Standard of Good Practice for Information Security (SoGP)

Standard of Good Practice for Information Security (SoGP) är ett ramverk för informationssäkerhet från Information Security Forum (ISF).

ISF är en oberoende, icke vinstdrivande organisation med medlemmar i många branscher. Drygt hälften av medlemmarna är stora globala företag. Offentliga verksamheter och statliga myndigheter finns också bland medlemmarna. Totalt omfattas 27 000 personer verksamma inom informationssäkerhet hos de anslutna medlemmarna. ISF vill ge kunskapsutbyte och tillgång till forskning, verktyg och metoder.

SoGP ska ge omfattande praktisk vägledning och hjälpa organisationer att effektivt skydda sina informationstillgångar, hantera risker, uppnå regelefterlevnad och förbereda för certifieringar. SoGP är utformad för specialister inom informationssäkerhet och riskhantering och uppdateras regelbundet för att möta nya hot och risker.

Flera aspekter ingår. Enligt ISF 2022:

  • Motståndskraft att snabbt reagera på växande hot med ett färdigt ramverk.
  • Riskbedömning och skydd i enlighet med organisationens riskaptit.
  • Leveranskedjor i riskhantering och informationssäkerhet.
  • Regelefterlevnad och certifiering på ett kostnadseffektivt sätt och förenligt med ISO 27002 och NIST Cybersecurity Framework.
  • Riktlinjer, standarder och procedurer på ett förenklat sätt och gärna som grund i ett ledningssystem för informationssäkerhet (LIS), ett Information Security Management System (ISMS) enligt ISO 27001.
  • Medvetenhet om informationssäkerhet i hela organisationen.

Utgåvan 2024 uppdaterar med ämnen som t.ex. AI, Zero Trust och cyber‑resiliens integrerade i ramverket.

SoGP består av 142 ämnen, topics, på 34 områden i 17 kategorier:

  • Security Governance
  • Information Risk Assessment
  • Security Management
  • People Management
  • Information Management
  • Physical Asset Management
  • System Development
  • Business Application Management
  • System Access
  • System Management
  • Network and Communications
  • Supply Chain Management
  • Technical Security Management
  • Threat and Incident Management
  • Physical and Environmental Management
  • Business Continuity
  • Security Assurance.

Förutom den fortgående anpassningen till andra etablerade standarder och ramverk utvecklas SoGP över tid utifrån ny forskning som ISF bedriver samt med goda exempel från medlemsorganisationernas säkerhetsarbete och resultat från medlemmarnas samarbetsforum.

SoGP är anpassat till flera andra etablerade standarder och ramverk exempelvis ISO 27002, NIST Cybersecurity Framework, CIS Controls, PCI DSS, COBIT och CSA Cloud Control Matrix. Avsikten är att göra det möjligt att konsolidera all efterlevnad i ett och samma verktyg.

Cloud Controls Matrix (CCM) är ett ramverk för molntjänster utvecklat av organisationen Cloud Security Alliance (CSA) med kontroller för molninfrastruktur, SaaS / PaaS / IaaS, leverantörsrelationer och dataskydd.

Kontakta oss om du har frågor om  SoGP:

Kontakta

Kontakta

Information Security Forum vill genom ramverket SoGP ge sina 27000 medlemmar tillgång till forskning, verktyg och metoder inom området informationssäkerhet.

SoGP är anpassat till ett flertal standarder och ramverk såsom ISO 27002, NIST Cybersecurity Framework, CIS Controls, CSA Cloud Control Matrix, PCI DSS och COBIT.

Hela listan

Utgåvan från 2016 av SoGP har följande topics av typen Fundamental eller Specialised.

Fundamental (F) implementeras oavsett storlek och teknisk miljö, utgör grund för ett ISMS och baseline i andra ramverk.

Specialised (S) är implementeras om organisationens verksamhet, riskprofil eller teknikmiljö kräver det.

 

 

Kategori

 

Område

 

Topic

Typ

Kravtolkning

SG

Security Governance

SG1

Security Governance Approach

SG1.1

Security Governance Framework

F

Etablera ett styrningsramverk för informationssäkerhet med
roller, ansvar, beslutsstruktur och rapportering till
ledningen.

SG1.2

Security Direction

F

Fastställ strategisk riktning och mål för
informationssäkerhetsarbetet i linje med
verksamhetsstrategin.

SG2

Security Governance Components

SG2.1

Information Security Strategy

F

Upprätta och underhåll en långsiktig strategi för
informationssäkerhet med prioriteringar och roadmap.

SG2.2

Stakeholder Value Delivery

S

Säkerställ att säkerhetsarbetet levererar affärsvärde och
möter intressenters behov.

