Kort fortalt
Informationssikkerhedspolitikken er det styrende dokument, ledelsen vedtager: mål, ansvar, rammer og krav til sikkerhedsarbejdet. NIS2 kræver politikker for risikoanalyse og informationssikkerhed som det allerførste minimumskrav i litra a, og med art. 20 er ledelsens godkendelse ikke en formalitet men en dokumenteret ansvarsplacering.
Kontrollen
Hvad dækker den
Kontrollen dækker en ledelsesgodkendt politik, kommunikeret til medarbejderne, med et fast gennemgangsinterval. Politikken sætter rammen; de operative procedurer, adgang, backup, hændelser, hænger under den.
Evidens
Det, der tæller
Den godkendte politik med dato og versionshistorik, bevis for kommunikation til medarbejdere og log for den seneste gennemgang. Ledelsens underskrift er ikke pynt; NIS2 placerer ansvaret dér.
Måling
Sådan i FAKTIVE
Politikken genereres, versioneres og godkendes i politikbiblioteket; kun kundens egen konto kan godkende, så ansvarsplaceringen er dokumenteret korrekt.
I samme gruppe
Organisatoriske kontroller
- KK-18Risikovurdering (dokumenteres)Hvad kan gå galt, hvor sandsynligt er det, og hvor ondt gør det? Dokumentet der begrunder alle til- og fravalg
- KK-19Awareness-træning (dokumenteres)Medarbejderne som forsvarslinje frem for angrebsflade, og ledelsen skal selv uddannes
- KK-20Leverandørstyring (dokumenteres)Hvem behandler data for jer, på hvilke vilkår, og med hvilken sikkerhed? Kladder tæller ikke