Allt oftare krav i upphandlingar
Standarden dyker allt oftare upp som krav eller poÀngsÀttande kriterium vid leverantörsgranskning, sÀrskilt nÀr kÀnsliga uppgifter eller medborgardata hanteras.
Kunder, försÀkringsbolag och upphandlingar krÀver det allt oftare. Certifieringen visar att ni styr informationsrisk, inte bara pÄstÄr det.
Se vad standarden krĂ€verKapitel 4–10 (ledningssystemet) och bilaga A (93 kontroller). Inget kapitel fĂ„r undantas om ni ska kunna hĂ€vda överensstĂ€mmelse.
UtfÀrdas bara av ett ackrediterat externt certifieringsorgan efter revision. Det Àr inget en organisation kan intyga om sig sjÀlv.
à rliga uppföljande revisioner och omcertifiering i flerÄrscykel bekrÀftar att ledningssystemet hÄlls aktuellt efter första certifikatet.
Betrodd av 100+ svenska kommuner, regioner
och EU-reglerade verksamheter sedan 2002








ISO/IEC 27001 kan tillÀmpas av alla organisationer, oavsett storlek och sektor. I praktiken börjar de flesta av ett av fyra skÀl.
Standarden dyker allt oftare upp som krav eller poÀngsÀttande kriterium vid leverantörsgranskning, sÀrskilt nÀr kÀnsliga uppgifter eller medborgardata hanteras.
Stora kunder och partner inom finans vill ofta se bevis pÄ ett styrt och granskningsbart sÀkerhetsarbete innan avtal tecknas.
Organisationer som redan arbetar med NIS2, GDPR eller DORA anvÀnder ofta ett enda ledningssystem för dokumentation och underlag till samtliga.
Andra vÀljer det för ett strukturerat, internationellt erkÀnt sÀtt att driva informationssÀkerhet, oberoende av enskilda regelverk.
Dokumentation och bevis Àr tvÄ olika saker. Revisorn granskar bÄda.
Ni har en sĂ€kerhetspolicy, men saknar en tillĂ€mplighetsförklaring. Den visar vilka av de 93 kontrollerna i bilaga A ni tillĂ€mpar, vilka ni undantagit och varför. Revisorn granskar inte bara kontrollerna – utan ocksĂ„ ert resonemang kring vilka som Ă€r tillĂ€mpliga och varför.
Ni har genomfört en riskgenomgĂ„ng, men det finns ingen Ă„terkommande process för att hĂ„lla den aktuell. Kapitel 4–10 förutsĂ€tter ett löpande arbete med riskbedömning och riskbehandling – inte en engĂ„ngsinsats inför en revision.
Ni har sÀkerhetsverktyg men inga dokumenterade internrevisioner eller ledningens genomgÄng. Standarden krÀver bÄda som bevis pÄ att systemet drivs, inte bara har byggts.
Ni byggde ledningssystemet inför förra Ärets revision och ingen har rört det sedan dess. Ett ledningssystem ska drivas löpande, och det Àr precis vad uppföljande revisioner och omcertifiering finns till för att granska.
Ett ledningssystem enligt standarden har tvÄ sammanhÀngande delar, plus en extern revision som bekrÀftar att det fungerar.
Omfattning, ledarskap, riskbedömning & riskbehandling, dokumentation, internrevision och ledningens genomgÄng. Inget fÄr undantas för att hÀvda överensstÀmmelse.
93 kontroller i fyra teman: organisatoriska, personal, fysiska och tekniska. Vad ni tillÀmpar eller undantar, och varför, dokumenteras i tillÀmplighetsförklaringen.
Ett ackrediterat certifieringsorgan gör en revision i tvÄ steg, dÀrefter Ärlig uppföljning och omcertifiering i flerÄrscykel som bekrÀftar att systemet hÄlls aktuellt.
KartlÀgger ert nulÀge mot de fem delar av ledningssystemet som en revisor granskar först: omfattning och policy, riskbedömning, tillÀmplighetsförklaring, internrevision och ledningens genomgÄng. Tar cirka 20 minuter. Resultatet gÄr direkt till styrelsen.
Utan förpliktelser · data inom EU · resultatet gĂ„s igenom pĂ„ 30 minuter.
Se var ert ledningssystem stÄr mot standardens grundelement, bedömt pÄ klarsprÄk. Resultatet gÄr direkt till styrelsen.
