Gå til indhold
atlas

Forveksl ikke disse

ISO 27000-serien vs. NIST Cybersecurity Framework (CSF)

Hvorfor de er forskellige

ISO-serien er et sæt standarder, man kan certificeres efter; NIST-rammeværket er en gratis, frivillig vejledning uden certificering.

ISO 27000-serien

Compliance, styring og lovgivning

Familien af internationale standarder for informationssikkerhed med ISO 27001 i centrum og vejledninger bygget omkring den.

Formelt

Et sæt ISO/IEC-standarder om styring af informationssikkerhed - ISO 27000 (begreber og overblik), ISO 27001 (krav til et ISMS, den eneste man kan certificeres efter), ISO 27002 (vejledning om kontroller), ISO 27005 (risikostyring) og mange flere for særlige områder.

Forklaret enkelt

Som hæfterne, der følger med en ny bil - ét fortæller, hvad bilen skal leve op til for at bestå synet, og de andre forklarer bremser, lys og motor i detaljer.

I praksis

En dansk lønservicevirksomhed, der bygger sit ISMS, bruger ISO 27001 til, hvad den skal gøre, ISO 27002 til, hvordan hver kontrol gennemføres, og ISO 27005 til at forme sin metode til risikovurdering.

Hvorfor det betyder noget

Serien giver et fælles, verdensomspændende sprog for sikkerhed, så kunder, auditorer og myndigheder kan sammenligne organisationer på samme grundlag.

NIST Cybersecurity Framework (CSF)

Compliance, styring og lovgivning

Et gratis amerikansk rammeværk, der inddeler sikkerhedsarbejdet i seks overordnede funktioner, fra styring til genopretning efter et angreb.

Formelt

Et frivilligt rammeværk fra det amerikanske National Institute of Standards and Technology, første gang udgivet i februar 2014 og opdateret til version 2.0 i februar 2024. Version 2.0 samler resultaterne i seks funktioner - Govern, Identify, Protect, Detect, Respond og Recover - og lader en virksomhed sammenligne en nuværende profil med en målprofil.

Forklaret enkelt

Et kort med seks regioner snarere end en tjekliste - det viser, hvor man er, hvor man vil hen, og hvilke veje der forbinder dem, men ikke præcis hvordan man skal køre.

I praksis

Den sikkerhedsansvarlige i en dansk softwarevirksomhed med amerikanske kunder vurderer firmaet mod de seks funktioner, finder Detect og Recover svage og bruger afstanden mellem den nuværende profil og målprofilen som argument i næste års budget.

Hvorfor det betyder noget

Ledelse og teknikere taler ofte forbi hinanden om sikkerhed; rammeværket giver dem ét gratis, fælles sprog, der passer til virksomheder af alle størrelser og kan kobles til ISO 27001 og CIS Controls.

Fælles forbindelser

Atlas er i beta.