ISO 27001

ISO 27001 är den internationella standarden för ledningssystem för informationssäkerhet (LIS), den mest efterfrågade säkerhetscertifieringen i europeisk B2B-upphandling.

ISO/IEC 27001 är den internationella standarden för ledningssystem för informationssäkerhet (LIS): ett certifierbart ramverk för hur en organisation identifierar, hanterar och minskar informationssäkerhetsrisk. I europeisk B2B-upphandling är det den vanligaste efterfrågade säkerhetscertifieringen, ofta tillsammans med eller i stället för SOC 2. Standarden ges ut av ISO/IEC.

Viktiga fakta:

ISO 27001 kontra SOC 2

ISO 27001SOC 2
Vad ni fårEtt certifikatEn revisorsattestering
UtgivareISO/IEC (internationellt)AICPA (USA)
FokusLedningssystemet (LIS)Kontroller mot Trust Services Criteria
Typisk efterfråganEuropeisk och global upphandlingNordamerikanska företagsköpare

Många leverantörer slutar med bägge; det underliggande kontrollarbetet överlappar kraftigt. För finansiella verksamheter lägger DORA operativ motståndskraft ovanpå; för reglerade kritiska sektorer mappar NIS2 naturligt mot samma LIS-grund.

De Bilaga A-kontroller som går via e-post

Flera kontroller avgörs i inkorgen: skydd mot skadlig kod, informationsöverföring, teknisk sårbarhetshantering, incidenthantering, leverantörsrelationer och åtkomsthantering har alla e-post som primär exponeringsyta, eftersom nätfiske och business email compromise är hur de flesta informationssäkerhetsincidenter faktiskt börjar. Ett LIS som behandlar e-post som eftertanke fallerar där attackerna faktiskt startar.

Var e-postsäkerhet passar in, ärligt

Ingen produkt levererar ISO 27001; certifikatet täcker hela ert ledningssystem. Sentaro bidrar med e-postlagrets kontroller och deras bevis: hotskydd som operativ kontroll, kontinuerliga loggar som revisionsunderlag för uppföljningsrevisioner, incidentdetektering som matar incidenthanteringsprocessen, samt OAuth- och app-synlighet som stödjer åtkomst- och leverantörskontroller. Riskanalyser, policyer, Statement of Applicability och ledningens genomgångar är fortfarande ert arbete.

Denna sida är allmän vägledning, inte juridisk rådgivning.

Vanliga frågor

Vad är ISO 27001, enkelt förklarat?

En internationell, certifierbar standard för hur en organisation hanterar informationssäkerhet: riskbedömning, kontroller, dokumentation och ständig förbättring, granskad av en ackrediterad tredje part.

Hur lång tid tar en ISO 27001-certifiering?

Vanligtvis 6 till 18 månader beroende på omfattning och mognad: bygga upp LIS, driva det, sedan en tvåstegs certifieringsrevision följd av årlig uppföljning.

Är ISO 27001 obligatoriskt?

Nej, det är frivilligt, men kunder och upphandlingar kräver det allt oftare, och ramverk som NIS2 mappar naturligt mot ett befintligt LIS.

Hjälper e-postsäkerhet för ISO 27001?

Ja, konkret: flera Bilaga A-kontroller (skydd mot skadlig kod, incidenthantering, leverantörer, åtkomst) går via e-post, och kontinuerlig övervakning i e-postlagret producerar de bevis revisorer testar. Men certifieringen täcker ledningssystemet, inte något enskilt verktyg.