Gå til indhold
atlas
← Tilbage til opslaget

Hvad er ISO 27001, og hvem bruger den?

ISO/IEC 27001 er den internationale standard for et ledelsessystem for informationssikkerhed (ISMS): en dokumenteret og tilbagevendende måde at afgøre, hvilke sikkerhedsrisici der betyder noget, håndtere dem og kontrollere, at det virker. Den gældende udgave er ISO/IEC 27001:2022 (med et lille tillæg fra 2024, der føjer klimaforandringer til de forhold, organisationen skal overveje i sin kontekst). Certifikater efter den gamle 2013-udgave skulle være overgået til 2022-udgaven senest 31. oktober 2025.

Standarden er frivillig og passer til organisationer af enhver størrelse og i enhver branche. Virksomheder tager den typisk i brug af tre grunde: Kunderne kræver et certifikat (ofte tilfældet for IT- og cloudleverandører), den giver en struktur til at opfylde lovkrav som NIS2 og GDPR, eller ledelsen ønsker simpelthen, at sikkerhed drives som en fast rutine frem for en række projekter. I Danmark har statslige myndigheder siden 2014 skullet arbejde efter ISO 27001 - dog uden krav om certificering.

ISO 27001 indgår i en familie: ISO 27002 giver vejledning til hver kontrol, ISO 27005 handler om risikostyring for informationssikkerhed, og ISO 27701 lægger styring af privatliv ovenpå.

De centrale krav

Afsnit 4-10: ledelsessystemet

Den obligatoriske del af standarden er afsnit 4 til 10. De følger samme grundstruktur som andre ISO-ledelsesstandarder (fx ISO 9001) og danner tilsammen en Plan-Do-Check-Act-cyklus.

Afsnit Emne Hvad der kræves
4 Organisationens kontekst Interne og eksterne forhold, interessenter og deres krav, ledelsessystemets omfang
5 Ledelse Topledelsens engagement, en informationssikkerhedspolitik, roller og ansvar
6 Planlægning Risikovurdering (6.1.2) og risikohåndtering (6.1.3), herunder erklæringen om anvendelighed; sikkerhedsmål; planlagte ændringer
7 Støtte Ressourcer, kompetencer, awareness, kommunikation, dokumenteret information
8 Drift Gennemfør risikovurderinger og håndteringsplaner i praksis
9 Evaluering af præstation Overvågning og måling, intern audit (9.2), ledelsens evaluering (9.3)
10 Forbedring Løbende forbedring, afvigelser og korrigerende handlinger

En certificeringsauditor leder efter dokumentation for hvert punkt: omfangsbeskrivelsen, politikken, risikometoden og -registeret, risikohåndteringsplanen, auditrapporter, referater fra ledelsens evaluering og registrering af korrigerende handlinger.

Anneks A: 93 kontroller i fire temaer

Anneks A er en referenceliste over kontroller. 2022-udgaven omorganiserede de tidligere 114 kontroller i 14 domæner til 93 kontroller i fire temaer:

Tema Antal Eksempler
5 Organisatoriske 37 Politikker, fortegnelse over aktiver, adgangsstyring, leverandørforhold, hændelseshåndtering, cloudtjenester, IKT-parathed til driftskontinuitet, beskyttelse af personoplysninger
6 Personrelaterede 8 Baggrundstjek, ansættelsesvilkår, awareness og uddannelse, fjernarbejde, rapportering af sikkerhedshændelser
7 Fysiske 14 Sikrede områder, ryddeligt skrivebord og låst skærm, beskyttelse af udstyr, sikker bortskaffelse
8 Teknologiske 34 Slutbrugerenheder, privilegerede adgange, beskyttelse mod malware, sårbarhedsstyring, backup, logning, overvågning, sikker udvikling

2022-udgaven tilføjede desuden elleve nye kontroller, bl.a. trusselsefterretninger, informationssikkerhed ved brug af cloudtjenester, forebyggelse af datalæk, overvågningsaktiviteter og sikker kodning.

Erklæringen om anvendelighed

Erklæringen om anvendelighed (Statement of Applicability, SoA) forbinder risikovurderingen med Anneks A. For hver af de 93 kontroller angiver den, om kontrollen er med, hvorfor (en risiko, et lovkrav, en kontrakt), om den er implementeret, og - hvis den er fravalgt - hvorfor. SoA’en er et af de første dokumenter, en auditor beder om, og den giver ledelsen et godt overblik.

Certificering

Certificering foretages af et akkrediteret certificeringsorgan - i Danmark akkrediteret af DANAK. Den første audit har to trin: en gennemgang af dokumentationen og en audit på stedet af, hvordan systemet fungerer i praksis. Et certifikat gælder i tre år med opfølgende audits i de mellemliggende år og en gencertificering til sidst.

Sammenhængen med de andre rammeværker

Hvad gør koordinatoren i praksis?

Typiske misforståelser

Atlas er i beta.