ISO 27001 dokumentverktøysettet – er det en eiendel eller en forpliktelse?
Hvis du vurderer en verktøykasse for ISO 27001 -dokumenter, bør du lese denne først. 2011 var et år hvor det skjedde ganske mye. Et kongelig bryllup, en arabisk vår, Amy Winehouses død (sammen med mange andre bemerkelsesverdige personer), og noen forferdelige jordskjelv rundt om i verden. Vi hadde også vårt første jordskjelv i Alliantist (relativt sett var det et stygt sjokk); et behov for å oppnå ISO 27001. Og oppnå det med en uavhengig UKAS-sertifisering for å tilfredsstille vår viktigste kunde. Så vi nikket til kunden og gikk for å finne ut hva som var involvert. Rystelsene fortsatte en stund etterpå.
På det stadiet (mange år før vi utviklet ISMS.online) ante vi bokstavelig talt ikke hva et informasjonssikkerhetsstyringssystem (ISMS) var, og vi visste ingenting om ISO 27001. Kunden som var involvert elsket vår spesialiserte pam sikre skyprogramvaretjeneste og fortalte oss at ISO 27001-standarden for informasjonssikkerhetsstyringssystem ble nødvendig fordi de så på plattformen vår som viktig for å dele mer sensitiv informasjon enn før.
Vi gjorde det folk flest gjør når de trenger å forske på noe; søk på nettet. Vi måtte også håpe at det var en rask ISO 27001-implementeringsgevinst tilgjengelig til en pris vi hadde råd til, fordi kostnadene ikke var tatt med i avtalen som ble inngått med kunden, og vi måtte gjøre det ganske raskt. Tross alt, hvem budsjetterer for et styringssystem for informasjonssikkerhet når de ikke forstår hva som er involvert?
Administrer all samsvarskontroll, alt på ett sted
ISMS.online støtter over 100 standarder og forskrifter, og gir deg én enkelt plattform for alle dine samsvarsbehov.
Er søk etter rask ISO 27001-implementering og gratis ISO 27001-dokumentasjon oksymoroniske?
Tidlige søk førte til at vi forsto at det var viktig å ha ISO 27001-dokumentasjon. Det førte til søk etter gratis ISO 27001 dokumentasjonsmaler, gratis ISO 27001 verktøy og ISO 27001 dokumentverktøysett sammen med databeskyttelsesverktøysett. Og vi sjekket ut de betalte tingene også, som vi alle vet, gratis er sjelden i praksis. Internett og dette emnet har åpenbart kommet på vei på 8 år, og det har også regulering med ting som GDPR, noe som betyr at informasjonssikkerhetsstyring er enda viktigere for alle nå, ikke bare for den utdannede kunden. Det er lett å le av naiviteten vår nå, men som et resultat av markedsføringen og vår mangel på kunnskap ble vi hektet inn i den første attraksjonen til ISO 27001 dokumentverktøysett som "hurtigløsningen" for å få vår uavhengige ISO-sertifisering.
Så vi kjøpte et "omfattende verktøysett" fra en kjent leverandør av informasjonssikkerhetsadministrasjon og trodde vi hadde gjort det bra, bare brukt rundt 1,000 pund. Så kjøpte vi ISO 27001- og ISO 27002-standardene som kostet omtrent 100 pund hver. Den sistnevnte avgjørelsen var sentral for oss av mange grunner, ikke minst for å forstå standardstrukturen, nummereringen og være mye tydeligere på hva alle forventningene var.
Verktøysettene viste seg å være et dårlig omfang av grunnleggende excel- og word-dokumenter med gammeldagse versjonskontrollmekanismer og ingen klarhet for hva vi skulle gjøre videre. Kan vi bare finjustere disse ISO 27001-malene, dumpe det inn i en Google Drive eller sharepoint-side og vise den eksterne revisoren at vi var klare for vår Stage 1 Audit? Ikke helt. Vi kastet bort mye tid på å prøve å finne ut av det. Alternativkostnaden for vår konsulentdagpris ble betydelig, og vi var ikke nærmere målet om et sertifisert ISMS som kunden kunne stole på.
