Spring til indhold
Phishing for at skabe problemer –
IO Podcasten vender tilbage med sæson 2
Lyt nu

Styrkelse af leverandørsikkerhed: Et dybdegående kig på ISO 27001 Annex A 5.19

ISO 27001:2022 Anneks A Kontrol 5.19 handler om informationssikkerhed i leverandørrelationer. Målet her er beskyttelse af organisationens værdifulde aktiver, som er tilgængelige for eller påvirket af leverandører.

Vi anbefaler også, at du også her overvejer andre nøglerelationer, for eksempel partnere, hvis de ikke er leverandører, men også har en indflydelse på dine aktiver, som måske ikke blot er omfattet af en kontrakt alene.

Dette er en vigtig del af informationssikkerhedsstyringssystemet (ISMS), især hvis du gerne vil opnå ISO 27001-certificering. Lad os nu forstå disse krav og hvad de betyder lidt mere dybdegående.

Leverandører bruges af to hovedårsager; et: du vil have dem til at udføre arbejde, som du har valgt ikke at gøre internt selv, eller; to: du kan ikke nemt gøre arbejdet så godt eller så omkostningseffektivt som leverandørerne.

Der er mange vigtige ting at overveje i forbindelse med udvælgelse og styring af leverandører, men én størrelse passer ikke alle, og nogle leverandører vil være vigtigere end andre. Derfor bør dine kontroller og politikker også afspejle dette, og en segmentering af forsyningskæden er fornuftig. Vi anbefaler fire kategorier af leverandører baseret på værdi og risiko i forholdet. Disse spænder fra dem, der er forretningskritiske, til andre leverandører, der ikke har nogen væsentlig indflydelse på din organisation.

Formål med ISO 27001:2022 bilag A 5.19

ISO 27001:2002 Bilag A Kontrol 5.19 vedrører en organisations forpligtelse til at sikre, at der ved brug af produkter og tjenester på leverandørsiden (herunder cloud-tjenesteudbydere) tages tilstrækkeligt hensyn til risikoniveauet, der er forbundet med at bruge eksterne systemer, og følgevirkninger, der kan have på deres egen overholdelse af informationssikkerhed.

En god politik beskriver leverandørsegmentering, udvælgelse, styring, exit, hvordan informationsaktiver omkring leverandører kontrolleres for at afbøde de tilhørende risici, men stadig muliggøre at nå forretningsmålene. Smarte organisationer vil indkapsle deres informationssikkerhedspolitik for leverandører i en bredere relationsramme og undgå kun at fokusere på sikkerhed i sig selv, men også se på de andre aspekter.

Bilag A Kontrol 5.19 er en forebyggende kontrol, der ændrer risiko ved at opretholde procedurer, der adresserer iboende sikkerhedsrisici forbundet med brugen af ​​produkter og tjenester leveret af tredjeparter.




ISMS.online giver dig et forspring på 81% fra det øjeblik, du logger på

ISO 27001 gjort nemt

Vi har gjort det hårde arbejde for dig, hvilket giver dig en 81% forspring fra det øjeblik, du logger på. Alt du skal gøre er at udfylde de tomme felter.




Hvem har ejerskab til bilag A 5.19?

Selvom kontrol ISO 27001 bilag A 5.19 indeholder en masse vejledning om brugen af ​​IKT-tjenester, omfatter det bredere omfang af kontrollen mange andre aspekter af en organisations forhold til sin leverandørbase, herunder leverandørtyper, logistik, forsyningsvirksomheder, finansielle tjenester og infrastrukturkomponenter.

Ejerskabet af bilag A, kontrol 5.19, bør derfor ligge hos et medlem af den øverste ledelse, der fører tilsyn med en organisations kommercielle drift og opretholder et direkte forhold til en organisations leverandører, såsom en driftsdirektør.

Generel vejledning om ISO 27001:2022 Bilag A 5.19

Overholdelse af bilag A, kontrol 5.19, indebærer overholdelse af en såkaldt 'emnespecifik' tilgang til informationssikkerhed i leverandørrelationer.

