ISO 27001

ISO 27001 certifierar ert arbetssätt. Inte era inställningar.

Det är den vanligaste missuppfattningen. Den kostar också mest tid. Standarden handlar om ett ledningssystem. Men en väsentlig del av bevisningen sitter i tekniska inställningar. För de flesta svenska bolag sitter de inställningarna i Microsoft 365.

Se vad er miljö belägger idag Så fungerar genomlysningen

Vad standarden faktiskt kräver

ISO/IEC 27001:2022 är en ledningssystemstandard. Certifieringen prövar om ni har ett systematiskt sätt att hantera informationssäkerhet: att ni bedömt riskerna, valt vilka kontroller som är tillämpliga och dokumenterat det i ett tillämplighetsuttalande, att ni reviderar internt och att ledningen går igenom resultatet.

Annex A i 2022-versionen listar 93 kontroller i fyra teman: organisatoriska, personrelaterade, fysiska och tekniska. Det är inte en checklista att bocka av rakt upp och ner. Ni väljer vilka som är tillämpliga och motiverar valet. Men för varje kontroll ni säger ja till behöver ni kunna visa att den faktiskt fungerar.

Var Microsoft 365 kommer in

Sju av Annex A-områdena har direkt motsvarighet i en Microsoft 365-miljö. Det är där PIANOLA mappar, med 18 delkontroller i dagsläget.

Åtkomstkontroll · A.5.15 till A.5.18

Villkorsstyrd åtkomst, MFA-täckning, vilande administratörskonton, behörigheter som blivit kvar. Det som avgör vem som faktiskt kommer in.

Säker drift · A.8.15 till A.8.16

Att granskningsloggning är påslagen och att riskfyllda inloggningar följs upp. Utan logg finns inget att revidera mot.

Säker kommunikation · A.8.20 till A.8.21

Skydd av mejl på vägen och stängning av äldre protokoll utan MFA-stöd. Mer om mejlsäkerhet.

Tillgångshantering · A.5.9 till A.5.11

Vilka appar som har behörigheter i er miljö och vem som äger dem. Delvis täckt, eftersom full tillgångsinventering är bredare än Microsoft 365.

Leverantörshantering · A.5.19 till A.5.23

Externt samarbete och delning utåt. Var gränsen går för vad en gäst eller en leverantör kommer åt.

Incidenthantering och kontinuitet

Bedömning av säkerhetshändelser och beredskap. Här är den tekniska delen mätbar. Själva incidentplanen är en processkontroll och den måste ni skriva själva.

Vad vi inte påstår oss täcka

Merparten av Annex A är organisation och process. Roller och ansvar, anställningsvillkor, utbildning, fysisk säkerhet, klassificering av information, incidentplanering, leverantörsavtal. Ingen teknisk mätning i världen belägger den delen.

Det säger vi rakt ut, av två skäl. Det första är att det är sant. Det andra är att en revisor genomskådar det direkt om ni kommer med ett verktygsutdrag och kallar det ett ledningssystem.

Det svåra är inte revisionen. Det är mellanåren.

Inför revisionen går de tekniska kontrollerna att få fram. Någon loggar in i adminportalerna, tar skärmbilder och lägger dem i en mapp. Det fungerar, veckan det görs.

Sedan går det elva månader. Ett undantag läggs in inför en resa. En app godkänns av någon som behövde komma vidare. En gäst bjuds in till ett projekt som tar slut. Vid nästa revision stämmer inte längre förra årets underlag. Ingen kan säga när det slutade stämma.

Det är den luckan en löpande kontroll fyller. Inte att bli certifierad, utan att fortfarande förtjäna det i mars.

Vanliga frågor

Kan ett verktyg göra oss ISO 27001-certifierade?

Nej. Var försiktig med den som påstår något annat. ISO 27001 certifierar ert ledningssystem för informationssäkerhet, inte era tekniska inställningar. Certifieringen kräver riskbedömning, ett dokumenterat tillämplighetsuttalande, intern revision, ledningens genomgång och en extern revision i två steg. Ett verktyg kan däremot ta bort en stor del av det manuella arbetet med att belägga de tekniska kontrollerna.

Hur många av Annex A-kontrollerna handlar om Microsoft 365?

Annex A i 2022-versionen innehåller 93 kontroller fördelade på fyra teman: organisatoriska, personrelaterade, fysiska och tekniska. Bara en del av dem har med er Microsoft 365-miljö att göra. PIANOLA mappar idag 18 delkontroller inom sju områden: tillgångshantering, åtkomstkontroll, säker drift, säker kommunikation, leverantörshantering, incidenthantering och kontinuitet. Resten är process och organisation. Där hjälper inget verktyg.

Vad är skillnaden mellan ISO 27001 och NIS2?

ISO 27001 är en frivillig standard ni kan certifiera er mot. NIS2 är lagstiftning som gäller vare sig ni vill eller inte, om ni omfattas. De överlappar mycket i sak, eftersom båda kräver systematiskt säkerhetsarbete. Ett fungerande ledningssystem enligt ISO 27001 tar er en bra bit mot NIS2-kraven, men det är inget som automatiskt uppfyller dem. Mer om NIS2 i Microsoft 365.

Vad är svårast att hålla i ordning över tid?

Beviset. Inför revisionen går de tekniska kontrollerna att ta fram, ofta som skärmbilder tagna veckan innan. Problemet är mellanåren, när inställningarna glider utan att någon märker det: ett undantag läggs in, en app får behörigheter, en gäst blir kvar. Vid nästa revision stämmer inte längre det som stod i förra årets underlag.

Nästa steg

Ta fram underlaget en gång. Håll det aktuellt sedan.

En genomlysning visar vad era Microsoft 365-inställningar belägger idag, mappat mot Annex A. Sedan följs det löpande, så ni ser när något glidit i stället för att upptäcka det vid nästa revision.

Börja med en genomlysning