ISO 27001 er den internationale standard for informationssikkerhed. Den beskriver, hvordan en virksomhed opbygger et ledelsessystem, der systematisk finder risici, indfører kontroller og dokumenterer, at sikkerheden bliver vedligeholdt. En virksomhed kan blive certificeret af en uafhængig auditor – og bliver i stigende grad bedt om det af større kunder.
Sådan fungerer det
Kernen er et ledelsessystem, ikke en teknisk tjekliste. I beslutter, hvilken del af forretningen der er omfattet, kortlægger hvilke informationer der er værd at beskytte, og vurderer risikoen for hver af dem. Derefter vælger I, hvilke kontroller der skal håndtere risikoen – og skriver ned, hvorfor I har fravalgt resten.
Standardens bilag rummer et katalog af kontroller, der dækker alt fra adgangsstyring og leverandørstyring til fysisk sikkerhed og håndtering af hændelser. De færreste er rene IT-opgaver: en stor del handler om roller, aftaler og rutiner.
Selve certificeringen sker i to trin. Først gennemgår auditoren dokumentationen, derefter kontrolleres det i praksis. Certifikatet gælder tre år med årlige opfølgninger, så det ikke bliver et øjebliksbillede.
Hvornår er det relevant for en SMV?
Certificering er en forretningsbeslutning, ikke en sikkerhedsbeslutning. Den giver typisk mening, når:
- En stor kunde eller et offentligt udbud kræver det for at handle med jer.
- I er underleverandør til en virksomhed omfattet af NIS2, som skal dokumentere sin leverandørkæde.
- I sælger en tjeneste, hvor kunden lægger sine data hos jer.
- I skal skille jer ud i et marked, hvor konkurrenterne ikke kan dokumentere noget.
Er intet af det tilfældet, kan standarden stadig bruges gratis som struktureret tjekliste. Mange SMV’er får 80 % af værdien ved at følge principperne uden at betale for certifikatet – det er ofte det rigtige første skridt i arbejdet med IT-sikkerhed.
Typiske faldgruber
At købe en skabelonpakke og tro, man er i mål. Dokumenter, der ikke afspejler, hvordan I faktisk arbejder, falder ved første audit – og giver imens en falsk tryghed.
For bredt anvendelsesområde. At tage hele virksomheden med fra dag ét er den hyppigste årsag til, at projektet går i stå. Start med den del, kunderne faktisk spørger til.
At gøre det til et IT-projekt. Standarden kræver ledelsens involvering, og en stor del af kontrollerne ligger i HR, indkøb og jura. Uden en ansvarlig med mandat bliver det aldrig færdigt.
At forveksle certifikat med sikkerhed. Man kan være certificeret og stadig blive ramt. Standarden sikrer, at I arbejder systematisk – ikke at I er usaarlige.
Relaterede begreber
ISO 27001 trækker på de samme kontroller som de øvrige krav:
Ofte stillede spørgsmål om ISO 27001
For en mindre virksomhed med et afgrænset anvendelsesområde er 6-12 måneder realistisk. Tiden går sjældent med teknik, men med at få beskrevet, indført og dokumenteret rutinerne – og med at samle bevis for, at de rent faktisk følges.
Nej. NIS2 stiller krav til risikostyring, men foreskriver ikke en bestemt standard. ISO 27001 er dog en anerkendt måde at løfte bevisbyrden på, og mange virksomheder vælger den, netop fordi den kan dokumenteres over for kunder og myndigheder.
Nej. Certificeringen udstedes af et uafhængigt akkrediteret organ. En IT-leverandør kan hjælpe med de tekniske kontroller og dokumentationen, men må ikke både rådgive og godkende.
Skal vi kigge på det sammen?
Har en kunde bedt jer dokumentere jeres informationssikkerhed? Vi driver IT for danske SMV’er og gennemgår gerne jeres opsætning, før I beslutter noget. Ingen salgstale, ingen binding.
Uforpligtende · Eller ring 70 26 48 50