Men hva innebærer egentlig ISO 27001, hvem passer standarden for, og hvilke fordeler kan en sertifisering gi?
- Informasjon
- Kundedata
- Personopplysninger
- Forretningshemmeligheter
- IT-systemer
- Dokumentasjon
- Digitale tjenester
Standarden bygger på tre grunnprinsipper:
Kun autoriserte personer skal ha tilgang til informasjon.
Informasjon skal være korrekt og ikke kunne endres uautorisert.
Informasjon og systemer skal være tilgjengelige når de trengs.
Mange tror ISO 27001 handler om brannmurer, antivirus og tekniske sikkerhetsløsninger.
Bedriften må identifisere:
- Hvilke verdier som skal beskyttes
- Hvilke trusler som finnes
- Hvilke konsekvenser et brudd kan få
- Hvilke tiltak som må innføres
Sikkerhetspolicy
Virksomheten må beskrive hvordan informasjonssikkerhet skal håndteres.
Roller og ansvar
Ansatte og ledelse må vite:
- Hvem som har ansvar for sikkerhet
- Hvem som godkjenner tilgang
- Hvem som håndterer avvik
Hendelseshåndtering
Det må finnes prosedyrer for:
- Datainnbrudd
- Phishing-angrep
- Løsepengevirus
- Utilsiktet datatap
Tilgangsstyring
Virksomheten må ha kontroll på:
- Brukerkontoer
- Rettigheter
- Administratorroller
- Inn- og utmelding av ansatte
Leverandørkontroll
Eksterne leverandører må vurderes og følges opp dersom de har tilgang til virksomhetens informasjon.
Kontinuerlig forbedring
ISO 27001 er ikke et engangsprosjekt.
Virksomheten må arbeide systematisk med forbedringer og jevnlig evaluere sikkerhetsnivået.
Hvem bør sertifiseres?
ISO 27001 passer for både små og store virksomheter.
Standarden er særlig aktuell for organisasjoner som:
IT-bedrifter
- Driftsselskaper
- Programvareleverandører
- SaaS-plattformer
- Konsulentselskaper
Offentlig sektor
- Kommuner
- Interkommunale selskaper
- Offentlige virksomheter
Regnskap og revisjon
- Regnskapskontorer
- Revisjonsselskaper
- Økonomirådgivere
Helse og omsorg
- Klinikker
- Helseleverandører
- Private omsorgstjenester
Transport og logistikk
- Transportbedrifter
- Logistikkaktører
- Spedisjonsselskaper
Bedrifter som håndterer personopplysninger
Hvis virksomheten lagrer eller behandler:
- Kundeopplysninger
- Ansattopplysninger
- Helseopplysninger
- Finansielle data
vil ISO 27001 ofte være svært relevant.
Tegn på at tiden kan være moden:
- Kundene stiller krav til sikkerhet.
- Selskapet deltar i offentlige anbud.
- Virksomheten håndterer sensitive data.
- Bedriften ønsker å redusere cyberrisiko.
- Ledelsen ønsker bedre kontroll.
- GDPR-arbeidet er krevende.
- Kunder etterspør dokumentasjon på sikkerhetsarbeidet.
Mange virksomheter starter arbeidet etter at en kunde eller leverandør spør:
"Kan dere dokumentere hvordan dere arbeider med informasjonssikkerhet?"
Hvilke gevinster gir ISO 27001?
- Kritiske systemer
- Sårbarheter
- Trusler
- Sikkerhetstiltak
Dette gjør det enklere å prioritere riktig.
Et strukturert sikkerhetsarbeid reduserer risikoen for:
- Datainnbrudd
- Feilutsendelser
- Menneskelige feil
- Uautorisert tilgang
3. Styrket tillit hos kunder
Kunder ønsker trygghet.
Ved offentlige anbud og større kontrakter kan sertifiseringen være et viktig konkurransefortrinn.
ISO 27001 erstatter ikke GDPR, men standarden støtter mange av kravene til:
- Risikovurdering
- Internkontroll
- Dokumentasjon
- Tilgangsstyring
- Avvikshåndtering
6. Bedre beredskap
Når noe går galt, vet organisasjonen:
- Hva som har skjedd
- Hvem som har ansvar
- Hvilke tiltak som skal gjennomføres
Dette kan redusere skadeomfanget betraktelig.
Nei.
For de fleste virksomheter består reisen av følgende steg:
- Kartlegg dagens sikkerhetsnivå.
- Gjennomfør en risikovurdering.
- Etabler styringssystem for informasjonssikkerhet.
- Dokumenter rutiner og prosesser.
- Gjennomfør interne revisjoner.
- Korriger avvik.
- Sertifiser virksomheten gjennom et akkreditert sertifiseringsorgan.
Mange velger også å bruke digitale compliance-verktøy for å holde oversikt over krav, dokumentasjon og oppfølging.