Produktion · ISO 27001, ISMS, ITSM, audit-forberedelse
Certifikatet hang på væggen. Sikkerheden holdt ikke til et eftersyn.
Dansk produktionsvirksomhed med 80 ansatte. ISO 27001 implementeret for to år siden. Ekstern audit om fire måneder. Da Certiguard overtog ISMS'et og gennemgik det systematisk, var billedet tydeligt: standarden eksisterede på papir, men praksis havde bevæget sig i en anden retning.
Resultat: Ingen kritiske afvigelser ved ekstern audit
Case · ISO 27001 & ITSM
Dansk produktionsvirksomhed med 80 ansatte. ISO 27001 implementeret for to år siden. Ekstern audit om fire måneder. Da Certiguard overtog ISMS'et og gennemgik det systematisk, var billedet tydeligt: standarden eksisterede på papir, men praksis havde bevæget sig i en anden retning. Her er, hvad vi fandt, hvad vi gjorde, og hvordan auditen gik.
- Virksomhedstype
- Dansk produktionsvirksomhed
- Størrelse
- Ca. 80 ansatte
- Opgave
- Overtagelse og optimering af eksisterende ISO 27001
- Resultat
- Ingen kritiske afvigelser ved ekstern audit
Certiguards tilgang
Sådan arbejder vi med et eksisterende ISMS
Vi starter ikke med at bygge noget nyt. Vi starter med at forstå, hvad der allerede er der, og hvad der er hul i. Det kræver tre ting: adgang til dokumentationen, samtaler med de mennesker der lever med systemet i hverdagen, og en teknisk gennemgang af infrastruktur og adgangsstyring.
- Gennemgå: Eksisterende politikker, risikoregister, kontroller og dokumentation kortlægges mod standardens faktiske krav.
- Identificér: Findings prioriteres efter alvorlighed, hvad er en kritisk afvigelse, hvad er en observation, og hvad er et forbedringspunkt.
- Luk: Vi lukker hullerne operationelt, ikke med flere dokumenter, men med konkrete handlinger, der kan stå til ansvar ved audit.
- Forankr: Forbedringerne bygges ind i løbende processer, så standarden vedligeholder sig selv, ikke kun op til næste audit.
Findings
Hvad gennemgangen afslørede
Gennemgangen dækkede tre spor: ISMS-dokumentation og politikker, teknisk og operationel praksis samt ITSM-styring og infrastruktur. Herunder er de væsentligste findings.
| Finding | Alvorlighed | Handling |
|---|---|---|
| Risikoregister afspejlede ikke virksomheden anno i dag | Kritisk | Fuld revision af risikoregister med nye aktiver, trusselsvurderinger og behandlingsvalg godkendt af ledelsen. |
| Tidligere medarbejdere med aktive systemadgange | Kritisk | Øjeblikkelig deaktivering af syv konti. Revision af offboarding med kvartalsvis adgangsgennemgang. |
| Intern audit gennemført, men ikke dokumenteret | Kritisk | Standardiseret auditrapportskabelon. Audit dokumenteret retroaktivt. Fremtidig auditplan med klart ejerskab. |
| Tre politikker uden formel ledergodkendelse | Observation | Godkendelsesproces formaliseret. Digital kvittering for medarbejderlæsning aktiveret via HR-system. |
| Backup eksisterede, gendannelsesevnen var ukendt | Observation | Gendannelsestest gennemført og dokumenteret. RTO og RPO formaliseret i forretningskontinuitetsplanen. |
| To leverandører uden databehandleraftale | Observation | Databehandleraftaler indgået. Leverandøroversigt opdateret. Godkendelsesgate for nye leverandører indført. |
| Awareness-aktiviteter ikke gennemført siden implementering | Forbedringspunkt | Halvårlig awareness-session integreret i eksisterende mødestruktur, tilpasset produktionsgulvet. |
ITSM og infrastruktur
Udfordringer bag ISO-overfladen
Gennemgangen afdækkede også en række ITSM- og infrastrukturproblemer, der ikke direkte var ISO-krav, men som direkte underminerede virksomhedens evne til at overholde og dokumentere sine egne kontroller over tid.
