Context intern i extern
Inclou l'activitat de l'empresa, la seva exposició a amenaces del sector i factors externs com la normativa de protecció de dades aplicable.
Parts interessades i els seus requisits
Clients amb clàusules de confidencialitat, RGPD, reguladors sectorials, asseguradores... cal identificar quines tenen requisits rellevants per al sistema.
Abast del SGSI
Defineix quins actius, ubicacions, sistemes i processos cobreix el sistema de gestió de seguretat de la informació, amb les interfícies i dependències amb tercers.
El que sol demanar l'auditor
- Document de context revisat anualment
- Llistat de parts interessades amb els seus requisits de seguretat
- Declaració d'abast del SGSI
- Inventari d'actius d'informació amb propietari
Com cobrir el context a Kimobox
- 1Documenta el context del SGSI com un registre més del sistema.
- 2Dona d'alta les parts interessades i els seus requisits de seguretat en una taula versionada.
- 3Construeix l'inventari d'actius d'informació amb propietari i classificació.
L'inventari d'actius queda enllaçat als processos que els usen, no en un full a part.
D'on surt cada dada
Referències al text oficial vigent. Si una norma es revisa, aquesta pàgina s'actualitza i la data de revisió ho reflecteix.
- ISO/IEC 27001:2022 — Sistemes de gestió de la seguretat de la informació ISO/IEC · 25 d'octubre de 2022
- ISO/IEC 27002:2022 — Controls de seguretat de la informació ISO/IEC · Febrer de 2022
- Directiva (UE) 2022/2555 (NIS2) EUR-Lex · Termini de transposició: 17 d'octubre de 2024