ISO 27007 Explained: A Strategic Approach to Information Security Auditing
Nuförtiden är majoriteten av organisationer beroende av informationsteknik för att stödja alla viktiga affärsfunktioner. Detta beroende har resulterat i ökad risk för elektroniska säkerhetsrisker som hackning, dataförlust, sekretessbrott och till och med terrorism. Individer, företagsorganisationer kan starta dessa mer sofistikerade övergrepp.
När dessa angrepp leder till förlust av information, stöld av personuppgifter eller störningar i viktiga system och dokument, kan företag drabbas av allvarliga konsekvenser, inklusive ekonomisk förlust och skadat rykte.
Det är här behovet av ett tillförlitligt ISMS kommer in i bilden. Ett ISMS är dock bara effektivt om det noggrant följer en accepterad uppsättning riktlinjer . För att säkerställa att ditt ISMS uppfyller standardkraven i de accepterade standarderna är det viktigt att du genomför regelbundna revisioner av ditt ISMS. ISO 27007 fastställer de accepterade internationella riktlinjerna för revision av ISMS för informationssäkerhetsledningssystem.
Vad är ISO/IEC 27007?
ISO/IEC 27007 är standard för informationssäkerhet, cybersäkerhet och integritetsskydd som inkluderar rekommendationer om att administrera ett revisionsprogram för informationssäkerhetshanteringssystem (ISMS), utföra revisioner och bedöma kompetensen hos ISMS-revisorer.
Denna standard gäller för dem som behöver förstå eller utföra interna eller externa revisioner av ett ISMS, såväl som de som administrerar ett ISMS-revisionsprogram. Den publicerades ursprungligen den 14 november 2011 och uppdaterades sedan den 21 januari 2020.
ISO 27007 är medlem i ISO/IEC 27000-familjen av standarder för ledningssystem för informationssäkerhet (ISMS), som är en systematisk metod för att skydda känslig information. Den fastställer principer för en stark strategi för informationssäkerhetshantering och resiliensutveckling.
Hantera all din efterlevnad, allt på ett ställe
ISMS.online stöder över 100 standarder och föreskrifter, vilket ger dig en enda plattform för alla dina efterlevnadsbehov.
Varför är ISO 27007 viktigt?
Företag kommer i allt högre grad att behöva hantera enorma datamängder för att kunna fortsätta erbjuda de produkter och tjänster som konsumenterna efterfrågar. Säkerheten för känsliga uppgifter är en stor oro för företag och konsumenter, vilket förvärrats av flera uppmärksammade dataintrång.
Den förödelse som dessa övergrepp orsakat sträcker sig från kändisar som förödmjukats av tanklösa fotografier till förlust av personlig information och krav på lösensummor i miljontalsklassen, vilka har riktat sig även mot de mäktigaste företagen.
Om sådan data innehåller personligt identifierbar, finansiell eller medicinsk information, har företag en moralisk och juridisk skyldighet att skydda den mot cyberbrottslingar.
Det är där internationella standarder som ISO 27000-familjen kommer in i bilden, och hjälper företag att hantera säkerheten för tillgångar som finansiell data, immateriell egendom, personalinformation och information som anförtrotts dem av tredje part.
Det här aktuella tillståndet innebär att alla som har till uppgift att granska en organisations ISMS sannolikt kommer att få sitt arbete avbrutet för dem. På samma sätt kräver förberedelserna för en smidig revision planering och uppmärksamhet på detaljer. Det är därför ISO 27007 skapades. Det underlättar fullständig förberedelse för båda parter genom att ge uttrycklig vägledning.
Vad är omfattningen av ISO 27007?
I standarden beskriver ramverket en rad revisionskriterier som kan användas individuellt eller i kombination för en revision av ledningssystem för informationssäkerhet inklusive, men inte begränsat till:
- Definiera kraven för ISO / IEC 27001
- Riktlinjer och krav från relevanta parter
- Regulatoriska och lagstadgade krav
- Organisationens ISMS processer och kontroller
Den identifierar och beskriver planen/planerna för ledningssystem som är relaterade till resultatet av ett ISMS, (till exempel en plan för att hantera risker och möjligheter när ett ISMS upprättas, en plan för att uppnå informationssäkerhetsmål, en plan för att hantera risker) .
Förutom att vara relevant för alla organisationer oavsett storlek, omfattar denna standard även ISO-revisioner av olika omfattning och skala, inklusive de som utförs av stora revisionsteam som ofta är anslutna till större organisationer, såväl som de som utförs av enskilda revisorer oavsett om de är i stora eller små företag.
Specifikt omfattar ISO 27007 ISMS-revisioner utförda av företag på deras interna system (första part) och av deras externa tjänsteleverantörer och andra externa intressenter (andra part). Den kan också användas vid revisioner som genomförs för andra ändamål än en tredjepartscertifiering av ledningssystem.
Vilka andra standarder arbetar ISO 27007 med?
