En ISO 27001-certificering dokumenterer, at virksomheden har etableret en struktureret og risikobaseret ramme for informationssikkerhed. Den viser, at virksomheden arbejder systematisk med blandt andet risikovurderinger, politikker, ansvar, sikkerhedskontroller og løbende forbedringer.
Certificeringen giver kunder og samarbejdspartnere dokumentation for, at informationssikkerhed er forankret i organisationens ledelse, processer, medarbejdere og teknologi. Den kan samtidig styrke jeres position i udbud, leverandørgodkendelser og internationale salgsprocesser.
Hvornår bliver det relevant?
ISO 27001 bliver typisk relevant, når:
- Kunder eller samarbejdspartnere efterspørger en anerkendt sikkerhedscertificering
- Informationssikkerhed er afgørende for jeres ydelser eller forretningsmodel
- I behandler følsomme, fortrolige eller forretningskritiske oplysninger
- Certificering er et krav i udbud eller leverandørgodkendelser
- I ønsker en fælles og skalerbar struktur for risikostyring og informationssikkerhed
Standarden kan anvendes af organisationer i alle størrelser og brancher og tilpasses virksomhedens konkrete risici, struktur og behov.
Standarden kan anvendes af organisationer i alle størrelser og brancher og tilpasses virksomhedens konkrete risici, struktur og behov.
ISO 27001 eller en ISAE- eller SOC-erklæring?
ISO 27001 adskiller sig fra ISAE- og SOC-erklæringer, og der er stor forskel på dem.
ISO 27001 er en certificering af virksomhedens ledelsessystem for informationssikkerhed efter en international standard.
ISAE 3000, ISAE 3402 og SOC er revisorerklæringer, der dokumenterer nærmere definerede kontroller, services eller complianceområder.
Ydelserne kan supplere hinanden. ISO 27001 giver en bred organisatorisk ramme for informationssikkerhed, mens en ISAE- eller SOC-erklæring giver kunderne mere detaljeret dokumentation for konkrete kontroller og deres funktion.
ISO 27001-certificering | ISAE- og SOC-erklæringer | |
|---|---|---|
Fokus | Fokuserer på virksomhedens overordnede ledelsessystem og interne processer for informationssikkerhed. | Fokuserer på de kontroller og processer, der understøtter konkrete systemer, services og leverancer til kunderne, og dokumenterer, om kontrollerne fungerer effektivt i praksis. |
Auditcyklus og test | Certificeringen følger en flerårig certificeringscyklus, hvor de årlige opfølgningsaudits ikke nødvendigvis indebærer en fuld gentest af alle områder. | Ved hver udstedelse gennemfører revisor en ny revisionsopgave og tester de kontroller, der er nødvendige for at kunne konkludere på det fulde aftalte scope for den omfattede periode. |
Resultat | Resultatet er et anerkendt certifikat. | Resultatet er en detaljeret erklæringsrapport, som kan deles med relevante kunder og deres revisorer. |
Dokumentation til kunden | Kunden ser typisk certifikatet og det certificerede scope, men ikke en detaljeret kontrol-for-kontrol-beskrivelse af, hvordan kontrollerne er testet, og hvilke resultater testen har givet. | Relevante kunder og deres revisorer kan modtage rapporten og se, hvilke kontroller der er omfattet, hvordan de er testet, og hvilke resultater testen har givet. |
Særligt relevant for | Selskaber, der ønsker at dokumentere en systematisk styring af deres egen informationssikkerhed. | Leverandører, der skal give kunder og deres revisorer dokumentation for kontrollerne bag leverede systemer og services. |
Hvilken løsning har I reelt brug for?
Vi hjælper jer med at afklare, om jeres behov bedst dækkes af:
- ISO 27001-certificering
- ISAE 3000 eller ISAE 3402
- SOC 1 eller SOC 2
- eller en kombination, der kan anvendes på tværs af kunder og markeder
Formålet er at vælge den løsning, der både styrker jeres sikkerhedsorganisation og opfylder de krav, som reelt står mellem jer og kunder.
Sådan arbejder vi med et ISO 27001-forløb
Vi gør vejen mod certificering overskuelig og tilpasser processen til jeres organisation og eksisterende modenhed.
- Afklaring og scope: Vi fastlægger, hvilke services, systemer, lokationer og organisatoriske enheder der skal omfattes.
- GAP-analyse: Vi vurderer jeres nuværende setup op imod kravene i ISO/IEC 27001:2022 og identificerer de vigtigste mangler.
- Klargøring: Vi hjælper med at etablere eller forbedre blandt andet risikovurdering, politikker, ansvarsfordeling, kontroller og nødvendig dokumentation.
- Forberedelse til audit: Vi gennemgår, om ledelsessystemet er implementeret og fungerer i praksis, så I er klar til certificeringsaudit.
- Certificering og vedligeholdelse: Certificeringen gennemføres af et uafhængigt certificeringsorgan. Herefter skal ledelsessystemet løbende vedligeholdes, evalueres og forbedres.
Kontakt os om ISO 27001
Kontakt os for en indledende dialog om jeres behov, nuværende modenhed og et realistisk forløb frem mod ISO 27001-certificering.