Gå til indhold
atlas

ISO 27001

Også kendt som: ISO/IEC 27001

Den internationale standard for at drive et ledelsessystem for informationssikkerhed, som man kan opnå certificering efter.

Kladde - dette opslag er endnu ikke gennemgået.

Læs hele artiklen →

Formelt

En international standard, nuværende udgave fra 2022, hvis afsnit 4-10 stiller kravene til et ledelsessystem for informationssikkerhed - kontekst, ledelse, planlægning, støtte, drift, evaluering og forbedring - mens anneks A rummer 93 kontroller at vælge imellem.

Forklaret enkelt

En husorden for at drive sikkerhed som fast rutine frem for en engangsoprydning - skrevet, så en udefrakommende kan kontrollere, at den faktisk bliver fulgt.

I praksis

Danske statslige myndigheder skal følge ISO 27001, så den sikkerhedsansvarlige i et ministerium bruger standarden til at fastlægge omfanget, lave risikoanalysen, vælge kontroller fra anneks A og indberette modenhed hvert år - uden at søge om certifikat.

Hvorfor det betyder noget

Uden en fælles målestok ville hver kunde, revisor og myndighed kræve sikkerheden dokumenteret på sin egen måde; ISO 27001 giver én struktur, der kan genkendes, auditeres og kobles til love som NIS2.

Teknisk uddybning

Den normative kerne er afsnit 4-10, skrevet i den harmoniserede struktur, som alle ISO's ledelsessystemstandarder bruger; afsnit 0-3 er indledning, anvendelsesområde, normativ reference (ISO/IEC 27000) og definitioner. Anneks A er også normativt, men de 93 kontroller bliver først til forpligtelser gennem afsnit 6.1.3: organisationen fastlægger de kontroller, der skal til for at håndtere de vurderede risici, sammenholder dem med anneks A for at sikre, at intet nødvendigt er udeladt, og dokumenterer resultatet i Statement of Applicability. Anneks A er udtrykkeligt ikke udtømmende, så kontroller fra andre kilder (CIS Controls, sektorregler, kundekontrakter) kan og bør ofte tilføjes.

Revisionen i 2022 ændrede mere end annekset. Afsnit 4.2 spørger nu, hvilke interessentkrav der skal håndteres gennem ISMS'et, 4.4 henviser til processerne og deres samspil, 6.3 kræver, at ændringer af ISMS'et planlægges, 8.1 kræver kriterier for processerne, og ledelsens evaluering (9.3.2) skal tage højde for ændringer i interessenternes behov og forventninger. Tillæg 1 fra 2024 føjede til afsnit 4.1, at organisationen skal afgøre, om klimaforandringer er et relevant forhold, og en note til 4.2 om, at interessenter kan have klimarelaterede krav. Efter IAF MD 26 skulle certifikater efter 2013-udgaven være overført til den nye udgave senest 31. oktober 2025.

Standarden kræver bestemt dokumenteret information frem for et fast dokumentsæt: omfanget, politikken, processerne for risikovurdering og risikohåndtering, SoA'en, målene, dokumentation for kompetencer, planlægning af driften, resultaterne af risikovurdering og -håndtering, overvågningsresultater, auditprogrammet og auditresultaterne, resultaterne af ledelsens evaluering samt registrering af afvigelser og korrigerende handlinger. Certificering udføres af organer, der er akkrediteret efter ISO/IEC 17021-1 og ISO/IEC 27006 (i Danmark af DANAK); den første audit forløber i to trin, og afvigelser klassificeres som større eller mindre, hvor en større afvigelse blokerer certificeringen, indtil den er rettet.

Hyppige fejl er for snævre omfang, en risikometode, hvis resultater ikke kan genskabes, fravalg i SoA'en begrundet med "ikke relevant" uden risikomæssig begrundelse, og interne audits udført af dem, der selv driver kontrollerne, hvilket undergraver den objektivitet, 9.2 kræver. I forhold til NIS2 er standarden frivillig og tavs om lovbestemte frister som den tidlige varsling inden for 24 timer; i forhold til NIST CSF foreskriver den et ledelsessystem frem for et katalog af ønskede resultater; og i forhold til ISO/IEC 27002 siger den, hvad der skal gøres, mens 27002 forklarer, hvordan hver kontrol kan gennemføres.

Relationer

En slags
Rammeværk

Kilder og videre læsning

Standarder og officielle tekster

  • ISO/IEC 27001:2022 · ISO/IEC

Kursusmateriale

  • Cyber Security Fast Track - Ordliste

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Nævnt i

Test dig selv

Indlæser…

Atlas er i beta.