ISO/IEC 27001 er alþjóðlegi viðmiðunarstaðallinn fyrir stjórnkerfi upplýsingaöryggis (ISMS). Sífellt oftar krafist af viðskiptavinum, í útboðum, af netöryggistryggingafélögum eða til að fá aðgang að ákveðnum útflutningsmörkuðum. SYAGA fylgir þér frá Gap Assessment fram að undirbúningi vottunarúttektar.
ISO 27001 er ekki almenn lagaskylda, en er að verða ómissandi viðskiptaforsenda
ISO/IEC 27001 er áfram valfrjálst ferli. Engu að síður er hennar sífellt oftar krafist í útboðum, af stórum viðskiptavinum, af ákveðnum netöryggistryggingafélögum, eða sem forsenda fyrir aðgangi að ákveðnum útflutningsmörkuðum.
Meirihluti lítilla og meðalstórra fyrirtækja hefur ekki hafið neitt skipulagt ferli við stjórnkerfi upplýsingaöryggis. Málið er upplifað sem flókið, tæknilegt og tímafrekt.
Hefðbundin vottunarverkefni binda starfsfólk þitt í marga mánuði og krefjast umtalsverðrar fjárfestingar, oft utan seilingar lítilla og meðalstórra fyrirtækja.
Að binda upplýsingatæknistjóra eða öryggisstjóra í marga mánuði til að byggja upp ISMS er ekki raunhæft í fyrirtæki þar sem hver og einn gegnir nú þegar mörgum hlutverkum.
Skipulagt ferli í 3 áföngum, byggt á sömu aðferðafræði og SYAGA hefur þegar sannað með PSSI-Express
Afmörkunarviðtal við stjórnendur og ábyrgðarmann upplýsingakerfa, síðan kerfisbundið mat á hverri af 93 öryggisstýringum viðauka A (útgáfa 2022), sem skiptast í 4 þemu: skipulagslegt, mannlegt, eðlislægt og tæknilegt. Skil á staðreyndabundinni frávikaskýrslu.
Ritun eða uppfærsla öryggisstefnu (ISMS), yfirlýsingar um gildissvið (SoA) sem rökstyður beitingu eða undanþágu hverrar af 93 stýringum, og forgangsraðaðrar úrbótaáætlunar til að loka þeim frávikum sem greindust í áfanga 1.
Eftirfylgni með innleiðingu úrbótaáætlunarinnar, yfirferð skjala, og undirbúningur starfsfólks þíns fyrir úttekt óháðrar viðurkenndrar vottunarstofu. SYAGA undirbýr þig fyrir úttektina; sjálf vottunin er gefin út af þessum þriðja aðila.
Grunnskjöl vottunarmöppu ISO 27001
Staðreyndabundið mat á samræmisstigi þínu gagnvart staðlinum.
Miðlægt staðlaskjal vottunarmöppu ISO 27001.
Stjórnskjalið sem greinar 4 til 10 staðalsins krefjast.
Vegvísir til að loka greindum frávikum.
Skjöl sem starfsfólk þitt getur nýtt strax.
Öll skjöl á sniðum sem þú getur þróað áfram.
ISMS samkvæmt ISO 27001 skarast eðlilega við marga staðla
Miðlægur staðall: greinar 4 til 10 (stjórnunarkröfur) og viðauki A (93 öryggisstýringar sem skiptast í 4 þemu).
Netöryggisáhættustjórnunarráðstafanir sem NIS2-tilskipunin krefst skarast að miklu leyti við stýringar viðauka A ISO 27001. ISMS samkvæmt ISO 27001 auðveldar NIS2-samræmi fyrir hlutaðeigandi einingar.
Ráðstafanir í tölvuöryggishreinlætisleiðbeiningum ANSSI skarast verulega við stýringar viðauka A ISO 27001. Samsvörun skjalfest í úrbótaáætluninni.
Viðeigandi tæknilegar og skipulagslegar ráðstafanir sem 32. grein GDPR krefst byggja á sömu góðu starfsvenjum og viðauki A ISO 27001 (aðgangsstýringu, dulkóðun, atvikastjórnun).
Hvert ISO 27001-verkefni er sniðið að umfangi þínu og núverandi þroskastigi. Ávallt sérsniðið tilboð.
