ISO 27001:2022 Bilag A Kontrol 5.5

Kontakt med offentlige myndigheder

Book en demo

skyskraber, glas, facader, på, en, lys, solrig, dag, med, solstråler

ISO 27001:2022 kontrolbilag A 5.5 specificerer, at en organisation skal opretholde en proces for at kontakte de relevante myndigheder i henhold til dens juridiske, regulatoriske og kontraktlige forpligtelser.

Du skal opretholde passende kontakt med myndighederne. Når du tilpasser denne bilag A-kontrol, skal du være opmærksom på dit juridiske ansvar, når du kontakter myndigheder, såsom politiet, informationskommissærens kontor eller andre regulerende organer, som i GDPR.

Overvej, hvem der vil tage kontakt, under hvilke omstændigheder, og hvilken type information der vil blive delt.

Hvordan fungerer ISO 27001:2022 Annex A 5.5?

Kontrol 5.5 i bilag A sikrer, at informationssikkerhedsoplysninger flyder korrekt mellem organisationen og de relevante myndigheder vedrørende juridiske, regulatoriske og tilsynsmæssige forhold. Der skal etableres et passende forum for at lette dialogen og samarbejdet mellem virksomheden og de relevante regulatoriske, tilsynsmæssige og juridiske myndigheder.

Den skitserer kravene, formålet og implementeringsinstruktionerne til hurtig identifikation og rapportering af informationssikkerhedshændelser. Den beskriver også, hvem der skal kontaktes i tilfælde af en hændelse.

I bilag A, kontrol 5.5, identificerer du, hvem der skal kontaktes, for eksempel retshåndhævende myndigheder, tilsynsmyndigheder og tilsynsmyndigheder. Du skal identificere disse interessenter, før en hændelse opstår.

Til adresse informationssikkerhed spørgsmål, bør organisationen etablere og opretholde uformel kommunikation med de relevante myndigheder, herunder:

  • Organisationen kommunikerer løbende med relevante myndigheder om aktuelle trusler og sårbarheder.
  • Produkt-, service- eller systemsårbarheder skal rapporteres til de relevante myndigheder.
  • Trussels- og sårbarhedsoplysninger fra relevante myndigheder.
Betroet af virksomheder overalt
  • Enkel og nem at bruge
  • Designet til ISO 27001 succes
  • Sparer dig tid og penge
Book din demo
img

Sådan kommer du i gang og opfylder kravene i bilag A 5.5

Informationssikkerhedsrisici styres gennem bilag A kontrol 5.5, der etablerer organisationens forhold til retshåndhævende myndigheder.

Kontrol 5.5 i bilag A kræver, at hvis en informationssikkerhed hændelsen opdages, bør organisationen specificere, hvornår og af hvem myndigheder (såsom retshåndhævelse, reguleringsorganer og tilsynsmyndigheder) skal underrettes, og hvordan identificerede hændelser skal rapporteres hurtigst muligt.

Udover at forstå styrelsernes nuværende og fremtidige forventninger (f.eks. gældende regler for informationssikkerhed), er det også vigtigt at udveksle information med dem.

For at overholde dette krav skal organisationen have en sammenhængende strategi for sit forhold til retshåndhævende myndigheder.

Organisationen kan også drage fordel af at opretholde kontakten med tilsynsorganer for at forudse og forberede kommende ændringer i relevante love eller regler.

Hvad er ændringerne og forskellene fra ISO 27001:2013?

Kontakt med myndigheder er ikke en ny tilføjet kontrol i ISO 27001:2022. Det var allerede inkluderet i ISO 27001:2013 under kontrolnummer 6.1.3. Derfor er bilag A-kontrolnummeret blevet opdateret.

