ISO/IEC 27001 Informationssikkerhed

I takt med den øgede digitalisering, stiger risikoen for hackerangreb og IT-kriminalitet for alle typer af organisationer -lige fra webbutikker til kommuner. Derudover kommer der også flere og flere krav fra EU ift. cyber- og informationssikkerhed, hvorfor organisationer bør forholde sig til hvordan de bedst passer på deres informationer. Og her kan den internationale standard for informationssikkerhed, ISO/IEC 27001, være en god start.  

Køb standarden i webshop Kursusoversigt


Hvad er ISO/IEC 27001?

ISO/IEC 27001 er en international ledelsesstandard for informationssikkerhed. Standarden hjælper organisationer og virksomheder med at få processer på plads til at beskytte værdifulde informationer - herunder persondata - på en sikker og troværdig måde.  ISO/IEC 27001 stiller krav til etablering, implementering, vedligeholdelse og løbende forbedring af et ledelsessystem for informationssikkerhed (ISMS). Nogle af kravene i standarden går blandt andet på risikostyring, dokumentation af processer samt fordeling af roller og ansvar for informationssikkerhed. 

Formålet med ISO/IEC 27001 er at opnå effektiv informationssikkerhedsledelse, der passer til en organisations eller virksomheds særlige behov, samt sikre at denne effektivitet fastholdes gennem en proces for løbende forbedring. Det betyder, at informationssikkerheden hele tiden opdateres, så organisationen eller virksomheden er i stand til at håndtere udfordringerne i en verden, der er under konstant forandring. 

Mange nye love og myndighedsregler indeholder krav til informationssikkerhed, som virksomheder skal overholde. Nogle erhvervsforsikringsselskaber kræver nu dokumentation for, at der er styr på informationssikkerheden før de tilbyder forsikringsdækning. Her er standarden et godt afsæt til at håndtere kravene i diverse lovgivning på området, som persondataforordningen (GDPR) og NIS 2

ISO/IEC 27001 er en såkaldt ledelsesstandard, som betyder at den indeholder de emner inden for informationssikkerhed, som en ledelse bør forholde sig til. Udover ISO/IEC 27001 findes der også en lang række andre ledelsesstandarder inden for f.eks. kvalitetsledelse, miljø- og energiledelse. Alle ledelsessystemstandarderne er opbygget efter samme skabelon, som gør det nemt for organisationer at systematisere deres processer og anvende flere ledelsessystemer parallelt.  

 

Hvorfor ISO/IEC 27001? Hvad er værdien?

Med en systematisk tilgang til styring af risici, kan organisationen investere i informationssikkerhed, hvor det giver størst muligt afkast – hvad enten det indebærer beskyttelse af organisationens fysiske rammer, IT-tekniske foranstaltninger eller en ændring af medarbejdernes adfærd.  

Derudover kan standarden anvendes til at dokumentere organisationens arbejde med beskyttelse af følsomme oplysninger – internt såvel som eksternt. 

Sikkerhed – forbedret informationssikkerhed

Standarden for cyber- og informationssikkerhed er et stærkt fundament for kontinuerligt at forbedre jeres sikkerhed. Den specificerer krav til etablering, implementering, vedligeholdelse og løbende forbedring af et ledelsessystem for informationssikkerhed (ISMS).

Derudover stiller standarden krav til, at sikkerhedsarbejdet integreres i ledelsen, hvilket skaber en systematisk tilgang til informationssikkerhed på tværs af organisationen.

Compliance – overholdelse af lov- og reguleringskrav

Standarden for cyber- og informationssikkerhed er et stærkt fundament for at skabe de nødvendige processer til at identificere relevante krav fra lovgivning og interessenter.

Standarden opstiller specifikke krav til dokumentation, hvilket kan styrke tilliden hos jeres interessenter og sikre, at jeres organisation lever op til gældende reguleringer.

Effektivitet – øget tillid og effektivt samarbejde

Standarden for cyber- og informationssikkerhed er et stærkt fundament for at arbejde systematisk og risikobaseret med sikkerhed.

Ved at implementere standardens krav kan jeres organisation skabe effektive arbejdsgange og processer, der løbende evalueres. Dette bidrager til kontinuerlig forbedring og understøtter en mere effektiv og smidig organisation.

Udvikling – Løbende forbedring

Standarden for cyber- og informationssikkerhed er et stærkt fundament til at understøtte jeres organisations strategi og håndtere de udfordringer, I støder på.

Standardens krav sikrer, at jeres organisation tilpasser sig ændringer og opretholder det rette niveau af informationssikkerhed. Med fokus på kontinuerlig forbedring muliggør standarden, at ledelsessystemet kan følge med interne og eksterne ændringer, der påvirker jeres informationssikkerhed.

