I kan implementere ISO 27001 uden en konsulent, og virksomheder gør det hvert år. Det, en god konsulent sælger, er dømmekraft snarere end dokumenter, og auditgebyret er det samme uanset hvad: omkring 7 auditordage for en virksomhed med 20 personer til 1.200 til 1.800 EUR hver, fastlagt af ISO/IEC 27006 Bilag B. At gå alene ændrer jeres interne omkostning og den dømmekraft, I selv skal optage, så her er den ærlige fordeling frem for et partsindlæg.

Hvad en god konsulent faktisk sælger

Ikke dokumenterne. Skabeloner findes overalt, og et genereret politiksæt bringer jer omtrent samme sted hen. Det, I betaler for, er dømmekraft, på fire steder:

Anvendelsesområde. At få det galt er dyrt i begge retninger. For bredt, og I betaler for auditordage, I ikke havde brug for. For smalt, og jeres kundes sikkerhedsteam afviser certifikatet, fordi det udelukker netop det, de bekymrer sig om.

En risikovurdering, der holder til mødet med virkeligheden. Ikke selve registret, men en metode, en auditor accepterer, og kriterier, der holder, når de anvendes konsekvent.

At vide, hvad en auditor faktisk vil spørge om. Det er erfaring, og den er svær at hente i dokumentation. Det er forskellen på at bestå trin 2 og at få besked om at komme igen.

En at diskutere med. Et blik udefra på, om en foranstaltning reelt er implementeret eller blot skrevet ned.

Hvad I påtager jer ved at gå alene

Rækkefølgen, mest af alt. Anvendelsesområde, så kontekst og risiko, så anvendelseserklæringen, så drive systemet længe nok til at have registreringer. Trin taget i forkert rækkefølge gøres om, og det er der, tiden går.

I påtager jer også den interne audit. Afsnit 9.2 kræver en før certificeringen og kræver auditorens uafhængighed: ingen auditerer sit eget arbejde. I en lille virksomhed er det reelt svært, og det er den hyppigste grund til, at folk henter hjælp udefra i en enkelt uge snarere end til et helt program.

Den omkostning, der ikke ændrer sig uanset hvad

Auditten. Auditordagene kommer fra tabellen i ISO/IEC 27006 Bilag B, så en virksomhed med 20 personer ligger på omkring 7 dage til 1.200 til 1.800 EUR hver, uanset om en konsulent var involveret eller ej. Regnestykket. At gøre det selv ændrer jeres interne omkostning, ikke auditgebyret.

Og den tilbagevendende halvdel ændrer sig ikke: overvågningsaudits hvert år, registreringer for perioden, for evigt. Virksomheder, der bliver certificeret med succes på egen hånd, er som regel dem, der førte registreringer løbende i stedet for at samle dem før hvert besøg.

Den ærlige anbefaling

At gøre det selv er et rimeligt valg, især hvis nogen internt har gjort det før, eller anvendelsesområdet reelt er lille. At hyre hjælp til de to svære skøn, anvendelsesområde og intern audit, og gøre resten selv, er også rimeligt og er det, mange faktisk gør.

Det, der ikke er rimeligt, er at beslutte ud fra softwaren. Intet værktøj erstatter dømmekraften ovenfor, og enhver leverandør, der fortæller jer noget andet, sælger jer den lette halvdel. Hvad et værktøj bør gøre, er at gøre den tilbagevendende halvdel til at leve med: registreringer, der findes, daterede, når auditoren spørger. Hvad vores dækker, afsnit for afsnit, hullerne inklusive.