SG2.3

Information Security Assurance

F

Säkerställ oberoende granskning och rapportering av
säkerhetskontrollers effektivitet.

SG3

Security Governance Oversight

SG3.1

Security Governance Oversight

F

Säkerställ ledningsuppföljning av säkerhetsstyrningen
genom rapporter och styrgrupper.

SG3.2

Information Security Reporting

F

Etablera strukturerad rapportering av säkerhetsstatus och
risker till ledning.

SG3.3

Security Performance Measurement

F

Mät och följ upp säkerhetsarbetets effektivitet genom
definierade KPI:er.

IR

Information Risk Assessment

IR1

Information Risk Assessment Framework

IR1.1

Information Risk Assessment – Management Approach

F

Definiera ansvar och styrning för organisationens
riskhanteringsprocess.

IR1.2

Information Risk Assessment – Methodology

F

Använd en standardiserad metodik för
informationsriskbedömning.

IR1.3

Information Risk Assessment – Supporting Material

S

Tillhandahåll mallar, verktyg och riktlinjer för
riskbedömning.

IR2

Information Risk Assessment Process

IR2.1

Risk Assessment Scope

F

Definiera vilka informationsresurser och system som
omfattas av riskbedömning.

IR2.2

Business Impact Assessment

F

Identifiera affärspåverkan vid störningar i
informationsresurser.

IR2.3

BIA – Confidentiality Requirements

F

Identifiera krav på konfidentialitet för information.

IR2.4

BIA – Integrity Requirements

F

Identifiera krav på informationsintegritet.

IR2.5

BIA – Availability Requirements

F

Identifiera krav på system- och
informations­tillgänglighet.

IR2.6

Threat Profiling

S

Identifiera relevanta hotaktörer och attackmetoder.

IR2.7

Vulnerability Assessment

F

Identifiera tekniska och organisatoriska sårbarheter.

IR2.8

Risk Evaluation

F

Bedöm risknivå genom sannolikhet och konsekvens.

IR2.9

Risk Treatment

F

Besluta om riskreducering, acceptans, överföring eller
undvikande.

SM

Security Management

SM1

Security Policy Management

SM1.1

Information Security Policy

F

Etablera en övergripande policy för informationssäkerhet.

SM1.2

Acceptable Use Policies

F

Definiera regler för acceptabel användning av IT-resurser.

SM1.3

Security Standards

F

Definiera standarder och riktlinjer som stödjer policyn.

SM2

Information Security Management

SM2.1

Information Security Function

F

Etablera en central funktion för informationssäkerhet.

SM2.2

Information Security Projects

S

Säkerställ att säkerhetsprojekt styrs och följs upp.

SM2.3

Legal and Regulatory Compliance

F

Säkerställ efterlevnad av lagar och regler.

SM3

Security Management Activities

SM3.1

Security Documentation

F

Dokumentera säkerhetsprocesser och kontroller.

SM3.2

Security Coordination

F

Koordinera säkerhetsarbete mellan organisationens
funktioner.

PM

People Management

PM1

Human Resource Security

PM1.1

Employment Life Cycle

F

Integrera säkerhetskrav i hela anställningscykeln.

PM1.2

Ownership and Responsibilities

F

Säkerställ tydliga informations- och systemägarskap.

PM1.3

Remote Working

S

Inför kontroller för arbete utanför kontor.

PM2

Security Awareness and Training

PM2.1

Security Awareness Programme

F

Etablera ett program för säkerhetsmedvetande.

PM2.2

Security Awareness Messages

F

Kommunicera säkerhetsbudskap regelbundet.

PM2.3

Security Education and Training

F

Ge rollbaserad säkerhetsutbildning.

IM

Information Management

IM1

Information Classification

IM1.1

Information Classification and Handling

F

Klassificera information och definiera hanteringsregler.

IM1.2

Information Privacy

F

Skydda personuppgifter och integritetskänslig information.

IM2

Information Protection

IM2.1

Information Protection Controls

F

Implementera kontroller för att skydda information.

IM2.2

Information Sharing

S

Säkerställ säker informationsdelning.

IM2.3

Information Leakage Prevention

S

Förhindra oavsiktligt eller avsiktligt
informationsläckage.

PA

Physical Asset Management

PA1

Equipment Security

PA1.1

Equipment Management

F

Inventera och skydda utrustning.

PA1.2

Mobile Devices

F

Inför säkerhetskontroller för mobila enheter.

PA2

Media Management

PA2.1

Media Handling

F

Hantera lagringsmedia säkert.

PA2.2

Media Disposal

F

Säkerställ säker destruktion av media.

SD

System Development

SD1

Security Requirements

SD1.1

Security Requirements Definition

F

Identifiera säkerhetskrav i utvecklingsprojekt.

SD1.2

Secure Design

F

Säkerställ säker systemarkitektur.

