Compliance, styring og lovgivning
Den internationale standard for at drive et ledelsessystem for informationssikkerhed, som man kan opnå certificering efter.
Formelt
En international standard, nuværende udgave fra 2022, hvis afsnit 4-10 stiller kravene til et ledelsessystem for informationssikkerhed - kontekst, ledelse, planlægning, støtte, drift, evaluering og forbedring - mens anneks A rummer 93 kontroller at vælge imellem.
Forklaret enkelt
En husorden for at drive sikkerhed som fast rutine frem for en engangsoprydning - skrevet, så en udefrakommende kan kontrollere, at den faktisk bliver fulgt.
I praksis
Danske statslige myndigheder skal følge ISO 27001, så den sikkerhedsansvarlige i et ministerium bruger standarden til at fastlægge omfanget, lave risikoanalysen, vælge kontroller fra anneks A og indberette modenhed hvert år - uden at søge om certifikat.
Hvorfor det betyder noget
Uden en fælles målestok ville hver kunde, revisor og myndighed kræve sikkerheden dokumenteret på sin egen måde; ISO 27001 giver én struktur, der kan genkendes, auditeres og kobles til love som NIS2.