ISO/IEC 27001 Informationssäkerhet (LIS)

ISO 27001 är inget lagkrav
Men det vinner upphandlingar

Kunder, försäkringsbolag och upphandlingar kräver det allt oftare. Certifieringen visar att ni styr informationsrisk, inte bara påstår det.

Se vad standarden kräver

Två delar, båda obligatoriska

Kapitel 4–10 (ledningssystemet) och bilaga A (93 kontroller). Inget kapitel får undantas om ni ska kunna hävda överensstämmelse.

Certifiering, inte egen försäkran

Utfärdas bara av ett ackrediterat externt certifieringsorgan efter revision. Det är inget en organisation kan intyga om sig själv.

Löpande, inte en engångsinsats

Årliga uppföljande revisioner och omcertifiering i flerårscykel bekräftar att ledningssystemet hålls aktuellt efter första certifikatet.

Anlitade av 100+ svenska kommuner, regioner och
EU-reglerade företag sedan 2002

Varför frågan kommer upp

Vilka som brukar arbeta mot certifiering

ISO/IEC 27001 kan tillämpas av alla organisationer, oavsett storlek och sektor. I praktiken börjar de flesta av ett av fyra skäl.

Ärlig avstämning

Är ert ledningssystem faktiskt revisionsklart?

Dokumentation och bevis är två olika saker. Revisorn granskar båda.

Policy men ingen tillämplighetsförklaring

Ni har en säkerhetspolicy men ingen tillämplighetsförklaring. Den visar vilka av de 93 kontrollerna i bilaga A ni tillämpar, vilka ni undantagit och varför. Revisorn granskar det resonemanget lika noga som kontrollerna i sig.

En engångsgenomgång, ingen process

Ni har gjort en riskgenomgång en gång, men det finns ingen upprepbar process bakom. Kapitel 4–10 förutsätter löpande riskbedömning och riskbehandling, inte en enstaka insats gjord inför en revision.

Inga internrevisioner eller ledningens genomgång

Ni har säkerhetsverktyg men inga dokumenterade internrevisioner eller ledningens genomgång. Standarden kräver båda som bevis på att systemet drivs, inte bara har byggts.

Ett ledningssystem som byggts och lämnats

Ni byggde ledningssystemet inför förra årets revision och ingen har rört det sedan dess. Ett ledningssystem ska drivas löpande, och det är precis vad uppföljande revisioner och omcertifiering finns till för att granska.

ISO/IEC 27001:2022

Vad standarden faktiskt kräver

Ett ledningssystem enligt standarden har två sammanhängande delar, plus en extern revision som bekräftar att det fungerar.

Kapitel 4–10

Ledningssystemet

Omfattning, ledarskap, riskbedömning & riskbehandling, dokumentation, internrevision och ledningens genomgång. Inget får undantas för att hävda överensstämmelse.

Bilaga A

Kontrollerna

93 kontroller i fyra teman: organisatoriska, personal, fysiska och tekniska. Vad ni tillämpar eller undantar, och varför, dokumenteras i tillämplighetsförklaringen.

Extern revision

Certifiering

Ett ackrediterat certifieringsorgan gör en revision i två steg, därefter årlig uppföljning och omcertifiering i flerårscykel som bekräftar att systemet hålls aktuellt.

ISO/IEC 27001 · gratis beredskapsanalys

Se exakt var ert ledningssystem står mot standarden

Kartlägger ert nuläge mot de fem delar av ledningssystemet som en revisor granskar först: omfattning och policy, riskbedömning, tillämplighetsförklaring, internrevision och ledningens genomgång. Tar cirka 20 minuter. Resultatet går direkt till styrelsen.

  • Ert resultat per grundelement i ledningssystemet, inte mot en generisk checklista.
  • Er mest prioriterade brist, rangordnad efter hur noga en revisor sannolikt granskar den.
  • En sammanfattning för styrelsen, skriven i klartext utan revisionsjargong.

Utan förpliktelser · data inom EU · resultatet gås igenom på 30 minuter.

ISO 27001-beredskapsanalys

Se var ert ledningssystem står mot standardens grundelement, bedömt på klarspråk. Resultatet går direkt till styrelsen.

Ingen spam. EU-dataresidens.

Så hjälper vi

Vi bygger ledningssystemet. Ni väljer certifieringsorgan.

Vi certifierar inga organisationer, det gör ett ackrediterat externt certifieringsorgan. Vi bygger och driver de delar av ett ledningssystem som en revisor och er styrelse förväntar sig att se.

Kapitel 4–10

CISO som tjänst

En färdplan för ledningssystemet, riskbehandling, ett policypaket och stöd vid internrevision, drivet av en rådgivare som följer ert program.

Hanteras av CISO-rådgivning
Bilaga A 8.8

Sårbarhetshantering

Upptäck, prioritera, åtgärda till verifierad stängning och rapportera löpande. Det ger registret och stängningsbevisen som en revisor ber att få se.

