Informationssikkerhedspolitik
Informationssikkerhedspolitikken er det overordnede dokument, der fastlægger ledelsens vision og forpligtelse til informationssikkerhed i organisationen. Det er et obligatorisk krav i ISO 27001 (klausul 5.2) og fungerer som det øverste styrende dokument i ISMS'et.
Tilbage til ordbog- Ordbog
- Informationssikkerhedspolitik
Indholdsfortegnelse
Hvad er informationssikkerhedspolitikken?
Informationssikkerhedspolitikken er et kortfattet, overordnet dokument, der formulerer organisationens holdning til og ambitioner for informationssikkerhed. Den skal godkendes og udstedes af den øverste ledelse, hvilket understreger, at informationssikkerhed er et ledelsesansvar.
Politikken er ikke en detaljeret teknisk instruks, men en strategisk erklæring, der sætter rammen for alle underliggende politikker, procedurer og kontroller i ISMS'et.
Krav til indholdet
ISO 27001 klausul 5.2 kræver, at informationssikkerhedspolitikken:
- Er passende i forhold til organisationens formål og kontekst
- Indeholder mål for informationssikkerhed eller angiver en ramme for at fastsætte dem
- Indeholder en forpligtelse til at overholde gældende krav
- Indeholder en forpligtelse til løbende forbedring af ISMS'et
Kort og konkret: En effektiv informationssikkerhedspolitik er typisk 1-2 sider. Den skal kommunicere klart til medarbejdere og interessenter, ikke dykke ned i tekniske detaljer. Tekniske krav hører hjemme i specifikke politikker og procedurer.
Kommunikation og tilgængelighed
ISO 27001 kræver, at informationssikkerhedspolitikken:
- Er tilgængelig som dokumenteret information
- Kommunikeres til alle relevante parter i organisationen
- Stilles til rådighed for interessenter som kunder og samarbejdspartnere (relevante dele)
I praksis betyder det, at alle medarbejdere bør have adgang til og kendskab til politikken, og at den typisk er tilgængelig på intranettet og i onboarding-materialer.
Vedligeholdelse og opdatering
Politikken skal revideres regelmæssigt, mindst én gang om året, eller ved væsentlige ændringer i organisationens kontekst, risikomiljø eller lovgivning. Revisionen bør drøftes som en del af ledelsesgennemgangen.
Ofte stillede spørgsmål om informationssikkerhedspolitik
Hvad er en informationssikkerhedspolitik?
Informationssikkerhedspolitikken er det overordnede dokument, der fastlægger ledelsens vision og forpligtelse til informationssikkerhed. Det er et obligatorisk krav i ISO 27001 (klausul 5.2) og fungerer som det øverste styrende dokument i ISMS'et.
Hvad skal en informationssikkerhedspolitik indeholde?
Ifølge ISO 27001 klausul 5.2 skal politikken være passende for organisationens formål, indeholde mål for informationssikkerhed eller en ramme for at fastsætte dem, indeholde en forpligtelse til at overholde gældende krav og en forpligtelse til løbende forbedring af ISMS'et.
Hvem skal godkende informationssikkerhedspolitikken?
Informationssikkerhedspolitikken skal godkendes og udstedes af den øverste ledelse. Dette demonstrerer, at informationssikkerhed er et ledelsesansvar og sikrer organisatorisk forpligtelse på højeste niveau.
Hvor ofte skal informationssikkerhedspolitikken revideres?
Politikken bør revideres mindst én gang om året, eller når der sker væsentlige ændringer i organisationens kontekst, risikomiljø eller gældende lovgivning. Revisionen drøftes typisk under ledelsesgennemgangen.
Hvor lang skal en informationssikkerhedspolitik være?
En effektiv informationssikkerhedspolitik er typisk 1-2 sider lang. Den bør være et kortfattet, strategisk dokument, der kommunikerer klart til alle interessenter. Detaljerede tekniske krav hører hjemme i underliggende politikker og procedurer.
Relaterede begreber
Hændelseshåndtering (ISO 27001)
En struktureret proces til at opdage, rapportere, vurdere og håndtere informationssikkerhedshændelser for at minimere skade og forhindre gentagelse.
iso_27001Hændelsesrespons
Den organiserede tilgang til at opdage, inddæmme, eliminere og genoprette efter en cybersikkerhedshændelse med henblik på at minimere skade og genoprette normal drift.
iso_27001Intern audit (ISO 27001)
En systematisk og uafhængig gennemgang af organisationens ISMS for at vurdere overensstemmelse med ISO 27001-kravene og implementeringens effektivitet.
iso_27001ISMS
Et informationssikkerhedsstyringssystem (ISMS) er en systematisk ramme af politikker, processer og kontroller til styring af informationssikkerhed. Kernen i ISO 27001.
iso_27001ISO 27001-certificering
En formel tredjeparts-verificering af, at en organisations ISMS opfylder kravene i ISO/IEC 27001-standarden for informationssikkerhedsstyring.
Relaterede artikler
Info
.legal A/S
hello@dotlegal.com
+45 7027 0127
CVR: 40888888
Support
support@dotlegal.com
+45 7027 0127
Brug for hjælp?
Lad mig hjælpe jer i gang
.legal er ikke en advokatvirksomhed og er derfor ikke under tilsyn af Advokatrådet.