ISO 27001
Compliance-software til ISO 27001
Organisationer, der skal beskytte information, herunder forsvarsleverandører, der håndterer kontrollerede data.
ISO 27001 er standarden for et ledelsessystem for informationssikkerhed (ISMS). ComplyTrain giver dig rammen til at opbygge, drive og dokumentere dit ISMS - certifikatet er stadig dit at optjene.
ComplyTrain understøtter denne standard fuldt ud
Hvad ISO 27001 er
ISO 27001 er den internationale standard for et ledelsessystem for informationssikkerhed (ISMS) - en systematisk måde at beskytte informationers fortrolighed, integritet og tilgængelighed på ved at vurdere risiko og indføre kontroller. Den er det anerkendte referencepunkt for "denne organisation tager sikkerhed alvorligt og kan bevise det", og for leverandører inden for forsvar, teknologi og dual-use er den i stigende grad en kontraktlig forventning snarere end noget, der skiller sig ud.
Et ISMS er ikke en firewall eller et antivirusprodukt. Det er ledelsessystemet omkring jeres sikkerhed: politikkerne, risikobeslutningerne, kontrollerne og dokumentationen for, at de faktisk virker. ISO 27001 definerer, hvad det system skal indeholde; hvilken teknologi I bruger til at opfylde det, er jeres eget valg.
Hvorfor ISO 27001 findes
Sikkerhedshændelser skyldes sjældent mangel på værktøjer - de skyldes ustyret risiko: et system uden opdateringer, som ingen havde ansvaret for, en leverandør, ingen vurderede, en adgangsrettighed, ingen tilbagekaldte. ISO 27001 findes for at gøre sikkerhed til en styret, dokumenteret disciplin frem for en samling gode hensigter. Et certifikat fortæller en kunde, at en uafhængig auditor ikke bare har kontrolleret, at I har kontroller, men også at I forstår jeres risici og styrer dem i en fast cyklus.
Hvem har brug for ISO 27001
Enhver organisation, der ligger inde med information, andre bekymrer sig om - kundedata, intellektuel ejendom, kontrolleret teknisk information. I praksis er det drevet af:
- Kunde- og kontraktkrav: virksomheds- og offentlige indkøbere kræver det i stigende grad, før de deler data eller tildeler opgaver, og forsvarskontrakter kan gøre det obligatorisk ved håndtering af kontrolleret information.
- Regulering og tilstødende krav: den er rygraden, som rammeværker som ISO 27018 (cloud-privatliv), EU's NIS2-direktiv og mange GDPR-programmer læner sig op ad.
- Selve risikoen: for en virksomhed, hvis produkt eller omdømme afhænger af tillid, er et styret ISMS ganske enkelt måden, hvorpå man undgår den hændelse, der afslutter samtalen.
Sådan er standarden opbygget
ISO 27001:2022 består af to dele. Ledelsessystemets afsnit (4-10) svarer til ISO 9001 - kontekst, ledelse, planlægning, støtte, drift, evaluering, forbedring - så de to standarder passer naturligt sammen. Det, der gør den til en informationssikkerhedsstandard, er risikoprocessen og Annex A:
- En proces til risikovurdering og -behandling: identificér jeres informationssikkerhedsrisici, beslut, hvordan hver enkelt skal behandles, og registrér beslutningen.
- Annex A: et katalog over 93 kontroller i 2022-revisionen, grupperet i organisatoriske, personmæssige, fysiske og teknologiske temaer, som man kan trække på ved behandling af risiko.
- Statement of Applicability (SoA): dokumentet, der angiver, hvilke Annex A-kontroller I anvender, hvilke I ikke anvender, og hvorfor - rygraden i hele certificeringen.
Certificering tildeles af et akkrediteret organ efter en audit i to trin, med årlig overvågning og recertificering hvert tredje år, præcis som ved ISO 9001.
Almindelige misforståelser
- Det er ikke et projekt for IT-afdelingen. Informationssikkerhed spænder over HR (til- og fratrædelser), indkøb (leverandørrisiko), facilities (fysisk adgang) og ledelse (risikovillighed) - standarden gør det eksplicit.
- Det handler ikke om at "købe kontrollerne". Annex A er en menu, ikke en tjekliste: I anvender de kontroller, jeres risikovurdering begrunder, og skal kunne forklare dem, I fravælger.
- Det er ikke gjort én gang for alle. Certifikatet bortfalder uden de løbende risikogennemgange, interne audits og ledelsens evalueringer, der holder systemet i live.
