Hoppa till innehåll
ISO 27001

Strukturerat informationssäkerhetsarbete med ISO 27001

ISO 27001 ger er ett beprövat ramverk för att arbeta systematiskt med informationssäkerhet. Oavsett om målet är certifiering eller att bygga en solid grund för ert säkerhetsarbete hjälper vi er hela vägen – med fokus på lösningar som fungerar i er vardag.

Fördelar

Varför ISO 27001?

ISO 27001 är den mest erkända internationella standarden för ledningssystem för informationssäkerhet, ofta förkortat LIS. Standarden ger er en tydlig struktur för att identifiera risker, införa skyddsåtgärder och ständigt förbättra ert säkerhetsarbete.

Men ni behöver inte certifiera er för att ha nytta av standarden. Många organisationer använder ISO 27001 som ramverk för sitt informationssäkerhetsarbete utan att gå hela vägen till certifiering. Det viktiga är att arbetet blir systematiskt och anpassat efter er verksamhet.

Fördelar med att arbeta enligt ISO 27001:

  • Systematiskt säkerhetsarbete med tydlig struktur och ansvar
  • Stärkt förtroende hos kunder, partners och intressenter
  • Lägre risk för säkerhetsincidenter och deras konsekvenser
  • Stöd för att uppfylla lagkrav, bland annat cybersäkerhetslagen
  • Bättre förutsättningar i upphandlingar och kundkrav
  • Grund för certifiering om och när det blir aktuellt
Regelefterlevnad

ISO 27001 och cybersäkerhetslagen

Myndigheten för civilt försvar (MCF) lyfter fram erkända standarder som ISO 27001 som ett värdefullt stöd för att uppfylla cybersäkerhetslagens krav. Det finns goda skäl till det – standarden och lagen överlappar på de flesta viktiga områden.

Cybersäkerhetslagen kräver bland annat systematisk riskhantering, incidenthantering, driftskontinuitet och leverantörssäkerhet. Allt detta ingår redan i ISO 27001:s ramverk. Det innebär att organisationer som arbetar enligt standarden har en solid grund att stå på.

Att använda ISO 27001 som utgångspunkt ger er dessutom ett strukturerat sätt att dokumentera och följa upp ert säkerhetsarbete – något som förenklar både intern uppföljning och eventuell tillsyn.

Läs mer om cybersäkerhetslagen

Gemensamma krav

  • Systematisk riskhantering
  • Incidenthantering och rapportering
  • Driftskontinuitet
  • Leverantörssäkerhet
  • Dokumentation och spårbarhet
  • Utbildning och medvetenhet

Ramverk eller certifiering – vad passar er?

ISO 27001 som ramverk

Ni vill ha ett strukturerat säkerhetsarbete men behöver inte certifiera er. Kanske för att uppfylla cybersäkerhetslagens krav, möta kundförväntningar eller helt enkelt för att höja er säkerhetsnivå.

Passar er om:

  • Ni vill arbeta systematiskt men behöver inte ett certifikat
  • Ni omfattas av cybersäkerhetslagen och söker ett beprövat arbetssätt
  • Ni vill bygga grunden och eventuellt certifiera er längre fram
Typisk tidsram: 3–6 månader

Vägen till certifiering

Ni vill gå hela vägen och certifiera er mot ISO 27001. Kanske för att kunder eller upphandlingar kräver det, eller för att visa marknaden att ni tar informationssäkerhet på allvar.

Passar er om:

  • Kunder eller partners kräver ISO 27001-certifiering
  • Ni deltar i upphandlingar där certifiering ger fördelar
  • Ni vill ha ett externt kvitto på ert säkerhetsarbete
Typisk tidsram: 12–18 månader

Oavsett spår börjar vi med en nulägesbedömning som ger er en tydlig bild av var ni står och vad som behövs.

Annex A

93 kontroller inom fyra områden

ISO 27001:2022 innehåller 93 kontroller i Annex A, uppdelade i fyra kategorier. Vilka kontroller som är relevanta för just er verksamhet avgörs i tillämplighetsförklaringen – ni behöver inte implementera alla.