En organisation ønsker måske, at leverandører får adgang til og bidrager til visse informationsaktiver af høj værdi (f.eks. softwarekodeudvikling, regnskabsmæssige lønoplysninger). De skal derfor have klare aftaler om, præcis hvilken adgang de giver dem, så de kan kontrollere sikkerheden omkring det.

Dette er især vigtigt, da flere og flere informationsstyrings-, behandlings- og teknologitjenester outsources. Det betyder, at man skal have et sted, hvor man kan vise, at der foregår styring af relationerne; kontrakter, kontakter, hændelser, relationsaktivitet og risikostyring osv. Hvor leverandøren også er tæt involveret i organisationen, men måske ikke har sit eget certificerede ISMS, er det også værd at sikre, at leverandørens personale er uddannet og opmærksomme på sikkerhed, trænet i jeres politikker osv.

Emnespecifikke tilgange tilskynder organisationer til at skabe leverandørrelaterede politikker, der er skræddersyet til individuelle forretningsfunktioner, i stedet for at overholde en generel leverandørstyringspolitik, der gælder for enhver og alle tredjepartsrelationer på tværs af en organisations kommercielle drift.

Det er vigtigt at bemærke, at ISO 27001 Annex A Kontrol 5.19 beder organisationen om at implementere politikker og procedurer, der ikke kun styrer organisationens brug af leverandørressourcer og cloudplatforme, men også danner grundlag for, hvordan de forventer, at deres leverandører opfører sig før og i hele handelsforholdets løbetid.

Som sådan kan bilag A Kontrol 5.19 ses som det væsentlige kvalificerende dokument, der dikterer, hvordan informationssikkerhedsstyring håndteres i løbet af en leverandørkontrakt.

ISO 27001 bilag A Kontrol 5.19 indeholder 14 hovedvejledningspunkter, der skal overholdes:

1) Oprethold en nøjagtig registrering af leverandørtyper (f.eks. finansielle tjenester, IKT-hardware, telefoni), der har potentiale til at påvirke informationssikkerhedens integritet.

Overholdelse af regler – Lav en liste over alle leverandører, som din organisation arbejder med, kategorisér dem efter deres forretningsfunktion, og tilføj kategorier til de nævnte leverandørtyper efter behov.

2) Forstå, hvordan leverandører skal kontrolleres, baseret på risikoniveauet for deres leverandørtype.

Overholdelse – Forskellige leverandørtyper vil kræve forskellige due diligence-kontroller. Overvej at bruge sikkerhedsgodkendelsesmetoder på leverandør-for-leverandør-basis (f.eks. branchereferencer, regnskaber, vurderinger på stedet, sektorspecifikke certificeringer såsom Microsoft Partnerships).

3) Identificer leverandører, der har eksisterende informationssikkerhedskontrol på plads.

Overholdelse af regler – Bed om at se kopier af leverandørernes relevante procedurer for informationssikkerhedsstyring for at vurdere risikoen for din egen organisation. Hvis de ikke har nogen, er det ikke et godt tegn.

4) Identificer og definer de specifikke områder af din organisations IKT-infrastruktur, som dine leverandører enten selv vil kunne få adgang til, overvåge eller gøre brug af.

Overholdelse af regler – Det er vigtigt fra starten at fastslå præcist, hvordan dine leverandører vil interagere med dine IKT-aktiver – hvad enten de er fysiske eller virtuelle – og hvilke adgangsniveauer de får i overensstemmelse med deres kontraktlige forpligtelser.

5) Definer, hvordan leverandørernes egen IKT-infrastruktur kan påvirke dine egne data og dine kunders.

Overholdelse af regler – En organisations første forpligtelse er dens eget sæt af informationssikkerhedsstandarder. Leverandørernes IKT-aktiver skal gennemgås i overensstemmelse med deres potentiale til at påvirke oppetid og integritet i hele organisationen.

6) Identificer og administrer de forskellige informationssikkerhedsrisici knyttet til:

en. Leverandørbrug af fortrolige oplysninger eller beskyttede aktiver (f.eks. begrænset til ondsindet brug og/eller kriminel hensigt).

b. Defekt leverandørhardware eller funktionsfejl softwareplatform forbundet med on-premise eller cloud-baserede tjenester.

