Bli sertifiseringsklar for ISO/IEC 27001

Et styringssystem for informasjonssikkerhet som brukes i praksis, dokumenteres underveis og tåler en sertifiseringsrevisjon. Gap-analyse, rådgivende støtte eller full implementering.

ISO/IEC 27001:2022 stiller krav til et styringssystem for informasjonssikkerhet. Standarden handler om å etablere, implementere, vedlikeholde og forbedre styringen av informasjonssikkerhet i hele organisasjonen. Sertifisering dokumenterer at systemet finnes, brukes og forbedres, vurdert av en uavhengig revisor.

Mange virksomheter møter kravet utenfra. Kunder ber om det i anbud, eiere forventer det, og regulatoriske krav som NIS2 og bransjekrav peker i samme retning. Andre starter innenfra, fordi sikkerhetsarbeidet er blitt for stort til å styres uten system. Utfordringen er som regel den samme: dokumentasjon finnes i biter, ansvar er uklart, og ingen kan vise samlet hva som faktisk er på plass.

Berigo bistår med å bygge et styringssystem som er tilpasset virksomheten, og som tåler en revisjon fordi det brukes. Resultatet skal være et operasjonalisert styringssystem, ikke et dokumentbibliotek.

Hvem tjenesten passer for

  • Virksomheter som møter krav om ISO/IEC 27001 i anbud, kundeavtaler eller eierdialog.
  • Virksomheter omfattet av NIS2 eller andre sektorkrav som trenger systematisk sikkerhetsstyring.
  • Virksomheter som allerede har et styringssystem, men som ikke vet om det er sertifiseringsklart.
  • Virksomheter som har vokst raskt, og der sikkerhetsarbeidet er blitt personavhengig.
  • Konsern som trenger ett styringssystem på tvers av juridiske enheter, land og lokasjoner.

Hva Berigo kan levere

  • Organisasjonens kontekst, interessenter og deres krav.
  • Omfang for styringssystemet, avgrenset og begrunnet.
  • Ledelsesforankring, informasjonssikkerhetspolicy og sikkerhetsmål.
  • Roller, ansvar og myndighet, inkludert eierskap til risiko og kontroller.
  • Metodikk for risikovurdering, gjennomføring av vurderingene og plan for risikobehandling.
  • Valg av kontroller og Statement of Applicability med begrunnelse for hver kontroll.
  • Styrende dokumentasjon og operasjonelle prosedyrer som passer virksomhetens arbeidsform.
  • Kompetanse- og bevisstgjøringsarbeid for ledelse, nøkkelroller og ansatte.
  • Oppfølging av kontroller, innsamling av bevis og hendelseshåndtering.
  • Leverandørstyring, inkludert krav i avtaler og oppfølging av kritiske leverandører.
  • Måling, rapportering til ledelsen, internrevisjon og ledelsens gjennomgang.
  • Avvikshåndtering, korrigerende tiltak og forbedringsprosess.
  • Forberedelse til sertifiseringsrevisjon, og støtte gjennom trinn 1 og trinn 2.

Fire utgangspunkt vi kan jobbe fra

  • Bygge et nytt styringssystem fra bunnen.
  • Forbedre et eksisterende styringssystem som ikke fungerer som ment.
  • Gjøre et eksisterende styringssystem sertifiseringsklart.
  • Etablere ett styringssystem på tvers av flere jurisdiksjoner, eller integrere det med ISO/IEC 42001, ISO 22301 eller ISO/IEC 27701.

Hva dere oppnår

  • Et styringssystem som ledelsen faktisk styrer etter, med mål som følges opp.
  • Oversikt over risiko, kontroller og ansvar, samlet i stedet for spredt.
  • Dokumentasjon som viser hva som er gjort, og som kan legges frem for revisor, kunder og tilsyn.
  • Kortere vei gjennom sikkerhetsspørsmål i anbud og kundeavtaler.
  • Et grunnlag for videre arbeid med andre standarder og regulatoriske krav.