Kontakt

Berit Aadal
Berit Aadal Chefkonsulent, digitalisering
Standardisering | Digital & Bæredygtighed
E: baa@ds.dk
T: 39 96 62 96
Mette Krogh
Mette Krogh Sørensen Chefkonsulent, kursus og rådgivning
Kursus og rådgivning
E: mks@ds.dk
T: 39 96 62 24
Kurser i ISO/IEC 27001

Få struktur på jeres arbejde med informationssikkerhed. Vi har flere kurser inden for ISO/IEC 27000-serien, lige fra risikostyring til implementering af ISO/IEC 27001 som et godt udgangspunkt for at leve op til NIS 2 kravene. 

Se kursusoversigt





Fire virksomheder deler deres erfaringer med informationssikkerhedsstandarder

Gennem Q&A's får du indblik i, hvordan fire helt forskellige virksomheder har implementeret cyber- og informationssikkerhedsstandarder, samt hvilken effekt det har haft.

Læs mere

Konkrete effekter af at bruge standarden

En undersøgelse foretaget for Dansk Standard peger på, at arbejdet med ISO/IEC 27001 skaber konkrete og målbare effekter for organisationen:

  • 91 % oplever tydelig retning og mål for informationssikkerhed
  • 87 % får fælles overblik over risikobilledet
  • 76 % oplever et styrket fokus på informationssikkerhed på tværs af organisationen
  • 84 % ser at standarden bidrager til øget compliance og ruster til at imødekomme ny lovgivning
  • 71 % har en oplevelse af at en systematisk og seriøs tilgang til informationssikkerhed skaber tillidsfulde og trygge relationer til omverden
  • 55 % ser en styrkelse af organisationens brand som en ansvarlig og troværdig aktør 





Cyber2

Hvorfor er informationssikkerhed vigtigt?

Informationssikkerhed er vigtigt for alle, der besidder informationer – hvad enten de er fysiske eller digitale. Når information mistes, ødelægges, stjæles eller bliver utilgængelig, kan det have alvorlige konsekvenser for en organisation ift. overholdelse af lovgivning, organisationens aktiviteter og succes samt troværdighed og image. For en virksomhed kan det i værste fald have konsekvenser for virksomhedens overlevelse.  

Baggrund:

I løbet af de seneste 20 år er risikoen for cyberangreb og IT-kriminalitet steget som et udtryk for den stigende digitalisering og en tilsvarende mangel på informationssikkerhed. Erhvervslivet og samfundet står over for mange risici, i takt med at flere og flere data gøres digitale og afhængigheden af IT-systemer stiger. 

Følsomme personoplysninger kan blive stjålet på mange måder, fx via internettet, ved tyveri af bærbare computere via skade på IT-systemer eller via andre sårbare informationskilder.  

Organisationer bør være opmærksomme på sådanne risici og ledelsesmæssigt træffe beslutninger og implementere foranstaltninger, der kan beskytte deres informationer. Og her kan ISO/IEC 27001 være et godt redskab. 

6 trin til et cyberforsvar der virker

Styrelsen for Samfundssikkerhed (det tidligere Center for Cybersikkerhed) har udarbejdet publikationen Cyberforsvar der virker, som beskriver en række trin over grundlæggende, tekniske og organisatoriske sikringstiltag, der kan forhindre langt størstedelen af alle målrettede cyberangreb. 

En væsentlig pointe i publikationen er, at tekniske løsninger skal suppleres med organisatoriske sikringstiltag, medarbejder-awareness m.m. 

De seks trin er  

  • Ledelsens værktøjskasse 
  • Teknikken der hjælper os 
  • Det handler om adfærd 
  • Opdag fjenden 
  • Vær beredt! 
  • Find huller i cyberforsvaret 

Anbefalingerne i Cyberforsvar der virker ligger i forlængelse af standarden ISO/IEC 27001, som alle statslige organisationer har skullet indføre siden 2016. Publikationen og mere info kan findes her.

Læs publikationen

Har I brug for sparring i jeres arbejde med informationssikkerhed? 

Dansk Standard hjælper private virksomheder såvel som offentlige organisationer. Få bl.a. kortlagt jeres nuværende informationssikkerhedssituation eller få viden om udviklings- og forbedringsmuligheder for eksisterende systemer.  

Kontakt Mette Krogh Sørensen, seniorkonsulent, e-mail mks@ds.dk, telefon 39 96 62 24. Mette er vores ekspert i anvendelse og implementering af ISO/IEC 27001 for informationssikkerhed.  

Vi tilbyder også kurser i informationssikkerhed, samt virksomhedstilpassede kurser.  

Nyttige links og værktøjer 

sikkerdigital.dk kan du finde gode råd, vejledninger og værktøjer til hvordan virksomheder kan ruste sig mod cyberangreb og få en mere sikker digital adfærd.  

