ISO/IEC 27007

ISO/IEC 27007 är en standard för informationssäkerhet, cybersäkerhet och integritetsskydd som ger vägledning om hur ett revisionsprogram för informationssäkerhetsledningssystem (ISMS) ska hanteras, hur man genomför revisioner och om kompetensen hos ISMS-revisorer, utöver den vägledning som finns i ISO 19011 . Denna standard är tillämplig på dem som behöver förstå eller genomföra interna eller externa revisioner av ett ISMS eller för att hantera ett ISMS-revisionsprogram. Den publicerades den 14 november 2011 och reviderades den 21 januari 2020.

Det är en del av ISO/IEC 27000-seriens familj av standarder för ledningssystem för informationssäkerhet (ISMS), som är ett systematiskt tillvägagångssätt för att säkra känslig information, från ISO/IEC. Den tillhandahåller standarder för en robust metod för att hantera informationssäkerhet och bygga motståndskraft.

Översikt

Standarden handlar om hur en revision av ett ledningssystem för informationssäkerhet kan utföras utifrån en mängd olika revisionskriterier, separat eller i kombination, som inkluderar bl.a.

  • Krav definierade i ISO/IEC 27001:2013.
  • Policyer och krav specificerade av relevanta intressenter.
  • Lagstadgade och regulatoriska krav.
  • ISMS processer och kontroller definierade av organisationen eller andra parter.
  • Planer för ledningssystem som hänför sig till tillhandahållande av specifika utdata från ett ISMS (t.ex. planer för att hantera risker och möjligheter vid upprättande av ISMS, planer för att uppnå informationssäkerhetsmål, riskhanteringsplaner, projektplaner).

Denna standard är tillämplig på alla typer av organisationer oavsett storlek och ISMS-revisioner av varierande omfattning och skala, inklusive de som utförs av stora revisionsteam, vanligtvis av större organisationer, och de av enskilda revisorer, oavsett om det är i stora eller små organisationer.

Den koncentrerar sig på ISMS interna revisioner (första part) och ISMS revisioner utförda av organisationer på deras externa leverantörer och andra externa intressenter (andra part). Det här dokumentet kan också vara användbart för externa ISMS-revisioner som utförs i andra syften än certifiering av tredje parts ledningssystem. ISO/IEC 27006 innehåller krav för revision av ISMS för tredjepartscertifiering.

Villkor och struktur

Termerna och definitionerna i denna standard definieras i standarden ISO/IEC 27000 . ISO/IEC 27007-standarden är uppbyggd enligt följande:

  • Principer för revision
  • Ledning och revisionsprogram
  • Genomföra en revision
  • Kompetens och utvärdering av revisorer

Utöver det har den en bilaga (A):

  • Bilaga A - Vägledning för ISMS revisionspraxis
  1. ^ "BS EN ISO/IEC 27001 Information Security Management – ​​Exakt definition av ISMS" . www.iso.org . Hämtad 13 april 2020 .
  2. ^ "BS EN ISO/IEC 27001 Information Security Management – ​​Mer om ISMS i ISO/IEC 27001" . www.bsigroup.com . Hämtad 13 april 2020 .
  3. ^ "BS EN ISO/IEC 27007 Informationssäkerhetshantering – Om ISO/IEC 27007" . webstore.iec.ch . Hämtad 13 april 2020 .
  4. ^ "BS EN ISO/IEC 27007:2020 – Förhandsgranskning av innehållet i ISO/IEC 27007:2020" . www.iso.org . Hämtad 14 april 2020 .

externa länkar