Uudet laitteet ja järjestelmät kerrotaan keskustelussa sellaisena kuin ne ovat. Alusta päivittää omaisuusluettelon, siihen liittyvät dokumentit ja niiden metatiedot: versio, hyväksyjä ja seuraava katselmus.
Ei lomaketta eikä erillistä Exceliä: lista riittää sellaisena kuin se on.
Omaisuusluettelo päivittyy, ja siihen kytketyt ohjeet ja riskit nostetaan tarkistettavaksi.
Versio, muokkaaja, hyväksyjä ja seuraava katselmus kirjautuvat automaattisesti.
Kysymyksestä vastaukseen ja vastauksesta lähteeseen: kolme klikkausta, ei arvailua.
Vastaus kertoo vaatimuksen, teidän oman toteutuksenne ja standardin hallintakeinon. Jokainen kohta on linkitetty siihen dokumenttiin, josta se on peräisin.
Ohjeesta näkyy versio, status, vastuuhenkilö ja hyväksyjä, käytännön toteutus, vastuut sekä auditointinäyttö ja vielä avoimet asiat.
Luottamuksellisia tietoja ei jätetä näkyville pöydälle tai näytölle, kun käyttäjä poistuu paikalta. Tämä estää luvattoman katselun, paljastumisen tai varastamisen.
Puhdas näyttö (clear screen): määritelty 3.1 Hyväksyttävän käytön politiikassa: ”Lukitse näyttö poistuessasi laitteen luota, myös kotitoimistossa.”
Puhdas pöytä (clear desk): paperisia dokumentteja ei juuri käsitellä.
Sama ketju jatkuu standardin hallintakeinoon asti, joten auditoijalle voi näyttää suoraan, mihin vaatimukseen teidän ohjeenne vastaa.
Clear desk rules for papers and removable storage media and clear screen rules for information processing facilities shall be defined and appropriately enforced.
ISO/IEC 27002 detailed guidance: 7.7 Clear desk and clear screen
See ISO/IEC 27002:2022 for the full implementation guidance, purpose, and other information.
Politiikasta tulee tietoisuus- ja koulutusmoduuli (7.3), moduulista pikatesti ja testistä lukukuittaus. Suoritukset kirjautuvat henkilön kohdalle, joten tietoisuus on todennettavissa ilman erillistä Exceliä.
Moduuli on sama dokumentti, joka on versioitu ja hyväksytty. Kun politiikka muuttuu, koulutus muuttuu mukana.
Käy huolellisesti läpi alla oleva perusmoduuli (lukuaika noin 12 min). Vieritä loppuun, tee sen jälkeen testi ja kuittaus alapuolelta.
Lukuaika noin 18 min. Sen jälkeen tee pikatesti (5 kysymystä, läpäisyraja 4/5) ja sähköinen lukukuittaus järjestelmässä. Suoritus näkyy automaattisesti johdolle ja CISO:lle.
Jos törmäät lyhenteeseen, jota et tunne: vieritä loppuun osioon 16. Lyhenteet ja sanasto.
Viisi kysymystä oman työn tilanteista, läpäisyraja 4/5. Testi osoittaa, että ohje on luettu ja ymmärretty.
Lukukuittaus kirjautuu henkilön ja version kohdalle todisteeksi tietoisuudesta. Kuittausprosentti näkyy tilannekuvassa ja on esitettävissä auditoijalle.
Olen lukenut tietoturvakoulutuksen perusmoduulin (versio 0.1) ja sitoudun noudattamaan siinä esitettyjä käytäntöjä. Vahvistan tämän kuittauksen sähköisesti omilla tunnuksillani.
Palvelimet EU:n alueella. Ei toimittajaloukkua, data on aina siirrettävissä ulos järjestelmästä.
Lähdelinkki aina, jokaisessa vastauksessa.
Muutokset, hyväksynnät ja kuittaukset tallessa auditoijaa varten.
Käytettävissä ilman koulutusta tai teknistä tukea.
Versionhallinta, hyväksynnät ja kuittaukset muodostavat katkeamattoman kirjausketjun. Jokainen versio ja hyväksyntä on jäljitettävissä ja todennettavissa yhdestä näkymästä.
Jokainen dokumentti kertoo itse, kuka sen omistaa, kuka hyväksyi ja mihin vaatimukseen se vastaa. Aikajanalta näkyy, mitä ennen tätä versiota tapahtui.
Puoli tuntia riittää sen arvioimiseen, mitä teillä on jo kunnossa ja mikä puuttuu.