Uusi SFS-ISO/IEC 27001:2013. Jyrki Lahnalahti 2013-12-02 Versio 1.0



Samankaltaiset tiedostot
SFS-ISO/IEC (2013): palvelunhallintajärjestelmän vaatimukset Standardin julkaisutilaisuus Jyrki Lahnalahti Versio 1.

SFS-ISO/IEC (2014): Ohjeistusta palvelunhallintajärjestelmien toteuttamiseen Standardin julkaisutilaisuus

SFS, STANDARDIEHDOTUKSEN ISO/DIS ESITTELY

SR307 Tietoturvatekniikat ISO/IEC JTC 1/SC 27 IT Security Techniques. Tietoturvallisuuden hallinta ISO/IEC Reijo Savola Johtava tutkija VTT

SFS-EN ISO (2014): Yhteiskunnan turvallisuus. Liiketoiminnan jatkuvuuden hallintajärjestelmät. Vaatimukset SFS-seminaari

ISO uudistuu mikä muuttuu? TERVETULOA!

Tiia Tuomi. Kiwa Inspecta Kiwa Inspecta

SFS-ISO/IEC Tietoturvallisuuden hallintajärjestelmät. Ohjeistusta. Riku Nykänen

SFS-ISO/IEC 27002:2014 Tietoturvallisuuden hallintakeinojen menettelyohjeet

Vuosi ISO 9001 ja 14001:2015 julkaisusta sertifioijan kokemuksia Sertifioinnilla kilpailuetua - Inspectan tietopäivä

Johtamisen standardit mitä ja miksi

Työterveys ja -turvallisuus uuden ISO standardin valossa Sertifioinnilla kilpailuetua - Inspectan tietopäivä

SFS:n IT-standardisoinnin vuosiseminaari

ISO 9000:2015 ja ISO 9001:2015 Keskeiset muutokset laadunhallinnan standardeissa

ISO/IEC nyt ja tulevaisuudessa: kehityksen keskeisiä suuntaviivoja Palvelunhallinta digitalisaation pyörteissä seminaari

OHSAS vs. ISO mikä muuttuu?

Uudistuva standardi ISO 9001:2015 Inspecta Sertifiointi Oy:n asiakaspäivät Seppo Salo Versio1,

OMAVALVONTA ISO 9001 ISO / FSSC ISO OHSAS SATAFOOD KEHITTÄMISYHDISTYS RY Marika Kilpivuori

Luotain-arviointi. Nykytila-arvio toiminnan osa-alueesta. Trust, Quality & Progress. Jatkuvuus Tietosuoja Tietohallinto Tietoturvallisuus

Yritysturvallisuuden johtamisen arviointi

ISO Standardisarja Eräitä ulottuvuuksia Kari Komonen

Yritysturvallisuuden johtamisen arviointi

Johtamisen standardien uudistamisen tavoitteet. Leena Saulo, Neste Oyj TK105 laadunhallintakomitea pj

EN sarja Innovaatiojohtaminen yksi uusi työkalu

Organisaation kokonaissuorituskyvyn arviointi

Työterveys- ja työturvallisuusjärjestelmän. sertifiointi. Trust, Quality & Progress ISO 45001:2018. Kiwa Inspecta

Aalto-yliopiston laatujärjestelmä ja auditointi. Aalto-yliopisto Inkeri Ruuska, Head of Planning & Management Support

Standardisoitua toimintaa Veikkauksessa

Standardisarja IEC Teollisuuden tietoliikenneverkot Verkkojen ja järjestelmien tietoturvallisuus

ISO Toimitusketjun turvallisuuden johtamisjärjestelmä

SFS - ISO Standardisarja omaisuuden hallinnalle Risto Pulkkanen

PAS 55 sertifioitu omaisuuden hallinta. Kari Kuusela

Jatkuvuuden hallinta. Kiwa Inspecta. ISO Yleistietoa. Jarkko Puistovirta Tuotepäällikkö, Pääarvioija. BECP Certified ISO Lead Implementor

Informaatioteknologia. Turvallisuus. Tietoturvallisuuden hallintajärjestelmät. ISO/IEC standardiperhe

IEC Sähköisten/eletronisten/ohjelmoitavien elektronisten turvallisuuteen liittyvien järjestelmien toiminnallinen turvallisuus

