ISO 27001 er den internationale standard for informationssikkerhedsledelse (ISMS). Den nyeste version er fra 2022 og består af ledelseskrav plus 93 kontroller i Annex A fordelt på fire temaer. Standarden er frivillig, men bliver i praksis et kundekrav i mange B2B-leverandørkæder, og certificering sker gennem et akkrediteret certificeringsorgan.
Opdateret · Gennemgået af FAKTIVE

ISMS
ISO 27001 beskriver ikke en bestemt teknologi men et ledelsessystem: en fast måde at identificere risici, vælge kontroller, dokumentere dem og forbedre dem løbende. Kernen er ISMS'et med krav til ledelsens engagement, risikovurdering, mål, dokumentstyring, intern audit og løbende forbedring.
Oven på ledelseskravene ligger Annex A: kataloget af konkrete kontroller, man vælger fra ud fra sin risikovurdering og begrunder til- og fravalg af i erklæringen SoA (Statement of Applicability).
SCOPE + SOA
Ikke nødvendigvis. Mange SMV'er vælger at arbejde efter standarden uden certifikat, fordi kundekravet ofte lyder ”dokumentér jeres sikkerhed”, ikke ”vis et certifikat”.
Arbejdet efter ISO 27001-strukturen giver i sig selv ordentlige svar på leverandørspørgeskemaer og et forspring, hvis certificering senere bliver et krav fra en stor kunde eller i et udbud. Regn på det, når kravet kommer: certifikatets pris skal holdes op mod værdien af de kontrakter, det åbner.
ANNEX A
2022-versionen omstrukturerede kontrolkataloget til fire temaer. Et certificeringsforløb er derfor mere et dokumentations- og ledelsesprojekt end et IT-projekt.
27 af de 28 kravkort hører til her. 9 af dem måles automatisk.
Måles automatiskDokumenteres
Kilde: ISO/IEC 27001:2022, Annex A
CERTIFICERING
Certificering udføres af et akkrediteret certificeringsorgan og følger en treårig cyklus:
Den hyppigste årsag til afvigelser er ikke manglende sikkerhed men manglende bevis: kontroller, der reelt udføres, men ikke logges. Og læs altid scope-teksten, også på leverandørers certifikater.

KRAVKORT
Standarderne overlapper bevidst. Adgangsstyring, logning, backup og leverandørstyring optræder i alle tre regelsæt, og en kontrol, der er implementeret én gang, kan dokumenteres tre steder.
Nej, standarden er frivillig. Men den bliver ofte et kontraktkrav fra større kunder og i udbud, og den er et anerkendt fundament under både GDPR art. 32 og NIS2.
Prisen afhænger af virksomhedens størrelse, scope og certificeringsorgan. Indhent altid tilbud fra flere akkrediterede organer.
Typisk nogle måneder afhængigt af udgangspunktet. Tiden går med at få ledelsessystemet til at køre i praksis, ikke med at skrive dokumenterne.
27001 er kravstandarden, man certificeres efter; 27002 er vejledningen, der uddyber, hvordan kontrollerne kan implementeres.
Det er princippet bag FAKTIVE's kravkort: platformens kontroller er tagget mod ISO 27001 Annex A, NIS2 artikel 21 og GDPR, så det samme stykke arbejde tæller i alle regnskaber, og TrendAI™-telemetrien leverer det bevis, en auditor efterspørger, som en levende måling.
Vil I hellere ringe? 82 82 82 95