Effektivt stöd för GRC med nya ISO Standarder



Relevanta dokument
Hur arbetar vi praktiskt i SAG?

Genomförande av SSP och SMS i Sverige. Hur ökar vi flygsäkerheten bortom regelverket? Hur balanserar vi mellan produktion och säkerhet?

Förändrade förväntningar

Risk Management Riskhantering i flygföretag

Implementering av SMS och SSP i Sverige

Introduktion ICAO-EASA.

Riskhantering för informationssäkerhet med ISO Lars Söderlund, TK 318 Ag 7 Lüning Consulting AB

KPMG Stockholm, 2 juni 2016

Våra tjänster [Our services] UMS Group Inc., All Rights Reserved

Configuration Management

ISO STATUS. Prof. dr Vidosav D. MAJSTOROVIĆ 1/14. Mašinski fakultet u Beogradu - PM. Tuesday, December 09,

Asset Management ISO 55000

Information security management systems Specification with guidance for use

ISO DIS 9001:2014. Greger Thuresson

HR i en internationell organisation, några tankar av P-O Nyquist. Göteborg

Enterprise App Store. Sammi Khayer. Igor Stevstedt. Konsultchef mobila lösningar. Teknisk Lead mobila lösningar

ISACA och Euro CACSkonferensen. Kerstin Fredén, ordförande ISACA. Internrevisorerna tackar sina sponsorer

Senaste trenderna inom redovisning, rapportering och bolagsstyrning Lars-Olle Larsson, Swedfund International AB

The Municipality of Ystad

Informationsteknik Säkerhetstekniker Ledningssystem för informationssäkerhet Krav (ISO/IEC 27001:2005, IDT)

Skattejurist för en dag på Deloitte i Malmö! 26 april 2016

Ny internationell standard för hållbara upphandlingar och inköp. Frukostseminarium 5 april 2017

Swedish adaptation of ISO TC 211 Quality principles. Erik Stenborg

IPPF maj 2013 Ann-Katrin Harringer Hans Löfgren

EASA Standardiseringsrapport 2014

Information Technology and Security Governance

Hållbarhetskriterier för bioenergi. Maria Gustafsson150423

Miljökravsmodul: Miljökrav på leverantören_environmental requirement on supplier

Manhour analys EASA STI #17214

Revidering av ISO Peter Allvén SIS TK-304/PostNord

FMV användning av ISO/IEC för ledningssystem implementering. Harold Bud Lawson Styrelsemedlem och Consulting Partner

VÄLKOMMEN TILL UTBILDNING AFFÄRSUTVECKLINGSCOACH KICK-OFF INTRO

Kvalitetsledning och SMS

Resultat av EASAs audit av Swedish Transport Agency (STA) 2016

3rd September 2014 Sonali Raut, CA, CISA DGM-Internal Audit, Voltas Ltd.

Företaget har cirka 110 anställda. Verksamhetskonsulter inom säkerhet och teknik. Boden, Göteborg och Kristianstad

Biblioteket.se. A library project, not a web project. Daniel Andersson. Biblioteket.se. New Communication Channels in Libraries Budapest Nov 19, 2007

Kursplan. AB1029 Introduktion till Professionell kommunikation - mer än bara samtal. 7,5 högskolepoäng, Grundnivå 1

Information technology Open Document Format for Office Applications (OpenDocument) v1.0 (ISO/IEC 26300:2006, IDT) SWEDISH STANDARDS INSTITUTE

Examensarbete Introduk)on - Slutsatser Anne Håkansson annehak@kth.se Studierektor Examensarbeten ICT-skolan, KTH

Avdelningen för internationellt samarbete Postadress Besöksadress Telefon Organisationsnummer

Rätt säkerhet Outsourcing

Angeppssätt för integration - standarder, internationell utblick och SIS

Etik och säkerhetsfilosofi i praktiken

CM FORUM. Introduktion till. Configuration Management (CM) / Konfigurationsledning. Tobias Ljungkvist

Health café. Self help groups. Learning café. Focus on support to people with chronic diseases and their families

Regional Carbon Budgets

Ansvar och roller beträffande utförande av PFI i AOC med OL. Presentatörer Björn Holm

Amir Rostami

Swedish CEF Transport Secretariat. Connecting Europe Facility

Design Service Goal. Hantering av demonterbara delar som ingår i Fatigue Critical Baseline Structure List. Presentatör

Agenda. Tid Aktivitet Föreläsare Åtgång tid 08:30 Registrering vid TS recep. Transport till våning 5.

