Hoppa till innehåll
Nätfiske för problem –
IO Podcasten återvänder för säsong 2
Lyssna nu

ISO 27001 A.7.11 Checklista för stödjande verktyg

Denna kontroll är utformad för att säkerställa att alla verktyg som stödjer driften av informationssystem identifieras, skyddas och underhålls för att förhindra störningar som kan påverka organisationens verksamhet och informationssäkerhet. Denna kontroll omfattar olika aspekter, inklusive att identifiera väsentliga verktyg, bedöma risker, implementera skyddsåtgärder, kontinuerlig övervakning och underhåll samt ha robusta incidentrespons och kontinuerliga förbättringsprocesser.

Omfattning av bilaga A.7.11

ISO/IEC 27001:2022 är en internationell standard för hantering av informationssäkerhet, som tillhandahåller ett ramverk för ett Information Security Management System (ISMS). Klausul A.7.11 fokuserar på att stödja verktyg, som är väsentliga komponenter som säkerställer kontinuerlig drift av informationssystem. Verktyg som strömförsörjning, vatten, gas, HVAC och telekommunikation är grundläggande för att IT-infrastrukturen ska fungera smidigt. Varje störning i dessa verktyg kan leda till betydande operativa utmaningar och potentiella säkerhetsintrång.

Implementering av A.7.11 innebär ett systematiskt tillvägagångssätt för att identifiera, bedöma, skydda, övervaka och underhålla dessa verktyg. Organisationer måste också ha effektiva incidentresponsplaner och mekanismer för kontinuerliga förbättringar för att ta itu med eventuella problem omedelbart. Implementeringen av denna kontroll kan vara utmanande, men med rätt strategier och verktyg kan organisationer uppnå efterlevnad och säkerställa motståndskraften i sina informationssystem.



ISMS.online ger dig ett försprång på 81 % från det ögonblick du loggar in

ISO 27001 på ett enkelt sätt

Vi har gjort det hårda arbetet åt dig, vilket ger dig ett försprång på 81 % från det ögonblick du loggar in. Allt du behöver göra är att fylla i tomrummen.



Varför ska du följa bilaga A.7.11? Nyckelaspekter och gemensamma utmaningar

Identifiering av stödjande verktyg

Verktygsidentifiering: Identifiera alla verktyg som är nödvändiga för att informationssystem ska fungera. Detta inkluderar strömförsörjning, vatten, gas, HVAC (värme, ventilation och luftkonditionering) och telekommunikationstjänster.

Vanliga utmaningar:

  • Omfattande identifiering: Det kan vara svårt att se till att alla relevanta verktyg identifieras, särskilt i stora eller komplexa organisationer med flera faciliteter.
  • Dolda beroenden: Att avslöja och dokumentera alla beroenden av verktyg kan vara utmanande, särskilt om vissa inte är omedelbart uppenbara.

Lösningar:

  • Strukturerade undersökningar och revisioner: Genomför detaljerade undersökningar och revisioner av alla anläggningar för att identifiera och dokumentera verktyg.
  • Användning av Asset Management-verktyg: Implementera tillgångshanteringsverktyg som kan hjälpa till att spåra och kartlägga beroenden.
  • Samarbete över avdelningar: Involvera olika avdelningar för att säkerställa att alla verktygsberoenden identifieras.

Relaterade ISO 27001-klausuler: Klausul 6.1 (Åtgärder för att hantera risker och möjligheter), Klausul 7.5 (Dokumenterad information)

Riskbedömning

Risk identifiering: Bedöm risker förknippade med fel på dessa verktyg. Detta inkluderar att analysera potentiella hot som strömavbrott, vattenläckor, gasläckor, HVAC-fel och telekommunikationsstörningar.

Konsekvensanalys: Fastställ den potentiella påverkan på organisationens verksamhet och informationssäkerhet om något av dessa verktyg skulle misslyckas.

