Hva er ISO 27003?
Den fulle tittelen på dette standarddokumentet er ISO 27003:2017 Informasjonsteknologi – Sikkerhetsteknikker – styringssystemer for informasjonssikkerhet – Veiledning.
ISO 27003:2017 gir deg klar veiledning for implementering av den svært tekniske ISO 27001. Du bør synes at ISO 27003 er nyttig, ettersom den forklarer hvordan du oppfyller de detaljerte kriteriene i ISO 27001 på en vellykket måte. Du kan tenke på ISO 27001:2013 som hva og ISO 27003 som hvordan.
Du er ikke pålagt å lese veiledningen i ISO 27003 når du implementerer et ISO-sertifisert ISMS. Hvis du velger å ikke gjøre det, kan det gjøre en vellykket implementeringsprosess vanskeligere å følge. Det anbefales derfor at du gjør det.
Selv om ISO/IEC 27003 er en grunnleggende veiledning, må du være oppmerksom på at den ikke gir detaljert veiledning om implementering av alle aspekter ved ISO 27001. Kriteriene for overvåking, måling, analyse og evaluering i 27001 faller utenfor virkeområdet. ISO 27003 gir heller ikke detaljert veiledning om kravene til risikostyring for informasjonssikkerhet.
Hva er ISO 27k-familien?
ISO-standarder er internasjonalt avtalte standardkriteriedokumenter. Den internasjonale standardiseringsorganisasjonen med base i Genève utvikler og publiserer ISO-standarder. ISO utgjør 165 nasjonale standardiseringsorganisasjoner fra hele verden. Formålet med ISO-standarder er å dele informasjon og kunnskap. Ulike bransjer bruker ISO-standarder for å ta i bruk konsistente løsninger på driftsutfordringer. ISO-standarddokumenter er numerisk sekvensert i «familier». ISO/IEC 27003:2017 kommer fra ISO 27000- familien.
27000-standardene finnes for å underbygge all organisasjonens informasjonssikkerhetsstyring . Hoveddokumentet i familien er ISO 27001:2013. ISO 27001 angir de tekniske kriteriene for design og implementering av et ISO-sertifisert styringssystem for informasjonssikkerhet. Styringssystemer for informasjonssikkerhet er også kjent under akronymet ISMS.
ISO 27001 sertifiserer at ISMS oppfyller internasjonalt avtalte kvalitetssikringsstandarder. Dette gir kundene sikkerhet for virksomheten og dens drift av robuste systemer og prosesser. En gjennomgang av ISO-standarder skjer hvert femte år. Nesten alle organisasjoner har nå en digital tilstedeværelse. Dette gir mange fordeler, men også noen risikoer. De største risikoene for virksomheten din inkluderer datainnbrudd og cyberangrep. ISO-kravene for IT-sikkerhetsteknikker og ISMS hjelper organisasjoner med å redusere disse risikoene.
Administrer all samsvarskontroll, alt på ett sted
ISMS.online støtter over 100 standarder og forskrifter, og gir deg én enkelt plattform for alle dine samsvarsbehov.
Historien til ISO/IEC 27003:2017
Før 2017 var standardene relevante for styringssystemer for informasjonssikkerhet i ISO 27001:2005. Denne ISO inneholdt kun de tekniske kriteriene for ISMS. Den medfølgende implementeringsveiledningen dukket opp i ISO 27003:2010. Den femårige gjennomgangsprosessen førte til at ISO 27001:2005 ble trukket tilbake i 2010. Erstatningen var ISO 27001:2010. Den medfølgende oppdaterte implementeringsveiledningen dukket opp i ISO 27003:2017.
ISO 27003-dokumentene publisert i 2010 og 2017 endret ikke ISO 27001-kravene for implementering av ISMS. De viktigste forskjellene i 2017-revisjonen var:
- for å justere dokumentstrukturen med den oppdaterte kravene i ISO/IEC 27001:2013
- fjerne behovet for en lineær prosjekttilnærming
- enklere forklare ISMS-kravene uansett hvilken rekkefølge implementering finner sted
Disse endringene gjorde ISO 27003 mer brukervennlig. Selv om ISO 27001:2013 gir en trinnvis ISMS-implementeringstilnærming, hjelper 27003 deg med å sekvensere trinnene på den måten som passer best for din organisasjon.
ISO / IEC 27003: 2010
ISO/IEC 27003:2010 var veiledningsdokumentet før ISO/IEC 27003:2017-revisjonen. Det forklarte prosessen med å planlegge og implementere et ISO 27001:2005 ISMS. Veiledningen for ISO 27003:2010 dekket en sekvensiell tilnærming. Den ga en mindre fleksibel prosjekttilnærming til implementering enn 2017-revisjonen.
