Logo

Ditt ISO 27001-certifikat: äkta säkerhet eller skenet bedrar?

  • Advisory

Det finns en fråga som säger mer om ett företags säkerhetsarbete än nästan något annat: varför vill ni certifiera er?

Det är en fråga vi på Securance ställer i nästan varje inledande möte. Svaret handlar sällan om att en anledning är "rätt" och en annan "fel" men det avgör vilket samtal vi hamnar i. Vissa kommer till oss med en tydlig bild av varför informationssäkerhet spelar roll för just deras verksamhet. Andra kommer för att en kund har börjat kräva det, och vet ännu inte riktigt vad certifieringen kan göra för dem utöver det.

Tungart7 business 8676559 1920

Samma certifikat, olika utgångspunkt

Att en kund efterfrågar ISO 27001 är ofta det som får igång arbetet och det är ett fullt legitimt skäl att börja. Frågan är vad som händer sedan.

De organisationer som får ut mest av certifieringen är de som, oavsett vad som satte igång processen, stannar upp och frågar sig: vad kan det här faktiskt ge oss? Certifieringen kan bli mer än ett krav att uppfylla, ett sätt att bygga rutiner som håller över tid, minska den egna sårbarheten och skapa en gemensam struktur internt, långt bortom den affär som en gång var anledningen till att man började.

Skenet bedrar

Risken uppstår när certifieringen stannar vid att vara ett krav att bocka av när den byggs för att klara revisionen men aldrig riktigt blir en del av hur organisationen faktiskt arbetar.

Vi ser mönstret om och om igen i våra gap-analyser: policies finns på plats men förblir en pappersprodukt - ingen uppföljningsmekanism visar att de faktiskt följs i vardagen. Ledningssystemet ser bra ut på papper, men fångar inte de risker som faktiskt finns i verksamheten. Det är inte ett tecken på att någon gjort fel, bara en påminnelse om att ett certifikat och ett fungerande skydd inte automatiskt är samma sak.

Vad ni går miste om

När certifieringen ses enbart som en förutsättning för affärer, snarare än som ett verktyg, är det lätt att missa det som faktiskt gör den värdefull:

  • Tydligare ansvar - vem äger vilken risk, och vem agerar när något inträffar
  • Färre överraskningar - luckor upptäcks och åtgärdas löpande, inte bara inför nästa revision
  • En grund att bygga vidare på - mot fler kunder, fler ramverk, eller helt enkelt ett tryggare sätt att arbeta

Den som är osäker på om ISO 27001 ens är rätt val för organisationen kan börja med att läsa om skillnaderna mellan SOC 2 och ISO 27001, de löser delvis olika behov, och valet bör utgå från vad verksamheten faktiskt behöver skydda.

Vad frågan egentligen handlar om

"Varför vill ni certifiera er?" är inte en formalitet från vår sida, och inte heller ett facit på om ni gör rätt eller fel. Det är en fråga värd att ställa sig själv innan projektet startar och gärna igen efteråt.

Oavsett vad som satte igång processen är den bredare nyttan alltid värd att sikta mot: ett arbetssätt som gör organisationen mer motståndskraftig, inte bara ett certifikat som öppnar dörrar i nästa upphandling. Vill du se hur det arbetet faktiskt går till steg för steg, kan du läsa vår checklista för ISO 27001-certifiering, eller se vår webbserie om ISO 27001, där vi går igenom de vanligaste frågorna för att ge en större förståelse.

Relaterade artiklar