37 st

Organisatoriska kontroller

Policyer, roller och ansvar, informationsklassning, leverantörsrelationer, incidenthantering, kontinuitetsplanering, efterlevnad av lagar och krav.

8 st

Personrelaterade kontroller

Bakgrundskontroller, anställningsvillkor, säkerhetsmedvetenhet och utbildning, disciplinära processer, ansvar vid avslutad anställning, distansarbete.

14 st

Fysiska kontroller

Fysiskt skydd av lokaler, utrustning och tillgångar. Tillträdesskydd, skydd av kablar, säker avveckling av utrustning, clear desk.

34 st

Tekniska kontroller

Åtkomstkontroll, kryptering, nätverkssäkerhet, loggning, backup, säker utveckling, sårbarhetshantering, skydd mot skadlig kod.

En stor del av kontrollerna handlar om saker ni troligen redan gör i någon form. Vårt jobb är att hjälpa er strukturera, dokumentera och vid behov komplettera det arbetet.

Vårt stöd

Så hjälper vi er

Flexibelt stöd anpassat efter era mål – oavsett om ni siktar på ett fungerande ramverk eller certifiering.

Nulägesbedömning

Vi kartlägger var ni står idag i förhållande till ISO 27001. Ni får en tydlig bild av styrkor, brister och vad som behöver prioriteras – oavsett om målet är certifiering eller ett fungerande ramverk.

  • Genomgång av befintligt säkerhetsarbete mot standarden
  • Bedömning av mognad per kontrollområde
  • Prioriterade rekommendationer
  • Realistisk tids- och resursplanering

Uppbyggnad av ledningssystem (LIS)

Kärnan i vårt arbete. Vi hjälper er bygga ett ledningssystem som passar er verksamhet – med riskprocess, policyer, kontroller och rutiner som fungerar i praktiken.

  • Scope-definition och ledningsförankring
  • Riskhanteringsprocess anpassad efter er verksamhet
  • Policyer och rutiner ni faktiskt kan leva efter
  • Tillämplighetsförklaring (Statement of Applicability)

Utbildning

Ett ledningssystem fungerar bara om människorna i organisationen förstår det. Vi utbildar medarbetare, ledning och nyckelpersoner utifrån deras roller och ansvar.

  • Grundläggande säkerhetsmedvetenhet för alla medarbetare
  • Ledningsutbildning med fokus på ansvar och styrning
  • Rollspecifik fördjupning för IT, HR och andra nyckelfunktioner
  • Kan kombineras med utbildning kring cybersäkerhetslagen

Certifieringsförberedelse

För organisationer som vill certifiera sig hjälper vi till med förberedelserna – internrevision, ledningens genomgång och åtgärd av brister innan det ackrediterade certifieringsorganet genomför sin revision.

  • Stöd vid planering och genomförande av internrevision
  • Ledningens genomgång (management review)
  • Åtgärdshantering av identifierade brister
  • Förberedelse och genomgång inför extern certifieringsrevision

Den formella certifieringsrevisionen genomförs av ett ackrediterat certifieringsorgan. Vi hjälper er välja rätt organ och ser till att ni är väl förberedda.

Leverabler

Vad ni faktiskt får

Ett ledningssystem kan låta abstrakt. I praktiken handlar det om ett antal konkreta delar som tillsammans ger er kontroll över informationssäkerheten.

Informationssäkerhetspolicy

Övergripande policy som sätter riktningen och förankrar säkerhetsarbetet hos ledningen.

Riskregister

En levande förteckning över identifierade risker, hur allvarliga de är och vilka åtgärder som vidtas. Grunden för prioritering.

Tillämplighetsförklaring (SoA)

Dokumentet som visar vilka av de 93 kontrollerna ni tillämpar och varför – och vilka ni valt bort med motivering.

Rutiner och processer

Praktiska rutiner för bland annat incidenthantering, åtkomstkontroll, backup, ändringshantering och leverantörsbedömning.

