|
|
Kategori
|
|
Område
|
|
Topic
|
Typ
|
Kravtolkning
|
|
SG
|
Security Governance
|
SG1
|
Security Governance Approach
|
SG1.1
|
Security Governance Framework
|
F
|
Etablera ett styrningsramverk för informationssäkerhet med roller, ansvar, beslutsstruktur och rapportering till ledningen.
|
|
SG1.2
|
Security Direction
|
F
|
Fastställ strategisk riktning och mål för informationssäkerhetsarbetet i linje med verksamhetsstrategin.
|
|
SG2
|
Security Governance Components
|
SG2.1
|
Information Security Strategy
|
F
|
Upprätta och underhåll en långsiktig strategi för informationssäkerhet med prioriteringar och roadmap.
|
|
SG2.2
|
Stakeholder Value Delivery
|
S
|
Säkerställ att säkerhetsarbetet levererar affärsvärde och möter intressenters behov.
|
|
SG2.3
|
Information Security Assurance
|
F
|
Säkerställ oberoende granskning och rapportering av säkerhetskontrollers effektivitet.
|
|
SG3
|
Security Governance Oversight
|
SG3.1
|
Security Governance Oversight
|
F
|
Säkerställ ledningsuppföljning av säkerhetsstyrningen genom rapporter och styrgrupper.
|
|
SG3.2
|
Information Security Reporting
|
F
|
Etablera strukturerad rapportering av säkerhetsstatus och risker till ledning.
|
|
SG3.3
|
Security Performance Measurement
|
F
|
Mät och följ upp säkerhetsarbetets effektivitet genom definierade KPI:er.
|
|
IR
|
Information Risk Assessment
|
IR1
|
Information Risk Assessment Framework
|
IR1.1
|
Information Risk Assessment – Management Approach
|
F
|
Definiera ansvar och styrning för organisationens riskhanteringsprocess.
|
|
IR1.2
|
Information Risk Assessment – Methodology
|
F
|
Använd en standardiserad metodik för informationsriskbedömning.
|
|
IR1.3
|
Information Risk Assessment – Supporting Material
|
S
|
Tillhandahåll mallar, verktyg och riktlinjer för riskbedömning.
|
|
IR2
|
Information Risk Assessment Process
|
IR2.1
|
Risk Assessment Scope
|
F
|
Definiera vilka informationsresurser och system som omfattas av riskbedömning.
|
|
IR2.2
|
Business Impact Assessment
|
F
|
Identifiera affärspåverkan vid störningar i informationsresurser.
|
|
IR2.3
|
BIA – Confidentiality Requirements
|
F
|
Identifiera krav på konfidentialitet för information.
|
|
IR2.4
|
BIA – Integrity Requirements
|
F
|
Identifiera krav på informationsintegritet.
|
|
IR2.5
|
BIA – Availability Requirements
|
F
|
Identifiera krav på system- och informationstillgänglighet.
|
|
IR2.6
|
Threat Profiling
|
S
|
Identifiera relevanta hotaktörer och attackmetoder.
|
|
IR2.7
|
Vulnerability Assessment
|
F
|
Identifiera tekniska och organisatoriska sårbarheter.
|
|
IR2.8
|
Risk Evaluation
|
F
|
Bedöm risknivå genom sannolikhet och konsekvens.
|
|
IR2.9
|
Risk Treatment
|
F
|
Besluta om riskreducering, acceptans, överföring eller undvikande.
|
|
SM
|
Security Management
|
SM1
|
Security Policy Management
|
SM1.1
|
Information Security Policy
|
F
|
Etablera en övergripande policy för informationssäkerhet.
|
|
SM1.2
|
Acceptable Use Policies
|
F
|
Definiera regler för acceptabel användning av IT-resurser.
|
|
SM1.3
|
Security Standards
|
F
|
Definiera standarder och riktlinjer som stödjer policyn.
|
|
SM2
|
Information Security Management
|
SM2.1
|
Information Security Function
|
F
|
Etablera en central funktion för informationssäkerhet.
|
|
SM2.2
|
Information Security Projects
|
S
|
Säkerställ att säkerhetsprojekt styrs och följs upp.
|
|
SM2.3
|
Legal and Regulatory Compliance
|
F
|
Säkerställ efterlevnad av lagar och regler.
|
|
SM3
|
Security Management Activities
|
SM3.1
|
Security Documentation
|
F
|
Dokumentera säkerhetsprocesser och kontroller.
|
|
SM3.2
|
Security Coordination
|
F
|
Koordinera säkerhetsarbete mellan organisationens funktioner.
|
|
PM
|
People Management
|
PM1
|
Human Resource Security
|
PM1.1
|
Employment Life Cycle
|
F
|
Integrera säkerhetskrav i hela anställningscykeln.
