- Se ISO 27002:2022 Kontrol 5.19 for mere information.
- Se ISO 27001:2013 Bilag A 15.1.1 for mere information.
Styrkelse af leverandørsikkerhed: Et dybdegående kig på ISO 27001 Annex A 5.19
ISO 27001:2022 Anneks A Kontrol 5.19 handler om informationssikkerhed i leverandørrelationer. Målet her er beskyttelse af organisationens værdifulde aktiver, som er tilgængelige for eller påvirket af leverandører.
Vi anbefaler også, at du også her overvejer andre nøglerelationer, for eksempel partnere, hvis de ikke er leverandører, men også har en indflydelse på dine aktiver, som måske ikke blot er omfattet af en kontrakt alene.
Dette er en vigtig del af informationssikkerhedsstyringssystemet (ISMS), især hvis du gerne vil opnå ISO 27001-certificering. Lad os nu forstå disse krav og hvad de betyder lidt mere dybdegående.
Leverandører bruges af to hovedårsager; et: du vil have dem til at udføre arbejde, som du har valgt ikke at gøre internt selv, eller; to: du kan ikke nemt gøre arbejdet så godt eller så omkostningseffektivt som leverandørerne.
Der er mange vigtige ting at overveje i forbindelse med udvælgelse og styring af leverandører, men én størrelse passer ikke alle, og nogle leverandører vil være vigtigere end andre. Derfor bør dine kontroller og politikker også afspejle dette, og en segmentering af forsyningskæden er fornuftig. Vi anbefaler fire kategorier af leverandører baseret på værdi og risiko i forholdet. Disse spænder fra dem, der er forretningskritiske, til andre leverandører, der ikke har nogen væsentlig indflydelse på din organisation.
Formål med ISO 27001:2022 bilag A 5.19
ISO 27001:2002 Bilag A Kontrol 5.19 vedrører en organisations forpligtelse til at sikre, at der ved brug af produkter og tjenester på leverandørsiden (herunder cloud-tjenesteudbydere) tages tilstrækkeligt hensyn til risikoniveauet, der er forbundet med at bruge eksterne systemer, og følgevirkninger, der kan have på deres egen overholdelse af informationssikkerhed.
En god politik beskriver leverandørsegmentering, udvælgelse, styring, exit, hvordan informationsaktiver omkring leverandører kontrolleres for at afbøde de tilhørende risici, men stadig muliggøre at nå forretningsmålene. Smarte organisationer vil indkapsle deres informationssikkerhedspolitik for leverandører i en bredere relationsramme og undgå kun at fokusere på sikkerhed i sig selv, men også se på de andre aspekter.
Bilag A Kontrol 5.19 er en forebyggende kontrol, der ændrer risiko ved at opretholde procedurer, der adresserer iboende sikkerhedsrisici forbundet med brugen af produkter og tjenester leveret af tredjeparter.
ISO 27001 gjort nemt
Et forspring på 81% fra dag ét
Vi har gjort det hårde arbejde for dig, hvilket giver dig en 81% forspring fra det øjeblik, du logger på. Alt du skal gøre er at udfylde de tomme felter.
Hvem har ejerskab til bilag A 5.19?
Selvom kontrol ISO 27001 bilag A 5.19 indeholder en masse vejledning om brugen af IKT-tjenester, omfatter det bredere omfang af kontrollen mange andre aspekter af en organisations forhold til sin leverandørbase, herunder leverandørtyper, logistik, forsyningsvirksomheder, finansielle tjenester og infrastrukturkomponenter.
Ejerskabet af bilag A, kontrol 5.19, bør derfor ligge hos et medlem af den øverste ledelse, der fører tilsyn med en organisations kommercielle drift og opretholder et direkte forhold til en organisations leverandører, såsom en driftsdirektør.
Generel vejledning om ISO 27001:2022 Bilag A 5.19
Overholdelse af bilag A, kontrol 5.19, indebærer overholdelse af en såkaldt 'emnespecifik' tilgang til informationssikkerhed i leverandørrelationer.
En organisation ønsker måske, at leverandører får adgang til og bidrager til visse informationsaktiver af høj værdi (f.eks. softwarekodeudvikling, regnskabsmæssige lønoplysninger). De skal derfor have klare aftaler om, præcis hvilken adgang de giver dem, så de kan kontrollere sikkerheden omkring det.
