ISO 27001:2022 (den nuværende version af ISO 27001 ) er en af ​​de mest populære informationssikkerhedsstandarder i verden. Flere og flere virksomheder opnår ISO 27001-certificering for at understrege robustheden af ​​deres informationssikkerhedsstyring.

Overholdelse af ISO 27001 handlede tidligere om at have en konkurrencefordel, men efterhånden som ISO 27001-certificering bliver normen for bedste praksis informationssikkerhed, er det i stigende grad en minimumsadgang til et udbud eller kontraktfornyelse. Overensstemmelse med standarden kan gøre forskellen mellem at vinde og tabe disse alle vigtige bud.

Hvorfor er ISO 27001 så vigtig for organisationer?

ISO 27001 er den eneste standard, der fastlægger specifikationerne for et informationssikkerhedsstyringssystem (ISMS).

Organisationer skal i stigende grad vise, at de kan stole på, hvad angår informationssikkerhed og privatlivsstyring, og at have ISO 27001 viser, at en organisation har identificeret risici og implementeret forebyggende foranstaltninger for at beskytte organisationen mod brud på informationssikkerheden.

Certificeringsorganer

ISO udvikler internationale standarder, men udsteder ikke certifikater. For organisationer i Storbritannien er ISO 27001-anerkendelse mest værdifuld, når den er certificeret af et UKAS- akkrediteret certificeringsorgan, som uafhængigt vil revidere din organisation og give dig ISO 27001-certificering.

I Nordamerika er ANSI National Accreditation Board (ANAB) det største akkrediteringsorgan. For at se en liste over deres akkrediterede organer, besøg deres fortegnelse . CDG er anerkendt som et populært certificeringsorgan i Indien.

"International Accreditation Forum" (IAF) fører en liste over alle internationale akkrediteringsorganer, der er medlemmer af IAF. Denne liste kan findes her: IAF Member List.

Hvad er de 4 største fordele ved at opnå ISO 27001?

Fordel 1: Fastholdelse af kunder og vinde nye forretninger

Selvom investeringsafkastet fra et informationssikkerhedsstyringssystem kan være højt, kommer udløsende faktorer for den indledende investering generelt fra eksterne kræfter såsom magtfulde kunder.

Et stigende antal interessenter er langt mere interesserede i, hvordan deres værdifulde oplysninger håndteres og beskyttes. Risiciene forbundet med cybersikkerhed og databrud af enhver art er for store til blot at give et håndtryk og et løfte om, at en ny leverandør handler ansvarligt med oplysninger.

Den historiske opfattelse af, at organisationer naturligt beskytter privatlivets fred og datasikkerhed, er blevet erstattet af en mistanke om, at data bliver håndteret forkert. Organisationer er nødt til at beskytte deres forretning, og det inkluderer sikkerheden i deres forsyningskæde . Dette undersøges mere detaljeret i vores hvidbog 'Planlægning af business casen for et informationssikkerhedsstyringssystem'.

At tilpasse din organisation til dine kunders prioriteter og krav vil give dig en konkurrencefordel og gøre dig til en langt mere attraktiv kundeemne.

Derudover demonstrerer ISO 27001-certificeringen robuste sikkerhedspraksis, hvilket forbedrer kunderelationer og kundefastholdelse.

For mange af vores kunder er deres ønske om at opnå ISO 27001-standarden drevet af deres kunders krav, uanset om det er eksisterende kunder eller når de afgiver tilbud for at vinde nye kundeforretninger.

I hver situation, uanset om chaufføren skal tilfredsstille eksisterende kunders eller potentielle kunders krav, er der normalt altid et tidsfølsomt mål med pres for at opnå certificering hurtigt.

ISO 27001 erfaring

Vores oprindelige drivkraft for at opnå ISO 27001 tilbage i 2012 var, at en af ​​vores eksisterende kunder krævede, at vi skulle bevise pålideligheden af ​​vores informationssikkerhedsstyringssystem for at kunne fortsætte med at handle med os. Siden da har dette været en historie, vi hører igen og igen fra vores egne kunder. Læs mere om vores historie.

ISMS.online-brugeren Amigo indså, at de kunder på virksomhedsniveau, de tiltrækker, i stigende grad søgte informationssikkerhedssikring . Da der ikke var én person dedikeret til en informationssikkerhedsrolle på fuld tid , besluttede de at automatisere og forenkle processen så meget som muligt. De opnåede en problemfri implementering og en vellykket ISO 27001-revision – med kun 2-3 ugers indsats dedikeret til deres ISO 27001-projekt – takket være det enorme forspring, som ISMS.online gav dem.

Læs Amigos kundehistorie.

Fordel 2: Forebyggelse af bøder og tab af omdømme

I henhold til EU's generelle forordning om databeskyttelse (GDPR) kan Information Commissioner's Office (ICO) i Storbritannien nu udstede bøder på op til 4 % af en virksomheds årlige omsætning eller 20 millioner euro (alt efter hvad der er størst) for de værste dataforseelser.

ICO fastslår , at "enhver sanktion, vi udsteder, skal være effektiv, forholdsmæssig og afskrækkende og vil blive afgjort fra sag til sag".

Forbedret informationssikkerhed og databeskyttelse står meget højere på prioriteringslisten for både den brede offentlighed og erhvervsledere.

Og forsideoverskrifter om store bøder på grund af betydelige databrud vil øge behovet for informationssikkerhedsstyring yderligere, da organisationer ikke kun ser på deres egen cybersikkerhed, men også på deres informationssikkerhedsoplysninger i hele deres forsyningskæder . Dette påvirker selv de mindste virksomheder, da der er risiko, hvor der er datahåndtering og -behandling.