Jatkuva parantaminen Case: Alkon laboratorio Pekka Lehtonen /

TIETOTURVAPOLITIIKKA

Tietoturvallisuuden johtaminen

Standardien PCI DSS 3.0 ja Katakri II vertailu

Yksinkertaista. Me autamme. TM. Ceriffi Oy Ver Mikko Kettunen

Laatujohtaminen Johtamisjärjestelmät. Vierailuluento Sanna Vauranoja

Kasvua ja kilpailukykyä standardeilla. Riskit hallintaan SFS-ISO 31000

Tietoisku ISO 14001:n ja OHSAS 18001:n tulevista muutoksista. Tuulikki Lammi Versio1,

Tietoturvakoulutus Tietojenkäsittelyn koulutusohjelmassa

ISO 9001:2015 JÄRJESTELMÄ- JA PROSESSIAUDITOIN- NIN KYSYMYKSIÄ

ISO9001:2015 uudistus ja sen vaikutukset

SFS-ISO/IEC 27018:2014 Menettelyohjeet henkilötietojen suojaamiseen henkilötietoja käsittelevissä julkisissa pilvipalveluissa

Miten luodaan tehokas ja sertifioitu laatujärjestelmä?

MUUTOSTA LAADUN EHDOILLA

itsmf Finland Conference 2016 Focus Markus Leinonen COBIT ja governance

Arviointiraportti. Patenttitoimisto Jaakko Väisänen

Standardit IEC (perustandardi) ja IEC (prosessit)

Riskit hallintaan ISO 31000

papinet -sanomastandardit

Yritysturvallisuuden johtamisen arviointi ja hallintamalli

EFQM kansalaisopiston kehittämisessä

Enterprise Architecture TJTSE Yrityksen kokonaisarkkitehtuuri

Toiminnallinen turvallisuus

Miten näkökulmat ovat syventyneet ISO ja välillä? Lassi Väisänen

YHTEISKUNNAN TURVALLISUUDEN STANDARDOINTI. Pertti Woitsch

Kyberturvallisuus kiinteistöautomaatiossa

Varautuva, turvallinen opiskelu- ja työpaikka -reaktiivisesta kohti proaktiivista koulua

ISO 45001:2018 Työterveys- ja työturvallisuusjärjestelmät. Hanna Manninen Johtava arvioija & Kouluttaja

2. päivä. Etätehtävien purku Poikkeamat. Poikkeamat Auditoinnin raportointi Hyvän auditoijan ominaisuudet Harjoituksia

Yksinkertaista. Me autamme. TM. Ceriffi Oy Ver Mikko Kettunen

Muotoilun koulutus (YAMK) ja Media-alan koulutus (YAMK) 15S

Sisällysluettelo. Esipuhe Johdanto Tietoturvallisuuden rooli yritystoiminnassa... 17

Tietoturvapäivä

ISO/DIS 14001:2014. DNV Business Assurance. All rights reserved.

Quality Consulting M.Mikkola OY

Akkreditointi menestyksen takeena

SSTY:n EMC-seminaari. EMC ja sähköisten lääkintälaitteiden standardit. Ari Honkala SESKO ry

TIETOTURVA LIIKETOIMINNAN MAHDOLLISTAJANA

TT-turvallisuusjohtamisjärjestelmän rakentamisen vaiheet

Tietoturvallisuuden kokonaisvaltainen hallinta Heikki O. Penttinen Castilsec Oy.

SC7 Interim, Hoboken, USA WG 7 ja 10 kokoukset, marraskuu Keskeiset työkohteet ja tulokset. Timo Varkoi, Senior Advisor FiSMA

Ohjelmistoprosessit ja ohjelmistojen laatu Kevät Ohjelmistoprosessit ja ohjelmistojen laatu. Projektinhallinnan laadunvarmistus

Yritysturvallisuuden johtamisen arviointi

Vastuullinen liikenne. Yhteinen asia.