Sammanfattning. Revisionsfråga Har kommunstyrelsen och tekniska nämnden en tillfredställande intern kontroll av att upphandlade ramavtal följs.

Utvecklings- och tillväxtplan för ett hållbart Åland

Ledningssystem för IT-tjänster

Implementering av SMS och SSP i Sverige. Hur ökar vi flygsäkerheten bortom regelverket? Hur balanserar vi mellan tillgänglighet och säkerhet?

Förordning 376/2014. Händelserapportering Ulrika Svensson, flyginspektör

Botnia-Atlantica Information Meeting

A metadata registry for Japanese construction field

The following is a draft outline of points that will be included in the IPR management plan:

School of Management and Economics Reg. No. EHV 2008/220/514 COURSE SYLLABUS. Fundamentals of Business Administration: Management Accounting

Sara Skärhem Martin Jansson Dalarna Science Park

Klassificering av brister från internaudit

Dokumentnamn: Dokumentägare: Fastställt av: You will find a english version of this document further down

Strategy for development of car clubs in Gothenburg. Anette Thorén

Sectra Critical Security Services. Fel bild

EN GLOBAL ÖVERNSKOMMELSE FÖR HÅLLBAR UTVECKLING

Item 6 - Resolution for preferential rights issue.

Seminarium nya revisionsberättelsen. 23 september 2016

The GEO Life Region. Roland Norgren - Process Manager R&I. Creating the tools for the Healthy and Wellbeing Life.

Authentication Context QC Statement. Stefan Santesson, 3xA Security AB

Klimatanpassning bland stora företag

Vässa kraven och förbättra samarbetet med hjälp av Behaviour Driven Development Anna Fallqvist Eriksson

Arbetsgruppsmöte AFIS/CN

SVENSK STANDARD SS-ISO 8779:2010/Amd 1:2014

RIKTLINJER FÖR YRKESMÄSSIG INTERNREVISION STANDARDS FOR THE PROFESSIONAL PRACTICE OF INTERNAL AUDITING

IIA STANDARDER PÅ SVENSKA --- IIA STANDARDS

Is there a place for organizational culture in OBM? SWOBM Conference, Stockholm August 18th 2018

William J. Clinton Foundation Insamlingsstiftelse REDOGÖRELSE FÖR EFTERLEVNAD STATEMENT OF COMPLIANCE

Annika Winsth Economic Research September 2017

Projekt? 1DV420 Nätverksprojekt Kalmar, Lars Karlsson +46(0)

Not everything that counts can be counted, and not everything that can be counted counts. William Bruce Cameron

Hållbar hantering av urbana översvämningar

Exempel på praktisk tillämpning av företagsstyrning

Repor&ng CSR. Malin Lindfors Speace Ethos Interna5onal October 2010

Swedish framework for qualification

Nyfiken på internrevision?

Air OPS Seminarium Bakgrund - Kontraktering - Säkerhetsstatistik Ground Operations

District Application for Partnership

TA 2020 Europas territoriella agenda: En ansats att bättre integrera fysisk planering och regional utveckling? Kai Böhme

Luftfartsavdelningen Sektionen för flygutbildning MANUALER VÄLKOMNA EN KORT SAMMANFATTNING AV INNEHÅLLET I RESPEKTIVE MANUAL

Swedish International Biodiversity Programme Sida/SLU

Social Learning Environments: Strategies for Finding a Provider. David Mallon, Bersin & Associates