Dette er især vigtigt, da flere og flere informationsstyrings-, behandlings- og teknologitjenester outsources. Det betyder, at man skal have et sted, hvor man kan vise, at der foregår styring af relationerne; kontrakter, kontakter, hændelser, relationsaktivitet og risikostyring osv. Hvor leverandøren også er tæt involveret i organisationen, men måske ikke har sit eget certificerede ISMS, er det også værd at sikre, at leverandørens personale er uddannet og opmærksomme på sikkerhed, trænet i jeres politikker osv.
Emnespecifikke tilgange tilskynder organisationer til at skabe leverandørrelaterede politikker, der er skræddersyet til individuelle forretningsfunktioner, i stedet for at overholde en generel leverandørstyringspolitik, der gælder for enhver og alle tredjepartsrelationer på tværs af en organisations kommercielle drift.
Det er vigtigt at bemærke, at ISO 27001 Annex A Kontrol 5.19 beder organisationen om at implementere politikker og procedurer, der ikke kun styrer organisationens brug af leverandørressourcer og cloudplatforme, men også danner grundlag for, hvordan de forventer, at deres leverandører opfører sig før og i hele handelsforholdets løbetid.
Som sådan kan bilag A Kontrol 5.19 ses som det væsentlige kvalificerende dokument, der dikterer, hvordan informationssikkerhedsstyring håndteres i løbet af en leverandørkontrakt.
ISO 27001 bilag A Kontrol 5.19 indeholder 14 hovedvejledningspunkter, der skal overholdes:
1) Oprethold en nøjagtig registrering af leverandørtyper (f.eks. finansielle tjenester, IKT-hardware, telefoni), der har potentiale til at påvirke informationssikkerhedens integritet.
Overholdelse af regler – Lav en liste over alle leverandører, som din organisation arbejder med, kategorisér dem efter deres forretningsfunktion, og tilføj kategorier til de nævnte leverandørtyper efter behov.
2) Forstå, hvordan leverandører skal kontrolleres, baseret på risikoniveauet for deres leverandørtype.
Overholdelse – Forskellige leverandørtyper vil kræve forskellige due diligence-kontroller. Overvej at bruge sikkerhedsgodkendelsesmetoder på leverandør-for-leverandør-basis (f.eks. branchereferencer, regnskaber, vurderinger på stedet, sektorspecifikke certificeringer såsom Microsoft Partnerships).
3) Identificer leverandører, der har eksisterende informationssikkerhedskontrol på plads.
Overholdelse af regler – Bed om at se kopier af leverandørernes relevante procedurer for informationssikkerhedsstyring for at vurdere risikoen for din egen organisation. Hvis de ikke har nogen, er det ikke et godt tegn.
4) Identificer og definer de specifikke områder af din organisations IKT-infrastruktur, som dine leverandører enten selv vil kunne få adgang til, overvåge eller gøre brug af.
Overholdelse af regler – Det er vigtigt fra starten at fastslå præcist, hvordan dine leverandører vil interagere med dine IKT-aktiver – hvad enten de er fysiske eller virtuelle – og hvilke adgangsniveauer de får i overensstemmelse med deres kontraktlige forpligtelser.
5) Definer, hvordan leverandørernes egen IKT-infrastruktur kan påvirke dine egne data og dine kunders.
Overholdelse af regler – En organisations første forpligtelse er dens eget sæt af informationssikkerhedsstandarder. Leverandørernes IKT-aktiver skal gennemgås i overensstemmelse med deres potentiale til at påvirke oppetid og integritet i hele organisationen.
6) Identificer og administrer de forskellige informationssikkerhedsrisici knyttet til:
en. Leverandørbrug af fortrolige oplysninger eller beskyttede aktiver (f.eks. begrænset til ondsindet brug og/eller kriminel hensigt).
b. Defekt leverandørhardware eller funktionsfejl softwareplatform forbundet med on-premise eller cloud-baserede tjenester.
Overholdelse af regler – Organisationer skal løbende være opmærksomme på de informationssikkerhedsrisici, der er forbundet med katastrofale hændelser, såsom uønsket brugeraktivitet på leverandørsiden eller større uforudsete softwarehændelser, og deres indvirkning på organisationens informationssikkerhed.
7) Overvåg overholdelse af informationssikkerhed på et emnespecifikt eller leverandørtypebasis.