SD2

Development Practices

SD2.1

Secure Coding

F

Inför säkra kodningsprinciper.

SD2.2

Security Testing

F

Utför säkerhetstester före produktionssättning.

BA

Business Application Management

BA1

Application Operation

BA1.1

Application Ownership

F

Tilldela ansvar för applikationers säkerhet.

BA1.2

Application Monitoring

S

Övervaka applikationers säkerhetshändelser.

BA2

Application Controls

BA2.1

Application Input Controls

F

Säkerställ korrekt validering av indata.

BA2.2

Application Output Controls

F

Skydda och kontrollera applikationsutdata.

SA

System Access

SA1

Identity Management

SA1.1

Identity Lifecycle Management

F

Hantera identiteter från skapande till borttagning.

SA1.2

Identity Verification

F

Säkerställ korrekt identitetsverifiering.

SA2

Access Control

SA2.1

User Access Provisioning

F

Tilldela användarbehörigheter kontrollerat.

SA2.2

Privileged Access

F

Hantera privilegierade konton strikt.

SY

System Management

SY1

System Operations

SY1.1

Operational Procedures

F

Dokumentera säkra driftsrutiner.

SY1.2

Change Management

F

Hantera förändringar kontrollerat.

SY2

Monitoring

SY2.1

Event Logging

F

Logga säkerhetsrelevanta händelser.

SY2.2

Security Monitoring

F

Övervaka system för avvikelser.

NC

Network and Communications

NC1

Network Architecture

NC1.1

Network Security Architecture

F

Designa säkra nätverksarkitekturer.

NC1.2

Network Access Controls

F

Kontrollera nätverksåtkomst.

NC2

Network Protection

NC2.1

Perimeter Security

F

Skydda nätverksperimeter.

NC2.2

Secure Communications

F

Skydda data i överföring.

SC

Supply Chain Management

SC1

Supplier Governance

SC1.1

Supplier Security Requirements

F

Ställ säkerhetskrav på leverantörer.

SC1.2

Supplier Risk Assessment

F

Bedöm leverantörers säkerhetsrisker.

SC2

Supplier Operations

SC2.1

Supplier Monitoring

S

Följ upp leverantörers säkerhetsnivå.

SC2.2

Third-Party Access

F

Kontrollera extern åtkomst till system.

TS

Technical Security Management

TS1

Security Architecture

TS1.1

Security Architecture

F

Etablera övergripande säkerhetsarkitektur.

TS1.2

Cryptography

F

Använd kryptografi för att skydda information.

TM

Threat and Incident Management

TM1

Threat Intelligence

TM1.1

Threat Intelligence

S

Samla och analysera hotinformation.

TM1.2

Threat Assessment

F

Bedöm relevans och påverkan av hot.

TM2

Incident Management

TM2.1

Incident Response

F

Etablera incidenthanteringsprocess.

TM2.2

Incident Investigation

F

Utred incidenter och identifiera orsaker.

PE

Physical and Environmental Management

PE1

Physical Security

PE1.1

Secure Facilities

F

Skydda lokaler med fysiska säkerhetskontroller.

PE1.2

Physical Access Control

F

Kontrollera fysisk åtkomst till skyddade områden.

BC

Business Continuity

BC1

Continuity Planning

BC1.1

Business Continuity Strategy

F

Definiera strategi för kontinuitet.

BC1.2

Business Continuity Plans

F

Dokumentera kontinuitetsplaner.

BC2

Recovery

BC2.1

Disaster Recovery

F

Säkerställ återställning av IT-tjänster.

BC2.2

Continuity Testing

F

Testa kontinuitetsplaner regelbundet.

AS

Security Assurance

AS1

Audit and Review

AS1.1

Security Audit

F

Genomför regelbundna säkerhetsrevisioner.

AS1.2

Security Monitoring and Metrics

F

Mät och rapportera säkerhetsprestanda.

AS2

Improvement

AS2.1

Continuous Improvement

F

Förbättra säkerhetsprogrammet kontinuerligt.

AS2.2

Benchmarking

S

Jämför säkerhetsnivå mot etablerade ramverk.

AS3

Compliance Management

AS3.1

Compliance Monitoring

F

Etablera processer för att kontinuerligt följa upp
efterlevnad av säkerhetspolicyer, standarder och
regulatoriska krav.

AS3.2

Compliance Reporting

F

Rapportera status för efterlevnad till ledning och
relevanta intressenter.

AS3.3

Remediation Management

F

Hantera identifierade brister genom strukturerad
åtgärdsplanering och uppföljning.

TS

Technical Security Management

TS2

Vulnerability Management

TS2.1

Vulnerability Identification

F

Identifiera tekniska sårbarheter genom scanning, testning
och analys.

