
24. februar 2022
Cyberangreb er en af de største trusler mod danske virksomheder. Derfor bliver der stillet flere og flere krav på området, ligesom fortsat flere virksomheder vælger at følge de internationalt anerkendte standarder for informationssikkerhed i ISO 27000-serien. Og nu er der en ny version af ISO/IEC 27002 på gaden.
ISO/IEC 27002 er en vejledende standard, som knytter sig til den internationale kravstandard for informationssikkerhed ISO/IEC 27001. Standarden henvender sig til alle typer og størrelser af organisationer, private såvel som offentlige, der ønsker en systematisk og struktureret tilgang til at arbejde med informationssikkerhed.
- ISO/IEC 27002 er sammen med ISO/IEC 27001 de mest anvendte standarder inden for informationssikkerhed, og derfor vil den nye version også have stor global markedsindflydelse, siger Anders Linde, chefkonsulent i Dansk Standard og fortsætter:
- Ved at implementere en informationssikkerhedsstandard er man ikke blot i stand til at dokumentere over for kunder og myndigheder, at man lever op til krav og lovgivning. Man styrker også beredskabet mod de cyberangreb, som virksomheder, store som små, udsættes for, fx ransomware, industrispionage, tab af fortrolighed eller driftsstop.
Standarden indeholder en række foranstaltninger, som omfatter anbefalinger til både politikker, processer, procedurer, organisationsstrukturer samt software- og hardware-funktioner. I den nye udgave er antallet af foranstaltninger reduceret betragteligt, fra 114 til 93, og standarden er nu bygget op over en ny struktur baseret på fire temaer: organisatoriske, tekniske, fysiske og adfærdsmæssige foranstaltninger.
- Standardens nye struktur og indhold giver større brugervenlighed bl.a. ved at benytte en række nye perspektiver til at belyse foranstaltningernes forskellige egenskaber, fortæller Anders Linde.
Bag den reviderede standard står fageksperter fra hele verden, som har diskuteret sig frem til den endelige version. Der er i forlængelse af den reviderede udgave af ISO/IEC 27002 ligeledes en ny udgave af ISO/IEC 27001 undervejs, som forventes at blive publiceret i maj.
ISO/IEC 27002 kan benyttes som inspirationskilde til at udpege og etablere de relevante foranstaltninger for organisationen. Standarden kan med fordel anvendes som værktøjskasse til risikohåndtering sammen med den vejledende standard for risikostyring ISO/IEC 27005.
ISO/IEC 27001’s anneks A, som modsvarer indholdsfortegnelsen af ISO/IEC 27002, konsekvensrettes og udgives i en opdateret version til maj 2022. Hvis man i dag er certificeret efter den gældende udgave (fra 2017) af ISO/IEC 27001, så gælder certificeringen fortsat efter maj i en overgangsperiode på tre år fra udgivelsesdagen. Herefter bliver certificeringer efter den gamle udgave officielt forældede. Det betyder, at virksomheder, der er certificeret efter 2017-udgaven, senest i maj 2025 skal re-certificeres efter den nye ISO/IEC 27001:2022.
Dansk Standard har desuden udarbejdet et whitepaper, der gennemgår ændringerne i den nye version af standarden. Læs mere her: https://www.ds.dk/27002
Den internationale standard ISO/IEC 27031 er netop blevet revideret. Standarden vejleder om, hvordan organisationer kan arbejde med IKT-parathed, så de kan holde driften i gang under fx cyberangreb og tekniske nedbrud, samtidig med den understøtte...
Verdens første internationale ledelsesstandard for kunstig intelligens er nu oversat til dansk. Standarden giver en struktureret ramme for ansvarlig udvikling og anvendelse af AI og er relevant for både private og offentlige aktører, uanset større...
Den 1. juli 2025 trådte NIS 2-direktivet i kraft i Danmark. Det betyder nye og skærpede krav til cybersikkerhed for både offentlige myndigheder og private virksomheder i samfundskritiske og vigtige sektorer. Heldigvis kan internationalt anerkendte...
Siden 2. februar 2025 har danske virksomheder og organisationer skullet dokumentere deres AI-færdigheder. Nu lanceres en ny guide, der viser, hvordan man arbejder struktureret og ansvarligt med AI.