ISO 27001: Från Informationssäkerhet till Cybervärdighet & NIS2

ISO 27001 Kapitel 4. Sammanhang
Syftet med kraven i IS0 27001 är att skydda dina informationstillgångar. Det första är reda på vilket sammanhang din organisation lever i.
ISO 27001 Kapitel 5. Ledarskap
Informationssäkerhet är en kvalitet som alla andra kvaliteter, ska organisationen lyckas krävs en ledning som är förespråkare och engagerad.
ISO 27001 Kapitel 6. Planering
ISO 27001 Kapitel 7. Resurser
ISO 27001 Kapitel 8. Operativt arbete
ISO 27001 Kapitel 9. Utvärdering
ISO 27001 Kapitel 10. förbättringar
ISO 27001 är en standard som sätter krav på ett system för att uppnå cyber- och informationssäkerhet. Ett säkerhetssystem. Med ISO 27001 lär du dig av andras misstag och slipper tänka ut allt själv.
Jag är ute med min viggen på spaningsuppdrag. Jag är långt bort, mellan Kaliningrad och Hoburgen. Plötsligt klonkar det till, radar och nästan alla instrument slutar fungera. Jag stiger, sänker farten och tittar på feltablon. Generatorfel, det har jag tränat mycket i simulatorn.
Farten är under 700 km/h. Det är bra för klonket kom från ett litet automatiskt utfällt vindkraftverk, det tål inte mer än 700 km/h. Fram med nödchecklistan och gör resten av åtgärderna. Säkerhetssystemet har fungerat.
Innehåll
- ISO 27001: Krav mot ett ledningssystem
- NIS2: Krav på cybersäkerhet
- ISO 27001 saknar Allriskansats
- Kapitel 4 ISO 27001. Kontext
- Kapitel 5 ISO 27001. Ledarskap
- Kapitel 6 ISO 27001. Planering
- Kapitel 7 ISO 27001. Stöd
- Kapitel 8 ISO 27001. Operativt arbete
- Kapitel 9 ISO 27001. Utvärdering
- Kapitel 10 ISO 27001. Förbättringar
- ISO 27001 och agilt arbetssätt
- Agilt mot en ISO 27001 certifiering
- ISO 27000 for dummies, en utbildning
- FAQ: ISO 27001 i ljuset av NIS2
Den här artikeln är en guide till ISO 27001!
Den här arikeln lär dig grunden i ISO 27001. Jag försöker berätta om ISO 27001 lite med mitt perspektiv som pilot och den inledande historien om ett generatorfel.
Jag vänder mig till dig som är chef eller ledare, eller dig som bara vill bli kunnigare på ISO 27001. Förmodligen har du cybersäkerhetslagen att bli compliant med.
Du får hjälp att inom cyber- och informationssäkerhet lyckas med det som SAAB gjorde inom flygsäkerhet.
Använd gärna materialet för utbildning i slutet på artikeln. Med det kan du utbilda andra i ISO 27001, eller så kontaktar du mig, Ulf Dellborg, så hjälper jag dig.
Gör du rätt med säkerhet så får du en lika glad och trygg kund som jag i mitt viggskepp!
ISO 27001: Krav mot ett ledningssystem (LIS)
IT-säkerhet och cybersäkerhet är avgörande för företag och organisationer. Inte minst med cybersäkerhetslagen. ISO 27000 är standarder för informationssäkerhet.
ISO 27001 sätter krav på ett ledningssystem, ett system för att hantera informationssäkerhet. ISO 27001 innehåller standardiserade säkerhetsåtgärder. Med ISO 27000-serien slipper du tänka ut allt själv.
Cybersäkerhetslagen: Krav på cybersäkerhet
Cyberhot, traditionella hot och dålig systemdesign hotar säkerhetskritisk och samhällsviktig verksamhet. Finans, flyg, energiförsörjning och vård är exempel.
Cybersäkerhetslagen kräver säkerhetsåtgärder som skyddar samällsviktiga tjänster mot cyberhot och inre hot. NIS2 genomförandeförordningen är ISO 27001 omskriven för cybersäkerhet
| Område | ISO 27001 (Informationssäkerhet) | Genomförandeförordningen (Cybersäkerhet) | Ensions Ansats |
|---|---|---|---|
| Fokus | Skydd av informationstillgångar (CIA). | Skydd av nätverk, system och operativ funktion. | Operativ resiliens: Tjänsten ska leverera oavsett angrepp. |
| Riskanalys | Tillgångsbaserad (Asset-based). | Allriskansats inklusive SPOF-identifiering. | HAZID/HAZOP: Ingenjörsmässig screening av alla hot. |
| Implementering | Policys, rutiner och administrativa kontroller. | Tekniska säkerhetsåtgärder och inbyggd säkerhet. | Safety & Security by Design: Säkerhet i arkitekturen. |
ISO 27001 saknar Allriskansats


ISO 27001 brister i cybersäkerhetslagen (NIS2) krav på en allriskansats. ISO skyddar information (CIA), men NIS2 kräver operativ leveransförmåga.
En allriskansats kräver teknisk analys för att eliminera SPOFs (Single Points of Failure) och bygga in resiliens i arkitekturen.
Istället för att lista IT-tillgångar och skydda dem fokuserar NIS2 på funktion. Riskanalysen ska fånga dolda risker i människa, process och miljö.
Kapitel 4 ISO 27001. Kontext

