Ledelsesgennemgang
Ledelsesgennemgang (management review) er den øverste ledelses periodiske evaluering af ISMS'ets performance og egnethed. Det er et obligatorisk krav i ISO 27001 (klausul 9.3) og sikrer, at informationssikkerhed er forankret på toplederniveau.
Tilbage til ordbog- Ordbog
- Ledelsesgennemgang
Indholdsfortegnelse
Hvad er en ledelsesgennemgang?
Ledelsesgennemgangen er det forum, hvor organisationens øverste ledelse tager ejerskab over informationssikkerheden ved at gennemgå ISMS'ets samlede performance. Det er ikke en teknisk IT-gennemgang, men en strategisk ledelsesevaluering, der typisk afholdes mindst én gang om året.
Mødet giver ledelsen mulighed for at vurdere, om ISMS'et stadig er egnet til formålet, om ressourcerne er tilstrækkelige, og om der er behov for strategiske justeringer.
Input til ledelsesgennemgangen
ISO 27001 klausul 9.3.2 specificerer, hvad der skal fremlægges for ledelsen:
- Status på handlinger fra tidligere ledelsesgennemgange
- Ændringer i interne og eksterne forhold, der påvirker ISMS'et
- Feedback fra interessenter, herunder kunder og myndigheder
- Resultater af risikovurdering og status på risikobehandlingsplan
- Performance-indikatorer og måleresultater
- Resultater af interne og eksterne audits
- Sikkerhedshændelser og afvigelser
- Muligheder for løbende forbedring
Output og beslutninger
Ledelsesgennemgangen skal resultere i konkrete beslutninger og handlinger relateret til:
- Muligheder for løbende forbedring
- Eventuelle behov for ændringer i ISMS'et
- Ressourcebehov (budget, personale, teknologi)
Ikke et formalitetsmøde: Ledelsesgennemgangen skal resultere i reelle beslutninger. En ekstern revisor vil kontrollere, at der faktisk er truffet og dokumenteret beslutninger, og at disse er fulgt op efterfølgende.
Dokumentation
Resultater fra ledelsesgennemgangen skal dokumenteres og opbevares. Typisk i form af referater, der indeholder præsenterede data, diskussioner og beslutninger. Dette er dokumenteret information, som certificeringsrevisoren vil kontrollere.
Ofte stillede spørgsmål om ledelsesgennemgang
Hvad er en ledelsesgennemgang i ISO 27001?
En ledelsesgennemgang er den øverste ledelses periodiske evaluering af ISMS'ets performance, egnethed og effektivitet. Det er et obligatorisk krav under ISO 27001 klausul 9.3 og sikrer, at informationssikkerhedsbeslutninger træffes på øverste niveau.
Hvor ofte skal en ledelsesgennemgang gennemføres?
ISO 27001 foreskriver ikke en specifik frekvens, men standarden kræver gennemgange med 'planlagte intervaller'. De fleste organisationer gennemfører mindst én ledelsesgennemgang om året. Hyppigere gennemgange kan være passende i perioder med væsentlige ændringer.
Hvad skal inkluderes som input til ledelsesgennemgangen?
Klausul 9.3.2 oplister påkrævede input, herunder status på tidligere handlinger, ændringer i interne og eksterne forhold, feedback fra interessenter, resultater af risikovurdering, auditresultater, sikkerhedshændelser, performance-indikatorer og muligheder for forbedring.
Hvem skal deltage i ledelsesgennemgangen?
Den øverste ledelse skal deltage, da gennemgangen er deres ansvar under ISO 27001. I praksis præsenterer informationssikkerhedschefen eller CISO'en typisk materialet, og relevante afdelingsledere kan deltage afhængigt af dagsordenen.
Hvad skal ledelsesgennemgangen producere som output?
Gennemgangen skal producere beslutninger om muligheder for løbende forbedring, eventuelle ændringer i ISMS'et og ressourcebehov. Disse beslutninger skal dokumenteres og følges op.
Relaterede begreber
Kryptering
En teknik der omdanner data til en form, der kun kan læses af autoriserede parter med den rette nøgle. Kryptering beskytter data mod uautoriseret adgang både under opbevaring og transmission.
iso_27001Leverandørsikkerhed
Styring af informationssikkerhedsrisici forbundet med brug af eksterne leverandører, herunder krav til leverandøraftaler og løbende overvågning.
iso_27001Logning
Den automatiserede registrering af begivenheder i IT-systemer, der bruges til at opdage sikkerhedshændelser, efterforske brud og dokumentere adgang.
iso_27001Multifaktorautentificering
En autentificeringsmetode, der kræver to eller flere verificeringsfaktorer for at give adgang, og som markant reducerer risikoen for uautoriseret adgang ved kompromitterede adgangskoder.
iso_27001Netværkssegmentering
En sikkerhedsforanstaltning der opdeler et netværk i isolerede segmenter eller zoner for at begrænse adgang og minimere spredningen af et angreb.
Relaterede artikler
Info
.legal A/S
hello@dotlegal.com
+45 7027 0127
CVR: 40888888
Support
support@dotlegal.com
+45 7027 0127
Brug for hjælp?
Lad mig hjælpe jer i gang
.legal er ikke en advokatvirksomhed og er derfor ikke under tilsyn af Advokatrådet.