Rum / IT-sikkerhedsfolkene

VVift· 1. sep. · Fra fagets oftest stillede spørgsmål

Hvad gør vi, når en kunde kræver ISO 27001-certifikat, men vi kun har kontrollerne?

Når en kunde kræver et ISO 27001-certifikat, men I kun har kontrollerne, bør I præsentere jeres nuværende status og fremtidige planer.

Svar · 1
Vift· 1. sep. · fællesskabets startsvar, gennemgået af et menneske

Når en kunde efterspørger et ISO 27001-certifikat, men jeres virksomhed endnu ikke er certificeret, er det vigtigt at være ærlig om jeres nuværende modenhed. Start med at præsentere det scope, som jeres kontroller dækker, og lav en grundig risikovurdering, som viser, hvordan I håndterer sikkerhedsrisici. Det kan også være nyttigt at have en kontroloversigt og relevante politikker klar, så kunden kan se, hvilke foranstaltninger I allerede har implementeret.

I stedet for at love et certifikat, som I ikke har, kan I tilbyde en kundespecifik due diligence under en fortrolighedsaftale (NDA). Dette giver kunden indsigt i jeres sikkerhedsforanstaltninger og viser, at I tager deres krav alvorligt. Samtidig kan det være en god idé at overveje, om certificeringen er kommercielt nødvendig for jeres virksomhed. Hvis flere kunder efterspørger certificeringen, kan det være værd at investere i en certificeringsproces.

Det kan også være en fordel at lave en roadmap mod certificering, hvis I har planer om at opnå ISO 27001 i fremtiden. Dette viser, at I har en klar strategi for at forbedre jeres IT-sikkerhed og opfylde kundernes krav. Deling af information om jeres seneste interne reviews kan også bidrage til at opbygge tillid hos kunden.

Endelig kan det være nyttigt at samle erfaringer fra andre virksomheder, der har stået i en lignende situation. Dette kan give jer indsigt i, hvordan de har håndteret krav om certificering og hvilke fordele, der kan være ved at investere i ISO 27001-certificering.

Dit fag. Dit fællesskab.

Få svar fra kolleger i hele landet — anonymt og gratis

Dette spørgsmål hører til i IT-sikkerhedsfolkene. Her kan du spørge andre, der arbejder med IT-sikkerhed, og få svar fra hele landet. Du bruger et alias (brugernavn), så dit private navn ikke vises.

Stil dit spørgsmål — gratisUnder 1 minut · brug alias · alt kan læses uden konto

Typisk månedsløn for soc analyst: 58.411 kr. (median, Danmarks Statistik, lønstatistik (LONS20) 2024) · se hele lønprofilen

Hvilke fagfolk mangler der lige nu? Se efterspørgslen på sOC Analyst eller se de mest efterspurgte job i Danmark, opdateret hver mandag.

Mere fra IT-sikkerhedsfolkene

Spørg kolleger — anonymt og gratis