Skapa ett ledningssystem för informationssäkerhet (LIS) enligt nya ISO/IEC 27003. eller konsten att införa LIS



Relevanta dokument
ISO/IEC och Nyheter

Ledningssystem för Informationssäkerhet

Ledningssystem för Informationssäkerhet

Rätt säkerhet Incident

SwedPower:s integrerade ledningssystem

Ledningssystem för IT-tjänster

Vilket mervärde ger certifiering dig?

Informationsteknik Säkerhetstekniker Vägledning för införande av ledningssystem för informationssäkerhet (ISO/IEC 27003:2010, IDT)

Ledning och styrning av IT-tjänster och informationssäkerhet

Att införa LIS. Informationssäkerhet för offentlig sektor Johan Kallum Säkerhetschef/Informationssäkerhetschef

Miljöledningsnytt - nya ISO & andra nyheter

SOX & ISO 9000-serien

ISO med kundfokus

Ledningssystem för Informationssäkerhet (LIS) vid Linköpings universitet

Nyheter i ISO och 14004

Riskhantering för informationssäkerhet med ISO Lars Söderlund, TK 318 Ag 7 Lüning Consulting AB

Vi skyddar din information. Vårt informationssäkerhetsarbete och skydd av personuppgifter

Planering och kontroll av processen MATILDA HÖÖK

Korsreferens mellan ISO 9001 ISO BF9K 1 (6) ISO 9001:2000/2008 ISO 14001:2004 BF9K Ledningssystem för Kvalitet (Endast rubrik)

Svensk Standard SS ISO/IEC SS

Informationssäkerhetspolicy i Borlänge kommunkoncern. Beslutad av kommunfullmäktige , reviderad

Tillitsdeklarationen och revisionsprocessen. Åsa Wikenståhl Efosdagen

Skärpta krav för informationssäkerhet, IT-verksamhet och insättningssystem. Jonas Edberg och Johan Elmerhag 20 maj, GRC 2015

Riktlinjer för informationssäkerhet

Vervas föreskrift om statliga myndigheters arbete med säkert elektroniskt informationsutbyte. Wiggo Öberg, tidigare Verva nu KBM,

SSF Säkerhetschef. Informationssäkerhet Per Oscarson

Från osäkerhet till säkerhet ISO för mätning

Processinriktning i ISO 9001:2015


Korta fakta om Skanska idag

Informationssäkerhet. Ett prioriterat granskningsområde. Ann-Marie Dahlros,

Internrevision för ständig

Bilaga 9 Säkerhet Dnr: /2015 Förfrågningsunderlag

TK 461 Energiledning Energy Management systems

Strategiska processer för att säkerställa och öka värdet i verksamheten

Informationssäkerhetspolicy inom Stockholms läns landsting

Lars Söderlund Lüning Consulting AB Uppsala Informationssäkerhet IT-säkerhet 7 Konsulter

Vi omsätter kunskap till hållbar lönsamhet

Ledningssystem för informationssäkerhet - Kompetensprofil

Informationssäkerhetspolicy för Umeå universitet

Kravställning på e-arkiv från informationssäkerhetsperspektiv

Koncernkontoret Enheten för säkerhet och intern miljöledning

Revidering av riktlinjer för Informationssäkerhet vid Högskolan i Skövde

Miljöarbete i läkemedelsindustrin

Ledningssystem för Informationssäkerhet (LIS) vid Linköpings universitet

SVENSK STANDARD SS-ISO/IEC 27005:2013

IT-revision Martin Malm CISA CISSP Verksamhetschef IT Governance Transcendent Group

Molnet eller outsourcing??

Fortsättning av MSB:s metodstöd

Vad menar vi med ett innovationssystem?

Policy. Policy för informationssäkerhet och personuppgiftshantering i Herrljunga kommun DIARIENUMMER: KS 47/2018 FASTSTÄLLD: VERSION: 1

ISO/IEC 20000, marknaden och framtiden

Bengt Rydstedt, Projektledare Ledningssystem för informationssäkerhet. Sponsorer:

Hur kan krav på spel- och lotterisäkerhet driva fram ISO certifieringar?

Plan för informationssäkerhet vid Högskolan Dalarna 2015

Granskning av informationssäkerhet inom Landstinget i Kalmar län

MÖJLIGHETER MED ISO 9001:2000 OCH ISO INTEGRERADE VERKSAMHETSSYSTEM. Kvalitetsledningssystemet vad har man egentligen för nytta av det?

FÖRHINDRA DATORINTRÅNG!

Informationssäkerhetsgranskning. ISO ledningssystem för informationssäkerhet

Uppföljande revision Revisionens resultat och rekommendation till certifieringsinstansen Totalt noterades 4 mindre avvikelser.

INFORMATIONSSÄKERHET ETT HINDER ELLER EN MÖJLIGGÖRARE FÖR VERKSAMHETEN


Projekt Informationssäkerhet

Revisionsrapport. Bolagsverkets informationssäkerhet. 1. Inledning Bolagsverket SUNDSVALL.

