Gå til indhold
atlas

Certificering

Også kendt som: ISO 27001-certificering

Formelt bevis fra et godkendt eksternt organ på, at en organisations sikkerhed lever op til en offentlig standard som ISO 27001.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

Et certifikat, som et officielt godkendt certificeringsorgan udsteder, når en ekstern audit i to trin har vist, at et ISMS opfylder alle krav i ISO 27001; det gælder i tre år og holdes ved lige med audits hvert år. ISO 27002 er kun vejledning og kan ikke bruges til certificering.

Forklaret enkelt

Som en køreprøve - du kan sagtens køre forsigtigt i forvejen, men først den beståede prøve giver dig et kørekort, som fremmede stoler på.

I praksis

Flere kommuner kræver ISO 27001-certificering i et udbud om drift af deres sagssystemer, så en dansk hostingvirksomhed bestiller et certificeringsorgan, består begge audit-trin og sender certifikatet med sit tilbud.

Hvorfor det betyder noget

Kunder kan ikke selv undersøge hver leverandør og læner sig derfor op ad certifikatet - men det beviser, at der findes et fungerende system, ikke at et brud er umuligt.

Teknisk uddybning

Certificering af et ISMS hviler på en kæde af overensstemmelsesvurdering i tre led. ISO certificerer ikke selv nogen. Nationale akkrediteringsorganer, der arbejder efter ISO/IEC 17011 og i Europa efter forordning (EF) nr. 765/2008 (i Danmark DANAK), akkrediterer certificeringsorganer, og certificeringsorganerne auditerer og certificerer organisationer. Et certificeringsorgan for ISO/IEC 27001 skal opfylde ISO/IEC 17021-1:2015, de generelle krav til organer, der certificerer ledelsessystemer, samt ISO/IEC 27006-1:2024, der tilføjer særlige regler for ISMS om auditorkompetencer, audittid og auditprocessen. Akkrediterede certifikater anerkendes internationalt via IAF's multilaterale anerkendelsesaftale; certifikater fra ikke-akkrediterede organer er lovlige, men vejer kun lidt i udbud og leverandørvurderinger.

Den første certificering sker i en audit i to trin. Trin 1 gennemgår ISMS-dokumentationen, omfanget, risikovurderingen og Statement of Applicability og vurderer parathed, herunder om intern audit og ledelsens gennemgang er gennemført. Trin 2, normalt på stedet eller delvist på afstand, tester ved stikprøver på tværs af punkt 4-10 og de Annex A-kontroller, der er erklæret relevante, om ISMS'et er implementeret og virker. Audittiden beregnes ud fra tabeller i ISO/IEC 27006-1, primært efter antallet af personer, der arbejder under organisationens kontrol, justeret for kompleksitet og antal lokationer. Større afvigelser skal rettes og verificeres, før certifikatet udstedes; mindre afvigelser kræver en godkendt plan for korrigerende handlinger.

Certifikatet gælder i tre år. Der gennemføres opfølgende audits mindst én gang om året, den første inden for tolv måneder efter certificeringsbeslutningen, og hver dækker en del af ISMS'et plus faste punkter som intern audit, ledelsens gennemgang, korrigerende handlinger og brug af certificeringsmærket. En gencertificeringsaudit før udløb starter en ny cyklus. Alvorlige fund ved en opfølgende audit kan føre til suspension eller tilbagetrækning. Efter 31. oktober 2025 kan der ikke længere være gyldige certifikater efter 2013-udgaven, så aktuelle certifikater er udstedt efter ISO/IEC 27001:2022.

Det vigtigste at læse på et certifikat er omfanget. En organisation kan certificere et enkelt datacenter, en produktlinje eller en afdeling, så en leverandørs certifikat dækker ikke nødvendigvis den tjeneste, man køber; certifikatet bør også henvise til versionen af SoA'en. Certificering af et ISMS er desuden noget andet end personcertificering efter ISO/IEC 17024 (fx lead auditor-beviser), produktcertificering som Common Criteria eller EU's EUCC-ordning under forordningen om cybersikkerhed og revisorerklæringer som ISAE 3402 eller SOC 2, der beskriver kontrollernes funktion over en periode frem for overensstemmelse med en ledelsessystemstandard. Tilsvarende giver NIS2 art. 24 medlemslandene mulighed for at kræve IKT-produkter, -tjenester og -processer certificeret efter europæiske cybersikkerhedscertificeringsordninger; bestemmelsen handler ikke om ISO 27001-certificering af selve enheden.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. CIA-triaden
  2. →Compliance
  3. →Sikkerhedspolitik
  4. →Trussel
  5. →Aktiv
  6. →Audit
  7. →Sårbarhed
  8. →Konsekvens
  9. →Sandsynlighed
  10. →Risiko
  11. →Risikostyring
  12. →Ledelsessystem for informationssikkerhed (ISMS)
  13. →Certificering

Relationer

Forveksl ikke med
Compliance
Bruges sammen med
ISO 27001

Kilder og videre læsning

Standarder og officielle tekster

  • ISO/IEC 27001:2022 - Information security management systems - Requirements · ISO/IEC
  • ISO/IEC 27006-1:2024 - Requirements for bodies providing audit and certification of ISMS · ISO/IEC

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Nævnt i

Test dig selv

Indlæser…

Atlas er i beta.