Dynamics of Air Transportation System Transition

Helping people learn. Martyn Sloman Carmel Kostos

Intäkter inom äldreomsorgen Habo kommun

Transkript:

Effektivt stöd för GRC med nya ISO Standarder Anders Carlstedt, Editor ISO/IEC 27002, 27005 & 28008 Partner, Amentor

About Amentor A Swedish GRC professional services company, founded in 2004, servicing leading multinationals and government agencies - Active members in ISACA and SIS & ISO/IEC - PCI/QSA accredited - Provides ISO/IEC standards training and certification for professionals, e.g. Lead Auditor, Risk Manager

About Amentor

Om presentationen Effektivt stöd för GRC och säkerhetsåtgärder med nya ISO-standarder

Områden

Bakgrund Governance: The system by which organizations are directed and controlled. (Cadbury 1992 and OECD 1999) Corporate governance of IT Risk The system by which the current and future use of IT is directed and controlled. Effect of uncertainty on objectives Compliance (Comply) act in accordance with a wish or command: we are unable to comply with your request.

Områden

Governance - 27014 ISO/IEC 27014 - Governance of information security provides guidance on concepts and principles for the governance of information security, by which organisations can evaluate, direct, monitor and communicate the information security related activities within the organisation.

Governance Cobit 5

Information Security Governance - 27014

Information Security Governance - 27014

Information Security Governance - 27014 Evaluate is the governance process that considers the current and forecast achievement of security objectives based on current processes and planned changes, and determines where any adjustments are required to optimise the achievement of strategic objectives in future. To perform the evaluate process, the governing body should: ensure that business initiatives take into account information security issues, respond to information security performance results, prioritize and initiate required actions. To enable the evaluate process, executive management should: ensure that information security adequately supports and sustains the business objectives, submit new information security projects with significant impact to governing body.

Information Security Governance - 27014 Direct is the governance process, by which the governing body gives direction about the information security objectives and strategy that need to be implemented. Direction can include changes in resourcing levels, allocation of resources, prioritisation of activities, and approvals of policies, material risk acceptance and risk management plans. To perform the direct process, the governing body should: determine the organisation s risk appetite, approve the information security strategy and policy, allocate adequate investment and resources. To enable the direct process, executive management should: develop and implement information security strategy and policy, align information security objectives with business objectives, promote a positive information security culture.

Information Security Governance - 27014 Monitor is the governance process that enables the governing body to assess the achievement of strategic objectives. To perform the monitor process, the governing body should: assess the effectiveness of information security management activities, ensure conformance with internal and external requirements, consider the changing business, legal and regulatory environment and their potential impact on information risk. To enable the monitor process, executive management should: select appropriate performance metrics from a business perspective, provide feedback on information security performance results to the governing body including performance of action previously identified by governing body and their impacts on the organisation, alert the governing body of new developments affecting information risks and information security.

Information Security Governance - 27014 Communicate is the bi-directional governance process by which the governing body and stakeholders exchange information about information security, appropriate to their specific needs. To perform the communicate process, the governing body should: report to external stakeholders that the organisation practices a level of information security commensurate with the nature of its business, notify executive management of the results of any external reviews that have identified information security issues, and request corrective actions, recognize regulatory obligations, stakeholders expectations, and business needs with regard to information security. To enable the communicate process, executive management should: advise the governing body of any matters that require its attention and, possibly, decision, instruct relevant stakeholders on detailed actions to be taken in support of the governing body s directives and decisions.

Information Security Governance - 27014 Assure is the governance process by which the governing body commissions independent and objective audits, reviews or certifications. These will identify and validate the objectives and actions related to carrying out governance activities and conducting operations in order to attain the desired level of information security. To perform the assure process, the governing body should: commission independent and objective opinions of how it is complying with its accountability for the desired level of information security. To enable the assure process, executive management should: support the audit, reviews or certifications commissioned by governing body.