- Ingen change management-proces: Ændringer i produktionssystemer og IT-infrastruktur blev gennemført uden formel godkendelse eller dokumentation. Årsager til driftsforstyrrelser var svære at spore, og ISMS'et afspejlede ikke den faktiske tekniske tilstand.
- Forældet infrastruktur med sikkerhedshuller: To servere kørte på OS-versioner uden aktuelle sikkerhedsopdateringer. De var ikke opført i den dokumenterede patchplan, og patchplanen var under alle omstændigheder ikke aktiv.
- IT-support uden struktur eller sporbarhed: Hændelser og supporthenvendelser håndteredes via mail uden prioriteringsniveauer, tidsregistrering eller lukkekriterier. Den hændelseslog, som ISMS'et refererede til, eksisterede ikke i praksis.
- Systemlandskab ikke vedligeholdt: Den tekniske systemoversigt i ISMS'et matchede ikke virkeligheden. Tre systemer, herunder ét der behandlede persondata, var kommet til efter implementeringen uden at være registreret.
Alle fire findings fik konkrete handlinger: change management-processen blev formaliseret med en simpel godkendelsesgate, de to servere patched inden audit, IT-support fik et struktureret ticketsystem med tre prioriteringsniveauer, og systemlandskabet blev gennemgået og opdateret som del af risikoregisterrevisionen.
Resultatet
Fra gennemgang til audit, hvad der skete
Ved Certiguards overtagelse
- Risikoregister to år gammelt og ude af trit med driften
- 7 inaktive brugerkonti med aktive systemadgange
- Intern audit gennemført uden dokumentation
- 3 politikker uden formel godkendelse
- Backup aldrig testet, RTO/RPO ukendt
- 2 leverandører uden databehandleraftale
- Systemlandskab forældet og ufuldstændigt
- Ingen change management eller IT-supportstruktur
Inden ekstern audit
- Risikoregister revideret, godkendt og opdateret
- Alle inaktive konti deaktiveret, ny kvartalskontrol indført
- Auditrapport dokumenteret med fund og opfølgning
- Alle politikker formelt godkendt og kvitteret
- Backup testet, RTO/RPO defineret og dokumenteret
- Databehandleraftaler på plads for alle leverandører
- Systemlandskab verificeret og opdateret
- Change management og supportprioritering implementeret
Hvad vi lærte
Sådan tænker vi om dette arbejde
- Papir og praksis er ikke det samme: En velbeskrevet proces der ikke følges, er ikke en kontrol, det er en falsk tryghed. Det farligste sted i et ISMS er kløften mellem hvad der er dokumenteret, og hvad der faktisk sker.
- ITSM og ISO hænger uløseligt sammen: Et system der ikke er dokumenteret, kan ikke risikovurderes. En ændring der ikke er godkendt, kan ikke auditeres. Teknisk orden er ikke et IT-spørgsmål, det er en compliance-forudsætning.
- Ekstern audit belønner operationel orden: Auditører ser forskel på virksomheder der har bygget dokumentation til lejligheden, og virksomheder der har dokumentation fordi de reelt styrer efter den. Det kan ikke konstrueres i sidste øjeblik.
- Vedligeholdelse er selve arbejdet: Implementeringen er starten. Det svære er at holde standarden levende i en organisation, hvor hverdagen konstant presser i den modsatte retning. Det kræver struktur, ejerskab og løbende opfølgning.
ISO 27001, ISMS-optimering, Audit-forberedelse, Risikoregister, ITSM, Produktion, Governance, Fiktiv case
Dit certifikat siger, at du lever op til standarden. Men hvornår blev det sidst efterprøvet af nogen, der ikke er en del af hverdagen? Certiguard gennemgår dit eksisterende ISMS, finder hullerne og lukker dem, inden auditøren gør det for dig.