Overholdelse af regler – Organisationers behov for at forstå de informationssikkerhedsmæssige konsekvenser, der er forbundet med hver leverandørtype, og justere deres overvågningsaktivitet for at imødekomme varierende risikoniveauer.
8) Begræns mængden af skader og/eller forstyrrelser forårsaget af manglende overholdelse.
Overholdelse – Leverandøraktivitet bør overvåges på passende måde og i varierende grad i overensstemmelse med risikoniveauet. Hvor der opdages manglende overholdelse, enten proaktivt eller reaktivt, bør der straks træffes foranstaltninger.
9) Oprethold en robust procedure for hændelsesstyring , der håndterer et rimeligt antal uforudsete hændelser.
Overholdelse af regler – Organisationer bør forstå præcis, hvordan de skal reagere, når de står over for en bred vifte af hændelser i forbindelse med levering af tredjepartsprodukter og -tjenester, og skitsere afhjælpende handlinger, der omfatter både leverandøren og organisationen.
10) Indføre foranstaltninger, der imødekommer tilgængeligheden og behandlingen af leverandørens oplysninger, uanset hvor de bruges, og derved sikre integriteten af organisationens egne oplysninger.
Overholdelse – Der bør tages skridt til at sikre, at leverandørsystemer og -data håndteres på en måde, der ikke går på kompromis med tilgængeligheden og sikkerheden af organisationens egne systemer og informationer.
11) Udarbejd en grundig uddannelsesplan, der giver vejledning i, hvordan personalet skal interagere med leverandørpersonale og information på leverandør-for-leverandør-basis eller type-for-type-basis.
Overholdelse af regler – Træningen bør dække hele spektret af ledelse mellem en organisation og dens leverandører, herunder engagement, detaljerede risikostyringskontroller og emnespecifikke procedurer.
12) Forstå og administrere risikoniveauet, der er forbundet med overførsel af information og fysiske og virtuelle aktiver mellem organisationen og deres leverandører.
Overholdelse af regler – Organisationer bør kortlægge hvert trin i overførselsprocessen og uddanne personalet om de risici, der er forbundet med at flytte aktiver og information fra én kilde til en anden.
13) Sikre, at leverandørforhold afsluttes med informationssikkerhed for øje, herunder fjernelse af adgangsrettigheder og mulighed for at få adgang til organisationsoplysninger.
Overholdelse af regler – Jeres IKT-teams bør have en klar forståelse af, hvordan man tilbagekalder en leverandørs adgang til oplysninger, herunder:
- Granulær analyse af eventuelle tilknyttede domæner og/eller skybaserede konti.
- Fordeling af intellektuel ejendomsret.
- Portering af information mellem leverandører eller tilbage til din organisation.
- Record management.
- Returnering af aktiver til deres oprindelige ejer.
- Tilstrækkelig bortskaffelse af fysiske og virtuelle aktiver, herunder information.
- Overholdelse af eventuelle kontraktmæssige krav, herunder fortrolighedsklausuler og/eller eksterne aftaler.
14) Skitsér præcis, hvordan du forventer, at leverandøren opfører sig med hensyn til fysiske og virtuelle sikkerhedsforanstaltninger.
Overholdelse – Organisationer bør fra starten af ethvert kommercielt forhold sætte klare forventninger, der specificerer, hvordan leverandørpersonale forventes at opføre sig, når de interagerer med jeres personale eller relevante aktiver.
Frigør dig selv fra et bjerg af regneark
Integrer, udvid og skaler din compliance uden besvær. IO giver dig robustheden og selvtilliden til at vokse sikkert.
Supplerende vejledning om bilag A 5.19
ISO anerkender, at det ikke altid er muligt at pålægge en leverandør et komplet sæt politikker, der opfylder hvert eneste krav fra ovenstående liste, som ISO 27001 Annex A Control 5.19 har til hensigt, især når man har at gøre med rigide offentlige organisationer.
Når det er sagt, angiver bilag A Kontrol 5.19 klart, at organisationer bør bruge ovenstående vejledning, når de danner relationer med leverandører, og overveje manglende overholdelse fra sag til sag.
Hvor fuld overholdelse ikke er opnåelig, giver bilag A Kontrol 5.19 organisationer spillerum ved at anbefale "kompenserende kontroller", der opnår tilstrækkelige niveauer af risikostyring, baseret på en organisations unikke omstændigheder.