Riskhantering & Informationssäkerhet. Agneta Syrén Säkerhetschef/Informationssäkerhetschef Länsförsäkringar AB

Kvalitetsprocesser och nya utmaningar i ISO-certifieringar. Jana Johansson Kvalitetsansvarig CityAkuten Praktikertjänst AB

Ledningssystem för informationssäkerhet (LIS)

Bilaga Från standard till komponent

SVENSK STANDARD SS-ISO/IEC 27003:2018

Informationssäkerhet ISO Utbildning och praktiska verktyg Januari 2010

Metodstöd 2

6.0. Nationell certifieringsordning för personcertifiering inom Informationssäkerhet: Information Security Management Professional, ISMP.

Informationssäkerhet och SKLs verktyg KLASSA. Avdelningen för Digitalisering Sektionen för Informationshantering och Digital Arbetsmiljö (IDA)

Ramverk för projekt och uppdrag

De 77 frågorna för systematisk egendeklaration av socialt ansvarstagande enligt svensk specifikation SIS-SP 2:2015

Riktlinjer för uppföljning. Motala kommun

Fortsättning av MSB:s metodstöd

Vägledning för krav på dokumenterad information enligt ISO 9001:2015

Informationssäkerhet och earkiv Rimforsa 14 april 2016

ISO-IEC serien och ERM

Ledningssystem för verksamhetsinformation en introduktion

Styr och utveckla ditt IT-stöd utifrån internationella standarder

Företaget har cirka 110 anställda. Verksamhetskonsulter inom säkerhet och teknik. Boden, Göteborg och Kristianstad

Etik och säkerhetsfilosofi i praktiken

Standarder källa till kunskap och utveckling. Arkivarien i den digitala kommunikationen

Certifiering av informationssäkerhet Vad, varför, hur? Anne-Marie Eklund Löwinder

Informationssäkerhetspolicy för Stockholms läns landsting. Informationssäkerhetspolicy för Stockholms läns landsting

Informationsklassning , Jan-Olof Andersson

IT governance i praktiken: Styrning och kontroll över ITriskerna. Fredrik Björck Transcendent Group för ADBJ Agenda

Tillitsramverk och granskning April 2014

Välja säkerhetsåtgärder

Ledningens genomgång

Utveckla LIS och skyddet

Det här är OHSAS 18001

Produktstöd - Vägledning till dokumentationskraven i SS-EN ISO 9001:2000

Transkript:

Skapa ett ledningssystem för informationssäkerhet (LIS) enligt nya ISO/IEC 27003 eller konsten att införa LIS

Jan Branzell Veriscan Security AB Lärare inom SIS informationssäkerhetsakademi Co-Editor för ISO/IEC 27003 Rapportör för ISO TR X under utveckling som handlar om Information Security Management Economics

Vi har alla olika förutsättningar för ett LIS-införande Stor eller liten organisation Vi finns på en eller flera platser LIS kan omfatta en eller flera organisatoriska enheter Vi har alla ett nuläge som är olika Vi har olika kulturer Vi har olika strukturer på styrning Vi kan ha ett komplexa beroenden (t.ex. IT outsourcad) Går det att skriva en standard för införande med dessa förutsättningar????

Ja - om vi tar fasta på det som är lika Ett införande görs som ett projekt Har en start och ett slut, (engångskaraktär) Har en tillfällig organisation Är ett förändringsarbete Baseras på ISO/IEC 27001 Undantar hur den faktiska implementeringen av valda säkerhetsåtgärder i Appendix A bör ske (Se istället ISO/IEC 27002) Tar med upprättandet av PDCA-cykeln

Införande: Ett projekt två steg! Struktur Generellt (27001) Säkerhetsåtgärder - Unikt (27002+andra+risk/27005) Struktur Bas och långsiktighet Ständiga förbättringar Säkerhetsåtgärder Direkt skydd Styrd informationssäkerhet Rätt nivå Steg 1 Steg 2 5

27003 införande av LIS 27003 täcker steg 1 och anger ramen för steg 2, dvs 27001 med kopplingen till 27002 Struktur Bas och långsiktighet Ständiga förbättringar Säkerhetsåtgärder Direkt skydd Styrd informationssäkerhet Rätt nivå Steg 1 Steg 2 6

Införande enligt ISO/IEC 27003 ur ett PDCA perspektiv 27003 Första delen på första varvet Lägger grunden för införande av säkerhetsåtgärder

ISO/IEC 27003 ger stöd vid införandet av LIS, som ett projekt

Införandefaser (ISO/IEC 27003) Erhålla ledningens godkännande för initiering av ett LIS-projekt Definiera omfattning, gränser samt policy för LIS Genomföra analys av informationssäkerhetskrav Genomföra riskbedömning och planera riskbehandling Utforma LIS Ledningens godkännande för initiering av et t LIS-projekt Omfattning och gränser för LIS Informationssäkerhetskrav Skriftligt intyg på ledningens godkännande av införandet av LIS Slutgiltig projektplan för införande av LIS LIS Policy Informationstillgångar Riskbehandlingsplan Resultat av informationssäkerhetsbedömning Uttalande om tillämplighet, inkl. åtgärdsmål och valda säkerhetsåtgärder