Upphafleg mynd af frávikum þínum
Frá Gap Assessment til undirbúnings úttektar
Eftir vottun eða áframhaldandi
Það sem ISO/IEC 27001 raunverulega segir, útskýrt á einfaldan hátt. Hvert atriði vísar til opinberrar heimildar (ISO, AFNOR, COFRAC, ANSSI), uppfært 17.07.2026.
ISO/IEC 27001 er viðurkennd aðferð til að greina þær ógnir sem steðja að gögnum þínum, hafa stjórn á áhættunni og innleiða réttar varnir, þannig að upplýsingar þínar haldist trúnaðarbundnar, aðgengilegar og áreiðanlegar. Þetta er ekki hugbúnaður, heldur skipulag sem koma þarf á innan fyrirtækisins.
Heimild: AFNOR Certification (frönsk vottunarstofa)Ólíkt öðrum ferlum (eins og öryggisviðurkenningu sem lögð er á ákveðin kerfi franska ríkisins) er ISO 27001 valfrjáls: hún er vottunarstaðall, ekki almenn lagaskylda. Þú velur hana til að róa viðskiptavini, samstarfsaðila og tryggingafélög.
Heimild: ANSSI (frönsk yfirvöld, aðferðarblað)Aldrei fyrirtækið sjálft né ráðgjafi: aðeins óháð, viðurkennd vottunarstofa getur gefið það út (COFRAC er eina franska vottunaryfirvaldið, stofnað 1994). Vottorðið sem fæst gildir í 3 ár.
Heimild: COFRAC (frönsk vottunarstofa)Undanfarandi mat (valkvætt), undirbúningur, yfirferð skjala, úttekt á staðnum til að sannreyna hvað er raunverulega til staðar, útgáfa vottorðs (3 ár), síðan eftirlitsheimsókn árlega og heildarúttekt til endurnýjunar eftir 3 ár. Ekkert er endanlegt til frambúðar.
Heimild: AFNOR Certification (frönsk vottunarstofa)Samkvæmt könnun AFNOR meðal vottaðra fyrirtækja: 89% urðu vör við færri öryggisatvik, 83% hafa traustari innri öryggisferla, og 88% héldu viðskiptavinum sem hefðu hugsanlega farið án vottunarinnar.
Heimild: könnun AFNOR 2019Þetta er mest notaði upplýsingaöryggisstaðall heims samkvæmt ISO sjálfri. Og vottunarkerfið sem hefur eftirlit með vottunarstofum (eins og COFRAC í Frakklandi) er alþjóðlega viðurkennt með samningum milli landa, sem auðveldar aðgang að mörkuðum í Evrópu og víðar.
Heimild: ISO (nefnd JTC1/SC27)Það þarf hvorki að vera alþjóðlegt stórfyrirtæki né stafrænt fyrirtæki. Hér er, með stuðningi opinberra heimilda, hverjir geta (og stundum þurfa) að huga að þessu.
Vottunin beinist að „öllum stofnunum, fyrirtækjum og sveitarfélögum, af öllum stærðum og í öllum atvinnugreinum sem hafa gögn, hvort sem er á pappír eða á rafrænu formi". AFNOR tekur sjálf fram að hún beinist ekki „einungis að gagnahýsingaraðilum, sprotafyrirtækjum, alþjóðlegum stórfyrirtækjum eða upplýsingatæknifyrirtækjum": bókhaldsstofa, bifreiðaverkstæði, félagasamtök, sveitarfélag, heilsugæsla... ef þú hefur gögn, fellur þú undir þetta.
Heimild: AFNOR Certification (frönsk vottunarstofa, 17.07.2026)Opinbert aðferðarblað ANSSI (maí 2025) staðfestir þetta svart á hvítu: fyrir ISO/IEC 27001 er reiturinn „Skylda" merktur „Valfrjálst". Á móti gildir öryggisviðurkenning (hin raunverulega lagaskylda) aðeins um upplýsingakerfi franska ríkisins og reglusettra franskra rekstraraðila (OIV/OSE). Þetta eru tveir ólíkir heimar: ekki rugla þeim saman ef þjónustuveitandi talar um lagalega ISO 27001-skyldu - það er ekki rétt.
