ISO/IEC 27001:2022 stiller krav til et styringssystem for informasjonssikkerhet. Standarden handler om å etablere, implementere, vedlikeholde og forbedre styringen av informasjonssikkerhet i hele organisasjonen. Sertifisering dokumenterer at systemet finnes, brukes og forbedres, vurdert av en uavhengig revisor.
Mange virksomheter møter kravet utenfra. Kunder ber om det i anbud, eiere forventer det, og regulatoriske krav som NIS2 og bransjekrav peker i samme retning. Andre starter innenfra, fordi sikkerhetsarbeidet er blitt for stort til å styres uten system. Utfordringen er som regel den samme: dokumentasjon finnes i biter, ansvar er uklart, og ingen kan vise samlet hva som faktisk er på plass.
Berigo bistår med å bygge et styringssystem som er tilpasset virksomheten, og som tåler en revisjon fordi det brukes. Resultatet skal være et operasjonalisert styringssystem, ikke et dokumentbibliotek.
Hvem tjenesten passer for
- Virksomheter som møter krav om ISO/IEC 27001 i anbud, kundeavtaler eller eierdialog.
- Virksomheter omfattet av NIS2 eller andre sektorkrav som trenger systematisk sikkerhetsstyring.
- Virksomheter som allerede har et styringssystem, men som ikke vet om det er sertifiseringsklart.
- Virksomheter som har vokst raskt, og der sikkerhetsarbeidet er blitt personavhengig.
- Konsern som trenger ett styringssystem på tvers av juridiske enheter, land og lokasjoner.
Hva Berigo kan levere
- Organisasjonens kontekst, interessenter og deres krav.
- Omfang for styringssystemet, avgrenset og begrunnet.
- Ledelsesforankring, informasjonssikkerhetspolicy og sikkerhetsmål.
- Roller, ansvar og myndighet, inkludert eierskap til risiko og kontroller.
- Metodikk for risikovurdering, gjennomføring av vurderingene og plan for risikobehandling.
- Valg av kontroller og Statement of Applicability med begrunnelse for hver kontroll.
- Styrende dokumentasjon og operasjonelle prosedyrer som passer virksomhetens arbeidsform.
- Kompetanse- og bevisstgjøringsarbeid for ledelse, nøkkelroller og ansatte.
- Oppfølging av kontroller, innsamling av bevis og hendelseshåndtering.
- Leverandørstyring, inkludert krav i avtaler og oppfølging av kritiske leverandører.
- Måling, rapportering til ledelsen, internrevisjon og ledelsens gjennomgang.
- Avvikshåndtering, korrigerende tiltak og forbedringsprosess.
- Forberedelse til sertifiseringsrevisjon, og støtte gjennom trinn 1 og trinn 2.
Fire utgangspunkt vi kan jobbe fra
- Bygge et nytt styringssystem fra bunnen.
- Forbedre et eksisterende styringssystem som ikke fungerer som ment.
- Gjøre et eksisterende styringssystem sertifiseringsklart.
- Etablere ett styringssystem på tvers av flere jurisdiksjoner, eller integrere det med ISO/IEC 42001, ISO 22301 eller ISO/IEC 27701.
Hva dere oppnår
- Et styringssystem som ledelsen faktisk styrer etter, med mål som følges opp.
- Oversikt over risiko, kontroller og ansvar, samlet i stedet for spredt.
- Dokumentasjon som viser hva som er gjort, og som kan legges frem for revisor, kunder og tilsyn.
- Kortere vei gjennom sikkerhetsspørsmål i anbud og kundeavtaler.
- Et grunnlag for videre arbeid med andre standarder og regulatoriske krav.
TrustAlign i arbeidet
TrustAlign er Berigos egen portal for styring, risiko, etterlevelse og revisjonsstøtte. Den brukes som arbeidsflate gjennom implementeringen og videre i driften, slik at kravene, arbeidet og bevisene ligger samlet i stedet for spredt i regneark og delte mapper.
- Rammeverk og krav, med etterlevelsesstatus per rammeverk.
- Risikoregister med risikovurdering og oppfølging av tiltak.
- Kontrollregister med status, ansvarlige og frister.
- Statement of Applicability, med begrunnelse per kontroll.
- Policyer og styrende dokumenter.
- Revisjonsprogram, revisjonsplaner og gjennomføring av revisjoner.
- Funn klassifisert som avvik, observasjon eller forbedringsmulighet, med rotårsak, korrigerende tiltak og verifisert lukking.
- Hendelser, sårbarheter, verdier og leverandører.
- Evidens og dokumentasjon knyttet til det den hører til.
- Ledelsens gjennomgang bygget på revisjonsprogrammet.
- Rapporter og eksport av risikoer, kontroller, funn, hendelser, policyer, leverandører og sårbarheter.
- Norsk og engelsk grensesnitt, egen organisasjon per kunde, roller for administrator, forvalter og leser, tofaktorpålogging og revisjonslogg.
TrustAlign kan brukes som en selvstendig portal, og kan etter avtale og teknisk avklaring kobles til relevante dokument- og datakilder. Portalen gir i seg selv verken sertifisering eller regulatorisk etterlevelse. Den strukturerer arbeidet som skal til, og gjør det etterprøvbart.
Rollefordelingen
Berigo er rådgiver og implementeringspartner. Sertifiseringsrevisjonen gjennomføres av et uavhengig sertifiseringsorgan som dere velger selv. Vi utsteder ingen sertifikater, vi påvirker ikke revisors vurdering, og vi garanterer ikke et bestemt utfall. Vi forbereder organisasjonen så godt som mulig, og støtter dere gjennom revisjonen og etterarbeidet.