Del II · Kapitel 11

Ledningssystemet, ISO 27001 som nav

ISO 27001 är den struktur som gör cybersäkerhetslagen hanterbar. Inte för att standarden är nämnd i lagtexten, utan för att den svarar på samma frågor i en ordning som håller. Kapitlet går igenom standardens uppbyggnad, hur den möter lagens kravområden, vad MCF:s metodstöd tillför i en svensk kontext och när en certifiering faktiskt är värd sin kostnad.

  • CISO och säkerhetsansvarig
  • Styrelse och ledning

Senast granskad

Frågan kommer tidigt i nästan varje uppdrag. Måste vi certifiera oss? Kapitlet ger ett svar, men först ett annat svar på en viktigare fråga, alltså varför standarden är användbar även för den som aldrig tänker skaffa ett certifikat. Certifieringen är ett bevis utåt. Ledningssystemet är det som gör skillnad inåt, och de två behöver inte följas åt.

Kapitlet börjar med varför ISO 27001 har blivit den gemensamma referensen och ger sedan en översikt över 2022 års version, med dess uppdelning i krav och kontroller. Därefter kommer den centrala jämförelsen, alltså hur standardens krav möter cybersäkerhetslagens kravområden och var de inte överlappar. Standarden är inte nämnd i lagtexten, men täcker i praktiken merparten av det lagen efterfrågar, vilket gör den till den kortaste vägen fram för de flesta. MCF:s metodstöd behandlas som den svenska vägledning det är, med sin egen struktur och sitt eget språkbruk, och med fördelen att det är kostnadsfritt. Ett avsnitt beskriver arbetet med att bygga ett ledningssystem i stora drag, vilket sedan tas hela vägen i kapitel 13 om ledningssystemet steg för steg. Frågan om certifiering får ett eget avsnitt med en ärlig kostnadsbild och en genomgång av när den faktiskt betalar sig. Sedan behandlas det integrerade ledningssystemet, alltså hur informationssäkerhet samsas med kvalitet och miljö i samma struktur, samt de kompetenser standarden inte täcker och som därför måste hämtas någon annanstans. Kapitlet avslutas med förskjutningen från efterlevnad till motståndskraft.

Aktualiteten ligger i att många organisationer nu står inför valet att antingen bygga något eget mot lagtexten eller att luta sig mot en etablerad struktur. Det förra brukar bli dyrare, eftersom varje fråga måste besvaras från grunden, varje granskare möts med ett nytt språk och varje kundfråga kräver en egen förklaring.

Sidan visar vad kapitlet omfattar och varför standarden fungerar som nav. Mappningen, metodstödet och certifieringens praktik finns i kapitel 11 i boken.

Ett ledningssystem är inte ett dokument. Det är hur organisationen tänker när ingen tittar.

Nyckelinsikter

  • ISO 27001 är inte nämnd i cybersäkerhetslagen, men täcker i praktiken merparten av det lagen kräver.
  • Ett ledningssystem är en arbetsform, inte en dokumentsamling. Skillnaden märks först vid en incident.
  • Certifiering är ett marknadsbevis snarare än ett efterlevnadskrav, och behovet avgörs av vem som frågar.
  • MCF:s metodstöd ger den svenska tolkningen och är gratis, vilket gör det till en naturlig utgångspunkt.
  • Standarden täcker inte allt. Ett antal kompetenser ligger utanför och behöver hämtas någon annanstans.

Verktyg som hör till kapitlet

Mallarna och de interaktiva verktygen finns i Verktygsboxen, kostnadsfritt.

  • Kontrollmappningen

    Bilaga B, ISO 27001 kontroll för kontroll mot cybersäkerhetslagens krav.

  • Systemverktyg

    Plattformar för ledningssystem, GRC och löpande efterlevnad.

Läs vidare

Nästa steg

Var står din organisation?

Självskattningen ger dig en mognadsprofil mot cybersäkerhetslagens tio kravområden på några minuter, direkt på skärmen.