De flesta team behandlar ISO 27001 som ett diplom att hänga på väggen. De anlitar en konsult, genererar en hög med policyer, klarar revisionen och låter sedan alltihop samla damm tills certifikatet snart går ut. Sedan börjar stressen, för kontrollerna slutade köras för flera månader sedan och ingen sparade bevisen.

ISO 27001 handlar egentligen om ett system du driver varje dag. Certifikatet bevisar att du har ett ledningssystem för informationssäkerhet, ett LIS, och att det faktiskt fungerar. Den här guiden går igenom vad ISO 27001 kräver av dig, hur certifieringsresan ser ut och hur OptiTech håller ditt ledningssystem levande så att du är revisionsredo året runt i stället för en gång vart tredje år.

Vad ISO 27001 faktiskt är

ISO 27001 är den internationella standarden för ett ledningssystem för informationssäkerhet. Ett ledningssystem är varken ett verktyg eller ett dokument. Det är de policyer, processer och kontroller du använder för att hantera risker för din information, plus styrningen som håller dem igång.

Standarden har två delar. Huvudkraven beskriver hur du driver ledningssystemet: ledarskap, planering, risk och ständig förbättring. Bilaga A listar en katalog av säkerhetskontroller du kan tillämpa, inom områden som åtkomststyrning, kryptering, leverantörsrelationer och incidenthantering. Du tillämpar inte alla kontroller. Du tillämpar dem som din riskbedömning säger att du behöver, och du motiverar resten.

Den skillnaden är viktig. Revisorer bryr sig mindre om att du äger ett avancerat verktyg och mer om att du kan visa ett fungerande system: risker som identifierats, kontroller valda av ett skäl, bevis på att de körs och en vana att åtgärda det som går sönder.

Certifieringsresan

Att bli certifierad följer en väl upptrampad stig. Att känna till stegen i förväg håller tidsplanen ärlig.

Börja med en gapanalys

Innan du bygger något, ta reda på var du står. En gapanalys jämför din nuvarande praxis mot standarden och visar vad som saknas. Vissa kontroller kör du redan informellt. Andra har du aldrig dokumenterat. Resultatet blir en åtgärdslista, och den sätter en realistisk tidsplan i stället för en optimistisk.

Bestäm din omfattning

Omfattningen avgör vad certifikatet täcker: vilka produkter, team, platser och informationstillgångar som ingår i ledningssystemet. Dra den för brett och projektet sväller. Dra den för smalt och köpare litar inte på den. De flesta företag omfattar produkten och systemen som stöder den, och utökar sedan senare. Skriv ner omfattningen tydligt, för din revisor kommer att hålla dig till den.

Gör en riskbedömning

Riskbedömningen är hela standardens motor. Du identifierar riskerna för informationen inom omfattningen, bedömer hur sannolik och hur skadlig var och en är, och beslutar hur du ska hantera den. Du kan minska en risk med en kontroll, acceptera den, överföra den eller undvika aktiviteten. Varje kontroll du tillämpar senare ska gå att spåra tillbaka till en risk du hittade här.

Skriv tillämplighetsförklaringen

Tillämplighetsförklaringen, på engelska Statement of Applicability eller SoA, är dokumentet revisorer griper efter först. Den listar varje kontroll i bilaga A, anger om du tillämpat den och förklarar varför eller varför inte. Den är bryggan mellan din riskbedömning och dina kontroller. En tydlig tillämplighetsförklaring visar att du gjort medvetna val. En vag signalerar att du kopierat en mall.

Klara certifieringsrevisionens steg 1 och steg 2

Certifieringen sker i två steg hos ett ackrediterat certifieringsorgan. Steg 1 är en dokumentationsgranskning: revisorn kontrollerar att ditt ledningssystem finns på pappret, att din omfattning och tillämplighetsförklaring håller ihop och att du är redo. Steg 2 är det riktiga provet. Revisorn letar efter bevis på att dina kontroller faktiskt körs, intervjuar dina medarbetare och stickprovsgranskar underlag. Klara steg 2 och du blir certifierad.

