Ofte stilte spørsmål
ISO 27001 vs. ISO 27002: Å forstå forskjellen
Sertifisert av Nemko.
Verdens tillit.
Globalt tillit bygger på sertifiserte produkter
Din pålitelige partner innen produktsertifisering
Fra testing til sertifisering hjelper Nemko produsenter med å sikre sikkerhet, samsvar med regelverket og tilgang til det globale markedet.
Hva er ISO/IEC 27001?
ISO 27001 er den internasjonale standarden som fokuserer på informasjonssikkerhet. ISO/IEC 27001 er en anerkjent internasjonal standard utgitt av Den internasjonale standardiseringsorganisasjonen (ISO) og Den internasjonale elektrotekniske kommisjonen (IEC), utviklet for å hjelpe organisasjoner av alle størrelser og i alle bransjer med å beskytte informasjonen sin systematisk og kostnadseffektivt gjennom innføring av et informasjonssikkerhetsstyringssystem. Standarden spesifiserer kravene for å implementere og vedlikeholde et effektivt ISMS for å beskytte mot informasjonssikkerhetsrisikoer. Organisasjoner som oppnår ISO/IEC 27001-sertifisering styrker sin evne til å beskytte seg mot cyberangrep og forhindre uønsket tilgang til sensitiv og konfidensiell informasjon.
Hva er ISO 27002?
ISO 27002 er en tilleggsstandard som fokuserer på informasjonssikkerhetskontroller som organisasjoner kan velge å implementere. Disse kontrollene, som er oppført i vedlegg A til ISO 27001, er det informasjonssikkerhetseksperter refererer til når de diskuterer informasjonssikkerhetskontroller. Mens vedlegg A beskriver hver kontroll i én eller to setninger, bruker ISO 27002 i gjennomsnitt én side per kontroll. Standarden forklarer hvordan hver kontroll fungerer, hva formålet er og hvordan du kan implementere den.
Hva er forskjellen mellom ISO 27001 og ISO 27002?
ISO 27001 er standarden for internasjonal informasjonssikkerhetsstyring, og ISO 27002 er en tilhørende standard som gir veiledning i hvordan informasjonssikkerhetskontrollene kan implementeres. Merk at det kun er mulig å sertifisere etter ISO-standarder som ender på «1».
Hvordan fungerer ISO 27001?
Hovedformålet med ISO 27001 er å beskytte en bedrifts konfidensialitet, integritet og informasjon. Ved å gjennomføre en risikovurdering kan du fastslå hva som må gjøres for å forhindre slike problemer (dvs. risikoreduksjon eller risikohåndtering). Derfor er den sentrale filosofien bak ISO 27001 å håndtere risikoer, finne ut hvor risikoene ligger og deretter håndtere dem gjennom implementering av sikkerhetstiltak (eller beskyttelsestiltak).
Hvorfor er ISO 27001 viktig?
Standarden gir bedrifter den nødvendige informasjonen for å beskytte deres mest verdifulle informasjon. Bedrifter kan også bli sertifisert i henhold til ISO 27001. Enkeltpersoner kan bli ISO 27001-sertifisert ved å delta på et kurs, bestå eksamen og bevise sine ferdigheter. ISO 27001 er lett gjenkjennelig over hele verden, noe som øker forretningsmulighetene for organisasjoner og fagpersoner.
Når bør du bruke de ulike standardene?
ISO 27001 og ISO 27002 har ulike mål. Hvis du er nybegynner med standarden eller planlegger rammeverket for implementering av ISMS, er ISO 27001 ideelt. Du bør deretter henvende deg til ISO 27002 når du har identifisert kontrolltiltakene du skal implementere, for å lære mer om hvordan hvert enkelt tiltak fungerer.
Hva er et ISMS?
Informasjonssikkerhetsstyringssystem (ISMS) er et sett med regler som et selskap må etablere:
- Identifisere interessenter og forventningene de har til bedriften når det gjelder informasjonssikkerhet.
- Identifisere hvilke risikoer som finnes.
- Definere kontrolltiltak for å oppfylle forventningene og håndtere risikoene.
- Sette klare mål for hva som må gjøres innen informasjonssikkerhet.
- Implementere alle kontrolltiltakene og andre metoder for risikohåndtering.
- Mål kontinuerlig de implementerte kontrolltiltakene og sørg for at de fungerer som forventet.
- Gjør kontinuerlige forbedringer for å få hele ISMS til å fungere bedre.
Dette kan nedfelles i form av retningslinjer, prosedyrer og andre dokumenter, eller i form av etablerte prosesser og teknologier som ikke er dokumentert.
