Kompetence

ISO 27001

ISO 27001 som færdighed er evnen til at bygge og drive et ledelsessystem for informationssikkerhed — fra risikovurdering til intern audit. Standarden er kravsiden, mens ISO 27002 vejleder i de 93 foranstaltninger i Anneks A. Færdigheden viser sig først, når systemet har været en hel runde igennem og har mødt en ekstern auditor.

Til private, freelancere og konsulenter

Den øverste plads er ledig

Arbejder du med ISO 27001?

Vi husker kompetencen og sætter den på dit kort. Udgiv det, og du står her som den første — pladserne tildeles efter tid og kan ikke købes.

Tag den øverste plads — gratis

Gratis · ca. 30 sekunder · intet betalingskort

Til virksomheder

Vær de første der søger her

Leder I efter hjælp til ISO 27001?

Der er ingen specialister med netop denne kompetence endnu. Vis at I søger, så står jeres behov her på siden — og specialister kan skrive direkte til jer i stedet for at I skal lede.

Få specialister til at skrive til jer

Gratis · 2 trin · fjern med ét klik

Vil I bare holdes orienteret? Følg kompetencen — én besked når den første specialist er her, ikke et nyhedsbrev.

Hvad dækker færdigheden ISO 27001?

ISO 27001 er den internationale standard for et ledelsessystem for informationssikkerhed (på engelsk kaldet et ISMS). Færdigheden handler om at bygge og drive sådan et system. Den handler ikke om at installere teknik.

En person med færdigheden kan afgrænse systemet. Det vil sige beslutte og begrunde, hvilke dele af forretningen, hvilke systemer og hvilke lokationer der er inde i ledelsessystemet — og hvad der bevidst er holdt udenfor. En skarp afgrænsning er ofte det første, en erfaren person kæmper for.

Dernæst kommer risikoarbejdet. Personen kan kortlægge, hvilke informationer og systemer der reelt betyder noget, vurdere hvad der kan gå galt, og beslutte sammen med forretningen, hvad der skal gøres ved det. Risikovurderingen er motoren i hele standarden. Alt andet hænger på den.

Standardens egne krav står i kapitel 4 til 10: organisationens kontekst, ledelsens rolle, planlægning, støtte og ressourcer, drift, måling og evaluering samt løbende forbedring. Bagerst i standarden ligger Anneks A med en liste over foranstaltninger. I 2022-udgaven er de samlet i fire grupper: organisatoriske, personalerelaterede, fysiske og teknologiske. Antallet gik fra 114 til 93, hvoraf 11 er nye. Listen er ikke en tjekliste, man skal krydse af. Man vælger ud fra sin risikovurdering og begrunder både til- og fravalg i et dokument, der hedder Statement of Applicability, på dansk erklæringen om anvendelighed (forkortet SoA).

I det daglige arbejde viser færdigheden sig som en blanding af skrivebordsarbejde og organisationsarbejde. Personen skriver politikker og procedurer, som folk faktisk kan følge. Sætter navn på hvem der ejer hvilken risiko og hvilket system. Stiller sikkerhedskrav til leverandører og følger op på dem. Håndterer hændelser og laver beredskabsplaner. Kører awareness-arbejdet. Planlægger og gennemfører intern audit. Forbereder ledelsens evaluering, hvor topledelsen skal træffe beslutninger og ikke bare kvittere. Og lukker afvigelser bagefter.

En del af færdigheden er oversættelsesarbejde. Det samme ledelsessystem skal ofte kunne svare på flere ting på én gang: kundernes sikkerhedsbilag i udbud, dokumentationskravene i databeskyttelsesarbejdet og kravene i NIS2-loven. En person med færdigheden genbruger arbejdet i stedet for at bygge tre parallelle systemer.

Et godt kendetegn: en dygtig ISO 27001-person fjerner lige så ofte dokumenter, som han eller hun laver nye. Et ledelsessystem, ingen bruger, består heller ikke en audit ret længe.

Hvornår er ISO 27001-færdigheden vigtig?

Færdigheden bliver vigtig i det øjeblik, informationssikkerhed skal kunne dokumenteres over for andre end en selv.

Det mest åbenlyse tilfælde er certificering. En virksomhed beslutter at blive certificeret, ofte fordi kunder eller udbud kræver det, og skal så have bygget et system, der kan holde til et eksternt certificeringsorgan. Bagefter skal certifikatet vedligeholdes med opfølgende audits, og det er dér, mange virksomheder opdager, at de manglede færdigheden internt.

I Danmark er der en offentlig vinkel, som fylder meget. Statslige myndigheder har siden 2016 skullet implementere ISO 27001, og den øvrige offentlige sektor skal følge principperne i standarden. Det gør færdigheden relevant for både myndighedsansatte og for leverandører, der sælger til det offentlige og bliver mødt med spørgsmål, der er formuleret direkte ud fra standarden.

