ISO 27001 och ISMS
Bygg ett ledningssystem.
ISO 27001 och ISMS är en gratis lektion i Cyber Security Academy på CoddyKit. Detta är lektion 3 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Cyber Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.
Vad ISO 27001 är
ISO/IEC 27001 är den internationella standarden för informationssäkerhetshantering. Till skillnad från ett flexibelt ramverk är den en formell specifikation som ni kan certifieras mot av ett ackrediterat organ.
Det centrala begreppet är ISMS, Information Security Management System. ISO 27001 är mindre en lista över tekniska kontroller och mer ett system för att styra säkerheten som en pågående och hanterad process.
ISMS-konceptet
Ett ISMS är den uppsättning policyer, processer, roller och kontroller som en organisation använder för att systematiskt hantera informationssäkerhetsrisker.
Det är ett ledningssystem, på samma sätt som ett kvalitets- eller miljöledningssystem. Målet är inte att klara en enstaka revision, utan att ha en levande mekanism som:
- Bedömer risker kontinuerligt.
- Tillämpar och underhåller kontroller.
- Mäter effektiviteten.
- Förbättras över tid.
Cykeln Planera–Genomföra–Kontrollera–Agera
ISMS bygger på PDCA-cykeln för ständiga förbättringar:
- Planera — fastställ ISMS-omfattning, policy, riskbedömning och riskbehandling.
- Genomföra — implementera de valda kontrollerna och processerna.
- Kontrollera — övervaka, revidera och mäta resultatet.
- Agera — korrigera avvikelser och förbättra.
Det är därför certifiering inte är en engångshändelse. Revisorer förväntar sig bevis på att cykeln faktiskt är i gång.
Riskbedömning och riskbehandling
ISO 27001 är i grunden riskdriven. Ni identifierar risker för konfidentialitet, riktighet och tillgänglighet och beslutar sedan hur varje risk ska hanteras.
De fyra standardalternativen för riskbehandling:
# Risk treatment options
# 1. Mitigate - apply a control to reduce the risk
# 2. Transfer - shift it (e.g. insurance, outsourcing)
# 3. Avoid - stop the activity that creates the risk
# 4. Accept - tolerate it (documented, signed off)Tillämplighetsförklaringen
Ett centralt ISO 27001-dokument är Statement of Applicability (SoA). Det listar alla kontroller från standardens referensuppsättning och anger:
- Om kontrollen är tillämplig.
- Om den är implementerad.
- Motiveringen till att den inkluderas eller utesluts.
SoA kopplar er riskbedömning till era kontroller och är ett av de första dokumenten som en revisor granskar. Det är tillåtet att utesluta en kontroll, men ni måste motivera varför.
Kontroller i bilaga A
ISO 27001 hänvisar till en katalog med kontroller i Annex A, som beskrivs mer detaljerat i den kompletterande vägledningen ISO 27002. I 2022 års version organiserades kontrollerna om i fyra teman:
- Organisatoriska kontroller (policyer och leverantörshantering).
- Personrelaterade kontroller (bakgrundskontroller och säkerhetsmedvetenhet).
- Fysiska kontroller (säkra områden och utrustning).
- Tekniska kontroller (åtkomst, kryptografi och loggning).
Ni väljer vilka som är tillämpliga utifrån er riskbedömning och dokumenterar detta i SoA.
Omfattning och kontext
Tidigt i arbetet med att bygga ett ISMS definierar ni dess omfattning: vilka delar av organisationen, vilka system och vilken information som ISMS omfattar.
Omfattningen är mycket viktig. En snäv omfattning (en produktlinje) går snabbare att certifiera men är begränsad. En bred omfattning (hela företaget) är mer trovärdig men kräver mer arbete. Certifikatet anger omfattningen och kunder granskar den noggrant, så ange den ärligt utifrån vad ni kan upprätthålla.
Ledarskap och dokumentation
ISO 27001 kräver engagemang från den högsta ledningen. Ledningen måste fastställa säkerhetspolicyn, tilldela roller, tillhandahålla resurser och granska ISMS.
Standarden är också avsiktligt dokumentationstung: policyer, riskbedömningen, SoA, rutiner och dokumentation av övervakning. Revisorer lever efter devisen om det inte är dokumenterat har det inte hänt. Underlag är certifieringens valuta.
Obligatoriska klausuler 4–10
Utöver kontrollerna i Annex A kräver certifiering att ni uppfyller de obligatoriska klausulerna 4 till 10, som beskriver själva ledningssystemet:
- 4 Kontext, 5 Ledarskap, 6 Planering, 7 Stöd.
- 8 Drift, 9 Utvärdering av prestanda, 10 Förbättring.
Dessa är inte valfria. Ni kan anpassa kontrollerna i Annex A, men alla klausuler för ledningssystemet måste vara uppfyllda för att ni ska certifieras.
ISO 27001 jämfört med NIST CSF
De två kompletterar varandra i stället för att konkurrera:
- ISO 27001 är certifierbar, internationellt erkänd och betonar ledningssystemet och styrningen.
- NIST CSF är frivilligt och flexibelt och betonar praktiska riskresultat inom olika funktioner.
Många organisationer använder CSF för att strukturera den operativa förmågan och ISO 27001 för att formalisera och certifiera programmet. Deras kontrolluppsättningar kan i stor utsträckning mappas mot varandra.
Internrevision och ledningens genomgång
ISMS innehåller två återkommande kontroller som håller PDCA-cykeln ärlig:
- Internrevision — en regelbunden och oberoende granskning av ISMS mot ISO 27001 och era egna policyer, för att hitta avvikelser innan certifieringsorganet gör det.
- Ledningens genomgång — ledningen granskar formellt ISMS-resultat, revisionsresultat, incidenter och förändringar i riskbilden och beslutar sedan om förbättringar och resurser.
Båda är obligatoriska. De visar att ledningssystemet är levande och inte bara består av en statisk pärm.
Snabbtest
Testa er förståelse av ett centralt ISO 27001-dokument.
Sammanfattning
ISO 27001 och ISMS:
- ISO 27001 är en certifierbar internationell standard som kretsar kring ISMS, ett hanterat system för att hantera informationssäkerhetsrisker.
- ISMS bygger på PDCA-cykeln (Planera, Genomföra, Kontrollera, Agera) för ständiga förbättringar.
- Det är riskdrivet: bedöm riskerna och begränsa, överför, undvik eller acceptera sedan varje risk.
- Statement of Applicability kopplar risker till kontrollerna i Annex A (organisatoriska, personrelaterade, fysiska och tekniska) med motiveringar.
- De obligatoriska klausulerna 4–10 styr ledningssystemet. Engagemang från ledningen och dokumentation krävs. ISO 27001 kompletterar NIST CSF.
Lär dig Cyber Security Academy med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 76
- Lektioner
- 303
Vanliga frågor
Är lektionen ”ISO 27001 och ISMS” gratis?
Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Cyber Security Academy, inklusive ”ISO 27001 och ISMS”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.
Vad lär jag mig i ”ISO 27001 och ISMS”?
Bygg ett ledningssystem. Ni övar på Cyber Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Cyber Security Academy?
Du behöver inga förkunskaper. Utbildningen i Cyber Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 3 av 4.
Hur lång tid tar lektionen ”ISO 27001 och ISMS”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Cyber Security Academy-lektionen?
Ja. Varje Cyber Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Varför säkerhetsramverk finns
- NIST:s cybersäkerhetsramverk
- ISO 27001 och ISMS
- Kontroller, revisioner och certifiering