|
|
PM1.2
|
Ownership and Responsibilities
|
F
|
Säkerställ tydliga informations- och systemägarskap.
|
|
PM1.3
|
Remote Working
|
S
|
Inför kontroller för arbete utanför kontor.
|
|
PM2
|
Security Awareness and Training
|
PM2.1
|
Security Awareness Programme
|
F
|
Etablera ett program för säkerhetsmedvetande.
|
|
PM2.2
|
Security Awareness Messages
|
F
|
Kommunicera säkerhetsbudskap regelbundet.
|
|
PM2.3
|
Security Education and Training
|
F
|
Ge rollbaserad säkerhetsutbildning.
|
|
IM
|
Information Management
|
IM1
|
Information Classification
|
IM1.1
|
Information Classification and Handling
|
F
|
Klassificera information och definiera hanteringsregler.
|
|
IM1.2
|
Information Privacy
|
F
|
Skydda personuppgifter och integritetskänslig information.
|
|
IM2
|
Information Protection
|
IM2.1
|
Information Protection Controls
|
F
|
Implementera kontroller för att skydda information.
|
|
IM2.2
|
Information Sharing
|
S
|
Säkerställ säker informationsdelning.
|
|
IM2.3
|
Information Leakage Prevention
|
S
|
Förhindra oavsiktligt eller avsiktligt informationsläckage.
|
|
PA
|
Physical Asset Management
|
PA1
|
Equipment Security
|
PA1.1
|
Equipment Management
|
F
|
Inventera och skydda utrustning.
|
|
PA1.2
|
Mobile Devices
|
F
|
Inför säkerhetskontroller för mobila enheter.
|
|
PA2
|
Media Management
|
PA2.1
|
Media Handling
|
F
|
Hantera lagringsmedia säkert.
|
|
PA2.2
|
Media Disposal
|
F
|
Säkerställ säker destruktion av media.
|
|
SD
|
System Development
|
SD1
|
Security Requirements
|
SD1.1
|
Security Requirements Definition
|
F
|
Identifiera säkerhetskrav i utvecklingsprojekt.
|
|
SD1.2
|
Secure Design
|
F
|
Säkerställ säker systemarkitektur.
|
|
SD2
|
Development Practices
|
SD2.1
|
Secure Coding
|
F
|
Inför säkra kodningsprinciper.
|
|
SD2.2
|
Security Testing
|
F
|
Utför säkerhetstester före produktionssättning.
|
|
BA
|
Business Application Management
|
BA1
|
Application Operation
|
BA1.1
|
Application Ownership
|
F
|
Tilldela ansvar för applikationers säkerhet.
|
|
BA1.2
|
Application Monitoring
|
S
|
Övervaka applikationers säkerhetshändelser.
|
|
BA2
|
Application Controls
|
BA2.1
|
Application Input Controls
|
F
|
Säkerställ korrekt validering av indata.
|
|
BA2.2
|
Application Output Controls
|
F
|
Skydda och kontrollera applikationsutdata.
|
|
SA
|
System Access
|
SA1
|
Identity Management
|
SA1.1
|
Identity Lifecycle Management
|
F
|
Hantera identiteter från skapande till borttagning.
|
|
SA1.2
|
Identity Verification
|
F
|
Säkerställ korrekt identitetsverifiering.
|
|
SA2
|
Access Control
|
SA2.1
|
User Access Provisioning
|
F
|
Tilldela användarbehörigheter kontrollerat.
|
|
SA2.2
|
Privileged Access
|
F
|
Hantera privilegierade konton strikt.
|
|
SY
|
System Management
|
SY1
|
System Operations
|
SY1.1
|
Operational Procedures
|
F
|
Dokumentera säkra driftsrutiner.
|
|
SY1.2
|
Change Management
|
F
|
Hantera förändringar kontrollerat.
|
|
SY2
|
Monitoring
|
SY2.1
|
Event Logging
|
F
|
Logga säkerhetsrelevanta händelser.
|
|
SY2.2
|
Security Monitoring
|
F
|
Övervaka system för avvikelser.
|
|
NC
|
Network and Communications
|
NC1
|
Network Architecture
|
NC1.1
|
Network Security Architecture
|
F
|
Designa säkra nätverksarkitekturer.
|
|
NC1.2
|
Network Access Controls
|
F
|
Kontrollera nätverksåtkomst.
|
|
NC2
|
Network Protection
|
NC2.1
|
Perimeter Security
|
F
|
Skydda nätverksperimeter.
|
|
NC2.2
|
Secure Communications
|
F
|
Skydda data i överföring.