Hvad er ændringerne fra ISO 27001:2013?
ISO 27001:2022 Bilag A 5.19 erstatter ISO 27001:2013 Bilag A 15.1.1 (Informationssikkerhedspolitik for leverandørrelationer).
ISO 27001:2022 Annex A 5.19 overholder stort set de samme underliggende begreber, som er indeholdt i 2013-kontrollen, men indeholder flere yderligere vejledningsområder, der enten er udeladt fra ISO 27001:2013 Annex A 5.1.1, eller i det mindste ikke er dækket af så mange detaljer, herunder:
- Kontrol af leverandører baseret på deres leverandørtype og risikoniveau.
- Behovet for at sikre integriteten af leverandøroplysninger for at sikre deres egne data og sikre forretningskontinuitet.
- De forskellige trin, der kræves ved afslutning af et leverandørforhold, herunder nedlæggelse af adgangsrettigheder, IP-distribution, kontraktlige aftaler mv.
ISO 27001:2022 Annex A 5.19 er også eksplicit i anerkendelsen af leverandørforholdets meget varierende karakter (baseret på type, sektor og risikoniveau), og giver organisationer et vist spillerum, når de overvejer muligheden for manglende overholdelse af en given vejledning punkt, baseret på forholdets karakter (se 'Supplerende vejledning' ovenfor).
Tabel over alle ISO 27001:2022 bilag A kontroller
I tabellen nedenfor finder du flere oplysninger om hver enkelt ISO 27001:2022 Annex A Control.
| Bilag A Kontroltype | ISO/IEC 27001:2022 Bilag A Identifikator | ISO/IEC 27001:2013 Bilag A Identifikator | Bilag A Navn |
|---|---|---|---|
| Organisatoriske kontroller | Bilag A 5.1 |
Bilag A 5.1.1 Bilag A 5.1.2 |
Politikker for informationssikkerhed |
| Organisatoriske kontroller | Bilag A 5.2 | Bilag A 6.1.1 | Informationssikkerhedsroller og -ansvar |
| Organisatoriske kontroller | Bilag A 5.3 | Bilag A 6.1.2 | Adskillelse af opgaver |
| Organisatoriske kontroller | Bilag A 5.4 | Bilag A 7.2.1 | Ledelsesansvar |
| Organisatoriske kontroller | Bilag A 5.5 | Bilag A 6.1.3 | Kontakt med myndigheder |
| Organisatoriske kontroller | Bilag A 5.6 | Bilag A 6.1.4 | Kontakt med særlige interessegrupper |
| Organisatoriske kontroller | Bilag A 5.7 | NY | Threat Intelligence |
| Organisatoriske kontroller | Bilag A 5.8 |
Bilag A 6.1.5 Bilag A 14.1.1 |
Informationssikkerhed i projektledelse |
| Organisatoriske kontroller | Bilag A 5.9 |
Bilag A 8.1.1 Bilag A 8.1.2 |
Fortegnelse over oplysninger og andre tilknyttede aktiver |
| Organisatoriske kontroller | Bilag A 5.10 |
Bilag A 8.1.3 Bilag A 8.2.3 |
Acceptabel brug af oplysninger og andre tilknyttede aktiver |
| Organisatoriske kontroller | Bilag A 5.11 | Bilag A 8.1.4 | Tilbagelevering af aktiver |
| Organisatoriske kontroller | Bilag A 5.12 | Bilag A 8.2.1 | Klassificering af oplysninger |
| Organisatoriske kontroller | Bilag A 5.13 | Bilag A 8.2.2 | Mærkning af information |
| Organisatoriske kontroller | Bilag A 5.14 |
Bilag A 13.2.1 Bilag A 13.2.2 Bilag A 13.2.3 |
Informationsoverførsel |
| Organisatoriske kontroller | Bilag A 5.15 |
Bilag A 9.1.1 Bilag A 9.1.2 |
Adgangskontrol |
| Organisatoriske kontroller | Bilag A 5.16 | Bilag A 9.2.1 | Identitetsstyring |
| Organisatoriske kontroller | Bilag A 5.17 |
Bilag A 9.2.4 Bilag A 9.3.1 Bilag A 9.4.3 |