Vanliga utmaningar:

  • Korrekt riskbedömning: Att noggrant identifiera och bedöma risker relaterade till verktyg kan vara komplicerat på grund av variabiliteten och oförutsägbarheten hos potentiella hot.
  • Konsekvensanalys komplexitet: Att kvantifiera den potentiella påverkan på drift och säkerhet kan vara utmanande och kräver omfattande kunskap och expertis.

Lösningar:

  • Ramverk för riskbedömning: Använd etablerade ramverk för riskbedömning för att vägleda identifierings- och analysprocessen.
  • Scenarioanalys: Genomför scenarioanalys för att förstå potentiella effekter av fel i nätaggregatet.
  • Expertkonsultation: Samarbeta med experter inom verktygshantering och riskbedömning för att få korrekta insikter.

Relaterade ISO 27001-klausuler: Klausul 6.1.2 (Riskbedömning av informationssäkerhet), Klausul 6.1.3 (Riskbehandling för informationssäkerhet)

Skyddsåtgärder

Förebyggande kontroller: Genomföra åtgärder för att förhindra störningar av stödjande verktyg. Detta kan innebära användning av avbrottsfri strömförsörjning (UPS), reservgeneratorer, redundanta telekommunikationslinjer och regelbundna underhållsscheman för HVAC-system.

Fysisk säkerhet: Se till att den fysiska infrastrukturen som stöder dessa verktyg är säker. Det kan handla om att säkra grovkök, skydda kablar och rör och övervaka tillgången till kritiska bruksområden.

Vanliga utmaningar:

  • Resursallokering: Att allokera tillräckliga resurser (ekonomiska, mänskliga och tekniska) för att genomföra effektiva skyddsåtgärder kan vara utmanande.
  • Fysisk säkerhet: Det kan vara logistiskt komplext att säkerställa den fysiska säkerheten för verktyg på alla platser, särskilt i distribuerade eller avlägsna anläggningar.

Lösningar:

  • Budgetplanering: Tilldela budgetar specifikt för skyddsåtgärder för allmännyttiga ändamål och se till att investeringen motiveras på rätt sätt.
  • Säkerhetsrevisioner: Granska regelbundet fysiska säkerhetsåtgärder och uppdatera dem vid behov.
  • Redundansplanering: Planera för redundans i viktiga verktyg för att säkerställa att säkerhetskopieringsalternativ är tillgängliga.

Relaterade ISO 27001-klausuler: Klausul 8.1 (Operationsplanering och kontroll), Klausul 9.1 (Övervakning, mätning, analys och utvärdering)

Övervakning och underhåll

Regelbunden övervakning: Övervaka kontinuerligt status och prestanda för stödjande verktyg. Använd övervakningsverktyg och sensorer för att upptäcka eventuella anomalier eller fel i realtid.

Underhållsscheman: Upprätta och följ regelbundna underhållsscheman för alla stödjande verktyg för att säkerställa att de förblir operativa och effektiva.

Vanliga utmaningar:

  • Kontinuerlig övervakning: Att installera och underhålla effektiva kontinuerliga övervakningssystem kan vara tekniskt krävande och kostsamt.
  • Underhållskonsekvens: Det kan vara svårt att säkerställa konsekvent efterlevnad av underhållsscheman för alla anläggningar och verktyg, särskilt i stora organisationer.

Lösningar:

  • Automatiserade övervakningsverktyg: Implementera automatiserade övervakningsverktyg för att säkerställa kontinuerlig tillsyn över verktygets status.
  • Schemalagda underhållsplaner: Utveckla och tillämpa schemalagda underhållsplaner, med påminnelser och spårningssystem.
  • Utbildningsprogram: Ge utbildning för underhållspersonal för att säkerställa att de förstår vikten och metoderna för regelbundet underhåll.

Relaterade ISO 27001-klausuler: Klausul 8.1 (Operationsplanering och kontroll), Klausul 9.1 (Övervakning, mätning, analys och utvärdering)

Incidentrespons

Svarsplaner: Utveckla och implementera åtgärdsplaner för att hantera fel i elnätet. Detta bör innefatta förfaranden för snabb återställning och återställande av tjänster.

Utbildning och medvetenhet: Se till att relevant personal är utbildad och medveten om de procedurer som ska följas i händelse av fel i nätaggregatet.

