TPL_YOOTHEME_SKIP_TO_MAIN_CONTENT

ISO 27001: Från Informationssäkerhet till Cybervärdighet & NIS2

ISO 27001. Informationssäkerhet och cerifiering, NIS2 och cybervärdighet
ISO/IEC 27001 Kapitel 4.

ISO 27001 Kapitel 4. Sammanhang

Syftet med kraven i IS0 27001 är att skydda dina informationstillgångar. Det  första är reda på vilket sammanhang din organisation lever i.

ISO 27001 Kapitel 5. Ledarskap

Informationssäkerhet är en kvalitet som alla andra kvaliteter, ska organisationen lyckas krävs en ledning som är förespråkare och engagerad.

ISO 27001 Kapitel 6. Planering

Planering är att hantera risker och möjligheter: Ta reda på vad som kan gå fel, hitta åtgärder som minskar risken för och konsekvenserna av att det går fel och, planera för vad du gör när det går fel.

ISO 27001 Kapitel 7. Resurser

Operativa arbetet behöver stöd i form av resurser, kompetent och säkerhetsmedveten personal, kommunikation och dokumentation.

ISO 27001 Kapitel 8. Operativt arbete

Så efter allt planerande, med riskanalys och allt, så är redo att vara doers. Kapitel 8 handlar om hur du har kontroll över hur din produkt skapas och levereras, hur kunden operativt får rätt kvalitet

ISO 27001 Kapitel 9. Utvärdering

Det som inte mäts blir inte gjort, säkerhet är inget undantag. Du måste ta reda på hur systemet för att hantera säkerhet fungerar och om du uppnår rätt resultat.
Översikt över kapitlen i ISO 27001 och  dess pdca-process

ISO 27001 Kapitel 10. förbättringar

En av de viktiga drivkrafterna för förbättring är att lära sig av incidenter och möjliga incidenter, problem identifierade vid revisioner kvalitetsmätningar, klagomål och idéer.

ISO 27001 är en standard som sätter krav på ett system för att uppnå cyber- och informationssäkerhet. Ett säkerhetssystem. Med ISO 27001 lär du dig av andras misstag och slipper tänka ut allt själv.

ISO 27001 är säkerhetssystemet med alla säkerhetsåtgärder

Jag är ute med min viggen på spaningsuppdrag. Jag är långt bort, mellan Kaliningrad och Hoburgen. Plötsligt klonkar det till, radar och nästan alla instrument slutar fungera. Jag stiger, sänker farten och tittar på feltablon. Generatorfel, det har jag tränat mycket i simulatorn.

Farten är under 700 km/h. Det är bra för klonket kom från ett litet automatiskt utfällt vindkraftverk, det tål inte mer än 700 km/h. Fram med nödchecklistan och gör resten av åtgärderna. Säkerhetssystemet har fungerat.

Den här artikeln är en guide till ISO 27001!

Den här arikeln lär dig grunden i ISO 27001. Jag försöker berätta om ISO 27001 lite med mitt perspektiv som pilot och den inledande historien om ett generatorfel.

Jag vänder mig till dig som är chef eller ledare, eller dig som bara vill bli kunnigare på ISO 27001. Förmodligen har du cybersäkerhetslagen att bli compliant med. 

Du får hjälp att inom cyber- och informationssäkerhet lyckas med det som SAAB gjorde inom flygsäkerhet.

Använd gärna materialet för utbildning i slutet på artikeln. Med det kan du utbilda andra i ISO 27001, eller så kontaktar du mig, Ulf Dellborg, så hjälper jag dig.

Gör du rätt med säkerhet så får du en lika glad och trygg kund som jag i mitt viggskepp!

ISO 27001: Krav mot ett ledningssystem (LIS)

ISO 27001 är ine ett spöke, ISO27001 hjälper dig att följa cybersäkerhetslagen

IT-säkerhet och  cybersäkerhet är avgörande för företag och organisationer. Inte minst med cybersäkerhetslagen. ISO 27000 är standarder för informationssäkerhet.