Autentificeringsoplysninger |
| Organisatoriske kontroller | Bilag A 5.18 |
Bilag A 9.2.2 Bilag A 9.2.5 Bilag A 9.2.6 |
Adgangsrettigheder |
| Organisatoriske kontroller | Bilag A 5.19 | Bilag A 15.1.1 | Informationssikkerhed i leverandørforhold |
| Organisatoriske kontroller | Bilag A 5.20 | Bilag A 15.1.2 | Håndtering af informationssikkerhed inden for leverandøraftaler |
| Organisatoriske kontroller | Bilag A 5.21 | Bilag A 15.1.3 | Håndtering af informationssikkerhed i IKT-forsyningskæden |
| Organisatoriske kontroller | Bilag A 5.22 |
Bilag A 15.2.1 Bilag A 15.2.2 |
Overvågning, gennemgang og ændringsstyring af leverandørservices |
| Organisatoriske kontroller | Bilag A 5.23 | NY | Informationssikkerhed til brug af skytjenester |
| Organisatoriske kontroller | Bilag A 5.24 | Bilag A 16.1.1 | Informationssikkerhed Incident Management Planlægning og forberedelse |
| Organisatoriske kontroller | Bilag A 5.25 | Bilag A 16.1.4 | Vurdering og beslutning om informationssikkerhedshændelser |
| Organisatoriske kontroller | Bilag A 5.26 | Bilag A 16.1.5 | Reaktion på informationssikkerhedshændelser |
| Organisatoriske kontroller | Bilag A 5.27 | Bilag A 16.1.6 | Lær af informationssikkerhedshændelser |
| Organisatoriske kontroller | Bilag A 5.28 | Bilag A 16.1.7 | Indsamling af beviser |
| Organisatoriske kontroller | Bilag A 5.29 |
Bilag A 17.1.1 Bilag A 17.1.2 Bilag A 17.1.3 |
Informationssikkerhed under afbrydelse |
| Organisatoriske kontroller | Bilag A 5.30 | NY | IKT-beredskab til forretningskontinuitet |
| Organisatoriske kontroller | Bilag A 5.31 |
Bilag A 18.1.1 Bilag A 18.1.5 |
Juridiske, lovpligtige, regulatoriske og kontraktlige krav |
| Organisatoriske kontroller | Bilag A 5.32 | Bilag A 18.1.2 | Intellektuelle ejendomsrettigheder |
| Organisatoriske kontroller | Bilag A 5.33 | Bilag A 18.1.3 | Beskyttelse af optegnelser |
| Organisatoriske kontroller | Bilag A 5.34 | Bilag A 18.1.4 | Privatliv og beskyttelse af PII |
| Organisatoriske kontroller | Bilag A 5.35 | Bilag A 18.2.1 | Uafhængig gennemgang af informationssikkerhed |
| Organisatoriske kontroller | Bilag A 5.36 |
Bilag A 18.2.2 Bilag A 18.2.3 |
Overholdelse af politikker, regler og standarder for informationssikkerhed |
| Organisatoriske kontroller | Bilag A 5.37 | Bilag A 12.1.1 | Dokumenterede driftsprocedurer |
| Bilag A Kontroltype | ISO/IEC 27001:2022 Bilag A Identifikator | ISO/IEC 27001:2013 Bilag A Identifikator | Bilag A Navn |
|---|---|---|---|
| People Controls | Bilag A 6.1 | Bilag A 7.1.1 | Screening |
| People Controls | Bilag A 6.2 | Bilag A 7.1.2 | Ansættelsesvilkår |
| People Controls | Bilag A 6.3 | Bilag A 7.2.2 | Informationssikkerhedsbevidsthed, uddannelse og træning |
| People Controls | Bilag A 6.4 | Bilag A 7.2.3 | Disciplinær proces |
| People Controls | Bilag A 6.5 | Bilag A 7.3.1 | Ansvar efter opsigelse eller ændring af ansættelse |
| People Controls | Bilag A 6.6 | Bilag A 13.2.4 | Aftaler om fortrolighed eller tavshedspligt |
| People Controls | Bilag A 6.7 | Bilag A 6.2.2 | Fjernbetjening |
| People Controls | Bilag A 6.8 |
Bilag A 16.1.2 Bilag A 16.1.3 |
Informationssikkerhed begivenhedsrapportering |