NIS2-loven har trukket færdigheden ind i endnu flere virksomheder. Loven kræver systematisk risikostyring, styr på leverandørkæden, hændelseshåndtering og et reelt ledelsesansvar. ISO 27001 er den ramme, de fleste danske organisationer griber til for at få det sat i system. Standarden er ikke det samme som loven, og et certifikat er ikke i sig selv efterlevelse, men strukturen kan genbruges næsten en til en. Tilsynet ligger hos Styrelsen for Samfundssikkerhed og de sektoransvarlige myndigheder.

De roller, hvor færdigheden gør en forskel, er blandt andet informationssikkerhedschef eller CISO, GRC-konsulent, ISMS-koordinator, intern auditor, kvalitetschef der skal udvide et eksisterende ISO 9001-system, it-chef i en mellemstor virksomhed uden en sikkerhedsafdeling, og den salgs- eller bid-ansvarlige, der skal udfylde kundernes sikkerhedsbilag uden at love noget, virksomheden ikke gør.

Der er også situationer, hvor færdigheden pludselig efterspørges. Efter en alvorlig hændelse. Under en due diligence, hvor en køber vil se dokumentationen. Når forsikringsselskabet vil se, at der er styr på informationssikkerheden. Eller når virksomheden vokser ind i markeder, hvor et certifikat er adgangsbillet.

Omvendt er ISO 27001 ikke svaret på alt. Teknisk hærdning, penetrationstest og overvågning i et SOC er andre færdigheder. En person, der er stærk i ISO 27001, kan styre og prioritere den slags arbejde, men udfører det sjældent selv.

Hvordan trænes færdigheden ISO 27001?

Det begynder med selve teksten. Standarden købes hos Dansk Standard som DS/EN ISO/IEC 27001. Ved siden af den hører ISO/IEC 27002, som forklarer foranstaltningerne i Anneks A i detaljer, og ISO/IEC 27005, som handler om risikostyring. Statslige myndigheder kan få standarderne frikøbt gennem Digitaliseringsstyrelsen. Selve standarden er kort, og det overrasker mange. Det svære er ikke at læse den, men at oversætte den til én bestemt organisation.

Digitaliseringsstyrelsens materiale på sikkerdigital.dk er den mest konkrete danske træningsbane. Vejledningerne om ISO 27001-implementering og modenhedsmåling er skrevet til myndigheder, men logikken kan bruges af private virksomheder, og det er gratis at læse med.

Af kurser er der nogle få, der reelt er anerkendte. PECB ISO/IEC 27001 Lead Implementer er det mest udbredte implementeringskursus i Danmark og udbydes blandt andet af Dansk Standard, hvor det løber over fire dage, samt af Teknologisk Institut og DNV. Vil man auditere, findes PECB ISO/IEC 27001 Lead Auditor og CQI og IRCA's tilsvarende Lead Auditor-kursus. Skal man specifikt styrke risikodelen, findes PECB ISO/IEC 27005 Risk Manager. Kurserne er velegnede til at få begreberne, strukturen og en fælles terminologi på plads.

Men her skal man være ærlig: et kursus på nogle få dage giver et bevis, ikke en færdighed. Man kan bestå eksamen uden nogensinde at have siddet over for en auditor. Færdigheden kommer af at have været hele vejen rundt mindst én gang. Afgrænsning, risikovurdering, SoA, implementering af de valgte foranstaltninger, awareness, intern audit, ledelsens evaluering, ekstern audit i to trin — først en gennemgang af dokumentationen, derefter en kontrol af, om det også sker i virkeligheden — og til sidst lukning af de afvigelser, man fik. Første gang gør ondt. Anden gang begynder man at kunne se, hvad der er vigtigt.

De hurtigste genveje til erfaring er at være den, der bliver auditeret, og at være intern auditor i en anden afdeling end sin egen. Som intern auditor lærer man præcis, hvordan det ser ud, når dokumentationen findes, men beviset ikke gør. Det er en indsigt, ingen slides kan give.

Andre gode træningsformer er at lave en gap-analyse på en rigtig organisation, at overtage et ledelsessystem, en anden har bygget, og genopbygge risikovurderingen fra bunden, og at sidde sammen med dem, der udfører arbejdet, i stedet for at skrive procedurer om dem.

Endelig hører det med til færdigheden at vide, hvem der må udstede certifikatet. Certificeringsorganer skal være akkrediterede — i Danmark af DANAK — efter ISO/IEC 17021-1 med tillægget ISO/IEC 27006. Et certifikat fra et ikke-akkrediteret organ er ikke det samme papir.

Sådan genkender du én, der har færdigheden ISO 27001

Du behøver ikke selv at kunne standarden for at vurdere en person. Du skal bare stille spørgsmål, hvor et overfladisk svar afslører sig selv.

Spørg, hvordan afgrænsningen af deres seneste ledelsessystem så ud, og hvorfor den blev trukket dér. Et stærkt svar nævner, hvad der blev holdt udenfor, og hvad det kostede at gøre det.

