Όλα τα τεστ ετοιμότητας

Ετοιμότητα για ISO/IEC 27001 — Ασφάλεια Πληροφοριών

Αξιολογήστε πόσο κοντά είναι η επιχείρησή σας στις απαιτήσεις του ISO/IEC 27001:2022, συμπεριλαμβανομένων των μέτρων του Παραρτήματος Α.

29 ερωτήσεις · ~7 λεπτά

Ανώνυμο: δεν ζητάμε όνομα, email ή στοιχεία επιχείρησης. Κρατάμε μόνο τις απαντήσεις, χωρίς στοιχεία ταυτότητας, για στατιστικούς σκοπούς.

Πώς απαντάτε

Επιλέξτε «Ναι» μόνο όταν η απαίτηση εφαρμόζεται στην πράξη και υπάρχει τεκμηρίωση ή αρχεία. «Εν μέρει» σημαίνει ότι γίνεται άτυπα ή όχι παντού.

4 Πλαίσιο του οργανισμού

4.1 Έχετε καταγράψει τα εσωτερικά και εξωτερικά θέματα (π.χ. αγορά, ανταγωνισμός, τεχνολογία, νομοθεσία) που επηρεάζουν το σύστημα διαχείρισης ασφάλειας πληροφοριών;

4.2 Έχετε προσδιορίσει τα ενδιαφερόμενα μέρη (πελάτες, εργαζόμενους, αρχές, προμηθευτές κ.λπ.) και τις απαιτήσεις τους;

4.3–4.4 Έχει οριστεί γραπτά το πεδίο εφαρμογής του σύστημα διαχείρισης ασφάλειας πληροφοριών (δραστηριότητες, εγκαταστάσεις, τυχόν εξαιρέσεις) και έχουν αποτυπωθεί οι βασικές διεργασίες;

5 Ηγεσία

5.1 Η διοίκηση συμμετέχει ενεργά στο σύστημα διαχείρισης ασφάλειας πληροφοριών, διαθέτει πόρους και το εντάσσει στις επιχειρηματικές αποφάσεις;

5.2 Υπάρχει εγκεκριμένη πολιτική ασφάλειας πληροφοριών, κατάλληλη για την επιχείρηση, κοινοποιημένη στο προσωπικό και διαθέσιμη σε όσους τη χρειάζονται;

5.3 Έχουν οριστεί και γνωστοποιηθεί ρόλοι, αρμοδιότητες και υπευθυνότητες για το σύστημα;

6 Σχεδιασμός

6.1 Έχετε αξιολογήσει τους κινδύνους και τις ευκαιρίες που σχετίζονται με το σύστημα διαχείρισης ασφάλειας πληροφοριών και έχετε σχεδιάσει ενέργειες για την αντιμετώπισή τους;

6.1.2 Έχετε μεθοδολογία εκτίμησης κινδύνων ασφάλειας πληροφοριών και έχετε εκτιμήσει τους κινδύνους για τα πληροφοριακά σας αγαθά (δεδομένα, συστήματα, προμηθευτές);

6.1.3 Υπάρχει σχέδιο αντιμετώπισης κινδύνων και Δήλωση Εφαρμοσιμότητας (SoA) που αιτιολογεί ποια μέτρα του Παραρτήματος Α εφαρμόζονται;

6.2 Υπάρχουν μετρήσιμοι στόχοι ασφάλειας πληροφοριών με υπεύθυνους, πόρους, χρονοδιάγραμμα και τρόπο παρακολούθησης;

6.3 Οι αλλαγές στο σύστημα (οργανωτικές, διεργασιών, υποδομών) σχεδιάζονται και ελέγχονται πριν εφαρμοστούν;

7 Υποστήριξη

7.1–7.2 Έχετε καθορίσει τις απαιτούμενες ικανότητες για κάθε σχετική θέση και τηρείτε αρχεία εκπαίδευσης, εμπειρίας ή προσόντων;

