ISO/IEC 27001 Informationssäkerhet (LIS)

ISO 27001 Àr inget lagkrav
Men kan vara avgörande vid upphandlingar

Kunder, försÀkringsbolag och upphandlingar krÀver det allt oftare. Certifieringen visar att ni styr informationsrisk, inte bara pÄstÄr det.

Se vad standarden krÀver

TvÄ delar, bÄda obligatoriska

Kapitel 4–10 (ledningssystemet) och bilaga A (93 kontroller). Inget kapitel fĂ„r undantas om ni ska kunna hĂ€vda överensstĂ€mmelse.

Certifiering, inte egen försÀkran

UtfÀrdas bara av ett ackrediterat externt certifieringsorgan efter revision. Det Àr inget en organisation kan intyga om sig sjÀlv.

Löpande, inte en engÄngsinsats

Årliga uppföljande revisioner och omcertifiering i flerĂ„rscykel bekrĂ€ftar att ledningssystemet hĂ„lls aktuellt efter första certifikatet.

Betrodd av 100+ svenska kommuner, regioner
och EU-reglerade verksamheter sedan 2002

Varför frÄgan kommer upp

Vilka som brukar arbeta mot certifiering

ISO/IEC 27001 kan tillÀmpas av alla organisationer, oavsett storlek och sektor. I praktiken börjar de flesta av ett av fyra skÀl.

Inför avstÀmning

Hur vÀl förberett Àr ert ledningssystem?

Dokumentation och bevis Àr tvÄ olika saker. Revisorn granskar bÄda.

Policy men ingen tillÀmplighetsförklaring

Ni har en sĂ€kerhetspolicy, men saknar en tillĂ€mplighetsförklaring. Den visar vilka av de 93 kontrollerna i bilaga A ni tillĂ€mpar, vilka ni undantagit och varför. Revisorn granskar inte bara kontrollerna – utan ocksĂ„ ert resonemang kring vilka som Ă€r tillĂ€mpliga och varför.

En engÄngsgenomgÄng, ingen process

Ni har genomfört en riskgenomgĂ„ng, men det finns ingen Ă„terkommande process för att hĂ„lla den aktuell. Kapitel 4–10 förutsĂ€tter ett löpande arbete med riskbedömning och riskbehandling – inte en engĂ„ngsinsats inför en revision.

Inga internrevisioner eller ledningens genomgÄng

Ni har sÀkerhetsverktyg men inga dokumenterade internrevisioner eller ledningens genomgÄng. Standarden krÀver bÄda som bevis pÄ att systemet drivs, inte bara har byggts.

Ett ledningssystem som byggts och lÀmnats

Ni byggde ledningssystemet inför förra Ärets revision och ingen har rört det sedan dess. Ett ledningssystem ska drivas löpande, och det Àr precis vad uppföljande revisioner och omcertifiering finns till för att granska.

ISO/IEC 27001:2022

Vad standarden faktiskt krÀver

Ett ledningssystem enligt standarden har tvÄ sammanhÀngande delar, plus en extern revision som bekrÀftar att det fungerar.

Kapitel 4–10

Ledningssystemet

Omfattning, ledarskap, riskbedömning & riskbehandling, dokumentation, internrevision och ledningens genomgÄng. Inget fÄr undantas för att hÀvda överensstÀmmelse.

Bilaga A

Kontrollerna

93 kontroller i fyra teman: organisatoriska, personal, fysiska och tekniska. Vad ni tillÀmpar eller undantar, och varför, dokumenteras i tillÀmplighetsförklaringen.

Extern revision

Certifiering

Ett ackrediterat certifieringsorgan gör en revision i tvÄ steg, dÀrefter Ärlig uppföljning och omcertifiering i flerÄrscykel som bekrÀftar att systemet hÄlls aktuellt.

ISO/IEC 27001 · gratis beredskapsanalys

Se exakt var ert ledningssystem stÄr i förhÄllande till standarden

KartlÀgger ert nulÀge mot de fem delar av ledningssystemet som en revisor granskar först: omfattning och policy, riskbedömning, tillÀmplighetsförklaring, internrevision och ledningens genomgÄng. Tar cirka 20 minuter. Resultatet gÄr direkt till styrelsen.

  • Ert resultat per grundelement i ledningssystemet, inte mot en generisk checklista.
  • Er högst prioriterade brist, rangordnad utifrĂ„n hur sannolikt det Ă€r att revisorn granskar den.
  • En sammanfattning för styrelsen, skriven i klartext utan revisionsjargong.

Utan förpliktelser · data inom EU · resultatet gĂ„s igenom pĂ„ 30 minuter.

ISO 27001-beredskapsanalys

Se var ert ledningssystem stÄr mot standardens grundelement, bedömt pÄ klarsprÄk. Resultatet gÄr direkt till styrelsen.

Ingen spam. EU-dataresidens.

SÄ hjÀlper vi

Vi bygger ledningssystemet. Ni vÀljer certifieringsorgan.

Vi certifierar inga organisationer, det gör ett ackrediterat externt certifieringsorgan. Vi bygger och driver de delar av ett ledningssystem som en revisor och er styrelse förvÀntar sig att se.

Kapitel 4–10

CISO as a Service

En fÀrdplan för ledningssystemet, riskbehandling, ett policypaket och stöd vid internrevision, drivet av en rÄdgivare som följer ert program.

