Vad standarden faktiskt kräver
Kärnan är ett ledningssystem: att ni vet vilken information ni har, bedömer riskerna mot den, bestämmer vad ni gör åt dem, och följer upp att det fungerar. Till det hör en katalog med 93 kontroller i fyra teman: organisatoriska, personrelaterade, fysiska och tekniska. Alla kontroller behöver inte gälla er, men varje bortvald måste ni kunna motivera i en tillämplighetsförklaring.
Det viktigaste en granskare tittar på är inte brandväggen. Det är om åtkomsten till data skyddas i systemet och inte bara i förtroende, om ni märker när något går fel, och om ni kan visa att rutinerna används och inte bara finns nedskrivna.
Tre nivåer som ofta blandas ihop
Ett certifikat gäller bara sin egen omfattning. Att en leverantör är certifierad säger ingenting förrän ni läst vad certifikatet omfattar, för det kan gälla en helt annan del av verksamheten än den som rör er data.
Behöver ett litet företag det?
De flesta mindre kunder frågar aldrig. De köper på förtroende och pris. Men kommuner, vård och större bolag gör leverantörsgranskning, och där är informationssäkerhet en grind snarare än en bonus. Efterfrågas ISO 27001 i en upphandling finns ofta ingen väg runt den.
Vår hållning: bygg det egna ledningssystemet först. Det svarar på nästan alla frågor en granskare ställer, och gör ett certifikat till en kort väg därifrån den dagen någon kräver det.