ISO 27001
Den internationale standard for informationssikkerhedsledelse (ISMS), der giver et systematisk framework til at beskytte følsomme data.
ISO 27001 er den internationalt anerkendte standard for Information Security Management Systems (ISMS). Standarden specificerer kravene til at etablere, implementere, vedligeholde og løbende forbedre et informationssikkerhedsstyringssystem.
Kerneprincippet
ISO 27001 bygger på en risikobaseret tilgang til informationssikkerhed. I stedet for at foreskrive specifikke tekniske løsninger kræver standarden, at organisationer:
- Identificerer informationsaktiver og deres værdi
- Vurderer risici for disse aktiver
- Implementerer passende kontroller til at mitigere risici
- Løbende overvåger og forbedrer systemet
Annex A-kontroller
Standarden indeholder 93 kontroller (i 2022-versionen) fordelt på fire temaer:
- Organisatoriske kontroller (37): Politikker, roller, ansvar, trusselsefterretning
- Personkontroller (8): Screening, awareness, fjernarbejde
- Fysiske kontroller (14): Sikkerhedszoner, udstyrsbeskyttelse, overvågning
- Teknologiske kontroller (34): Adgangskontrol, kryptering, backup, logning
Certificeringsprocessen
Certificeringen udføres af akkrediterede certificeringsorganer og omfatter:
Stage 1 audit: Gennemgang af dokumentation og ISMS-design
Stage 2 audit: Verifikation af implementering og effektivitet
Certificeringen gælder i tre år med årlige overvågningsaudits.
ISO 27001 i Danmark
Mange danske virksomheder, særligt i IT-, finans- og sundhedssektoren, er ISO 27001-certificerede. Standarden er kompatibel med NIS2-direktivets krav og kan bruges som dokumentation for compliance. DANAK (Den Danske Akkrediteringsfond) akkrediterer de certificeringsorganer, der opererer i Danmark.
For organisationer der skal overholde GDPR, dækker ISO 27001 en stor del af de tekniske og organisatoriske foranstaltninger, som forordningen kræver.
Relateret indhold
Andre standarder
NIS2-direktivet
EU's opdaterede direktiv for netværks- og informationssikkerhed, der stiller skærpede krav til cybersikkerhed i kritiske sektorer.
NIST Cybersecurity Framework
Et frivilligt rammeværk udviklet af det amerikanske NIST, der giver en struktureret tilgang til cybersikkerhedsstyring.
CIS Controls
En prioriteret liste af konkrete sikkerhedsforanstaltninger, der beskytter mod de mest udbredte cyberangreb.