neupart indlæg om den ny iso 27001 hos dansk it i århus 2013 05-22

17
Fremtiden for standardiseret informationssikkerhed? Lars Neupart S,-er & direktør Neupart A/S [email protected] twi<er @neupart

Upload: lars-neupart

Post on 18-Nov-2014

474 views

Category:

Documents


2 download

DESCRIPTION

 

TRANSCRIPT

Page 1: Neupart indlæg om den ny iso 27001 hos dansk it i århus 2013 05-22

Fremtiden  for  standardiseret  informationssikkerhed?  

Lars  Neupart    S,-er  &  direktør  Neupart  A/S  [email protected]  twi<er  @neupart    

Page 2: Neupart indlæg om den ny iso 27001 hos dansk it i århus 2013 05-22

Nyheder  på  vej  i  ISO  27001  -­‐serien  ISO  27000  • Overview  and  vocabulary  

ISO  27001  • Informa,on  Security  Management  Systems  –  Requirements  

ISO  27002  • Code  of  prac,ce  for  informa,on  security  management  

ISO  27003    • ISMS  Implementa,on  Guidelines  

ISO  27004  • Informa,on  Security  Management  -­‐  Measurement    

ISO  27005  • Informa,on  Security  Risk  Management  

ISO  27006  • Requirements  for  bodies  providing  audit  and  cer,fica,on     +  +  +  +    

Page 3: Neupart indlæg om den ny iso 27001 hos dansk it i århus 2013 05-22

Fremtidens  standard  er  baseret  på  risiko-­‐styring  

   Allerede  i  første  krav  i  den  ny  ISO  27001  refereres  til  ISO  31000,  standard  for  

Enterprise  Risk  Management  

Page 4: Neupart indlæg om den ny iso 27001 hos dansk it i århus 2013 05-22

Alle  formelle  krav  og  anbefalinger  om  DS  484  er  udfaset  

DS  484  •  2005  • Dansk  norm  •  Checkliste-­‐sikkerhed  • Opera,onelle  krav  •  “One  size  fits  all”  

ISO  27001  •  2013  •  Interna,onal  Standard  •  Risikobaseret  •  Krav  ,l  ledelsessystem  •  Tilpasses  virksomheden  

Page 5: Neupart indlæg om den ny iso 27001 hos dansk it i århus 2013 05-22

Så  hvad  er  nyt  i  ISO  27001  udkastet?  

•  En  masse!  •  Nyt  indhold  •  Nye  numre  på  krav  •  Den  er  stadig  kort:  9  sider  

med  krav  til  et  ”ISMS”  •  Konkrete  tiltag  

(”controls”)  finder  du  stadig  i  Annex  A,  som  refererer  til  ISO  27002  (den  ny)  

•  Den  er  rimeligt  bagud-­‐kompatibel  

Page 6: Neupart indlæg om den ny iso 27001 hos dansk it i århus 2013 05-22

Virksomheden  skal  have  en  proces  til  at  håndtere  risici  

Page 7: Neupart indlæg om den ny iso 27001 hos dansk it i århus 2013 05-22

Mere  frihed  i  dit  valg  af  risikometode  

Krav  til  process:  1.  Kriterier  for  risiko,  også  

for  risikoappetit  2.  Risikovurderinger  3.  Fortløbende,  konsistent  

proces,  der  sikrer  sammenlignelige  og  korrekte  resultater  

(afsnit  6.1  )    

Page 8: Neupart indlæg om den ny iso 27001 hos dansk it i århus 2013 05-22

Enterprise  Risk  Management  •   (ISO  31000)  

Informa,on  Security  Risk  Management  •   (ISO  27005)  

ISMS  Requirements  •   (ISO  27001)    

Bedre  sammenhæng  

Page 9: Neupart indlæg om den ny iso 27001 hos dansk it i århus 2013 05-22

Risiko-­‐ejer  •  Godkender  handlingsplaner  for  risikohåndtering  og  accepterer/afviser  risici  •  Bemærk:  Aktiv-­‐ejerskab  er  ikke  længere  et  formelt  27001-­‐krav,  men  findes  som  ”control”  i  

Annex  A    

Page 10: Neupart indlæg om den ny iso 27001 hos dansk it i århus 2013 05-22

Risikohåndtering  

Accepter   Reducér  

Del   Undgå  

Risk  Treatment  =  Risikohåndtering  Valgmuligheder  jævnfør  ISO  27001:2005  og  ISO  27005.  ISO  27001:2013  kræver  ikke  4  former.  Men  krav,  at  der  er  en  process.  I  kan  fx  vælge  disse  4  ,l  jeres  proces.  

Page 11: Neupart indlæg om den ny iso 27001 hos dansk it i århus 2013 05-22

SoA  hænger  tættere  sammen  med  riskokohåndtering  

Risikohåndtering  

SoA  =  Statement  of  Applicability  

•  Vælg  behandlingsform  •  Vælg  tiltag  (controls)  •  Check  Annex  A  for  om  

nødvendige  tiltag  er  med  

•  Begrund  fravalg  OG  tilvalg  (nyhed)  

Page 12: Neupart indlæg om den ny iso 27001 hos dansk it i århus 2013 05-22

Hvad  skete  der  lige  med  PDCA?  Plan  -­‐  Do  –  Check  –  Act    er  der  stadig  –  nu  kaldes  det  ”continual  improvement”.  

Page 13: Neupart indlæg om den ny iso 27001 hos dansk it i århus 2013 05-22

Risikostyring  =  Risikovurdering  +  Risikohåndtering  

•  Risikoejer    •  (Aktiver)  •  Trusler  •  Business  Impact  

Assessment  •  Sårbarhedsvurdering  •  Rapportering  og  

evaluering  •  Håndtering:  Acceptér,  

Reducér,  Del  eller  Undgå  

Page 14: Neupart indlæg om den ny iso 27001 hos dansk it i århus 2013 05-22

Afstemning  på  Neupart  webinar  

Page 15: Neupart indlæg om den ny iso 27001 hos dansk it i århus 2013 05-22

Lær  mere  •  Webinarer  og  seminarer  

om  it-­‐risikostyring  og  ISO  27001  compliance.  Gratis  deltagelse.  

•  http://www.neupart.dk/arrangementer    

•  On-­‐demand  adgang  til  optagede  sessioner  om  den  ny  ISO  27001  og  IT  Risk  Management  

•  http://www.neupart.dk/arrangementer/webcasts    

Page 16: Neupart indlæg om den ny iso 27001 hos dansk it i århus 2013 05-22

Om  Neupart  •  Neupart  hjælper  virksomheder  med  it-­‐risikostyring  

og  med  at  leve  op  til  sikkerhedskrav.  Også  i  skyen!  

•  Neupart  er  forskellig  fra  de  traditionelle  konsulenthuse,  fordi  vores  egenudviklede  IT  GRC-­‐løsning,  SecureAware,  sparer  virksomheders  tid  og  kræver  færre  konsulenttimer.  

•  200  kunder  primært  i  Danmark,  Norge,  Tyskland    

•  ISO27001-­‐certificeret  –  Første  it-­‐sikkerhedsleverandør  i  DK.  –  Certificeret  siden  2003  (BS7799  /  ISO  27001)  

Page 17: Neupart indlæg om den ny iso 27001 hos dansk it i århus 2013 05-22

Spørgsmål  og  svar  

•  Til  John  Bonnerup  eller  Lars  Neupart’s  indlæg?