Hva er ISO 27001?

Av Weapp · Oppdatert

ISO 27001 er den internasjonale standarden for et styringssystem for informasjonssikkerhet. En sertifisering bekrefter at en organisasjon jobber systematisk med sikkerhet og risikostyring, altså at beskyttelsen er en prosess og ikke enkeltstående tiltak. Den garanterer ikke at ingenting kan gå galt, men viser at arbeidet er strukturert, noe kunder ofte krever ved anskaffelser.

ISO 27001 dukker opp i anskaffelser, tilbud fra leverandører og diskusjoner om sikkerhet, ofte som et krav eller et pluss. Men hva sertifiseringen faktisk bekrefter, er ikke alltid tydelig for den som bestiller tjenester. Her ser vi på hva ISO 27001 er, hva den beviser og ikke beviser, og hvorfor den etterspørres.

Definisjonen: en standard for systematikk

ISO 27001 er den internasjonale standarden for et styringssystem for informasjonssikkerhet. Formuleringen er litt stiv, men betydningen er enkel: Det er en beskrivelse av hvordan en organisasjon skal jobbe med informasjonssikkerhet på en systematisk og gjentakende måte.

Nøkkelordet er systematisk. Standarden handler ikke om én enkelt teknisk løsning eller en liste med sikkerhetsprodukter. Den handler om at organisasjonen har satt sikkerhetsarbeidet i system: identifiserer risikoene sine, bestemmer hvordan de skal håndteres, gjennomfører tiltakene og følger opp at de fungerer, om og om igjen.

En sertifisering innebærer at en uavhengig part har gått gjennom og bekreftet at organisasjonen faktisk jobber etter standarden. Det er altså en ekstern kvittering på arbeidsmåten, ikke noe man gir seg selv.

Hva sertifiseringen faktisk bekrefter

Her er den viktigste nyansen, og den som ofte misforstås. ISO 27001 bekrefter at sikkerhetsarbeidet er en prosess, ikke at ingenting kan gå galt.

Sertifiseringen sier at organisasjonen:

  • Har kartlagt hvilke risikoer for informasjonssikkerheten den har.
  • Har prosesser for å håndtere disse risikoene, ikke bare enkeltstående tiltak.
  • Følger opp og forbedrer arbeidet fortløpende, ikke som en engangsinnsats.

Det den ikke sier, er at systemet er ugjennomtrengelig, eller at en sikkerhetshendelse aldri kan inntreffe. Ingen sertifisering kan love det. Det den lover, er at hvis noe skjer, møtes det av en organisasjon som jobber strukturert og har tenkt gjennom beskyttelsen sin på forhånd, ikke av improvisasjon. Det er forskjellen på disiplin og usårbarhet, og det er disiplinen ISO 27001 måler.

Derfor spør kunder etter den

Hvis sertifiseringen ikke er en garanti, hvorfor er den da så ofte et krav i anskaffelser? Fordi den løser et tillitsproblem.

Når du kjøper en tjeneste, kan du ikke selv kontrollere hver detalj i sikkerhetsarbeidet til leverandøren. Med ISO 27001 kan du i stedet lene deg på at en uavhengig tredjepart allerede har gjort den kontrollen og bekreftet at arbeidet holder mål. Det senker den opplevde risikoen og sparer deg for et omfattende eget kontrollarbeid.

SpørsmålHva ISO 27001 gir kunden
Tar leverandøren sikkerhet på alvor?En uavhengig bekreftelse på systematisk arbeid
Må vi kontrollere alt selv?Nei, en tredjepart har allerede revidert arbeidet
Er risikoen håndterbar?Lavere opplevd risiko, særlig ved sensitive oppdrag

Derfor blir sertifiseringen ofte et filter i anskaffelser, særlig når oppdraget gjelder sensitive opplysninger, eller når kunden selv har krav ovenfra som må oppfylles. En leverandør uten sertifisering kan godt ha et solid sikkerhetsarbeid, men da må du vurdere det på egen hånd.

Forskjellen på ISO 27001 og en penetrasjonstest

En vanlig sammenblanding er den mellom ISO 27001 og en penetrasjonstest, så det er verdt en setning å skille dem fra hverandre. En penetrasjonstest er en enkeltstående test der noen på et gitt tidspunkt aktivt leter etter sårbarheter i et system, et øyeblikksbilde av den tekniske sikkerheten. ISO 27001 handler i stedet om den løpende arbeidsmåten over tid. Det ene tester et produkt på et bestemt tidspunkt, det andre bekrefter en pågående prosess. De erstatter ikke hverandre, men svarer på ulike spørsmål, og en moden leverandør har ofte begge deler.

Slik bruker du dette

For deg som kunde betyr det at ISO 27001 er et nyttig, men ikke uttømmende signal. Se den som et bevis på at leverandøren jobber systematisk med sikkerhet, ikke som en garanti mot sikkerhetshendelser. Etterspør den når dere håndterer sensitive opplysninger, men spør også hvordan sikkerheten testes i praksis. Og husk at en leverandør uten sertifisering kan holde mål. Da havner kontrollarbeidet rett og slett hos dere.

Ønsker dere hjelp til å stille de riktige sikkerhetskravene til leverandører eller til å bygge sikkert fra start, tar vi i Weapp gjerne med dette i systemarbeidet. Ta kontakt, så drøfter vi hva som er fornuftig for prosjektet deres.

Ofte stilte spørsmål

Hva bekrefter egentlig en ISO 27001-sertifisering?

At organisasjonen har et styringssystem for informasjonssikkerhet på plass og jobber systematisk med risikoer: identifiserer dem, håndterer dem og følger opp fortløpende. Den bekrefter altså at sikkerhetsarbeidet er en strukturert prosess, ikke at ingenting noen gang kan gå galt. Det er et bevis på arbeidsmåte og modenhet, ikke en garanti mot sikkerhetshendelser.

Betyr ISO 27001 at systemet er sikkert?

Ikke i betydningen at ingenting kan skje. Sertifiseringen viser at organisasjonen håndterer sikkerhet systematisk og har prosesser for å oppdage risikoer og gjøre noe med dem. Det reduserer sannsynligheten for sikkerhetshendelser og gjør at de håndteres bedre når de skjer. Men ingen sertifisering gjør et system ugjennomtrengelig. Den bekrefter disiplin, ikke usårbarhet.

Hvorfor spør kunder etter ISO 27001 ved anskaffelser?

Fordi det er et uavhengig bevis på at leverandøren tar informasjonssikkerhet på alvor og jobber strukturert med den. I stedet for selv å kontrollere hver detalj kan kunden lene seg på at en tredjepart har revidert sikkerhetsarbeidet. Det senker den opplevde risikoen og er derfor ofte et krav i anskaffelser, særlig ved sensitive oppdrag.

Hva er forskjellen på ISO 27001 og en penetrasjonstest?

En penetrasjonstest er en enkeltstående test der noen på et gitt tidspunkt aktivt prøver å finne sårbarheter i et system. ISO 27001 handler i stedet om den løpende arbeidsmåten, altså at sikkerhet håndteres systematisk over tid. Det ene er et øyeblikksbilde av den tekniske sikkerheten, det andre et bevis på en pågående prosess. De utfyller hverandre.

Må leverandøren vår være ISO 27001-sertifisert?

Ikke alltid, men det er en klar fordel, særlig hvis dere håndterer sensitive opplysninger eller selv har krav ovenfra. En leverandør uten sertifisering kan likevel ha et godt sikkerhetsarbeid, men da må dere gå gjennom det selv. Sertifiseringen forenkler vurderingen fordi en uavhengig part allerede har gjort den kontrollen for dere.