Ved nærmere ettertanke er det analogt med kjøp av en paraply for å løse en jordskjelvrisiko; en muligens nyttig ressurs, men på langt nær nok, og du kunne ha brukt de pengene mer effektivt. Kanskje det til og med er et ansvar hvis du også skulle bli stukket i øyet av den spisse paraplyen også når du var usikker på hva du skulle gjøre med den under jordskjelvet... Jeg presser åpenbart analogier og blander metaforene mine litt langt. Det bokstavelige poenget er at ISO 27001-dokumentasjon i seg selv ikke er nok, og ISO-standardekspertene har klart uttalt at et "styringssystem" er det viktigste å oppnå.
Hva betyr ISO 27001 dokumentverktøysett egentlig?
Presser det konseptet med 'verktøysett' og ISO 27001-verktøy for langt når du bare får en haug med dokumenter og regneark? Kanskje, selv om wikipedia nevner regneark som et eksempel på et verktøy! Så er det "verktøykassen" og "verktøykassen", som betyr forskjellige ting for forskjellige mennesker.
Tenk deg dette for verktøyene og verktøysettet ditt: ser tiltalende ut, men vil neppe gjøre jobben bra med mindre du er rundt fire år gammel.
I motsetning til dette for verktøyene og verktøysettet ditt: omfattende, velorganisert og raskt å finne det du trenger når du vil ha det, og enkelt å bruke for uerfarne fagfolk også. Men det kan også koste mye mer og ikke være det du egentlig trenger heller.
Når nettsteder og konsulenter for informasjonssikkerhet innen e-handel snakker om verktøysett, mener de egentlig ISO 27001-dokumentasjon . Den faktiske innholdskvaliteten, omfanget og veiledningen kan variere fra:
- En enkel pakke med ISO 27001 word-dokumentmaler med begrenset eksempelinnhold (og kanskje oppmuntring til å kjøpe konsulentressurs for å gjøre den relevant for organisasjonen din)
- Som ovenfor med grunnleggende excel-regnearkmaler, for eksempel å bruke som et operasjonelt risikoregister (ikke helt et verktøy i boken vår, men hvis det er godt nok for wikipedia)
- Som ovenfor med tilhørende veiledning (tilleggsmerknader)
- Som ovenfor med støttende videoer/veiledninger
- Som ovenfor med en større mengde av ISO 27001-kravene og Vedlegg A kontrollerer maler lagt til
Ingen av disse oppnår faktisk ISO 27001 suksess alene, og de lager heller ikke et styringssystem for informasjonssikkerhet i seg selv.
Frigjør deg fra et fjell av regneark
Bygg inn, utvid og skaler samsvarsstyringen din uten rot. IO gir deg robustheten og selvtilliten til å vokse sikkert.
Er ISO 27001 dokumentasjon og veiledning "verktøysett" omfattende?
For å oppnå ISO 27001 og få en uavhengig sertifisering, er det behov for å beskrive og demonstrere dokumentasjon (innhold) som fungerer i praksis for rundt 140 spesifikke aktiviteter. Dette inkluderer forberedelse, oppfyllelse av ISO 27001s kjernekrav og håndtering av kontrollene i vedlegg A. Så det å ha dokumentasjonen er én ting, å demonstrere at den er relevant for organisasjonen din og at du bruker styringssystemet i praksis er noe annet.
Det er derfor viktig å nøye vurdere hva som egentlig er inkludert i et dokumentasjonsverktøysett. Du ønsker ikke å få en delvis Bob Byggmester-verktøykasse med kvalitet som passer for en fire år gammel bruker når det du egentlig ønsket deg var det omfattende Snap-on-verktøysettet for voksne. Hvorfor kjøpe et omfattende verktøysett når du allerede har tilsvarende nøkkel og hammer? I praksis er det svært få organisasjoner som faktisk starter implementeringen fra null. Vi har laget en ISO 27001-implementeringsmetode kalt ARM; Assured Results Method . Den hjelper organisasjoner med å oppnå standarden ved å bygge videre på det de allerede har og være pragmatiske i sin tilnærming til ISO 27001-sertifisering.
