ISO 27001-certifieringIT-system med valbart konsultstöd

Samla ISO 27001-arbetet i ett system.

AmpliFlow samlar risker, 93 kontroller, SoA, ansvar, avvikelser och ledningens uppföljning. Ni får en projektplan och valbart konsultstöd inför certifieringen. Efter revisionen fortsätter ni i samma IT-system.

Kostnadsfritt och utan förberedelser. Efter samtalet får ni en offert med föreslaget upplägg, stöd och pris.

ISO 27001
Det ISO 27001 kräver

Led informations­säkerheten som en del av verksamheten

ISO/IEC 27001 kräver ett ledningssystem för informationssäkerhet som upprättas, införs, underhålls och ständigt förbättras. Den beslutade avgränsningen anger vilka delar av verksamheten som omfattas. Där ska informationssäkerheten ingå i arbetssätt, beslut och ledningens uppföljning för att skydda informationens konfidentialitet, riktighet och tillgänglighet.

Ledningen

Ledningen äger arbetet

Ledningen fastställer policy och mål, säkerställer ansvar och resurser samt följer upp om informationssäkerhetsarbetet ger avsett resultat. I AmpliFlow samlar ni beslut, ansvariga, uppgifter och resultat.

Risker

Välj kontroller utifrån riskbehandlingen

Bedöm varje informationssäkerhetsrisk, besluta om riskbehandling, dokumentera kontrollerna och ange vem som godkänner behandlingsplanen och den kvarstående risken.

Verksamheten

Ledning, verksamhet och IT delar ansvaret

Ledningssystemet omfattar människor, processer, leverantörer, fysiska miljöer och tekniska system inom den beslutade avgränsningen. Organisationen bestämmer vem som gör vad. Till exempel kan ledningen fatta beslut, berörda verksamhetsdelar införa arbetssätt och IT övervaka valda tekniska skydd. Beslut, ansvar och uppföljningsresultat dokumenteras i AmpliFlow.

Plattformen

Ett IT-system från införande till löpande uppföljning

Under certifieringsprojektet länkar ni kontroller till risker, processer, lagkrav och sidor med policyer och rutiner. Efter revisionen använder ni samma IT-system för riskbeslut, åtgärder, mål, avvikelser, revisionsresultat och ledningens genomgång.

  • Utse en ansvarig för varje riskSamla riskbedömning, beslutad riskbehandling, ansvarig och slutdatum så att åtgärden kan följas upp.
  • Använd SoA:n i det löpande kontrollarbetetBilaga A-kontroller, motiveringar, status och åtgärder samlas i en gemensam kontrollförteckning.
  • Ge ledningen ett beslutsunderlag med riskläge, kontrollstatus och revisionsresultatInför ledningens genomgång sammanställer ni riskbehandling, försenade åtgärder, kontrollstatus och revisionsresultat.

Skärmbilder som visar arbetet med risker, kontroller och dokument

Se arbetet i AmpliFlow

Skärmbilderna visar en projektöversikt, kontrollförteckningen för informationssäkerhet, en operativ riskanalys och en publicerad policy.

Kontrollförteckning och SoA

Bedöm de 93 kontrollerna och dokumentera er SoA

ISO/IEC 27001:2022 har 93 kontroller i Bilaga A. Kontrollförteckningen i AmpliFlow innehåller dem ordnade efter kod och kategori. Bedöm kontrollerna utifrån beslutad riskbehandling, lagkrav, kundkrav och avtalskrav, och lägg till egna kontroller där verksamheten behöver det.

Följ upp status och ansvar för varje kontroll, skapa arbetsuppgifter och bifoga exempelvis godkännanden, testrapporter, rutiner eller skärmbilder som visar vad som har genomförts.

Det valfria AI-stödet kan ta fram textutkast som ni granskar och redigerar. I kontrollförteckningen kan ni exportera tillämplighetsförklaringen (SoA) som PDF.

Boka ett kostnadsfritt samtal om kontrollarbetet →

Bilaga A innehåller

93

kontroller som finns i kontrollförteckningen.

  • 93 Bilaga A-kontroller
  • SoA
  • Tillämplighet och status
  • Ansvariga och uppgifter
  • Egna kontroller
  • Export av SoA till PDF och valfritt AI-stöd
ISO 27001-kontrollvy i AmpliFlow med kontrollstatus, tillämplighet och uppföljning
I kontrollvyn ser ni tillämplighet, status, ansvar och uppföljning samlade på en sida.
Ett integrerat ledningssystem

Lägg till fler ISO-standarder utan att börja om

Återanvänd processer, kundkrav, kompetenskrav, avvikelser och mål i samma IT-system. Aktivera bara de moduler ni behöver och bedöm kraven för varje standard separat.

Krav, processer och kontroller

Koppla krav till kontroller

Utse en ansvarig för varje kundkrav och ange vilka processer som berörs. Länka varje lagkrav till de kontroller som ni har bedömt ska bidra till efterlevnaden och ange ansvarig, granskningsintervall och vilket underlag som ska kontrolleras.

Verifiera korrigerande åtgärder

Följ korrigerande åtgärder

Registrera avvikelsen, utse ansvarig, besluta om åtgärd och dokumentera vem som verifierade effekten och vilket underlag som användes.

Underlag för ledningen

Förbered ledningens genomgång

Sammanställ dokumenterade kompetenskrav, genomförda utbildningar, måluppföljning, försenade åtgärder och aktuella revisionsrapporter inför ledningens genomgång.

