Standard

Ledningssystem för informationssäkerhet (ISO 27001)

Ett ledningssystem enligt ISO 27001 är ett sätt att styra informationssäkerheten: ledningen beslutar, risker styr åtgärderna och arbetet följs upp och förbättras. Vi hjälper er bygga ett som används i vardagen, inte bara vid revisionen.

  • ISO 27001
  • Annex A
  • Riskhantering
  • Internrevision
  • Certifiering

ISO/IEC 27001 är den internationella standarden för ledningssystem för informationssäkerhet, LIS (på engelska ISMS). Den beskriver inte vilka brandväggar ni ska ha. Den beskriver hur organisationen bestämmer vad som behöver skyddas, bedömer riskerna, väljer åtgärder, följer upp att de fungerar och förbättrar dem, med ledningen som ansvarig. Den gällande versionen är ISO/IEC 27001:2022 med ett tillägg från 2024 om klimatförändringar. Övergången från den tidigare versionen, ISO/IEC 27001:2013, avslutades i oktober 2025.

Ett ledningssystem är värt något när det bär besluten i verksamheten: när riskregistret används för att prioritera, när ledningens genomgång leder till beslut och när internrevisionen hittar saker som sedan rättas. Det är också den struktur som gör att NIS2 och cybersäkerhetslagen, DORA och GDPR kan hanteras i ett system i stället för i fyra spår. Vill ni veta var ni står, gör snabbkollen mot ISO 27001.

I korthet

Vem
Organisationer som ska certifiera sig, som får ISO 27001 som krav från kund eller ägare, eller som vill ha en beprövad struktur för säkerhetsarbetet utan att certifiera sig
Vad
Omfattning, ledningens ansvar, riskbedömning och riskbehandling, Statement of Applicability, styrdokument, uppföljning, internrevision, ledningens genomgång och ständig förbättring
Hur
Gap-analys, uppbyggnad och införande i verksamheten, oberoende internrevision, förberedelse inför certifiering och löpande förvaltning

Vad standarden kräver

Kraven står i standardens avsnitt 4 till 10. De gäller alla organisationer som vill följa standarden, oavsett storlek.

AvsnittVad det betyder i praktiken
4 Organisationens förutsättningarNi har beskrivit verksamheten, intressenternas krav och vad ledningssystemet omfattar
5 LedarskapLedningen har beslutat en informationssäkerhetspolicy, fördelat ansvar och står bakom arbetet
6 PlaneringNi har en riskmetod, en riskbedömning, en riskbehandlingsplan, ett Statement of Applicability och mätbara mål
7 StödResurser, kompetens, medvetenhet, kommunikation och styrd dokumentation finns
8 VerksamhetRiskbehandlingen genomförs, och riskbedömningen görs om när något ändras
9 Utvärdering av prestandaNi mäter, gör internrevision och håller ledningens genomgång
10 FörbättringAvvikelser leder till korrigerande åtgärder, och systemet förbättras över tid

Det som ska finnas dokumenterat är förhållandevis lite: omfattningen, policyn, riskmetoden och resultaten av riskbedömning och riskbehandling, Statement of Applicability, målen, bevis på kompetens, resultat av uppföljning, internrevisionsprogram och resultat, ledningens genomgång samt avvikelser och åtgärder. Resten avgör ni själva utifrån risk.

Annex A och ISO 27002

Annex A i ISO 27001 är en katalog med 93 säkerhetsåtgärder i fyra teman: organisatoriska (37), personrelaterade (8), fysiska (14) och tekniska (34). Ni måste inte införa alla. Ni ska jämföra era riskbehandlingsåtgärder med katalogen så att inget nödvändigt har missats, och i ett Statement of Applicability motivera varför varje åtgärd ingår eller inte.

ISO/IEC 27002 är vägledningen till samma 93 åtgärder: vad varje åtgärd syftar till och hur den kan införas. Den går inte att certifiera sig mot, men den är det praktiska stödet när åtgärderna ska utformas.

Certifiering eller inte

Certifiering är frivillig. Ett certifikat utfärdas av ett ackrediterat certifieringsorgan efter en revision i två steg, gäller i tre år och följs upp med en uppföljningsrevision varje år. Certifiering är rätt när kunder, upphandlingar eller ägare kräver den, eller när ni behöver ett externt bevis. Utan certifiering kan standarden ändå vara den bästa ramen för arbetet, och ni kan följa den med samma internrevision och ledningens genomgång. Hur lång tid uppbyggnaden tar beskriver vi i erbjudandet ISO 27001 från gap-analys till certifiering.