Information Security Governance - 27014 Principle 1: Establish organisation-wide information security Principle 2: Adopt a risk-based approach Principle 3: Set the direction of investment decisions Principle 4: Ensure conformance with internal and external requirements Principle 5: Foster a security-positive environment Principle 6: Review performance in relation to business outcomes

Områden

Risk - 27005 ISO/IEC 27005 - Riskhantering för informationssäkerhet innehåller en beskrivning av processen för riskhantering för informationssäkerhet och de aktiviteter som den omfattar.

Risk - 27005 En allmän översikt av processen för riskhantering för informationssäkerhet redovisas i avsnitt 6. Fastställande av kontext i avsnitt 7, Riskbedömning i avsnitt 8, Riskbehandling i avsnitt 9, Riskacceptans i avsnitt 10, Riskkommunikation i avsnitt 11, Övervakning och granskning av risker i avsnitt 12.

Risk - 27005

Risk - 27005

Risk 31000 vs. 27005

Risk 27005

Risk - 27005 Ytterligare information om aktiviteter för hantering av informationssäkerhetsrisker presenteras i bilagorna. Fastställandet av kontext stöds av bilaga A (Fastställande av omfattning och begränsningar för processen för riskhantering för informationssäkerhet). Identifiering och värdering av tillgångar samt bedömning av påverkan diskuteras i bilaga B (Exempel på identifiering av tillgångar), bilaga C (Exempel på typiska hot) och bilaga D (Sårbarheter och metoder för bedömning av sårbarhet). Exempel på förhållningssätt för bedömning av informationssäkerhetsrisker presenteras i bilaga E. Begränsningar för reducering av risk presenteras i bilaga F. Skillnader i definitioner mellan SS-ISO/IEC 27005:27008 och SS- ISO/IEC 27005:2012 redovisas i Annex G!

Områden

Compliance - 27008 ISO/IEC 27008 - Vägledning om säkerhetsåtgärder för revisorer ger vägledning om granskning av införande och drift av säkerhetsåtgärder, inklusive granskning av teknisk efterlevnad avseende säkerhetsåtgärder i systemmiljö, mot etablerade informationssäkerhetsstandarder inom en organisation.

Compliance - 27008 Struktur och innehåll: en beskrivning av granskningsprocessen för säkerhetsåtgärder, inklusive granskning av teknisk efterlevnad. Bakgrundsinformation återfinns i avsnitt 5. Avsnitt 6 erbjuder en översikt över granskningar av säkerhetsåtgärder. Granskningsmetoderna presenteras i avsnitt 7 Granskningsaktiviteterna i avsnitt 8. Granskning av teknisk efterlevnad återfinns bilaga A Stöd avseende inledande informationsinsamling återfinns i bilaga B.

Compliance - 27008

Compliance - 27008

Compliance - 27008

Områden

Sammanfattning Key Security Governance Responsibilities Corporate Governance Shareholder value from security investments Minimize and manage risks Information Security Governance Plan and execute strategy to deliver business security and shareholder value Minimize and manage risks Information Security Management Deliver ISMS Deliver security solutions Operate security capabilities

Sammanfattning Less responsive to end users No BU ownership No BU cost control Does not meet everyone s needs Scale economies Control of standards Critical mass of skills Functional leadership Enterprise perspective Pooled experience Synergy BU ownership Users control priorities Responsiveness to needs Potentially more costly Variable security competencies Wheel reinvention No synergy Centralized Decentralized

Sammanfattning Hårdare krav på effektiv företagsstyrning och intern kontroll Genom att integrera de nya Governance kraven med företagets existerande ledningssystem skapar organisationen en flexibel plattform och är redo för nya anpassningar i framtiden. Kommande ISO/IEC 27014 ISG kommer att tydligöra kopplingen mellan IT Governance Information Security Governance och Ledningsystem för Informationssäkerhet ( ISMS ) ISO/IEC 27005 ger tydlig vägledning och stöd för hanteringen av informationssäkerhetsrisker ISO/IEC 27008 ger handledning både för kravställning inför eventuell upphandling av, och inför/under/efter genomförande av revisioner

Tack för mig anders.carlstedt@amentor.se