24. februar 2022
Cyberangreb er en af de største trusler mod danske virksomheder. Derfor bliver der stillet flere og flere krav på området, ligesom fortsat flere virksomheder vælger at følge de internationalt anerkendte standarder for informationssikkerhed i ISO 27000-serien. Og nu er der en ny version af ISO/IEC 27002 på gaden.
ISO/IEC 27002 er en vejledende standard, som knytter sig til den internationale kravstandard for informationssikkerhed ISO/IEC 27001. Standarden henvender sig til alle typer og størrelser af organisationer, private såvel som offentlige, der ønsker en systematisk og struktureret tilgang til at arbejde med informationssikkerhed.
- ISO/IEC 27002 er sammen med ISO/IEC 27001 de mest anvendte standarder inden for informationssikkerhed, og derfor vil den nye version også have stor global markedsindflydelse, siger Anders Linde, chefkonsulent i Dansk Standard og fortsætter:
- Ved at implementere en informationssikkerhedsstandard er man ikke blot i stand til at dokumentere over for kunder og myndigheder, at man lever op til krav og lovgivning. Man styrker også beredskabet mod de cyberangreb, som virksomheder, store som små, udsættes for, fx ransomware, industrispionage, tab af fortrolighed eller driftsstop.
Standarden indeholder en række foranstaltninger, som omfatter anbefalinger til både politikker, processer, procedurer, organisationsstrukturer samt software- og hardware-funktioner. I den nye udgave er antallet af foranstaltninger reduceret betragteligt, fra 114 til 93, og standarden er nu bygget op over en ny struktur baseret på fire temaer: organisatoriske, tekniske, fysiske og adfærdsmæssige foranstaltninger.
- Standardens nye struktur og indhold giver større brugervenlighed bl.a. ved at benytte en række nye perspektiver til at belyse foranstaltningernes forskellige egenskaber, fortæller Anders Linde.
Bag den reviderede standard står fageksperter fra hele verden, som har diskuteret sig frem til den endelige version. Der er i forlængelse af den reviderede udgave af ISO/IEC 27002 ligeledes en ny udgave af ISO/IEC 27001 undervejs, som forventes at blive publiceret i maj.
ISO/IEC 27002 kan benyttes som inspirationskilde til at udpege og etablere de relevante foranstaltninger for organisationen. Standarden kan med fordel anvendes som værktøjskasse til risikohåndtering sammen med den vejledende standard for risikostyring ISO/IEC 27005.
ISO/IEC 27001’s anneks A, som modsvarer indholdsfortegnelsen af ISO/IEC 27002, konsekvensrettes og udgives i en opdateret version til maj 2022. Hvis man i dag er certificeret efter den gældende udgave (fra 2017) af ISO/IEC 27001, så gælder certificeringen fortsat efter maj i en overgangsperiode på tre år fra udgivelsesdagen. Herefter bliver certificeringer efter den gamle udgave officielt forældede. Det betyder, at virksomheder, der er certificeret efter 2017-udgaven, senest i maj 2025 skal re-certificeres efter den nye ISO/IEC 27001:2022.
Dansk Standard har desuden udarbejdet et whitepaper, der gennemgår ændringerne i den nye version af standarden. Læs mere her: https://www.ds.dk/27002
Det er de færreste forbrugere, der læser og forstår vilkår og betingelser, når de køber varer online. ISO er på opfordring fra forbrugerne netop gået i gang med udviklingen af en vejledning til virksomheder, der skal øge forbrugernes forståelse af...
Se eller gense dette webinar, hvor du får inspiration til, hvordan du som bestyrelsesmedlem eller virksomhedsleder kan sikre dig, at der er styr på cyber- og informationssikkerheden i din organisation og dens produkter.
Vejledningen til at udpege og etablere foranstaltninger for informationssikkerhed, standarden ISO/IEC 27002, som udkom i en ny version sidste år, er netop udkommet på dansk.
14. november afholdt Bestyrelsesforeningens Center for Cyberkompetencer og Dansk Standard et arrangement, der stillede skarpt på risikostyring og rapportering ift. cyber- og informationssikkerhed set fra ledelsens og bestyrelsens perspektiv.