VidenRegelsæt

ISO 27001.

ISO 27001 er den internationale standard for informationssikkerhedsledelse (ISMS). Den nyeste version er fra 2022 og består af ledelseskrav plus 93 kontroller i Annex A fordelt på fire temaer. Standarden er frivillig, men bliver i praksis et kundekrav i mange B2B-leverandørkæder, og certificering sker gennem et akkrediteret certificeringsorgan.

Opdateret · Gennemgået af FAKTIVE

Et lille team samlet om en bærbar ved et rundt bord i et lyst kontor.
Standard
ISO/IEC 27001:2022
Opbygning
ISMS og Annex A
Status
Frivillig

ISMS

Hvad er ISO 27001 egentlig?

ISO 27001 beskriver ikke en bestemt teknologi men et ledelsessystem: en fast måde at identificere risici, vælge kontroller, dokumentere dem og forbedre dem løbende. Kernen er ISMS'et med krav til ledelsens engagement, risikovurdering, mål, dokumentstyring, intern audit og løbende forbedring.

Oven på ledelseskravene ligger Annex A: kataloget af konkrete kontroller, man vælger fra ud fra sin risikovurdering og begrunder til- og fravalg af i erklæringen SoA (Statement of Applicability).

SCOPE + SOA

Skal en SMV certificeres?

Ikke nødvendigvis. Mange SMV'er vælger at arbejde efter standarden uden certifikat, fordi kundekravet ofte lyder ”dokumentér jeres sikkerhed”, ikke ”vis et certifikat”.

Arbejdet efter ISO 27001-strukturen giver i sig selv ordentlige svar på leverandørspørgeskemaer og et forspring, hvis certificering senere bliver et krav fra en stor kunde eller i et udbud. Regn på det, når kravet kommer: certifikatets pris skal holdes op mod værdien af de kontrakter, det åbner.

ANNEX A

93 kontroller i fire temaer

2022-versionen omstrukturerede kontrolkataloget til fire temaer. Et certificeringsforløb er derfor mere et dokumentations- og ledelsesprojekt end et IT-projekt.

27 af de 28 kravkort hører til her. 9 af dem måles automatisk.

  1. 37 kontroller

    Organisatoriske kontroller: politikker, leverandørstyring, hændelseshåndtering

  2. 8 kontroller

    Personkontroller: awareness, fortrolighed, ansættelsesforhold

  3. 14 kontroller

    Fysiske kontroller: adgang til lokaler og udstyr

  4. 34 kontroller

    Teknologiske kontroller: adgangsstyring, logning, malware-beskyttelse, backup

Måles automatiskDokumenteres

Kilde: ISO/IEC 27001:2022, Annex A

CERTIFICERING

Certificeringen: sådan foregår den

Certificering udføres af et akkrediteret certificeringsorgan og følger en treårig cyklus:

  1. År 0CertificeringFase 1 + 2: dokumentation, derefter praksis
  2. År 1AuditÅrlig overvågning
  3. År 2AuditÅrlig overvågning
  4. År 3RecertificeringNy treårig cyklus begynder

Den hyppigste årsag til afvigelser er ikke manglende sikkerhed men manglende bevis: kontroller, der reelt udføres, men ikke logges. Og læs altid scope-teksten, også på leverandørers certifikater.

En medarbejder arbejder sig gennem stakke af mapper ved sin bærbare.

KRAVKORT

ISO 27001, GDPR og NIS2: samme kontroller

Standarderne overlapper bevidst. Adgangsstyring, logning, backup og leverandørstyring optræder i alle tre regelsæt, og en kontrol, der er implementeret én gang, kan dokumenteres tre steder.

Spørgsmål og svar

Det, virksomheder spørger os om.

Er ISO 27001 et lovkrav?

Nej, standarden er frivillig. Men den bliver ofte et kontraktkrav fra større kunder og i udbud, og den er et anerkendt fundament under både GDPR art. 32 og NIS2.

Hvad koster en certificering?

Prisen afhænger af virksomhedens størrelse, scope og certificeringsorgan. Indhent altid tilbud fra flere akkrediterede organer.

Hvor lang tid tager det at blive klar?

Typisk nogle måneder afhængigt af udgangspunktet. Tiden går med at få ledelsessystemet til at køre i praksis, ikke med at skrive dokumenterne.

Hvad er forskellen på ISO 27001 og ISO 27002?

27001 er kravstandarden, man certificeres efter; 27002 er vejledningen, der uddyber, hvordan kontrollerne kan implementeres.

Artikler

Mere om ISO 27001.

Alle 9 artikler om ISO 27001
ISO 27001 i FAKTIVE

Se jeres egen status på en demo.

Det er princippet bag FAKTIVE's kravkort: platformens kontroller er tagget mod ISO 27001 Annex A, NIS2 artikel 21 og GDPR, så det samme stykke arbejde tæller i alle regnskaber, og TrendAI™-telemetrien leverer det bevis, en auditor efterspørger, som en levende måling.

Vil I hellere ringe? 82 82 82 95

Tak. Vi har fået jeres besked og vender tilbage så hurtigt som muligt.