TPL_YOOTHEME_SKIP_TO_MAIN_CONTENT

Vad är ISO 27000 och ISO 27001, en sammanfattning

ISO 27001 och ISO27000 hjälper dig med cybersäkerhet

IT-säkerhet, cybersäkerhet och integritetsskydd är avgörande för företag och organisationer idag. ISO 27000-serien är standarder håller dem säkra.

ISO 27000 är en serie av standarder för cybersäkerhet och informationssäkerhet. ISO27001 sätter krav på systemet för att hantera informationssäkerhet. Med standarna i ISO 27000-serien slipper du tänka ut allt själv.

Hur skapas säkerhet med ISO 27000 / 27001

Den här artilkeln riktar sig till dig som övergripande vill veta vad standarderna i ISO 27000 serien är. Du får veta vad hela serien innebär och en korttfattad beskrivning av de viktigaste standerna ingående i serien.

Sedan kommer en sammanfattning av vad ISO 27001 är, standarden du certifierar dig mot. Det här är den inledande artikeln in serien ISO 27001 for dummies.

Vad är ISO 27000?

ISO 27000-serien är krav & guider inom informationssäkerhet!

ISO 27000-serien guidar om och ställer krav mot system för cyber- och informationssäkerhet. Kraven kan lösas med både teknik och rutiner. Ett enkelt säkerhetssystem är helst allt utom processer och rutinerb.

En standard är ett gemensamt standardiserat sätt att lösa ett vanligt problem. ISO 27000 inom informations- och cybersäkerhet. Det är ett sätt att uppnå transparens, undvika missförstånd och att slippa uppfinna hjulet varje gång.

ISO (International Organization for Standardization) är världens största utvecklare av internationella standarder. Använder du en standard från ISO så får du kvalitet. Det ligger mycket erfarenhet bakom standarden och det finns många användare. ISO ger standarderna för cyber och informatioessäkerhet, ISO 27000 serien.

I Sverige är det SIS (Svenska Institutet för Standarder) som hanterar standarder från ISO. På deras webbplats kan du köpa och provläsa standarderna. Vissa finns översatta till svenska,

ISO 27000, standarder om informationssäkerhet

ISO 27000 är ett ramverk för hur du i en organisation skyddar information, informationssäkerhet. Det finns för närvarande 45 standarder i ISO 27000 serien. ISO 27001 är den enda standarden avsedd för certifiering. De andra standarderna är guider inom olika områden.

Att ta fram ett system för att hantera säkerhet grundas på riskanalys, så är det även i ISO 27000. Baserat på riskanalysen införs åtgärder så att tillgångar skyddas.

Cybersäkerhet, IT-säkerhet och ISO 27000

Standarderna i ISO 27000-serien syftar till att skydda information. Det innebär att även begreppen cyber- och IT-säkerhet hanteras av standarderna i ISO 27000-serien.

Nästan alla organisationer behandlar personuppgifter, information som skyddas av GDPR. ISO 27001 hjälper dig att följa kraven i GDPR. ISO har även tagit fram ett tillägg till ISO 27001. ISO 27701, som speciellt stödjer GDPR.

Management system, ledningssystem

Ett ledningssystem, ett "Management system", är ett system för att hantera något. Ett "Information Security Management System" hanterar informationssäkerhet. Inom flygsäkerhet skulle man kalla det säkerhetssystem.

ISO 27000-serien, en sammanfattning

ISO 27000 är en serie om 45 standarder inom informationssäkerhet. Fyra av standarderna i ISO 27000-serien är de vanligast använda, dessa är:

  • ISO 27000 Information Security Management Systems, Overview and vocabulary. En inledning till och översikt av 27000-serien samt defifinition av terminologi
  • ISO 27001 Information security management systems - Requirements. Kraven mot ditt säkerhetssystem (ledningssystemet), standarden du certifierierar dig mot.
  • ISO 27002 Code of practice for information security controls. Standarden är en detaljerad beskrivning av Bilaga A till ISO 27001, 114 "best practise" för hur information skyddas.
  • ISO 27003 Information security management systems- Guidance. En vägledning till kraven i ISO 27001 och informationssäkerhet.
  • ISO 27004 Monitoring, measurement, analysis and evaluation
  • ISO 27005 Information security risk management . En guide för hur du finner och hanterar risker.
  • ISO 27007 Guidelines for information security management systems auditing
  • ISO 27008 Guidelines for the assessment of information security controls

Vad är ISO 27001?

ISO 27001 är krav på säkerhetsystemet 

ISO 27001 är den standard i ISO 27000-serien som en organisation certifieras mot. Kraven ISO 27001 syftar till informationssäkerhet, jämför med cyber- och IT-säkerhet.

ISO 27001 ställer krav mot systemet för att hantera informationssäkerhet. Kraven innebär att informationens konfidentialitet, riktighet och tillgänglighet skyddas:

  • Informationen är endast tillgänglig för den behörige.
  • Informationen kan inte obehörigt eller oavsiktigt ändras.
  • Informationen är tillgänglig och användbar för den behörige.

ISO benämning av standarden 27001 är “Information Security Management System (ISMS)”. SIS benämning “Ledningssystem för informationssäkerhet (LIS)”.

Ordet "Ledningssystem" krånglar till det. Ordet leder till missförstånd och ointresse. Grunden för att lyckas med säkerhet är förståelse, enkelhet och engagemang. Nedan används ordet säkerhetssystem eller texten "System för att hantera informationssäkerhet.

