VidenArtikler

TO MÅDER AT VISE SIKKERHEDSARBEJDET PÅ · FORSKELLEN, TIDEN OG HVEM DER PASSER TIL HVAD

D-mærket eller ISO 27001?

Begge er bevis for, at nogen udefra har set på jeres sikkerhed. Men de er lavet til forskellige virksomheder, koster forskellig tid, og kunderne spørger efter dem af forskellige grunde. Her er forskellen, uden at sælge jer nogen af dem.

Opdateret · Gennemgået af FAKTIVE · 5 min. læsning

D-mærket
Dansk, tilpasset størrelse
ISO 27001
International, ét sæt krav
Kontrol
Tilsyn / akkrediteret audit
NIS2-bevis
Ingen af dem
Vælg efter
Hvem der spørger

Fælles

Det, de har til fælles: nogen udefra har set på det

Både D-mærket og ISO 27001 løser det samme problem: at "vi har styr på sikkerheden" ikke er et argument, nogen kan handle på. Begge kræver, at virksomheden har et systematisk sikkerhedsarbejde, at det er dokumenteret, og at nogen uden for virksomheden har kontrolleret det. Det er den kontrol udefra, der giver værdien. Det er den, kunden køber.

Derfra skilles de. Ikke i ambition, men i, hvem de er lavet til, og hvordan kravene er skruet sammen.

D-mærket

D-mærket: dansk, og tilpasset virksomhedens størrelse

D-mærket er en dansk mærkningsordning for IT-sikkerhed og ansvarlig dataanvendelse. Bag den står Industriens Fond sammen med Dansk Industri, Dansk Erhverv, SMVdanmark og Forbrugerrådet Tænk, med støtte fra Digitaliseringsstyrelsen. Den er lavet til danske virksomheder, med små og mellemstore som det oprindelige sigte.

Det centrale greb er, at kravene tilpasses. Virksomheden placeres i en af fire virksomhedsgrupper ud fra størrelse, om den leverer IT-tjenester, og om den behandler følsomme oplysninger. Gruppen afgør, hvor mange af de otte overordnede kriterier med tilhørende krav, virksomheden skal opfylde. En lille håndværksvirksomhed skal ikke det samme som et softwarehus. Der findes også et NIS2-modul, som placerer virksomheden i de højere grupper, fordi NIS2-lovens krav kun dækkes der.

Processen begynder med en gratis selvevaluering på d-maerket.dk, hvor kravene og skabelonerne ligger åbent. Når virksomheden mener, den opfylder kravene, gennemgås dokumentationen ved et tilsyn, og mærket tildeles. Tilsynet koster efter virksomhedsgruppe, og priserne står på d-maerket.dk. Mærket skal vedligeholdes løbende, og kravene opdateres, når lovgivningen ændrer sig, fx med NIS2 og AI-forordningen.

ISO 27001

ISO 27001: international, og ét sæt krav til alle

ISO/IEC 27001 er den internationale standard for ledelsessystemer for informationssikkerhed. Den kræver, at virksomheden bygger et ledelsessystem: en politik, en risikovurdering, en behandlingsplan, målinger, intern audit og ledelsens evaluering, og at den ud fra risikovurderingen vælger blandt de 93 kontroller i standardens bilag A, fordelt på fire temaer: organisatoriske, menneskelige, fysiske og teknologiske.

Kravene er de samme for alle. Det, der tilpasses, er omfanget (hvilke dele af virksomheden systemet dækker) og hvilke kontroller, risikovurderingen gør relevante. Certificeringen gives af et akkrediteret certificeringsorgan efter en audit i to trin, og den følges af årlige opfølgningsaudits og fuld recertificering hvert tredje år.

Standarden er ikke gratis; den købes hos Dansk Standard. Certificeringen koster auditorens tid, og forberedelsen koster virksomhedens. Hvor meget afhænger helt af, hvor I står i forvejen, og ingen seriøs rådgiver kan sige et tal uden at have set jeres dokumentation.