Ud over at ændre kontrolnummeret blev fraseologien også ændret. Bilag A kontrol 5.5 siger: "Organisationen bør etablere og opretholde kontakt med relevante myndigheder." Bilag A kontrol 6.1.3 siger: "Der bør opretholdes passende kontakter med relevante myndigheder." Dens formål er at gøre denne kontrol mere brugervenlig ved at revidere dens fraseologi.

I 2022-versionen blev der indført et kontrolformål. Det var ikke inkluderet i 2013-versionen.

Selvom der er subtile forskelle mellem de to bilag A-kontroller, forbliver deres essens den samme.

In ISO 27001:2022 Bilag A Kontrol 5.5, kontakter med myndigheder bør også bruges til at forstå disse myndigheders nuværende og kommende forventninger (f.eks. gældende informationssikkerhedsregler). Dette mangler fra ISO 27001: 2013.

Tabel over alle ISO 27001:2022 bilag A kontroller

I tabellen nedenfor finder du mere information om hver enkelt ISO 27001:2022 Annex A-kontrol.

ISO 27001:2022 Organisationskontrol

Bilag A KontroltypeISO/IEC 27001:2022 Bilag A IdentifikatorISO/IEC 27001:2013 Bilag A IdentifikatorBilag A Navn
Organisatoriske kontrollerBilag A 5.1Bilag A 5.1.1
Bilag A 5.1.2
Politikker for informationssikkerhed
Organisatoriske kontrollerBilag A 5.2Bilag A 6.1.1Informationssikkerhedsroller og -ansvar
Organisatoriske kontrollerBilag A 5.3Bilag A 6.1.2Adskillelse af opgaver
Organisatoriske kontrollerBilag A 5.4Bilag A 7.2.1Ledelsesansvar
Organisatoriske kontrollerBilag A 5.5Bilag A 6.1.3Kontakt med myndigheder
Organisatoriske kontrollerBilag A 5.6Bilag A 6.1.4Kontakt med særlige interessegrupper
Organisatoriske kontrollerBilag A 5.7NYThreat Intelligence
Organisatoriske kontrollerBilag A 5.8Bilag A 6.1.5
Bilag A 14.1.1
Informationssikkerhed i projektledelse
Organisatoriske kontrollerBilag A 5.9Bilag A 8.1.1
Bilag A 8.1.2
Fortegnelse over oplysninger og andre tilknyttede aktiver
Organisatoriske kontrollerBilag A 5.10Bilag A 8.1.3
Bilag A 8.2.3
Acceptabel brug af oplysninger og andre tilknyttede aktiver
Organisatoriske kontrollerBilag A 5.11Bilag A 8.1.4Tilbagelevering af aktiver
Organisatoriske kontrollerBilag A 5.12Bilag A 8.2.1Klassificering af oplysninger
Organisatoriske kontrollerBilag A 5.13Bilag A 8.2.2Mærkning af information
Organisatoriske kontrollerBilag A 5.14Bilag A 13.2.1
Bilag A 13.2.2
Bilag A 13.2.3
Informationsoverførsel
Organisatoriske kontrollerBilag A 5.15Bilag A 9.1.1
Bilag A 9.1.2
Adgangskontrol
Organisatoriske kontrollerBilag A 5.16Bilag A 9.2.1Identitetsstyring
Organisatoriske kontrollerBilag A 5.17Bilag A 9.2.4
Bilag A 9.3.1
Bilag A 9.4.3
Autentificeringsoplysninger
Organisatoriske kontrollerBilag A 5.18Bilag A 9.2.2
Bilag A 9.2.5
Bilag A 9.2.6
Adgangsrettigheder
Organisatoriske kontrollerBilag A 5.19Bilag A 15.1.1Informationssikkerhed i leverandørforhold
Organisatoriske kontrollerBilag A 5.20Bilag A 15.1.2Håndtering af informationssikkerhed inden for leverandøraftaler
Organisatoriske kontrollerBilag A 5.21Bilag A 15.1.3Håndtering af informationssikkerhed i IKT-forsyningskæden
Organisatoriske kontrollerBilag A 5.22Bilag A 15.2.1
Bilag A 15.2.2
Overvågning, gennemgang og ændringsstyring af leverandørservices
Organisatoriske kontrollerBilag A 5.23NYInformationssikkerhed til brug af skytjenester
Organisatoriske kontrollerBilag A 5.24Bilag A 16.1.1Informationssikkerhed Incident Management Planlægning og forberedelse
Organisatoriske kontrollerBilag A 5.25Bilag A 16.1.4Vurdering og beslutning om informationssikkerhedshændelser
Organisatoriske kontrollerBilag A 5.26Bilag A 16.1.5Reaktion på informationssikkerhedshændelser
Organisatoriske kontrollerBilag A 5.27Bilag A 16.1.6Lær af informationssikkerhedshændelser
Organisatoriske kontrollerBilag A 5.28Bilag A 16.1.7Indsamling af beviser
Organisatoriske kontrollerBilag A 5.29Bilag A 17.1.1
Bilag A 17.1.2
Bilag A 17.1.3
Informationssikkerhed under afbrydelse
Organisatoriske kontrollerBilag A 5.30NYIKT-beredskab til forretningskontinuitet
Organisatoriske kontrollerBilag A 5.31Bilag A 18.1.1
Bilag A 18.1.5
Juridiske, lovpligtige, regulatoriske og kontraktlige krav
Organisatoriske kontrollerBilag A 5.32Bilag A 18.1.2Intellektuelle ejendomsrettigheder
Organisatoriske kontrollerBilag A 5.33Bilag A 18.1.3Beskyttelse af optegnelser
Organisatoriske kontrollerBilag A 5.34 Bilag A 18.1.4Privatliv og beskyttelse af PII
Organisatoriske kontrollerBilag A 5.35Bilag A 18.2.1Uafhængig gennemgang af informationssikkerhed
Organisatoriske kontrollerBilag A 5.36Bilag A 18.2.2
Bilag A 18.2.3
Overholdelse af politikker, regler og standarder for informationssikkerhed
Organisatoriske kontrollerBilag A 5.37Bilag A 12.1.1Dokumenterede driftsprocedurer

