Ledelsessystem for informationssikkerhed (ISMS)
Også kendt som: ISMS
De politikker, roller, processer og dokumenter, en organisation bruger til at styre sin informationssikkerhed planlagt og ensartet.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Et ledelsessystem, som fastlagt i ISO 27001, der fastlægger sit omfang, fordeler roller og ejerskab, vælger kontroller ud fra en risikoanalyse, måler, hvor godt de virker, og forbedrer dem gennem intern audit og ledelsens evaluering.
Forklaret enkelt
Som et velfungerende restaurantkøkken - ikke én opskrift, men rutinerne for indkøb, opbevaring, madlavning, rengøring og kontrol, der holder hvert måltid sikkert, uanset hvem der har vagten.
I praksis
En dansk softwarevirksomhed med 80 ansatte udpeger en sikkerhedsansvarlig, skriver ned, hvilke systemer arbejdet dækker, gentager risikoanalysen hvert år, fører en liste over valgte kontroller og lader ledelsen gennemgå status hvert kvartal.
Hvorfor det betyder noget
Enkeltstående sikkerhedstiltag forsvinder eller glemmes, når den, der stod bag dem, rejser; et varigt system med ejere, evalueringer og dokumentation holder arbejdet i gang, når mennesker og trusler skifter.
Teknisk uddybning
ISO/IEC 27001:2022 definerer ikke et ISMS som et værktøj eller en mappe med dokumenter, men som et sæt samvirkende processer, organisationen skal etablere, implementere, vedligeholde og løbende forbedre (afsnit 4.4). Afgrænsningen fastlægges i afsnit 4.3: omfangsbeskrivelsen skal tage højde for interne og eksterne forhold (4.1), interessenternes krav (4.2) og grænsefladerne og afhængighederne mellem organisationens egne aktiviteter og dem, andre udfører. Omfanget er den mest vidtrækkende designbeslutning i hele systemet. Et certifikat, der dækker "hostingplatformen i Aarhus", siger intet om supporten i udlandet eller det SaaS-produkt, der er bygget ovenpå, og kunder, auditorer og NIS2-tilsyn læser i stigende grad omfangsbeskrivelsen, før de læser certifikatet.
Kernen er et lukket kredsløb af dokumenteret information. Risikovurderingen (6.1.2) kræver fastlagte kriterier for risikoaccept, identifikation af risici for fortrolighed, integritet og tilgængelighed, navngivne risikoejere og en metode, der giver konsistente, gyldige og sammenlignelige resultater, når den gentages. Risikohåndteringen (6.1.3) vælger kontroller fra en hvilken som helst kilde, sammenholder dem med anneks A, så intet nødvendigt overses, og udmønter sig i Statement of Applicability og en risikohåndteringsplan, hvor risikoejerne formelt accepterer de resterende risici. Målene (6.2) skal være målbare, hvor det er praktisk muligt, og 6.3, som kom til i 2022, kræver, at ændringer af selve ISMS'et planlægges. Afsnit 8 gentager vurderingerne med planlagte mellemrum eller ved væsentlige ændringer, afsnit 9 dækker overvågning og måling (9.1), intern audit (9.2) og ledelsens evaluering (9.3), og afsnit 10 håndterer afvigelser gennem korrektion, årsagsanalyse og korrigerende handlinger.
Fordi ISO 27001 bruger den harmoniserede struktur, som også ISO 9001, ISO 22301 og ISO/IEC 42001 bygger på, drives et ISMS ofte som én del af et integreret ledelsessystem med fælles dokumentstyring, et samlet internt auditprogram og én ledelsesevaluering. ISO/IEC 27701:2025 følger samme skelet som et selvstændigt ledelsessystem for privatlivsbeskyttelse og er ikke længere en udvidelse, der forudsætter 27001.
Typiske fejl er et "papir-ISMS", hvor politikkerne findes, men risikoregistret ikke er rørt siden certificeringsaudit, et omfang, der er skåret til, så de vanskelige dele af forretningen falder udenfor, risikoejere, der er IT-medarbejdere frem for ledere med mandat til at acceptere risiko, og nøgletal, der tæller aktivitet (afholdte kurser) frem for effekt. Et ISMS adskiller sig også fra et kontrolkatalog som CIS Controls eller et resultatorienteret rammeværk som NIST CSF: de beskriver, hvad der skal opnås, mens ISMS'et er det styringsmaskineri, der afgør, hvad der gælder, hvem der ejer det, og om det virker. Akkrediteret certificering over en treårig cyklus med certificerings-, overvågnings- og gencertificeringsaudit efterprøver dette maskineri, ikke at organisationen er sikker.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- CIA-triaden
- →Sikkerhedspolitik
- →Trussel
- →Aktiv
- →Sårbarhed
- →Konsekvens
- →Sandsynlighed
- →Risiko
- →Risikostyring
- →Ledelsessystem for informationssikkerhed (ISMS)
Relationer
- Består af
- Sikkerhedsmåling (KPI'er)
- Forudsætter
- RisikostyringSikkerhedspolitik
- Krævet af
- ISO 27001
Kilder og videre læsning
Standarder og officielle tekster
- ISO/IEC 27001:2022 - Information security management systems - Requirements · ISO/IEC
Kursusmateriale
- Cyber Security Fast Track - Ordliste
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Nævnt i
Test dig selv
Indlæser…