Vanliga utmaningar:

  • Omfattande planering: Att ta fram omfattande och effektiva incidentresponsplaner som täcker alla potentiella fel i verktyget kan vara en utmaning.
  • Utbildningskonsekvens: Se till att all relevant personal är konsekvent utbildad och medveten om svarsprocedurer, särskilt i organisationer med hög personalomsättning eller distribuerade team.

Lösningar:

  • Incidentresponsövningar: Genomför regelbundet incidentresponsövningar för att testa och förfina responsplaner.
  • Detaljerade svarsprocedurer: Utveckla detaljerade, steg-för-steg-svarsprocedurer och se till att de är lättillgängliga.
  • Regelbundna träningssessioner: Schemalägg regelbundna utbildningssessioner och repetitioner för all relevant personal.

Relaterade ISO 27001-klausuler: Klausul 6.1.3 (Riskbehandling för informationssäkerhet), Klausul 7.2 (Kompetens), Klausul 7.3 (Medvetenhet)

Granskning och förbättring

Regelbundna recensioner: Se regelbundet över effektiviteten av de kontroller som finns för att stödja verktyg och uppdatera dem vid behov.

Kontinuerlig förbättring: Identifiera lärdomar från eventuella incidenter eller störningar och implementera förbättringar för att förhindra framtida händelser.

Vanliga utmaningar:

  • Granskningsfrekvens: Det kan vara svårt att upprätta en regelbunden och effektiv granskningsprocess, särskilt i högt tempo miljöer.
  • Att genomföra förbättringar: Att säkerställa att lärdomar leder till faktiska förbättringar och inte bara dokumenteras utan åtgärder kan vara en betydande utmaning.

Lösningar:

  • Schemalagda granskningar: Implementera ett regelbundet granskningsschema, eventuellt kvartalsvis eller vartannat år, för att utvärdera kontrolleffektiviteten.
  • Återkopplingsmekanismer: Utveckla mekanismer för att samla in feedback från incidenter och integrera den i förbättringsprocessen.
  • Handlingsplaner: Skapa detaljerade handlingsplaner för att implementera förbättringar och spåra framsteg regelbundet.

Relaterade ISO 27001-klausuler: Klausul 10.1 (Förbättring), Klausul 9.3 (Ledningsgranskning)



klättring

Bädda in, utöka och skala upp er efterlevnad utan krångel. IO ger er motståndskraften och självförtroendet att växa säkert.



ISMS.online-funktioner för att demonstrera överensstämmelse med A.7.11

ISMS.online erbjuder olika funktioner som är användbara för att visa överensstämmelse med A.7.11 Supporting Utilities:

  • Riskhantering:

    • Riskbank: Upprätthåll ett omfattande arkiv med identifierade risker relaterade till stödjande verktyg.
    • Dynamisk riskkarta: Visualisera och bedöm risker som är förknippade med fel i verktyget i realtid.
    • Riskövervakning: Övervaka och uppdatera kontinuerligt riskbedömningar baserat på förändrade förhållanden.
  • Policyhantering:

    • Policymallar: Använd förbyggda mallar för att skapa och uppdatera policyer för hantering av stödjande verktyg.
    • Policy Pack: Se till att alla policyer relaterade till verktygshantering är versionskontrollerade och tillgängliga.
    • Dokumentåtkomst: Kontrollera åtkomst till policyer och procedurer relaterade till verktygshantering för att säkerställa att endast behörig personal kan se eller redigera dem.
  • Olyckshantering:

    • Incident Tracker: Logga och spåra incidenter relaterade till verktygsfel, vilket säkerställer en grundlig utredning och lösningsprocess.
    • Arbetsflöde: Automatisera arbetsflöden för incidentrespons för att säkerställa snabba och effektiva åtgärder.
    • Meddelanden: Ställ in varningar för att meddela relevant personal omedelbart när en elrelaterad incident inträffar.
    • Rapportering: Generera detaljerade rapporter om incidenter för att underlätta analys efter incident och kontinuerliga förbättringar.
  • Revisionshantering:

    • Granskningsmallar: Använd fördefinierade mallar för att utföra regelbundna granskningar av stödjande verktygskontroller.
    • Revisionsplan: Schemalägg och hantera revisionsaktiviteter för att säkerställa kontinuerlig efterlevnad.
    • Korrigerande åtgärder: Dokumentera och spåra korrigerande åtgärder till följd av granskningsresultat.
    • Dokumentation: Upprätthåll omfattande register över alla revisionsaktiviteter och resultat för kontroll av efterlevnad.
  • Kontinuitet i verksamheten:

    • Kontinuitetsplaner: Utveckla och underhålla affärskontinuitetsplaner som inkluderar strategier för att hantera avbrott i elnätet.
    • Testscheman: Testa regelbundet kontinuitetsplaner för att säkerställa att de är effektiva och uppdaterade.
    • Rapportering: Generera rapporter om kontinuitetsaktiviteter för att visa beredskap och efterlevnad.
  • Dokumentation:

    • Dokumentmallar: Använd mallar för att dokumentera rutiner och kontroller för verktygshantering.
    • Versionskontroll: Se till att all dokumentation är versionskontrollerad för att bibehålla noggrannhet och relevans.
    • Samarbete: Möjliggöra teamsamarbete om dokumentskapande och uppdateringar för att säkerställa omfattande och korrekt dokumentation.

Detaljerad bilaga A.7.11 Checklista för efterlevnad

För att visa överensstämmelse med A.7.11 Supporting Utilities, använd följande detaljerade överensstämmelsechecklista:

Identifiering av stödjande verktyg

  • Identifiera alla verktyg som är nödvändiga för informationssystemdrift (t.ex. kraft, vatten, gas, HVAC, telekommunikation).
  • Dokumentera alla identifierade verktyg och deras beroenden.
  • Genomför regelbundna granskningar för att uppdatera verktygslistan.
  • Använd verktyg som ISMS.onlines riskbank för att katalogisera verktyg.

Riskbedömning

  • Gör en riskbedömning för varje identifierat verktyg.
  • Analysera potentiella hot mot nättillgängligheten (t.ex. strömavbrott, vattenläckor).
  • Utvärdera effekten av fel i verktyget på drift och informationssäkerhet.
  • Dokumentera och uppdatera riskbedömningar regelbundet.
  • Utnyttja ISMS.onlines dynamiska riskkarta för realtidsvisualisering och bedömning.

Skyddsåtgärder

  • Implementera UPS (Uninterruptible Power Supplies) och reservgeneratorer.
  • Etablera redundanta telekommunikationslinjer.
  • Schemalägg och utför regelbundet underhåll för VVS-system.
  • Säkra grovkök och skydda kablar och rör.
  • Övervaka åtkomst till kritiska verktygsområden.
  • Säkerställ resursallokering för förebyggande kontroller genom policyhanteringsverktyg i ISMS.online.

Övervakning och underhåll

  • Konfigurera kontinuerliga övervakningssystem för verktyg.
  • Använd sensorer och övervakningsverktyg för att upptäcka anomalier eller fel i realtid.
  • Upprätta underhållsscheman för alla stödjande verktyg.
  • Se till att underhållsscheman följs på alla anläggningar.
  • Använd ISMS.online för att schemalägga och spåra underhållsaktiviteter.

Incidentrespons

  • Utveckla svarsplaner för fel i verktyget, inklusive återställningsprocedurer.
  • Utbilda personalen i rutiner för incidenthantering.
  • Genomför regelbundna övningar och simuleringar för att testa responsplaner.
  • Granska och uppdatera svarsplaner baserat på övningsresultat och faktiska incidenter.
  • Använd ISMS.onlines Incident Tracker och arbetsflödesautomatisering för att hantera och svara på verktygsincidenter effektivt.

Granskning och förbättring

  • Schemalägg regelbundna granskningar av effektiviteten i verktygskontrollen.
  • Dokumentera lärdomar från incidenter eller störningar.
  • Implementera förbättringar baserat på lärdomar.
  • Uppdatera kontrollåtgärder och dokumentation vid behov.
  • Använd ISMS.onlines revisions- och dokumentationsverktyg för att upprätthålla en kontinuerlig förbättringscykel.