|
|
SC
|
Supply Chain Management
|
SC1
|
Supplier Governance
|
SC1.1
|
Supplier Security Requirements
|
F
|
Ställ säkerhetskrav på leverantörer.
|
|
SC1.2
|
Supplier Risk Assessment
|
F
|
Bedöm leverantörers säkerhetsrisker.
|
|
SC2
|
Supplier Operations
|
SC2.1
|
Supplier Monitoring
|
S
|
Följ upp leverantörers säkerhetsnivå.
|
|
SC2.2
|
Third-Party Access
|
F
|
Kontrollera extern åtkomst till system.
|
|
TS
|
Technical Security Management
|
TS1
|
Security Architecture
|
TS1.1
|
Security Architecture
|
F
|
Etablera övergripande säkerhetsarkitektur.
|
|
TS1.2
|
Cryptography
|
F
|
Använd kryptografi för att skydda information.
|
|
TM
|
Threat and Incident Management
|
TM1
|
Threat Intelligence
|
TM1.1
|
Threat Intelligence
|
S
|
Samla och analysera hotinformation.
|
|
TM1.2
|
Threat Assessment
|
F
|
Bedöm relevans och påverkan av hot.
|
|
TM2
|
Incident Management
|
TM2.1
|
Incident Response
|
F
|
Etablera incidenthanteringsprocess.
|
|
TM2.2
|
Incident Investigation
|
F
|
Utred incidenter och identifiera orsaker.
|
|
PE
|
Physical and Environmental Management
|
PE1
|
Physical Security
|
PE1.1
|
Secure Facilities
|
F
|
Skydda lokaler med fysiska säkerhetskontroller.
|
|
PE1.2
|
Physical Access Control
|
F
|
Kontrollera fysisk åtkomst till skyddade områden.
|
|
BC
|
Business Continuity
|
BC1
|
Continuity Planning
|
BC1.1
|
Business Continuity Strategy
|
F
|
Definiera strategi för kontinuitet.
|
|
BC1.2
|
Business Continuity Plans
|
F
|
Dokumentera kontinuitetsplaner.
|
|
BC2
|
Recovery
|
BC2.1
|
Disaster Recovery
|
F
|
Säkerställ återställning av IT-tjänster.
|
|
BC2.2
|
Continuity Testing
|
F
|
Testa kontinuitetsplaner regelbundet.
|
|
AS
|
Security Assurance
|
AS1
|
Audit and Review
|
AS1.1
|
Security Audit
|
F
|
Genomför regelbundna säkerhetsrevisioner.
|
|
AS1.2
|
Security Monitoring and Metrics
|
F
|
Mät och rapportera säkerhetsprestanda.
|
|
AS2
|
Improvement
|
AS2.1
|
Continuous Improvement
|
F
|
Förbättra säkerhetsprogrammet kontinuerligt.
|
|
AS2.2
|
Benchmarking
|
S
|
Jämför säkerhetsnivå mot etablerade ramverk.
|
|
AS3
|
Compliance Management
|
AS3.1
|
Compliance Monitoring
|
F
|
Etablera processer för att kontinuerligt följa upp efterlevnad av säkerhetspolicyer, standarder och regulatoriska krav.
|
|
AS3.2
|
Compliance Reporting
|
F
|
Rapportera status för efterlevnad till ledning och relevanta intressenter.
|
|
AS3.3
|
Remediation Management
|
F
|
Hantera identifierade brister genom strukturerad åtgärdsplanering och uppföljning.
|
|
TS
|
Technical Security Management
|
TS2
|
Vulnerability Management
|
TS2.1
|
Vulnerability Identification
|
F
|
Identifiera tekniska sårbarheter genom scanning, testning och analys.
|
|
TS2.2
|
Vulnerability Remediation
|
F
|
Säkerställ att identifierade sårbarheter åtgärdas enligt definierade prioriteringar.
|
|
TS2.3
|
Patch Management
|
F
|
Implementera en process för att testa och installera säkerhetsuppdateringar.
|
|
TS3
|
Malware Protection
|
TS3.1
|
Malware Prevention
|
F
|
Implementera skydd mot skadlig kod i system och nätverk.
|
|
TS3.2
|
Malware Detection
|
F
|
Upptäck och rapportera förekomst av skadlig kod.
|
|
TS3.3
|
Malware Response
|
F
|
Hantera och sanera system som infekterats av skadlig kod.
|
|
NC
|
Network and Communications
|
NC3
|
Network Monitoring
|
NC3.1
|
Network Traffic Monitoring
|
F
|
Övervaka nätverkstrafik för att identifiera avvikelser och potentiella attacker.
|
|
NC3.2
|
Intrusion Detection
|
F
|
Använd tekniker för att identifiera intrångsförsök i nätverket.
