Management review that actually improves the business
Learn how to run an ISO 9001 Clause 9.3 management review that turns evidence into decisions, with the right inputs, actionable outputs, and a cadence that fits your risks.
ISO/IEC 27001
Virksomheder, der skal beskytte oplysninger - herunder forsvarsleverandører, der håndterer kontrollerede data.
ISO 27001 er standarden for et ledelsessystem for informationssikkerhed (ISMS). ComplyTrain giver dig rammen til at opbygge, drive og dokumentere dit ISMS. Selve certificeringen er det op til dig at opnå.
ISO 27001 er den internationale standard for et ledelsessystem for informationssikkerhed (ISMS). Det er en systematisk måde at beskytte informationers fortrolighed, integritet og tilgængelighed på ved at vurdere risiko og indføre kontroller. Standarden er det anerkendte bevis på, at en organisation tager sikkerhed alvorligt og kan dokumentere det. For leverandører inden for forsvar, teknologi og dual-use er den i stigende grad et krav i kontrakten frem for noget, der adskiller dig fra andre.
Et ISMS er ikke en firewall eller et antivirusprodukt. Det er ledelsessystemet omkring din sikkerhed: politikkerne, risikobeslutningerne, kontrollerne og dokumentationen for, at de rent faktisk virker. ISO 27001 definerer, hvad systemet skal indeholde. Hvilken teknologi du bruger til at opfylde det, bestemmer du selv.
Sikkerhedshændelser skyldes sjældent manglende værktøjer. De skyldes ustyret risiko: et system uden opdateringer, som ingen havde ansvaret for, en leverandør ingen vurderede, en adgangsret ingen fjernede. ISO 27001 findes for at gøre sikkerhed til en styret disciplin med dokumentation frem for en samling gode hensigter. Et certifikat fortæller en kunde, at en uafhængig auditor har kontrolleret ikke bare, at du har kontroller, men at du kender dine risici og styrer dem i et fast forløb.
Enhver organisation, der ligger inde med information, andre lægger vægt på: kundedata, immaterielle rettigheder, kontrolleret teknisk information. I praksis er drivkræfterne:
ISO 27001:2022 består af to dele. Ledelsessystemets afsnit (4-10) følger ISO 9001: kontekst, ledelse, planlægning, støtte, drift, evaluering, forbedring. Derfor passer de to standarder naturligt sammen. Det, der gør den til en informationssikkerhedsstandard, er risikoprocessen og Annex A:
Certificeringen udstedes af et akkrediteret organ efter en audit i to trin, med årlig overvågning og recertificering hvert tredje år, præcis som med ISO 9001.
ComplyTrain giver dig rammen til at opbygge og drive dit ISMS og til at samle den dokumentation, en ISO 27001-audit kræver:
ComplyTrain er ikke selv ISO 27001-certificeret og behøver ikke at være det. Det er systemet, du opbygger og driver dit eget ISO 27001-program i. Certifikatet er dit at opnå. Dokumentationen til det ligger i ComplyTrain.
Fortæl os, hvordan du vil arbejde med ISO/IEC 27001, og hvad du har brug for fra det. Så vender vi tilbage med, hvad ComplyTrain kan.
Tak. Din liste er på vej til din indbakke, og vi vender tilbage om, hvad det indebærer at arbejde med disse standarder i ComplyTrain, normalt inden for én arbejdsdag.
Nej - og det giver vi os ikke ud for. ComplyTrain er det værktøj, du bruger til at opbygge, drive og dokumentere dit eget ISO 27001-ledelsessystem for informationssikkerhed. Dit certifikat udstedes til din organisation af et akkrediteret organ. I ComplyTrain styrer du de politikker, risikovurderinger, kontroller og registreringer, der ligger til grund for det.
ISO 27001 er den generelle standard for ledelsessystemer til informationssikkerhed. ISO 27018 er en tilhørende praksis, der udvider den specifikt til beskyttelse af personoplysninger (PII) i offentlige cloudtjenester. Virksomheder, der behandler personoplysninger i skyen, arbejder ofte med begge dele samtidig.
Annex A er ISO 27001's katalog over informationssikkerhedskontroller (93 i 2022-revisionen). Statement of Applicability er det dokument, der viser, hvilke kontroller du anvender, hvilke du udelader, og begrundelsen for hver enkelt. Det afgøres af din risikovurdering. En auditor arbejder ud fra dette dokument, og derfor er det centralt for certificeringen, at det er præcist og dokumenteret.
Typisk seks til tolv måneder for en førstegangscertificering, afhængigt af organisationens størrelse og hvor meget af et ledelsessystem for informationssikkerhed du allerede har. Det, der tager længst tid, er som regel at drive dit ISMS længe nok til at skabe reel dokumentation: risikovurderinger, interne audits og en ledelsens evaluering, inden Stage 2-auditten.
