Spring til hovedindhold
Compliance

ISO 27001

International standard for et formelt ledelsessystem til informationssikkerhed (ISMS) — ofte krævet af kunder og leverandører.

Martin Thinggaard
IT-konsulent & Ejer · opdateret

Hvad betyder ISO 27001?

ISO/IEC 27001 er den globalt anerkendte standard for informationssikkerhed. Den definerer et ledelsessystem (ISMS — Information Security Management System) baseret på risikovurdering, dokumenterede politikker, kontroller, audits og kontinuerlig forbedring (Plan-Do-Check-Act). Den nyeste version (2022) indeholder 93 kontroller fordelt på fire temaer: organisatoriske, personale-, fysiske og teknologiske. ISO 27001 er ikke en teknisk standard alene — den handler i lige så høj grad om governance, ansvar, dokumentation og uddannelse. Mange større danske kunder og udenlandske partnere kræver ISO 27001-certificering hos deres leverandører, og standarden er et solidt fundament for NIS2-efterlevelse. Selve certificeringen kræver en akkrediteret tredjepartsauditor og fornyes typisk hvert 3. år med årlige overvågningsaudits. For SMB er det realistisk først at indføre principperne og dokumentationen, og kun certificere hvis en kunde eller udbudskrav reelt forlanger det.

Eksempler

  • En IT-leverandør certificeres for at vinde et offentligt udbud, hvor ISO 27001 var et krav.
  • En SMB indfører ISO 27001-principper for at få struktur på sikkerheden — uden at gå hele vejen til certificering.

Ofte stillede spørgsmål

Skal alle virksomheder certificeres?

Nej. Certificering giver kun mening, hvis kunder, udbud eller branche kræver det. Principperne og kontrollerne kan med fordel indføres uden certificering.

Dækker ISO 27001 NIS2?

Det er et stærkt fundament, men ikke en automatisk afgang. NIS2 har specifikke krav til bl.a. hændelsesrapportering og leverandørstyring, der skal adresseres separat.

Relaterede termer

Brug for hjælp med ISO 27001?

Vi rådgiver danske virksomheder om netop dette emne — uforpligtende.