Hvad er ISO 27001?

Af Weapp · Opdateret

ISO 27001 er den internationale standard for et ledelsessystem for informationssikkerhed. En certificering dokumenterer at en organisation arbejder systematisk med sikkerhed og risikostyring, altså at beskyttelsen er en proces og ikke enkeltstående tiltag. Den garanterer ikke at intet kan gå galt, men viser at arbejdet er struktureret, og det kræver kunder ofte ved indkøb.

ISO 27001 dukker op i indkøbsprocesser, leverandørers tilbud og sikkerhedsdiskussioner, ofte som et krav eller en merit. Men hvad certificeringen faktisk dokumenterer, er ikke altid klart for den der køber tjenester. Her er hvad ISO 27001 er, hvad den beviser og ikke beviser, og hvorfor der bliver spurgt efter den.

Definitionen: en standard for systematik

ISO 27001 er den internationale standard for et ledelsessystem for informationssikkerhed. Formuleringen er lidt stiv, men betydningen er enkel: Det er en beskrivelse af hvordan en organisation skal arbejde med informationssikkerhed på en systematisk, tilbagevendende måde.

Nøgleordet er systematisk. Standarden handler ikke om en enkelt teknisk løsning eller en liste med sikkerhedsprodukter. Den handler om at organisationen har sat sikkerhedsarbejdet i system: identificerer sine risici, beslutter hvordan de skal håndteres, gennemfører tiltagene og følger op på at de virker, igen og igen.

En certificering betyder at en uafhængig part har gennemgået og bekræftet at organisationen faktisk arbejder efter standarden. Det er altså en ekstern kvittering for arbejdsformen, ikke noget man giver sig selv.

Hvad certificeringen faktisk dokumenterer

Her er den vigtigste nuance, og den der ofte bliver misforstået. ISO 27001 dokumenterer at sikkerhedsarbejdet er en proces, ikke at intet kan gå galt.

Certificeringen siger at organisationen:

  • Har kortlagt hvilke informationssikkerhedsrisici den har.
  • Har processer til at håndtere de risici, ikke kun enkeltstående tiltag.
  • Følger op og forbedrer arbejdet løbende, ikke som en engangsindsats.

Hvad den ikke siger, er at systemet er uigennemtrængeligt, eller at en hændelse aldrig kan indtræffe. Ingen certificering kan love det. Hvad den lover, er at hvis noget sker, bliver det mødt af en organisation der arbejder struktureret og har tænkt sin beskyttelse igennem på forhånd, ikke af improvisation. Det er forskellen på disciplin og usårlighed, og det er disciplinen ISO 27001 måler.

Derfor spørger kunder efter den

Hvis certificeringen ikke er en garanti, hvorfor er den da så ofte et krav ved indkøb? Fordi den løser et tillidsproblem.

Når du køber en tjeneste, kan du ikke selv gennemgå hver detalje i leverandørens sikkerhedsarbejde. ISO 27001 lader dig i stedet læne dig op ad at en uafhængig tredjepart allerede har foretaget den gennemgang og bekræftet at arbejdet holder. Det sænker den oplevede risiko og sparer dig for selv at skulle udføre et omfattende kontrolarbejde.

SpørgsmålHvad ISO 27001 giver kunden
Tager leverandøren sikkerhed alvorligt?En uafhængig bekræftelse af systematisk arbejde
Skal vi selv gennemgå alt?Nej, en tredjepart har allerede auditeret det
Er risikoen til at håndtere?Lavere oplevet risiko, særligt ved følsomme opgaver

Derfor bliver certificeringen ofte et filter i indkøbsprocessen, især når opgaven drejer sig om følsomme oplysninger, eller når kunden selv har krav oppefra at opfylde. En leverandør uden certificering kan sagtens arbejde godt med sikkerhed, men så må du vurdere det på egen hånd.

Forskellen til en penetrationstest

En almindelig sammenblanding er den mellem ISO 27001 og en penetrationstest, så det er en sætning værd at skille dem ad. En penetrationstest er et enkeltstående tiltag hvor nogen på et givet tidspunkt aktivt leder efter sårbarheder i et system: et øjebliksbillede af den tekniske sikkerhed. ISO 27001 handler i stedet om den løbende arbejdsform over tid. Det ene tester et produkt på ét tidspunkt, det andet dokumenterer en igangværende proces. De erstatter ikke hinanden, men besvarer forskellige spørgsmål, og en moden leverandør har ofte begge dele.

Sådan bruger du det

For dig som kunde betyder det at ISO 27001 er et brugbart, men ikke dækkende signal. Se den som et bevis på at leverandøren arbejder systematisk med sikkerhed, ikke som en garanti mod hændelser. Spørg efter den når I håndterer følsomme oplysninger, men spørg også hvordan sikkerheden testes i praksis. Og husk at en leverandør uden certificering godt kan leve op til kravene: Byrden ved at kontrollere havner så bare hos jer.

Vil I have hjælp til at stille de rigtige sikkerhedskrav til leverandører eller bygge sikkert fra start, tager vi hos Weapp det gerne med i systemarbejdet. Kontakt os, så drøfter vi hvad der er rimeligt for jeres projekt.

Ofte stillede spørgsmål

Hvad dokumenterer en ISO 27001-certificering egentlig?

At organisationen har et ledelsessystem for informationssikkerhed på plads og arbejder systematisk med risici: identificerer dem, håndterer dem og følger løbende op. Den dokumenterer altså at sikkerhedsarbejdet er en struktureret proces, ikke at intet nogensinde kan gå galt. Det er et bevis på arbejdsform og modenhed, ikke en garanti mod hændelser.

Betyder ISO 27001 at systemet er sikkert?

Ikke i den forstand at intet kan ske. Certificeringen viser at organisationen håndterer sikkerhed systematisk og har processer til at opdage og udbedre risici. Det mindsker sandsynligheden for hændelser og gør at de håndteres bedre når de sker. Men ingen certificering gør et system uigennemtrængeligt: Den dokumenterer disciplin, ikke usårlighed.

Hvorfor spørger kunder efter ISO 27001 ved indkøb?

Fordi det er et uafhængigt bevis på at leverandøren tager informationssikkerhed alvorligt og arbejder struktureret med den. I stedet for selv at gennemgå hver detalje kan kunden læne sig op ad at en tredjepart har auditeret sikkerhedsarbejdet. Det sænker den oplevede risiko og er derfor ofte et krav ved indkøb, særligt ved følsomme opgaver.

Hvad er forskellen på ISO 27001 og en penetrationstest?

En penetrationstest er et enkeltstående tiltag hvor nogen aktivt forsøger at finde sårbarheder i et system på et givet tidspunkt. ISO 27001 handler i stedet om den løbende arbejdsform, altså at sikkerhed håndteres systematisk over tid. Det ene er et øjebliksbillede af den tekniske sikkerhed, det andet et bevis på en igangværende proces. De supplerer hinanden.

Skal vores leverandør være ISO 27001-certificeret?

Ikke altid, men det er en klar fordel, særligt hvis I håndterer følsomme oplysninger eller selv har krav oppefra. En leverandør uden certificering kan sagtens arbejde godt med sikkerhed, men så må I selv gennemgå arbejdet. Certificeringen gør vurderingen enklere fordi en uafhængig part allerede har foretaget den gennemgang for jer.