Standard of Good Practice for Information Security (SoGP)
Standard of Good Practice for Information Security (SoGP) är ett ramverk för informationssäkerhet från Information Security Forum (ISF).
ISF är en oberoende, icke vinstdrivande organisation med medlemmar i många branscher. Drygt hälften av medlemmarna är stora globala företag. Offentliga verksamheter och statliga myndigheter finns också bland medlemmarna. Totalt omfattas 27 000 personer verksamma inom informationssäkerhet hos de anslutna medlemmarna. ISF vill ge kunskapsutbyte och tillgång till forskning, verktyg och metoder.
SoGP ska ge omfattande praktisk vägledning och hjälpa organisationer att effektivt skydda sina informationstillgångar, hantera risker, uppnå regelefterlevnad och förbereda för certifieringar. SoGP är utformad för specialister inom informationssäkerhet och riskhantering och uppdateras regelbundet för att möta nya hot och risker.
Flera aspekter ingår. Enligt ISF 2022:
- Motståndskraft att snabbt reagera på växande hot med ett färdigt ramverk.
- Riskbedömning och skydd i enlighet med organisationens riskaptit.
- Leveranskedjor i riskhantering och informationssäkerhet.
- Regelefterlevnad och certifiering på ett kostnadseffektivt sätt och förenligt med ISO 27002 och NIST Cybersecurity Framework.
- Riktlinjer, standarder och procedurer på ett förenklat sätt och gärna som grund i ett ledningssystem för informationssäkerhet (LIS), ett Information Security Management System (ISMS) enligt ISO 27001.
- Medvetenhet om informationssäkerhet i hela organisationen.
Utgåvan 2024 uppdaterar med ämnen som t.ex. AI, Zero Trust och cyber‑resiliens integrerade i ramverket.
SoGP består av 142 ämnen, topics, på 34 områden i 17 kategorier:
- Security Governance
- Information Risk Assessment
- Security Management
- People Management
- Information Management
- Physical Asset Management
- System Development
- Business Application Management
- System Access
- System Management
- Network and Communications
- Supply Chain Management
- Technical Security Management
- Threat and Incident Management
- Physical and Environmental Management
- Business Continuity
- Security Assurance.
Förutom den fortgående anpassningen till andra etablerade standarder och ramverk utvecklas SoGP över tid utifrån ny forskning som ISF bedriver samt med goda exempel från medlemsorganisationernas säkerhetsarbete och resultat från medlemmarnas samarbetsforum.
SoGP är anpassat till flera andra etablerade standarder och ramverk exempelvis ISO 27002, NIST Cybersecurity Framework, CIS Controls, PCI DSS, COBIT och CSA Cloud Control Matrix. Avsikten är att göra det möjligt att konsolidera all efterlevnad i ett och samma verktyg.
Cloud Controls Matrix (CCM) är ett ramverk för molntjänster utvecklat av organisationen Cloud Security Alliance (CSA) med kontroller för molninfrastruktur, SaaS / PaaS / IaaS, leverantörsrelationer och dataskydd.