Håll det levande med övervakning och omcertifiering

Certifikatet gäller i tre år, men du är inte klar. Certifieringsorganet gör övervakningsrevisioner, oftast en gång per år, för att bekräfta att ledningssystemet fortfarande fungerar. Vid treårsgränsen går du igenom en omcertifiering, en mer omfattande granskning som liknar steg 2. Det är precis därför ett ledningssystem som bara vaknar till liv före en revision misslyckas: övervakningsrevisionen upptäcker ett system som slutat köras.

Bevisen revisorerna vill ha

Revisorer tar dig inte på orden. De vill ha bevis på att varje kontroll körs, och de vill att bevisen ska vara färska och konsekventa. I praktiken betyder det:

  • Underlag som visar att en kontroll utförts, som åtkomstgenomgångar gjorda i tid, inte bara en policy som säger att de borde ske.
  • Datum och ägare, så att revisorn kan se vem som gjorde vad och när.
  • En tydlig länk från risk till kontroll till bevis, så att en stickprovad kontroll går att spåra tillbaka till varför den finns.
  • Korrigerande åtgärder, bevis på att när något gick fel hittade du det, åtgärdade det och dokumenterade åtgärden.

Mönstret är alltid detsamma. En policy uttrycker en avsikt. Beviset visar att avsikten blev handling. De flesta avvikelser vid en revision kommer från glappet mellan de två.

Varför företag kör fast

Många företag börjar starkt och tappar sedan fart. Några skäl dyker upp gång på gång.

Bevisen blir inaktuella. Kontroller körs ett tag, slutar sedan tyst, och ingen märker det förrän övervakningsrevisionen. Ägarskapet är otydligt, så en kontroll som tillhör alla tillhör ingen. Arbetet lever i spridda kalkylark och delade mappar, så att sätta ihop revisionsunderlaget blir ett flerveckorsprojekt varje gång. Och ledningssystemet behandlas som ett sidouppdrag i stället för en löpande vana, så det konkurrerar med det riktiga arbetet och förlorar.

Ge varje kontroll en ägare

En kontroll utan en utpekad ägare är en kontroll som tyst kommer att sluta köras. Ge varje kontroll en person och en frekvens, och låt systemet påminna dem, så att arbetet sker enligt schema i stället för veckan före revisionen.

Så håller OptiTech dig revisionsredo

OptiTech behandlar ISO 27001 som ett levande program i stället för en pärm. Ramverket kommer kopplat till sina kontroller, så att du börjar från ett strukturerat system i stället för ett tomt blad.

I OptiTech Console kopplar du varje kontroll till bevisen som visar att den körs, tilldelar en ägare och sätter en frekvens. När en kontroll blir aktuell vet ägaren om det. När en revisor ber om bevis är beviset redan kopplat till kontrollen, daterat och redo, i stället för utspritt över mappar. Din riskbedömning, din tillämplighetsförklaring och dina kontroller hålls ihopkopplade, så att berättelsen från risk till kontroll till bevis håller ihop under stickprov.

Eftersom programmet hålls aktuellt slutar övervakningsrevisioner vara brandövningar. Och samma arbete driver ett trust center, där köpare kan se din ISO 27001-status och din säkerhetsställning utan att mejla ditt team.

Kom igång

Du behöver inte koka havet. En realistisk första omgång ser ut så här:

  1. Gör en gapanalys mot standarden för att se var du står.
  2. Bestäm en omfattning som är ärlig och försvarbar, och skriv ner den.
  3. Gör riskbedömningen och låt den driva din tillämplighetsförklaring.
  4. Koppla varje kontroll till sina bevis och en ägare så att ledningssystemet körs i egen takt.
  5. Publicera ett trust center så att arbetet du redan gjort börjar vinna affärer.

ISO 27001 belönar de företag som behandlar det som en löpande vana snarare än en stress vart tredje år. Bygg ledningssystemet en gång, håll det levande, så får både dina revisorer och dina köpare samma tydliga svar.

Redo att göra ISO 27001 till ett levande program? Boka en demo och se hur OptiTech kopplar ihop dina kontroller, bevis och risker på ett ställe.