ISO 27001:2022 Personkontrol

Bilag A KontroltypeISO/IEC 27001:2022 Bilag A IdentifikatorISO/IEC 27001:2013 Bilag A IdentifikatorBilag A Navn
People ControlsBilag A 6.1Bilag A 7.1.1Screening
People ControlsBilag A 6.2Bilag A 7.1.2Ansættelsesvilkår
People ControlsBilag A 6.3Bilag A 7.2.2Informationssikkerhedsbevidsthed, uddannelse og træning
People ControlsBilag A 6.4Bilag A 7.2.3Disciplinær proces
People ControlsBilag A 6.5Bilag A 7.3.1Ansvar efter opsigelse eller ændring af ansættelse
People ControlsBilag A 6.6Bilag A 13.2.4Aftaler om fortrolighed eller tavshedspligt
People ControlsBilag A 6.7Bilag A 6.2.2Fjernbetjening
People ControlsBilag A 6.8Bilag A 16.1.2
Bilag A 16.1.3
Informationssikkerhed begivenhedsrapportering

ISO 27001:2022 Fysiske kontroller

Bilag A KontroltypeISO/IEC 27001:2022 Bilag A IdentifikatorISO/IEC 27001:2013 Bilag A IdentifikatorBilag A Navn
Fysiske kontrollerBilag A 7.1Bilag A 11.1.1Fysiske sikkerhedsomkredse
Fysiske kontrollerBilag A 7.2Bilag A 11.1.2
Bilag A 11.1.6
Fysisk adgang
Fysiske kontrollerBilag A 7.3Bilag A 11.1.3Sikring af kontorer, lokaler og faciliteter
Fysiske kontrollerBilag A 7.4NYFysisk sikkerhedsovervågning
Fysiske kontrollerBilag A 7.5Bilag A 11.1.4Beskyttelse mod fysiske og miljømæssige trusler
Fysiske kontrollerBilag A 7.6Bilag A 11.1.5Arbejde i sikre områder
Fysiske kontrollerBilag A 7.7Bilag A 11.2.9Clear Desk og Clear Screen
Fysiske kontrollerBilag A 7.8Bilag A 11.2.1Udstyrsplacering og beskyttelse
Fysiske kontrollerBilag A 7.9Bilag A 11.2.6Sikkerhed af aktiver uden for lokalerne
Fysiske kontrollerBilag A 7.10Bilag A 8.3.1
Bilag A 8.3.2
Bilag A 8.3.3
Bilag A 11.2.5
Storage Media
Fysiske kontrollerBilag A 7.11Bilag A 11.2.2Understøttende hjælpeprogrammer
Fysiske kontrollerBilag A 7.12Bilag A 11.2.3Kabler sikkerhed
Fysiske kontrollerBilag A 7.13Bilag A 11.2.4Vedligeholdelse af udstyr
Fysiske kontrollerBilag A 7.14Bilag A 11.2.7Sikker bortskaffelse eller genbrug af udstyr

ISO 27001:2022 Teknologiske kontroller

Bilag A KontroltypeISO/IEC 27001:2022 Bilag A IdentifikatorISO/IEC 27001:2013 Bilag A IdentifikatorBilag A Navn
Teknologisk kontrolBilag A 8.1Bilag A 6.2.1
Bilag A 11.2.8
Brugerendepunktsenheder
Teknologisk kontrolBilag A 8.2Bilag A 9.2.3Privilegerede adgangsrettigheder
Teknologisk kontrolBilag A 8.3Bilag A 9.4.1Begrænsning af informationsadgang