ISMS.online stöder över 100 standarder och föreskrifter, vilket ger dig en enda plattform för alla dina efterlevnadsbehov.

ISMS.online stöder över 100 standarder och föreskrifter, vilket ger dig en enda plattform för alla dina efterlevnadsbehov.



Varje bilaga A Kontrollchecklistatabell

ISO 27001 bilaga A.5 Tabell för kontrollchecklista
ISO 27001 kontrollnummer Kontrollchecklista för ISO 27001
Bilaga A.5.1 Policyer för informationssäkerhet checklista
Bilaga A.5.2 Checklista för roller och ansvar för informationssäkerhet
Bilaga A.5.3 Checklista för arbetsfördelning
Bilaga A.5.4 Ledningsansvar Checklista
Bilaga A.5.5 Checklista för kontakt med myndigheter
Bilaga A.5.6 Checklista för kontakt med specialintressegrupper
Bilaga A.5.7 Checklista för hotintelligens
Bilaga A.5.8 Checklista för informationssäkerhet i projektledning
Bilaga A.5.9 Inventering av information och andra tillhörande tillgångar Checklista
Bilaga A.5.10 Acceptabel användning av information och andra tillhörande tillgångar Checklista
Bilaga A.5.11 Checklista för återlämnande av tillgångar
Bilaga A.5.12 Klassificering av information checklista
Bilaga A.5.13 Märkning av informationschecklista
Bilaga A.5.14 Checklista för informationsöverföring
Bilaga A.5.15 Checklista för åtkomstkontroll
Bilaga A.5.16 Checklista för identitetshantering
Bilaga A.5.17 Checklista för autentiseringsinformation
Bilaga A.5.18 Checklista för åtkomsträttigheter
Bilaga A.5.19 Checklista för informationssäkerhet i leverantörsrelationer
Bilaga A.5.20 Adressering av informationssäkerhet inom leverantörsavtal Checklista
Bilaga A.5.21 Hantera informationssäkerhet i checklistan för ICT Supply Chain
Bilaga A.5.22 Övervakning, granskning och förändringshantering av leverantörstjänster Checklista
Bilaga A.5.23 Checklista för informationssäkerhet för användning av molntjänster
Bilaga A.5.24 Checklista för planering och förberedelse av incidenthantering för informationssäkerhet
Bilaga A.5.25 Bedömning och beslut om informationssäkerhetshändelser Checklista
Bilaga A.5.26 Svar på checklista för incidenter med informationssäkerhet
Bilaga A.5.27 Att lära sig av informationssäkerhetsincidenter Checklista
Bilaga A.5.28 Checklista för insamling av bevis
Bilaga A.5.29 Checklista för informationssäkerhet under avbrott
Bilaga A.5.30 Checklista för ICT Readiness for Business Continuity
Bilaga A.5.31 Checklista för juridiska, lagstadgade, regulatoriska och avtalsmässiga krav
Bilaga A.5.32 Checklista för immateriella rättigheter
Bilaga A.5.33 Checklista för skydd av register
Bilaga A.5.34 Sekretess och skydd av PII Checklista
Bilaga A.5.35 Oberoende granskning av checklista för informationssäkerhet
Bilaga A.5.36 Checklista för efterlevnad av policyer, regler och standarder för informationssäkerhet
Bilaga A.5.37 Checklista för dokumenterade driftprocedurer
ISO 27001 bilaga A.8 Tabell för kontrollchecklista
ISO 27001 kontrollnummer Kontrollchecklista för ISO 27001
Bilaga A.8.1 Checklista för användarens slutpunktsenheter
Bilaga A.8.2 Checklista för privilegierade åtkomsträttigheter
Bilaga A.8.3 Checklista för begränsning av informationsåtkomst
Bilaga A.8.4 Tillgång till källkodschecklista
Bilaga A.8.5 Checklista för säker autentisering
Bilaga A.8.6 Checklista för kapacitetshantering
Bilaga A.8.7 Checklista för skydd mot skadlig programvara
Bilaga A.8.8 Hantering av tekniska sårbarheter Checklista
Bilaga A.8.9 Checklista för konfigurationshantering
Bilaga A.8.10 Checklista för radering av information
Bilaga A.8.11 Checklista för datamaskering
Bilaga A.8.12 Checklista för förebyggande av dataläckage
Bilaga A.8.13 Checklista för säkerhetskopiering av information
Bilaga A.8.14 Redundans av informationsbehandlingsfaciliteter Checklista
Bilaga A.8.15 Loggningschecklista
Bilaga A.8.16 Checklista för övervakningsaktiviteter
Bilaga A.8.17 Checklista för klocksynkronisering
Bilaga A.8.18 Checklista för användning av Privileged Utility Programs
Bilaga A.8.19 Installation av programvara på operativa system Checklista
Bilaga A.8.20 Nätverkssäkerhetschecklista
Bilaga A.8.21 Checklista för säkerhet för nätverkstjänster
Bilaga A.8.22 Checklista för segregering av nätverk
Bilaga A.8.23 Webbfiltreringschecklista
Bilaga A.8.24 Användning av kryptografichecklista
Bilaga A.8.25 Checklista för livscykel för säker utveckling
Bilaga A.8.26 Checklista för programsäkerhetskrav
Bilaga A.8.27 Checklista för säker systemarkitektur och tekniska principer
Bilaga A.8.28 Checklista för säker kodning
Bilaga A.8.29 Säkerhetstestning i utveckling och acceptanschecklista
Bilaga A.8.30 Checklista för outsourcad utveckling
Bilaga A.8.31 Separation av utvecklings-, test- och produktionsmiljöer Checklista
Bilaga A.8.32 Change Management Checklista
Bilaga A.8.33 Checklista för testinformation
Bilaga A.8.34 Skydd av informationssystem under revisionstestning Checklista

