ISO 27001-certifieringIT-system med valbart konsultstöd

Samla ISO 27001-arbetet i ett system.

AmpliFlow samlar risker, 93 kontroller, SoA, ansvar, avvikelser och ledningens uppföljning. Ni får en projektplan och valbart konsultstöd inför certifieringen. Efter revisionen fortsätter ni i samma IT-system.

Kostnadsfritt och utan förberedelser. Efter samtalet får ni en offert med föreslaget upplägg, stöd och pris.

ISO 27001
Det ISO 27001 kräver

Led informations­säkerheten som en del av verksamheten

ISO/IEC 27001 kräver ett ledningssystem för informationssäkerhet som upprättas, införs, underhålls och ständigt förbättras. Den beslutade avgränsningen anger vilka delar av verksamheten som omfattas. Där ska informationssäkerheten ingå i arbetssätt, beslut och ledningens uppföljning för att skydda informationens konfidentialitet, riktighet och tillgänglighet.

Ledningen

Ledningen äger arbetet

Ledningen fastställer policy och mål, säkerställer ansvar och resurser samt följer upp om informationssäkerhetsarbetet ger avsett resultat. I AmpliFlow samlar ni beslut, ansvariga, uppgifter och resultat.

Risker

Välj kontroller utifrån riskbehandlingen

Bedöm varje informationssäkerhetsrisk, besluta om riskbehandling, dokumentera kontrollerna och ange vem som godkänner behandlingsplanen och den kvarstående risken.

Verksamheten

Ledning, verksamhet och IT delar ansvaret

Ledningssystemet omfattar människor, processer, leverantörer, fysiska miljöer och tekniska system inom den beslutade avgränsningen. Organisationen bestämmer vem som gör vad. Till exempel kan ledningen fatta beslut, berörda verksamhetsdelar införa arbetssätt och IT övervaka valda tekniska skydd. Beslut, ansvar och uppföljningsresultat dokumenteras i AmpliFlow.

Plattformen

Ett IT-system från införande till löpande uppföljning

Under certifieringsprojektet länkar ni kontroller till risker, processer, lagkrav och sidor med policyer och rutiner. Efter revisionen använder ni samma IT-system för riskbeslut, åtgärder, mål, avvikelser, revisionsresultat och ledningens genomgång.

  • Utse en ansvarig för varje riskSamla riskbedömning, beslutad riskbehandling, ansvarig och slutdatum så att åtgärden kan följas upp.
  • Använd SoA:n i det löpande kontrollarbetetBilaga A-kontroller, motiveringar, status och åtgärder samlas i en gemensam kontrollförteckning.
  • Ge ledningen ett beslutsunderlag med riskläge, kontrollstatus och revisionsresultatInför ledningens genomgång sammanställer ni riskbehandling, försenade åtgärder, kontrollstatus och revisionsresultat.

Skärmbilder som visar arbetet med risker, kontroller och dokument

Se arbetet i AmpliFlow

Skärmbilderna visar en projektöversikt, kontrollförteckningen för informationssäkerhet, en operativ riskanalys och en publicerad policy.

Kontrollförteckning och SoA

Bedöm de 93 kontrollerna och dokumentera er SoA

ISO/IEC 27001:2022 har 93 kontroller i Bilaga A. Kontrollförteckningen i AmpliFlow innehåller dem ordnade efter kod och kategori. Bedöm kontrollerna utifrån beslutad riskbehandling, lagkrav, kundkrav och avtalskrav, och lägg till egna kontroller där verksamheten behöver det.

Följ upp status och ansvar för varje kontroll, skapa arbetsuppgifter och bifoga exempelvis godkännanden, testrapporter, rutiner eller skärmbilder som visar vad som har genomförts.

Det valfria AI-stödet kan ta fram textutkast som ni granskar och redigerar. I kontrollförteckningen kan ni exportera tillämplighetsförklaringen (SoA) som PDF.

Boka ett kostnadsfritt samtal om kontrollarbetet →

Bilaga A innehåller

93

kontroller som finns i kontrollförteckningen.

  • 93 Bilaga A-kontroller
  • SoA
  • Tillämplighet och status
  • Ansvariga och uppgifter
  • Egna kontroller
  • Export av SoA till PDF och valfritt AI-stöd
ISO 27001-kontrollvy i AmpliFlow med kontrollstatus, tillämplighet och uppföljning
I kontrollvyn ser ni tillämplighet, status, ansvar och uppföljning samlade på en sida.
Ett integrerat ledningssystem

Lägg till fler ISO-standarder utan att börja om

Återanvänd processer, kundkrav, kompetenskrav, avvikelser och mål i samma IT-system. Aktivera bara de moduler ni behöver och bedöm kraven för varje standard separat.

Krav, processer och kontroller

Koppla krav till kontroller

Utse en ansvarig för varje kundkrav och ange vilka processer som berörs. Länka varje lagkrav till de kontroller som ni har bedömt ska bidra till efterlevnaden och ange ansvarig, granskningsintervall och vilket underlag som ska kontrolleras.

Verifiera korrigerande åtgärder

Följ korrigerande åtgärder

Registrera avvikelsen, utse ansvarig, besluta om åtgärd och dokumentera vem som verifierade effekten och vilket underlag som användes.

Underlag för ledningen

Förbered ledningens genomgång

Sammanställ dokumenterade kompetenskrav, genomförda utbildningar, måluppföljning, försenade åtgärder och aktuella revisionsrapporter inför ledningens genomgång.