Forholdet til andre standarder
ISO 27003 fungerer sammen med de andre ISO-dokumentene i 27000-familien av standarder. 27003 har også noen overlappinger med standarder knyttet til informasjonssikkerhetsteknikker. Du kan finne det nyttig å ha en grunnleggende forståelse av hvordan 27003 kobles inn.
ISO 27003 og ISO 27001
ISO 27001 angir kravene for planlegging av et ISMS. Den gir deg også kriteriene for implementering. 27001 dekker også vedlikehold og kvalitetsforbedring av systemet.
Dokumentets innholdsstruktur er som følger:
- organisatorisk kontekst
- ledelse
- planlegging
- støtte
- drift
- evaluering av framføring
ISO 27003:2017 veileder implementeringen av styringssystemet for informasjonssikkerhet. Du vil finne at innholdsstrukturen betyr at 27003-veiledningen tilpasser seg enhver kontekstuell sekvensering av ISMS-implementering. Dette gjør ISO 27003 til en uvurderlig guide.
ISO 27003 og ISO 27002
ISO 27002 er en standard som dokumenterer retningslinjer og prinsipper for å iverksette, implementere, vedlikeholde og forbedre sikkerhetsteknikker for informasjonsteknologi. Denne standarden er nyttig når risikovurderingen identifiserer et behov for spesifikke sikkerhetskrav for informasjonsteknologi.
27002 -standarden gir deg veiledning for utvikling av teknikker for sikkerhetsstyring. 27002-standarden gjør dette ved å angi over hundre potensielle kontroller og kontrollmekanismer . Koblingen mellom ISO 27003 og ISO 27002 er at alle kontroller implementert fra 27002 må være knyttet til kravene i ISO 27001. Du vil finne 27003-veiledningen nyttig for dette.
ISO 27002-standarden dekker også forskjellige sektorer, inkludert produksjon og helse.
ISO 27003 og ISO 22301
ISO 22301 er en standard som spesifiserer kravene til et robust system for styring av forretningskontinuitet. Organisasjonen din kan implementere dette enten før eller i forbindelse med implementeringen av et ISMS. Avgjørelsen om du bør prioritere forretningskontinuitet fremfor ISMS-implementering avhenger av truslene mot kontinuiteten. Hvis det bredere driftsmiljøet ditt er stabilt, trenger kanskje ikke forretningskontinuitet å ha umiddelbar prioritet.
Strukturen til ISO-styringssystemstandarder er generelt på linje. Dette betyr at du kan bruke veiledningen i ISO/IEC 27003 og samtidig implementere standardene 27001 og 22301. Dette er uten tvil den mest effektive tilnærmingen. Din organisasjonstype og kontekst vil avgjøre hvilke standarder som prioriteres.
Andre standarder
ISO 27003 er et supplement til to andre ISO-veiledningsstandarder. ISO/IEC 27004 dekker overvåking, måling, analyse og evaluering av informasjonsteknologisikkerhet. ISO/IEC 27005 gir veiledning om risikostyring knyttet til informasjonssikkerhet.
Frigjør deg fra et fjell av regneark
Bygg inn, utvid og skaler samsvarsstyringen din uten rot. IO gir deg robustheten og selvtilliten til å vokse sikkert.
Hva er fordelene med ISO 27003?
Siden flertallet av dagens organisasjoner opererer i det digitale rommet, samler og lagrer de også rutinemessig data. Informasjonssikkerhetsstyring er av vital betydning for en virksomhet. For mange vil det være forretningskritisk.
Enten organisasjonen din er stor, middels eller liten, får datainnbrudd og cyberangrep alvorlige konsekvenser. Disse kan omfatte tjenesteavbrudd, tap av klienttillit og store regulatoriske bøter.
Det å ha en ISO-sertifisering gir kundene dine tillit til organisasjonen. Både innledende validering og kontinuerlig samsvar indikerer at bedriften din er i forkant av informasjonssikkerhetsstyring. Dette gir deg et konkurransefortrinn mot organisasjoner som ikke har ISO-sertifisering.
Hvem kan implementere ISO 27003?
