Gå til indhold
atlas

ISO 27001 Annex A (bilag A)

Også kendt som: bilag A, Annex A

De 93 referencekontroller bagerst i ISO 27001, som enhver organisation, der følger standarden, skal holde sine kontroller op imod.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

Anneks A til ISO 27001:2022 rummer 93 kontroller i fire temaer (organisatoriske, menneskelige, fysiske og teknologiske); organisationen sammenholder sin risikohåndtering med listen og noterer i sin Statement of Applicability, hvilke kontroller der gælder, og hvorfor.

Forklaret enkelt

Som at sammensætte en festmiddag ud fra restaurantens fulde menukort - man læser hver ret, vælger dem, der passer til gæsterne, og kan forklare, hvorfor resten blev fravalgt.

I praksis

Et dansk softwarefirma med 40 ansatte gennemgår alle 93 kontroller; det beholder dem om sikker udvikling og adgangsstyring og markerer kontrollerne for serverrum som ikke relevante med en skriftlig begrundelse - firmaet har intet serverrum.

Hvorfor det betyder noget

Listen forhindrer organisationer i stille og roligt at springe hele områder over, og ISO 27002 forklarer, hvordan hvert punkt gennemføres.

Teknisk uddybning

Annex A i ISO/IEC 27001:2022 er normativt, men det er ikke en tjekliste, der skal gennemføres i sin helhed. Dets rolle er fastlagt i punkt 6.1.3: organisationen fastlægger først de kontroller, der er nødvendige for at håndtere de vurderede risici, uanset kilde, og sammenligner dem derefter med Annex A (6.1.3 c) for at sikre, at ingen nødvendig kontrol er udeladt. Resultatet er Statement of Applicability (6.1.3 d), som skal angive de nødvendige kontroller, begrundelsen for at medtage dem, om de er gennemført, og begrundelsen for at udelade en kontrol fra Annex A. Standarden bemærker, at Annex A ikke er udtømmende, så yderligere kontroller, fx fra sektorkrav eller NIS2 art. 21, kan og bør ofte tilføjes.

Revisionen i 2022 omlagde bilaget fra 114 kontroller i 14 afsnit (A.5-A.18 i 2013-udgaven) til 93 kontroller i fire temaer nummereret som i ISO/IEC 27002:2022: 37 organisatoriske kontroller (5.1-5.37), 8 personrelaterede kontroller (6.1-6.8), 14 fysiske kontroller (7.1-7.14) og 34 teknologiske kontroller (8.1-8.34). Elleve kontroller er nye: 5.7 trusselsefterretninger, 5.23 informationssikkerhed ved brug af cloudtjenester, 5.30 IKT-parathed til forretningskontinuitet, 7.4 overvågning af fysisk sikkerhed, 8.9 konfigurationsstyring, 8.10 sletning af information, 8.11 datamaskering, 8.12 forebyggelse af datalæk, 8.16 overvågningsaktiviteter, 8.23 webfiltrering og 8.28 sikker kodning. Resten blev slået sammen eller omdøbt; intet krav forsvandt helt. Overgangsperioden for certificering efter 2013-udgaven sluttede 31. oktober 2025, så gyldige certifikater henviser nu til 2022-udgaven. ISO/IEC 27001:2022/Amd 1:2024 tilføjede klimahensyn i punkt 4.1 og 4.2, men ændrede ikke Annex A.

Annex A beskriver hver kontrol i én sætning; vejledning, formål og attributter står i ISO/IEC 27002:2022. Attributterne (kontroltype: forebyggende, detekterende, korrigerende; informationssikkerhedsegenskaber; cybersikkerhedsbegreber svarende til identify, protect, detect, respond, recover; operationelle kapabiliteter; sikkerhedsdomæner) gør det muligt at filtrere kontrollerne og mappe dem til andre rammeværker som NIST CSF eller CIS-kontrollerne. Sektorudvidelser som ISO/IEC 27017 (cloud) og ISO/IEC 27701 (privatliv) lægger yderligere kontroller og vejledning ovenpå.

Typiske auditfund handler om SoA'en snarere end om selve kontrollerne: fravalg begrundet med "ikke relevant" i stedet for en risikobaseret begrundelse, kontroller markeret som gennemført uden dokumentation, eller en SoA, der ikke kan spores tilbage til risikohåndteringsplanen (6.1.3 e). At fravælge fx de fysiske 7.x-kontroller, fordi hostingen er outsourcet, holder kun, hvis selve outsourcingen er dækket, typisk via leverandør- og cloudkontrollerne 5.19-5.23. Annex A må heller ikke forveksles med ISO 27002, som man ikke kan certificeres efter, eller med ledelsessystemets punkt 4-10, som skal opfyldes fuldt ud.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. CIA-triaden
  2. →Trussel
  3. →Aktiv
  4. →Sårbarhed
  5. →Konsekvens
  6. →Sandsynlighed
  7. →Risiko
  8. →Kontrol (foranstaltning)
  9. →ISO 27001 Annex A (bilag A)

Relationer

Del af
ISO 27001
Bruges sammen med
ISO 27002

Kilder og videre læsning

Standarder og officielle tekster

  • ISO/IEC 27001:2022, Annex A

Kursusmateriale

  • Cyber Security Fast Track - Kursuskompendium, Modul 3 (ISO 27001 - appendix)

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.