Vad är ISO 27001?
ISO 27001 är den internationella standarden för ett ledningssystem för informationssäkerhet. En certifiering intygar att en organisation arbetar systematiskt med säkerhet och riskhantering – att skyddet är en process, inte punktinsatser. Den garanterar inte att inget kan gå fel, men visar att arbetet är strukturerat, vilket beställare ofta kräver vid upphandling.
ISO 27001 dyker upp i upphandlingar, leverantörssvar och säkerhetsdiskussioner, ofta som ett krav eller en merit. Men vad certifieringen faktiskt intygar är inte alltid tydligt för den som beställer tjänster. Här är vad ISO 27001 är, vad den bevisar och inte bevisar, och varför den efterfrågas.
Definitionen: en standard för systematik
ISO 27001 är den internationella standarden för ett ledningssystem för informationssäkerhet. Formuleringen är lite stel, men innebörden är enkel: det är en beskrivning av hur en organisation ska arbeta med informationssäkerhet på ett systematiskt, återkommande sätt.
Nyckelordet är systematiskt. Standarden handlar inte om en enskild teknisk lösning eller en lista med säkerhetsprodukter. Den handlar om att organisationen har satt säkerhetsarbetet i system: identifierar sina risker, bestämmer hur de ska hanteras, genomför åtgärderna och följer upp att de fungerar – om och om igen.
En certifiering innebär att en oberoende part har granskat och intygat att organisationen faktiskt arbetar enligt standarden. Det är alltså ett externt kvitto på arbetssätt, inte något man ger sig själv.
Vad certifieringen faktiskt intygar
Här är den viktigaste nyansen, och den som ofta missförstås. ISO 27001 intygar att säkerhetsarbetet är en process, inte att inget kan gå fel.
Certifieringen säger att organisationen:
- Har kartlagt vilka informationssäkerhetsrisker den har.
- Har processer för att hantera de riskerna, inte bara enstaka åtgärder.
- Följer upp och förbättrar arbetet löpande, inte som en engångsinsats.
Vad den inte säger är att systemet är ogenomträngligt eller att en incident aldrig kan inträffa. Ingen certifiering kan lova det. Vad den lovar är att om något händer, så möts det av en organisation som arbetar strukturerat och har tänkt igenom sitt skydd i förväg – inte av improvisation. Det är skillnaden mellan disciplin och osårbarhet, och det är disciplinen ISO 27001 mäter.
Därför frågar beställare efter den
Om certifieringen inte är en garanti, varför är den då så ofta ett krav vid upphandling? För att den löser ett förtroendeproblem.
När du köper en tjänst kan du inte själv granska varje detalj i leverantörens säkerhetsarbete. ISO 27001 låter dig i stället luta dig mot att en oberoende tredje part redan har gjort den granskningen och intygat att arbetet håller. Det sänker den upplevda risken och sparar dig ett omfattande eget kontrollarbete.
| Fråga | Vad ISO 27001 ger beställaren |
|---|---|
| Tar leverantören säkerhet på allvar? | Ett oberoende intyg på systematiskt arbete |
| Måste vi granska allt själva? | Nej – en tredje part har redan reviderat |
| Är risken hanterbar? | Lägre upplevd risk, särskilt för känsliga uppdrag |
Därför blir certifieringen ofta ett filter i upphandlingar, i synnerhet när uppdraget rör känsliga uppgifter eller när beställaren själv har krav uppifrån att uppfylla. En leverantör utan certifiering kan mycket väl ha gott säkerhetsarbete – men då måste du bedöma det på egen hand.
Skillnaden mot en penetrationstest
En vanlig sammanblandning är den mellan ISO 27001 och en penetrationstest, så det är värt en mening att skilja dem åt. En penetrationstest är en punktinsats där någon vid ett givet tillfälle aktivt letar sårbarheter i ett system – en ögonblicksbild av den tekniska säkerheten. ISO 27001 handlar i stället om det löpande arbetssättet över tid. Det ena testar en produkt vid en tidpunkt, det andra intygar en pågående process. De ersätter inte varandra utan besvarar olika frågor, och en mogen leverantör har ofta både och.
Så använder du det här
För dig som beställer betyder det att ISO 27001 är en användbar men inte heltäckande signal. Se den som ett bevis på att leverantören arbetar systematiskt med säkerhet, inte som en garanti mot incidenter. Efterfråga den när ni hanterar känsliga uppgifter, men fråga också hur säkerheten testas i praktiken. Och kom ihåg att en icke-certifierad leverantör kan hålla måttet – bördan att kontrollera hamnar då bara hos er.
Vill ni ha hjälp att ställa rätt säkerhetskrav på leverantörer eller bygga säkert från start tar vi på Weapp gärna med det i systemarbetet. Hör av dig så resonerar vi kring vad som är rimligt för ert projekt.
Vanliga frågor
Vad intygar en ISO 27001-certifiering egentligen?
Att organisationen har ett ledningssystem för informationssäkerhet på plats och arbetar systematiskt med risker – identifierar dem, hanterar dem och följer upp löpande. Den intygar alltså att säkerhetsarbetet är en strukturerad process, inte att inget någonsin kan gå fel. Det är ett bevis på arbetssätt och mognad, inte en garanti mot incidenter.
Betyder ISO 27001 att systemet är säkert?
Inte i betydelsen att inget kan hända. Certifieringen visar att organisationen hanterar säkerhet systematiskt och har processer för att upptäcka och åtgärda risker. Det minskar sannolikheten för incidenter och gör att de hanteras bättre när de sker. Men ingen certifiering gör ett system ogenomträngligt – den intygar disciplin, inte osårbarhet.
Varför frågar kunder efter ISO 27001 vid upphandling?
För att det är ett oberoende bevis på att leverantören tar informationssäkerhet på allvar och arbetar strukturerat med den. I stället för att själva granska varje detalj kan beställaren luta sig mot att en tredje part har reviderat säkerhetsarbetet. Det sänker den upplevda risken och är därför ofta ett krav i upphandlingar, särskilt för känsliga uppdrag.
Vad är skillnaden mellan ISO 27001 och en penetrationstest?
En penetrationstest är en punktinsats där någon aktivt försöker hitta sårbarheter i ett system vid ett givet tillfälle. ISO 27001 handlar i stället om det löpande arbetssättet – att säkerhet hanteras systematiskt över tid. Det ena är en ögonblicksbild av teknisk säkerhet, det andra ett bevis på en pågående process. De kompletterar varandra.
Måste vår leverantör vara ISO 27001-certifierad?
Inte alltid, men det är en tydlig fördel, särskilt om ni hanterar känsliga uppgifter eller själva har krav uppifrån. En leverantör utan certifiering kan ändå ha gott säkerhetsarbete, men då får ni granska det själva. Certifieringen förenklar bedömningen genom att en oberoende part redan gjort den granskningen åt er.