Skip to main content

ISO 27001 -vaatimustenmukaisuus Goverilla

ISO 27001 on kansainvälinen standardi tietoturvallisuuden hallintajärjestelmille (ISMS).

Yleiskatsaus

OminaisuusArvo
Koko nimiISO/IEC 27001:2022
TyyppiKansainvälinen standardi
JulkaisijaISO/IEC
SertifiointiSaatavilla akkreditoiduilta tahoilta

Rakenne

Pääkohdat (4-10)

  • Organisaation toimintaympäristö
  • Johtajuus
  • Suunnittelu
  • Tukitoiminnot
  • Toiminta
  • Suorituskyvyn arviointi
  • Parantaminen

Liite A:n hallintakeinot (Annex A Controls)

93 hallintakeinoa jaettu 4 teemaan:

  • Organisaatioon liittyvät hallintakeinot (37)
  • Henkilöstöön liittyvät hallintakeinot (8)
  • Fyysiset hallintakeinot (14)
  • Teknologiset hallintakeinot (34)

Keskeiset vaatimukset

ISMS-vaatimukset

  • Määrittele soveltamisala
  • Luo tietoturvapolitiikka
  • Riskinarviointi
  • Riskien käsittely
  • Soveltuvuuslausunto (Statement of Applicability)
  • Jatkuva parantaminen

Liite A:n hallintakeinoalueet

AlueHallintakeinot
A.5 OrganisaatioPolitiikat, roolit, vastuut
A.6 HenkilöstöTaustaselvitykset, tietoisuus, koulutus
A.7 FyysinenTurva-alueet, laitteet, utiliteetit
A.8 TeknologinenPääsynhallinta, salaus, operaatiot

Goverin käyttö ISO 27001:lle

1. Lisää viitekehys

  1. Mene kohtaan ViitekehyksetLisää viitekehys
  2. Valitse mallipohjista ISO 27001:2022
  3. Lisää työtilaasi

2. Määritä soveltamisala

Dokumentoi ISMS-soveltamisalasi:

  • Organisaation rajat
  • Tietovarannot
  • Sijainnit
  • Teknologiat

3. Suorita riskinarviointi

Käytä Goverin riskienhallintaa:

  1. Tunnista tietoturvariskit
  2. Arvioi todennäköisyys ja vaikutus
  3. Määritä riskitasot
  4. Suunnittele käsittelytoimenpiteet

4. Luo soveltuvuuslausunto (SoA)

Yhdistä hallintakeinot vaatimuksiin:

  • Merkitse soveltuvat hallintakeinot
  • Dokumentoi perustelut poissulkemisille
  • Linkitä implementoituihin hallintakeinoihin

5. Ota hallintakeinot käyttöön

Jokaiselle Liite A:n hallintakeinolle:

  1. Luo tai yhdistä olemassa olevat hallintakeinot
  2. Linkitä todisteasiakirjat
  3. Määritä omistajat
  4. Seuraa toteutusta

Sertifiointipolku

Suositeltu lähestymistapa

  1. Gap-analyysi — Arvioi nykytila suhteessa ISO 27001:een
  2. Riskinarviointi — Tunnista ja arvioi riskit
  3. Hallintakeinoen implementointi — Korjaa puutteet
  4. Dokumentaatio — Luo vaaditut asiakirjat
  5. Sisäinen auditointi — Varmista vaatimustenmukaisuus
  6. Sertifiointiauditointi — Ulkoinen arviointi

Keskeiset asiakirjat

AsiakirjaTarkoitus
ISMS-politiikkaYlätason tietoturvasitoumus
RiskinarviointiDokumentoitu riskianalyysi
Soveltuvuuslausunto (SoA)Hallintakeinoen soveltuvuus
Riskien käsittelysuunnitelmaMiten riskeihin vastataan
Sisäisen auditoinnin raportitAuditointihavainnot

Resurssit

Seuraavat vaiheet