I forrige blogg snakket jeg litt generelt om hvordan forskjellige behov kan styre hvor mye krutt man legger i å opprette et godt styringssystem. Nå tar vi for oss den enkleste modellen av et ISMS.
ISMS Light er en grei inngangsbillett for enkelte selskaper for å beskrive hvordan de ivaretar informasjonssikkerhet.
Knowit Secure Norge valgte også en light versjon når de ønsket å sertifisere sin virksomhet. Denne tilnærmingen passer bra for en konsulentvirksomhet på 10-15 personer hvor nær alle ansatte sitter ute hos kunder eller opererer fra hjemmekontor. Og hvor antall applikasjoner er en snau håndfull og man i hovedsak benytter timeføring, office og andre produkter som er outsourcet IT driftsmessig. Da blir det med andre ord ikke mye igjen som skal ISO 27001 sertifiseres. Allikevel har vi brukt godt over et halvt år på å oppnå sertifiseringen.
I utgangspunktet fordrer standarden noen få administrative dokumenter for å sette rammene.
Så kommer et lite sett «Policy» dokumenter for å vise strategiske veivalg
Deretter kommer et sett dokumenter som beskriver «Prosedyrer» eller aktuelle prosesser som selskapet benytter for å etablere etterlevelse av sine veivalg. Dette er altså taktiske beskrivelser av hvordan veivalgene skal oppfylles. For Knowit Secure sitt vedkommende har man etablerte prosedyrer som:
For enkelte av prosessene har man i tillegg til den overordnede prosedyren utarbeidet mer detaljerte retningslinjer for de ansatte å bruke:
Og til slutt har man enkelte hjelpemidler/skjemaer etc. som bidrar med opplysninger og fungerer som en «verktøykasse»
Totalt blir dette 29 dokumenter som skal vedlikeholdes regelmessig, og som skal understøttes med ytterligere dokumentasjon som viser (dokumenterer) at prosessene blir fulgt.
Man må altså kunne gi bevis til en revisor på at for eksempel prosedyren for fysisk adgangskontroll er fulgt. Og man må ha skrevet inn i prosedyren hvordan dette kontrollsporet skal skapes og oppbevares. «Check and balance» mellom beskrivelse og faktiske arbeidsoppgaver.
Neste gang vil jeg snakke litt om et mer om større styringssystemer.