ISO 27001 är en internationell standard för hur en organisation ska styra sitt arbete med informationssäkerhet. Den beskriver ett ledningssystem, alltså ett sätt att arbeta systematiskt: identifiera risker, besluta om åtgärder, följa upp och förbättra. Standarden är teknikneutral och gäller organisationen som helhet, inte en enskild produkt.
Vad en certifiering innebär
En organisation kan låta ett oberoende organ granska sitt ledningssystem och, om kraven är uppfyllda, bli certifierad enligt ISO 27001. Certifieringen visar att arbetet med informationssäkerhet är satt i system och granskat utifrån, inte bara påstått. Den ska förnyas med jämna mellanrum.
Ett arbetssätt, inte en kryssruta
Poängen med standarden är att säkerhet ska vara ett löpande arbete. Det handlar om att förstå sina risker, hantera åtkomst, skydda uppgifter och ha ordning på incidenter, snarare än att bocka av en lista en gång. Det gör den till en grund som andra krav, till exempel NIS2, kan vila på.
Skillnaden mot ISAE 3000
ISO 27001 gäller organisationens ledningssystem över tid. En ISAE 3000-rapport är i stället en granskning av hur specifika kontroller har fungerat under en period, ofta riktad till kunder som vill ha insyn. De kompletterar varandra: den ena visar att arbetssättet finns, den andra att kontrollerna faktiskt fungerade.