Midagon Company logo
Tillbaka till Bloggen

Värdet och effektiviteten av ISO 27001

Att ta hänsyn till informationssäkerhet har blivit en allt viktigare fråga i dagens informationssamhälle till följd av den tekniska utvecklingen och de ökade säkerhetsincidenterna. För att säkerställa informationssäkerhet i sin egen organisation är det vanligt att implementera ett ledningssystem för informationssäkerhet. Ett sätt att göra detta på är genom att implementera den internationella standarden ISO 27001. Dock har standardens värde och effektivitet ifrågasätts bland många intressenter och aktörer. 

Under våren 2022 har Midagon (dåvarande Kontract) fått äran att stötta två studenter i deras examensarbete. Sofia Lund och Yasmin Kamil har precis tagit examen från ”Masterprogrammet i informatik - ledning och styrning av informationssäkerhet” vid Örebro universitet. När Midagon tillsammans med Sofia och Yasmin diskuterade ett lämpligt ämne för examensarbetet så dök ett av Midagons tidigare blogginlägg ”Compliant – På riktigt!” upp. Sofia och Yasmin tog sig an utmaningen att undersöka ”Värdet och effektiviteten av ISO 27001” i sitt examensarbete. Nedan finner du Sofia och Yasmins blogginlägg och en länk till deras examensarbete. 

Informationssäkerhet i dagens samhälle 

Att ta hänsyn till informationssäkerhet har blivit en allt viktigare fråga i dagens informationssamhälle till följd av den tekniska utvecklingen och de ökade säkerhetsincidenterna. För att säkerställa informationssäkerhet i sin egen organisation är det vanligt att implementera ett ledningssystem för informationssäkerhet. Ett sätt att göra detta på är genom att implementera den internationella standarden ISO 27001. Dock har standardens värde och effektivitet ifrågasätts bland många intressenter och aktörer. 

Värdet och effektiviteten av ISO 27001 

Med detta och blogginlägget till bakgrund har examensarbetet “The output legitimacy of ISO 27001” uppstått. Studien indikerar på att effektiviteten av ISO 27001 kan variera, beroende på vilket informationssäkerhetsmål intressenter vill uppnå med stöd av standarden. 

Olika intressenter som arbetar med frågor som berör informationssäkerhetsområdet upplever att standarden kan användas på ett effektivt sätt för att upprätthålla ett ledningssystem för informationssäkerhet. Med andra ord ger standarden intressenter fria tyglar för att skräddarsy informationssäkerhetsarbetet enligt de behov och krav som finns inom organisationen. 

Däremot bevisar studien att många företag och organisationer oftast certifierar sig enligt ISO 27001 för effektivare affärsuppgörelser och inte för compliance-syfte. På följande sätt är det möjligt att indikera att en certifiering inte är en tillräckligt god lösning för organisationer att bevisa hur de säkerställer sitt informationssäkerhetsarbete. Framför allt för att många intressenter upplever att ISO 27001 certifiering har förlorat sitt värde och anses inte vara lika kraftfullt längre och därför kan många kunder kräva att leverantören efterlever eller certifierar sig enligt mer industribaserade standarder. 

Några viktiga slutsatser från rapporten att tänka på vid ett införande: 

Här kan ni läsa hela Yasmins och Sofias examensarbete 

För att läsa mer om hur tredjelandsöverföringar påverkar dataskydd, se vår artikel Gör vi Tredjelandsöverföringar?.

Fler blogginlägg