| Bilag A Kontroltype | ISO/IEC 27001:2022 Bilag A Identifikator | ISO/IEC 27001:2013 Bilag A Identifikator | Bilag A Navn |
|---|---|---|---|
| Fysiske kontroller | Bilag A 7.1 | Bilag A 11.1.1 | Fysiske sikkerhedsomkredse |
| Fysiske kontroller | Bilag A 7.2 |
Bilag A 11.1.2 Bilag A 11.1.6 |
Fysisk adgang |
| Fysiske kontroller | Bilag A 7.3 | Bilag A 11.1.3 | Sikring af kontorer, lokaler og faciliteter |
| Fysiske kontroller | Bilag A 7.4 | NY | Fysisk sikkerhedsovervågning |
| Fysiske kontroller | Bilag A 7.5 | Bilag A 11.1.4 | Beskyttelse mod fysiske og miljømæssige trusler |
| Fysiske kontroller | Bilag A 7.6 | Bilag A 11.1.5 | Arbejde i sikre områder |
| Fysiske kontroller | Bilag A 7.7 | Bilag A 11.2.9 | Clear Desk og Clear Screen |
| Fysiske kontroller | Bilag A 7.8 | Bilag A 11.2.1 | Udstyrsplacering og beskyttelse |
| Fysiske kontroller | Bilag A 7.9 | Bilag A 11.2.6 | Sikkerhed af aktiver uden for lokalerne |
| Fysiske kontroller | Bilag A 7.10 |
Bilag A 8.3.1 Bilag A 8.3.2 Bilag A 8.3.3 Bilag A 11.2.5 |
Storage Media |
| Fysiske kontroller | Bilag A 7.11 | Bilag A 11.2.2 | Understøttende hjælpeprogrammer |
| Fysiske kontroller | Bilag A 7.12 | Bilag A 11.2.3 | Kabler sikkerhed |
| Fysiske kontroller | Bilag A 7.13 | Bilag A 11.2.4 | Vedligeholdelse af udstyr |
| Fysiske kontroller | Bilag A 7.14 | Bilag A 11.2.7 | Sikker bortskaffelse eller genbrug af udstyr |
| Bilag A Kontroltype | ISO/IEC 27001:2022 Bilag A Identifikator | ISO/IEC 27001:2013 Bilag A Identifikator | Bilag A Navn |
|---|---|---|---|
| Teknologisk kontrol | Bilag A 8.1 |
Bilag A 6.2.1 Bilag A 11.2.8 |
Brugerendepunktsenheder |
| Teknologisk kontrol | Bilag A 8.2 | Bilag A 9.2.3 | Privilegerede adgangsrettigheder |
| Teknologisk kontrol | Bilag A 8.3 | Bilag A 9.4.1 | Begrænsning af informationsadgang |
| Teknologisk kontrol | Bilag A 8.4 | Bilag A 9.4.5 | Adgang til kildekode |
| Teknologisk kontrol | Bilag A 8.5 | Bilag A 9.4.2 | Sikker godkendelse |
| Teknologisk kontrol | Bilag A 8.6 | Bilag A 12.1.3 | Kapacitetsstyring |
| Teknologisk kontrol | Bilag A 8.7 | Bilag A 12.2.1 | Beskyttelse mod malware |
| Teknologisk kontrol | Bilag A 8.8 |
Bilag A 12.6.1 Bilag A 18.2.3 |
Håndtering af tekniske sårbarheder |
| Teknologisk kontrol | Bilag A 8.9 | NY | Configuration Management |
| Teknologisk kontrol | Bilag A 8.10 | NY | Sletning af oplysninger |
| Teknologisk kontrol | Bilag A 8.11 | NY | Datamaskering |
| Teknologisk kontrol | Bilag A 8.12 | NY | Forebyggelse af datalækage |
| Teknologisk kontrol | Bilag A 8.13 | Bilag A 12.3.1 | Backup af information |
| Teknologisk kontrol | Bilag A 8.14 | Bilag A 17.2.1 | Redundans af informationsbehandlingsfaciliteter |
| Teknologisk kontrol | Bilag A 8.15 |
Bilag A 12.4.1 Bilag A 12.4.2 Bilag A 12.4.3 |
Logning |
| Teknologisk kontrol | Bilag A 8.16 | NY | Overvågningsaktiviteter |
| Teknologisk kontrol | Bilag A 8.17 | Bilag A 12.4.4 | Ursynkronisering |
| Teknologisk kontrol | Bilag A 8.18 | Bilag A 9.4.4 | Brug af privilegerede hjælpeprogrammer Adgangsrettigheder |
| Teknologisk kontrol | Bilag A 8.19 |
Bilag A 12.5.1 Bilag A 12.6.2 |