Overholdelse af regler – Organisationer skal løbende være opmærksomme på de informationssikkerhedsrisici, der er forbundet med katastrofale hændelser, såsom uønsket brugeraktivitet på leverandørsiden eller større uforudsete softwarehændelser, og deres indvirkning på organisationens informationssikkerhed.

7) Overvåg overholdelse af informationssikkerhed på et emnespecifikt eller leverandørtypebasis.

Overholdelse af regler – Organisationers behov for at forstå de informationssikkerhedsmæssige konsekvenser, der er forbundet med hver leverandørtype, og justere deres overvågningsaktivitet for at imødekomme varierende risikoniveauer.

8) Begræns mængden af ​​skader og/eller forstyrrelser forårsaget af manglende overholdelse.

Overholdelse – Leverandøraktivitet bør overvåges på passende måde og i varierende grad i overensstemmelse med risikoniveauet. Hvor der opdages manglende overholdelse, enten proaktivt eller reaktivt, bør der straks træffes foranstaltninger.

9) Oprethold en robust procedure for hændelsesstyring , der håndterer et rimeligt antal uforudsete hændelser.

Overholdelse af regler – Organisationer bør forstå præcis, hvordan de skal reagere, når de står over for en bred vifte af hændelser i forbindelse med levering af tredjepartsprodukter og -tjenester, og skitsere afhjælpende handlinger, der omfatter både leverandøren og organisationen.

10) Indføre foranstaltninger, der imødekommer tilgængeligheden og behandlingen af ​​leverandørens oplysninger, uanset hvor de bruges, og derved sikre integriteten af ​​organisationens egne oplysninger.

Overholdelse – Der bør tages skridt til at sikre, at leverandørsystemer og -data håndteres på en måde, der ikke går på kompromis med tilgængeligheden og sikkerheden af ​​organisationens egne systemer og informationer.

11) Udarbejd en grundig uddannelsesplan, der giver vejledning i, hvordan personalet skal interagere med leverandørpersonale og information på leverandør-for-leverandør-basis eller type-for-type-basis.

Overholdelse af regler – Træningen bør dække hele spektret af ledelse mellem en organisation og dens leverandører, herunder engagement, detaljerede risikostyringskontroller og emnespecifikke procedurer.

12) Forstå og administrere risikoniveauet, der er forbundet med overførsel af information og fysiske og virtuelle aktiver mellem organisationen og deres leverandører.

Overholdelse af regler – Organisationer bør kortlægge hvert trin i overførselsprocessen og uddanne personalet om de risici, der er forbundet med at flytte aktiver og information fra én kilde til en anden.

13) Sikre, at leverandørforhold afsluttes med informationssikkerhed for øje, herunder fjernelse af adgangsrettigheder og mulighed for at få adgang til organisationsoplysninger.

Overholdelse af regler – Jeres IKT-teams bør have en klar forståelse af, hvordan man tilbagekalder en leverandørs adgang til oplysninger, herunder:

  • Granulær analyse af eventuelle tilknyttede domæner og/eller skybaserede konti.
  • Fordeling af intellektuel ejendomsret.
  • Portering af information mellem leverandører eller tilbage til din organisation.
  • Record management.
  • Returnering af aktiver til deres oprindelige ejer.
  • Tilstrækkelig bortskaffelse af fysiske og virtuelle aktiver, herunder information.
  • Overholdelse af eventuelle kontraktmæssige krav, herunder fortrolighedsklausuler og/eller eksterne aftaler.

14) Skitsér præcis, hvordan du forventer, at leverandøren opfører sig med hensyn til fysiske og virtuelle sikkerhedsforanstaltninger.

Overholdelse – Organisationer bør fra starten af ​​ethvert kommercielt forhold sætte klare forventninger, der specificerer, hvordan leverandørpersonale forventes at opføre sig, når de interagerer med jeres personale eller relevante aktiver.




klatring

Integrer, udvid og skaler din compliance uden besvær. IO giver dig robustheden og selvtilliden til at vokse sikkert.