ISO 27001, en kort sammanfattning

Organisationen ska:

  • Förstå organisationens idé samt definiera kraven mot säkerhetssystemet (Kap 4).
  • Visa ledarskap och guida organisationen med en säkerhetspolicy (Kap 5).
  • Analysera risker, ta fram åtgärder mot riskerna och planera åtgärderna (Kap 6).
  • Se till att rätt resurser finns och att en bra säkerhetskultur existerar (Kap 7).
  • I det operativa arbetet implementera säkerhetssystemet och regelbundet analysera risker, ta fram åtgärder och uppdatera säkerhetsplanen (Kap 8).
  • Regelbundet med en internrevision, som granskas av högsta ledningen, utvärdera effekten av säkerhetssystemet (Kap 9).
  • Ta hand om incidenter och kontinuerligt förbättra systemet (Kap 10).

Affärsnyttan med ISO 27001

Varför ISO 27000 och varför en ISO 27001-certifiering? Är det en smart investering. Detta är affärsnyttan med ISO 27001:

  • Vinn nya affärer: Många större företag och offentliga organisationer ställer idag ISO 27001 som ett kontraktskrav vid upphandlingar. En certifiering öppnar dörrar till nya marknader och mer lukrativa kontrakt.
  • Bygg kundförtroende: En oberoende certifiering fungerar som en kvalitetsstämpel som signalerar till kunder och partners att organisationen tar säkerhet på största allvar, vilket stärker varumärket.
  • Undvik kostsamma incidenter: Ett systematiskt säkerhetsarbete minskar risken för dataintrång, som i genomsnitt kostar företag miljontals kronor.
  • Struktur och effektivitet: Implementeringsprocessen leder till tydligare roller, ansvarsfördelning och effektivare arbetssätt, vilket skapar en starkare säkerhetskultur internt.

Gör du dessutom en ISO27001-certifierng med mål och cybersäkerhetslagens krav tillagda så får du efterlevnad av cybersäkerhetslagen på köpet.

ISO 27001 process

Processen i ISO 27001 är en PDCA-process

Processen i ISO27001, pdca, så här hanteras säkerhetskrav!

ISO 27000 och 27001 är uppbyggd kring en PDCA-process. En PDCA-process är en process med återkoppling för ständig förbättring. PDCA står för Plan (planera), Do (Genomföra), Check (Kontrollera) och Act (Agera).

ISO 27001 startar med att du förbereder dig på rakbana inför loopen, kapitel 4-7 i ISO 27001. Sedan går det in i en ständig loop kapitel 8-10. Om du tycker att det fattas något, scrolla långt ner. I bilden ovan ser du ISO 27001 kapitel inlagda i PDCA-processen.

ISO 27001. En guide till kraven för informationssäkerhet och cerifiering

ISO 27001. En guide till kraven för informationssäkerhet och certifiering
ISO/IEC 27001 Kapitel 4.

ISO 27001 Kapitel 4. Sammanhang

Syftet med kraven i IS0 27001 är att skydda dina informationstillgångar. Det  första är reda på vilket sammanhang din organisation lever i.

ISO 27001 Kapitel 5. Ledarskap

Informationssäkerhet är en kvalitet som alla andra kvaliteter, ska organisationen lyckas krävs en ledning som är förespråkare och engagerad.

ISO 27001 Kapitel 6. Planering

Planering är att hantera risker och möjligheter: Ta reda på vad som kan gå fel, hitta åtgärder som minskar risken för och konsekvenserna av att det går fel och, planera för vad du gör när det går fel.

ISO 27001 Kapitel 7. Resurser

Operativa arbetet behöver stöd i form av resurser, kompetent och säkerhetsmedveten personal, kommunikation och dokumentation.

ISO 27001 Kapitel 8. Operativt arbete

Så efter allt planerande, med riskanalys och allt, så är redo att vara doers. Kapitel 8 handlar om hur du har kontroll över hur din produkt skapas och levereras, hur kunden operativt får rätt kvalitet

ISO 27001 Kapitel 9. Utvärdering

Det som inte mäts blir inte gjort, säkerhet är inget undantag. Du måste ta reda på hur systemet för att hantera säkerhet fungerar och om du uppnår rätt resultat.
Översikt över kapitlen i ISO 27001 och  dess pdca-process

ISO 27001 Kapitel 10. förbättringar

En av de viktiga drivkrafterna för förbättring är att lära sig av incidenter och möjliga incidenter, problem identifierade vid revisioner kvalitetsmätningar, klagomål och idéer.

I bilden ser du en komplett överbliick av ISO 27001. Vill du veta mer kontaktar du Ension eller läser vidare.

ISO 27001 och cybersäkerhetslagen

ISO 27001 hjälper dig med cybersäkerhetslagen

Cyberhot, traditionella hot och dålig systemdesign hotar säkerhetskritisk och samhällsviktig verksamhet. Finans, flyg, energiförsörjning och vård är exempel.

Samhället har satt upp regelverk för att skydda oss mot dessa hot. För cybersäkerhet är det Cybersäkerhetslagen. Lagen kräver säkerhetsåtgärder som skydd mot cyberhot och inre hot. Den träffar dig som indirekt eller direkt påverkar samällsviktiga tjänster.

ISO 27001 och agilt arbetssätt

ISO 27001 kan kännas som ett spöke när du arbetar agilt men ISO27001 hjälper dig även vid agilt arbetssätt

Både agilt arbetssätt och informationssäkerhet är realiteter. Men vad är agilt och hur fungerar agilt och säkerhet? Vad kräver ISO 27001? Vad har SAFe som kan hjälpa till med compliance? Ension har skrivit om detta!

För att lyckas med att både följa ISO 27001 och arbeta enligt SAFe behöver du mappa kraven i ISO 27001 mot din implementation av SAFe och sedan fylla i luckorna.