Spring til indhold

Din vejledning til ISO 27001 Bilag A 5.5: Effektiv kontakt til offentlige myndigheder

ISO 27001:2022 kontrolbilag A 5.5 specificerer, at en organisation skal opretholde en proces for at kontakte de relevante myndigheder i henhold til dens juridiske, regulatoriske og kontraktlige forpligtelser.

Du skal opretholde passende kontakt med myndighederne. Når du tilpasser denne bilag A-kontrol, skal du være opmærksom på dit juridiske ansvar, når du kontakter myndigheder, såsom politiet, informationskommissærens kontor eller andre regulerende organer, som i GDPR.

Overvej, hvem der vil tage kontakt, under hvilke omstændigheder, og hvilken type information der vil blive delt.

Hvordan fungerer ISO 27001:2022 Annex A 5.5?

Kontrol 5.5 i bilag A sikrer, at informationssikkerhedsoplysninger flyder korrekt mellem organisationen og de relevante myndigheder vedrørende juridiske, regulatoriske og tilsynsmæssige forhold. Der skal etableres et passende forum for at lette dialogen og samarbejdet mellem virksomheden og de relevante regulatoriske, tilsynsmæssige og juridiske myndigheder.

Den skitserer kravene, formålet og implementeringsinstruktionerne til hurtig identifikation og rapportering af informationssikkerhedshændelser. Den beskriver også, hvem der skal kontaktes i tilfælde af en hændelse.

I bilag A, kontrol 5.5, identificerer du, hvem der skal kontaktes, for eksempel retshåndhævende myndigheder, tilsynsmyndigheder og tilsynsmyndigheder. Du skal identificere disse interessenter, før en hændelse opstår.

Til adresse informationssikkerhed spørgsmål, bør organisationen etablere og opretholde uformel kommunikation med de relevante myndigheder, herunder:

  • Organisationen kommunikerer løbende med relevante myndigheder om aktuelle trusler og sårbarheder.
  • Produkt-, service- eller systemsårbarheder skal rapporteres til de relevante myndigheder.
  • Trussels- og sårbarhedsoplysninger fra relevante myndigheder.



ISMS.online giver dig et forspring på 81% fra det øjeblik, du logger på

ISO 27001 gjort nemt

Vi har gjort det hårde arbejde for dig, hvilket giver dig en 81% forspring fra det øjeblik, du logger på. Alt du skal gøre er at udfylde de tomme felter.




Sådan kommer du i gang og opfylder kravene i bilag A 5.5

Informationssikkerhedsrisici styres gennem bilag A kontrol 5.5, der etablerer organisationens forhold til retshåndhævende myndigheder.

Kontrol 5.5 i bilag A kræver, at hvis en informationssikkerhed hændelsen opdages, bør organisationen specificere, hvornår og af hvem myndigheder (såsom retshåndhævelse, reguleringsorganer og tilsynsmyndigheder) skal underrettes, og hvordan identificerede hændelser skal rapporteres hurtigst muligt.

Udover at forstå styrelsernes nuværende og fremtidige forventninger (f.eks. gældende regler for informationssikkerhed), er det også vigtigt at udveksle information med dem.

For at overholde dette krav skal organisationen have en sammenhængende strategi for sit forhold til retshåndhævende myndigheder.

Organisationen kan også drage fordel af at opretholde kontakten med tilsynsorganer for at forudse og forberede kommende ændringer i relevante love eller regler.

Hvad er ændringerne og forskellene fra ISO 27001:2013?

Kontakt med myndigheder er ikke en ny tilføjet kontrol i ISO 27001:2022. Det var allerede inkluderet i ISO 27001:2013 under kontrolnummer 6.1.3. Derfor er bilag A-kontrolnummeret blevet opdateret.

Ud over at ændre kontrolnummeret blev fraseologien også ændret. Bilag A kontrol 5.5 siger: "Organisationen bør etablere og opretholde kontakt med relevante myndigheder." Bilag A kontrol 6.1.3 siger: "Der bør opretholdes passende kontakter med relevante myndigheder." Dens formål er at gøre denne kontrol mere brugervenlig ved at revidere dens fraseologi.