I juli 2019 blev British Airways idømt en bøde på 183 millioner pund for overtrædelse af GDPR efter et databrud , der berørte 500,000 kunder sidste år, en omkostning der svarer til 1.5% af flyselskabernes årlige omsætning.

Derefter blev den internationale hotelgruppe Marriott pålagt en bøde på 100 millioner pund , efter at hackere stjal optegnelser for 339 millioner gæster.

Det er ikke kun de større virksomheder, der overtræder ICO'en. Mindre virksomheder pådrager sig også bøder. Privacy Affairs indsamler data om bøder i henhold til den generelle forordning om databeskyttelse og har fundet den mindste bøde på €194, som et forsyningsselskab i Tjekkiet blev pålagt tidligere på året.

Selv hvor en organisation har pådraget sig en lille bøde som denne, vil det stadig have en skadelig effekt på deres forretning, idet de er mindre attraktive for potentielle kunder.

Det er derfor ikke overraskende, at organisationer ønsker at styrke deres informationssikkerhedspolitik for at undgå en bøde. Man bør nøje overveje, hvilken indvirkning bøder eller blot advarsler har på omdømmet for virksomheder, der har modtaget negativ omtale. Dette vil sandsynligvis have en negativ effekt på deres profitmarginer i de kommende år.

Udbytte 3: Forbedring af processer og strategier

Udover at forbedre, hvordan din organisation opfattes af dine kunder, leverandører og andre interessenter, gavner ISO 27001-certificering din organisations interne systemer, struktur og daglige processer og procedurer.

Dette er faktisk en af ​​fordelene ved selv at have et informationssikkerhedsstyringssystem.

Et vigtigt aspekt af informationssikkerhedsstyring er driftsprocedurer og ansvar. I henhold til Annex A.12-rammen er der krav vedrørende de nødvendige processer og dokumenterede driftsprocedurer for ændrings- og kapacitetsstyring, udvikling og test samt driftsmiljøer, kontroller mod malware og informationsbackup.

Dette giver en klar ramme for at overveje informationssikkerhedsrisici , styringsprocesser og centrale operationelle elementer, såsom hvordan IT-systemer skal holdes opdaterede, antivirusbeskyttelse, datalagring og sikkerhedskopiering, IT-ændringsstyring og hændelseslogning.

De processer, der kræves for at opfylde ISO 27001-standarden, resulterer i bedre dokumentation og betyder, at alle medarbejdere har klare retningslinjer at følge, hvilket hjælper med at holde organisationen sikker og fri for angreb. Dette kan omfatte politikker omkring brugen af ​​eksterne drev, sikker internetsurfing og stærke adgangskoder.

Cyberangreb og databrud kan altid ske, men den fremadrettede planlægning, der er involveret i ISO 27001, viser, at du har evalueret risiciene, såvel som din plan for forretningskontinuitet og rapportering af brud, hvis tingene skulle gå galt – forhåbentlig reducerer du eventuelle omkostninger.

ISO 27001 erfaring

ISMS.online-brugeren, Oldfield Partners, beskriver, hvordan de før brugen af ​​ISMS.online havde opnået en vellykket implementering af ISO 27001, men brugte dokumenter og regneark i forskellige applikationer, hvilket påvirkede produktiviteten og deres evne til at udføre deres "daglige arbejde". Deres revision nærmede sig hurtigt, og de ønskede at forbedre deres eksisterende systemer for at demonstrere forbedringer med bedste praksis for informationssikkerhed, deraf deres beslutning om at bruge en cloudbaseret ISMS-platform.

Læs Oldfield Partners historie.

"Vi ville skabe forbedringer og hurtigt. ISMS.online-løsningen gav os struktur, specialbyggede arbejdsområder og værktøjer, der gjorde det muligt for os at få vores ISMS til hurtigt at fungere, som vi ønskede det.

Andy Roberts, Head of Technology hos Oldfield Partners LLP.

Fordel 4: Kommerciel, kontraktlig og juridisk overholdelse

Bilag A.18 i ISO 27001 omhandler overholdelse af juridiske og kontraktlige krav. Målet er at undgå brud på juridiske, lovpligtige, regulatoriske eller kontraktlige forpligtelser relateret til informationssikkerhed og eventuelle sikkerhedskrav.

En god kontrol beskriver, hvordan alle relevante lovgivningsmæssige, regulatoriske og kontraktmæssige krav samt organisationens tilgang til at opfylde disse krav skal identificeres eksplicit, dokumenteres og holdes opdateret for hvert informationssystem og organisationen.

ISMS.online gør meget af compliance-aspektet af informationssikkerhed betydeligt nemmere. De indbyggede godkendelsesprocesser og automatiske påmindelser om gennemgange gør livet meget nemmere og tilbyder en 'levende plan', der viser revisorer, at du har kontrol over ISMS'et.

En organisation, der har overvejet og implementeret de nødvendige krav for at opfylde rammerne i bilag A.18, vil være i stand til at demonstrere over for alle interessenter, at den har fremtidssikret sin forretning.

fordele ved at implementere ISO 27001 i din organisation er tydelige. Det fører til en stærkere forretningsmodel, lang levetid og en informationssikkerhedsstyringssystem at være stolt af.

Næste trin – Planlægning af business casen for et informationssikkerhedsstyringssystem

Fordelene ved ISO 27001 er betydelige og opvejer langt omkostningerne ved at have et professionelt informationsstyringssystem.

Faktisk kan investeringsafkastet (RoI) være meget mere attraktivt end de fleste forretningsvækstinitiativer, især hvis en organisations overlevelse er afhængig af at have et ISMS, som interessenterne kan stole på, eller det er påkrævet for at opfylde en regulering.