Hvorfor trenger vi ISMS?
Det er fire viktige forretningsmessige fordeler et selskap kan oppnå ved å implementere denne standarden:
- Overhold lovkrav – det finnes mange lover, forskrifter og kontraktsmessige krav knyttet til informasjonssikkerhet. Den gode nyheten er at de fleste av disse kan oppfylles ved å implementere ISO 27001.
- Oppnå konkurransefortrinn – hvis bedriften din blir sertifisert, kan du ha et fortrinn overfor konkurrentene i øynene til de kundene som er opptatt av å holde informasjonen sin trygg.
- Reduserte kostnader – den sentrale filosofien bak ISO 27001 er å forebygge sikkerhetshendelser. Hver eneste hendelse, uansett størrelse, koster penger. Ved å forebygge dem vil bedriften din spare penger.
- Bedre organisering – Raskt voksende bedrifter har ikke tid til å stoppe opp og definere sine prosesser og prosedyrer; derfor vet de ansatte ofte ikke hva som må gjøres, når og av hvem. Implementering av ISO 27001 bidrar til å løse slike situasjoner ved å oppmuntre bedrifter til å dokumentere sine hovedprosesser.
Hva er fordelene med ISO/IEC 27001-sertifisering?
Organisasjoner som sertifiserer sitt ISMS i henhold til kravene i ISO/IEC 27001 oppnår flere betydelige fordeler, blant annet overholdelse av regelverket, en systematisk tilnærming, redusert risiko, reduserte kostnader og markedsfordel.
Hvordan implementerer man ISO 27001-kontrolltiltak?
Tekniske kontroller – Implementeres hovedsakelig i informasjonssystemer ved hjelp av programvare, maskinvare og fastvarekomponenter.
Organisatoriske kontroller – Implementeres ved å definere regler som skal følges av brukere, utstyr, programvare og systemer.
Juridiske kontroller – Implementeres ved å sikre at reglene følger og håndhever lover, forskrifter, kontrakter og andre lignende juridiske instrumenter som organisasjonen må overholde.
Fysiske kontrolltiltak – Implementeres ved bruk av utstyr eller enheter som samhandler fysisk med mennesker og gjenstander.
Kontrolltiltak knyttet til menneskelige ressurser – Implementeres ved å gi personer kunnskap, opplæring, ferdigheter eller erfaring som setter dem i stand til å utføre sine oppgaver på en sikker måte.
Er ISO 27001 obligatorisk?
I de fleste land er implementering av ISO 27001 ikke obligatorisk, men noen land har utgitt forskrifter som krever at enkelte bransjer implementerer ISO 27001. For å avgjøre om ISO 27001 er obligatorisk for din bedrift, bør du søke juridisk rådgivning fra eksperter i det landet der du driver virksomhet.
Er ISO 27001 et lovkrav?
Offentlige og private organisasjoner kan definere overholdelse av ISO 27001 som et lovkrav i sine kontrakter og tjenesteavtaler. Land kan fastsette lover eller forskrifter som gjør ISO 27001 til et lovkrav som må oppfylles av organisasjoner som opererer på deres territorium.
Hvordan vil den nye ISO 27002:2022 påvirke ISO 27001?
Endringene i kontrollsettet som er publisert i ISO 27002:2022, vil gjenspeiles i vedlegg A til ISO 27001:2022. Organisasjoner som implementerer ISO 27001 eller forvalter et eksisterende ISMS, må gjenspeile endringene i kontrollsettet i sitt styringsrammeverk. Du trenger ikke å foreta endringer umiddelbart, da det vil være en overgangsperiode.
Når bør organisasjoner gå over til det nye kontrollsettet?
Foreløpig er kun ISO 27002:2022 publisert, mens ISO 27001:2022 forventes senere i år. Når den nye standarden er publisert, forventer vi en overgangsperiode på rundt to år for å gi rom for implementering av endringene. Det er også sannsynlig at sertifiseringsorganene vil trenge litt tid til å tolke og ta i bruk den nye standarden og endringene i kontrollsettet.
Se våre siste webinarer
Last ned vårt webinar på forespørsel om håndtering av cybersikkerhetsrisikoer i helsevesenet.
Last ned vårt webinar om cybersikkerhet fra FDATydelighet rundt regelverksetterlevelse
Krav til samsvar kan bremse fremdriften og skape unødvendig risiko. Nemko integrerer samsvar i produktutviklingsprosessen for å hjelpe teamene med å redusere omarbeid, forenkle godkjenningsprosesser og bringe produktene ut på markedet med trygghet.