Virksomhedsguiden kan findes der hjælp til særligt små og mellemstore virksomheder ift. hvordan de behandler og beskytter personoplysninger.  

FAQ om ISO/IEC 27001 og informationssikkerhed 

Hvad er informationssikkerhed?

Informationssikkerhed handler om at beskytte sine informationer. Det kan nemlig have alvorlige konsekvenser, hvis en organisation eller virksomheds information bliver ødelagt, ændret, stjålet eller på anden vis bliver utilgængelig. 

 

Informationssikkerhed handler om at bevare fortrolighed, integritet og tilgængelighed af information. Det sker ved hjælp af en risikostyringsproces, der er med til at sikre, at interessenter kan have tillid til, at risici håndteres på en ordentlig måde. 

 

Fortrolighed 

Beskyttelse af informationer mod uautoriseret videregivelse eller adgang. Eksempel: beskyttelse mod uautoriseret adgang til en persons kreditkort eller økonomiske informationer, som personen forventer opbevares på fortrolig måde, eller til hemmelige designspecifikationer, forskningsresultater, markedsprognoser og analyser. 

 

Integritet 

Beskyttelse af informationer mod uautoriseret ændring eller ødelæggelse, også utilsigtet ødelæggelse samt sikring af informationernes nøjagtighed og pålidelighed. Eksempel: en persons sygejournal eller personoplysninger eller virksomhedsregnskaber skal være nøjagtige, herunder informationer, der er afgørende for, at et forretningssystem kan fungere effektivt, som fx en virksomheds lønudbetalinger, fakturering og/eller lagerstyring. 

 

Tilgængelighed 

Beskyttelse af informationer mod uautoriseret adgangsforbud for de personer, som har retmæssig adgang. Eksempel: når en virksomheds databaseserver har været udsat for et såkaldt DDoS-angreb (fx forårsaget af en computervirus), kan informationerne i databasen blive utilgængelige, hvilket vil kunne medføre et større systemnedbrud. Alternativt kan tyveri af mobile enheder, som fx en bærbar computer, resultere i, at ejermanden også mister adgangen til de informationer, der var indeholdt i computeren. 

Hvad er formålet med ISO/IEC 27001?

Formålet med ISO/IEC 27001 er at opnå effektiv informationssikkerhedsledelse, der passer til organisationens særlige behov og herefter opretholde effektiviteten ved at sikre løbende forbedringer. Det betyder, at informationssikkerheden hele tiden tilpasses, så organisationen er i stand til at håndtere nye eller ændrede udfordringer, der opstår når der sker ændringer i verden ens risikobillede. 

Hvorfor er ISO/IEC 27001 værdifuld?

ISO/IEC 27001 hjælper organisationen med at strukturere arbejdet med forretningskritiske informationer og bidrager til at minimere risikoen for brud på informationssikkerheden, som kan true organisationens eksistensgrundlag. Derudover kan standarden anvendes til at dokumentere organisationens arbejde med beskyttelse af følsomme oplysninger - internt såvel som eksternt. Den er derfor også et godt afsæt til beskyttelse af personoplysninger. 

Hvilke organisationer er ISO/IEC 27001 relevant for?

Standarden er relevant for alle organisationer, der ligger inde med informationer, som ved kompromittering kan få betydelige konsekvenser for både overholdelse af lovgivning, organisationens aktiviteter, succes samt troværdighed og image. De statslige myndigheder er desuden forpligtet til at følge ISO/IEC 27001. 

Hvordan lever jeg op til kravene i ISO/IEC 27001?

Standarden opstiller blandt andet krav til risikostyring, dokumentation af processer samt fordeling af roller og ansvar for informationssikkerhed, som man skal følge. Til denne proces benyttes blandt andet et såkaldt SoA-dokument (Statement of Applicability), hvor organisationen skal forholde sig til de til- og fravalg af foranstaltninger, som organisationen vil implementere for at håndtere identificerede risici. 

 

Man kan finde inspiration til, hvordan man opfylder kravene ved at kigge i de tilhørende vejledende standarder i 27000-serien, særligt ISO/IEC 27003, ISO/IEC 27002 og ISO/IEC 27005

Hvordan er ISO/IEC 27001 koblet til andre standarder?

ISO/IEC 27001 er den primære standard i en serie af standarder der går under navnet ISO/IEC 27000-serien. Udover ledelsesstandarden, ISO/IEC 27001, indeholder serien en række understøttende standarder:

 

  • ISO/IEC 27000 indeholder et overblik over standard-serien. Standarden kan downloades gratis på ISO’s hjemmeside på engelsk eller købes på dansk via Dansk Standards webshop 
  • ISO/IEC 27002 er en vejledning i at udvælge foranstaltninger i forbindelse med implementering af et ledelsessystem for informationssikkerhed. 
  • ISO/IEC 27003 indeholder en forklaring af kravene i ISO/IEC 27001 og en vejledning i hvordan kravene kan implementeres 
  • ISO/IEC 27005 indeholder en vejledning i risikostyring i relation til informationssikkerhed 

De ovennævnte er de mest kendte og anvendte standarder i ISO/IEC 27000-serien, der i alt tæller omkring 20 standarder. For et overblik se ISO/IEC 27000.  