Så blir ni redo för certifiering

Från avgränsning till certifieringsrevision

Bygg ledningssystemet stegvis med riskhantering, kontroller, SoA, dokumentation och uppföljning. Använd sedan samma underlag i det löpande arbetet efter revisionen.

04

Förbered certifieringsrevisionen

Ni åtgärdar kvarstående brister och samlar riskbeslut, kontrollunderlag, internrevisionsresultat och underlag från ledningens genomgång. Ett certifieringsorgan genomför den externa certifieringsrevisionen.

Mini, Midi eller Maxi

Välj hur mycket av införandet ni vill leda själva

Alla paket innehåller AmpliFlow, uppsättning av systemet, migrering av filer, mallar och introduktion till verktyget och mallarna.

Jämför projektledning, internrevision, utbildning utöver introduktionen och anpassning.

Alla upplägg kräver en intern ansvarig och ledningens medverkan.

Mini

Ni leder och genomför införandet själva

Ni leder och genomför införandet själva.

Från 2 000 kr/mån för en standard.

Skillnader mellan paketen

  • Egen projektledning
  • Ingen inkluderad internrevision eller utbildning utöver introduktionen

Midi

Ni delar projektledningen med AmpliFlow

Internrevision, utbildning och stöd för anpassning ingår enligt det kundanpassade upplägget.

Kundanpassad offert.

Skillnader mellan paketen

  • Delad projektledning
  • Internrevision
  • Utbildning utöver introduktionen
  • Stöd för anpassning

Maxi

AmpliFlow leder införandet

Internrevision, utbildning och anpassning ingår enligt det kundanpassade upplägget.

Kundanpassad offert.

Skillnader mellan paketen

  • Projektledning av AmpliFlow
  • Internrevision
  • Utbildning utöver introduktionen
  • Anpassning

Omfattning och pris för konsultinsatser i Midi och Maxi anpassas efter ert bolag och vad ni redan har på plats. Räkna också med er egen arbetstid och certifieringsorganets granskning.

Osäker på vilket paket som passar? Vi rekommenderar nivå efter nuläge, tid och intern kapacitet.

Boka ett samtal
Vanliga frågor

Vanliga frågor om ISO 27001

Ingår migrering av filer?
Ja. Migrering av filer ingår utan extra kostnad, till exempel från SharePoint, filservrar och äldre system. Vi kommer överens om vilka filer som ska med.
Ersätter AmpliFlow SIEM, EDR eller andra tekniska säkerhetsverktyg?
AmpliFlow dokumenterar beslut, ansvar, kontroller och uppföljning i ert ledningssystem för informationssäkerhet. Tekniska skydd införs och övervakas i de säkerhetsverktyg och rutiner som ni har valt, exempelvis IAM, EDR och SIEM.
Kan ISO 27001 kombineras med andra standarder?
Ja. När berörda moduler är aktiverade kan ni använda samma processbeskrivningar, kundkrav, kompetenskrav, avvikelser och mål i arbetet med flera standarder. Varje standards krav bedöms separat.
Hur hjälper AmpliFlow oss att bli ISO 27001-certifierade?
Ni fastställer avgränsningen, beslutar om riskbehandling, dokumenterar SoA, inför kontroller och genomför internrevision. I AmpliFlow samlar ni uppgifter och underlag inför ledningens genomgång. I Midi och Maxi kan AmpliFlow även granska avtalade underlag. Ett oberoende certifieringsorgan genomför den externa revisionen och beslutar om certifiering.
Kan vi samla risker, kontroller och revisionsunderlag som nu ligger i separata filer?
Om risker, kontroller och revisionsunderlag ligger i separata filer kan ni samla dem i AmpliFlow, fördela ansvar och följa status. Efter certifieringsrevisionen kan ni fortsätta använda samma riskregister, kontrollförteckning och revisionsunderlag i den löpande uppföljningen.
Vad är en tillämplighetsförklaring, SoA?
Tillämplighetsförklaringen anger de kontroller ni har bedömt som nödvändiga, varför de behövs och om de är införda. Den anger också vilka kontroller i Bilaga A som har uteslutits och motiverar varför. I AmpliFlow kan ni därefter exportera tillämplighetsförklaringen som PDF.
Måste vi införa alla 93 Bilaga A-kontroller?
Nej. Enligt ISO/IEC 27001:2022, avsnitt 6.1.3 c-d, ska ni först bestämma vilka säkerhetsåtgärder som behövs för de valda riskbehandlingarna och sedan jämföra dem med Bilaga A. SoA ska motivera de nödvändiga kontroller som ingår och varför kontroller i Bilaga A har uteslutits.
Passar AmpliFlows ISO 27001-upplägg små och medelstora företag?
Upplägget kan passa om ni har någon som ansvarar internt, en tydlig avgränsning och tekniska säkerhetsverktyg för de skydd som behövs. Välj sedan Mini, Midi eller Maxi efter hur mycket projektledning, granskning och revisionsstöd ni vill ha.
Kostnadsfritt samtal, offert med upplägg och pris

Boka ett kostnadsfritt samtal om ISO 27001

Ni behöver inte förbereda något. Vi utgår från er avgränsning, era risker och hur mycket tid den som ansvarar internt kan avsätta. Utifrån det föreslår vi Mini, Midi eller Maxi. Efter samtalet får ni en offert med föreslaget upplägg och pris.