Informationssikkerhed handler ikke kun om tekniske løsninger. Det kræver klare ansvarsområder, løbende risikovurderinger og processer, der beskytter virksomhedens informationer og understøtter driften.

ISO 27001 giver en internationalt anerkendt ramme for et ledelsessystem for informationssikkerhed. Standarden kan anvendes som grundlag for virksomhedens sikkerhedsarbejde – uanset om målet er en certificering, bedre risikostyring eller dokumentation over for kunder.

RSM hjælper jer med at skabe overblik, identificere gaps og etablere et informationssikkerhedssetup, der er tilpasset jeres virksomhed, risici og kundekrav.
 

Sådan hjælper vi jer

Vi kan blandt andet hjælpe med at:

  • Afgrænse scope og kortlægge kritiske informationer, systemer og leverandører
  • Gennemføre en GAP-vurdering op imod ISO 27001
  • Identificere og prioritere informationssikkerhedsrisici
  • Etablere governance, roller og ledelsesrapportering
  • Udarbejde og implementere relevante politikker, processer og kontroller
  • Styrke håndteringen af hændelser, adgange, leverandører og beredskab
  • Forberede virksomheden til en ekstern ISO 27001-certificering

Målet er ikke at etablere mere dokumentation end nødvendigt. Målet er et operationelt ledelsessystem, som understøtter virksomhedens drift og kan vedligeholdes over tid.
 

Fra GAP-vurdering til et operationelt sikkerhedssetup

Et typisk forløb består af fire trin:

1. Afklaring og scope

Vi afklarer virksomhedens behov, risikobillede, kundekrav og hvilke dele af organisationen der skal omfattes.

2. GAP-vurdering

Vi vurderer jeres eksisterende processer, kontroller og dokumentation i forhold til ISO 27001 og øvrige relevante krav.

3. Roadmap og implementering

I får en prioriteret plan, og vi hjælper efter behov med at etablere de nødvendige processer, kontroller og dokumentation.

4. Opfølgning og forbedring

Vi hjælper med at gøre informationssikkerhed til en løbende ledelsesproces med risikovurderinger, kontroller, rapportering og forbedringer.

ISO 27001 eller en ISAE- eller SOC-erklæring?

En ISO 27001-certificering dokumenterer, at virksomheden har etableret et ledelsessystem for informationssikkerhed. Certifikatet giver dog normalt ikke kunderne en detaljeret beskrivelse af de enkelte kontroller, revisors test eller resultaterne af testen.

For leverandører kan en ISAE 3402-erklæring derfor være relevant, når kunder eller deres revisorer har behov for mere detaljeret dokumentation. En Type 2-erklæring kan omfatte kontrollernes design, implementering og effektivitet gennem en defineret periode, mens erklæringen beskriver de udførte testhandlinger og resultater.
 

 

ISO 27001-certificering

ISAE- og SOC-erklæringer

Fokus

Fokuserer på virksomhedens overordnede ledelsessystem og interne processer for informationssikkerhed.

Fokuserer på de kontroller og processer, der understøtter konkrete systemer, services og leverancer til kunderne, og dokumenterer, om kontrollerne fungerer effektivt i praksis.

Auditcyklus og test

Certificeringen følger en flerårig certificeringscyklus, hvor de årlige opfølgningsaudits ikke nødvendigvis indebærer en fuld gentest af alle områder.

Ved hver udstedelse gennemfører revisor en ny revisionsopgave og tester de kontroller, der er nødvendige for at kunne konkludere på det fulde aftalte scope for den omfattede periode.

Resultat

Resultatet er et anerkendt certifikat.

Resultatet er en detaljeret erklæringsrapport, som kan deles med relevante kunder og deres revisorer.

Dokumentation til kunden

Kunden ser typisk certifikatet og det certificerede scope, men ikke en detaljeret kontrol-for-kontrol-beskrivelse af, hvordan kontrollerne er testet, og hvilke resultater testen har givet.

Relevante kunder og deres revisorer kan modtage rapporten og se, hvilke kontroller der er omfattet, hvordan de er testet, og hvilke resultater testen har givet.

Særligt 
relevant for

Selskaber, der ønsker at dokumentere en systematisk styring af deres egen informationssikkerhed.

Leverandører, der skal give kunder og deres revisorer dokumentation for kontrollerne bag leverede systemer og services.

Hvilken løsning har I reelt brug for?

Vi hjælper jer med at afklare, om jeres behov bedst dækkes af:

  • ISO 27001-certificering 
  • ISAE 3000 eller ISAE 3402 
  • SOC 1 eller SOC 2 
  • eller en kombination, der kan anvendes på tværs af kunder og markeder

Formålet er at vælge den løsning, der både styrker jeres sikkerhedsorganisation og opfylder de krav, som reelt står mellem jer og kunder.

 

Få afklaret, hvor I står

Kontakt os for en indledende dialog om jeres informationssikkerhed, væsentligste gaps og behovet for ISO 27001 eller dokumentation til kunder.

Er du i tvivl om, hvor I skal starte?

Vi starter med en uforpligtende afklaring, hvor vi hjælper jer med at skabe overblik, prioritere indsatsen og lægge en konkret plan.