I 2022-versionen blev der indført et kontrolformål. Det var ikke inkluderet i 2013-versionen.

Selvom der er subtile forskelle mellem de to bilag A-kontroller, forbliver deres essens den samme.

In ISO 27001:2022 Bilag A Kontrol 5.5, kontakter med myndigheder bør også bruges til at forstå disse myndigheders nuværende og kommende forventninger (f.eks. gældende informationssikkerhedsregler). Dette mangler fra ISO 27001: 2013.

Tabel over alle ISO 27001:2022 bilag A kontroller

I tabellen nedenfor finder du mere information om hver enkelt ISO 27001:2022 Annex A-kontrol.

ISO 27001:2022 Organisationskontrol
Bilag A Kontroltype ISO/IEC 27001:2022 Bilag A Identifikator ISO/IEC 27001:2013 Bilag A Identifikator Bilag A Navn
Organisatoriske kontroller Bilag A 5.1 Bilag A 5.1.1
Bilag A 5.1.2
Politikker for informationssikkerhed
Organisatoriske kontroller Bilag A 5.2 Bilag A 6.1.1 Informationssikkerhedsroller og -ansvar
Organisatoriske kontroller Bilag A 5.3 Bilag A 6.1.2 Adskillelse af opgaver
Organisatoriske kontroller Bilag A 5.4 Bilag A 7.2.1 Ledelsesansvar
Organisatoriske kontroller Bilag A 5.5 Bilag A 6.1.3 Kontakt med myndigheder
Organisatoriske kontroller Bilag A 5.6 Bilag A 6.1.4 Kontakt med særlige interessegrupper
Organisatoriske kontroller Bilag A 5.7 NY Threat Intelligence
Organisatoriske kontroller Bilag A 5.8 Bilag A 6.1.5
Bilag A 14.1.1
Informationssikkerhed i projektledelse
Organisatoriske kontroller Bilag A 5.9 Bilag A 8.1.1
Bilag A 8.1.2
Fortegnelse over oplysninger og andre tilknyttede aktiver
Organisatoriske kontroller Bilag A 5.10 Bilag A 8.1.3
Bilag A 8.2.3
Acceptabel brug af oplysninger og andre tilknyttede aktiver
Organisatoriske kontroller Bilag A 5.11 Bilag A 8.1.4 Tilbagelevering af aktiver
Organisatoriske kontroller Bilag A 5.12 Bilag A 8.2.1 Klassificering af oplysninger
Organisatoriske kontroller Bilag A 5.13 Bilag A 8.2.2 Mærkning af information
Organisatoriske kontroller Bilag A 5.14 Bilag A 13.2.1
Bilag A 13.2.2
Bilag A 13.2.3
Informationsoverførsel
Organisatoriske kontroller Bilag A 5.15 Bilag A 9.1.1
Bilag A 9.1.2
Adgangskontrol
Organisatoriske kontroller Bilag A 5.16 Bilag A 9.2.1 Identitetsstyring
Organisatoriske kontroller Bilag A 5.17 Bilag A 9.2.4
Bilag A 9.3.1
Bilag A 9.4.3
Autentificeringsoplysninger
Organisatoriske kontroller Bilag A 5.18 Bilag A 9.2.2
Bilag A 9.2.5
Bilag A 9.2.6
Adgangsrettigheder
Organisatoriske kontroller Bilag A 5.19 Bilag A 15.1.1 Informationssikkerhed i leverandørforhold
Organisatoriske kontroller Bilag A 5.20 Bilag A 15.1.2 Håndtering af informationssikkerhed inden for leverandøraftaler
Organisatoriske kontroller Bilag A 5.21 Bilag A 15.1.3 Håndtering af informationssikkerhed i IKT-forsyningskæden
Organisatoriske kontroller Bilag A 5.22 Bilag A 15.2.1
Bilag A 15.2.2
Overvågning, gennemgang og ændringsstyring af leverandørservices
Organisatoriske kontroller Bilag A 5.23 NY Informationssikkerhed til brug af skytjenester
Organisatoriske kontroller Bilag A 5.24 Bilag A 16.1.1 Informationssikkerhed Incident Management Planlægning og forberedelse