Sådan hjælper ComplyTrain dig med at opfylde kravene
ComplyTrain giver dig rammen til at opbygge og drive dit ISMS og til at samle den dokumentation, en ISO 27001-audit efterspørger:
- Sikkerhedspolitikker og -procedurer under versionsstyring, med underskrevet kvittering for læsning - Document Control
- Annex A-kontroller registreret som krav og sporet til den dokumentation, der opfylder dem - Requirements Management
- Din risikovurdering og risikohåndtering for informationssikkerhed, ført som et levende register - Risk Management
- Leverandørsikkerhed vurderet og dokumenteret - Vendor Management
- Sikkerhedsbevidsthedstræning tildelt, testet og dokumenteret - Training Management
ComplyTrain er ikke selv ISO 27001-certificeret, og det behøver produktet ikke at være: det er systemet, du bygger og driver dit eget ISO 27001-program i. Certifikatet er dit at opnå - ComplyTrain er, hvor dokumentationen for det ligger.
Spørgsmål
Er ComplyTrain ISO 27001-certificeret?
Nej - og det vil vi ikke give indtryk af. ComplyTrain er den software, du bruger til at opbygge, drive og dokumentere dit eget ISO 27001-ledelsessystem for informationssikkerhed. Dit certifikat tildeles din organisation af et akkrediteret organ; ComplyTrain er stedet, hvor de politikker, risikovurderinger, kontroller og registreringer, der ligger til grund for det, håndteres.
Hvad er forskellen på ISO 27001 og ISO 27018?
ISO 27001 er standarden for ledelsessystemer inden for informationssikkerhed generelt. ISO 27018 er en praksisanvisning, der udvider den specifikt til beskyttelse af personoplysninger (PII) i offentlige cloud-tjenester. Organisationer, der behandler personoplysninger i skyen, håndterer ofte begge dele samlet.
Hvad er Annex A og Statement of Applicability?
Annex A er ISO 27001's katalog over informationssikkerhedskontroller (93 i 2022-revisionen). Statement of Applicability er det dokument, der registrerer, hvilke af disse kontroller du anvender, hvilke du udelader, og begrundelsen for hver enkelt - fastlagt af din risikovurdering. Det er den reference, en auditor arbejder ud fra, så det er centralt for certificeringen at holde det præcist og dokumenteret.
Hvor lang tid tager ISO 27001-certificering?
Typisk seks til tolv måneder for en førstegangscertificering, afhængigt af organisationens størrelse, og hvor meget af et ledelsessystem for informationssikkerhed der allerede findes. Den længste del er som regel at drive ISMS'et længe nok til at frembringe reel dokumentation - risikovurderinger, interne audits og en ledelsens evaluering - inden Stage 2-auditten.
Dækker ISO 27001 GDPR?
Ikke direkte - ISO 27001 handler om styring af informationssikkerhed, mens GDPR er en databeskyttelseslov med sine egne forpligtelser. Men et velfungerende ISMS leverer meget af den tekniske og organisatoriske sikkerhed, som GDPR forventer, og organisationer kører ofte de to sammen og tilføjer ISO 27018 for det specifikke om cloud og personoplysninger.
Implementering
Sådan implementerer du ISO 27001 - en praktisk vej
Et ISMS bygger på en risikovurdering og bevises gennem dokumentation af, at det fungerer i praksis. Det er en velafprøvet vej.
Afgrænsning og kontekst
Definér hvad ISMS'et dækker - hvilke informationer, systemer, lokationer og personer - og fastlæg de sikkerhedspolitikker og -mål, som ledelsen tager ejerskab over.
Vurder og behandl risici
Kortlæg jeres informationssikkerhedsrisici, beslut hvordan hver enkelt skal håndteres, og vælg de Annex A-kontroller, der begrunder jeres Statement of Applicability.
Indfør kontrollerne
Indfør de valgte kontroller i hele organisationen - adgang, leverandører, til- og fratrædelser, fysisk sikkerhed - med de politikker og registreringer, der dokumenterer dem.
Drift, audit og gennemgang
Kør ISMS'et længe nok til at generere dokumentation, foretag derefter en intern audit, og afhold en ledelsesevaluering - det bevis på drift, som et certificeringsorgan leder efter.
Certificering og overvågning
Et akkrediteret organ gennemfører Stage 1- og Stage 2-audits. Du lukker afvigelserne, og certifikatet udstedes. Det holdes gyldigt af årlig overvågning og recertificering hvert tredje år.