7.3–7.4 Το προσωπικό γνωρίζει την πολιτική ασφάλειας πληροφοριών και τη συμβολή του στο σύστημα, και υπάρχει καθορισμένος τρόπος εσωτερικής και εξωτερικής επικοινωνίας;

7.5 Τα έγγραφα και τα αρχεία του συστήματος ελέγχονται (έγκριση, εκδόσεις, διανομή, αποθήκευση, διατήρηση);

8 Λειτουργία

8.1–8.3 Η εκτίμηση και η αντιμετώπιση των κινδύνων επαναλαμβάνονται σε τακτά διαστήματα ή όταν υπάρχουν σημαντικές αλλαγές;

A.5 Υπάρχουν οργανωτικά μέτρα: μητρώο πληροφοριακών αγαθών, ταξινόμηση πληροφοριών, κανόνες αποδεκτής χρήσης και έλεγχος πρόσβασης βάσει ρόλων;

A.5 Η ασφάλεια πληροφοριών καλύπτεται στις σχέσεις με προμηθευτές και παρόχους cloud (συμβάσεις, αξιολόγηση, παρακολούθηση);

A.5 Υπάρχει διαδικασία διαχείρισης περιστατικών ασφάλειας (αναφορά, αξιολόγηση, αντιμετώπιση, διδάγματα) και πρόβλεψη για τη συνέχεια της λειτουργίας;

A.5 Έχετε καταγράψει τις νομικές και συμβατικές απαιτήσεις (π.χ. GDPR, NIS2 όπου εφαρμόζεται) και προστατεύετε τα προσωπικά δεδομένα;

A.6 Υπάρχουν μέτρα για το προσωπικό: έλεγχος πριν από την πρόσληψη, όροι εμπιστευτικότητας, εκπαίδευση ευαισθητοποίησης, διαδικασία αποχώρησης;

A.7 Προστατεύονται οι φυσικοί χώροι και ο εξοπλισμός (έλεγχος εισόδου, ασφαλής χώρος εξυπηρετητών, ασφαλής καταστροφή μέσων);

A.8 Εφαρμόζονται τεχνικά μέτρα: διαχείριση ταυτοτήτων και ισχυρή αυθεντικοποίηση (MFA), προστασία από κακόβουλο λογισμικό, ενημερώσεις και διαχείριση ευπαθειών;

A.8 Λαμβάνονται αντίγραφα ασφαλείας που δοκιμάζονται, υπάρχει καταγραφή και παρακολούθηση συμβάντων (logs) και ασφάλεια δικτύου;

A.8 Εφαρμόζονται αρχές ασφαλούς ανάπτυξης λογισμικού, δοκιμών και διαχωρισμού περιβαλλόντων; Αν δεν ισχύει για εσάς, επιλέξτε «Δεν εφαρμόζεται».

9 Αξιολόγηση επίδοσης

9.1 Παρακολουθείτε, μετράτε και αναλύετε δείκτες ασφάλειας πληροφοριών και αξιολογείτε τα αποτελέσματα;

9.2 Υπάρχει πρόγραμμα εσωτερικών επιθεωρήσεων και έχει ολοκληρωθεί τουλάχιστον μία πλήρης εσωτερική επιθεώρηση του συστήματος από κατάλληλο πρόσωπο;

9.3 Έχει πραγματοποιηθεί και καταγραφεί ανασκόπηση του συστήματος από τη διοίκηση, με αποφάσεις και ενέργειες;

10 Βελτίωση

10 Οι μη συμμορφώσεις καταγράφονται, αναλύονται τα αίτιά τους και υλοποιούνται διορθωτικές ενέργειες με έλεγχο αποτελεσματικότητας;

10 Υπάρχουν τεκμηριωμένα παραδείγματα συνεχούς βελτίωσης του συστήματος;

Απαντήσατε 0 από 29