Gå til indhold
atlas

Organisatorisk kontrol

Også kendt som: organisatorisk foranstaltning, administrativ kontrol

En beskyttelse, der består af regler, roller og rutiner - hvem der beslutter, hvem der gør hvad, og hvordan arbejdet skal udføres.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

En sikkerhedskontrol, der udføres gennem politikker, processer, ansvar og aftaler - fx leverandørstyring, godkendelse af adgang eller en hændelsesproces - et af de fire kontroltemaer i ISO 27002.

Forklaret enkelt

Som planen for en skoleudflugt - læreren tæller børnene ved hvert stop, de går to og to, og ingen forlader gruppen uden at sige det til en voksen. Der skal ikke noget hegn til.

I praksis

Et boligselskab skriver ned, at en ny brugerkonto kræver godkendelse fra afdelingslederen, og at HR giver IT-afdelingen besked samme dag, som nogen stopper.

Hvorfor det betyder noget

Det er den største gruppe kontroller i ISO 27002, og uden klare regler og ejere bliver selv god teknologi sat op og brugt tilfældigt.

Teknisk uddybning

ISO/IEC 27002:2022 omstrukturerede kontrolsættet i fire temaer: organisatoriske (afsnit 5, 37 kontroller), menneskelige (afsnit 6, 8 kontroller), fysiske (afsnit 7, 14 kontroller) og teknologiske (afsnit 8, 34 kontroller), i alt 93, spejlet én til én i Annex A i ISO/IEC 27001:2022. Det organisatoriske tema er en restkategori i den forstand, at det rummer alle kontroller, der ikke primært handler om personer, lokaler eller teknologi: informationssikkerhedspolitikker (5.1), roller og ansvar (5.2), funktionsadskillelse (5.3), ledelsens ansvar (5.4), trusselsefterretninger (5.7, ny i 2022), aktivfortegnelse og acceptabel brug (5.9-5.11), klassifikation og mærkning (5.12-5.13), adgangsstyring og identitetsstyring (5.15-5.18), leverandør- og cloudkæden (5.19-5.23), hændelseshåndtering (5.24-5.28), sikkerhed under forstyrrelser og IKT-parathed til driftskontinuitet (5.29-5.30), overholdelse af lovgivning, privatlivskrav og politikker med uafhængig gennemgang (5.31-5.36), og dokumenterede driftsprocedurer (5.37).

Temaet beskriver, hvor en kontrol er forankret, ikke hvordan den virker. ISO 27002:2022 tilføjer attributter som en selvstændig akse - kontroltype (forebyggende, detekterende, korrigerende), informationssikkerhedsegenskaber, cybersikkerhedsbegreber (identify, protect, detect, respond, recover), operationelle kapabiliteter og sikkerhedsdomæner - så en organisatorisk kontrol kan være detekterende (en rettighedsgennemgang) eller korrigerende (en hændelsesproces). Den ældre tredeling i administrative, tekniske og fysiske kontroller, der stadig er udbredt i amerikansk litteratur og i HIPAA Security Rules administrative, fysiske og tekniske safeguards, svarer nogenlunde, men ikke præcist: "administrativ" dækker både ISO's organisatoriske og menneskelige tema.

I europæisk ret optræder samme idé som "tekniske og organisatoriske foranstaltninger", som kræves af databeskyttelsesforordningens art. 32 og art. 25 og af NIS2 art. 21, stk. 1, der taler om "passende og forholdsmæssige tekniske, operationelle og organisatoriske foranstaltninger". Databehandleraftaler efter forordningens art. 28 indeholder typisk et bilag med databehandlerens foranstaltninger, og den dataansvarlige skal kunne dokumentere over for Datatilsynet, at de er tilstrækkelige.

Den typiske svaghed ved organisatoriske kontroller er kløften mellem design og drift. En politik, der findes, men ikke følges, en procedure for leverandørvurdering, der aldrig sættes i gang, eller et godkendelsesflow, der rutinemæssigt omgås, ser compliant ud på papiret. Revisorer tester derfor både designeffektivitet (ville kontrollen håndtere risikoen, hvis den blev fulgt?) og operationel effektivitet over en periode, fx i ISAE 3402 type 2- eller SOC 2 type II-erklæringer, ved at udtage stikprøver af dokumentation som underskrevne godkendelser, gennemgangslogs og mødereferater. Organisatoriske kontroller står stærkest, når de understøttes af teknisk håndhævelse - fx et flow for adgangsanmodninger, der er den eneste vej til en rolle - frem for at bero på, at folk husker reglen.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Governance
  2. →Organisatorisk kontrol

Relationer

Forudsætter
Governance
Bruges sammen med
Sikkerhedspolitik

Kilder og videre læsning

Standarder og officielle tekster

  • ISO/IEC 27002:2022 (clause 5 - Organizational controls)

Kursusmateriale

  • Cyber Security Fast Track - Kursuskompendium, Modul 1 og Ordliste (Kontrol)

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.