Turun yliopisto Kv-maisteriohjelmien uudet opiskelijat ohjelmittain aiemman tutkinnon maan mukaan

Erasmus Charter for Higher Education Hakukierros kevät 2013 Anne Siltala, CIMO

Viestintäviraston tietoturvapolitiikka

Riskienhallinta prosessina ja käytännössä Sertifioinnilla kilpailuetua - Inspectan tietopäivä Jyrki Lahnalahti, tuotepäällikkö

Espoon kaupunkikonsernin tietoturvapolitiikka

Yllättikö puun alkuperän hallinnan vaatimus FSC- ja PEFC-standardit

Vesihuolto päivät #vesihuolto2018

RAIN RAKENTAMISEN INTEGRAATIOKYVYKKYYS

LUONNOS RT EN AGREEMENT ON BUILDING WORKS 1 THE PARTIES. May (10)

Sähköi sen pal l tietototurvatason arviointi

MDP in Information Security and CryptogIran 1 1

Liite 2 (velvoittava) Hallintajärjestelmästandardien yleisrakenne ja vakiotekstit sekä yhteiset termit ja keskeiset määritelmät

Yritysturvallisuuden johtamisen viitekehys Kiwa Rima

Teknologiateollisuus ry Ympäristöosaaminen arvoketjussa -seminaari Työkaluja arvoketjun ympäristöosaamisen kehittämiseen

Fujitsu SPICE Lite. Kimmo Vaikkola Fujitsu Finland Oy Laatu ja liiketoimintatavat. Copyright 2010 FUJITSU

T Yritysturvallisuuden seminaari

Kansainvälisen ISO/IEC sertifioinnin toteuttaminen CSC:llä

Hankkeen toiminnot työsuunnitelman laatiminen

Laboratorion näkökulma muuttuvaan standardiin 15189: 2012 mikä muuttuu?

ISO velvoite vai liiketoimintamahdollisuus

Espoon kaupunki Tietoturvapolitiikka

Transkriptio:

Uusi SFS-ISO/IEC 27001:2013 Jyrki Lahnalahti 2013-12-02 Versio 1.0

Tietoturvallisuus? Hallintajärjestelmä? Standardin SFS-ISO/IEC 27001:2013 näkökulmat 2

Tietoturvallisuus ei ole vain luottamuksellisuutta TIETOA! luottamuksellisuus suojattava tieto on suojassa luvattomalta lukemiselta, käsittelyltä tai salakuuntelulta eheys tieto on virheetöntä, täydellistä ja kiistämätöntä saatavuus tieto ja sitä tarjoavat palvelut ovat käyttäjien saatavilla 3

Tietoturvallisuus ei ole vain tekniikkaa Henkilöstö Lait ja sitoumukset Pääsynhallinta Viestintä ja tietoliikenne Fyysinen turvallisuus Häiriötilanteet Toiminnan jatkuvuus Ohjelmistot 4

Tietoturvallisuuden hallintajärjestelmät. Vaatimukset. 1 (2) standardissa esitetään tietoturvallisuuden hallintajärjestelmän luomista, toteuttamista, ylläpitämistä ja jatkuvaa parantamista koskevat vaatimukset vaatimusstandardia vasten voidaan sertifioitua puolueettoman sertifiointielimen toimesta, tai standardia voidaan käyttää itse oman tietoturvallisuuden hallinnan, tai esimerkiksi toimittajan tietoturvallisuuden hallinnan arviointiin tietoturvallisuuden hallintajärjestelmän käyttöönotto on organisaation strateginen päätös ja johdon ylintä johtoa myöten tulee huolehtia siitä, että hallintajärjestelmä pysyy vaikuttavana ja kehittyy 5

Tietoturvallisuuden hallintajärjestelmät. Vaatimukset. 2 (2) organisaation tietoturvallisuuden hallintajärjestelmän luomiseen ja toteuttamiseen vaikuttavat organisaation tarpeet ja tavoitteet, turvallisuusvaatimukset, käytettävät organisaatioprosessit sekä organisaation koko ja rakenne ei kahta samanlaista hallintajärjestelmää tietoturvallisuuden hallintajärjestelmä suojaa tiedon luottamuksellisuutta, eheyttä ja saatavuutta riskienhallintaprosessin avulla sekä vahvistaa sidosryhmien luottamusta siihen, että riskejä hallitaan asianmukaisesti 6