Enhver organisasjon som etablerer et ISMS i samsvar med ISO 27001:2013 kan implementere ISO/IEC 27003. På grunn av viktigheten av informasjonsteknologisikkerhet kan organisasjoner av alle størrelser eller sektorer dra nytte av dette. Veiledningen er skrevet for å dekke alle organisatoriske kontekster, og du kan oppleve at noen aspekter ved den passer bedre for store organisasjoner. Hvis organisasjonen din er liten til mellomstor, kan du se bort fra unødvendig eller uanvendelig veiledning. Hvis du trenger hjelp til å forstå hva som gjelder, finner du den i klausul 4 i ISO/IEC 27001:2013.
Slik kommer du i gang med ISO 27003
Det finnes et par tilnærminger til implementering av et ISO 27001- kompatibelt ISMS. Bruk 27003-standarddokumentet ditt til å veilede tilnærmingen som passer best for din organisasjon. Vurder også hvorfor du ønsker et ISO-sertifisert ISMS.
Behovet for et ISO-sertifisert ISMS kan oppstå av en rekke årsaker. Utløsere kan inkludere eksterne drivere. Disse kan være anbudskrav eller klientregler om sertifisering av tjenesteleverandører. Det finnes også interne drivere. Et eksempel kan være din respons på en formell risikovurdering av det nåværende ISMS-et som finner sikkerhetshull . Uansett den første driveren, er det fordeler og ulemper med ovenfra-og-ned- og nedenfra-og-opp-tilnærminger til implementering.
Hvis driveren er ekstern, kan det være et tidspress for deg. ISO 27003 hjelper deg her, ved å gi praktisk veiledning for rettidig oppnåelse av ISO-sertifisering. Du kan også vurdere å samarbeide med eksterne ISMS-eksperttjenester . De er der for å veilede deg gjennom å oppnå et ISO-sertifisert ISMS. De har også grundig kunnskap om ISO 27001, 27003 og relaterte standarder . Selv etter sertifisering kan du fortsatt synes at ISO 27003 er nyttig. Fordi ISO 27001 og 27003 støtter kontinuerlige forbedringer av ISMS, kan du bruke begge til iterativ forbedring og fortsatt samsvar med årlige ISO-revisjoner.
Demonstrerer god praksis for ISO 27003
Før du implementerer en ISO, er det viktig å forstå hvor utgangspunktet er for organisasjonen din. Start med en streng selvevalueringsprosess. Dette lar deg identifisere eksisterende system- og prosesshull.
Du kan da bygge videre på det som allerede er på plass. Det er ingen vits å starte en ISMS fra bunnen av hvis du ikke trenger det. Du kan finne ut at din eksisterende ISMS kan bli ISO-sertifisert med noen ekstra justeringer.
Når vurderingsstadiet er fullført, og du vet hva som må gjøres, ikke gå rett inn i implementeringsfasen. Deretter tar du deg tid til å kommunisere internt om endringene som trengs. Dette vil skape eierskap og kjøpe inn fra arbeidsstyrken i tillegg til å redusere eventuell motstand.
Denne kommunikasjonsfasen støtter de neste trinnene i arbeidet med å oppnå en vellykket implementering. Dette er de grunnleggende trinnene for god praksis på veien mot et ISO-sertifisert ISMS.
ISO 27003-sertifisering
For å oppnå ISO-sertifisering vil en ISO-revisor med relevant akkreditering besøke organisasjonen. Revisor sjekker at ISMS oppfyller ISO-kriteriene og identifiserer eventuelle mangler. Dette er den første fasen av tilsynet.
Der det er hull i prosesser, prosedyrer eller implementering, vil du da ha tid til å ta tak i disse. Revisor vil komme tilbake for andre trinn av revisjonen. På dette andre besøket, hvis alle kriterier nå er oppfylt, tildeles ISO-sertifisering. For å opprettholde ISO-sertifisert status, vil revisor foreta årlige besøk til organisasjonen din for å validere fortsatt overholdelse.
ISO/IEC 27003:2017-krav
For å oppfylle kravene i 27003, vil du jobbe deg gjennom den gjeldende faseoppdelte ISO-veiledningen. Én fase er å innhente ledelsens godkjenning for oppstart av et ISMS-prosjekt. En annen er definisjonen av omfanget av ISMS-et og dets policy. En tredje fase er å gjennomføre en organisasjonsanalyse.
Det er også en fase med risikovurdering og planlegging av risikohåndtering. Den siste fasen er utforming av ISMS-systemet. Selv om disse kravene er angitt i faser, forventer ikke den siste revisjonen av 27003 at du vil implementere ISMS-systemet ditt i noen bestemt rekkefølge.
Det er denne fleksibiliteten som gjør ISO 27003:2017 til et flott tillegg til 27000-familien av ISO-standarder.






