ISO/IEC 27001
ISO 27001 styring af informationssikkerhed
Virksomheder, der skal beskytte oplysninger - herunder forsvarsleverandører, der håndterer kontrollerede data.
ISO 27001 er standarden for et ledelsessystem for informationssikkerhed (ISMS). ComplyTrain giver dig rammen til at opbygge, drive og dokumentere dit ISMS. Selve certificeringen er det op til dig at opnå.
Hvad det er
Hvad ISO 27001 er
ISO 27001 er den internationale standard for et ledelsessystem for informationssikkerhed (ISMS). Det er en systematisk måde at beskytte informationers fortrolighed, integritet og tilgængelighed på ved at vurdere risiko og indføre kontroller. Standarden er det anerkendte bevis på, at en organisation tager sikkerhed alvorligt og kan dokumentere det. For leverandører inden for forsvar, teknologi og dual-use er den i stigende grad et krav i kontrakten frem for noget, der adskiller dig fra andre.
Et ISMS er ikke en firewall eller et antivirusprodukt. Det er ledelsessystemet omkring din sikkerhed: politikkerne, risikobeslutningerne, kontrollerne og dokumentationen for, at de rent faktisk virker. ISO 27001 definerer, hvad systemet skal indeholde. Hvilken teknologi du bruger til at opfylde det, bestemmer du selv.
Hvorfor ISO 27001 findes
Sikkerhedshændelser skyldes sjældent manglende værktøjer. De skyldes ustyret risiko: et system uden opdateringer, som ingen havde ansvaret for, en leverandør ingen vurderede, en adgangsret ingen fjernede. ISO 27001 findes for at gøre sikkerhed til en styret disciplin med dokumentation frem for en samling gode hensigter. Et certifikat fortæller en kunde, at en uafhængig auditor har kontrolleret ikke bare, at du har kontroller, men at du kender dine risici og styrer dem i et fast forløb.
Hvem har brug for ISO 27001
Enhver organisation, der ligger inde med information, andre lægger vægt på: kundedata, immaterielle rettigheder, kontrolleret teknisk information. I praksis er drivkræfterne:
- Krav fra kunder og kontrakter: store virksomheder og offentlige indkøbere kræver det i stigende grad, før de deler data eller tildeler opgaver, og forsvarskontrakter kan gøre det obligatorisk for at håndtere kontrolleret information.
- Regulering og tilstødende rammer: standarden er rygraden i rammeværker som ISO 27018 (privatliv i skyen), EU's NIS2-direktiv og mange GDPR-programmer.
- Selve risikoen: for en virksomhed, hvis produkt eller omdømme afhænger af tillid, er et styret ISMS simpelthen måden at undgå den hændelse, der afslutter samtalen.
Sådan er standarden bygget op
ISO 27001:2022 består af to dele. Ledelsessystemets afsnit (4-10) følger ISO 9001: kontekst, ledelse, planlægning, støtte, drift, evaluering, forbedring. Derfor passer de to standarder naturligt sammen. Det, der gør den til en informationssikkerhedsstandard, er risikoprocessen og Annex A:
- En proces for risikovurdering og risikohåndtering: identificér dine risici for informationssikkerheden, beslut hvordan hver enkelt skal håndteres, og notér beslutningen.
- Annex A: et katalog med 93 kontroller i 2022-udgaven, inddelt i temaerne organisatorisk, mennesker, fysisk og teknologisk, som du kan trække på, når du håndterer risiko.
- Statement of Applicability (SoA): dokumentet, der angiver, hvilke kontroller fra Annex A du anvender, hvilke du ikke anvender, og hvorfor. Det er rygraden i hele certificeringen.
Certificeringen udstedes af et akkrediteret organ efter en audit i to trin, med årlig overvågning og recertificering hvert tredje år, præcis som med ISO 9001.
Almindelige misforståelser
- Det er ikke et projekt for it-afdelingen. Informationssikkerhed omfatter HR (til- og fratrædelser), indkøb (leverandørrisiko), facility management (fysisk adgang) og ledelsen (risikovillighed). Det gør standarden helt tydeligt.
- Det handler ikke om at "købe kontrollerne". Annex A er en menu, ikke en tjekliste: du anvender de kontroller, din risikovurdering begrunder, og du skal kunne forklare dem, du udelader.
- Det er ikke gjort én gang for alle. Certifikatet udløber uden de løbende risikogennemgange, interne audits og ledelsens evaluering, der holder systemet i live.
Sådan hjælper vi
Sådan hjælper ComplyTrain dig med at leve op til den
ComplyTrain giver dig rammen til at opbygge og drive dit ISMS og til at samle den dokumentation, en ISO 27001-audit kræver:
- Sikkerhedspolitikker og -procedurer under versionsstyring, med underskrevet bekræftelse - dokumentstyring
- Kontroller fra Annex A registreret som krav og med sporbarhed til den dokumentation, der opfylder dem - kravstyring
- Din risikovurdering og -behandling for informationssikkerhed, holdt ajour som et levende register - risikostyring
- Leverandørers sikkerhed vurderet og dokumenteret - leverandørstyring
- Uddannelse i sikkerhedsbevidsthed tildelt, testet og dokumenteret - uddannelsesstyring
ComplyTrain er ikke selv ISO 27001-certificeret og behøver ikke at være det. Det er systemet, du opbygger og driver dit eget ISO 27001-program i. Certifikatet er dit at opnå. Dokumentationen til det ligger i ComplyTrain.
