Fælles
Det, de har til fælles: nogen udefra har set på det
Både D-mærket og ISO 27001 løser det samme problem: at "vi har styr på sikkerheden" ikke er et argument, nogen kan handle på. Begge kræver, at virksomheden har et systematisk sikkerhedsarbejde, at det er dokumenteret, og at nogen uden for virksomheden har kontrolleret det. Det er den kontrol udefra, der giver værdien. Det er den, kunden køber.
Derfra skilles de. Ikke i ambition, men i, hvem de er lavet til, og hvordan kravene er skruet sammen.
D-mærket
D-mærket: dansk, og tilpasset virksomhedens størrelse
D-mærket er en dansk mærkningsordning for IT-sikkerhed og ansvarlig dataanvendelse. Bag den står Industriens Fond sammen med Dansk Industri, Dansk Erhverv, SMVdanmark og Forbrugerrådet Tænk, med støtte fra Digitaliseringsstyrelsen. Den er lavet til danske virksomheder, med små og mellemstore som det oprindelige sigte.
Det centrale greb er, at kravene tilpasses. Virksomheden placeres i en af fire virksomhedsgrupper ud fra størrelse, om den leverer IT-tjenester, og om den behandler følsomme oplysninger. Gruppen afgør, hvor mange af de otte overordnede kriterier med tilhørende krav, virksomheden skal opfylde. En lille håndværksvirksomhed skal ikke det samme som et softwarehus. Der findes også et NIS2-modul, som placerer virksomheden i de højere grupper, fordi NIS2-lovens krav kun dækkes der.
Processen begynder med en gratis selvevaluering på d-maerket.dk, hvor kravene og skabelonerne ligger åbent. Når virksomheden mener, den opfylder kravene, gennemgås dokumentationen ved et tilsyn, og mærket tildeles. Tilsynet koster efter virksomhedsgruppe, og priserne står på d-maerket.dk. Mærket skal vedligeholdes løbende, og kravene opdateres, når lovgivningen ændrer sig, fx med NIS2 og AI-forordningen.
ISO 27001
ISO 27001: international, og ét sæt krav til alle
ISO/IEC 27001 er den internationale standard for ledelsessystemer for informationssikkerhed. Den kræver, at virksomheden bygger et ledelsessystem: en politik, en risikovurdering, en behandlingsplan, målinger, intern audit og ledelsens evaluering, og at den ud fra risikovurderingen vælger blandt de 93 kontroller i standardens bilag A, fordelt på fire temaer: organisatoriske, menneskelige, fysiske og teknologiske.
Kravene er de samme for alle. Det, der tilpasses, er omfanget (hvilke dele af virksomheden systemet dækker) og hvilke kontroller, risikovurderingen gør relevante. Certificeringen gives af et akkrediteret certificeringsorgan efter en audit i to trin, og den følges af årlige opfølgningsaudits og fuld recertificering hvert tredje år.
Standarden er ikke gratis; den købes hos Dansk Standard. Certificeringen koster auditorens tid, og forberedelsen koster virksomhedens. Hvor meget afhænger helt af, hvor I står i forvejen, og ingen seriøs rådgiver kan sige et tal uden at have set jeres dokumentation.
Forskellen
Forskellen, side om side
- Hvem kender detD-mærket: danske kunder, brancheorganisationer og offentlige indkøbere. ISO 27001: alle, overalt. Sælger I til udlandet eller til store koncerner, er det ISO, der bliver spurgt efter.
- KraveneD-mærket: tilpasset efter gruppe, færre krav til de små. ISO 27001: samme rammekrav til alle, kontrollerne vælges efter risiko.
- KontrollenD-mærket: tilsyn af ordningens partnere. ISO 27001: audit af et akkrediteret certificeringsorgan, med international anerkendelse.
- VedligeholdD-mærket: løbende opfølgning og gentildeling. ISO 27001: årlig opfølgningsaudit, recertificering hvert tredje år, og løbende intern audit.
- IndsatsenD-mærket er lavet til at kunne nås af en lille virksomhed uden ekstern hjælp. ISO 27001 kræver typisk en person, der ejer ledelsessystemet, og et år eller mere fra start til certifikat.
- NIS2Ingen af dem er bevis for NIS2-efterlevelse. D-mærkets NIS2-modul og ISO 27001 dækker begge det meste af de ti minimumskrav, men NIS2 er lov, og tilsynet vurderer loven, ikke mærket. "NIS2-certificeret" findes ikke.
Valget
Hvem passer til hvad? Kig i kundelisten
Valget afgøres ikke af, hvad der er bedst, men af, hvem der spørger. Tre typiske situationer:
Danske kunder, offentlige udbud, brancheforeninger. D-mærket. Det er kendt, det er tilpasset jeres størrelse, og det kan nås uden at ansætte nogen. For mange SMV'er er det det rigtige første skridt, og det giver samtidig det meste af den dokumentation, GDPR og NIS2 alligevel kræver.
Udenlandske kunder, store koncerner, softwareleverance. ISO 27001. Det er det, deres indkøbsafdeling har på listen, og D-mærket siger dem ikke noget. Er I leverandør til finans, sundhed eller store industrikoncerner, bliver spørgsmålet stillet før eller siden.
Begge slags kunder. Start med D-mærket, og byg ISO 27001 ovenpå, når kundelisten kræver det. Arbejdet går ikke tabt: risikovurderingen, politikkerne, leverandørlisten og hændelseshåndteringen er de samme dokumenter i begge ordninger. Forskellen er ledelsessystemet og auditen ovenpå.
Og uanset valget: det, kunderne reelt spørger efter, er ikke logoet. Det er, om I kan svare på de tyve spørgsmål, en revision altid stiller. Læs også Hvad en revision faktisk spørger om.
Kilder
Om kilderne
D-mærket. Ordningens egne sider om kriterier, virksomhedsgrupper, NIS2-modul, proces og priser. d-maerket.dk →
ISO 27001. ISO/IEC 27001:2022, kapitel 4 til 10 (ledelsessystemet) og bilag A (93 kontroller i fire temaer). Standarden købes hos Dansk Standard. Certificeringscyklussen (to-trins audit, årlig opfølgning, recertificering hvert tredje år) følger de akkrediterede certificeringsorganers regler efter ISO/IEC 17021.
BestSecurity.dk ApS, der står bag FAKTIVE, er selv D-mærket. Det er nævnt for ærlighedens skyld, og artiklen anbefaler bevidst ingen af ordningerne frem for den anden. Artiklen er generel vejledning og ikke juridisk rådgivning. Hvilke krav der præcist gælder for jeres virksomhed, afhænger af sektor, størrelse og risiko.