ISO 27001 – standarden for informasjonssikkerhet

Hvordan standarden er bygd opp, hva Annex A-kontrollene i 2022-versjonen dekker, og hva som skal til for å bli sertifisert.

Hva er ISO 27001?

ISO/IEC 27001 er den internasjonale standarden for et styringssystem for informasjonssikkerhet (ISMS – Information Security Management System). Standarden beskriver hvordan en virksomhet systematisk skal identifisere og håndtere risiko knyttet til informasjon – gjennom retningslinjer, prosesser og konkrete sikkerhetskontroller. En akkreditert sertifiseringsorgan kan revidere og sertifisere at systemet oppfyller kravene.

Hvordan er standarden bygd opp?

Selve kravene ligger i kapittel 4 til 10 og dekker blant annet virksomhetens kontekst, ledelsens ansvar, planlegging og risikohåndtering, ressurser og kompetanse, drift, evaluering (internrevisjon og ledelsens gjennomgang) og kontinuerlig forbedring. I tillegg kommer Annex A – en katalog av sikkerhetskontroller du velger fra basert på din risikovurdering.

Annex A: 93 kontroller i fire temaer

I 2022-versjonen er kontrollene i Annex A gruppert i fire temaer, til sammen 93 kontroller:

37
Organisatoriske kontroller

Retningslinjer, roller og prosesser som gjelder virksomheten som helhet.

8
Personellkontroller

Tiltak rettet mot ansatte – opplæring, ansvar og adferd.

14
Fysiske kontroller

Beskyttelse av lokaler, utstyr og fysiske verdier.

34
Teknologiske kontroller

Tekniske tiltak som kryptering, tilgang, logging og sikker utvikling.

Hva er nytt i 2022-versjonen?

ISO/IEC 27001:2022 reduserte antallet kontroller fra 114 (i 14 domener) til 93, slo sammen 56 kontroller til 24, og la til 11 helt nye kontroller som svarer på nyere trusler og teknologi. Fristen for å gå over fra 2013- til 2022-versjonen var 31. oktober 2025. De nye kontrollene er:

  • Trusseletterretning (A.5.7)
  • Informasjonssikkerhet ved bruk av skytjenester (A.5.23)
  • IKT-beredskap for virksomhetskontinuitet (A.5.30)
  • Overvåking av fysisk sikkerhet (A.7.4)
  • Konfigurasjonsstyring (A.8.9)
  • Sletting av informasjon (A.8.10)
  • Datamaskering (A.8.11)
  • Datalekkasjeprevensjon (A.8.12)
  • Overvåkingsaktiviteter (A.8.16)
  • Webfiltrering (A.8.23)
  • Sikker koding (A.8.28)

Veien til sertifisering

En typisk sertifiseringsreise går gjennom: definere omfang (scope), gjennomføre en gap-analyse mot standarden, gjøre en risikovurdering og lage en Statement of Applicability (SoA) som begrunner hvilke kontroller som gjelder, implementere kontrollene, kjøre internrevisjon og ledelsens gjennomgang, og til slutt gjennomføre sertifiseringsrevisjonen i to trinn (Stage 1 og Stage 2). Deretter følger årlige oppfølgingsrevisjoner. For mange SMB tar dette 6–12 måneder. Med ISO 27001-programvare kan dere styre hele denne prosessen – SoA, risiko, kontroller og revisjon – på ett sted.

ISO 27001 og NIS2

Kravene i ISO 27001 overlapper i stor grad med sikkerhetstiltakene i NIS2. Bygger du et ISMS etter ISO 27001, dekker du samtidig mye av det NIS2 og digitalsikkerhetsloven krever. Ett godt styringssystem gir grunnlag for flere regelverk.

Ofte stilte spørsmål

Hva er ISO 27001?

ISO/IEC 27001 er den internasjonale standarden for styringssystem for informasjonssikkerhet (ISMS). Den beskriver hvordan en virksomhet systematisk skal styre risiko knyttet til informasjon – gjennom retningslinjer, prosesser og kontroller – og kan sertifiseres av en akkreditert tredjepart.

Hvor mange kontroller har ISO 27001:2022?

2022-versjonen har 93 kontroller i Annex A, gruppert i fire temaer: organisatoriske (37), personell (8), fysiske (14) og teknologiske (34). Det er en reduksjon fra 114 kontroller i 14 domener i 2013-versjonen, og 11 kontroller er helt nye.

Hva er forskjellen på ISO 27001:2013 og 2022?

2022-versjonen omstrukturerer kontrollene til fire temaer, reduserer antallet fra 114 til 93, slår sammen 56 kontroller til 24 og introduserer 11 nye kontroller – blant annet trusseletterretning, skysikkerhet, datalekkasjeprevensjon og sikker koding. Fristen for å gå over til 2022-versjonen var 31. oktober 2025.

Kan INQULA hjelpe oss med ISO 27001?

Ja. INQULA støtter hele ISO 27001-prosessen med håndtering av styringsdokumenter, risikovurderinger, Statement of Applicability, hendelser og internkontroll, og kobler seg til eksisterende dokumenter i for eksempel SharePoint eller Teams.

Bygg ISMS-et i INQULA

Kravgrunnlag, Statement of Applicability, risikovurderinger, kontroller og internkontroll – strukturert på ett sted, koblet til dokumentene dere allerede har.

Denne guiden er til generell informasjon og er ikke juridisk rådgivning.