Organisatoriske kontroller Bilag A 5.25 Bilag A 16.1.4 Vurdering og beslutning om informationssikkerhedshændelser
Organisatoriske kontroller Bilag A 5.26 Bilag A 16.1.5 Reaktion på informationssikkerhedshændelser
Organisatoriske kontroller Bilag A 5.27 Bilag A 16.1.6 Lær af informationssikkerhedshændelser
Organisatoriske kontroller Bilag A 5.28 Bilag A 16.1.7 Indsamling af beviser
Organisatoriske kontroller Bilag A 5.29 Bilag A 17.1.1
Bilag A 17.1.2
Bilag A 17.1.3
Informationssikkerhed under afbrydelse
Organisatoriske kontroller Bilag A 5.30 NY IKT-beredskab til forretningskontinuitet
Organisatoriske kontroller Bilag A 5.31 Bilag A 18.1.1
Bilag A 18.1.5
Juridiske, lovpligtige, regulatoriske og kontraktlige krav
Organisatoriske kontroller Bilag A 5.32 Bilag A 18.1.2 Intellektuelle ejendomsrettigheder
Organisatoriske kontroller Bilag A 5.33 Bilag A 18.1.3 Beskyttelse af optegnelser
Organisatoriske kontroller Bilag A 5.34 Bilag A 18.1.4 Privatliv og beskyttelse af PII
Organisatoriske kontroller Bilag A 5.35 Bilag A 18.2.1 Uafhængig gennemgang af informationssikkerhed
Organisatoriske kontroller Bilag A 5.36 Bilag A 18.2.2
Bilag A 18.2.3
Overholdelse af politikker, regler og standarder for informationssikkerhed
Organisatoriske kontroller Bilag A 5.37 Bilag A 12.1.1 Dokumenterede driftsprocedurer
ISO 27001:2022 Personkontrol
Bilag A Kontroltype ISO/IEC 27001:2022 Bilag A Identifikator ISO/IEC 27001:2013 Bilag A Identifikator Bilag A Navn
People Controls Bilag A 6.1 Bilag A 7.1.1 Screening
People Controls Bilag A 6.2 Bilag A 7.1.2 Ansættelsesvilkår
People Controls Bilag A 6.3 Bilag A 7.2.2 Informationssikkerhedsbevidsthed, uddannelse og træning
People Controls Bilag A 6.4 Bilag A 7.2.3 Disciplinær proces
People Controls Bilag A 6.5 Bilag A 7.3.1 Ansvar efter opsigelse eller ændring af ansættelse
People Controls Bilag A 6.6 Bilag A 13.2.4 Aftaler om fortrolighed eller tavshedspligt
People Controls Bilag A 6.7 Bilag A 6.2.2 Fjernbetjening
People Controls Bilag A 6.8 Bilag A 16.1.2
Bilag A 16.1.3
Informationssikkerhed begivenhedsrapportering
ISO 27001:2022 Fysiske kontroller
Bilag A Kontroltype ISO/IEC 27001:2022 Bilag A Identifikator ISO/IEC 27001:2013 Bilag A Identifikator Bilag A Navn
Fysiske kontroller Bilag A 7.1 Bilag A 11.1.1 Fysiske sikkerhedsomkredse
Fysiske kontroller Bilag A 7.2 Bilag A 11.1.2
Bilag A 11.1.6
Fysisk adgang
Fysiske kontroller Bilag A 7.3 Bilag A 11.1.3 Sikring af kontorer, lokaler og faciliteter
Fysiske kontroller Bilag A 7.4 NY Fysisk sikkerhedsovervågning
Fysiske kontroller Bilag A 7.5 Bilag A 11.1.4 Beskyttelse mod fysiske og miljømæssige trusler
Fysiske kontroller Bilag A 7.6 Bilag A 11.1.5 Arbejde i sikre områder
Fysiske kontroller Bilag A 7.7 Bilag A 11.2.9 Clear Desk og Clear Screen
Fysiske kontroller Bilag A 7.8 Bilag A 11.2.1 Udstyrsplacering og beskyttelse
Fysiske kontroller Bilag A 7.9 Bilag A 11.2.6 Sikkerhed af aktiver uden for lokalerne
Fysiske kontroller Bilag A 7.10 Bilag A 8.3.1
Bilag A 8.3.2
Bilag A 8.3.3
Bilag A 11.2.5
Storage Media
Fysiske kontroller Bilag A 7.11 Bilag A 11.2.2 Understøttende hjælpeprogrammer
