For the complete documentation index, see /llms.txt. Markdown version of this page: /insights/compliance/kunden-krever-iso-27001.md.
Compliance ↗

Kunden krever ISO 27001. Hva gjør dere nå?

Avklar omfang, frist og hvilken dokumentasjon kunden godtar før dere lover en dato. Kartlegg deretter gapene og lag en gjennomførbar plan.

AI-generert illustrasjon: Gründer vurderer et ISO 27001-krav fra en kunde og innledende omfang.

Forsidebildet er en AI-generert redaksjonell illustrasjon. Skjermer og dokumenter er illustrerte konsepter.

Når en kunde ber om ISO 27001, begynn med ordlyden. Et krav om sertifikat, et sikkerhetsskjema og en forespørsel om fremdriftsplan stiller forskjellige krav til svaret.

Ikke svar «ja» fordi arbeidet er planlagt. Vent med å love en sertifikatdato til dere vet hva forberedelsene og den eksterne vurderingen krever.

Avklar hva kunden ber om

Spør hvilken juridisk enhet og tjeneste som skal dekkes, hvilken utgave av standarden som kreves, og når dokumentasjonen må foreligge. Gjelder fristen tilbudsinnlevering, kontraktsignering eller oppstart?

Hvis annen dokumentasjon kan vurderes, avklar hva kunden godtar. En plan er ikke et sertifikat med mindre kunden uttrykkelig aksepterer planen som et alternativ. I offentlige konkurranser må dere bruke oppgitt spørsmålskanal og følge konkurransereglene. DFØs veiledning om kvalifikasjonskrav beskriver rammeverket.

Finn ut hva som stemmer i dag

Sammenlign ønsket omfang med kontrollene og dokumentasjonen dere har. Tilgangsstyring, gjenoppretting, hendelseshåndtering og leverandøroppfølging kan være etablert. Dette må undersøkes.

Skill mellom manglende dokumentasjon og manglende gjennomføring. En rutine for sikkerhetskopiering beviser ikke at tjenesten kan gjenopprettes. Det krever en fungerende prosess og bevis.

Bruk ISO 27001-sjekklisten til å gi gapene eiere og frister.

Send et presist foreløpig svar

Et kort svar kan være:

Vi er ikke ISO 27001-sertifisert i dag. Vi vurderer omfanget som dekker denne tjenesten, og vil levere en datert gjennomføringsplan innen avtalt frist. Kan dere bekrefte om sertifikatet må foreligge ved kontraktsignering, eller om dere vil vurdere annen dokumentasjon i mellomtiden?

Oppgi bare at revisjonen er bestilt når sertifiseringsorganet har bekreftet det. Del detaljerte sikkerhetsopplysninger i en egnet kanal, fremfor å sende sensitive funn i en bred salgstråd.

Lag en plan virksomheten kan følge

Anslå forberedelsene ut fra gap, kapasitet og dokumentasjonsbehov. Kontakt sertifiseringsorganet tidlig, og gi rom for funn og sertifiseringsbeslutningen.

FMs ISO 27001-tjeneste kan bistå med forberedelsene. Kundedialogen bør handle om hva som er ferdig, hva som gjenstår og hvilke datoer som er bekreftet. Da får kunden noe konkret å vurdere uten at dere overdriver statusen.

← Tilbake til all innsikt
Spørsmål eller forespørsel? [email protected] Kontakt oss →