Ikke direkte. ISO 27001 handler om styring af informationssikkerhed, mens GDPR er en databeskyttelseslov med egne forpligtelser. Men et velfungerende ISMS leverer meget af den tekniske og organisatoriske sikkerhed, som GDPR forventer. Virksomheder kører ofte de to sammen og tilføjer ISO 27018 til det, der specifikt handler om cloud og personoplysninger.
Implementering
Et ISMS bygger på en risikovurdering og dokumenteres gennem beviser for, at det virker i praksis. Vejen er banet.
Afgræns dit ISMS. Fastlæg hvilke informationer, systemer, lokationer og personer det dækker. Definér sikkerhedspolitikken og de mål, som ledelsen har ansvaret for.
Kortlæg dine informationssikkerhedsrisici, beslut hvordan du vil behandle hver enkelt, og vælg de Annex A-kontroller, der begrunder din Statement of Applicability.
Indfør de valgte kontroller i hele organisationen: adgang, leverandører, til- og fratrædende medarbejdere og fysisk sikkerhed. Du får de politikker og registreringer, der dokumenterer dem.
Kør ISMS'et længe nok til at generere dokumentation, gennemfør derefter en intern audit, og hold en ledelsens evaluering. Det er den driftsdokumentation, et certificeringsorgan leder efter.
Et akkrediteret organ gennemfører Stage 1- og Stage 2-audit. Du lukker de fund, der bliver rejst, og derefter udstedes certifikatet. Det holdes gyldigt gennem årlig overvågning og recertificering hvert tredje år.
En standard kommer som regel som et kontraktkrav og ikke som et projekt, nogen har planlagt - ofte i en virksomhed uden en kvalitetschef. Software er det halve svar. Skylens konsulenter er den anden halvdel, og fordi de bygger på ComplyTrain fra dag et, står du tilbage med et levende system, dit team selv ejer, i stedet for et ringbind og en konsulent, der er rejst.
En gennemgang punkt for punkt af, hvor du står i forhold til den standard, kontrakten henviser til, omsat til en prioriteret plan, du kan følge med os eller alene.
Hvad en analyse dækkerVores konsulenter bygger systemet sammen med dit team - procedurer, dokumentstyring, de registreringer I skal føre og kadencen for ledelsens evaluering - og gør jer klar til certificeringsaudit.
Sådan foregår et samarbejdeVi driver og vedligeholder kvalitetsstyringssystemet for dig, så et lille team kan nå og fastholde en standard uden at ansætte en kvalitetschef.
Hvad full-service betyderÉt system til hele compliance-programmet. Start med det modul, du har mest brug for.
Indsaml oplysninger på samme måde hver gang, og beslut på forhånd, hvad der så sker.
Vid, om jeres kontroller virker, ikke bare om en politik siger, de findes.
Lav en plan med ansvarlige, afhængigheder og datoer ud fra det compliance-arbejde, du allerede kender.
Vid, hvad du kan tilbyde, og hav dokumentationen klar for hver eneste konfiguration, du tilbyder det i.
Otte indbyggede rapporter på tværs af alle moduler. De køres efter tidsplan, leveres automatisk og arkiveres samme sted som dokumentationen.
Branchenyhederne, der har betydning for din organisation. Læst og vurderet af AI og leveret som et planlagt sammendrag på dit eget sprog.
AI'en læser udbudsmaterialet og trækker krav, frister og regler ud. Derefter hjælper den dig med at skrive svaret ud fra dit eget godkendte indhold, og du gennemgår hvert skridt.
Ét samlet register over de leverandører og partnere, du er afhængig af. Hver enkelt er risikovurderet, vurderes automatisk igen efter en fast plan og er koblet direkte til dit risikoregister.
Få overblik over alle de krav, du skal leve op til - på tværs af standarder og i dine egne kontrakter og politikker. Hvert krav er sporbart til de dokumenter, den dokumentation og de processer, der opfylder det.
Identificér, vurdér, behandl og gennemgå dine risici ét sted. AI hjælper alle med at gennemføre en ordentlig vurdering, og bag hver beslutning ligger et dokumenteret spor, du kan stå inde for.
Tildel kurser, dokumentér at de er forstået, og opbevar de kompetenceregistreringer, en auditor beder om.
Udarbejd compliance-dokumenter med AI. Hold styr på alle versioner, og eksportér dem i dit eget design. Det hele ét sted.
Audits, korrigerende handlinger, processer og godkendelser i ét kvalitetsstyringssystem, opbygget efter ISO 9001.
Learn how to run an ISO 9001 Clause 9.3 management review that turns evidence into decisions, with the right inputs, actionable outputs, and a cadence that fits your risks.
Typerne af ISO 9001-audit, hvad Stage 1 og Stage 2 hver især kontrollerer, hvordan afvigelser graderes og lukkes, og hvordan du forbereder dig til din første certificering.
Reglen om EDF-konsortier citeres som regel som tre enheder fra tre medlemsstater. Men ordet uafhængige skjuler en anden del, som handler om kontrol, og to undtagelser sætter reglen helt ud af kraft.