Fysiske kontroller Bilag A 7.12 Bilag A 11.2.3 Kabler sikkerhed
Fysiske kontroller Bilag A 7.13 Bilag A 11.2.4 Vedligeholdelse af udstyr
Fysiske kontroller Bilag A 7.14 Bilag A 11.2.7 Sikker bortskaffelse eller genbrug af udstyr
ISO 27001:2022 Teknologiske kontroller
Bilag A Kontroltype ISO/IEC 27001:2022 Bilag A Identifikator ISO/IEC 27001:2013 Bilag A Identifikator Bilag A Navn
Teknologisk kontrol Bilag A 8.1 Bilag A 6.2.1
Bilag A 11.2.8
Brugerendepunktsenheder
Teknologisk kontrol Bilag A 8.2 Bilag A 9.2.3 Privilegerede adgangsrettigheder
Teknologisk kontrol Bilag A 8.3 Bilag A 9.4.1 Begrænsning af informationsadgang
Teknologisk kontrol Bilag A 8.4 Bilag A 9.4.5 Adgang til kildekode
Teknologisk kontrol Bilag A 8.5 Bilag A 9.4.2 Sikker godkendelse
Teknologisk kontrol Bilag A 8.6 Bilag A 12.1.3 Kapacitetsstyring
Teknologisk kontrol Bilag A 8.7 Bilag A 12.2.1 Beskyttelse mod malware
Teknologisk kontrol Bilag A 8.8 Bilag A 12.6.1
Bilag A 18.2.3
Håndtering af tekniske sårbarheder
Teknologisk kontrol Bilag A 8.9 NY Configuration Management
Teknologisk kontrol Bilag A 8.10 NY Sletning af oplysninger
Teknologisk kontrol Bilag A 8.11 NY Datamaskering
Teknologisk kontrol Bilag A 8.12 NY Forebyggelse af datalækage
Teknologisk kontrol Bilag A 8.13 Bilag A 12.3.1 Backup af information
Teknologisk kontrol Bilag A 8.14 Bilag A 17.2.1 Redundans af informationsbehandlingsfaciliteter
Teknologisk kontrol Bilag A 8.15 Bilag A 12.4.1
Bilag A 12.4.2
Bilag A 12.4.3
Logning
Teknologisk kontrol Bilag A 8.16 NY Overvågningsaktiviteter
Teknologisk kontrol Bilag A 8.17 Bilag A 12.4.4 Ursynkronisering
Teknologisk kontrol Bilag A 8.18 Bilag A 9.4.4 Brug af privilegerede hjælpeprogrammer Adgangsrettigheder
Teknologisk kontrol Bilag A 8.19 Bilag A 12.5.1
Bilag A 12.6.2
Installation af software på operationelle systemer
Teknologisk kontrol Bilag A 8.20 Bilag A 13.1.1 Netværkssikkerhed
Teknologisk kontrol Bilag A 8.21 Bilag A 13.1.2 Sikkerhed af netværkstjenester
Teknologisk kontrol Bilag A 8.22 Bilag A 13.1.3 Adskillelse af netværk
Teknologisk kontrol Bilag A 8.23 NY Webfiltrering
Teknologisk kontrol Bilag A 8.24 Bilag A 10.1.1
Bilag A 10.1.2
Brug af kryptografi
Teknologisk kontrol Bilag A 8.25 Bilag A 14.2.1 Sikker udviklingslivscyklus
Teknologisk kontrol Bilag A 8.26 Bilag A 14.1.2
Bilag A 14.1.3
Applikationssikkerhedskrav
Teknologisk kontrol Bilag A 8.27 Bilag A 14.2.5 Principper for sikker systemarkitektur og -teknikLæring af informationssikkerhedshændelser
Teknologisk kontrol Bilag A 8.28 NY Sikker kodning
Teknologisk kontrol Bilag A 8.29 Bilag A 14.2.8
Bilag A 14.2.9
Sikkerhedstest i udvikling og accept
Teknologisk kontrol Bilag A 8.30 Bilag A 14.2.7 Udliciteret udvikling
Teknologisk kontrol Bilag A 8.31 Bilag A 12.1.4
Bilag A 14.2.6
Adskillelse af udviklings-, test- og produktionsmiljøer
Teknologisk kontrol Bilag A 8.32 Bilag A 12.1.2
Bilag A 14.2.2
Bilag A 14.2.3
Bilag A 14.2.4
Change Management
Teknologisk kontrol Bilag A 8.33 Bilag A 14.3.1 Testinformation
Teknologisk kontrol Bilag A 8.34 Bilag A 12.7.1 Beskyttelse af informationssystemer under revisionstest