ISO 27001 sätter krav på ett ledningssystem, ett system för att hantera informationssäkerhet. ISO 27001 innehåller standardiserade säkerhetsåtgärder. Med ISO 27000-serien slipper du tänka ut allt själv.

Cybersäkerhetslagen: Krav på cybersäkerhet

Cyubersäkerhetslagen (NIS2): krav på cybersäkerhet

Cyberhot, traditionella hot och dålig systemdesign hotar säkerhetskritisk och samhällsviktig verksamhet. Finans, flyg, energiförsörjning och vård är exempel.

Cybersäkerhetslagen kräver säkerhetsåtgärder som skyddar samällsviktiga tjänster mot cyberhot och inre hot.  NIS2 genomförandeförordningen är ISO 27001 omskriven för cybersäkerhet

- Jämförelse: ISO 27001 vs. Genomförandeförordningen (Art. 21)
Område ISO 27001 (Informationssäkerhet) Genomförandeförordningen (Cybersäkerhet) Ensions Ansats
Fokus Skydd av informationstillgångar (CIA). Skydd av nätverk, system och operativ funktion. Operativ resiliens: Tjänsten ska leverera oavsett angrepp.
Riskanalys Tillgångsbaserad (Asset-based). Allriskansats inklusive SPOF-identifiering. HAZID/HAZOP: Ingenjörsmässig screening av alla hot.
Implementering Policys, rutiner och administrativa kontroller. Tekniska säkerhetsåtgärder och inbyggd säkerhet. Safety & Security by Design: Säkerhet i arkitekturen.

ISO 27001 saknar Allriskansats

Regelverk med krav på säkerhet: Cybersäkerhetslagen, NIS2, DORA, AI, CER
 Cybersäkerhetslagen, NIS2, DORA, AI, CER säkrar att samhället fungerar

ISO 27001 brister i cybersäkerhetslagen (NIS2) krav på en allriskansats. ISO skyddar information (CIA), men NIS2 kräver operativ leveransförmåga. 

En allriskansats kräver teknisk analys för att eliminera SPOFs (Single Points of Failure) och bygga in resiliens i arkitekturen.

Istället för att lista IT-tillgångar och skydda dem fokuserar NIS2 på funktion. Riskanalysen ska fånga dolda risker i människa, process och miljö. 

Kapitel 4 ISO 27001. Kontext

ISO 27001 ställer krav på ett Säkerhetssystem för informationssäkerhet och cybersäkerhet

Kontext är grunden för att lyckas med informations- och cybersäkerhet. I organisationens kontext finns cyberhot och risker. I säkerhetssystemets kontext identifierar du åtgärder för att hantera risker.

I en kontextanalys enligt ISO 27001 finns intressenter och deras behov. Du hittar gränsytor och beroenden mot omvärlden. Baserat på detta definieras omfattninga av systemet för att hantera informationssäkerhet.

Kapitel 5 ISO 27001. Ledarskap

ISO 27001 kapitel 5, ledarskap för informationssäkerhet och cybersäkerhet

Idén om säkerhet är en idé högsta ledning måste brinna för, annars blir det ingen säkerhet. Ledningen måste sälja in säkerhetsarbetet och vara goda förebilder.

Om ledningen ser säkerhetssystemet som något byrokratiskt som katten har släpat in blir det svårt att lyckas med både informationssäkerhet och certifiering mot kraven i ISO 27001.

Kapitel 6 ISO 27001. Planering (av säkerhetssystemet)

ISO 27001 Kapitel 6, Planning, Riskanalys & hantering av risker

Analysera och hantera risker

Kärnan i arbetet med informations- och cybersäkerhet är att hantera risk. ISO 27001 ställer krav på att du sätter säkerhetsmål, identifierar riskerna och hanterar funna risker. ISO 27002 och 27005 vägleder dig.