Supplerende vejledning om bilag A 5.19

ISO anerkender, at det ikke altid er muligt at pålægge en leverandør et komplet sæt politikker, der opfylder hvert eneste krav fra ovenstående liste, som ISO 27001 Annex A Control 5.19 har til hensigt, især når man har at gøre med rigide offentlige organisationer.

Når det er sagt, angiver bilag A Kontrol 5.19 klart, at organisationer bør bruge ovenstående vejledning, når de danner relationer med leverandører, og overveje manglende overholdelse fra sag til sag.

Hvor fuld overholdelse ikke er opnåelig, giver bilag A Kontrol 5.19 organisationer spillerum ved at anbefale "kompenserende kontroller", der opnår tilstrækkelige niveauer af risikostyring, baseret på en organisations unikke omstændigheder.

Hvad er ændringerne fra ISO 27001:2013?

ISO 27001:2022 Bilag A 5.19 erstatter ISO 27001:2013 Bilag A 15.1.1 (Informationssikkerhedspolitik for leverandørrelationer).

ISO 27001:2022 Annex A 5.19 overholder stort set de samme underliggende begreber, som er indeholdt i 2013-kontrollen, men indeholder flere yderligere vejledningsområder, der enten er udeladt fra ISO 27001:2013 Annex A 5.1.1, eller i det mindste ikke er dækket af så mange detaljer, herunder:

  • Kontrol af leverandører baseret på deres leverandørtype og risikoniveau.
  • Behovet for at sikre integriteten af ​​leverandøroplysninger for at sikre deres egne data og sikre forretningskontinuitet.
  • De forskellige trin, der kræves ved afslutning af et leverandørforhold, herunder nedlæggelse af adgangsrettigheder, IP-distribution, kontraktlige aftaler mv.

ISO 27001:2022 Annex A 5.19 er også eksplicit i anerkendelsen af ​​leverandørforholdets meget varierende karakter (baseret på type, sektor og risikoniveau), og giver organisationer et vist spillerum, når de overvejer muligheden for manglende overholdelse af en given vejledning punkt, baseret på forholdets karakter (se 'Supplerende vejledning' ovenfor).

Tabel over alle ISO 27001:2022 bilag A kontroller

I tabellen nedenfor finder du flere oplysninger om hver enkelt ISO 27001:2022 Annex A Control.