Så blir ni redo för certifiering

Från avgränsning till certifieringsrevision

Bygg ledningssystemet stegvis med riskhantering, kontroller, SoA, dokumentation och uppföljning. Använd sedan samma underlag i det löpande arbetet efter revisionen.

04

Förbered certifieringsrevisionen

Ni åtgärdar kvarstående brister och samlar riskbeslut, kontrollunderlag, internrevisionsresultat och underlag från ledningens genomgång. Ett certifieringsorgan genomför den externa certifieringsrevisionen.

Mini, Midi eller Maxi

Välj hur mycket av införandet ni vill leda själva

Alla paket innehåller AmpliFlow, uppsättning av systemet, migrering av filer, mallar och en introduktion till verktyget och mallarna. Skillnaden är hur mycket stöd ni får med projektledning, internrevision, utbildning och anpassning. Alla nivåer förutsätter ledningens medverkan och en intern ansvarig.

Mini

Ni leder och genomför arbetet själva

För er som har en intern projektledare och vill bygga ledningssystemet själva med en färdig grund i AmpliFlow.

Detta ingår

  • IT-verktyget AmpliFlow
  • Uppsättning av systemet
  • Migrering av filer
  • Mallar
  • Introduktion till verktyg och mallar

Midi

Ni delar projektledningen med AmpliFlow

För er som vill kombinera eget arbete med projektledning, internrevision, utbildning och hjälp att anpassa upplägget.

Detta ingår

  • IT-verktyget AmpliFlow
  • Uppsättning av systemet
  • Migrering av filer
  • Mallar
  • Introduktion till verktyg och mallar
  • Internrevision
  • Projektledning tillsammans med AmpliFlow
  • Utbildningspaket Midi
  • Anpassning för ett enklare arbetssätt

Maxi

AmpliFlow leder införandet

För er som vill att vi leder införandet och anpassar systemet för ett effektivt arbetssätt.

Detta ingår

  • IT-verktyget AmpliFlow
  • Uppsättning av systemet
  • Migrering av filer
  • Mallar
  • Introduktion till verktyg och mallar
  • Internrevision
  • Projektledning ledd av AmpliFlow
  • Anpassning för ett enklare arbetssätt
  • Utbildningspaket Maxi
  • Anpassning för ett effektivare arbetssätt

Osäker på vilket paket som passar? Vi rekommenderar nivå efter nuläge, tid och intern kapacitet.

Boka ett samtal
Vanliga frågor

Vanliga frågor om ISO 27001

Ingår migrering av filer?
Ja. Migrering av filer ingår utan extra kostnad, till exempel från SharePoint, filservrar och äldre system. Vi kommer överens om vilka filer som ska med.
Ersätter AmpliFlow SIEM, EDR eller andra tekniska säkerhetsverktyg?
AmpliFlow dokumenterar beslut, ansvar, kontroller och uppföljning i ert ledningssystem för informationssäkerhet. Tekniska skydd införs och övervakas i de säkerhetsverktyg och rutiner som ni har valt, exempelvis IAM, EDR och SIEM.
Kan ISO 27001 kombineras med andra standarder?
Ja. När berörda moduler är aktiverade kan ni använda samma processbeskrivningar, kundkrav, kompetenskrav, avvikelser och mål i arbetet med flera standarder. Varje standards krav bedöms separat.
Hur hjälper AmpliFlow oss att bli ISO 27001-certifierade?
Ni fastställer avgränsningen, beslutar om riskbehandling, dokumenterar SoA, inför kontroller och genomför internrevision. I AmpliFlow samlar ni uppgifter och underlag inför ledningens genomgång. I Midi och Maxi kan AmpliFlow även granska avtalade underlag. Ett oberoende certifieringsorgan genomför den externa revisionen och beslutar om certifiering.
Kan vi samla risker, kontroller och revisionsunderlag som nu ligger i separata filer?
Om risker, kontroller och revisionsunderlag ligger i separata filer kan ni samla dem i AmpliFlow, fördela ansvar och följa status. Efter certifieringsrevisionen kan ni fortsätta använda samma riskregister, kontrollförteckning och revisionsunderlag i den löpande uppföljningen.
Vad är en tillämplighetsförklaring, SoA?
Tillämplighetsförklaringen anger de kontroller ni har bedömt som nödvändiga, varför de behövs och om de är införda. Den anger också vilka kontroller i Bilaga A som har uteslutits och motiverar varför. I AmpliFlow kan ni därefter exportera tillämplighetsförklaringen som PDF.
Måste vi införa alla 93 Bilaga A-kontroller?
Nej. Enligt ISO/IEC 27001:2022, avsnitt 6.1.3 c-d, ska ni först bestämma vilka säkerhetsåtgärder som behövs för de valda riskbehandlingarna och sedan jämföra dem med Bilaga A. SoA ska motivera de nödvändiga kontroller som ingår och varför kontroller i Bilaga A har uteslutits.
Passar AmpliFlows ISO 27001-upplägg små och medelstora företag?
Upplägget kan passa om ni har någon som ansvarar internt, en tydlig avgränsning och tekniska säkerhetsverktyg för de skydd som behövs. Välj sedan Mini, Midi eller Maxi efter hur mycket projektledning, granskning och revisionsstöd ni vill ha.
Kostnadsfritt samtal, offert med upplägg och pris

Boka ett kostnadsfritt samtal om ISO 27001

Ni behöver inte förbereda något. Vi utgår från er avgränsning, era risker och hur mycket tid den som ansvarar internt kan avsätta. Utifrån det föreslår vi Mini, Midi eller Maxi. Efter samtalet får ni en offert med föreslaget upplägg och pris.