Säkerhet och standarder

Vad är ISO 27001?

ISO 27001 är en internationell standard för ledningssystem för informationssäkerhet. En certifiering visar att en organisation arbetar systematiskt med att skydda information.

Kallas även: ISO/IEC 27001

ISO 27001 är en internationell standard för hur en organisation ska styra sitt arbete med informationssäkerhet. Den beskriver ett ledningssystem, alltså ett sätt att arbeta systematiskt: identifiera risker, besluta om åtgärder, följa upp och förbättra. Standarden är teknikneutral och gäller organisationen som helhet, inte en enskild produkt.

Vad en certifiering innebär

En organisation kan låta ett oberoende organ granska sitt ledningssystem och, om kraven är uppfyllda, bli certifierad enligt ISO 27001. Certifieringen visar att arbetet med informationssäkerhet är satt i system och granskat utifrån, inte bara påstått. Den ska förnyas med jämna mellanrum.

Ett arbetssätt, inte en kryssruta

Poängen med standarden är att säkerhet ska vara ett löpande arbete. Det handlar om att förstå sina risker, hantera åtkomst, skydda uppgifter och ha ordning på incidenter, snarare än att bocka av en lista en gång. Det gör den till en grund som andra krav, till exempel NIS2, kan vila på.

Skillnaden mot ISAE 3000

ISO 27001 gäller organisationens ledningssystem över tid. En ISAE 3000-rapport är i stället en granskning av hur specifika kontroller har fungerat under en period, ofta riktad till kunder som vill ha insyn. De kompletterar varandra: den ena visar att arbetssättet finns, den andra att kontrollerna faktiskt fungerade.

Texten senast kontrollerad .

Säkerhet som arbetssätt, inte enstaka åtgärd

Vi arbetar systematiskt med informationssäkerhet, med tydliga rutiner för åtkomst, kryptering och uppföljning. Det gör att en koppling till oss vilar på ett arbetssätt, inte på enstaka åtgärder, och blir lättare att lita på i din egen leverantörskedja.