ISO 27001:2022 Organisationskontrol
Bilag A Kontroltype ISO/IEC 27001:2022 Bilag A Identifikator ISO/IEC 27001:2013 Bilag A Identifikator Bilag A Navn
Organisatoriske kontroller Bilag A 5.1 Bilag A 5.1.1
Bilag A 5.1.2
Politikker for informationssikkerhed
Organisatoriske kontroller Bilag A 5.2 Bilag A 6.1.1 Informationssikkerhedsroller og -ansvar
Organisatoriske kontroller Bilag A 5.3 Bilag A 6.1.2 Adskillelse af opgaver
Organisatoriske kontroller Bilag A 5.4 Bilag A 7.2.1 Ledelsesansvar
Organisatoriske kontroller Bilag A 5.5 Bilag A 6.1.3 Kontakt med myndigheder
Organisatoriske kontroller Bilag A 5.6 Bilag A 6.1.4 Kontakt med særlige interessegrupper
Organisatoriske kontroller Bilag A 5.7 NY Threat Intelligence
Organisatoriske kontroller Bilag A 5.8 Bilag A 6.1.5
Bilag A 14.1.1
Informationssikkerhed i projektledelse
Organisatoriske kontroller Bilag A 5.9 Bilag A 8.1.1
Bilag A 8.1.2
Fortegnelse over oplysninger og andre tilknyttede aktiver
Organisatoriske kontroller Bilag A 5.10 Bilag A 8.1.3
Bilag A 8.2.3
Acceptabel brug af oplysninger og andre tilknyttede aktiver
Organisatoriske kontroller Bilag A 5.11 Bilag A 8.1.4 Tilbagelevering af aktiver
Organisatoriske kontroller Bilag A 5.12 Bilag A 8.2.1 Klassificering af oplysninger
Organisatoriske kontroller Bilag A 5.13 Bilag A 8.2.2 Mærkning af information
Organisatoriske kontroller Bilag A 5.14 Bilag A 13.2.1
Bilag A 13.2.2
Bilag A 13.2.3
Informationsoverførsel
Organisatoriske kontroller Bilag A 5.15 Bilag A 9.1.1
Bilag A 9.1.2
Adgangskontrol
Organisatoriske kontroller Bilag A 5.16 Bilag A 9.2.1 Identitetsstyring
Organisatoriske kontroller Bilag A 5.17 Bilag A 9.2.4
Bilag A 9.3.1
Bilag A 9.4.3
Autentificeringsoplysninger
Organisatoriske kontroller Bilag A 5.18 Bilag A 9.2.2
Bilag A 9.2.5
Bilag A 9.2.6
Adgangsrettigheder
Organisatoriske kontroller Bilag A 5.19 Bilag A 15.1.1 Informationssikkerhed i leverandørforhold
Organisatoriske kontroller Bilag A 5.20 Bilag A 15.1.2 Håndtering af informationssikkerhed inden for leverandøraftaler
Organisatoriske kontroller Bilag A 5.21 Bilag A 15.1.3 Håndtering af informationssikkerhed i IKT-forsyningskæden
Organisatoriske kontroller Bilag A 5.22 Bilag A 15.2.1
Bilag A 15.2.2
Overvågning, gennemgang og ændringsstyring af leverandørservices
Organisatoriske kontroller Bilag A 5.23 NY Informationssikkerhed til brug af skytjenester
Organisatoriske kontroller Bilag A 5.24 Bilag A 16.1.1 Informationssikkerhed Incident Management Planlægning og forberedelse
Organisatoriske kontroller Bilag A 5.25 Bilag A 16.1.4 Vurdering og beslutning om informationssikkerhedshændelser
Organisatoriske kontroller Bilag A 5.26 Bilag A 16.1.5 Reaktion på informationssikkerhedshændelser
Organisatoriske kontroller Bilag A 5.27 Bilag A 16.1.6 Lær af informationssikkerhedshændelser
Organisatoriske kontroller Bilag A 5.28 Bilag A 16.1.7 Indsamling af beviser
Organisatoriske kontroller Bilag A 5.29 Bilag A 17.1.1
