Governance & Compliance · 7 min læsning · Nicolai Glargaard

ISO 27001, sådan implementerer du et ISMS der holder

ISO 27001 er guldstandarden for informationssikkerhed, men også den standard, hvor flest virksomheder ender med et tungt, papirbaseret system, ingen bruger. Her er en pragmatisk vej til et ISMS der både består auditen og bliver brugt i hverdagen.

Vidensartikel · Informationssikkerhed · SMV-fokus

ISO 27001 er den internationale standard for informationssikkerhed. Den definerer kravene til et ISMS (Information Security Management System), der systematisk styrer fortrolighed, integritet og tilgængelighed af information. For B2B-virksomheder er det i stigende grad et adgangskrav til enterprise-kontrakter og en forudsætning for at sælge ind i regulerede sektorer.

Niveau
Mellem
Anvendelse
ISO 27001:2022
Læsetid
ca. 7 minutter

Grundforståelse

Hvad et ISMS faktisk er

Et ISMS er ikke en samling politikker. Det er en styringsmodel: I identificerer hvilken information der er kritisk, vurderer risici mod den, vælger kontroller fra Annex A der adresserer risiciene, og driver løbende forbedring. Politikker og procedurer er det, der dokumenterer styringen, ikke styringen selv.

ISO 27001:2022 indeholder 93 kontroller i Annex A, fordelt på fire temaer: organisatoriske, mennesker, fysiske og teknologiske. I skal vurdere relevans af hver kontrol og dokumentere valget i en Statement of Applicability (SoA). Ikke alle kontroller skal implementeres, men alle skal vurderes.

Fire faser

Vejen fra start til certificering

  1. Fase 1 Scoping og kontekst: Definér ISMS-scopet (hvilke processer, lokationer, systemer dækkes?), interessenter og kontekst. Skab ledelsesopbakning og udpeg en ISMS-ejer.
  2. Fase 2 Risikovurdering og SoA: Identificér aktiver og trusler, vurdér risici og vælg kontroller fra Annex A. Udarbejd Statement of Applicability og risikohåndteringsplan.
  3. Fase 3 Implementering: Implementér politikker, procedurer og tekniske kontroller. Tren medarbejdere. Etablér logging, hændelseshåndtering og leverandørstyring.
  4. Fase 4 Drift og certificering: Kør systemet i mindst 3 måneder. Gennemfør intern audit og ledelsesgennemgang. Eksternt certificeringsorgan udfører stage 1 og stage 2 audits.

De fire kontroltemaer

Annex A 2022 i overblik

TemaAntal kontrollerEksempler
Organisatoriske37Politikker, roller og ansvar, leverandørstyring, hændelseshåndtering, beredskab
Mennesker8Screening, awareness, fortrolighed, disciplinærprocesser, sikker offboarding
Fysiske14Adgangskontrol, sikre zoner, udstyrssikkerhed, sikker bortskaffelse
Teknologiske34Adgangsstyring, kryptering, logging, sikker udvikling, backup, netværkssikkerhed

Risikobaseret prioritering

Hvor skal I bruge energien?

Matrixen ovenfor er et eksempel. Pointen er, at I ikke skal behandle alle risici ens. Et velfungerende ISMS bruger energien på de røde felter og accepterer de grønne med en dokumenteret begrundelse.

Praksis

Sådan undgår I 'papirsystemet'

  1. Hold scopet snævert og ærligt: Det er bedre at certificere en kerneydelse fuldt og rigtigt end at sprede sig over hele virksomheden overfladisk. Et snævert scope kan altid udvides senere.
  2. Genbrug det der allerede findes: Hvis I har personalehåndbog, GDPR-dokumentation, IT-politikker eller en kvalitetshåndbog, så genbrug og udvid. Et ISMS skal ikke duplikere, det skal samle.
  3. Tekniske kontroller før dokumentation: MFA på alle systemer, centralt logmanagement, automatisk patching, EDR på endpoints. Tekniske kontroller virker døgnet rundt. Politikker virker kun hvis nogen læser dem.
  4. Træn folk på det, der reelt sker: Phishing-simulering, awareness-træning baseret på faktiske hændelser, klare procedurer for, hvad man gør hvis man har klikket forkert. Sikkerhed er en kultur, ikke en politik.
  5. Behandl leverandører som en del af scopet: Cloud-leverandører, SaaS-tools og konsulenter har ofte adgang til jeres data. Krav om sikkerhed, databehandleraftaler og periodisk vurdering er ikke valgfri.
  6. Kør systemet før certificering: Auditor skal kunne se evidens for, at systemet har levet i mindst 3 måneder: hændelser registreret og lukket, intern audit gennemført, ledelsesgennemgang afholdt. Spring ikke det skridt over.

Synergier

ISO 27001 sammen med NIS2 og GDPR

ISO 27001 dækker det meste af NIS2

Det NIS2 kræver udover

Hvis I allerede er på vej mod NIS2-compliance, er ISO 27001 den mest effektive ramme at bygge det på. Omvendt kan et ISO 27001-system udvides til at dække GDPR's tekniske og organisatoriske krav uden et separat system.

ISO 27001, ISMS, Informationssikkerhed, Annex A, Risikovurdering

Et ISMS er ikke et dokumentarkiv. Det er en måde at træffe sikkerhedsbeslutninger på. Det bedste system er det, der bruges, ikke det med flest sider. Start med scopet, så risikovurderingen, så de tekniske kontroller. Politikkerne skriver sig selv, når praksis er på plads.