Installation af software på operationelle systemer |
| Teknologisk kontrol | Bilag A 8.20 | Bilag A 13.1.1 | Netværkssikkerhed |
| Teknologisk kontrol | Bilag A 8.21 | Bilag A 13.1.2 | Sikkerhed af netværkstjenester |
| Teknologisk kontrol | Bilag A 8.22 | Bilag A 13.1.3 | Adskillelse af netværk |
| Teknologisk kontrol | Bilag A 8.23 | NY | Webfiltrering |
| Teknologisk kontrol | Bilag A 8.24 |
Bilag A 10.1.1 Bilag A 10.1.2 |
Brug af kryptografi |
| Teknologisk kontrol | Bilag A 8.25 | Bilag A 14.2.1 | Sikker udviklingslivscyklus |
| Teknologisk kontrol | Bilag A 8.26 |
Bilag A 14.1.2 Bilag A 14.1.3 |
Applikationssikkerhedskrav |
| Teknologisk kontrol | Bilag A 8.27 | Bilag A 14.2.5 | Principper for sikker systemarkitektur og -teknikLæring af informationssikkerhedshændelser |
| Teknologisk kontrol | Bilag A 8.28 | NY | Sikker kodning |
| Teknologisk kontrol | Bilag A 8.29 |
Bilag A 14.2.8 Bilag A 14.2.9 |
Sikkerhedstest i udvikling og accept |
| Teknologisk kontrol | Bilag A 8.30 | Bilag A 14.2.7 | Udliciteret udvikling |
| Teknologisk kontrol | Bilag A 8.31 |
Bilag A 12.1.4 Bilag A 14.2.6 |
Adskillelse af udviklings-, test- og produktionsmiljøer |
| Teknologisk kontrol | Bilag A 8.32 |
Bilag A 12.1.2 Bilag A 14.2.2 Bilag A 14.2.3 Bilag A 14.2.4 |
Change Management |
| Teknologisk kontrol | Bilag A 8.33 | Bilag A 14.3.1 | Testinformation |
| Teknologisk kontrol | Bilag A 8.34 | Bilag A 12.7.1 | Beskyttelse af informationssystemer under revisionstest |
Hvordan hjælper ISMS.online med leverandørforhold?
ISMS.online har gjort dette kontrolmål meget nemt ved at fremlægge bevis for, at dine relationer er nøje udvalgt, forvaltes godt i livet, inklusive at blive overvåget og gennemgået. Vores brugervenlige kontoforhold (f.eks. leverandør) område gør netop det. Samarbejdsprojekternes arbejdsrum er gode til vigtige leverandør-on-boarding, fælles initiativer, off-boarding osv. som revisor også kan se med lethed, når det er nødvendigt.
ISMS.online har også gjort dette kontrolmål lettere for din organisation ved at give dig mulighed for at fremlægge dokumentation for, at leverandøren formelt har forpligtet sig til at overholde kravene og har forstået sit ansvar for informationssikkerhed gennem vores politikpakker. Politikpakker er ideelle, hvor organisationen har specifikke politikker og kontroller, som den ønsker, at leverandørpersonalet følger, og som de kan have tillid til, at de har læst dem og forpligtet sig til at overholde – ud over de bredere aftaler mellem kunde og leverandør.
Afhængigt af ændringens art (dvs. ved mere væsentlige ændringer) kan der være et bredere krav om at tilpasse sig A.6.1.5 Informationssikkerhed i projektledelse.
Ved at bruge ISMS.online kan du:
- Implementer hurtigt et Information Security Management System (ISMS).
- Administrer nemt dokumentationen for dit ISMS.
- Strømline overholdelse af alle relevante standarder.
- Administrer alle aspekter af informationssikkerhed, fra risikostyring til træning i sikkerhedsbevidsthed.
- Kommuniker effektivt i hele din organisation ved hjælp af vores indbyggede kommunikationsfunktionalitet.
Kontakt os i dag for at booke en demo.