7 ISO/IEC 27001 -sertifikaatit

Tietoturvallisuuden hallintajärjestelmäsertifikaatit 1 (2) Suomi: 28 Ruotsi: 32 Norja: 16 Venäjä: 27 Ranska: 71 Tšekki: 264 Saksa: 488 USA: 415 UK: 1701 Kiina: 1490 Intia: 1600 Japani: 7199 8

9 Tietoturvallisuuden hallintajärjestelmäsertifikaatit 2 (2)

10 Uuden, vuoden 2013 standardiversion keskeiset erot vuoden 2005 versioon

SFS-ISO/IEC 27001:2013 merkittävä päivitys uusi englanninkielinen versio julkaistiin 2013-10-01 viimein! sisällössä ei ole valtavia muutoksia, mutta rakenne on päivitetty kokonaan vastaamaan hallintajärjestelmästandardeille yhteistä ns. Annex SL:ää vuonna 2006 julkaistu suomenkielinen käännös ei ollut kansallinen standardi tuore käännös nykyaikaistaa, yhdenmukaistaa ja myös korjaa edellisen käännöksen termistöä ja kieltä on linjassa mm. ISO/IEC 20000-1:n käännöksen kanssa 11

SFS-ISO/IEC 27001:2013 vaatimukset luvuissa 4-10 vaatimuksia on siirretty eri kohtiin, yhdistelty, muokattu ja poistettu suurin osa on säilynyt kuitenkin samoina sivumäärällisesti ja sisällöllisesti luvut 4 10 ovat nyt huomattavasti tiiviimpi kokonaisuus 2005-version luku 4 on käytännössä hajotettu ympäri uutta versiota ja sen vaatimuksia on yhdistelty merkittävästi riskienhallinta on entistä systemaattisemmin esillä ja korostuu tietoturvallisuuden hallintajärjestelmän keskeisimpänä elementtinä viittauksia ISO 31000 -standardiin uusia vaatimuksia on noin 30 12

SFS-ISO/IEC 27001:2013:n sisällys Esipuhe 0 Johdanto 1 Soveltamisala 2 Velvoittavat viittaukset 3 Termit ja määritelmät 4 Organisaation toimintaympäristö 5 Johtajuus 6 Suunnittelu 7 Tukitoiminnot 8 Toiminta 9 Suorituskyvyn arviointi 10 Parantaminen Liite A (velvoittava) Hallintatavoitteiden ja -keinojen viiteluettelo Kirjallisuus 13

SFS-ISO/IEC 27001:2013 muutama poiminta sisältömuutoksista 1 (3) ei PDCA:ta! tosin Annex SL: An effective management system is usually based on managing the organization s processes using a Plan-Do-Check-Act approach in order to achieve the intended outcomes. soveltamisalassa (luku 1) ei enää viitata vaatimuksiin turvamekanismien toteuttamista varten, vaan tietoturvariskien arviointia ja käsittelyä koskeviin vaatimuksiin (muutos) ensimmäinen vaatimus (4.1): määritettävä ulkoinen ja sisäinen toimintaympäristö (muotoilu, painotus) 14

SFS-ISO/IEC 27001:2013 muutama poiminta sisältömuutoksista 2 (3) uusi käsite: johtajuus (vrt. aiemmin johto) (5) tavoitteiden asettaminen (5.1 a) on tärkeää ja näihin viitataan useista muista vaatimuksista (painotus) hallintajärjestelmän vaatimukset on yhdistettävä organisaation prosesseihin (5.1 b, uusi) nyt mainitaan riskit ja mahdollisuudet (uusi), ja että nämä on käsiteltävä haluttujen tulosten saavuttamisen näkökulmasta (6.1, uusi) riskeille on tunnistettava omistajat (6.1.2 c, muutos) uusia vaatimuksia tietoturvatavoitteille (mm. 6.2 b, c) 15

SFS-ISO/IEC 27001:2013 muutama poiminta sisältömuutoksista 3 (3) oma osio ja vaatimukset viestinnälle (7.4, uusia) asiakirjoista ja tallenteista on siirrytty dokumentoituun tietoon (7.5, muutoksia) muutoksenhallinta tuotu esiin vaatimuksissa (8.1, uusi) mittaamiseen kohdistuvia vaatimuksia on kehitetty (9.1 c, d, f, uusia) parantamisen osiosta (10) ei enää löydy ehkäiseviä toimenpiteitä, mutta kohdan 4.1 vaatimus toimintaympäristön määrittämiseen ja ymmärtämiseen on tulkittavissa ylätason ehkäiseviksi toimenpiteiksi 16