Kan man blive certificeret i ISO/IEC 27001?

Ja, det er muligt at blive certificeret i ISO/IEC 27001. Dansk Standard certificerer ikke, men vi kan tilbyde rådgivning i arbejdet med implementering af standarden mhp. certificering. 

Hvordan kan jeg blive klogere på implementeringen af ISO/IEC 27001?

Dansk Standard tilbyder kurser i informationssikkerhed, hvor du kan lære mere om ISO/IEC 27001, og hvordan du kommer i gang. Vi udvikler også firmatilpassede kurser, hvis I har brug for det. 

Kan jeg selv være med til at præge udviklingen af ISO/IEC 27001?

Ja, det kan man ved at melde sig ind i Dansk Standards udvalg S-441 for cyber- og informationssikkerhed Her får du værdifuld viden om indholdet i fremtidens standarder på området - og mulighed for at påvirke dem. Udvalget har særligt fokus på ISO/IEC 27000-serien og cybersikkerhed i produkter, men følger en bred portefølje af standardiseringsarbejde, der er relateret til cyber- og informationssikkerhed.  

 
Du er også velkommen til at kontakte Berit Aadal, chefkonsulent i Dansk Standard, på e-mail baa@ds.dk eller tlf. 39 96 62 96. Berit er vores ekspert i standardiseringsarbejdet omkring ISO/IEC 27001 og resten af ISO/IEC 27000-serien. 

Mere viden om informations- og cybersikkerhed

ISO/IEC 27002 – Foranstaltninger til informationssikkerhed

ISO/IEC 27002

ISO/IEC 27002 – Foranstaltninger til informationssikkerhed

ISO/IEC 27002 er en vejledning i at udvælge foranstaltninger i forbindelse med implementering af et ledelsessystem for informationssikkerhed.

SoA-dokument

Informationsikkerhed

SoA-dokument

Et SoA-dokument består af en liste med foranstaltninger, der kan være relevante for en organisation at implementere i forbindelse med organisationens risikohåndtering.

ISO/IEC 27005 – Vejledning i håndtering af informationssikkerhedsrisici

ISO/IEC 27005

ISO/IEC 27005 – Vejledning i håndtering af informationssikkerhedsrisici

ISO/IEC 27005 er en vejledende standard, der hjælper organisationer med at etablere en proces for risikostyring.

ISO/IEC 27701 Privatlivsbeskyttelse

ISO/IEC 27701

ISO/IEC 27701 Privatlivsbeskyttelse

Standarden for privatlivsbeskyttelse, ISO/IEC 27701, er et ledelsesværktøj, som giver indblik i de arbejdsgange og foranstaltninger, som organisationer bør etablere for at opnå en passende beskyttelse af personoplysninger.

Cyber Resilience Act

Cyber Resilience Act

Cyber Resilience Act er en ny EU-forordning som stiller fælleseuropæiske cybersikkerhedskrav til produkter med digitale elementer. Med forordningen følger en række standarder, der skal hjælpe virksomhederne med at leve op til de horisonale cybersikkerhedskrav. 

Cyber Security Act

Cyber Security Act

Den europæiske forordning om cybersikkerhed har til formål at etablere en fælles europæisk ramme for certificering inden for cybersikkerhed, som forventes at bygge på eksisterende standarder.

Data Act

Data Act

Dataforordningen (Data Act) skal skabe harmoniserede regler om fair adgang til og anvendelse af data og gøre det lettere for europæiske virksomheder at dele og anvende data.

AI Act

AI Act

Forordningen om kunstig intelligens (AI Act) skal sikre fælles spilleregler for brugen og udviklingen af kunstig intelligens. Med forordningen følger en række standarder, der skal hjælpe virksomhederne med at leve op til kravene om kunstig intelligens, som forordningen stiller.

Data Governance Act

Data Governance Act

Datastyringsforordningen (Data Governance Act) har til formål at skabe tillid til datadeling til gavn for samfundet, og der skal bl.a. prioriteres tværsektorielle standarder for datadeling og interoperabilitet.

GDPR

GDPR

Databeskyttelsesforordningen (GDPR) fastlægger fælleseuropæiske retningslinjer for håndteringen af personoplysninger for virksomheder, organisationer, myndigheder mm.

NIS2-direktivet

NIS2-direktivet

NIS2-direktivet indeholder skærpede krav til cyber- og informationssikkerhed i forhold til kritisk infrastruktur. Direktivet opfordrer til at anvende internationale, anerkendte standarder.