Produktion · ISO 27001, ISMS, ITSM, audit-forberedelse

Certifikatet hang på væggen. Sikkerheden holdt ikke til et eftersyn.

Dansk produktionsvirksomhed med 80 ansatte. ISO 27001 implementeret for to år siden. Ekstern audit om fire måneder. Da Certiguard overtog ISMS'et og gennemgik det systematisk, var billedet tydeligt: standarden eksisterede på papir, men praksis havde bevæget sig i en anden retning.

Resultat: Ingen kritiske afvigelser ved ekstern audit

Case · ISO 27001 & ITSM

Dansk produktionsvirksomhed med 80 ansatte. ISO 27001 implementeret for to år siden. Ekstern audit om fire måneder. Da Certiguard overtog ISMS'et og gennemgik det systematisk, var billedet tydeligt: standarden eksisterede på papir, men praksis havde bevæget sig i en anden retning. Her er, hvad vi fandt, hvad vi gjorde, og hvordan auditen gik.

Virksomhedstype
Dansk produktionsvirksomhed
Størrelse
Ca. 80 ansatte
Opgave
Overtagelse og optimering af eksisterende ISO 27001
Resultat
Ingen kritiske afvigelser ved ekstern audit

Certiguards tilgang

Sådan arbejder vi med et eksisterende ISMS

Vi starter ikke med at bygge noget nyt. Vi starter med at forstå, hvad der allerede er der, og hvad der er hul i. Det kræver tre ting: adgang til dokumentationen, samtaler med de mennesker der lever med systemet i hverdagen, og en teknisk gennemgang af infrastruktur og adgangsstyring.

  1. Gennemgå: Eksisterende politikker, risikoregister, kontroller og dokumentation kortlægges mod standardens faktiske krav.
  2. Identificér: Findings prioriteres efter alvorlighed, hvad er en kritisk afvigelse, hvad er en observation, og hvad er et forbedringspunkt.
  3. Luk: Vi lukker hullerne operationelt, ikke med flere dokumenter, men med konkrete handlinger, der kan stå til ansvar ved audit.
  4. Forankr: Forbedringerne bygges ind i løbende processer, så standarden vedligeholder sig selv, ikke kun op til næste audit.

Findings

Hvad gennemgangen afslørede

Gennemgangen dækkede tre spor: ISMS-dokumentation og politikker, teknisk og operationel praksis samt ITSM-styring og infrastruktur. Herunder er de væsentligste findings.

FindingAlvorlighedHandling
Risikoregister afspejlede ikke virksomheden anno i dagKritiskFuld revision af risikoregister med nye aktiver, trusselsvurderinger og behandlingsvalg godkendt af ledelsen.
Tidligere medarbejdere med aktive systemadgangeKritiskØjeblikkelig deaktivering af syv konti. Revision af offboarding med kvartalsvis adgangsgennemgang.
Intern audit gennemført, men ikke dokumenteretKritiskStandardiseret auditrapportskabelon. Audit dokumenteret retroaktivt. Fremtidig auditplan med klart ejerskab.
Tre politikker uden formel ledergodkendelseObservationGodkendelsesproces formaliseret. Digital kvittering for medarbejderlæsning aktiveret via HR-system.
Backup eksisterede, gendannelsesevnen var ukendtObservationGendannelsestest gennemført og dokumenteret. RTO og RPO formaliseret i forretningskontinuitetsplanen.
To leverandører uden databehandleraftaleObservationDatabehandleraftaler indgået. Leverandøroversigt opdateret. Godkendelsesgate for nye leverandører indført.
Awareness-aktiviteter ikke gennemført siden implementeringForbedringspunktHalvårlig awareness-session integreret i eksisterende mødestruktur, tilpasset produktionsgulvet.

ITSM og infrastruktur

Udfordringer bag ISO-overfladen

Gennemgangen afdækkede også en række ITSM- og infrastrukturproblemer, der ikke direkte var ISO-krav, men som direkte underminerede virksomhedens evne til at overholde og dokumentere sine egne kontroller over tid.

  1. Ingen change management-proces: Ændringer i produktionssystemer og IT-infrastruktur blev gennemført uden formel godkendelse eller dokumentation. Årsager til driftsforstyrrelser var svære at spore, og ISMS'et afspejlede ikke den faktiske tekniske tilstand.
  2. Forældet infrastruktur med sikkerhedshuller: To servere kørte på OS-versioner uden aktuelle sikkerhedsopdateringer. De var ikke opført i den dokumenterede patchplan, og patchplanen var under alle omstændigheder ikke aktiv.
  3. IT-support uden struktur eller sporbarhed: Hændelser og supporthenvendelser håndteredes via mail uden prioriteringsniveauer, tidsregistrering eller lukkekriterier. Den hændelseslog, som ISMS'et refererede til, eksisterede ikke i praksis.
  4. Systemlandskab ikke vedligeholdt: Den tekniske systemoversigt i ISMS'et matchede ikke virkeligheden. Tre systemer, herunder ét der behandlede persondata, var kommet til efter implementeringen uden at være registreret.

Alle fire findings fik konkrete handlinger: change management-processen blev formaliseret med en simpel godkendelsesgate, de to servere patched inden audit, IT-support fik et struktureret ticketsystem med tre prioriteringsniveauer, og systemlandskabet blev gennemgået og opdateret som del af risikoregisterrevisionen.

Resultatet

Fra gennemgang til audit, hvad der skete

Ved Certiguards overtagelse

Inden ekstern audit

Hvad vi lærte

Sådan tænker vi om dette arbejde

ISO 27001, ISMS-optimering, Audit-forberedelse, Risikoregister, ITSM, Produktion, Governance, Fiktiv case

Dit certifikat siger, at du lever op til standarden. Men hvornår blev det sidst efterprøvet af nogen, der ikke er en del af hverdagen? Certiguard gennemgår dit eksisterende ISMS, finder hullerne og lukker dem, inden auditøren gør det for dig.