Hvad er forskellen mellem ISO 27001 og ISO 27002?

Cybersikkerhed er en konstant udfordring for moderne virksomheder. Implementering af et ledelsessystem for informationssikkerhed (ISMS) kan hjælpe organisationer med at håndtere informationssikkerhedsrisici systematisk. For mange virksomheder kan området dog virke komplekst og ukendt. Her kan ISO/IEC 27001 (informationssikkerhed) og ISO/IEC 27002 (kontroller for informationssikkerhed) være en værdifuld hjælp. Begge standarder er en del af ISO/IEC 27000-serien og er udviklet til at hjælpe organisationer med at beskytte deres informationsaktiver.

Før vi sammenligner de to standarder, er det værd at bemærke, at de ofte omtales som ISO 27001 og ISO 27002. De korrekte betegnelser er dog ISO/IEC 27001 og ISO/IEC 27002, da standarderne er udviklet og udgivet i fællesskab af International Organization for Standardization (ISO) og International Electrotechnical Commission (IEC). I daglig tale anvendes de forkortede navne dog stadig ofte.

At forstå forskellen mellem ISO/IEC 27001 og ISO/IEC 27002 er vigtigt for at kunne etablere de rette processer og kontroller til styring af informationssikkerhed.

Fra et certificeringsperspektiv udgør ISO/IEC 27001 den ledelsesmæssige ramme, som gør det muligt for organisationer at identificere, vurdere og håndtere informationssikkerhedsrisici systematisk. En certificering dokumenterer, at virksomheden har implementeret en struktureret og risikobaseret tilgang til beskyttelse af sine informationsaktiver og arbejder med løbende forbedringer. For mange organisationer er certificering i dag et forretningsmæssigt krav, der bidrager til at skabe tillid hos kunder, myndigheder, samarbejdspartnere og andre interessenter.

I takt med at cybertrusler udvikler sig, hjælper ISO/IEC 27001 også organisationer med at integrere informationssikkerhed i ledelse, forretningsprocesser og virksomhedskultur frem for alene at fokusere på tekniske sikkerhedsforanstaltninger.

Hvad er ISO/IEC 27001?

For at håndtere trusler mod informationssikkerheden og efterleve nationale og internationale krav bør organisationer etablere et ledelsessystem for informationssikkerhed (ISMS). ISO/IEC 27001 er den mest anerkendte internationale standard på området.

Blandt fordelene ved ISO/IEC 27001 er, at standarden hjælper organisationer med at etablere politikker, mål og processer for informationssikkerhed. Den giver et struktureret grundlag for at identificere væsentlige risici, implementere nødvendige sikkerhedsforanstaltninger og opstille klare mål for løbende forbedringer.

Standarden anlægger en helhedsorienteret tilgang til informationssikkerhed. De aktiver, der skal beskyttes, kan omfatte alt fra digitale oplysninger, papirbaserede dokumenter og fysisk IT-udstyr til medarbejdernes viden og kompetencer. Området spænder således fra kompetenceudvikling og bevidsthed om sikkerhed til tekniske foranstaltninger mod cyberangreb og svindel.

ISO/IEC 27001 er udviklet med henblik på at kunne integreres med andre ledelsessystemstandarder. Det gør den velegnet til organisationer, der allerede arbejder med eksempelvis kvalitets-, miljø- eller arbejdsmiljøledelse.

Hvad er ISO 27002?

En vigtig del af implementeringen af et ISMS er at forstå de risici og trusler, som organisationen står overfor. ISO/IEC 27001 kræver, at organisationer identificerer informationssikkerhedsrisici og vælger relevante kontroller til at håndtere dem.

For mindre og mellemstore virksomheder uden stor intern IT-ekspertise kan dette være en udfordring. Selv større organisationer med dedikerede IT-afdelinger kan have vanskeligt ved at identificere alle relevante risici og de bedst egnede sikkerhedsforanstaltninger.

ISO/IEC 27001 indeholder i Annex A en liste over 93 informationssikkerhedskontroller, som organisationer kan tage i betragtning. Standarden giver dog kun begrænset vejledning om, hvordan de enkelte kontroller kan implementeres i praksis.

Her kommer ISO/IEC 27002 ind i billedet. Standarden fungerer som en vejledende standard, der uddyber kontrollerne i Annex A og beskriver deres formål, anvendelse og implementering mere detaljeret. ISO/IEC 27002 indeholder anbefalinger og bedste praksis for, hvordan organisationer kan etablere, vedligeholde og forbedre deres arbejde med informationssikkerhed.

Hvad er forskellen mellem ISO/IEC 27001 og ISO/IEC 27002?

Selvom ISO/IEC 27001 og ISO/IEC 27002 er tæt forbundne og udviklet til at supplere hinanden, har de forskellige formål.

ISO/IEC 27001 er en kravstandard. Den specificerer kravene til etablering, implementering, vedligeholdelse og løbende forbedring af et ledelsessystem for informationssikkerhed (ISMS). Standarden kræver, at organisationer identificerer og vurderer informationssikkerhedsrisici og implementerer passende kontroller til at håndtere dem. Da den indeholder auditerbare krav, er det også den standard, virksomheder kan certificeres efter.

ISO/IEC 27002 er derimod en vejledende standard. Den tilbyder detaljerede anbefalinger og bedste praksis for implementering og styring af informationssikkerhedskontroller. I stedet for at opstille krav hjælper den organisationer med at forstå, hvordan kontrollerne fra Annex A i ISO/IEC 27001 kan anvendes i praksis.