Bilag A 17.1.2
Bilag A 17.1.3
Informationssikkerhed under afbrydelse
Organisatoriske kontroller Bilag A 5.30 NY IKT-beredskab til forretningskontinuitet
Organisatoriske kontroller Bilag A 5.31 Bilag A 18.1.1
Bilag A 18.1.5
Juridiske, lovpligtige, regulatoriske og kontraktlige krav
Organisatoriske kontroller Bilag A 5.32 Bilag A 18.1.2 Intellektuelle ejendomsrettigheder
Organisatoriske kontroller Bilag A 5.33 Bilag A 18.1.3 Beskyttelse af optegnelser
Organisatoriske kontroller Bilag A 5.34 Bilag A 18.1.4 Privatliv og beskyttelse af PII
Organisatoriske kontroller Bilag A 5.35 Bilag A 18.2.1 Uafhængig gennemgang af informationssikkerhed
Organisatoriske kontroller Bilag A 5.36 Bilag A 18.2.2
Bilag A 18.2.3
Overholdelse af politikker, regler og standarder for informationssikkerhed
Organisatoriske kontroller Bilag A 5.37 Bilag A 12.1.1 Dokumenterede driftsprocedurer
ISO 27001:2022 Personkontrol
Bilag A Kontroltype ISO/IEC 27001:2022 Bilag A Identifikator ISO/IEC 27001:2013 Bilag A Identifikator Bilag A Navn
People Controls Bilag A 6.1 Bilag A 7.1.1 Screening
People Controls Bilag A 6.2 Bilag A 7.1.2 Ansættelsesvilkår
People Controls Bilag A 6.3 Bilag A 7.2.2 Informationssikkerhedsbevidsthed, uddannelse og træning
People Controls Bilag A 6.4 Bilag A 7.2.3 Disciplinær proces
People Controls Bilag A 6.5 Bilag A 7.3.1 Ansvar efter opsigelse eller ændring af ansættelse
People Controls Bilag A 6.6 Bilag A 13.2.4 Aftaler om fortrolighed eller tavshedspligt
People Controls Bilag A 6.7 Bilag A 6.2.2 Fjernbetjening
People Controls Bilag A 6.8 Bilag A 16.1.2
Bilag A 16.1.3
Informationssikkerhed begivenhedsrapportering
ISO 27001:2022 Fysiske kontroller
Bilag A Kontroltype ISO/IEC 27001:2022 Bilag A Identifikator ISO/IEC 27001:2013 Bilag A Identifikator Bilag A Navn
Fysiske kontroller Bilag A 7.1 Bilag A 11.1.1 Fysiske sikkerhedsomkredse
Fysiske kontroller Bilag A 7.2 Bilag A 11.1.2
Bilag A 11.1.6
Fysisk adgang
Fysiske kontroller Bilag A 7.3 Bilag A 11.1.3 Sikring af kontorer, lokaler og faciliteter
Fysiske kontroller Bilag A 7.4 NY Fysisk sikkerhedsovervågning
Fysiske kontroller Bilag A 7.5 Bilag A 11.1.4 Beskyttelse mod fysiske og miljømæssige trusler
Fysiske kontroller Bilag A 7.6 Bilag A 11.1.5 Arbejde i sikre områder
Fysiske kontroller Bilag A 7.7 Bilag A 11.2.9 Clear Desk og Clear Screen
Fysiske kontroller Bilag A 7.8 Bilag A 11.2.1 Udstyrsplacering og beskyttelse
Fysiske kontroller Bilag A 7.9 Bilag A 11.2.6 Sikkerhed af aktiver uden for lokalerne
Fysiske kontroller Bilag A 7.10 Bilag A 8.3.1
Bilag A 8.3.2
Bilag A 8.3.3
Bilag A 11.2.5
Storage Media
Fysiske kontroller Bilag A 7.11 Bilag A 11.2.2 Understøttende hjælpeprogrammer
Fysiske kontroller Bilag A 7.12 Bilag A 11.2.3 Kabler sikkerhed
Fysiske kontroller Bilag A 7.13 Bilag A 11.2.4 Vedligeholdelse af udstyr
Fysiske kontroller Bilag A 7.14 Bilag A 11.2.7 Sikker bortskaffelse eller genbrug af udstyr
