VidenKravkortOrganisatoriske kontroller

KK-17dokumenteres

Informations­sikkerheds­politik.

Det styrende dokument, ledelsen vedtager: mål, ansvar, rammer og krav.

ISO 27001
A.5.1 Politikker for informationssikkerhed
NIS2
Art. 21, stk. 2, litra a (+ art. 20 ledelsesansvar)
GDPR
Art. 24 + art. 32
NIST CSF
Govern (GV)
Måling
Dokumenteret

Kort fortalt

Informationssikkerhedspolitikken er det styrende dokument, ledelsen vedtager: mål, ansvar, rammer og krav til sikkerhedsarbejdet. NIS2 kræver politikker for risikoanalyse og informationssikkerhed som det allerførste minimumskrav i litra a, og med art. 20 er ledelsens godkendelse ikke en formalitet men en dokumenteret ansvarsplacering.

Kontrollen

Hvad dækker den

Kontrollen dækker en ledelsesgodkendt politik, kommunikeret til medarbejderne, med et fast gennemgangsinterval. Politikken sætter rammen; de operative procedurer, adgang, backup, hændelser, hænger under den.

Evidens

Det, der tæller

Den godkendte politik med dato og versionshistorik, bevis for kommunikation til medarbejdere og log for den seneste gennemgang. Ledelsens underskrift er ikke pynt; NIS2 placerer ansvaret dér.

Måling

Sådan i FAKTIVE

Politikken genereres, versioneres og godkendes i politikbiblioteket; kun kundens egen konto kan godkende, så ansvarsplaceringen er dokumenteret korrekt.

I samme gruppe

Organisatoriske kontroller

  1. KK-18Risikovurdering (dokumenteres)Hvad kan gå galt, hvor sandsynligt er det, og hvor ondt gør det? Dokumentet der begrunder alle til- og fravalg
  2. KK-19Awareness-træning (dokumenteres)Medarbejderne som forsvarslinje frem for angrebsflade, og ledelsen skal selv uddannes
  3. KK-20Leverandørstyring (dokumenteres)Hvem behandler data for jer, på hvilke vilkår, og med hvilken sikkerhed? Kladder tæller ikke
Alle 28 kravkort
Spørgsmål og svar

Om informations­sikkerheds­politik.

Hvor lang skal politikken være?

Kort nok til at blive læst: rammer og ansvar på få sider, med detaljerne i underliggende procedurer.

Hvor ofte skal den gennemgås?

Mindst årligt og ved væsentlige ændringer i forretning, systemer eller trusselsbillede.

KK-17 i FAKTIVE

Se kontrollen hos jer på en demo.

Vi viser, hvordan informationssikkerhedspolitik står hos jer: målt, dokumenteret eller mangler.

Vil I hellere ringe? 82 82 82 95

Tak. Vi har fået jeres besked og vender tilbage så hurtigt som muligt.