En enkel måde at forstå sammenhængen på er, at ISO/IEC 27001 beskriver, hvad organisationen skal opnå, mens ISO/IEC 27002 forklarer, hvordan det kan understøttes gennem relevante sikkerhedskontroller.

Der er også en vigtig forskel i forhold til certificering. Certificeringsorganer vurderer organisationers overensstemmelse med kravene i ISO/IEC 27001. ISO/IEC 27002 kan ikke certificeres. Mange organisationer anvender dog ISO/IEC 27002 aktivt i implementerings- og forbedringsarbejdet, da standarden giver konkret vejledning til valg, design og vedligeholdelse af effektive kontroller.

Det er samtidig vigtigt at understrege, at organisationer ikke forventes at implementere alle kontroller i ISO/IEC 27002. ISO/IEC 27001 kræver, at organisationen foretager en risikovurdering og vælger de kontroller, der er relevante ud fra virksomhedens risici, forretningsmål, lovkrav og driftsmiljø. Valget skal dokumenteres gennem risikovurderinger og organisationens Statement of Applicability (SoA).

De to standarder skaber størst værdi, når de anvendes sammen. ISO/IEC 27001 leverer rammen for styring, risikohåndtering og løbende forbedring, mens ISO/IEC 27002 giver praktisk vejledning til implementering af effektive sikkerhedsforanstaltninger. Sammen understøtter de en struktureret og risikobaseret tilgang til beskyttelse af informationsaktiver, styrket cyberrobusthed og øget tillid hos kunder, myndigheder og samarbejdspartnere.

Hvordan fungerer ISO/IEC 27001 og ISO/IEC 27002 sammen?

Selvom standarderne har forskellige formål, er de udviklet til at blive anvendt i samspil.

ISO/IEC 27001 beskriver kravene til et ISMS og kræver, at organisationen vurderer sine informationssikkerhedsrisici og beslutter, hvilke kontroller der er nødvendige.

ISO/IEC 27002 giver detaljeret vejledning til de kontroller, der er beskrevet i Annex A. Standarden hjælper organisationer med at forstå kontrolforanstaltningernes formål, hvornår de er relevante, og hvordan de kan implementeres effektivt.

Kort sagt leverer ISO/IEC 27001 ledelsessystemets ramme, mens ISO/IEC 27002 bidrager med den praktiske vejledning til implementeringen. Organisationer, der ønsker certificering, anvender derfor ofte begge standarder som en del af deres arbejde med informationssikkerhed.

Hvornår bør virksomheder anvende de enkelte standarder?

ISO/IEC 27001 er relevant for organisationer, der ønsker at etablere et formelt ISMS og opnå certificering gennem en uafhængig tredjepart. For mange virksomheder er certificeringen blevet en vigtig konkurrenceparameter, da kunder og samarbejdspartnere ønsker sikkerhed for, at deres data håndteres ansvarligt.

Samtidig kan certificeringen bidrage til at styrke virksomhedens robusthed gennem bedre risikostyring, øget modstandsdygtighed over for cybertrusler og mere effektive processer for forretningskontinuitet.

Flere organisationer vælger i dag certificering, fordi kunder, myndigheder og forretningspartnere i stigende grad efterspørger dokumentation for, at informationssikkerhedsrisici håndteres effektivt. Certificeringen kan derfor styrke virksomhedens troværdighed og konkurrenceevne.

ISO/IEC 27002 anvendes bedst som et praktisk værktøj til at vælge og implementere de kontroller, der understøtter kravene i ISO/IEC 27001. Standarden kan også være værdifuld for organisationer, der ønsker at forbedre deres informationssikkerhed uden nødvendigvis at gå efter certificering.

Selv uden en ISO/IEC 27001-certificering kan implementering af relevante kontroller fra ISO/IEC 27002 styrke organisationens beskyttelse mod cybertrusler betydeligt.

Standarden er særligt nyttig ved etablering af et nyt ISMS, forbedring af eksisterende kontroller, behandling af identificerede risici eller forberedelse til en ISO/IEC 27001-certificering. Den giver praktisk vejledning, som kan reducere usikkerhed og understøtte mere konsistente beslutninger.

Hvilken standard bør din organisation vælge?

For de fleste organisationer handler spørgsmålet ikke om at vælge mellem ISO/IEC 27001 og ISO/IEC 27002, men om at udnytte dem bedst muligt sammen.

ISO/IEC 27001 giver en internationalt anerkendt ramme for etablering og certificering af et ledelsessystem for informationssikkerhed. Den hjælper organisationer med systematisk at identificere, vurdere og håndtere informationssikkerhedsrisici og dokumenterer samtidig virksomhedens engagement i at beskytte sine informationsaktiver.

ISO/IEC 27002 supplerer denne ramme ved at levere praktisk vejledning til valg, implementering og løbende forbedring af informationssikkerhedskontroller. Den hjælper organisationer med at omsætte resultaterne af risikovurderinger til konkrete sikkerhedsforanstaltninger.

Sammen udgør de to standarder et stærkt fundament for effektiv informationssikkerhed. Organisationer, der kombinerer ISO/IEC 27001's ledelses- og risikostyringsramme med den praktiske vejledning i ISO/IEC 27002, står ofte stærkere i arbejdet med at forbedre cyberrobusthed, understøtte compliance, opbygge tillid hos interessenter og opnå succesfulde certificeringsresultater.

Relaterede indhold

Hvad er en audit?

Hvad er en audit?

Audits er afgørende for at forbedre en virksomheds ledelsessystemer. Læs mere.