Utbildningsplan

Plan för hur ni säkerställer att medarbetare har den kunskap och medvetenhet som behövs för sina roller.

Uppföljning och förbättring

Process för regelbunden uppföljning, internrevision och ledningens genomgång – så att ledningssystemet utvecklas över tid.

Allt anpassas efter er verksamhets storlek och behov. Ett ledningssystem för ett företag med 50 anställda ser annorlunda ut än ett för 500 – och det ska det göra.

Hur lång tid tar det?

Tidsramen varierar beroende på organisationens storlek, mognad och ambitionsnivå. Så här ser processen ut för en organisation som siktar på certifiering.

Månad 1–3

Nuläge och förankring

  • Nulägesbedömning mot ISO 27001
  • Förankring hos ledningen
  • Projektplanering och resursallokering
  • Definition av scope
Månad 3–6

Design av ledningssystemet

  • Riskhanteringsprocess och riskbedömning
  • Policy- och processutveckling
  • Tillämplighetsförklaring (SoA)
  • Roller och ansvar
Månad 6–12

Implementering

  • Införande av kontroller och rutiner
  • Dokumentation
  • Utbildning av personal
  • Systemet börjar leva i vardagen
Månad 12–15

Mognad och internrevision

  • Ledningssystemet har varit i drift en period
  • Internrevision genomförs
  • Ledningens genomgång
  • Åtgärder av identifierade brister
Månad 15–18

Certifiering

  • Certifieringsrevision steg 1 (dokumentation)
  • Certifieringsrevision steg 2 (verifiering)
  • Eventuella åtgärder av avvikelser
  • Certifikat utfärdas

Mindre organisationer med en tydlig avgränsning kan nå certifiering snabbare. Organisationer som bara vill använda ISO 27001 som ramverk kan ha ett fungerande ledningssystem på plats inom 3–6 månader.

Vanliga frågor om ISO 27001

Nej. Standarden är utformad för att kunna anpassas efter organisationens storlek och komplexitet. Ett ledningssystem för ett medelstort företag behöver inte vara lika omfattande som för en stor koncern. Det viktiga är att det är proportionellt och fungerar i er vardag.

Inte nödvändigtvis. Många organisationer använder ISO 27001 som ramverk utan att certifiera sig. Om ni omfattas av cybersäkerhetslagen kan standarden hjälpa er uppfylla lagens krav utan att ni behöver gå hela vägen till certifiering. Certifiering blir relevant om kunder, upphandlingar eller andra affärskrav ställer det som villkor.

Det beror på er storlek och mognad. Ni behöver en eller flera personer som driver arbetet internt, med stöd från oss. En rimlig uppskattning för ett medelstort företag är en till två personer som lägger en del av sin tid på arbetet under uppbyggnadsfasen. Ledningens engagemang är nödvändigt – men det handlar om timmar, inte heltid.

Absolut. Det är ofta det klokaste. Börja med nulägesbedömning och de mest kritiska områdena, och bygg ut stegvis. Många väljer att börja med ett begränsat scope – exempelvis en avdelning eller tjänst – och utöka efter hand.

ISO 27001 är en frivillig internationell standard. Cybersäkerhetslagen är svensk lagstiftning som gäller för organisationer inom 18 utpekade sektorer. Men de överlappar i stor utsträckning – båda kräver systematisk riskhantering, incidenthantering, leverantörssäkerhet och dokumenterat säkerhetsarbete. Att arbeta enligt ISO 27001 ger er därför en stark grund för att uppfylla lagens krav.

Certifikatet gäller i tre år. Under den perioden genomförs årliga uppföljningsrevisioner av certifieringsorganet för att säkerställa att ledningssystemet fortfarande fungerar. Efter tre år görs en re-certifiering.

Vill ni veta var ni står?

Boka ett kostnadsfritt samtal så diskuterar vi er situation. Vi hjälper er avgöra om ni behöver certifiera er eller om ISO 27001 som ramverk räcker för era behov.