter gränser kring revisions-fasens återstående fas, och innehåller ofta “checkpoints” som specificerar särskilda möjligheter för revisorerna att tillhandahålla informella tillfälliga uppdateringar till ledare.Sådana uppdateringar gör det möjligt för revisorer att väcka farhågor angående tillgång till information eller personer, och för ledningen att väcka oro för revisionsprocessen.

Tidpunkten för det viktiga revisionsarbetet måste bestämmas för att prioritera alla aspekter som tros utgöra de största riskerna för organisationen om ISMS ska anses vara otillräcklig.

Genomföra revisionsaktiviteterna

Ute i verkligheten hittar du bevis för vad som fungerar och vad som inte fungerar

Planerar huvudrevisionen. Eftersom det kommer att finnas många saker du behöver kolla in, bör du planera vilka avdelningar och/eller platser du ska besöka och när - och din checklista ger dig en uppfattning om var du ska fokusera mest.

Detta är vad du kan betrakta som den ”riktiga granskningen.” Det är i detta skede som din organisations praktiska bedömning äger rum. Du behöver: Observera hur ISMS fungerar i praktiken genom att prata med medlemmar i frontlinjen. Utför granskningstester för att verifiera bevis när det erhålls. För att registrera resultaten av varje kontroll fullständiga revisionsrapporter. Granska poster, utskrifter och annan data som är relaterad till ISMS.

Utför huvudrevisionen. Huvudrevisionen, till skillnad från dokumentgranskning, är mycket praktisk - du måste gå runt i företaget och prata med anställda, kontrollera datorer och annan utrustning, observera fysisk säkerhet etc. En checklista är avgörande i denna process - om du har inget att lita på, du kan vara säker på att du kommer att glömma att kontrollera många viktiga saker; Du måste också ta detaljerade anteckningar om vad du hittar.

Fältarbete

När en ISMS granskningsplan har genererats måste revisorer samla bevis genom att intervjua personal, chefer och andra intressenter som är associerade med ISMS, granska ISMS-dokument, utskrift och data och följa ISMS-processer i aktion.Revisionstest måste utföras för att validera bevis som det samlats in, samt revisionsarbeten som dokumenterar de utförda testerna. Den inledande fasen av fältarbete involverar vanligtvis revisionsgransknings-dokumentationen avseende och uppstående från ISMS.Deras resultat kan tyda på behovet av specifika granskningstest för att avgöra hur nära ISMS följer dokumentationen i förhållande till ISO 27001.

Analys och rapportering

Analysen ger prioriterade förbättringsåtgärder i en backlog

Planerar huvudrevisionen. Eftersom det kommer att finnas många saker du behöver kolla in, bör du planera vilka avdelningar och/eller platser du ska besöka och när - och din checklista ger dig en uppfattning om var du ska fokusera mest.

Analys

Revisionsbeviset ska sorteras, arkiveras och granskas i förhållande till riskerna och kontrollmålen.Ibland kan analys identifiera luckor inom bevisen eller indikera behovet av fler granskningstest, vilket innebär att ytterligare fälttestning ska göras.

Praktisk bedömning och granskning

Vid denna tidpunkt skulle revisorer undersöka hur ISMS fungerar genom att intervjua anställda och chefer i organisationen. För att verifiera det måste interna revisorer genomföra tester efter att beviset erhållits. Denna metod innehåller ofta en grundlig granskning av all data som är nödvändig för driften av ISMS. Slutligen sammanställer revisorerna resultaten och mäter dem mot de grundläggande kriterierna i ISO 27001. Bevisgranskningen kan avslöja luckorna i tillämpningen och identifiera områden i ISMS som kräver ytterligare testning.

Rapportering

Denna väsentliga del av revisionsprocessen består typiskt av:

  • En introduktion som klargör omfattningen, målen, tidsplanen och omfattningen av det utförda arbetet;
  • En sammanfattning som visar de viktigaste resultaten, en kort analys och en slutsats;
  • De avsedda rapportmottagarna och, vid behov, riktlinjer för klassificering och cirkulation;
  • Detaljerade fynd och analys;
  • Slutsatser och rekommendationer; och
  • Ett uttalande från revisorn om rekommendationer eller områdesbegränsningar.