SFS-ISO/IEC 27001:2013 liite A (velvoittava) 1 (2) standardin ISO/IEC 27002:2013 ja siten myös vaatimusstandardin velvoittavan liitteen A hallintakeinojen määrä on pienentynyt 133 -> 114 standardin vaatimusosan (luvut 4 10) ja liitteen A välisiä päällekkäisyyksiä on purettu esimerkkinä suojattavan omaisuuden omistajuus (2005: suojattavien kohteiden omistajuus) liitteestä A on poistettu useita hallintakeinoja, esim. liikkuvat ohjelmat hallintakeinoja on myös joiltakin osin yhdistetty tai hajotettu ja merkittävästi ryhmitelty uudelleen 17

SFS-ISO/IEC 27001:2013 liite A (velvoittava) 2 (2) terminologiaa ja hallintakeinoja on päivitetty vastaamaan tämän päivän tekniikkaa ja riskejä (esim. mobiililaitteet) jatkuvuuden hallinnan hallintakeinoja on muotoiltu toisin nyt keskitytään tietoturvallisuuden jatkuvuuden hallintaan Tavoite: tietoturvallisuuden jatkuvuuden on sisällyttävä organisaation liiketoiminnan jatkuvuuden hallintajärjestelmiin. uusi hallintakeinoryhmä: vikasietoisuus 18

19 Hallintajärjestelmästandardien yhteiselämä

Yhteinen rakenne ja vaatimuksia yhä enemmän organisaatioita, joiden johtamisjärjestelmä täyttää useamman hallintajärjestelmästandardin vaatimukset standardeissa samoja tai lähes samoja vaatimusosioita kuten johdon sitoutuminen, johdon katselmus, sisäinen auditointi, jatkuva parantaminen hallintajärjestelmästandardeja kirjoitettaessa kopioitiin em. vaatimusosioita tyypillisesti ISO 9001:stä yhtenäinen termistö, rakenne ja vaatimuksia kootusti ISO/IEC Directives, Part 1, Consolidated ISO Supplement Procedures specific to ISO, 2012, Annex SL, Appendix 2 tuttaville lyhyesti vain Annex SL 20

Hallintajärjestelmästandardit tulevaisuudessa Annex SL Yhteinen rakenne ja vaatimuksia 21

ISO/IEC Directives, Part 1, Consolidated ISO Supplement Procedures specific to ISO, 4th Ed. 2013, Annex SL, Appendix 2 9.2 Internal audit The organization shall conduct internal audits at planned intervals to provide information on whether the XXX management system: a) conforms to the organization s own requirements for its XXX management system the requirements of this International Standard; b) is effectively implemented and maintained. The organization shall: a) plan, establish, implement and maintain an audit programme(s), including the frequency, methods, responsibilities, planning requirements and reporting. The audit programme(s) shall take into consideration the importance of the processes concerned and the results of previous audits; b) define the audit criteria and scope for each audit; c) select auditors and conduct audits to ensure objectivity and the impartiality of the audit process; d) ensure that the results of the audits are reported to relevant management, and e) retain documented information as evidence of the implementation of the audit programme and the audit results. 22

Annex SL:n mukaiset standardit (tilanne 2013-12) Ei välttämättä täydellinen listaus Annex SL:n mukaiset julkaistut standardit ISO 22301:2012 Business continuity management systems ISO/IEC 27001:2013 Information security management systems Annex SL:n mukaiset aikataulutetut standardit ISO 9001:2015 (?) Quality management systems ISO 14001:2015 (?) Environmental management systems muut ISO/IEC 20000-1:20xx Service management system 23

ISO/IEC 27013:2012 Guidance on the integrated implementation of ISO/IEC 27001 and ISO/IEC 20000-1 standardi, jossa hyödyllisiä vertailuita ja näkökohtia näiden kahden hallintajärjestelmästandardin mukaisen johtamisjärjestelmän samanaikaiseen toteuttamiseen 24

25 5. joulukuuta 2013