Spørg om deres SoA. Ikke hvad den indeholder, men hvilke foranstaltninger de fravalgte, og hvordan de begrundede det. Fravalgene er prøven. Den, der har valgt alle 93 foranstaltninger til for en sikkerheds skyld, har ikke lavet en risikovurdering, men en indkøbsliste.

Spørg, hvordan risikovurderingen blev til. Hvem deltog, hvordan blev risici vurderet, og hvornår blev den sidst opdateret. Hvis svaret handler om en skabelon fra nettet og et regneark, ingen har rørt siden, kender du niveauet.

Spørg, hvilke afvigelser de fik ved den seneste eksterne audit, og hvad de gjorde ved dem. Alle får bemærkninger. En person, der aldrig har fået nogen, har enten ikke været igennem en rigtig audit eller fortæller ikke hele historien.

Spørg, hvad ledelsen konkret besluttede ved den seneste ledelsesevaluering. Handler svaret kun om dokumenter og ikke om beslutninger, har personen arbejdet med papir frem for med ledelse.

Spørg til sidst, hvad standarden faktisk ikke kræver. Erfarne folk svarer let og gerne på det. At kunne sige nej til unødigt bureaukrati er et lige så stærkt signal som at kunne remse kravene op.

Et par advarselstegn er værd at kende. En person kan ikke være ISO 27001-certificeret. Certifikatet gælder en organisations ledelsessystem. Personer kan derimod have personcertificeringer som PECB Lead Implementer eller Lead Auditor, og det er noget andet. Vær også opmærksom, hvis nogen hævder, at standarden kræver et bestemt værktøj eller en bestemt platform. Det gør den ikke.

De stærkeste kandidater kan tale lige så konkret om at få forretningen til at samarbejde som om standardens kapitler. Informationssikkerhed, der kun lever i sikkerhedsafdelingen, falder fra hinanden mellem to audits, og det ved de af erfaring.

Stillinger der kræver ISO 27001

Ofte stillede spørgsmål

Kan man blive ISO 27001-certificeret som person?

Nej. ISO 27001-certifikatet gælder en organisations ledelsessystem og udstedes af et certificeringsorgan, der skal være akkrediteret — i Danmark af DANAK. En person kan derimod tage en personcertificering, typisk PECB ISO/IEC 27001 Lead Implementer eller Lead Auditor. Det er to forskellige ting, og de bliver ofte blandet sammen i jobopslag og på profiler. Beder du om dokumentation, så vær tydelig om, hvad du spørger til: virksomhedens certifikat eller personens kursusbevis.

Er ISO 27001 nok til at leve op til NIS2-loven?

Nej, men overlappet er stort. ISO 27001 giver strukturen til risikostyring, leverandørstyring, hændelseshåndtering og ledelsesforankring, som NIS2-loven kræver. Loven har derudover sine egne krav, blandt andet om registrering hos myndigheden, frister for underretning om væsentlige hændelser og træning af ledelsen. Tilsynet ligger hos Styrelsen for Samfundssikkerhed og de sektoransvarlige myndigheder. Et certifikat fritager ikke for lovens krav, men gør arbejdet med dem markant lettere.

Hvad er forskellen på ISO 27001 og ISO 27002?

ISO 27001 indeholder kravene til ledelsessystemet, og det er den, man kan blive certificeret efter. ISO 27002 er en vejledning, der folder de enkelte foranstaltninger i Anneks A ud og forklarer, hvordan de kan indføres. Man kan ikke blive certificeret efter ISO 27002. I praksis bruger man begge: 27001 til at styre systemet og 27002 som opslagsværk, når en foranstaltning skal omsættes til noget konkret.

Skal en mindre virksomhed indføre alle foranstaltninger i Anneks A?

Nej. Anneks A er en liste at vælge ud fra, ikke en tjekliste, der skal krydses af. Man vælger foranstaltninger ud fra sin egen risikovurdering og skriver i SoA-dokumentet, hvad der er valgt til og fra, og hvorfor. En lille virksomhed uden egne serverrum eller egen udvikling vil naturligt fravælge en del. Det, en auditor kigger efter, er ikke antallet, men om begrundelsen hænger sammen med risikovurderingen.

Kan man lære ISO 27001 på et kursus?

Man kan lære sproget og strukturen på et kursus, og det er værdifuldt. Men færdigheden kommer et andet sted fra: af at have taget et ledelsessystem hele vejen rundt mindst én gang — afgrænsning, risikovurdering, SoA, implementering, intern audit, ledelsens evaluering, ekstern audit og lukning af afvigelser. Kurser som PECB Lead Implementer eller Lead Auditor giver et solidt fundament og et bevis. De giver ikke erfaringen med at sidde over for en auditor, der beder om beviset for noget, der kun står på papir.

Se alle kompetencer