Kontext är grunden för att lyckas med informations- och cybersäkerhet. I organisationens kontext finns cyberhot och risker. I säkerhetssystemets kontext identifierar du åtgärder för att hantera risker.
I en kontextanalys enligt ISO 27001 finns intressenter och deras behov. Du hittar gränsytor och beroenden mot omvärlden. Baserat på detta definieras omfattninga av systemet för att hantera informationssäkerhet.
Kapitel 5 ISO 27001. Ledarskap
Idén om säkerhet är en idé högsta ledning måste brinna för, annars blir det ingen säkerhet. Ledningen måste sälja in säkerhetsarbetet och vara goda förebilder.
Om ledningen ser säkerhetssystemet som något byrokratiskt som katten har släpat in blir det svårt att lyckas med både informationssäkerhet och certifiering mot kraven i ISO 27001.
Kapitel 6 ISO 27001. Planering (av säkerhetssystemet)
Analysera och hantera risker
Kärnan i arbetet med informations- och cybersäkerhet är att hantera risk. ISO 27001 ställer krav på att du sätter säkerhetsmål, identifierar riskerna och hanterar funna risker. ISO 27002 och 27005 vägleder dig.
Här kan du läsa om kraven i ISO 27001. Ension har även en guide för hur du praktiskt hanterar risk.
Kapitel 7 ISO 27001. Stöd
För att skydda informationstillgångarna krävs rätt resurser. Resurserna kan vara i form av människor, infrastruktur, verktyg o s v.
ISO 27001 sätter krav på att tillsätta resurserna samt dess förmåga i fråga om kompetens, medvetenhet och kommunikation samt kvaliteten på dokumentationen som stödjer arbetet.
Kapitel 8 ISO 27001. Operativt arbete
Operativt arbete, när säkerhetssystemet används
Så efter allt planerande, med riskanalys och allt, så är redo att vara doers. Kapitel 8 handlar om hur du har kontroll över hur din produkt skapas och levereras, hur kunden operativt får rätt kvalitet.
Kapitel 9 ISO 27001. Utvärdering av prestanda
Sätt säkerhetssystemet under lupp
Du ska veta att säkerhetssystemet fungerar. För detta krävs att systemet övervakas, mäts, analyseras och utvärderas. En revision tar reda på att du uppfyller kraven.
Högsta ledningen ska, som vid allt ledningsarbete, granska organisationens arbete. Detta för att säkra att säkerhetssystemet är adekvat och effektivt.
Kapitel 10 ISO 27001. Förbättringar
Du tänkte inte på allt från början. Kontinuerlig förbättring är grunden för att lyckas med säkerhetsarbetet. Incidenter kommer inträffa och det gäller att lära av dem.
Incidenterna kan bero på att du inte identifierat en risk, underskattat sannolikheten för risken. Eller så har du inte förstått konsekvenserna av en incident och kanske inte hanterar den på ett bra sätt. Dessutom förändras både förutsättningarna och omvärlden.
Agilt mot en ISO 27001 certifiering
Certifiering, ett intyg från ett cerifieringsorgan att kraven i ISO 27001 uppfylls.
Standarderna i ISO 27000-serien syftar till att med guider och krav hjälpa dig med informations- och cybersäkerhet. Inom ISO 27000 kan du certifiera dig. Då visar du att du har kontroll på din informationssäkerhet. Kraven för en certifiering finns i standarden ISO 27001. Guiderna i ISO 27000-serien hjälper dig med att lyckas bli certifierad.
Certifikatet är ett intyg på att din organisation uppfyller kraven i ISO 27001. Ett certifikat utfärdas av ett ackrediterat certifieringsorgan. I Sverige är det SWEDAC som har mandat att ackreditera certifieringsorgan.
Kravet för en certifiering, att visa att kraven i ISO 27001 och organisationens egna krav uppfylls
För att organisationen ska få ett ISO 27001-certifikat krävs följande
- Organisationen har ett ledningssystem / säkerhetssystem som uppfyller kraven i ISO 27001. Systemet är en naturlig del av den dagliga verksamhet. Systemet är beskrivet och underhålls löpande.
- Att organisationen har alla processer enligt ISO 27001 kapitel 4-10 är på plats och att bevis finns som stödjer detta.
- Att lämpliga kontroller enligt Annex A / ISO 27002 är implementerade. För de exkluderade kontroller måste det finnas dokumentation som visar varför de exluderats och att ledningen accepterar associerade risker.
- Att verksamheten blir granskad mot kraven i ISO 27001 av ett ackrediterat certifieringsorgan.
Du kan också certifiera organisationen mot ISO 27701, standarden för dataskydd, då har du möjligheta att påvisa att du uppfyller Dataskyddsförordningen (GDPR).
Att införa ISO 27001 agilt med hjälp av en agil organisation, en väg mot certifiering
Att trycka in ISO 27000-serien i en organisation kommer stöta på problem. Detta framförallt om det är en organisation som arbetar med ett agilt arbetssätt, som t ex SAFe. Om beskrivet ovan är ISO 27001 en iterativ PDCA-process, precis som agila ramverk.
Ension har utvecklat en metod där det obligatoriska revisionsarbetet i ISO 27001 driver ett agilt införande. Du nyttjar tanken med MVP för att ta dig mot certifiering.
ISO 27000 for dummies, gratis utbildning i informations & cybersäkerhet
Ension har sammanställt en presentation att använda som en introduktion till informationssäkerhet med ISO 27000 /ISO 27001. Du finner här bilderna som pdf (länkade i bilden). Den följer samma struktur som denna artikel.
Ension hjälper er gärna med en utbildning i standarden ISO 27001 där du lär dig vad informationssäkerhet är, kraven i ISO 27001 och hur du uppnår säkerhet.
Säkerhetssystemet kan dyka upp i din värld utan att du tänker på det. När du ska ut och flyga är du är faktiskt en del av säkerhetssystemet.










