ISO 27001 från gap-analys till certifiering
Ett ledningssystem för informationssäkerhet som fungerar i verksamheten: riskarbete, styrdokument, kontroller, Statement of Applicability, internrevision och förberedelse inför certifiering.
För vem och när
Passar organisationer som ska certifiera sig mot ISO 27001, eller som behöver ett ledningssystem som går att visa upp för kund eller ägare, och som vill att det ska fungera i vardagen och inte bara i en pärm.
- En kund eller ägare kräver ISO 27001, eller ett ledningssystem som går att visa upp.
- Ni har styrdokument men inget sammanhängande ledningssystem.
- Riskarbetet görs i ett kalkylark och uppdateras sällan.
- Ni vill certifiera er men vet inte vad som återstår eller i vilken ordning.
Vad vi gör
- Gap-analys och omfattning. Vi fastställer ledningssystemets omfattning och bedömer nuläget mot standarden, krav för krav, så att arbetet börjar i rätt ände.
- Riskmetod och riskarbete. En riskmetod som verksamheten klarar att använda, med riskkriterier, riskregister och riskbehandlingsplaner som går att uppdatera löpande.
- Styrdokument och kontroller. Policys, rutiner och kontrollstruktur tas fram utifrån er riskprofil, med ett Statement of Applicability som visar vilka kontroller som gäller och varför de andra inte gör det.
- Införande i verksamheten. Kontrollerna införs där arbetet faktiskt görs, med utbildning och med de bevis som revisionen kommer att efterfråga.
- Internrevision, ledningens genomgång och förrevision. Vi genomför internrevision och ledningens genomgång och gör en förrevision, så att avvikelserna hittas innan certifieringsrevisionen.
Ni får
- Ett ledningssystem med styrdokument, riskmetod och kontrollstruktur
- Statement of Applicability med motivering per kontroll
- Genomförd internrevision och ledningens genomgång
- Förrevision med åtgärdsplan inför certifieringsrevisionen
- Överlämning så att ni kan förvalta ledningssystemet själva
Omfattning och pris
Ett projekt som normalt löper över flera månader, beroende på verksamhetens storlek, ledningssystemets omfattning och hur mycket som finns på plats när vi börjar.
Priset varierar från uppdrag till uppdrag och beror på omfattningen ovan. Ni får ett uppskattat kostnadsförslag och, om möjligt, ett fast pris. Certifieringsrevisionen utförs av ett ackrediterat certifieringsorgan och deras avgifter ligger utanför uppdraget.
Så går det till
- Ett första samtal. Vi lyssnar på er situation och berättar hur vi brukar lägga upp arbetet. Ni får vår bedömning direkt, utan kostnad.
- Förslag med omfattning och pris. Ett kort skriftligt förslag med vad som ingår, vad ni får, vem som gör jobbet och vad det kostar.
- Genomförande och överlämning. Vi arbetar tillsammans med er organisation, rapporterar löpande och lämnar över så att ni kan förvalta resultatet själva.
Vanliga frågor
Hur lång tid tar det att bli certifierad?
Det styrs av hur mycket som finns på plats, hur stor omfattningen är och hur snabbt verksamheten kan införa förändringarna. Vi sätter en tidplan i gap-analysen, och den håller bara om resurserna finns.
Certifierar ni oss?
Nej. Certifieringen utförs av ett ackrediterat och oberoende certifieringsorgan. Vi bygger ledningssystemet, gör er redo och kan genomföra förrevisionen innan de kommer.
Måste alla kontroller i bilaga A gälla oss?
Nej. Statement of Applicability är just det dokument där ni motiverar vilka kontroller som är tillämpliga och varför de andra inte är det. Motiveringen är det revisorn läser.
Vill ni bygga ett ledningssystem som håller vid revision?
Kontakta oss