TS2.2

Vulnerability Remediation

F

Säkerställ att identifierade sårbarheter åtgärdas enligt
definierade prioriteringar.

TS2.3

Patch Management

F

Implementera en process för att testa och installera
säkerhetsuppdateringar.

TS3

Malware Protection

TS3.1

Malware Prevention

F

Implementera skydd mot skadlig kod i system och nätverk.

TS3.2

Malware Detection

F

Upptäck och rapportera förekomst av skadlig kod.

TS3.3

Malware Response

F

Hantera och sanera system som infekterats av skadlig kod.

NC

Network and Communications

NC3

Network Monitoring

NC3.1

Network Traffic Monitoring

F

Övervaka nätverkstrafik för att identifiera avvikelser och
potentiella attacker.

NC3.2

Intrusion Detection

F

Använd tekniker för att identifiera intrångsförsök i
nätverket.

NC3.3

Intrusion Prevention

F

Implementera mekanismer som kan blockera identifierade
attacker automatiskt.

SY

System Management

SY3

System Hardening

SY3.1

Secure Configuration

F

Säkerställ att system konfigureras enligt säkra
standardinställningar.

SY3.2

Configuration Baselines

F

Definiera och underhåll säkra konfigurationsbaslinjer för
system.

SY3.3

Configuration Monitoring

F

Övervaka systemkonfigurationer för avvikelser från
definierade baslinjer.

SA

System Access

SA3

Authentication

SA3.1

User Authentication

F

Implementera stark autentisering för användare.

SA3.2

Multi-Factor Authentication

F

Inför flerfaktorsautentisering där risknivån kräver det.

SA3.3

Authentication Monitoring

F

Övervaka autentiseringshändelser för att upptäcka
missbruk.

BA

Business Application Management

BA3

Application Security

BA3.1

Application Security Testing

F

Genomför regelbundna säkerhetstester av applikationer.

BA3.2

Application Vulnerability Management

F

Identifiera och åtgärda sårbarheter i applikationer.

BA3.3

Application Security Monitoring

S

Övervaka applikationer för säkerhetsrelaterade händelser.

SD

System Development

SD3

Secure Development Lifecycle

SD3.1

Secure Development Lifecycle

F

Integrera säkerhetskontroller i hela
utvecklingslivscykeln.

SD3.2

Code Review

F

Genomför systematiska kodgranskningar med fokus på
säkerhet.

SD3.3

Dependency Management

F

Hantera tredjepartsbibliotek och beroenden ur
säkerhetsperspektiv.

PA

Physical Asset Management

PA3

Asset Lifecycle

PA3.1

Asset Inventory

F

Upprätthåll en komplett inventering över organisationens
tillgångar.

PA3.2

Asset Ownership

F

Tilldela ansvar för varje informations- eller
systemtillgång.

PA3.3

Asset Disposal

F

Säkerställ säker avveckling av utrustning och
informationsresurser.

IM

Information Management

IM3

Information Lifecycle

IM3.1

Information Creation

F

Säkerställ att ny information klassificeras och hanteras
korrekt.

IM3.2

Information Storage

F

Skydda lagrad information genom tekniska och
organisatoriska kontroller.

IM3.3

Information Retention

F

Definiera hur länge information ska lagras och när den ska
raderas.

PM

People Management

PM3

Personnel Security

PM3.1

Background Verification

F

Genomför bakgrundskontroller för roller med
säkerhetsansvar.

PM3.2

Disciplinary Process

F

Definiera disciplinära åtgärder vid brott mot
säkerhetsregler.

PM3.3

Exit Management

F

Säkerställ att behörigheter och tillgångar återtas vid
avslutad anställning.

SM

Security Management

SM4

Security Programme

SM4.1

Security Programme Management

F

Styr och koordinera organisationens säkerhetsprogram.

SM4.2

Security Budgeting

F

Säkerställ finansiering av säkerhetsinitiativ.

SM4.3

Security Resource Management

F

Planera och hantera resurser för säkerhetsarbetet.

IR

Information Risk Assessment

IR3

Risk Governance

IR3.1

Risk Ownership

F

Tilldela ansvar för identifierade risker.

IR3.2

Risk Acceptance

F

Definiera process för formellt accepterade risker.

IR3.3

Risk Monitoring

F

Följ upp risknivåer och åtgärder över tid.

SG

Security Governance

SG4

Governance Integration

SG4.1

Corporate Governance Alignment

F

Säkerställ att informationssäkerhet är integrerad i
organisationens övergripande styrning.

SG4.2

Risk Governance Integration

F

Integrera informationsrisker i företagets övergripande
riskhantering.

SG4.3

Governance Review

F

Granska och förbättra styrningsstrukturen regelbundet.