Införandefaser (ISO/IEC 27003) Erhålla ledningens godkännande för initiering av ett LIS-projekt Definiera omfattning, gränser samt policy för LIS Genomföra analys av informationssäkerhetskrav Genomföra riskbedömning och planera riskbehandling Utforma LIS Ledningens godkännande för initiering av ett LIS-projekt Omfattning och gränser för LIS Informationssäkerhetskrav Skriftligt intyg på ledningens godkännande av införandet av LIS Slutgiltig projektplan för införande av LIS LIS Policy Informationstillgångar Riskbehandlingsplan Säkerhetsåtgärder Resultat av informationssäkerhetsbedömning Uttalande om tillämplighet, inkl. åtgärdsmål och valda säkerhetsåtgärder Direkt skydd Struktur Bas och långsiktighet Ständiga förbättringar

Målen för varje fas/kapitel är: 5 - Mål: Att erhålla ledningens godkännande för att starta LIS-projektet genom att definiera affärsnyttan och projektplanen. 6 - Mål: Att definiera detaljerad omfattning och gränser för LIS, att utarbeta en policy för LIS samt erhålla klartecken från ledningen 7 - Mål: För att kunna definiera relevanta krav som ska stödjas av LIS, bör informationstillgångar identifieras och aktuell status på informationssäkerheten inom omfattningen inhämtas. 8 - Mål: Att definiera en metod för riskbedömning, identifiera, analysera och utvärdera informationssäkerhetsrisker för val av riskbehandlingsalternativ, åtgärdsmål och säkerhetsåtgärder. 9 - Mål: Att fullborda den slutgiltiga implementeringsplanen för LIS genom utformning av: den organisatoriska säkerheten med utgångspunkt från valda riskbehandlingsalternativ och krav gällande register och dokument, säkerhetsåtgärder med integrering av säkerhetsbestämmelser för ICT, fysiska och organisatoriska processer samt LIS-specifika krav. 11

Kapitel 5 Mål: Att erhålla ledningens godkännande för att starta LIS-projektet genom att definiera affärsnyttan och projektplanen. NOT: Ej krav enligt ISO/IEC 27001

Kapitel 6 Mål: Att definiera detaljerad omfattning och gränser för LIS, att utarbeta en policy för LIS samt erhålla klartecken från ledningen

Kapitel 7 Mål: För att kunna definiera relevanta krav som ska stödjas av LIS, bör informationstillgångar identifieras och aktuell status på informationssäkerheten inom omfattningen inhämtas.

Kapitel 8 Mål: Att definiera en metod för riskbedömning, identifiera, analysera och utvärdera informationssäkerhetsrisker för val av riskbehandlingsalternativ, åtgärdsmål och säkerhetsåtgärder.

Kapitel 9 Mål: Att färdigställa den slutgiltiga implementeringsplanen för LIS genom utformning av: den organisatoriska säkerheten säkerhetsåtgärder med integrering av säkerhetsbestämmelser för ICT, fysiska och organisatoriska processer LIS-specifika krav.

Kapitel X Implementera säkerhetsåtgärder (Org. Fys. ICT?) Specifikt!!! finns inte i standarden av förklarliga skäl med, men det finns lite goda råd.

Appendix Bilaga A. Sammanfattning av aktiviteter med hänvisningar enligt SS-ISO/IEC 27001:2005 Bilaga B. Informationssäkerhetsroller och ansvarsområden Bilaga C. Information kring planering av internrevision Bilaga D. Strukturer inom policyer Bilaga E. Information kring planering av övervakning och mätning

Nytta med ISO/IEC 27003 Struktur, prioriteringar, stöd, samt att man kan undvika en av de stora riskerna vid ett införande. Att man fastnar i en interaktiv process mellan Plan and DO- Man blir aldrig klar

Lite om att omsätta ISO/IEC 27003 i praktiken Det är bara en guide Utgår ifrån att man inte har någonting på plats Baseras på ISO/IEC 27001 En mindre omfattning av LIS kan göra implementeringen betydligt enklare Som projekt så är standarden uppbyggt i faser som är sekventiella i verkligheten kan det finnas flera beroenden Kunskapen om vad som krävs växer med varje fas, för att avslutas i.o.m. kapitel 9 Koppla säkerhetsåtgärderna i ISO/IEC 27002 till de liknande som finns i ISO/IEC 27001 (dvs. ISO/IEC 27003) 20

Tack och så ett avslutande ord på vägen från en känd nallebjörn Puh såg på sina två tassar. Han visste, att en av dem var den högra, och han visste, att när man hade beslutat sig för vilken som var den högra, så var den andra den vänstra, men han kunde aldrig komma ihåg, hur man skulle börja. Källa: Nalle Puh - A.A. Milne