Heimild: ANSSI (frönsk yfirvöld), aðferðarblað v1.0 (maí 2025)Evrópski textinn NIS2 (sem er skylda) vísar sérstaklega til staðlafjölskyldunnar ISO/IEC 27000, sem ISO 27001 tilheyrir, sem viðmiðun um góðar starfsvenjur fyrir netöryggisráðstafanir sem innleiða þarf. Framkvæmdastjórn Evrópusambandsins biður aðildarríkin um að „stuðla að notkun viðeigandi evrópskra og alþjóðlegra staðla". Í raun: ISO 27001 verður viðurkenndasta leiðin til að sanna NIS2-samræmi gagnvart eftirlitsaðila.
Heimild: EUR-Lex, tilskipun (ESB) 2022/2555, formálsgreinar 79-80Samkvæmt Framkvæmdastjórn Evrópusambandsins nær NIS2 yfir 18 mikilvægar atvinnugreinar: orku, samgöngur, heilbrigðisþjónustu, fjármál, vatnsstjórnun, stafræna innviði (þegar í NIS1), auk nú einnig almennra fjarskipta, samfélagsmiðla, úrgangsstjórnunar, framleiðslu mikilvægra vara, pósts, opinberrar stjórnsýslu og geimiðnaðar. Stærðarreglan: „meðalstórar og stórar einingar" í þessum greinum þurfa að grípa til netöryggisáhættustjórnunarráðstafana og tilkynna umtalsverð atvik.
Heimild: Framkvæmdastjórn Evrópusambandsins, digital-strategy.ec.europa.euOpinbera evrópska skilgreiningin (tilmæli 2003/361/EB) setur nákvæm viðmiðunarmörk. Fyrirtæki fer yfir „meðalstórt"-mörkin (og fellur líklega undir NIS2) um leið og það fer yfir eitt af þessum viðmiðum:
| Flokkur | Starfsmannafjöldi | Velta |
|---|---|---|
| Örfyrirtæki | undir 10 | 2 millj. evra eða minna |
| Lítið fyrirtæki | undir 50 | 10 millj. evra eða minna |
| Meðalstórt fyrirtæki | undir 250 | 50 millj. evra eða minna |
Framkvæmdastjórn Evrópusambandsins lagði 20. janúar 2026 fram markvissa breytingartillögu til að einfalda samræmi fyrir 28.700 fyrirtæki, þar af 6.200 ör- og lítil fyrirtæki. Sönnun þess að málið varðar ekki lengur eingöngu stór fyrirtæki: smærri einingar lenda í því, í gegnum viðskiptavini sína eða atvinnugrein, að þurfa að uppfylla sömu kröfur.
Heimild: Framkvæmdastjórn Evrópusambandsins, digital-strategy.ec.europa.eu (20.01.2026)Engin óþörf skelfing hér, aðeins opinberar tölur. Það sem lögin segja í raun um sektir, hver framfylgir þeim, og af hverju ISO 27001 er besta vörnin þín gegn þeim.
Þetta er huggunarríkasta atriðið: að vera ekki ISO 27001 vottaður leiðir í sjálfu sér ekki til neinnar sektar. Staðallinn er valfrjáls („case Obligation cochee Facultatif", eins og staðfest er í opinberu aðferðarblaði ANSSI). Valfrjáls staðall hefur rökrétt ekkert lagalegt viðurlagakerfi tengt fjarveru hans.
Heimild: ANSSI, fiche méthode v1.0 (maí 2025)Ef starfsemi þín fellur undir gildissvið evrópsku tilskipunarinnar NIS2 (sem er skyldubundin), eru sektirnar tilgreindar svart á hvítu af framkvæmdastjórn Evrópusambandsins: allt að 10.000.000 EUR eða 2% af árlegri veltu á heimsvísu á fyrra rekstrarári fyrir „nauðsynlegan" aðila (hærri upphæðin gildir), og allt að 7.000.000 EUR eða 1,4% af árlegri veltu á heimsvísu fyrir „mikilvægan" aðila. Það er einmitt til að forðast þessa áhættu sem ISO 27001 er mælt með sem sönnun um samræmi.
