Governance & Compliance · 7 min læsning · Nicolai Glargaard
ISO 27001, sådan implementerer du et ISMS der holder
ISO 27001 er guldstandarden for informationssikkerhed, men også den standard, hvor flest virksomheder ender med et tungt, papirbaseret system, ingen bruger. Her er en pragmatisk vej til et ISMS der både består auditen og bliver brugt i hverdagen.
Vidensartikel · Informationssikkerhed · SMV-fokus
ISO 27001 er den internationale standard for informationssikkerhed. Den definerer kravene til et ISMS (Information Security Management System), der systematisk styrer fortrolighed, integritet og tilgængelighed af information. For B2B-virksomheder er det i stigende grad et adgangskrav til enterprise-kontrakter og en forudsætning for at sælge ind i regulerede sektorer.
- Niveau
- Mellem
- Anvendelse
- ISO 27001:2022
- Læsetid
- ca. 7 minutter
Grundforståelse
Hvad et ISMS faktisk er
Et ISMS er ikke en samling politikker. Det er en styringsmodel: I identificerer hvilken information der er kritisk, vurderer risici mod den, vælger kontroller fra Annex A der adresserer risiciene, og driver løbende forbedring. Politikker og procedurer er det, der dokumenterer styringen, ikke styringen selv.
ISO 27001:2022 indeholder 93 kontroller i Annex A, fordelt på fire temaer: organisatoriske, mennesker, fysiske og teknologiske. I skal vurdere relevans af hver kontrol og dokumentere valget i en Statement of Applicability (SoA). Ikke alle kontroller skal implementeres, men alle skal vurderes.
Fire faser
Vejen fra start til certificering
- Fase 1 Scoping og kontekst: Definér ISMS-scopet (hvilke processer, lokationer, systemer dækkes?), interessenter og kontekst. Skab ledelsesopbakning og udpeg en ISMS-ejer.
- Fase 2 Risikovurdering og SoA: Identificér aktiver og trusler, vurdér risici og vælg kontroller fra Annex A. Udarbejd Statement of Applicability og risikohåndteringsplan.
- Fase 3 Implementering: Implementér politikker, procedurer og tekniske kontroller. Tren medarbejdere. Etablér logging, hændelseshåndtering og leverandørstyring.
- Fase 4 Drift og certificering: Kør systemet i mindst 3 måneder. Gennemfør intern audit og ledelsesgennemgang. Eksternt certificeringsorgan udfører stage 1 og stage 2 audits.
De fire kontroltemaer
Annex A 2022 i overblik
| Tema | Antal kontroller | Eksempler |
|---|---|---|
| Organisatoriske | 37 | Politikker, roller og ansvar, leverandørstyring, hændelseshåndtering, beredskab |
| Mennesker | 8 | Screening, awareness, fortrolighed, disciplinærprocesser, sikker offboarding |
| Fysiske | 14 | Adgangskontrol, sikre zoner, udstyrssikkerhed, sikker bortskaffelse |
| Teknologiske | 34 | Adgangsstyring, kryptering, logging, sikker udvikling, backup, netværkssikkerhed |
Risikobaseret prioritering
Hvor skal I bruge energien?
Matrixen ovenfor er et eksempel. Pointen er, at I ikke skal behandle alle risici ens. Et velfungerende ISMS bruger energien på de røde felter og accepterer de grønne med en dokumenteret begrundelse.
Praksis
Sådan undgår I 'papirsystemet'
- Hold scopet snævert og ærligt: Det er bedre at certificere en kerneydelse fuldt og rigtigt end at sprede sig over hele virksomheden overfladisk. Et snævert scope kan altid udvides senere.
- Genbrug det der allerede findes: Hvis I har personalehåndbog, GDPR-dokumentation, IT-politikker eller en kvalitetshåndbog, så genbrug og udvid. Et ISMS skal ikke duplikere, det skal samle.
- Tekniske kontroller før dokumentation: MFA på alle systemer, centralt logmanagement, automatisk patching, EDR på endpoints. Tekniske kontroller virker døgnet rundt. Politikker virker kun hvis nogen læser dem.
- Træn folk på det, der reelt sker: Phishing-simulering, awareness-træning baseret på faktiske hændelser, klare procedurer for, hvad man gør hvis man har klikket forkert. Sikkerhed er en kultur, ikke en politik.
- Behandl leverandører som en del af scopet: Cloud-leverandører, SaaS-tools og konsulenter har ofte adgang til jeres data. Krav om sikkerhed, databehandleraftaler og periodisk vurdering er ikke valgfri.
- Kør systemet før certificering: Auditor skal kunne se evidens for, at systemet har levet i mindst 3 måneder: hændelser registreret og lukket, intern audit gennemført, ledelsesgennemgang afholdt. Spring ikke det skridt over.
Synergier
ISO 27001 sammen med NIS2 og GDPR
ISO 27001 dækker det meste af NIS2
- Risikostyring
- Hændelseshåndtering
- Adgangsstyring og kryptering
- Leverandørstyring
- Awareness og træning
- Business continuity
Det NIS2 kræver udover
- Personligt ledelsesansvar
- Registrering hos myndighed
- 24/72-timers notifikationsfrist
- Specifikke krav til sektor
Hvis I allerede er på vej mod NIS2-compliance, er ISO 27001 den mest effektive ramme at bygge det på. Omvendt kan et ISO 27001-system udvides til at dække GDPR's tekniske og organisatoriske krav uden et separat system.
- Fejl 1: Statement of Applicability fylder 100 sider og ingen kan svare på, hvorfor kontrol X er valgt fra.
- Fejl 2: Politikker er kopieret fra en skabelon og afspejler ikke organisationens faktiske drift.
- Fejl 3: Risikovurderingen er en engangsøvelse og opdateres ikke ved nye systemer eller leverandører.
- Fejl 4: Hændelser håndteres ad hoc, registreres ikke, og bidrager derfor aldrig til læring eller forbedring.
- Fejl 5: Topledelsen kender ikke deres ansvar og deltager kun pro forma i ledelsesgennemgangen.
ISO 27001, ISMS, Informationssikkerhed, Annex A, Risikovurdering
Et ISMS er ikke et dokumentarkiv. Det er en måde at træffe sikkerhedsbeslutninger på. Det bedste system er det, der bruges, ikke det med flest sider. Start med scopet, så risikovurderingen, så de tekniske kontroller. Politikkerne skriver sig selv, når praksis er på plads.