ISO 27001:2022 Teknologiske kontroller
Bilag A Kontroltype ISO/IEC 27001:2022 Bilag A Identifikator ISO/IEC 27001:2013 Bilag A Identifikator Bilag A Navn
Teknologisk kontrol Bilag A 8.1 Bilag A 6.2.1
Bilag A 11.2.8
Brugerendepunktsenheder
Teknologisk kontrol Bilag A 8.2 Bilag A 9.2.3 Privilegerede adgangsrettigheder
Teknologisk kontrol Bilag A 8.3 Bilag A 9.4.1 Begrænsning af informationsadgang
Teknologisk kontrol Bilag A 8.4 Bilag A 9.4.5 Adgang til kildekode
Teknologisk kontrol Bilag A 8.5 Bilag A 9.4.2 Sikker godkendelse
Teknologisk kontrol Bilag A 8.6 Bilag A 12.1.3 Kapacitetsstyring
Teknologisk kontrol Bilag A 8.7 Bilag A 12.2.1 Beskyttelse mod malware
Teknologisk kontrol Bilag A 8.8 Bilag A 12.6.1
Bilag A 18.2.3
Håndtering af tekniske sårbarheder
Teknologisk kontrol Bilag A 8.9 NY Configuration Management
Teknologisk kontrol Bilag A 8.10 NY Sletning af oplysninger
Teknologisk kontrol Bilag A 8.11 NY Datamaskering
Teknologisk kontrol Bilag A 8.12 NY Forebyggelse af datalækage
Teknologisk kontrol Bilag A 8.13 Bilag A 12.3.1 Backup af information
Teknologisk kontrol Bilag A 8.14 Bilag A 17.2.1 Redundans af informationsbehandlingsfaciliteter
Teknologisk kontrol Bilag A 8.15 Bilag A 12.4.1
Bilag A 12.4.2
Bilag A 12.4.3
Logning
Teknologisk kontrol Bilag A 8.16 NY Overvågningsaktiviteter
Teknologisk kontrol Bilag A 8.17 Bilag A 12.4.4 Ursynkronisering
Teknologisk kontrol Bilag A 8.18 Bilag A 9.4.4 Brug af privilegerede hjælpeprogrammer Adgangsrettigheder
Teknologisk kontrol Bilag A 8.19 Bilag A 12.5.1
Bilag A 12.6.2
Installation af software på operationelle systemer
Teknologisk kontrol Bilag A 8.20 Bilag A 13.1.1 Netværkssikkerhed
Teknologisk kontrol Bilag A 8.21 Bilag A 13.1.2 Sikkerhed af netværkstjenester
Teknologisk kontrol Bilag A 8.22 Bilag A 13.1.3 Adskillelse af netværk
Teknologisk kontrol Bilag A 8.23 NY Webfiltrering
Teknologisk kontrol Bilag A 8.24 Bilag A 10.1.1
Bilag A 10.1.2
Brug af kryptografi
Teknologisk kontrol Bilag A 8.25 Bilag A 14.2.1 Sikker udviklingslivscyklus
Teknologisk kontrol Bilag A 8.26 Bilag A 14.1.2
Bilag A 14.1.3
Applikationssikkerhedskrav
Teknologisk kontrol Bilag A 8.27 Bilag A 14.2.5 Principper for sikker systemarkitektur og -teknikLæring af informationssikkerhedshændelser
Teknologisk kontrol Bilag A 8.28 NY Sikker kodning
Teknologisk kontrol Bilag A 8.29 Bilag A 14.2.8
Bilag A 14.2.9
Sikkerhedstest i udvikling og accept
Teknologisk kontrol Bilag A 8.30 Bilag A 14.2.7 Udliciteret udvikling
Teknologisk kontrol Bilag A 8.31 Bilag A 12.1.4
Bilag A 14.2.6
Adskillelse af udviklings-, test- og produktionsmiljøer
Teknologisk kontrol Bilag A 8.32 Bilag A 12.1.2
Bilag A 14.2.2
Bilag A 14.2.3
Bilag A 14.2.4
Change Management
Teknologisk kontrol Bilag A 8.33 Bilag A 14.3.1 Testinformation
Teknologisk kontrol Bilag A 8.34 Bilag A 12.7.1 Beskyttelse af informationssystemer under revisionstest