ISO 27007 är relevant för personer som behöver förstå eller utföra interna eller externa revisioner av ett ledningssystem för informationssäkerhet, såväl som de som administrerar ett revisionsprogram för ledningssystem för informationssäkerhet.
ISO 19011 skapades för att standardisera processen för att genomföra interna och externa revisioner för ledningssystem i allmänhet.
ISO 27007 kompletterar ISO 19011-riktlinjerna genom att ge ytterligare förslag. Medan ISO 19011 specificerar att bevis på överensstämmelse måste sökas, föreslår ISO 27007 specifika bevis och bedömningar för ISO 27001 klausuler och kontroller i bilaga A.
Detta innebär att ISO 27007 är mer föreslagit i ett specifikt ISO 27001-sammanhang. ISO 19011 å andra sidan är ett att föredra om du behöver granska andra ISO-ledningssystem också, som ISO 9001 och ISO 14001.
Vad är ISO 19011?
ISO 19011 är en samling revisionsprinciper för ledningssystem.
Det är en global standard som hjälper företag att genomföra dessa revisioner.
ISO 19011 är avsedd att ge vägledning till organisationer om hur man utvecklar revisionsprogram för sina ledningssystem, såsom riskhanteringssystem, kvalitetsledningssystem och miljöledningssystem.
ISO 19011 är inte en serie standarder som måste följas sekventiellt av en organisation, eftersom ingen organisation kan bli ISO 19011-certifierad. Snarare än så bör en organisation skräddarsy ISO 19011-rekommendationer till de specifika behoven och kraven i revisionsprogrammet.
ISO 19011 skiljer sig från den internationella standarden ISO 9001, som fastställer standarder för kvalitetsledningssystem. ISO 9001 är den enda standarden i ISO 9000- serien som organisationer kan certifiera sig mot.
Vad är skillnaden mellan ISO 27007 och ISO 27008?
ISO 27008 kommer att ge rekommendationer för revision av ISM-system (informationssäkerhetshantering) för säkerhetskontroller.
Detta skiljer sig från ISO 27007, som handlar mer om ledningssystemet (ISMS) som helhet snarare än med specifika kontroller.
Befria dig från ett berg av kalkylblad
Bädda in, utöka och skala upp er efterlevnad utan krångel. IO ger er motståndskraften och självförtroendet att växa säkert.
Varför är revision av informationshanteringssystem viktigt?
Att ha informationssäkerhetspolicyer och -processer på plats är inte tillräckligt för att säkerställa skyddet av en organisations informationstillgångar.
Policyerna kan vara otillräckliga eller efterlevnaden av policyerna kan vara otillräcklig. En revision måste genomföras för att säkerställa att de lyckas med att uppnå sina mål.
En informationssystemrevision fastställer effektiviteten i ett informationssystems kontroller.
En revision är utformad för att avgöra om en organisations informationssystem på ett adekvat sätt skyddar affärstillgångar, bevarar integriteten hos lagrade och överförda data, framgångsrikt stöder organisationens mål och fungerar effektivt.
En revision av informationshanteringssystemet är en metodisk, kvantifierbar teknisk granskning av hur en organisations informationssäkerhetspolicy implementeras. Det är en nödvändig del av den pågående processen att utveckla och implementera goda säkerhetspolicyer. Säkerhetsrevisioner är en transparent och kvantifierbar metod för att avgöra hur säker en webbplats verkligen är.
Denna revision genomförs för att:
- Upprätta en baslinje för informationssäkerhet för din organisation.
- Identifiera nuet informationssäkerhetsrutiner" styrkor och brister.
- Prioritera de mest riskfyllda exponeringarna.
- Tillhandahåll riskreducerande förslag som överensstämmer med tillämpliga regler, branschpraxis inom säkerhetssektorn, kundbranschens bästa praxis och kundens affärsmål.
Informationen som samlas in under en informationssäkerhetsrevision gör det möjligt för organisationen att fatta bättre välgrundade beslut om hur man ska använda pengar och resurser för att hantera risker mest effektivt.
Hur ISMS.online kan göra det enkelt att implementera ISO 27007
På ISMS.online gör vi det enkelt för dig att dokumentera din informationssäkerhetsstyrning så att den är i linje med ISO 27007-standarden. Vi förser dig med ett logiskt, användbart, molnbaserat informationshanteringsgränssnitt som hjälper din organisation att kontrollera dess infosec-styrningsprocesser och framsteg mot ISO 27007-standarden.
Vår molnbaserade plattform ger dig tillgång till alla dina ISMS-resurser på ett ställe. Vi har ett internt team av informationssäkerhetsexperter som kan ge vägledning och svara på frågor för att hjälpa dig på vägen mot ISO 27007-implementeringen så att du kan visa ditt engagemang för bästa praxis för informationssäkerhetsstyrning. Ring ISMS.online på +44 (0)1273 041140 för att få veta mer om hur vi kan hjälpa dig att bli ISO 27001-certifierad.






