ISO 27000-serien
Også kendt som: ISO 27000-familien, ISO/IEC 27000-serien
Familien af internationale standarder for informationssikkerhed med ISO 27001 i centrum og vejledninger bygget omkring den.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Et sæt ISO/IEC-standarder om styring af informationssikkerhed - ISO 27000 (begreber og overblik), ISO 27001 (krav til et ISMS, den eneste man kan certificeres efter), ISO 27002 (vejledning om kontroller), ISO 27005 (risikostyring) og mange flere for særlige områder.
Forklaret enkelt
Som hæfterne, der følger med en ny bil - ét fortæller, hvad bilen skal leve op til for at bestå synet, og de andre forklarer bremser, lys og motor i detaljer.
I praksis
En dansk lønservicevirksomhed, der bygger sit ISMS, bruger ISO 27001 til, hvad den skal gøre, ISO 27002 til, hvordan hver kontrol gennemføres, og ISO 27005 til at forme sin metode til risikovurdering.
Hvorfor det betyder noget
Serien giver et fælles, verdensomspændende sprog for sikkerhed, så kunder, auditorer og myndigheder kan sammenligne organisationer på samme grundlag.
Teknisk uddybning
Serien vedligeholdes af den fælles ISO/IEC-komité JTC 1/SC 27 (informationssikkerhed, cybersikkerhed og beskyttelse af privatlivet), og den vigtigste sondring går mellem kravstandarder, formuleret med "skal" og brugbare til certificering, og vejledende standarder, formuleret med "bør". ISO/IEC 27001 er den centrale kravstandard; ISO/IEC 27006 stiller krav til de organer, der certificerer efter den; og siden 2025-udgaven er ISO/IEC 27701 et selvstændigt, certificerbart ledelsessystem for privatlivsbeskyttelse i stedet for en udvidelse af 27001. ISO/IEC 27000 leverer overblikket og begrebsapparatet og er normativ reference i 27001, så begreber som "risikoejer", "kontrol" og "afvigelse" har deres 27000-betydning under en audit.
Vejledningslaget er stort. ISO/IEC 27002 beskriver kontrollerne, 27003 forklarer, hvordan ISMS-afsnittene implementeres, 27004 dækker overvågning, måling og evaluering, 27005 dækker risikostyring for informationssikkerhed, og 27007 og 27008 vejleder auditorer af henholdsvis ledelsessystemet og kontrollerne. Sektor- og emnedokumenter bygger på den samme kontrolstruktur: 27017 for cloudtjenester, 27018 for databehandlere af personoplysninger i offentlige clouds, 27019 for energiforsyningen, 27011 for telesektoren og ISO 27799 for sundhedsinformatik, suppleret af emnestandarder som 27031 (IKT-parathed til driftskontinuitet), 27035-delene om hændelseshåndtering og 27036-delene om leverandørforhold.
Historikken forklarer nummereringen. Den britiske standard BS 7799 del 1 (1995) blev til ISO/IEC 17799 i 2000 og omdøbt til ISO/IEC 27002 i 2007; BS 7799-2 blev til ISO/IEC 27001:2005. Revisionen i 2013 flyttede 27001 over på den fælles struktur for ISO's ledelsessystemstandarder, og revisionen i 2022 omorganiserede kontrollerne i fire temaer, fulgt af et tillæg i 2024, der føjede klimaforandringer til afsnittene om kontekst.
Typiske misforståelser: man kan ikke være "ISO 27000-certificeret", og man kan ikke certificeres efter 27002; udvidelser som 27017 og 27018 vurderes normalt som tillæg til et 27001-certifikat frem for som selvstændige certifikater. Dokumenterne er ophavsretligt beskyttede og sælges af ISO og de nationale standardiseringsorganer som Dansk Standard, hvilket er én grund til, at frit tilgængelige rammeværker som NIST CSF og CIS Controls ofte bruges ved siden af. Sammenligner man de to verdener, henviser NIST CSF til ISO/IEC 27001-kontroller blandt sine informative referencer, så rammeværkerne kan kobles sammen i stedet for at være et enten-eller.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- Cyber- og informationssikkerhed
- →ISO 27000-serien
Relationer
- En slags
- Rammeværk
- Forudsætter
- Cyber- og informationssikkerhed
- Forveksl ikke med
- NIST Cybersecurity Framework (CSF)
Kilder og videre læsning
Standarder og officielle tekster
- ISO/IEC 27000:2018 - Overview and vocabulary
Kursusmateriale
- Cyber Security Fast Track - Kursuskompendium, Modul 1
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…