ISO 27001
ISO 27001 är den internationella standarden för ledningssystem för informationssäkerhet (LIS), den mest efterfrågade säkerhetscertifieringen i europeisk B2B-upphandling.
ISO/IEC 27001 är den internationella standarden för ledningssystem för informationssäkerhet (LIS): ett certifierbart ramverk för hur en organisation identifierar, hanterar och minskar informationssäkerhetsrisk. I europeisk B2B-upphandling är det den vanligaste efterfrågade säkerhetscertifieringen, ofta tillsammans med eller i stället för SOC 2. Standarden ges ut av ISO/IEC.
Viktiga fakta:
- Certifikat utfärdas av ackrediterade organ efter revision av ert LIS, med årliga uppföljningsrevisioner och omcertifiering vart tredje år.
- Nuvarande version (ISO/IEC 27001:2022) organiserar Bilaga A i 93 kontroller inom teman för organisation, människor, fysisk och teknisk säkerhet.
- ISO 27001 certifierar ledningssystemet, sättet ni bedriver säkerhet på, inte någon enskild teknisk lösning.
ISO 27001 kontra SOC 2
| ISO 27001 | SOC 2 | |
|---|---|---|
| Vad ni får | Ett certifikat | En revisorsattestering |
| Utgivare | ISO/IEC (internationellt) | AICPA (USA) |
| Fokus | Ledningssystemet (LIS) | Kontroller mot Trust Services Criteria |
| Typisk efterfrågan | Europeisk och global upphandling | Nordamerikanska företagsköpare |
Många leverantörer slutar med bägge; det underliggande kontrollarbetet överlappar kraftigt. För finansiella verksamheter lägger DORA operativ motståndskraft ovanpå; för reglerade kritiska sektorer mappar NIS2 naturligt mot samma LIS-grund.
De Bilaga A-kontroller som går via e-post
Flera kontroller avgörs i inkorgen: skydd mot skadlig kod, informationsöverföring, teknisk sårbarhetshantering, incidenthantering, leverantörsrelationer och åtkomsthantering har alla e-post som primär exponeringsyta, eftersom nätfiske och business email compromise är hur de flesta informationssäkerhetsincidenter faktiskt börjar. Ett LIS som behandlar e-post som eftertanke fallerar där attackerna faktiskt startar.
Var e-postsäkerhet passar in, ärligt
Ingen produkt levererar ISO 27001; certifikatet täcker hela ert ledningssystem. Sentaro bidrar med e-postlagrets kontroller och deras bevis: hotskydd som operativ kontroll, kontinuerliga loggar som revisionsunderlag för uppföljningsrevisioner, incidentdetektering som matar incidenthanteringsprocessen, samt OAuth- och app-synlighet som stödjer åtkomst- och leverantörskontroller. Riskanalyser, policyer, Statement of Applicability och ledningens genomgångar är fortfarande ert arbete.
Denna sida är allmän vägledning, inte juridisk rådgivning.
Vanliga frågor
Vad är ISO 27001, enkelt förklarat?
En internationell, certifierbar standard för hur en organisation hanterar informationssäkerhet: riskbedömning, kontroller, dokumentation och ständig förbättring, granskad av en ackrediterad tredje part.
Hur lång tid tar en ISO 27001-certifiering?
Vanligtvis 6 till 18 månader beroende på omfattning och mognad: bygga upp LIS, driva det, sedan en tvåstegs certifieringsrevision följd av årlig uppföljning.
Är ISO 27001 obligatoriskt?
Nej, det är frivilligt, men kunder och upphandlingar kräver det allt oftare, och ramverk som NIS2 mappar naturligt mot ett befintligt LIS.
Hjälper e-postsäkerhet för ISO 27001?
Ja, konkret: flera Bilaga A-kontroller (skydd mot skadlig kod, incidenthantering, leverantörer, åtkomst) går via e-post, och kontinuerlig övervakning i e-postlagret producerar de bevis revisorer testar. Men certifieringen täcker ledningssystemet, inte något enskilt verktyg.