Här kan du läsa om kraven i ISO 27001. Ension har även en guide för hur du praktiskt hanterar risk.

Kapitel 7 ISO 27001. Stöd

ISO 27001 Kapitel 7, Support, Resurser för informationssäkerhet och cybersäkerhet

För att skydda informationstillgångarna krävs rätt resurser. Resurserna kan vara i form av människor, infrastruktur, verktyg o s v. 

ISO 27001 sätter krav på att tillsätta resurserna samt dess förmåga i fråga om kompetens, medvetenhet och kommunikation samt kvaliteten på dokumentationen som stödjer arbetet.

Kapitel 8 ISO 27001. Operativt arbete

ISO 27001 Kapitel 8, Operation, Operativt arbete

Operativt arbete, när säkerhetssystemet används

Så efter allt planerande, med riskanalys och allt, så är redo att vara doers. Kapitel 8 handlar om hur du har kontroll över hur din produkt skapas och levereras, hur kunden operativt får rätt kvalitet.

Kapitel 9 ISO 27001. Utvärdering av prestanda

ISO 27001 Kapitel 9, Perfomance Evaluation, utvärdering  av säkerhetssystemet

Sätt säkerhetssystemet under lupp

Du ska veta att säkerhetssystemet fungerar.  För detta krävs att systemet övervakas, mäts, analyseras och utvärderas. En revision tar reda på att du uppfyller kraven. 

Högsta ledningen ska, som vid allt ledningsarbete, granska organisationens arbete. Detta för att säkra att säkerhetssystemet är adekvat och effektivt.

Kapitel 10 ISO 27001. Förbättringar

ISO 27001 Kapitel 10, Improvement, Hantera avvikelser och förbättringar

Du tänkte inte på allt från början. Kontinuerlig förbättring är grunden för att lyckas med säkerhetsarbetet. Incidenter kommer inträffa och det gäller att lära av dem.

Incidenterna kan bero på att du inte identifierat en risk, underskattat sannolikheten för risken. Eller så har du inte förstått konsekvenserna av en incident och kanske inte hanterar den på ett bra sätt. Dessutom förändras både förutsättningarna och omvärlden.

Agilt mot en ISO 27001 certifiering

Certifiering, ett intyg från ett cerifieringsorgan att kraven i ISO 27001 uppfylls. 

Standarderna i ISO 27000-serien syftar till att med guider och krav hjälpa dig med informations- och cybersäkerhet. Inom ISO 27000 kan du certifiera dig. Då visar du att du har kontroll på din informationssäkerhet. Kraven för en certifiering finns i standarden ISO 27001. Guiderna i ISO 27000-serien hjälper dig med att lyckas bli certifierad.

Certifikatet är ett intyg på att din organisation uppfyller kraven i ISO 27001. Ett certifikat utfärdas av ett ackrediterat certifieringsorgan. I Sverige är det SWEDAC som har mandat att ackreditera certifieringsorgan.

Kravet för en certifiering, att visa att kraven i ISO 27001 och organisationens egna krav uppfylls

För att organisationen ska få ett ISO 27001-certifikat krävs följande

  • Organisationen har ett ledningssystem / säkerhetssystem som uppfyller kraven i ISO 27001. Systemet är en naturlig del av den dagliga verksamhet. Systemet är beskrivet och underhålls löpande.
  • Att organisationen har alla processer enligt ISO 27001 kapitel 4-10 är på plats och att bevis finns som stödjer detta.
  • Att lämpliga kontroller enligt Annex A / ISO 27002 är implementerade. För de exkluderade kontroller måste det finnas dokumentation som visar varför de exluderats och att ledningen accepterar associerade risker.
  • Att verksamheten blir granskad mot kraven i ISO 27001 av ett ackrediterat certifieringsorgan.

Du kan också certifiera organisationen mot ISO 27701, standarden för dataskydd, då har du möjligheta att påvisa att du uppfyller Dataskyddsförordningen (GDPR).