Teknologisk kontrolBilag A 8.4Bilag A 9.4.5Adgang til kildekode
Teknologisk kontrolBilag A 8.5Bilag A 9.4.2Sikker godkendelse
Teknologisk kontrolBilag A 8.6Bilag A 12.1.3Kapacitetsstyring
Teknologisk kontrolBilag A 8.7Bilag A 12.2.1Beskyttelse mod malware
Teknologisk kontrolBilag A 8.8Bilag A 12.6.1
Bilag A 18.2.3
Håndtering af tekniske sårbarheder
Teknologisk kontrolBilag A 8.9NYConfiguration Management
Teknologisk kontrolBilag A 8.10NYSletning af oplysninger
Teknologisk kontrolBilag A 8.11NYDatamaskering
Teknologisk kontrolBilag A 8.12NYForebyggelse af datalækage
Teknologisk kontrolBilag A 8.13Bilag A 12.3.1Backup af information
Teknologisk kontrolBilag A 8.14Bilag A 17.2.1Redundans af informationsbehandlingsfaciliteter
Teknologisk kontrolBilag A 8.15Bilag A 12.4.1
Bilag A 12.4.2
Bilag A 12.4.3
Logning
Teknologisk kontrolBilag A 8.16NYOvervågningsaktiviteter
Teknologisk kontrolBilag A 8.17Bilag A 12.4.4Ursynkronisering
Teknologisk kontrolBilag A 8.18Bilag A 9.4.4Brug af Privileged Utility-programmer
Teknologisk kontrolBilag A 8.19Bilag A 12.5.1
Bilag A 12.6.2
Installation af software på operationelle systemer
Teknologisk kontrolBilag A 8.20Bilag A 13.1.1Netværkssikkerhed
Teknologisk kontrolBilag A 8.21Bilag A 13.1.2Sikkerhed af netværkstjenester
Teknologisk kontrolBilag A 8.22Bilag A 13.1.3Adskillelse af netværk
Teknologisk kontrolBilag A 8.23NYWebfiltrering
Teknologisk kontrolBilag A 8.24Bilag A 10.1.1
Bilag A 10.1.2
Brug af kryptografi
Teknologisk kontrolBilag A 8.25Bilag A 14.2.1Sikker udviklingslivscyklus
Teknologisk kontrolBilag A 8.26Bilag A 14.1.2
Bilag A 14.1.3
Applikationssikkerhedskrav
Teknologisk kontrolBilag A 8.27Bilag A 14.2.5Sikker systemarkitektur og ingeniørprincipper
Teknologisk kontrolBilag A 8.28NYSikker kodning
Teknologisk kontrolBilag A 8.29Bilag A 14.2.8
Bilag A 14.2.9
Sikkerhedstest i udvikling og accept
Teknologisk kontrolBilag A 8.30Bilag A 14.2.7Udliciteret udvikling
Teknologisk kontrolBilag A 8.31Bilag A 12.1.4
Bilag A 14.2.6
Adskillelse af udviklings-, test- og produktionsmiljøer
Teknologisk kontrolBilag A 8.32Bilag A 12.1.2
Bilag A 14.2.2
Bilag A 14.2.3
Bilag A 14.2.4
Change Management
Teknologisk kontrolBilag A 8.33Bilag A 14.3.1Testinformation
Teknologisk kontrolBilag A 8.34Bilag A 12.7.1Beskyttelse af informationssystemer under revisionstest