Hanteras av CISO-rÄdgivning
Bilaga A 8.8

SÄrbarhetshantering

UpptÀck, prioritera, ÄtgÀrda till verifierad stÀngning och rapportera löpande. Det ger registret och stÀngningsbevisen som en revisor ber att fÄ se.

Bilaga A 8.29

Penetrationstester

Oberoende tester utförda av testare i Sverige, med kostnadsfri omtestning i varje uppdrag som bekrÀftar att ÄtgÀrderna hÄller.

Hanteras av Pen-tester
Bilaga A 6.3

Utbildning i sÀkerhetsmedvetenhet

Hanterad utbildning och phishing-simulering pÄ svenska och engelska, med genomförandeunderlag att exportera inför uppföljning och omcertifiering.

Bevis pÄ drift

MDR & SOC dygnet runt

Löpande övervakning och incidentunderlag som visar att ledningssystemet drivs kontinuerligt. VÄrt eget SOC Àr oberoende certifierat mot ISO/IEC 27001.

Hanteras av MDR / SOC 24/7
Varför eBuilder

Svensk sÀkerhet byggd för att ge revisionsbevis

Vi Àr inget globalt bolag som anpassat generiskt material inför en ISO-revision. Granskningsbara bevis, svensk leverans och löpande drift Àr det vi bygger vÄra tjÀnster kring.

Se hela tÀckningen av bilaga A

Svenskt
SOC dygnet runt

Analytiker som följer varje signal, varje minut, dygnet runt. Loggarna stannar i Sverige.

3 minuter
i mediansvarstid

Branschens svarstider ligger i snitt pĂ„ 1–24 timmar. Vi mĂ€ter vĂ„ra i minuter och eskalerar hot snabbt nog för att göra skillnad.

IgÄng pÄ dagar,
inte kvartal

Signerat pÄ mÄndag. MDR live pÄ torsdag. Complorer utrullat pÄ onsdag.

20+ Är inom SaaS

CybersÀkerhet inom eBuilder, ett svenskt mjukvarubolag för företag som verkat sedan 2002.

ISO 27001-certifierade

Oberoende granskade och certifierade mot ISO 27001 för informationssÀkerhet i vÄrt eget SOC.

ISO 27001-certifieringsmÀrke

Bilaga A-tÀckning

TjÀnster mappade mot alla fyra teman i bilaga A: organisatoriska, personal, fysiska och tekniska.

GDPR & Schrems II
efterlevs

Övervakning med analytiker, sĂ€ker datahantering och infrastruktur i linje med kraven i GDPR och Schrems II.

FrÄgor

Vanliga frÄgor om ISO/IEC 27001

FrÄgor som en styrelse eller ansvarig för regelefterlevnad faktiskt stÀller inför ISO 27001, besvarade pÄ tvÄ till tre meningar.

Är ISO/IEC 27001 obligatoriskt?

Nej. Till skillnad frÄn NIS2, GDPR och DORA Àr det en frivillig standard som gÄr att certifiera sig mot. Organisationer vÀljer den sjÀlva, oftast för att en kund, en upphandling, ett försÀkringsbolag eller den egna styrelsen vill se beviset.

Vad skiljer ledningssystemet frÄn bilaga A?

Kapitel 4–10 Ă€r den obligatoriska strukturen för hur systemet drivs. De 93 kontrollerna i bilaga A vĂ€ljs utifrĂ„n er egen riskbedömning, alla kontroller gĂ€ller inte alla organisationer.

Vad Àr en tillÀmplighetsförklaring?

En dokumenterad förteckning över vilka kontroller i bilaga A ni tillÀmpar, vilka ni undantagit och varför. Revisorer granskar det resonemanget lika noga som kontrollerna i sig.

MÄste vi införa alla 93 kontroller i bilaga A?

Nej. Ni gör en riskbedömning, avgör vilka kontroller som möter era risker och dokumenterar resonemanget, inklusive undantagen, i tillÀmplighetsförklaringen.

Vem Àr det som certifierar oss?

Ett ackrediterat externt certifieringsorgan, efter en revision i tvÄ steg. eBuilder Security certifierar inte, ingen leverantör kan lova det utfallet Ät er.

Slutar certifieringen gÀlla?

Efter certifieringen följer Ärliga uppföljande revisioner och omcertifiering i flerÄrscykel. Ett ledningssystem ska drivas löpande, inte byggas en gÄng och lÀmnas orört.

Hur hjÀlper eBuilder Security om ni inte certifierar oss?

Genom CISO-rÄdgivning, sÄrbarhetshantering, penetrationstester, sÀkerhetsmedvetenhet och MDR/SOC, var och en mappad mot ett kapitel eller en kontroll i bilaga A, som ger de bevis en revisor förvÀntar sig.

Är eBuilder Securitys eget SOC certifierat?

Ja, vÄrt SOC Àr oberoende granskat och certifierat mot ISO/IEC 27001.

Prata med oss

ISO/IEC 27001 Àr ett val, inte en deadline.
Vi ser till att det blir rÀtt val.

Boka en kostnadsfri genomgÄng pÄ 30 minuter med en rÄdgivare i Sverige. Vi tittar pÄ ert nulÀge mot standarden och gÄr igenom en realistisk fÀrdplan mot certifiering, utan förpliktelser.

FĂ„ er ISO 27001-beredskapsanalys gratis
Ingen bindning krÀvs