TrustAlign i arbeidet

TrustAlign er Berigos egen portal for styring, risiko, etterlevelse og revisjonsstøtte. Den brukes som arbeidsflate gjennom implementeringen og videre i driften, slik at kravene, arbeidet og bevisene ligger samlet i stedet for spredt i regneark og delte mapper.

  • Rammeverk og krav, med etterlevelsesstatus per rammeverk.
  • Risikoregister med risikovurdering og oppfølging av tiltak.
  • Kontrollregister med status, ansvarlige og frister.
  • Statement of Applicability, med begrunnelse per kontroll.
  • Policyer og styrende dokumenter.
  • Revisjonsprogram, revisjonsplaner og gjennomføring av revisjoner.
  • Funn klassifisert som avvik, observasjon eller forbedringsmulighet, med rotårsak, korrigerende tiltak og verifisert lukking.
  • Hendelser, sårbarheter, verdier og leverandører.
  • Evidens og dokumentasjon knyttet til det den hører til.
  • Ledelsens gjennomgang bygget på revisjonsprogrammet.
  • Rapporter og eksport av risikoer, kontroller, funn, hendelser, policyer, leverandører og sårbarheter.
  • Norsk og engelsk grensesnitt, egen organisasjon per kunde, roller for administrator, forvalter og leser, tofaktorpålogging og revisjonslogg.

TrustAlign kan brukes som en selvstendig portal, og kan etter avtale og teknisk avklaring kobles til relevante dokument- og datakilder. Portalen gir i seg selv verken sertifisering eller regulatorisk etterlevelse. Den strukturerer arbeidet som skal til, og gjør det etterprøvbart.

Rollefordelingen

Berigo er rådgiver og implementeringspartner. Sertifiseringsrevisjonen gjennomføres av et uavhengig sertifiseringsorgan som dere velger selv. Vi utsteder ingen sertifikater, vi påvirker ikke revisors vurdering, og vi garanterer ikke et bestemt utfall. Vi forbereder organisasjonen så godt som mulig, og støtter dere gjennom revisjonen og etterarbeidet.

Velg leveransenivå

Tre innganger til det samme målet. Du kan begynne med én og gå videre til en annen.

Gap-analyse

En strukturert vurdering av hvor dere står i dag.

Gap-analysen er for organisasjoner som vil vite hva som mangler før de bestemmer seg for noe mer. Vi vurderer dagens styring og praksis mot kravene i standarden, og leverer et bilde dere kan ta beslutninger på. Analysen står på egne ben, og forplikter ikke til videre arbeid.

Omfang og pris fastsettes etter en innledende avklaring.

Dette omfatter

  • Avklaring av omfang, slik at vurderingen treffer riktig del av virksomheten
  • Gjennomgang av eksisterende styring og styrende dokumentasjon
  • Intervjuer med relevante roller, fra ledelse til de som utfører arbeidet
  • Vurdering mot standardens krav
  • Vurdering av operasjonell praksis, altså hva som faktisk gjøres
  • Identifisering av mangler og svakheter
  • Modenhetsvurdering
  • Prioritering av tiltak etter risiko og innsats
  • Anbefalt veikart videre
  • Ledelsesoppsummering

Dette sitter dere igjen med

  • Gap-analyserapport
  • Prioritert tiltaksplan
  • Oversikt over kritiske mangler
  • Anbefalt implementeringsrekkefølge
  • Grunnlag for å beslutte og planlegge et videre prosjekt

Dette bidrar dere med

  • Tilgang til dokumentasjon og systemer som skal vurderes
  • Tid fra roller som skal intervjues
  • En kontaktperson som kan avklare underveis
Ta kontakt

Rådgivende støtte

Dere eier og gjennomfører arbeidet. Vi står faglig ved siden av.

Rådgivende støtte er for organisasjoner som selv vil eie og gjennomføre implementeringen, men som trenger faglig bistand underveis. Dere beholder prosjektledelsen og eierskapet til dokumentene. Berigo er faglig rådgiver, kvalitetssikrer og sparringpartner.