Ett ledningssystem som lever

Det vanligaste problemet vi ser är inte att ledningssystemet saknas, utan att det slutar användas efter certifieringen. Ett levande ledningssystem har några kännetecken:

  • riskbedömningen görs om när verksamhet, system eller leverantörer förändras, inte bara en gång per år;
  • ledningens genomgång leder till beslut med ansvar och datum;
  • internrevisionen görs av någon som inte granskar sitt eget arbete, och avvikelserna stängs;
  • målen går att mäta, och någon följer upp dem;
  • medarbetarna vet vad som gäller för dem, och nya medarbetare får veta det från första dagen.

Det är också det en certifieringsrevisor letar efter vid uppföljningsrevisionerna.

Ett system för flera regelverk

NIS2 och cybersäkerhetslagen, DORA, GDPR och CRA ställer överlappande krav: riskanalys, styrdokument, incidenthantering, kontinuitet, leverantörsstyrning och ledningens ansvar. Ett ledningssystem enligt ISO 27001 hanterar de gemensamma delarna en gång. Vår erfarenhet är att ett fungerande ledningssystem ger cirka 80 procent av den styrnings- och säkerhetsstruktur som cybersäkerhetslagen kräver. Det som återstår är lagens egna skyldigheter, som anmälan, rapportering av incidenter inom fasta tider och ledningens utbildning. Dem bygger vi in i samma system i stället för i ett separat spår. Samma sak gäller DORA:s krav på IKT-risk och register över IKT-tredjepartsavtal, GDPR:s krav på personuppgiftsbehandling och CRA:s krav på säker utveckling och sårbarhetshantering.

Ska ni även ha ledningssystem för dataskydd (ISO 27701), kontinuitet (ISO 22301) eller kvalitet (ISO 9001) bygger standarderna på samma grundstruktur, så de kan dela policy, internrevision och ledningens genomgång.

Vanliga fallgropar

  • Omfattningen är för vid eller för snäv: hela koncernen på en gång, eller bara IT-avdelningen när informationen finns i verksamheten.
  • Riskbedömningen görs i en workshop och används sedan aldrig.
  • Statement of Applicability är ifyllt men saknar motiveringar.
  • Styrdokumenten är skrivna för revisorn och inte för den som ska följa dem.
  • Internrevisionen görs av samma personer som byggde systemet.
  • Ledningen är med vid starten men inte i ledningens genomgång.

Så hjälper vi er

I teamet finns certifierade ISO 27001 Lead Implementer och ISO 27001 Lead Auditor. Läs om ett mjukvaruföretag som byggde sitt ledningssystem.

Vill ni veta hur det skulle se ut hos er? Kontakta oss, så berättar vi mer. Läs mer om hur vi arbetar och om ISO 27001 från gap-analys till certifiering.

Vanliga frågor

Måste vi införa alla 93 åtgärder i Annex A?

Nej. Ni väljer åtgärder utifrån er riskbedömning och jämför sedan med Annex A så att inget nödvändigt har missats. I Statement of Applicability motiverar ni varför varje åtgärd ingår eller inte.

Vad är skillnaden mellan ISO 27001 och ISO 27002?

ISO 27001 innehåller kraven på ledningssystemet och är den ni certifierar er mot. ISO 27002 är vägledning för hur säkerhetsåtgärderna i Annex A kan utformas och går inte att certifiera sig mot.

Hur länge gäller ett certifikat?

I tre år, med en uppföljningsrevision från certifieringsorganet varje år. Efter tre år görs en omcertifiering.

Räcker ISO 27001 för cybersäkerhetslagen?

Nej, inte ensamt. Ett fungerande ledningssystem täcker en stor del av styrningen och säkerhetsåtgärderna, men lagen har egna skyldigheter, som anmälan, incidentrapportering inom fasta tider och ledningens utbildning, som måste byggas in.

Kan vi förvalta ledningssystemet själva efteråt?

Ja, det är målet. Vi lämnar över rutiner, mallar och ansvarsfördelning så att ni kan driva det själva, och kan stödja med internrevision eller löpande rådgivning när ni vill.

Behöver ett mindre företag ett ledningssystem?

Standarden går att tillämpa i alla storlekar. För ett mindre företag blir omfattningen och dokumentationen mindre, men grunden är densamma: ledningens beslut, riskbedömning, åtgärder och uppföljning.

Granskad av Kristensson i Skåne AB. .

Källor: ISO/IEC 27001:2022, ledningssystem för informationssäkerhet · ISO/IEC 27001:2022/Amd 1:2024 · ISO/IEC 27002:2022

Vill ni bygga ett ledningssystem som används i vardagen?

Kontakta oss