Gå til indhold
atlas

Forveksl ikke disse

D-mærket vs. ISO 27001

Hvorfor de er forskellige

D-mærket er en let dansk mærkning, der også dækker dataetik; ISO 27001 er en tungere international certificering af et sikkerhedssystem.

D-mærket

Compliance, styring og lovgivning

Et dansk mærke, der viser, at en virksomhed håndterer IT-sikkerhed og data ansvarligt, med en gratis selvevaluering som første skridt.

Formelt

Et dansk mærke, første gang præsenteret i 2019, med otte kriterier om ledelse, sikker adfærd, teknisk IT-sikkerhed, krav til leverandører, åbenhed om data, indbygget sikkerhed, pålidelige algoritmer og AI samt dataetik; alle virksomheder skal opfylde de første fem, resten afhænger af deres aktiviteter.

Forklaret enkelt

Som kontrol-smileyen på en restaurants dør, men for hvor omhyggeligt en virksomhed passer på de oplysninger og computere, den har ansvar for.

I praksis

Ejeren af et VVS-firma med 30 ansatte gennemfører den gratis selvevaluering, finder ud af, at backuppen aldrig er testet, og at leverandørerne aldrig er spurgt om sikkerhed, retter begge dele og søger om mærket.

Hvorfor det betyder noget

Små virksomheder har sjældent et sikkerhedsteam eller råd til en fuld standard; mærket giver dem et enkelt udgangspunkt og en synlig måde at vise kunderne, at de tager data alvorligt.

ISO 27001

Compliance, styring og lovgivning

Den internationale standard for at drive et ledelsessystem for informationssikkerhed, som man kan opnå certificering efter.

Formelt

En international standard, nuværende udgave fra 2022, hvis afsnit 4-10 stiller kravene til et ledelsessystem for informationssikkerhed - kontekst, ledelse, planlægning, støtte, drift, evaluering og forbedring - mens anneks A rummer 93 kontroller at vælge imellem.

Forklaret enkelt

En husorden for at drive sikkerhed som fast rutine frem for en engangsoprydning - skrevet, så en udefrakommende kan kontrollere, at den faktisk bliver fulgt.

I praksis

Danske statslige myndigheder skal følge ISO 27001, så den sikkerhedsansvarlige i et ministerium bruger standarden til at fastlægge omfanget, lave risikoanalysen, vælge kontroller fra anneks A og indberette modenhed hvert år - uden at søge om certifikat.

Hvorfor det betyder noget

Uden en fælles målestok ville hver kunde, revisor og myndighed kræve sikkerheden dokumenteret på sin egen måde; ISO 27001 giver én struktur, der kan genkendes, auditeres og kobles til love som NIS2.

Fælles forbindelser

Atlas er i beta.