Hur ISMS.online hjälper till med A.7.11

Se till att din organisation är helt kompatibel med ISO/IEC 27001:2022 och skydda dina kritiska verktyg med robusta, omfattande hanteringslösningar. ISMS.online tillhandahåller de verktyg och funktioner som krävs för att implementera och underhålla effektiva verktygskontroller, vilket säkerställer operativ motståndskraft och säkerhet.

Våra experter guidar dig genom plattformen och visar hur den kan hjälpa din organisation att uppnå och upprätthålla överensstämmelse med ISO/IEC 27001:2022.

Ta första steget mot en säker och motståndskraftig framtid genom att boka din demo nu!


Mike Jennings

Mike är chef för Integrated Management System (IMS) här på ISMS.online. Utöver sitt dagliga ansvar för att säkerställa att IMS-säkerhetsincidenthantering, hotintelligens, korrigerande åtgärder, riskbedömningar och revisioner hanteras effektivt och hålls uppdaterade, är Mike en certifierad huvudrevisor för ISO 27001 och fortsätter att förbättra sina andra färdigheter inom informationssäkerhet och integritetshanteringsstandarder och ramverk, inklusive Cyber ​​Essentials, ISO 27001 och många fler.

Titta på en plattformsdemo

Se hur fler än 1 000 team driver sina regelverk för efterlevnad på en 3-minuters plattformstur

plattformsinstrumentpanelen är helt nyskicklig

Vi är ledande inom vårt område

4/5 stjärnor
Användare älskar oss
Ledare - Sommaren 2026
Högpresterande - Sommaren 2026 Small Business UK
Regional ledare - Sommaren 2026 EU
Regional ledare - Sommaren 2026 EMEA
Regional ledare - Sommaren 2026 Storbritannien
Högpresterande - Sommaren 2026 Mellanmarknad EMEA

"ISMS.Online, enastående verktyg för regelefterlevnad"

— Jim M.

"Gör externa revisioner till en lek och länkar ihop alla aspekter av ditt ISMS sömlöst"

— Karen C.

"Innovativ lösning för att hantera ISO och andra ackrediteringar"

— Ben H.