Forskellen

Forskellen, side om side

  • Hvem kender detD-mærket: danske kunder, brancheorganisationer og offentlige indkøbere. ISO 27001: alle, overalt. Sælger I til udlandet eller til store koncerner, er det ISO, der bliver spurgt efter.
  • KraveneD-mærket: tilpasset efter gruppe, færre krav til de små. ISO 27001: samme rammekrav til alle, kontrollerne vælges efter risiko.
  • KontrollenD-mærket: tilsyn af ordningens partnere. ISO 27001: audit af et akkrediteret certificeringsorgan, med international anerkendelse.
  • VedligeholdD-mærket: løbende opfølgning og gentildeling. ISO 27001: årlig opfølgningsaudit, recertificering hvert tredje år, og løbende intern audit.
  • IndsatsenD-mærket er lavet til at kunne nås af en lille virksomhed uden ekstern hjælp. ISO 27001 kræver typisk en person, der ejer ledelsessystemet, og et år eller mere fra start til certifikat.
  • NIS2Ingen af dem er bevis for NIS2-efterlevelse. D-mærkets NIS2-modul og ISO 27001 dækker begge det meste af de ti minimumskrav, men NIS2 er lov, og tilsynet vurderer loven, ikke mærket. "NIS2-certificeret" findes ikke.

Valget

Hvem passer til hvad? Kig i kundelisten

Valget afgøres ikke af, hvad der er bedst, men af, hvem der spørger. Tre typiske situationer:

Danske kunder, offentlige udbud, brancheforeninger. D-mærket. Det er kendt, det er tilpasset jeres størrelse, og det kan nås uden at ansætte nogen. For mange SMV'er er det det rigtige første skridt, og det giver samtidig det meste af den dokumentation, GDPR og NIS2 alligevel kræver.

Udenlandske kunder, store koncerner, softwareleverance. ISO 27001. Det er det, deres indkøbsafdeling har på listen, og D-mærket siger dem ikke noget. Er I leverandør til finans, sundhed eller store industrikoncerner, bliver spørgsmålet stillet før eller siden.

Begge slags kunder. Start med D-mærket, og byg ISO 27001 ovenpå, når kundelisten kræver det. Arbejdet går ikke tabt: risikovurderingen, politikkerne, leverandørlisten og hændelseshåndteringen er de samme dokumenter i begge ordninger. Forskellen er ledelsessystemet og auditen ovenpå.

Og uanset valget: det, kunderne reelt spørger efter, er ikke logoet. Det er, om I kan svare på de tyve spørgsmål, en revision altid stiller. Læs også Hvad en revision faktisk spørger om.

Kilder

Om kilderne

D-mærket. Ordningens egne sider om kriterier, virksomhedsgrupper, NIS2-modul, proces og priser. d-maerket.dk →

ISO 27001. ISO/IEC 27001:2022, kapitel 4 til 10 (ledelsessystemet) og bilag A (93 kontroller i fire temaer). Standarden købes hos Dansk Standard. Certificeringscyklussen (to-trins audit, årlig opfølgning, recertificering hvert tredje år) følger de akkrediterede certificeringsorganers regler efter ISO/IEC 17021.

BestSecurity.dk ApS, der står bag FAKTIVE, er selv D-mærket. Det er nævnt for ærlighedens skyld, og artiklen anbefaler bevidst ingen af ordningerne frem for den anden. Artiklen er generel vejledning og ikke juridisk rådgivning. Hvilke krav der præcist gælder for jeres virksomhed, afhænger af sektor, størrelse og risiko.

Læs videre

Regelsæt og kravkort.

Artikler

Læs også.

Alle 20 artikler
Kontakt

Se jeres egen status på en demo.

Vi viser, hvor I står på de krav, artiklen handler om, og hvad der mangler dokumentation.

Vil I hellere ringe? 82 82 82 95

Tak. Vi har fået jeres besked og vender tilbage så hurtigt som muligt.