Apreciació i tractament de riscos
Identificar els riscos de confidencialitat, integritat i disponibilitat de cada actiu, avaluar-los i decidir el tractament: acceptar, mitigar, transferir o evitar.
Declaració d'aplicabilitat
Document que justifica quins controls de l'Annex A s'apliquen i quins s'exclouen, amb el seu estat d'implementació.
Objectius de seguretat i planificació
Objectius coherents amb la política, mesurables, amb un pla d'acció: què es farà, amb quins recursos, qui n'és responsable i com se n'avaluaran els resultats.
El que sol demanar l'auditor
- Matriu de riscos de seguretat amb tractament definit
- Declaració d'aplicabilitat (SOA) actualitzada
- Objectius de seguretat amb indicador, responsable i data
- Pla de tractament de riscos amb seguiment
Com cobrir la planificació a Kimobox
- 1Registra l'anàlisi de riscos de cada actiu amb el seu tractament i el seu propietari.
- 2Mantén la declaració d'aplicabilitat enllaçada a l'evidència de cada control.
- 3Defineix objectius de seguretat amb indicador i deixa que el sistema calculi el seguiment.
La declaració d'aplicabilitat deixa de ser un Excel: cada control queda enllaçat a la seva evidència real.
D'on surt cada dada
Referències al text oficial vigent. Si una norma es revisa, aquesta pàgina s'actualitza i la data de revisió ho reflecteix.
- ISO/IEC 27001:2022 — Sistemes de gestió de la seguretat de la informació ISO/IEC · 25 d'octubre de 2022
- ISO/IEC 27002:2022 — Controls de seguretat de la informació ISO/IEC · Febrer de 2022
- Directiva (UE) 2022/2555 (NIS2) EUR-Lex · Termini de transposició: 17 d'octubre de 2024