Hvad er ISO 27001, og hvem bruger den?
ISO/IEC 27001 er den internationale standard for et ledelsessystem for informationssikkerhed (ISMS): en dokumenteret og tilbagevendende måde at afgøre, hvilke sikkerhedsrisici der betyder noget, håndtere dem og kontrollere, at det virker. Den gældende udgave er ISO/IEC 27001:2022 (med et lille tillæg fra 2024, der føjer klimaforandringer til de forhold, organisationen skal overveje i sin kontekst). Certifikater efter den gamle 2013-udgave skulle være overgået til 2022-udgaven senest 31. oktober 2025.
Standarden er frivillig og passer til organisationer af enhver størrelse og i enhver branche. Virksomheder tager den typisk i brug af tre grunde: Kunderne kræver et certifikat (ofte tilfældet for IT- og cloudleverandører), den giver en struktur til at opfylde lovkrav som NIS2 og GDPR, eller ledelsen ønsker simpelthen, at sikkerhed drives som en fast rutine frem for en række projekter. I Danmark har statslige myndigheder siden 2014 skullet arbejde efter ISO 27001 - dog uden krav om certificering.
ISO 27001 indgår i en familie: ISO 27002 giver vejledning til hver kontrol, ISO 27005 handler om risikostyring for informationssikkerhed, og ISO 27701 lægger styring af privatliv ovenpå.
De centrale krav
Afsnit 4-10: ledelsessystemet
Den obligatoriske del af standarden er afsnit 4 til 10. De følger samme grundstruktur som andre ISO-ledelsesstandarder (fx ISO 9001) og danner tilsammen en Plan-Do-Check-Act-cyklus.
| Afsnit | Emne | Hvad der kræves |
|---|---|---|
| 4 | Organisationens kontekst | Interne og eksterne forhold, interessenter og deres krav, ledelsessystemets omfang |
| 5 | Ledelse | Topledelsens engagement, en informationssikkerhedspolitik, roller og ansvar |
| 6 | Planlægning | Risikovurdering (6.1.2) og risikohåndtering (6.1.3), herunder erklæringen om anvendelighed; sikkerhedsmål; planlagte ændringer |
| 7 | Støtte | Ressourcer, kompetencer, awareness, kommunikation, dokumenteret information |
| 8 | Drift | Gennemfør risikovurderinger og håndteringsplaner i praksis |
| 9 | Evaluering af præstation | Overvågning og måling, intern audit (9.2), ledelsens evaluering (9.3) |
| 10 | Forbedring | Løbende forbedring, afvigelser og korrigerende handlinger |
En certificeringsauditor leder efter dokumentation for hvert punkt: omfangsbeskrivelsen, politikken, risikometoden og -registeret, risikohåndteringsplanen, auditrapporter, referater fra ledelsens evaluering og registrering af korrigerende handlinger.
Anneks A: 93 kontroller i fire temaer
Anneks A er en referenceliste over kontroller. 2022-udgaven omorganiserede de tidligere 114 kontroller i 14 domæner til 93 kontroller i fire temaer:
| Tema | Antal | Eksempler |
|---|---|---|
| 5 Organisatoriske | 37 | Politikker, fortegnelse over aktiver, adgangsstyring, leverandørforhold, hændelseshåndtering, cloudtjenester, IKT-parathed til driftskontinuitet, beskyttelse af personoplysninger |
| 6 Personrelaterede | 8 | Baggrundstjek, ansættelsesvilkår, awareness og uddannelse, fjernarbejde, rapportering af sikkerhedshændelser |
| 7 Fysiske | 14 | Sikrede områder, ryddeligt skrivebord og låst skærm, beskyttelse af udstyr, sikker bortskaffelse |
| 8 Teknologiske | 34 | Slutbrugerenheder, privilegerede adgange, beskyttelse mod malware, sårbarhedsstyring, backup, logning, overvågning, sikker udvikling |
2022-udgaven tilføjede desuden elleve nye kontroller, bl.a. trusselsefterretninger, informationssikkerhed ved brug af cloudtjenester, forebyggelse af datalæk, overvågningsaktiviteter og sikker kodning.
Erklæringen om anvendelighed
Erklæringen om anvendelighed (Statement of Applicability, SoA) forbinder risikovurderingen med Anneks A. For hver af de 93 kontroller angiver den, om kontrollen er med, hvorfor (en risiko, et lovkrav, en kontrakt), om den er implementeret, og - hvis den er fravalgt - hvorfor. SoA’en er et af de første dokumenter, en auditor beder om, og den giver ledelsen et godt overblik.
Certificering
Certificering foretages af et akkrediteret certificeringsorgan - i Danmark akkrediteret af DANAK. Den første audit har to trin: en gennemgang af dokumentationen og en audit på stedet af, hvordan systemet fungerer i praksis. Et certifikat gælder i tre år med opfølgende audits i de mellemliggende år og en gencertificering til sidst.
Sammenhængen med de andre rammeværker
- NIS2 er lov; ISO 27001 er en måde at opfylde den på. Den risikobaserede tilgang, politikkerne, leverandørkontrollerne, hændelseshåndteringen og ledelsens evaluering svarer tæt til NIS2’s artikel 20 og 21. Hvad ISO ikke giver, er NIS2’s indberetningsfrister, registreringspligten efter NIS2-loven eller en garanti for, at certifikatets omfang dækker de tjenester, loven handler om.
- GDPR’s artikel 32 kræver “passende” sikkerhed, og et ISMS er en anerkendt måde at dokumentere det på. ISO 27701 udvider med egentlige privatlivskrav.
- CIS-kontrollerne er mere konkrete og prioriterede. Mange bruger ISMS’et som den styrende ramme og CIS-kontrollerne som den tekniske opgaveliste bag de teknologiske kontroller i Anneks A.
- D-mærket er lettere og målrettet danske virksomheder. For en virksomhed, der ikke er klar til fuld ISO 27001, kan det være et skridt på vejen.
Hvad gør koordinatoren i praksis?
- Holder ISMS’et kørende: risikoregisteret, SoA’en, politiksættet og dokumentstyringen.
- Planlægger årshjulet: risikogennemgang, intern audit, ledelsens evaluering, awareness-aktiviteter og opfølgning på leverandører - hver med dato og ejer.
- Indsamler dokumentation: deltagerlister fra træning, gennemgang af adgange, backuptest, hændelseslog. Auditoren vil se, at kontrollerne virker - ikke kun at de er beskrevet.
- Følger op på afvigelser fra audits med årsagsanalyse og korrigerende handlinger.
- Oversætter mellem ledelsen (risiko, omkostninger, kundekrav) og IT-driften (konkrete kontroller).
Typiske misforståelser
- “Vi skal implementere alle 93 kontroller.” Nej. Kontrollerne vælges ud fra risikovurderingen, og til- og fravalg begrundes i SoA’en. Det, man skal opfylde, er afsnit 4-10.
- “Certificeret betyder sikker.” Det betyder, at ledelsessystemet fungerer inden for sit omfang. Et snævert omfang eller en svag risikovurdering kan skjule reelle huller.
- “ISO 27001 er en IT-standard.” Ledelse, mennesker, leverandører og fysisk sikkerhed er lige så centrale som teknologien.
- “Når vi er certificeret, er vi færdige.” Standarden er bygget op om løbende forbedring, og de opfølgende audits kontrollerer netop det.
- “Man certificeres efter ISO 27002.” Man certificeres efter 27001; 27002 er vejledning i, hvordan kontrollerne gennemføres.