Hvem har ejerskab til bilag A 5.5?

Informationssikkerhedschefer er typisk ansvarlige for denne rolle.

Andre personer kan udføre denne funktion, så længe de rapporterer til Information Security Manager for tilsyn. Dette sikrer, at et konsekvent budskab kommunikeres, og at myndigheder modtager konsistent information.

Hvordan påvirker dette dig?

I de fleste certificeringscyklusser er en overgangsperiode på to til tre år, når en revideret standard offentliggøres.

Du skal sikre dig, at dine sikkerhedsforanstaltninger er opdaterede, hvis du planlægger at implementere en ismer (og potentielt endda opnå ISMS-certificering).

Følgende aktiviteter vil blandt andet blive gennemført:

  • Det er vigtigt at købe den nyeste standard.
  • Analyser kontrolhullerne såvel som risici.
  • Identificer og skift relevante bilag A-kontroller i dine ISMS-politikker, standarder og anden dokumentation.
  • Anvendelseserklæring bør opdateres efter behov.
  • Din intern revision programmet bør revideres for at afspejle de forbedrede bilag A-kontroller, du har valgt.

Du kan finde mere information om, hvordan disse ændringer vil påvirke din organisation i vores guide til ISO 27001:2022.

Hvordan ISMS.online hjælper

Sporing af dine informationssikkerhedskontroller er et af de mest udfordrende aspekter ved at implementere en ISO 27001-kompatibel ISMS.

Med vores cloud-baserede platform kan du tjekke din ISMS-proces for overholdelse af ISO 27k-kravene ved at bruge en robust ramme af informationssikkerhedskontroller. Med den rette tid og de rigtige ressourcer kan ISMS.online hjælpe dig med at opnå certificering hurtigt og effektivt.

Ud over politikker for Annex A 5.5 indeholder ISMS.online værktøjer til administration af informationssikkerhed.

Foruden DPIA og andre relaterede persondatavurderinger, fx Legitimate Interest Assessments (LIA), giver ISMS.online enkle, praktiske rammer og skabeloner til informationssikkerhed i projektledelse.

Kontakt i dag for book en demo.

Se hvordan vi kan hjælpe dig

Book en skræddersyet hands-on session
ud fra dine behov og mål
Book din demo

Metode med sikre resultater
100 % ISO 27001 succes

Din enkle, praktiske, tidsbesparende vej til første gangs ISO 27001-overensstemmelse eller certificering

Book din demo

ISMS.online understøtter nu ISO 42001 - verdens første AI Management System. Klik for at finde ud af mere