Gå til indhold
atlas

Forveksl ikke disse

ISO 27001 vs. NIST Cybersecurity Framework (CSF)

Hvorfor de er forskellige

ISO 27001 er et ledelsessystem, man kan opnå certificering efter; NIST CSF er et gratis, frivilligt rammeværk af mål uden certifikat.

ISO 27001

Compliance, styring og lovgivning

Den internationale standard for at drive et ledelsessystem for informationssikkerhed, som man kan opnå certificering efter.

Formelt

En international standard, nuværende udgave fra 2022, hvis afsnit 4-10 stiller kravene til et ledelsessystem for informationssikkerhed - kontekst, ledelse, planlægning, støtte, drift, evaluering og forbedring - mens anneks A rummer 93 kontroller at vælge imellem.

Forklaret enkelt

En husorden for at drive sikkerhed som fast rutine frem for en engangsoprydning - skrevet, så en udefrakommende kan kontrollere, at den faktisk bliver fulgt.

I praksis

Danske statslige myndigheder skal følge ISO 27001, så den sikkerhedsansvarlige i et ministerium bruger standarden til at fastlægge omfanget, lave risikoanalysen, vælge kontroller fra anneks A og indberette modenhed hvert år - uden at søge om certifikat.

Hvorfor det betyder noget

Uden en fælles målestok ville hver kunde, revisor og myndighed kræve sikkerheden dokumenteret på sin egen måde; ISO 27001 giver én struktur, der kan genkendes, auditeres og kobles til love som NIS2.

NIST Cybersecurity Framework (CSF)

Compliance, styring og lovgivning

Et gratis amerikansk rammeværk, der inddeler sikkerhedsarbejdet i seks overordnede funktioner, fra styring til genopretning efter et angreb.

Formelt

Et frivilligt rammeværk fra det amerikanske National Institute of Standards and Technology, første gang udgivet i februar 2014 og opdateret til version 2.0 i februar 2024. Version 2.0 samler resultaterne i seks funktioner - Govern, Identify, Protect, Detect, Respond og Recover - og lader en virksomhed sammenligne en nuværende profil med en målprofil.

Forklaret enkelt

Et kort med seks regioner snarere end en tjekliste - det viser, hvor man er, hvor man vil hen, og hvilke veje der forbinder dem, men ikke præcis hvordan man skal køre.

I praksis

Den sikkerhedsansvarlige i en dansk softwarevirksomhed med amerikanske kunder vurderer firmaet mod de seks funktioner, finder Detect og Recover svage og bruger afstanden mellem den nuværende profil og målprofilen som argument i næste års budget.

Hvorfor det betyder noget

Ledelse og teknikere taler ofte forbi hinanden om sikkerhed; rammeværket giver dem ét gratis, fælles sprog, der passer til virksomheder af alle størrelser og kan kobles til ISO 27001 og CIS Controls.

Fælles forbindelser

Atlas er i beta.