Omfang og pris fastsettes etter en innledende avklaring.

Dette omfatter

  • Løpende rådgivning gjennom implementeringen
  • Faglig kvalitetssikring av valg og løsninger
  • Gjennomgang av dokumenter dere har utarbeidet
  • Støtte til prosjektledelsen uten å overta den
  • Støtte til risikovurderinger og metodikk
  • Støtte til utforming av kontroller
  • Støtte til dokumentasjon og struktur
  • Støtte til intern kompetansebygging
  • Periodiske statusmøter i avtalt takt
  • Støtte ved avvik og utfordringer som dukker opp
  • Sertifiseringsforberedelse

Dette sitter dere igjen med

  • Et styringssystem dere har bygget selv, med faglig ryggdekning
  • Intern kompetanse som blir igjen i organisasjonen
  • Dokumentasjon dere kjenner fra innsiden, fordi dere skrev den
  • Trygghet på at valgene tåler en revisjon

Dette bidrar dere med

  • Prosjektledelse og fremdrift
  • Ressurser til å utarbeide dokumentasjon og innføre tiltak
  • Beslutninger som krever ledelsens myndighet
  • Eierskap til styringssystemet
Ta kontakt

Full implementering

Vi leder og gjennomfører hoveddelen av arbeidet, sammen med dere.

Full implementering er for organisasjoner som ønsker at Berigo skal lede og gjennomføre hoveddelen av arbeidet. Vi tar prosjektledelsen, bygger styringssystemet og fører det frem til sertifiseringsklar tilstand. Kunden eier fortsatt styringssystemet, og noen ting kan bare gjøres av organisasjonen selv.

Omfang og pris fastsettes etter en innledende avklaring.

Dette omfatter

  • Prosjektledelse og detaljert prosjektplan
  • Etablering av styringssystemet, med struktur og prosesser
  • Dokumentutvikling, både styrende og operasjonelle dokumenter
  • Prosessutvikling tilpasset måten dere arbeider på
  • Risikovurderinger og kontrollkartlegging
  • Implementeringsstøtte til prosesseiere, risikoeiere og kontrolleiere
  • Opplæring og bevisstgjøring
  • Internrevisjon, organisert med nødvendig uavhengighet
  • Forberedelse og gjennomføring av ledelsens gjennomgang
  • Sertifiseringsforberedelse, inkludert readiness-vurdering
  • Støtte under sertifiseringsrevisjonen
  • Oppfølging av funn og avvik etter revisjonen

Dette sitter dere igjen med

  • Et operasjonalisert styringssystem i drift
  • Dokumentasjon som er tilpasset virksomheten, ikke hentet fra en generisk mal
  • Gjennomført internrevisjon og ledelsens gjennomgang
  • En organisasjon som er forberedt på trinn 1 og trinn 2
  • En plan for videre drift og forbedring

Dette bidrar dere med

  • Forankring i ledelsen, med reell prioritet
  • Relevante ressurser og tid fra nøkkelroller
  • Nødvendige beslutninger, i tide
  • Eierskap til styringssystemet, også etter at prosjektet er avsluttet
  • Gjennomføring av organisatoriske og tekniske tiltak i egen organisasjon
  • Etterlevelse av prosessene etter at de er etablert
Ta kontakt

Last ned tjenestebeskrivelsen

Oppgi e-postadressen din, så får du PDF-en med én gang.

Adressen brukes til å sende deg denne PDF-en. Du blir ikke meldt på markedsføring, og du kan be om sletting når som helst.

Dokumenterte resultater for ledelsen

M&A

Avdekket kritiske IT-sårbarheter i et større teknologioppkjøp, og sikret transaksjonsverdien.

NIS2

Ledet en nordisk samfunnskritisk aktør fra manglende oversikt til styregodkjent NIS2-etterlevelse på 6 måneder.