Gå til indhold
Kontakt os
Ordbog · Data og sikkerhed

ISO 27001

ISO 27001 er den internationale standard for styring af informationssikkerhed. Den beskriver, hvordan en virksomhed sætter sikkerheden i system: vurderer sine risici, vælger kontroller og forbedrer løbende. Beviset er et certifikat, som en uafhængig revisor udsteder og efterprøver hvert år.

Standarden er ikke en teknisk facitliste. Den siger ikke, hvilken firewall I skal købe. Den kræver, at I kender jeres risici og kan vise, at I håndterer dem.

Hvad består ISO 27001 af?

Kernen er et ledelsessystem for informationssikkerhed, ofte forkortet ISMS. Det består af en risikovurdering, politikker og procedurer, en liste over valgte kontroller, kaldet SoA, og en fast rytme af målinger, interne audits og forbedringer. Standardens bilag rummer 93 kontroller fordelt på organisation, mennesker, fysik og teknik, og I vælger dem, der matcher jeres risici.

Det lyder tungt, men pointen er enkel: sikkerhed som vane frem for som brandslukning.

Sådan foregår en certificering

Forløbet følger typisk fire trin. Først en gap analyse: hvor langt er vi fra kravene? Så selve arbejdet: risikovurdering, politikker, kontroller og dokumentation. Derefter certificeringsaudit i to runder, hvor revisoren først ser på systemet og siden på, om I faktisk lever efter det. Til sidst årlige opfølgninger og fuld recertificering hvert tredje år.

Regn med seks til tolv måneder fra start til certifikat i en mindre virksomhed, afhængigt af udgangspunktet.

Hvad koster det?

Der er to poster: timerne og revisoren. Selve certificeringen hos et akkrediteret organ koster typisk et lavt sekscifret beløb over tre år for en SMV. Den store post er jeres egen tid til at bygge og drive systemet, især dokumentationen. Et godt system til dokumentationsstyring skærer en stor del af den tid væk, for beviserne samler sig selv, hvor arbejdet sker.

De typiske begynderfejl

Fire fejl går igen. Politikker kopieret fra en skabelon, som ingen i huset kan genkende sig selv i. Et scope, der favner hele virksomheden fra dag ét i stedet for at starte, hvor kundekravene ligger. Dokumenter spredt i mapper og mails, så hver audit bliver en skattejagt. Og intet ejerskab: systemet tilhører alle og derfor ingen.

Modtrækket er det samme hver gang: skriv det, I faktisk gør, afgræns fornuftigt, saml beviserne ét sted, og sæt ét navn på ansvaret. Så lever systemet også mellem audits.

ISO 27001, NIS2 og SOC 2, hvad er forskellen?

ISO 27001 er frivillig og international, et certifikat I selv vælger at gå efter. NIS2 er lovgivning, der gælder bestemte sektorer, uanset lyst. SOC 2 er en amerikansk revisionsstandard, som især it leverandører møder fra amerikanske kunder. De tre overlapper, og et godt ISO system dækker langt hen ad vejen også de andres krav. Mange vælger derfor ISO 27001 som fundamentet og bygger resten ovenpå.

Er certificeringen det værd?

Værdien er ofte kommerciel før den er teknisk. Certifikatet er adgangsbillet i udbud og hos store kunder, som ellers sender lange spørgeskemaer, og det forkorter salgsdialogen mærkbart. Indadtil tvinger det virksomheden til at kende sine risici, og det alene forebygger dyre overraskelser.

Vores råd er nøgternt: gå efter certifikatet, når kunderne beder om det, eller når I vil sælge til dem, der gør. Og byg systemet, så det passer til jeres hverdag, ikke til revisorens mappe. Ellers dør det mellem audits.

Relateret indhold

Relaterede ord

← Alle ord om data og sikkerhed