ISO 27001 vs ISO 27002: en sammenligning

Cyberrisiko er en konstant trussel i dagens virksomheter, og norske selskaper er ikke noe unntak. Et styringssystem for informasjonssikkerhet (ISMS) kan hjelpe virksomheter med å håndtere risikoen på en strukturert måte, men for mange kan dette fortsatt oppleves som et fremmed landskap. Her spiller ISO 27001 (informasjonssikkerhet) og ISO 27002 (tiltak for informasjonssikkerhet) en sentral rolle. Begge er standarder i ISO/IEC 27000-familien, utviklet for å hjelpe virksomheter med å beskytte sine informasjonsverdier. 

Før vi ser nærmere på forskjellene, er det verdt å nevne at "ISO 27001" og "ISO 27002" strengt tatt ikke er korrekte betegnelser. Begge standardene er utviklet og publisert i fellesskap av International Organization for Standardization (ISO) og International Electrotechnical Commission (IEC), og heter derfor egentlig ISO/IEC 27001 og ISO/IEC 27002. I praksis, også i det norske markedet, brukes likevel de kortere navnene om hverandre. 

Å forstå forskjellen mellom ISO 27001 og ISO 27002 er avgjørende for å velge riktig tilnærming til informasjonssikkerhet i egen virksomhet, enten formålet er sertifisering, etterlevelse av sikkerhetsloven og personopplysningsloven, eller rett og slett bedre kontroll på egne data. 

Hva er ISO/IEC 27001? 

ISO/IEC 27001 er den mest anerkjente internasjonale standarden for styringssystemer for informasjonssikkerhet. Standarden hjelper virksomheter med å etablere policy, mål og prosesser for informasjonssikkerhet, forstå hvordan vesentlige risikoområder skal håndteres, og innføre nødvendige tiltak for å styrke sikkerheten. 

Standarden tar en helhetlig tilnærming til informasjonssikkerhet. Det som skal beskyttes spenner fra digital informasjon, papirdokumenter og fysiske eiendeler som datamaskiner og nettverk, til kunnskapen som finnes hos den enkelte ansatte. ISO/IEC 27001 er dessuten designet for å kunne kombineres med andre kjente ledelsessystemstandarder, noe som gjør den godt egnet til å integreres i eksisterende styringssystemer, selv om disse opprinnelig ble bygget for andre formål. 

Hva er ISO 27002? 

En del av arbeidet med et ISMS handler om å forstå hvilke trusler og risikoer som faktisk er til stede. ISO/IEC 27001 krever at virksomheter identifiserer risiko knyttet til informasjonssikkerhet og velger egnede tiltak for å møte den. For små og mellomstore virksomheter uten dedikert IT-kompetanse kan dette være en krevende øvelse. Selv i større organisasjoner med egen IT-avdeling er det ikke alltid opplagt hvilke risikoer som bør prioriteres. 

ISO/IEC 27001 inneholder et nyttig hjelpemiddel i Vedlegg A, en liste over 93 sikkerhetstiltak virksomheten bør vurdere. Vedlegget sier imidlertid lite om hvordan tiltakene faktisk skal gjennomføres i praksis. 

Det er her ISO/IEC 27002 kommer inn. Standarden er en utfyllende veiledning til ISO/IEC 27001, som beskriver hvert tiltak i Vedlegg A mer detaljert og fungerer som en praktisk retningslinje for arbeidet med informasjonssikkerhet. Den tilbyr veiledning og generelle prinsipper for hvordan virksomheter kan igangsette, gjennomføre, vedlikeholde og videreutvikle arbeidet med informasjonssikkerhet. 

Hva er forskjellen mellom ISO 27001 og ISO 27002? 

Den viktigste forskjellen mellom ISO/IEC 27001 og ISO/IEC 27002 ligger i formål og bruksområde. ISO/IEC 27001 er en sertifiserbar standard som setter kravene til et ISMS, inkludert krav til etablering, implementering, vedlikehold og kontinuerlig forbedring. Virksomheter som oppnår sertifisering kan enkelt dokumentere overfor kunder, samarbeidspartnere og myndigheter at informasjonssikkerhet tas på alvor, noe som ofte er en forutsetning i anbud og kundeavtaler i det norske markedet. 

ISO/IEC 27002, derimot, er ikke en sertifiserbar standard. Den er et omfattende veiledningsdokument som beskriver beste praksis for sikkerhetstiltak, og som bør vurderes i sammenheng med virksomhetens ISMS. Standarden dekker sentrale områder som tilgangsstyring, kryptering, sikkerhet knyttet til personalressurser og håndtering av sikkerhetshendelser. Ved å ta i bruk retningslinjene i ISO/IEC 27002 kan virksomheter jobbe mer proaktivt med cyberrisiko og beskytte kritisk informasjon mot uautorisert tilgang og tap. 

Det kan også være nyttig å se de to standardene i sammenheng med resten av ISO/IEC 27000-familien. Mens ISO/IEC 27000 gir en felles oversikt og terminologi, og ISO/IEC 27003 gir veiledning i selve implementeringen av et ISMS, er det altså ISO/IEC 27001 og ISO/IEC 27002 som i praksis utgjør kjernen i det daglige arbeidet med informasjonssikkerhet for de fleste virksomheter. 

Når bør du bruke hver standard? 

ISO/IEC 27001 bør brukes av virksomheter som ønsker å etablere et formelt ISMS og oppnå sertifisering gjennom en uavhengig tredjepart, for å dokumentere etterlevelse av beste praksis innen informasjonssikkerhet. I mange bransjer er en slik sertifisering nærmest blitt en forutsetning for å delta i anbud, ettersom kunder og samarbeidspartnere i økende grad stiller krav til hvordan egne og andres data beskyttes. Utover dette bidrar standarden til bedre forretningskontinuitet og motstandsdyktighet i virksomheten. DNV tilbyr sertifisering etter ISO/IEC 27001 for virksomheter som ønsker å ta dette steget. 

ISO/IEC 27002 egner seg best som et referanseverktøy for å velge og gjennomføre konkrete tiltak innenfor rammene av ISO 27001. Standarden er særlig nyttig for virksomheter som ønsker å styrke sitt arbeid med informasjonssikkerhet uten nødvendigvis å søke sertifisering. Selv uten sertifisering vil tiltakene i ISO/IEC 27002 gi virksomheten et bedre vern mot cybertrusler. 

Begge standardene oppdateres jevnlig for å ta høyde for nye trusselbilder og utviklingstrekk i et fagfelt som endrer seg raskt. DNV tilbyr kurs i informasjonssikkerhet for virksomheter som ønsker en grundigere innføring i hvordan ISO 27001 og ISO 27002 brukes i praksis.

ds.

21.02.2025 15:15:00

Hva er en internrevisjon?

Hva er en internrevisjon?

For virksomheter med et ISO-basert styringssystem er internrevisjon et av de viktigste verktøyene for å sikre etterlevelse, forbedring og kontinuerlig utvikling.

Kurs i cybersikkerhet

Kurs i cybersikkerhet

Våre kurs i cybersikkerhet gir både spesialister og ledere praktiske ferdigheter og jobbspesifikk kunnskap for å beskytte deres virksomhet og utvikle egen karriere.

Har du spørsmål om sertifisering eller ønsker å komme i gang?

Vi hjelper deg med å finne riktig sertifisering og hva som kreves