For the complete documentation index, see /llms.txt. Markdown version of this page: /insights/compliance/kunden-krever-iso-27001.md.
Compliance ↗

Kunden krever ISO 27001. Hva gjør dere nå?

Kunden krever ISO 27001, og fristen er kort. Slik leser dere kravet, svarer på det dere kan i dag, og finner den realistiske veien til sertifikatet.

E-posten er kort. Den største kunden deres krever nå ISO 27001 av leverandørene sine, og de vil ha svar innen noen uker. Eller dere tapte nettopp et anbud på et kvalifikasjonskrav, eller det kom et sikkerhetsskjema med frist. Uansett hvordan det startet, sitter dere nå med et krav, en dato og ingen sertifisering.

Tre av samtalene jeg tok i vår, begynte akkurat slik. En bekymret leder, et krav på papir og en frist som så umulig ut. I alle tre tilfellene endret den første arbeidstimen bildet, for når de leste kravet nøye, ba det om mindre enn de først trodde. Så begynn der.

Finn ut nøyaktig hva kunden krever

Få kravet skriftlig og les det nøye, for “vi krever ISO 27001” betyr ikke det samme hos alle kjøpere.

I praksis kommer kravet i tre varianter. Noen kjøpere vil ha et gyldig sertifikat fra et akkreditert sertifiseringsorgan. Noen godtar dokumentasjon på at sertifiseringen er i gang, altså en plan med datoer og en navngitt partner. Og noen sender et sikkerhetsskjema der sertifikatet er ett spørsmål blant mange.

Fristene varierer like mye. En kunde som skal fornye en kontrakt, kan trenge svar dette kvartalet. Et anbud kan kreve sertifikatet først ved kontraktsstart, flere måneder etter tilbudsfristen. Still to spørsmål til den som sendte kravet: hva som regnes som tilstrekkelig dokumentasjon, og innen hvilken dato. Jeg har ennå ikke sett at den e-posten har gjort situasjonen verre, og svaret gir som regel mer rom enn den første meldingen tydet på.

Se hva dere allerede kan svare på

Dere kan svare på mer av dette i dag enn e-posten gir inntrykk av.

I modenhetsgjennomgangene jeg kjører, er det underliggende sikkerhetsarbeidet stort sett på plass fra før. Tilgangsstyring, sikkerhetskopier og hendelseshåndtering finnes i praksis. Det som mangler, er styringssystemet rundt: skriftlige beslutninger om hvem som er ansvarlig for hvilken risiko, og bevis på at rutinene blir fulgt. Det hullet handler om dokumentasjon og ikke om evne, og det tettes langt raskere.

ISO 27001 ber dere kjøre informasjonssikkerhet som et styrt system og vise at det skjer. Hva standarden inneholder, og hvorfor kjøpere lener seg på den, går vi gjennom i hva ISO 27001 er, og hvorfor du taper anbud uten den. For svaret til kunden er poenget enklere: dere starter sjelden på null, så ikke svar som om dere gjør det.

De realistiske veiene til sertifikatet

Et fokusert løp med FM CyberSecurity gjør dere vanligvis sertifiseringsklare på fire til seks uker.

Tempoet bestemmer dere selv, gjennom hvor raskt dere svarer på spørsmålene våre. Vi setter sammen styringssystemet av det dere allerede gjør, så svarene deres om systemer, tilganger og rutiner er råmaterialet. Sertifiseringsklar betyr at dokumentasjonen, risikovurderingen og bevisene er klare for det akkrediterte sertifiseringsorganet. Deretter kommer revisjonen fra organet: trinn 1 gjennomgår dokumentasjonen, trinn 2 kontrollerer at systemet virker i praksis. Organet setter revisjonsdatoene ut fra sin egen kalender, så be om datoer tidlig.

Dere kan også kjøre prosjektet selv. ISO 27001-sjekklisten for norske SMB-er viser rekkefølgen på arbeidet. Regn med lengre tid da, for arbeidet konkurrerer med alles vanlige jobb.

Hva dere sier til kunden i mellomtiden

Send en kort plan med datoer før fristen, og dropp de beroligende frasene.

En nyttig plan får plass på en side: hullene dere har funnet, tiltakene med datoer, hvem som er ansvarlig, og når dere regner med sertifiseringsrevisjonen. Innkjøpsteamene jeg møter, ser etter to ting. De vil se at dere har startet, og at dere kjenner deres egne hull. En leverandør som navngir svakhetene sine, framstår som lavere risiko enn en som påstår at de ikke har noen.

Planen avgjør ikke avtalen alene. Men kunden stilte kravet fordi de må styre leverandørrisikoen sin, og en plan med datoer gir dem noe konkret å ta med i sin egen vurdering. Taushet gir dem ingenting.

Neste steg

Ta kravet dere har fått, med til ISO 27001-praksisen vår for en 30-minutters samtale om hva det ber om, og hvilken vei som er realistisk innenfor fristen deres.

For små og mellomstore virksomheter uten eget sikkerhetsteam er hele løpet pakket som ett abonnement i Secured by FM CyberSecurity, fra første gjennomgang til sertifikatet skal fornyes.

Utarbeidet med KI-støtte, gjennomgått og redigert av Johan Vorgaard og redaksjonen i FM CyberSecurity.

FAQ

Kan vi levere tilbud mens sertifiseringen pågår?

Ofte, ja. Noen anbud krever gyldig sertifikat ved tilbudsfristen. Andre krever det først ved kontraktsstart, eller godtar dokumentert fremdrift med en dato. Konkurransegrunnlaget avgjør, så les kvalifikasjonskravene ord for ord. Er formuleringen uklar, spør oppdragsgiveren. Spørsmål før tilbudsfristen er en normal del av konkurransen.

Er en intensjonserklæring nok?

Alene, sjelden. Et brev om at dere har tenkt å sertifisere dere, er ikke dokumentasjon. Sammen med en datert plan, en navngitt partner og en avtalt revisjon blir det noe kjøperen kan forsvare internt. Kjøperen veier datoene, ikke formuleringene.

Hva om fristen er åtte uker unna?

Da rekker dere forberedelsene, og revisjonen er det åpne spørsmålet. Et løp med FM CyberSecurity gjør dere vanligvis sertifiseringsklare på fire til seks uker, og tempoet settes av hvor raskt dere svarer på spørsmålene våre. Sertifiseringsorganet setter sine egne revisjonsdatoer, og de varierer med kalenderen. Fortell kunden begge deler: når dere er sertifiseringsklare, og når revisjonen er planlagt. Å starte denne uken betyr mer enn noen enkeltdato.

Hvor mye tid krever dette av oss?

Mindre enn et fullt prosjekt, mer enn ingenting. Jobben deres er å svare på hvordan systemene kjøres i dag: hvem som har tilgang, hva som sikkerhetskopieres, og hvordan hendelser håndteres. Den kunnskapen sitter hos IT-ansvarlig og noen få til, og hvor raskt de svarer, setter tempoet. Regn med intervjuer og dokumentgjennomgang, ikke produksjonsstans.

← Tilbake til all innsikt
Spørsmål eller forespørsel? [email protected] Kontakt oss →