Nyheter

ISO 27001 för mindre företag: vad det faktiskt innebär

En kund eller upphandling frågar om er informationssäkerhet, och plötsligt dyker ISO 27001 upp. Här är vad standarden är, varför den efterfrågas, och skillnaden mellan att arbeta i linje med den och att vara certifierad.

InformationssäkerhetISO 27001Guide

Vad standarden faktiskt kräver

Kärnan är ett ledningssystem: att ni vet vilken information ni har, bedömer riskerna mot den, bestämmer vad ni gör åt dem, och följer upp att det fungerar. Till det hör en katalog med 93 kontroller i fyra teman: organisatoriska, personrelaterade, fysiska och tekniska. Alla kontroller behöver inte gälla er, men varje bortvald måste ni kunna motivera i en tillämplighetsförklaring.

Det viktigaste en granskare tittar på är inte brandväggen. Det är om åtkomsten till data skyddas i systemet och inte bara i förtroende, om ni märker när något går fel, och om ni kan visa att rutinerna används och inte bara finns nedskrivna.

Tre nivåer som ofta blandas ihop

01 Arbetar i linje med Ett påstående på hemsidan. Det kostar ingenting att skriva och bevisar ingenting. Var försiktig med leverantörer vars enda svar är detta.
02 Eget ledningssystem, utan certifikat Ni har riktiga dokument: omfattning, riskbedömning, tillämplighetsförklaring. Ni kan lägga fram dem i en leverantörsgranskning under sekretess. Det är det mesta av värdet, och det ni behöver innan ni ens överväger ett certifikat.
03 Certifierad Ett ackrediterat organ granskar er i två steg och utfärdar ett certifikat som gäller i tre år med årlig uppföljning. I Sverige ackrediteras certifieringsorganen av Swedac.

Ett certifikat gäller bara sin egen omfattning. Att en leverantör är certifierad säger ingenting förrän ni läst vad certifikatet omfattar, för det kan gälla en helt annan del av verksamheten än den som rör er data.

Behöver ett litet företag det?

De flesta mindre kunder frågar aldrig. De köper på förtroende och pris. Men kommuner, vård och större bolag gör leverantörsgranskning, och där är informationssäkerhet en grind snarare än en bonus. Efterfrågas ISO 27001 i en upphandling finns ofta ingen väg runt den.

Vår hållning: bygg det egna ledningssystemet först. Det svarar på nästan alla frågor en granskare ställer, och gör ett certifikat till en kort väg därifrån den dagen någon kräver det.

Vill ni veta hur detta kan appliceras i er verksamhet?

Boka kostnadsfri genomgång Alla nyheter