Hvem har ejerskab til bilag A 5.5?

Informationssikkerhedschefer er typisk ansvarlige for denne rolle.

Andre personer kan udføre denne funktion, så længe de rapporterer til Information Security Manager for tilsyn. Dette sikrer, at et konsekvent budskab kommunikeres, og at myndigheder modtager konsistent information.

Hvordan påvirker dette dig?

I de fleste certificeringscyklusser er en overgangsperiode på to til tre år, når en revideret standard offentliggøres.

Du skal sikre dig, at dine sikkerhedsforanstaltninger er opdaterede, hvis du planlægger at implementere en ismer (og potentielt endda opnå ISMS-certificering).

Følgende aktiviteter vil blandt andet blive gennemført:

  • Det er vigtigt at købe den nyeste standard.
  • Analyser kontrolhullerne såvel som risici.
  • Identificer og skift relevante bilag A-kontroller i dine ISMS-politikker, standarder og anden dokumentation.
  • Anvendelseserklæring bør opdateres efter behov.
  • Din intern revision programmet bør revideres for at afspejle de forbedrede bilag A-kontroller, du har valgt.

Du kan finde mere information om, hvordan disse ændringer vil påvirke din organisation i vores guide til ISO 27001:2022.




klatring

Integrer, udvid og skaler din compliance uden besvær. IO giver dig robustheden og selvtilliden til at vokse sikkert.




Hvordan ISMS.online hjælper

Sporing af dine informationssikkerhedskontroller er et af de mest udfordrende aspekter ved at implementere en ISO 27001-kompatibel ISMS.

Med vores cloud-baserede platform kan du tjekke din ISMS-proces for overholdelse af ISO 27k-kravene ved at bruge en robust ramme af informationssikkerhedskontroller. Med den rette tid og de rigtige ressourcer kan ISMS.online hjælpe dig med at opnå certificering hurtigt og effektivt.

Ud over politikker for Annex A 5.5 indeholder ISMS.online værktøjer til administration af informationssikkerhed.

Foruden DPIA og andre relaterede persondatavurderinger, fx Legitimate Interest Assessments (LIA), giver ISMS.online enkle, praktiske rammer og skabeloner til informationssikkerhed i projektledelse.

Kontakt i dag for book en demo.


Toby Cane

Partner Customer Success Manager

Toby Cane er Senior Partner Success Manager for ISMS.online. Han har arbejdet for virksomheden i næsten 4 år og har udført en række forskellige roller, herunder at være vært for deres webinarer. Før han arbejdede med SaaS, var Toby gymnasielærer.

ISO 27001:2022 Bilag A Kontrolelementer

Organisatoriske kontroller