|
|
NC3.3
|
Intrusion Prevention
|
F
|
Implementera mekanismer som kan blockera identifierade attacker automatiskt.
|
|
SY
|
System Management
|
SY3
|
System Hardening
|
SY3.1
|
Secure Configuration
|
F
|
Säkerställ att system konfigureras enligt säkra standardinställningar.
|
|
SY3.2
|
Configuration Baselines
|
F
|
Definiera och underhåll säkra konfigurationsbaslinjer för system.
|
|
SY3.3
|
Configuration Monitoring
|
F
|
Övervaka systemkonfigurationer för avvikelser från definierade baslinjer.
|
|
SA
|
System Access
|
SA3
|
Authentication
|
SA3.1
|
User Authentication
|
F
|
Implementera stark autentisering för användare.
|
|
SA3.2
|
Multi-Factor Authentication
|
F
|
Inför flerfaktorsautentisering där risknivån kräver det.
|
|
SA3.3
|
Authentication Monitoring
|
F
|
Övervaka autentiseringshändelser för att upptäcka missbruk.
|
|
BA
|
Business Application Management
|
BA3
|
Application Security
|
BA3.1
|
Application Security Testing
|
F
|
Genomför regelbundna säkerhetstester av applikationer.
|
|
BA3.2
|
Application Vulnerability Management
|
F
|
Identifiera och åtgärda sårbarheter i applikationer.
|
|
BA3.3
|
Application Security Monitoring
|
S
|
Övervaka applikationer för säkerhetsrelaterade händelser.
|
|
SD
|
System Development
|
SD3
|
Secure Development Lifecycle
|
SD3.1
|
Secure Development Lifecycle
|
F
|
Integrera säkerhetskontroller i hela utvecklingslivscykeln.
|
|
SD3.2
|
Code Review
|
F
|
Genomför systematiska kodgranskningar med fokus på säkerhet.
|
|
SD3.3
|
Dependency Management
|
F
|
Hantera tredjepartsbibliotek och beroenden ur säkerhetsperspektiv.
|
|
PA
|
Physical Asset Management
|
PA3
|
Asset Lifecycle
|
PA3.1
|
Asset Inventory
|
F
|
Upprätthåll en komplett inventering över organisationens tillgångar.
|
|
PA3.2
|
Asset Ownership
|
F
|
Tilldela ansvar för varje informations- eller systemtillgång.
|
|
PA3.3
|
Asset Disposal
|
F
|
Säkerställ säker avveckling av utrustning och informationsresurser.
|
|
IM
|
Information Management
|
IM3
|
Information Lifecycle
|
IM3.1
|
Information Creation
|
F
|
Säkerställ att ny information klassificeras och hanteras korrekt.
|
|
IM3.2
|
Information Storage
|
F
|
Skydda lagrad information genom tekniska och organisatoriska kontroller.
|
|
IM3.3
|
Information Retention
|
F
|
Definiera hur länge information ska lagras och när den ska raderas.
|
|
PM
|
People Management
|
PM3
|
Personnel Security
|
PM3.1
|
Background Verification
|
F
|
Genomför bakgrundskontroller för roller med säkerhetsansvar.
|
|
PM3.2
|
Disciplinary Process
|
F
|
Definiera disciplinära åtgärder vid brott mot säkerhetsregler.
|
|
PM3.3
|
Exit Management
|
F
|
Säkerställ att behörigheter och tillgångar återtas vid avslutad anställning.
|
|
SM
|
Security Management
|
SM4
|
Security Programme
|
SM4.1
|
Security Programme Management
|
F
|
Styr och koordinera organisationens säkerhetsprogram.
|
|
SM4.2
|
Security Budgeting
|
F
|
Säkerställ finansiering av säkerhetsinitiativ.
|
|
SM4.3
|
Security Resource Management
|
F
|
Planera och hantera resurser för säkerhetsarbetet.
|
|
IR
|
Information Risk Assessment
|
IR3
|
Risk Governance
|
IR3.1
|
Risk Ownership
|
F
|
Tilldela ansvar för identifierade risker.
|
|
IR3.2
|
Risk Acceptance
|
F
|
Definiera process för formellt accepterade risker.
|
|
IR3.3
|
Risk Monitoring
|
F
|
Följ upp risknivåer och åtgärder över tid.
|
|
SG
|
Security Governance
|
SG4
|
Governance Integration
|
SG4.1
|
Corporate Governance Alignment
|
F
|
Säkerställ att informationssäkerhet är integrerad i organisationens övergripande styrning.
|
|
SG4.2
|
Risk Governance Integration
|
F
|
Integrera informationsrisker i företagets övergripande riskhantering.
|
|
SG4.3
|
Governance Review
|
F
|
Granska och förbättra styrningsstrukturen regelbundet.
|