NHS-personale opnår ISO 27001-certificering og forbedrer deres logo for infosec-styring
ISO 27001 Medicinal Enterprise

NHS Professionals opnår ISO 27001-certificering og forbedrer deres infosec-styring

NHS-personale havde brug for en platform, der kunne integrere ISO 27001 uden at duplikere politikker eller øge risikoen i deres allerede komplekse compliance-landskab, da de stod over for en stram deadline på seks måneder og adskillige eksisterende rammer, der skulle integreres.

Xergy-værktøjet Proteus genererer vækst gennem ISO 27001-overholdelse ved hjælp af ISMS.online-logo
ISO 27001 IT & Services Mellemstor virksomhed

Xergy-værktøjet Proteus genererer vækst gennem ISO 27001-overholdelse ved hjælp af ISMS.online

Som en startup, der udviklede software til stærkt regulerede ingeniørsektorer, havde Xergy brug for ISO 27001 for at generere vækst gennem tillid – og en dokumenteret ekstern partner til at håndtere de strenge krav uden at aflede udviklingsteamet.

Sådan opnåede Blue Services succes med Triple ISO-certificering
ISO 14001 Teknologier Lille virksomhed

Hvordan Blue Services opnåede succes med tredobbelt ISO-certificering

Blue Services havde brug for ekstern support til at guide dem gennem implementeringen af ​​ISO 27001, ISO 9001 og ISO 14001 og bedste praksis, samt en platform til at centralisere deres overordnede compliance-styring.

Hvordan Evolution Funding sejlede mod ISO 27001-certificeringssucceslogo
ISO 27001 FinTech Mellemstor virksomhed

Hvordan Evolution Funding førte til succes med ISO 27001-certificering

At opnå ISO 27001-certificering var et kernemål for Evolution Funding. Teamet havde brug for en centraliseret platform, som de kunne implementere ISO 27001-standarden med og arbejde sig igennem compliance-processen.

Hvordan 4way Consulting banede vejen til ISO 27001 succeslogo
Flere standarder Teknologier Lille virksomhed

Hvordan 4way Consulting banede vejen til ISO 27001-succes

4way håndterede følsomme klientdata på tværs af flere standarder og havde brug for en omkostnings- og tidseffektiv måde at forfølge ISO 27001 på – uden at opbygge et ISMS fra bunden eller være afhængig af dyre eksterne konsulenter.

nesevos succes med multicertificering og overholdelse af IO-logo
Flere standarder IT & Services Lille virksomhed

nesevos succes med multicertificeringsoverholdelse med IO

Nesevo kæmpede med at håndtere ISO 27001-overholdelse på tværs af spredte dokumenter og regneark og havde brug for en centraliseret platform, der kunne guide dem gennem standarden uden de løbende omkostninger til eksterne konsulenter.




Hvordan hjælper ISMS.online med leverandørforhold?

ISMS.online har gjort dette kontrolmål meget nemt ved at fremlægge bevis for, at dine relationer er nøje udvalgt, forvaltes godt i livet, inklusive at blive overvåget og gennemgået. Vores brugervenlige kontoforhold (f.eks. leverandør) område gør netop det. Samarbejdsprojekternes arbejdsrum er gode til vigtige leverandør-on-boarding, fælles initiativer, off-boarding osv. som revisor også kan se med lethed, når det er nødvendigt.

ISMS.online har også gjort dette kontrolmål lettere for din organisation ved at give dig mulighed for at fremlægge dokumentation for, at leverandøren formelt har forpligtet sig til at overholde kravene og har forstået sit ansvar for informationssikkerhed gennem vores politikpakker. Politikpakker er ideelle, hvor organisationen har specifikke politikker og kontroller, som den ønsker, at leverandørpersonalet følger, og som de kan have tillid til, at de har læst dem og forpligtet sig til at overholde – ud over de bredere aftaler mellem kunde og leverandør.

Afhængigt af ændringens art (dvs. ved mere væsentlige ændringer) kan der være et bredere krav om at tilpasse sig A.6.1.5 Informationssikkerhed i projektledelse.

Ved at bruge ISMS.online kan du:

  • Implementer hurtigt et Information Security Management System (ISMS).
  • Administrer nemt dokumentationen for dit ISMS.
  • Strømline overholdelse af alle relevante standarder.
  • Administrer alle aspekter af informationssikkerhed, fra risikostyring til træning i sikkerhedsbevidsthed.
  • Kommuniker effektivt i hele din organisation ved hjælp af vores indbyggede kommunikationsfunktionalitet.

Kontakt os i dag for at booke en demo.


David Holloway

Chief Marketing Officer

David Holloway er Chief Marketing Officer hos ISMS.online med over fire års erfaring inden for compliance og informationssikkerhed. Som en del af lederteamet fokuserer David på at give organisationer mulighed for at navigere i komplekse regulatoriske landskaber med selvtillid og udvikle strategier, der afstemmer forretningsmål med effektive løsninger. Han er også medvært på podcasten Phishing For Trouble, hvor han dykker ned i højprofilerede cybersikkerhedshændelser og deler værdifulde erfaringer, der kan hjælpe virksomheder med at styrke deres sikkerheds- og compliancepraksis.

ISO 27001:2022 Bilag A Kontrolelementer

Organisatoriske kontroller