Del III · Kapitel 13

Steg för steg till ett ledningssystem

Att bygga ett ledningssystem för informationssäkerhet är inget projekt som blir klart. Det är en arbetsform som ska sättas igång och sedan hållas igång. Kapitlet går igenom vägen dit i fyra faser, från att identifiera och analysera till att följa upp och förbättra, med en realistisk tidsplan och en genomgång av de misstag som oftast tvingar fram omtag.

  • CISO och säkerhetsansvarig

Senast granskad

Kapitel 11 argumenterar för varför ISO 27001 är ett bra nav. Det här kapitlet svarar på nästa fråga, alltså hur man faktiskt bygger det, i vilken ordning, med vilken bemanning och på hur lång tid. Det är den fråga som avgör om arbetet blir av, eftersom en organisation som inte vet var den ska börja oftast börjar med dokumenten och därmed på fel ände.

Det inleds med förberedelserna, alltså de beslut som behöver vara fattade innan arbetet börjar. Omfattning, ägarskap, mandat och en ärlig uppskattning av tillgänglig tid. Omfattningen är den enskilt viktigaste av dem, eftersom ett ledningssystem som ska täcka allt sällan blir färdigt med något. Sedan följer de fyra faserna. Att identifiera och analysera, alltså kartlägga tillgångar, intressenter, krav och risker så att arbetet vilar på ett nuläge. Att utforma, vilket är där policyer, roller, processer och kontroller tar form. Att använda, som handlar om att arbetsformen ska bli en del av vardagen snarare än en parallell verksamhet vid sidan av den riktiga. Och att följa upp och förbättra, med interna revisioner, mätning och ledningens genomgång som stänger cirkeln. Därefter kommer en realistisk tidsplan räknad i kvartal, och en genomgång av de tolv vanligaste misstagen, som är kapitlets mest oömma avsnitt och det som sparar mest tid. Riskanalysen som första fasen vilar på behandlas i kapitel 14 om riskanalys och gap-analys, och standarden som sådan i kapitel 11.

Aktualiteten är enkel. Cybersäkerhetslagen kräver ett systematiskt arbetssätt som går att visa upp, och det finns ingen genväg som ger det. Organisationer som försöker svara på lagen med enskilda åtgärder upptäcker vid första tillsynsfrågan att åtgärderna finns men att sammanhanget som skulle motivera dem saknas. Den som i stället börjar med omfattning och ägarskap har en struktur att hänga varje senare åtgärd på.

Sidan visar vad kapitlet omfattar och varför ordningsföljden spelar roll. Arbetsgången i detalj, tidsplanen och de tolv misstagen finns i kapitel 13 i boken.

Certifikatet är en startpunkt, inte ett mål. Det verkliga arbetet börjar dagen efter revisionen.

Nyckelinsikter

  • Omfattningen bestäms först. Ett ledningssystem som ska täcka allt blir sällan färdigt med något.
  • Fyra faser räcker som struktur. Identifiera, utforma, använda och följa upp, i den ordningen.
  • Dokumentationen är resultatet av arbetet, inte arbetet. Den som börjar med dokumenten bygger en fasad.
  • Tidsplanen bör räknas i kvartal, inte veckor, och den vanligaste orsaken till försening är oklart ägarskap.
  • Certifikatet markerar att arbetet har börjat fungera, inte att det är avslutat.

Verktyg som hör till kapitlet

Mallarna och de interaktiva verktygen finns i Verktygsboxen, kostnadsfritt.

  • Mallsamlingen

    Policy, riskregister och övriga dokument ur bilaga A, färdiga att anpassa.

  • Systemverktyg

    Plattformar som håller ihop ledningssystemet över tid.

Läs vidare

Nästa steg

Var står din organisation?

Självskattningen ger dig en mognadsprofil mot cybersäkerhetslagens tio kravområden på några minuter, direkt på skärmen.