Hvor enkelt er det faktisk å bruke ISO 27001 dokumentasjonsverktøysett?
Det avhenger av kvaliteten og omfanget av det du kjøpte, og hva annet du har for å betjene og administrere ditt ISO 27001-styringssystem også. Du vil enkelt ta i bruk, tilpasse og legge til dokumentasjonen og verktøyene for å gjøre den relevant for organisasjonens ønskede måte å jobbe på.
Med teknologiens kraft og overkommelige prisnivå, vil du ha et digitalt styringssystem som hjelper deg med å koordinere og kontrollere dokumentasjonen din, og som viser at du gjennomgår den regelmessig, samt at du følger alle relevante krav og kontroller slik standarden forventer. Selv om det finnes mange forskjellige måter å gjøre det på, har vi identifisert det vi anser som de viktigste egenskapene til ISMS-programvare.
Hva synes vi om standard ISO 27001 dokumentasjonsverktøysett?
ISO 27001-dokumentasjon er viktig, og som nevnt ovenfor, sannsynligvis det første folk ser etter selv i dag når de er nye med standarden. Mange henvendelser vi mottar i dag for ISMS.online starter med kommentaren «vi kjøpte nylig et dokumentverktøysett, men innser nå at det ikke var det vi trodde det var ...» Dessverre vil de fleste av disse organisasjonene, som vi gjorde, nesten helt sikkert ha kastet bort 500–1500 pund og tiden sin på å komme til den posisjonen.
Det er veldig viktig at du ikke bare beskriver innholdet, men også viser at uansett hvilken policy- og kontrolldokumentasjon du bruker, er det tydelig i den operative bruken. Hvis for eksempel policyen din sier at du bruker 2-faktor-autentisering og har tillatelseskontroller for systemadministratorer, må du sørge for at du kan vise dem i praksis til en revisor.
Du kan ikke bare ha en risikostyringsmetodikk i et frittstående dokument, du må identifisere og håndtere risikoer regelmessig i praksis – hvis det er vanskelig eller ikke kommer til å skje å følge denne policyen i praksis fordi policyen eller verktøyet er klønete, vil sertifiseringsarbeidet mislykkes. Derfor kan dokumentasjonsverktøysett være en fordel eller en ulempe, avhengig av hva du kjøper, hvor du får det fra og hvordan du bruker det. Forbehold!
Vi har tenkt lenge og grundig på hvilket nivå og omfang av komplementær dokumentasjon som bør leveres med ISMS.online, for de som ønsker et forsprang. Vi endte opp med at vi, med hånden på hjertet, kan hjelpe organisasjoner med opptil 77 % fremgang på all sin krav- og kontrolldokumentasjon i det øyeblikket de logger seg på, ettersom materialet vårt er så enkelt å ta i bruk, tilpasse og legge til i forhold til annet. Det reduserer tidsbruken betydelig og sparer enorme summer penger. Tilbakemeldinger fra kunder tyder på at det er den mest omfattende pakken med materialer som finnes, spesielt når den suppleres med vår virtuelle coach-tjeneste og ARM som bidrar til å akselerere implementeringen av ISO 27001.
Mer betydelig sørget vi for at alt innholdet danner praktisk og handlingskraftig dokumentasjon i ISMS.online-styringssystemet. Tross alt må du ha et styringssystem for informasjonssikkerhet for å oppnå ISO 27001 og et dokumentverktøysett er bare ikke nok uansett hvor bra det er. Vi fant ut det til vår betydelige pris for mange år siden, og det er synd at andre fortsatt faller i sprekkene (tilbake til det jordskjelvet;), men med ISMS.online tilgjengelig nå, trenger du ikke å være en av dem.






