For at få ISO 27001-certificering fastlægger og registrerer en virksomhed sit anvendelsesområde, vurderer sine risici, skriver anvendelseserklæringen på tværs af alle 93 foranstaltninger i Bilag A, driver ledelsessystemet længe nok til at have registreringer, vælger et certificeringsorgan akkrediteret til ISO/IEC 27001 og består en dokumentgennemgang i trin 1 efterfulgt af en trin 2-audit af det kørende system. Fire til syv måneder er realistisk for en lille softwarevirksomhed, derefter en overvågningsaudit hvert år og recertificering i år tre. Trinnene har en rækkefølge, og trin taget i forkert rækkefølge skal gøres om.

1. Fastlæg anvendelsesområdet, og skriv det ned

Hvad certifikatet dækker: hvilke dele af organisationen, hvilke tjenester, hvilke lokationer. Anvendelsesområdet styrer alt efter det, også auditgebyret, fordi auditordagene kommer fra det dækkede antal medarbejdere. Skriv det snævert og sandfærdigt. Et anvendelsesområde, der rækker for langt, koster dage og inviterer til fund på områder, I ikke havde brug for at få certificeret.

2. Kontekst, interessenter og risikovurderingen

Afsnit 4 og 6. Hvad der påvirker jeres evne til at drive et ledelsessystem for informationssikkerhed, hvem der har en interesse i det, og hvad der kan gå galt. Det er fundamentet, en auditor tester alt andet imod.

3. Anvendelseserklæringen

Afsnit 6.1.3 og det dokument, et certificeringsorgan læser først. Alle 93 foranstaltninger i Bilag A, hver erklæret anvendelig eller udelukket, hver med en begrundelse. Udelukkelser er legitime og skal begrundes. En SoA, der markerer alt som anvendeligt for at se grundig ud, skaber 93 ting, der skal dokumenteres.

4. Driv systemet, og før registreringerne

Politikker godkendt, risici håndteret, leverandører vurderet, adgang gennemgået, hændelser håndteret. Her betyder kalenderen mere end dokumenterne: auditoren vil spørge efter registreringer, der dækker en periode, så systemet skal have kørt, ikke blot være designet.

Minimum før trin 2: en intern audit og en ledelsesevaluering, begge med registreringer. Det er de to hyppigste grunde til, at et trin 2 udskydes.

5. Vælg et akkrediteret certificeringsorgan

En separat virksomhed, kontraheret og betalt direkte. Verificer akkrediteringen til netop ISO/IEC 27001 i akkrediteringsorganets offentlige register. Sådan kontrollerer I det.

6. Trin 1

En parathedsgennemgang, som regel kortere og ofte på afstand. Auditoren læser jeres dokumenterede information og afgør, om trin 2 er værd at booke. Fund her er billige. Det er her, ægte parathed sparer penge.

7. Trin 2

Den fulde audit. Auditoren tager stikprøver af registreringer og tester, om systemet fungerer som dokumenteret. Afvigelser rejses som væsentlige eller mindre; væsentlige skal være korrigeret, før et certifikat udstedes.

8. De tre år efter

Overvågningsaudits hvert år på groft sagt en tredjedel af den indledende audittid, derefter recertificering på omkring to tredjedele. Det er det meste af cyklussen og det meste af den samlede omkostning. Regnestykket.

Den del, der afgør det

Om beviserne findes, når der spørges efter dem. Virksomheder, der kæmper, mangler sjældent politikker. De mangler de tolv måneders registreringer, der viser, at politikkerne blev fulgt.