Att införa ISO 27001 agilt med hjälp av en agil organisation, en väg mot certifiering

Agilt införande av ISO 27001 som passar en organisation som arbetar agilt

Att trycka in ISO 27000-serien i en organisation kommer stöta på problem. Detta framförallt om det är en organisation som arbetar med ett agilt arbetssätt, som t ex SAFe. Om beskrivet ovan är ISO 27001 en iterativ PDCA-process, precis som agila ramverk.

Ension har utvecklat en metod där det obligatoriska revisionsarbetet i ISO 27001  driver ett agilt införande. Du nyttjar tanken med MVP för att ta dig mot certifiering.

ISO 27000 for dummies, gratis utbildning i informations &  cybersäkerhet

Ension har sammanställt en presentation att använda som en introduktion till informationssäkerhet med ISO 27000 /ISO 27001. Du finner här bilderna som pdf (länkade i bilden). Den följer samma struktur som denna artikel.

Ension hjälper er gärna med en utbildning i standarden ISO 27001 där du lär dig vad informationssäkerhet är, kraven i ISO 27001 och hur du uppnår säkerhet.

ISO 27000 for dummies, en presentation

Säkerhetssystemet kan dyka upp i din värld utan att du tänker på det. När du ska ut och flyga är du är faktiskt en del av säkerhetssystemet.

FAQ: ISO 27001 i ljuset av Cybersäkerhetslagen

1. Är ISO 27001 ett krav i Cybersäkerhetslagen?
Nej, men lagen kräver en "ändamålsenlig riskhanteringsram". ISO 27001 är den vanligaste ramen, men den måste kompletteras med de tekniska kraven i Genomförandeförordningen.
2. Vad är skillnaden mellan informationssäkerhet och cybersäkerhet?
Informationssäkerhet (ISO 27001) handlar om att skydda data. Cybersäkerhet (NIS2) handlar om att skydda de nätverk och system som driften vilar på.
3. Räcker mitt ISO 27001-certifikat vid en tillsyn?
Ett certifikat visar att ni har ett ledningssystem, men tillsynsmyndigheten kommer även granska om ni uppfyller de specifika kraven i Genomförandeförordningen, som t.ex. SPOF-analyser.
4. Hur förhåller sig Genomförandeförordningen till ISO 27001?
Man kan se förordningen som en "cyber-specialisering" av ISO 27001. Den tar de administrativa kraven och gör dem tekniskt tvingande för nätverks- och informationssystem.
5. Vad är ENISA:s roll i detta?
ENISA tillhandahåller riktlinjer (Guidelines) som förklarar hur genomförandeförordningen ska tolkas tekniskt. Ension använder dessa riktlinjer för att säkerställa att din ISO-grund håller för framtidens krav.
6. Varför ska man inte fokusera på ISO 27001?
Det är en beprövad standard för myndigheter, men för operativ verksamhet krävs ofta mer ingenjörsmässiga metoder för att hantera "all-hazards"-risker.
7. Kan jag använda min befintliga ISO-riskanalys för NIS2?
Ja, som grund. Men du behöver utöka den med en allriskansats för att fånga upp fysiska hot, miljöfaktorer och felkritiska systemdelar (SPOF).
8. Vad innebär Ensions "Guideline" för Genomförandeförordningen?
Vi har skapat en metodik som bryggar gapet mellan ISO 27001:s administration och lagens krav på teknisk funktion. Vi kallar det vägen till Cybervärdighet.
9. Hur påverkas min systemutveckling (SDLC) av ISO vs NIS2?
ISO 27001 kräver "säker utveckling" generellt. NIS2 och Genomförandeförordningen (6.2) ställer detaljerade krav på specifikation, testning och anonymisering av testdata.
10. Är det värt att certifiera sig enligt ISO 27001 nu?
Ja, det bygger en nödvändig struktur. Men se till att implementeringen görs med "NIS2-glasögon" så att ni inte behöver göra om arbetet när de nya MCF-föreskrifterna landar.