Effektivt säkerhetsarbete med ISO 27000-serien

Nya tekniska lösningar utvecklas i snabb takt inom digitaliseringsområdet. Det gäller att hänga med och samtidigt alltid beakta IT-säkerhet och informationssäkerhet för att inte riskera att den egna verksamheten blir sårbar. Det är en stor utmaning för företag och organisationer att ständigt säkerställa att kreativa digitala lösningar lever upp till säkerhetskraven som kunder, lagstiftare, tillsynsmyndigheter, anställda och externa parter förväntar sig eller i många fall kräver. Och detta ska ske dag efter dag, månad efter månad, år efter år i en pågående process.

ISO 27000-serien innehåller välbeprövade standarder som hjälper företag och organisationer att införa ett systematiskt arbete med informationssäkerhet.

Att arbeta systematiskt med informationssäkerhet innebär att utifrån riskhantering i den egna verksamheten införa anpassade säkerhetsåtgärder. Syftet är att skydda tillgångar i form av exempelvis finansiell information, immateriella rättigheter, samt anställdas, kunders och leverantörers information.

En annan viktig del är att involvera ledningen i informationssäkerhetsarbetet. ISO 27001 handlar om hur ett Ledningssystem för informationssäkerhet (LIS) implementeras i ett företag eller organisation. Det innebär också att säkerhetsarbetet följs upp och förbättras som en del i verksamhetsstyrningen.

ISO 27002 innehåller vägledning för hur beslutade säkerhetsåtgärder i ISO 27001 ska införas i en verksamhet.

Implementera ett ledningssystem för informationssäkerhet (LIS)

Att implementera ett ledningssystem för informationssäkerhet enligt ISO 27001 betyder att företaget eller organisationen bättre kan garantera informationens tillgänglighet, riktighet och konfidentialitet. Om skyddet av verksamhetens information brister kan det leda till både ekonomisk och anseendemässig skada.
Därtill ger ett ledningssystem följande möjligheter:

  • Stärkt kontroll över kostnader för informationssäkerhet.
  • Ökat förtroende i fråga om hur risker identifieras och hanteras.
  • Förstärkt beredskap att möta den växande hotbilden inom informationssäkerhet.

ISO 27001 är flexibel och kan användas oavsett företaget eller organisationens verksamhetsområde, storlek, organisatoriska processer, lagkrav, säkerhetsmognad etc. Det gemensamma är att det finns information som ska vara:

  • Tillgänglig när den behövs (tillgänglighet).
  • Skyddad från obehörig förändring (riktighet).
  • Skyddad från obehörig tillgång (konfidentialitet).

I korthet innebär införande av ett ledningssystem för informationssäkerhet nedanstående aktiviteter:

  • Inventera vilka krav och förväntningar som finns.
  • Identifiera risker och etablera en riskhanteringsprocess.
  • Införa säkerhetsåtgärder baserat på identifierade risker. I ISO 27001 bilaga A finns ett 100-tal säkerhetsåtgärder dokumenterade. I ISO 27002 finns vägledning om hur säkerhetsåtgärderna ska implementeras.
  • Följa upp avvikelser och incidenter med hjälp av mätningar och interna revisioner. Ledningen tar regelbundet del av underlagen och fattar vid behov beslut om förbättringar.

ISO 27001-certifiering

Information är för många företag och organisationer en viktig, ibland den viktigaste, tillgången. Att säkra sin egen information, samtidigt som den behöver delas med andra parter kräver kontroll och tillit. Genom ISO 27001-certifiering kan informationsutbyte både i fysisk och/eller digital form mellan certifierade parter ske på ett säkert sätt med förutsägbara krav. Det skapar en ömsesidig tillit i samarbetet där båda parters behov respekteras.

ISO 27001 har blivit den tredje största ISO-standarden i världen när det gäller certifieringar. För att ett företag eller organisation ska få ett ISO 27001-certifikat krävs följande:

  • Det finns ett ledningssystem som uppfyller kraven i den standard som ska tillämpas.
  • Ledningssystemet ingår som en naturlig del i den dagliga verksamheten.
  • Ledningssystemet är beskrivet.
  • Ledningssystemet och beskrivningen underhålls löpande.
  • Det upprättas ett uttalande om tillämplighet, där de säkerhetsåtgärder som inkluderas i certifieringen specificeras.
  • Verksamheten blir granskad mot kraven i ISO 27001 av ett ackrediterat certifieringsorgan.

En ISO 27001-certifiering skapar tillit när parter samarbetar och delar information.

Kontakta oss om du har frågor om  ISO 27000-serien:

Kontakta

Kontakta

Ett ledningssystem för informationssäkerhet underlättar arbetet med att upprätthålla den digitala säkerheten dag efter dag, månad efter månad, år efter år…

En ISO 27001-certifiering skapar tillit när parter samarbetar och delar information.