Ingen spam. EU-dataresidens.
Vi certifierar inga organisationer, det gör ett ackrediterat externt certifieringsorgan. Vi bygger och driver de delar av ett ledningssystem som en revisor och er styrelse förvÀntar sig att se.
En fÀrdplan för ledningssystemet, riskbehandling, ett policypaket och stöd vid internrevision, drivet av en rÄdgivare som följer ert program.
UpptÀck, prioritera, ÄtgÀrda till verifierad stÀngning och rapportera löpande. Det ger registret och stÀngningsbevisen som en revisor ber att fÄ se.
Oberoende tester utförda av testare i Sverige, med kostnadsfri omtestning i varje uppdrag som bekrÀftar att ÄtgÀrderna hÄller.
Hanterad utbildning och phishing-simulering pÄ svenska och engelska, med genomförandeunderlag att exportera inför uppföljning och omcertifiering.
Löpande övervakning och incidentunderlag som visar att ledningssystemet drivs kontinuerligt. VÄrt eget SOC Àr oberoende certifierat mot ISO/IEC 27001.
Vi Àr inget globalt bolag som anpassat generiskt material inför en ISO-revision. Granskningsbara bevis, svensk leverans och löpande drift Àr det vi bygger vÄra tjÀnster kring.
Se hela tÀckningen av bilaga AAnalytiker som följer varje signal, varje minut, dygnet runt. Loggarna stannar i Sverige.
Branschens svarstider ligger i snitt pĂ„ 1–24 timmar. Vi mĂ€ter vĂ„ra i minuter och eskalerar hot snabbt nog för att göra skillnad.
Signerat pÄ mÄndag. MDR live pÄ torsdag. Complorer utrullat pÄ onsdag.
CybersÀkerhet inom eBuilder, ett svenskt mjukvarubolag för företag som verkat sedan 2002.
Oberoende granskade och certifierade mot ISO 27001 för informationssÀkerhet i vÄrt eget SOC.
TjÀnster mappade mot alla fyra teman i bilaga A: organisatoriska, personal, fysiska och tekniska.
Ăvervakning med analytiker, sĂ€ker datahantering och infrastruktur i linje med kraven i GDPR och Schrems II.
FrÄgor som en styrelse eller ansvarig för regelefterlevnad faktiskt stÀller inför ISO 27001, besvarade pÄ tvÄ till tre meningar.
Nej. Till skillnad frÄn NIS2, GDPR och DORA Àr det en frivillig standard som gÄr att certifiera sig mot. Organisationer vÀljer den sjÀlva, oftast för att en kund, en upphandling, ett försÀkringsbolag eller den egna styrelsen vill se beviset.
Kapitel 4–10 Ă€r den obligatoriska strukturen för hur systemet drivs. De 93 kontrollerna i bilaga A vĂ€ljs utifrĂ„n er egen riskbedömning, alla kontroller gĂ€ller inte alla organisationer.
En dokumenterad förteckning över vilka kontroller i bilaga A ni tillÀmpar, vilka ni undantagit och varför. Revisorer granskar det resonemanget lika noga som kontrollerna i sig.
Nej. Ni gör en riskbedömning, avgör vilka kontroller som möter era risker och dokumenterar resonemanget, inklusive undantagen, i tillÀmplighetsförklaringen.
Ett ackrediterat externt certifieringsorgan, efter en revision i tvÄ steg. eBuilder Security certifierar inte, ingen leverantör kan lova det utfallet Ät er.
Efter certifieringen följer Ärliga uppföljande revisioner och omcertifiering i flerÄrscykel. Ett ledningssystem ska drivas löpande, inte byggas en gÄng och lÀmnas orört.
Genom CISO-rÄdgivning, sÄrbarhetshantering, penetrationstester, sÀkerhetsmedvetenhet och MDR/SOC, var och en mappad mot ett kapitel eller en kontroll i bilaga A, som ger de bevis en revisor förvÀntar sig.
Ja, vÄrt SOC Àr oberoende granskat och certifierat mot ISO/IEC 27001.
Boka en kostnadsfri genomgÄng pÄ 30 minuter med en rÄdgivare i Sverige. Vi tittar pÄ ert nulÀge mot standarden och gÄr igenom en realistisk fÀrdplan mot certifiering, utan förpliktelser.
FĂ„ er ISO 27001-beredskapsanalys gratis