Utkastet till revisionsrapporten ska presenteras och diskuteras med ledningen.Ytterligare granskning och omprövning kan vara nödvändig eftersom den slutliga rapporten normalt innebär att ledningen förbinder sig till en handlingsplan.

Sista etappen är en internrevisionsrapport som utarbetas. Det måste ge en exakt räckvidd, varaktighet och karaktär av det arbete som utförs. Den primära delen av rapporten måste innehålla; En sammanfattning som beskriver de viktigaste resultaten, en översikt på hög nivå och en slutsats. Rapportens avsedda mottagare och, i förekommande fall, riktlinjerna för klassificering och spridning. En detaljerad genomgång av resultaten. Slutsatser och föreslagna åtgärder. Ett dokument som anger riktlinjer eller brister när det gäller omfattning. Det kan behövas ytterligare analys och justering eftersom slutrapporten vanligtvis kräver att ledningen godkänner en handlingsplan.

Rapportering. När du har avslutat din huvudrevision måste du sammanfatta alla avvikelser du hittat och skriva en internrevisionsrapport - naturligtvis, utan checklistan och de detaljerade anteckningarna kommer du inte att kunna skriva en exakt rapport. Baserat på denna rapport måste du eller någon annan öppna korrigerande åtgärder enligt proceduren för korrigerande åtgärder.

Uppföljning. I de flesta fall är det den interna revisorn som ska kontrollera om alla korrigerande åtgärder som gjorts under den interna revisionen är stängda - igen kan din checklista och dina anteckningar vara mycket användbara här för att påminna dig om anledningarna till att du tog upp en avvikelse i första plats. Först efter att avvikelserna har stängts är internrevisorns jobb klart

En uppföljande handlingsplan innehåller vanligtvis:

Beskrivning av den upptäckta avvikelsen; Beskrivning av orsaken till avvikelser. Beskrivning av kortsiktig korrigering och långsiktig korrigerande åtgärd för att eliminera en upptäckt avvikelse inom en skisserad tidsram; De personer som är ansvariga för att genomföra planen. Revisionsrapporter med revisionsresultat bör distribueras till högsta ledningen. Resultaten från de tidigare revisionerna bör ses över och därför måste revisionsprogrammet anpassas till ökade hanteringsområden med högre risker tack vare avvikelse. ISO 27001 Klausul 9.2 Internrevision

Kompetens och utvärdering av revisorer

Revisiorernas kompetens är grunden för en lyckad revision

Planerar huvudrevisionen. Eftersom det kommer att finnas många saker du behöver kolla in, bör du planera vilka avdelningar och/eller platser du ska besöka och när - och din checklista ger dig en uppfattning om var du ska fokusera mest.

Kompetens och utvärdering av revisorer

När det gäller kompetens och utvärdering av revisorer bör organisationen: Identifiera kompetenskrav för sina revisorer; Välj interna eller externa revisorer med godtagbar kompetens; Ha en process på plats för att övervaka prestationer för revisorer och revisionsteam; och Inkludera personal i interna revisionsgrupper som har de viktigaste sektorsspecifikationerna och kunskapssäkerhetskunskapen. Revisorer bör väljas med tanke på att de ska vara kompetenta, oberoende och omfattande utbildningar. Att välja internrevisor är ofta svårt för mindre företag. Om de nödvändiga resurserna och kompetensen inte är tillgängliga internt bör externa revisorer utses. När organisationer kan använda externa revisorer bör de se att de har fått omfattande kunskap om organisationer sammanhang. Denna information bör presenteras av intern personal.

Organisationer bör överväga att interna anställda som fungerar som interna revisorer ofta är redo att utföra detaljerade granskningar med tanke på organisationens sammanhang, men kanske inte har tillräckligt med kunskap om att utföra revisioner. Organisationer bör då erkänna egenskaper och potentiella brister hos interna kontra externa revisorer och inrätta lämpliga revisionsteam med erforderlig kunskap och kompetens.

Läs mer …Internrevision med ISO 27001

  • Träffar: 636