Hanteras av Sårbarhetshantering
Bilaga A 8.29

Penetrationstester

Oberoende tester utförda av testare i Sverige, med kostnadsfri omtestning i varje uppdrag som bekräftar att åtgärderna håller.

Hanteras av Pen-tester
Bilaga A 6.3

Utbildning i säkerhetsmedvetenhet

Hanterad utbildning och phishing-simulering på svenska och engelska, med genomförandeunderlag att exportera inför uppföljning och omcertifiering.

Hanteras av Säkerhetsmedvetenhet
Bevis på drift

MDR & SOC dygnet runt

Löpande övervakning och incidentunderlag som visar att ledningssystemet drivs kontinuerligt. Vårt eget SOC är oberoende certifierat mot ISO/IEC 27001.

Hanteras av MDR / SOC 24/7
Varför eBuilder

Svensk säkerhet byggd för att ge revisionsbevis

Vi är inget globalt bolag som anpassat generiskt material inför en ISO-revision. Granskningsbara bevis, svensk leverans och löpande drift är det vi bygger våra tjänster kring.

Se hela täckningen av bilaga A

Svenskt
SOC dygnet runt

Analytiker som följer varje signal, varje minut, dygnet runt. Loggarna stannar i Sverige.

3 minuter
i mediansvarstid

Branschens svarstider ligger i snitt på 1–24 timmar. Vi mäter våra i minuter och eskalerar hot snabbt nog för att göra skillnad.

Igång på dagar,
inte kvartal

Signerat på måndag. MDR live på torsdag. Complorer utrullat på onsdag.

20+ år inom SaaS

Cybersäkerhet inom eBuilder, ett svenskt mjukvarubolag för företag som verkat sedan 2002.

ISO 27001-certifierade

Oberoende granskade och certifierade mot ISO 27001 för informationssäkerhet i vårt eget SOC.

ISO 27001-certifieringsmärke

Bilaga A-täckning

Tjänster mappade mot alla fyra teman i bilaga A: organisatoriska, personal, fysiska och tekniska.

GDPR & Schrems II
efterlevs

Övervakning med analytiker, säker datahantering och infrastruktur i linje med kraven i GDPR och Schrems II.

Frågor

ISO/IEC 27001, besvarad

Frågor som en styrelse eller ansvarig för regelefterlevnad faktiskt ställer inför ISO 27001, besvarade på två till tre meningar.

Är ISO/IEC 27001 obligatoriskt?

Nej. Till skillnad från NIS2, GDPR och DORA är det en frivillig standard som går att certifiera sig mot. Organisationer väljer den själva, oftast för att en kund, en upphandling, ett försäkringsbolag eller den egna styrelsen vill se beviset.

Vad skiljer ledningssystemet från bilaga A?

Kapitel 4–10 är den obligatoriska strukturen för hur systemet drivs. De 93 kontrollerna i bilaga A väljs utifrån er egen riskbedömning, alla kontroller gäller inte alla organisationer.

Vad är en tillämplighetsförklaring?

En dokumenterad förteckning över vilka kontroller i bilaga A ni tillämpar, vilka ni undantagit och varför. Revisorer granskar det resonemanget lika noga som kontrollerna i sig.

Måste vi införa alla 93 kontroller i bilaga A?

Nej. Ni gör en riskbedömning, avgör vilka kontroller som möter era risker och dokumenterar resonemanget, inklusive undantagen, i tillämplighetsförklaringen.

Vem är det som certifierar oss?

Ett ackrediterat externt certifieringsorgan, efter en revision i två steg. eBuilder Security certifierar inte, ingen leverantör kan lova det utfallet åt er.

Slutar certifieringen gälla?

Efter certifieringen följer årliga uppföljande revisioner och omcertifiering i flerårscykel. Ett ledningssystem ska drivas löpande, inte byggas en gång och lämnas orört.

Hur hjälper eBuilder Security om ni inte certifierar oss?

Genom CISO-rådgivning, sårbarhetshantering, penetrationstester, säkerhetsmedvetenhet och MDR/SOC, var och en mappad mot ett kapitel eller en kontroll i bilaga A, som ger de bevis en revisor förväntar sig.

Är eBuilder Securitys eget SOC certifierat?

Ja, vårt SOC är oberoende granskat och certifierat mot ISO/IEC 27001.

Prata med oss

ISO/IEC 27001 är ett val, inte en deadline.
Vi ser till att det blir rätt val.

Boka en kostnadsfri genomgång på 30 minuter med en rådgivare i Sverige. Vi tittar på ert nuläge mot standarden och går igenom en realistisk färdplan mot certifiering, utan förpliktelser.

Få er ISO 27001-beredskapsanalys gratis
Ingen bindning krävs