Spørgsmål
Er ComplyTrain ISO 27001-certificeret?
Nej - og det giver vi os ikke ud for. ComplyTrain er det værktøj, du bruger til at opbygge, drive og dokumentere dit eget ISO 27001-ledelsessystem for informationssikkerhed. Dit certifikat udstedes til din organisation af et akkrediteret organ. I ComplyTrain styrer du de politikker, risikovurderinger, kontroller og registreringer, der ligger til grund for det.
Hvad er forskellen på ISO 27001 og ISO 27018?
ISO 27001 er den generelle standard for ledelsessystemer til informationssikkerhed. ISO 27018 er en tilhørende praksis, der udvider den specifikt til beskyttelse af personoplysninger (PII) i offentlige cloudtjenester. Virksomheder, der behandler personoplysninger i skyen, arbejder ofte med begge dele samtidig.
Hvad er Annex A og Statement of Applicability?
Annex A er ISO 27001's katalog over informationssikkerhedskontroller (93 i 2022-revisionen). Statement of Applicability er det dokument, der viser, hvilke kontroller du anvender, hvilke du udelader, og begrundelsen for hver enkelt. Det afgøres af din risikovurdering. En auditor arbejder ud fra dette dokument, og derfor er det centralt for certificeringen, at det er præcist og dokumenteret.
Hvor lang tid tager en ISO 27001-certificering?
Typisk seks til tolv måneder for en førstegangscertificering, afhængigt af organisationens størrelse og hvor meget af et ledelsessystem for informationssikkerhed du allerede har. Det, der tager længst tid, er som regel at drive dit ISMS længe nok til at skabe reel dokumentation: risikovurderinger, interne audits og en ledelsens evaluering, inden Stage 2-auditten.
Dækker ISO 27001 GDPR?
Ikke direkte. ISO 27001 handler om styring af informationssikkerhed, mens GDPR er en databeskyttelseslov med egne forpligtelser. Men et velfungerende ISMS leverer meget af den tekniske og organisatoriske sikkerhed, som GDPR forventer. Virksomheder kører ofte de to sammen og tilføjer ISO 27018 til det, der specifikt handler om cloud og personoplysninger.
Implementering
Sådan implementerer du ISO 27001 - en praktisk vej
Et ISMS bygger på en risikovurdering og dokumenteres gennem beviser for, at det virker i praksis. Vejen er banet.
Scope and context
Afgræns dit ISMS. Fastlæg hvilke informationer, systemer, lokationer og personer det dækker. Definér sikkerhedspolitikken og de mål, som ledelsen har ansvaret for.
Vurder og behandl risici
Kortlæg dine informationssikkerhedsrisici, beslut hvordan du vil behandle hver enkelt, og vælg de Annex A-kontroller, der begrunder din Statement of Applicability.
Aktivér kontrollerne
Indfør de valgte kontroller i hele organisationen: adgang, leverandører, til- og fratrædende medarbejdere og fysisk sikkerhed. Du får de politikker og registreringer, der dokumenterer dem.
Drift, audit og evaluering
Kør ISMS'et længe nok til at generere dokumentation, gennemfør derefter en intern audit, og hold en ledelsens evaluering. Det er den driftsdokumentation, et certificeringsorgan leder efter.
Certificering og overvågning
Et akkrediteret organ gennemfører Stage 1- og Stage 2-audit. Du lukker de fund, der bliver rejst, og derefter udstedes certifikatet. Det holdes gyldigt gennem årlig overvågning og recertificering hvert tredje år.
Hvis du skal derhen og ikke har en kvalitetsfunktion
En standard kommer som regel som et kontraktkrav og ikke som et projekt, nogen har planlagt - ofte i en virksomhed uden en kvalitetschef. Software er det halve svar. Skylens konsulenter er den anden halvdel, og fordi de bygger på ComplyTrain fra dag et, står du tilbage med et levende system, dit team selv ejer, i stedet for et ringbind og en konsulent, der er rejst.
Gap-analyse
En gennemgang punkt for punkt af, hvor du står i forhold til den standard, kontrakten henviser til, omsat til en prioriteret plan, du kan følge med os eller alene.
Hvad en analyse dækkerGuidet implementering
Vores konsulenter bygger systemet sammen med dit team - procedurer, dokumentstyring, de registreringer I skal føre og kadencen for ledelsens evaluering - og gør jer klar til certificeringsaudit.
Sådan foregår et samarbejdeKvalitetsfunktion som service
Vi driver og vedligeholder kvalitetsstyringssystemet for dig, så et lille team kan nå og fastholde en standard uden at ansætte en kvalitetschef.
Hvad full-service betyder
