Hoppa till innehållet
Ämnesområden

Ledningssystem för informationssäkerhet

Informationssäkerhet handlar om en organisations förmåga att skydda sin information - att rätt personer har tillgång till rätt information vid rätt tidpunkt. En certifiering av ledningssystemet visar att organisationen lever upp till erkända krav på informationssäkerhet. Den här sidan beskriver certifiering enligt ISO/IEC 27001 och ISO/IEC 27701.

Vad är informationssäkerhet?

Informationssäkerhet handlar om att hantera och skydda information utifrån krav på:

  • konfidentialitet – att information inte når obehöriga
  • riktighet – att information är korrekt och inte manipulerad
  • tillgänglighet – att information finns tillgänglig när den behövs

Informationssäkerhet är också en viktig del av skyddet för den personliga integriteten. Att skydda information om enskilda personer är en förutsättning för att leva upp till dataskyddskrav.

Störningar i tillgången till information kan påverka en verksamhets förmåga att fungera. Ett systematiskt arbete med informationssäkerhet gör att verksamheten kan fortsätta även om något oväntat händer, exempelvis ett avbrott, en störning eller att information hamnar i fel händer.

Certifiering enligt ISO/IEC 27001

En organisation kan bygga upp ett ledningssystem för informationssäkerhet enligt den internationella standarden ISO/IEC 27001 och sedan certifiera det.

Certifieringen är särskilt relevant för organisationer som hanterar stora mängder känslig eller värdefull information, exempelvis inom:

  • hälso- och sjukvård
  • den finansiella sektorn
  • forskning och utveckling

En certifiering visar för kunder, samarbetspartners och myndigheter att organisationen arbetar strukturerat med informationssäkerhet.

Certifiering enligt ISO/IEC 27701 – för organisationer som hanterar personuppgifter

Personuppgiftshantering och informationssäkerhet är nära sammankopplade. Skydd av personuppgifters konfidentialitet, riktighet och tillgänglighet är en förutsättning för ett effektivt dataskyddsarbete, vilket gör ISO/IEC 27001 till en naturlig utgångspunkt även för dataskyddsfrågor.

ISO/IEC 27701 är en standard som är specifikt utformad för ledningssystem för personuppgiftshantering. Den var tidigare ett tillägg till ISO/IEC 27001, men är numera en fristående standard. Det innebär att en organisation kan certifiera sitt ledningssystem direkt mot ISO/IEC 27701, utan att samtidigt vara certifierad enligt ISO/IEC 27001.

Swedac ackrediterar certifieringsorgan för både ISO/IEC 27001 och ISO/IEC 27701.

Information till den som vill certifiera sitt ledningssystem

En certifiering utförs av ett certifieringsföretag. De certifieringsföretag som är ackrediterade kallas också certifieringsorgan och finns i Swedacs ackrediteringsregister.

Certifieringsorganen utformar sin certifieringsprocess efter kraven i SS-EN ISO/IEC 17021. Bland annat finns krav på:

att den inledande certifieringsbedömningen görs i två steg att uppföljning ska göras på plats minst en gång per år att det efter maximalt tre år ska göras en grundligare utvärdering av systemets effektivitet och behov av förändringar som grund för nästa treårsperiod.

Information till den som vill bli ackrediterad

Opartiskhet, kompetens, det egna ledningssystemet och certifieringsprocessen ligger i fokus vid Swedacs granskning för ackreditering av certifieringsorgan för ledningssystem. Swedac granskar även det praktiska arbetet på plats, exempelvis genom att observera vid revisioner.

Ackrediteringen görs mot Swedacs gällande föreskrifter STAFS, och mot kravstandarden för certifieringsorgan som certifierar ledningssystem, ISO/IEC 17021-1 och mot standarden SS-EN ISO/IEC 27006. Standarderna går att köpa hos SIS, Swedish Standards Institute.

Det finns även vägledningsdokument från de internationella organisationerna IAF och EA.