Vad är ISO 27001?
ISO 27001 är en standard för ledningssystem för informationssäkerhet. Den hjälper företag att få kontroll över hur information hanteras, vilka risker som finns och vad som behöver göras för att skydda verksamheten. Det handlar inte bara om IT. Informationssäkerhet omfattar all viktig information i företaget – digital information, dokument, kunduppgifter, avtal, lösenord och annan information som inte får hamna i fel händer eller gå förlorad. ISO 27001 kan användas av företag i alla storlekar och branscher.
Varför arbetar företag med ISO 27001?
Ett ledningssystem enligt ISO 27001 hjälper företaget att arbeta systematiskt med informationssäkerheten.
Det kan bland annat innebära:
- bättre kontroll över känslig information
- tydligare ansvar och rutiner
- minskad risk för informationsförlust och säkerhetsincidenter
- bättre kontroll över leverantörer och externa tjänster
- större medvetenhet bland medarbetarna
- tydligare mål för informationssäkerheten
- bättre förutsättningar att uppfylla krav från kunder och vid upphandlingar
Grunden i ISO 27001
Arbetet bygger på att identifiera vilken information som är viktig för verksamheten och vilka risker som finns.
Tre grundläggande områden är:
Konfidentialitet
Information ska inte vara tillgänglig för obehöriga.
Riktighet
Information ska vara korrekt och inte kunna ändras av obehöriga.
Tillgänglighet
Information ska finnas tillgänglig när den behövs.
Utifrån detta bedömer företaget sina risker och bestämmer vilka åtgärder som behöver genomföras.
Ledningssystem för informationssäkerhet
För att arbeta enligt ISO 27001 behöver företaget skapa ett ledningssystem för informationssäkerhet. Där beskriver man bland annat hur verksamheten arbetar med:
- informationssäkerhet
- riskbedömningar
- ansvar och befogenheter
- leverantörer
- säkerhetsincidenter och avvikelser
- mål och uppföljning
- internrevision
- ledningens genomgång
- förbättringar
Tanken är att informationssäkerhetsarbetet ska vara en naturlig del av verksamheten och inte ett separat projekt som avslutas när dokumentationen är klar.
Riskbedömning
Riskbedömningen är en viktig del av ISO 27001. Företaget behöver identifiera vilken information som ska skyddas, vilka hot som finns och vilka konsekvenser ett problem kan få.
Det kan exempelvis handla om:
- obehörig åtkomst
- förlorad information
- felaktiga behörigheter
- mänskliga misstag
- problem hos leverantörer
- IT-avbrott
- säkerhetsincidenter
När riskerna är identifierade bestämmer man vilka åtgärder som behöver genomföras.
Här hittar ni vår mall för Riskbedömning →
Ständig förbättring
Precis som andra ledningssystem bygger ISO 27001 på ständig förbättring. Man följer upp hur informationssäkerheten fungerar, genomför internrevisioner, hanterar avvikelser och incidenter och ser över om nya risker har uppstått. Ledningen behöver också regelbundet följa upp arbetet och besluta om vilka förbättringar som ska genomföras.
Få hjälp med ISO 27001
Vi hjälper småföretag att skapa och införa ledningssystem för informationssäkerhet. Vi kan bland annat hjälpa till med:
- ledningssystem för informationssäkerhet
- informationssäkerhetspolicy
- riskbedömning och riskhantering
- rutiner och dokumentation
- informationssäkerhetsmål
- internrevision
- förberedelser inför certifiering
Vi anpassar arbetet efter företagets verksamhet och förutsättningar.
Vi hjälper småföretag med
Vi arbetar sedan många år med ledningssystem och hjälper framför allt små och medelstora företag med ISO-arbetet. Målet är att göra ledningssystemet så enkelt som möjligt och lägga fokus på det som faktiskt är viktigt för verksamheten.
Vi på Kvalitetsgruppen är själva certifierade enligt ISO 9001, ISO 14001 och ISO 45001. Här hittar ni vårt certifikat.