Heimild: Framkvæmdastjórn Evrópusambandsins, opinberar spurningar og svör um NIS2Þetta eru hvorki sjálfvirkar né fastar sektir. Lögbæra yfirvaldið verður að taka tillit til „eðlis, alvarleika og lengdar brotsins, tjónsins sem varð til eða tapsins sem varð, [og] þess hvort brotið var framið af ásetningi eða gáleysi". Fyrirtæki í góðri trú sem lagar atvik hratt er ekki meðhöndlað eins og gáleysislegt og ítrekað brotlegt fyrirtæki.
Heimild: Framkvæmdastjórn Evrópusambandsins, opinberar spurningar og svör um NIS2Hvert aðildarríki tilnefnir sitt eigið lögbæra yfirvald til að framfylgja NIS2. Í Frakklandi er það ANSSI (franska netöryggisstofnunin, Agence nationale de la sécurité des systèmes d'information) sem ber ábyrgð á framkvæmd og eftirliti. Stofnunin gaf út í mars 2026 innlent viðmiðunarrit (ReCyF, ekki skyldubundið) til að hjálpa fyrirtækjum að átta sig og bera saman núverandi aðferðir sínar, þar á meðal ISO 27001.
Heimild: cyber.gouv.fr (ANSSI)Lögbær yfirvöld hafa einnig yfir að ráða úrræðum sem eru ekki fjárhagsleg: bindandi fyrirmæli, skipun um að framkvæma tillögur öryggisúttektar, eða skipun um að laga öryggisráðstafanir að kröfum. Tilskipunin kveður einnig á um ábyrgð einstaklinga sem gegna æðstu stjórnunarstörfum. Sektin er yfirleitt ekki fyrsta viðbragðið við broti.
Heimild: Framkvæmdastjórn Evrópusambandsins, opinberar spurningar og svör um NIS2Aðildarríkin höfðu frest til 17. október 2024 til að innleiða NIS2 í landsrétt. Á ritunardegi birtir engin opinber heimild raunverulegt tilvik með sektarupphæð sem í raun hefur verið beitt í Frakklandi eða ESB: tölurnar hér að ofan eru hámarksþak samkvæmt lögum, ekki meðalupphæðir sem hafa verið staðfestar. Við munum uppfæra þessa síðu um leið og opinbert tilvik verður birt.
Heimild: Framkvæmdastjórn Evrópusambandsins, digital-strategy.ec.europa.euHvaða dagsetningar skipta raunverulega máli? Það sem þegar er skyldubundið, það sem þegar er í gangi, og það sem er á leiðinni. Byggt á opinberum heimildum, útskýrt á 2 mínútum, uppfært 18.07.2026.
Áður var til útgáfa frá 2013, sem nú er úrelt. Opinbert aðferðarblað ANSSI (maí 2025) staðfestir þetta svart á hvítu í samanburðartöflu sinni: „Nýjasta útgáfa: ISO27001 útgáfa 2022". Þessi útgáfa nær yfir skipulagslega, eðlislæga og tæknilega þætti þess sviðs sem votta á. Í raun þýðir þetta: sérhver ný vottun, eða sérhver endurnýjun, fer nú fram samkvæmt þessari útgáfu.
Heimild: ANSSI, fiche méthode v1.0 (maí 2025)Evrópska tilskipunin NIS2 tók gildi í janúar 2023, en dagsetningin sem skiptir máli fyrir fyrirtæki er 17. október 2024: fresturinn sem hvert aðildarríki hafði til að innleiða textann í landsrétt. Frá og með þeirri dagsetningu gildir NIS2 í raun, og vísar einmitt til staðlafjölskyldunnar ISO/IEC 27000 (sem ISO 27001 tilheyrir) sem viðmiðun um góða starfshætti til að uppfylla kröfurnar.
Heimild: Framkvæmdastjórn Evrópusambandsins, digital-strategy.ec.europa.euDaginn eftir frestinn fyrir innleiðingu NIS2 var eldri tilskipunin NIS1 (frá 2016) formlega felld úr gildi. Aðeins einn viðmiðunartexti er nú til í Evrópu fyrir lögbundið netöryggi mikilvægra geira: enginn vafi lengur um hvaða rammi gildir.
Heimild: Framkvæmdastjórn Evrópusambandsins, digital-strategy.ec.europa.euISO 27001-vottorðið, þegar það hefur verið gefið út af viðurkenndri vottunarstofu, gildir í 3 ár. En það er ekki fast í sessi eftir það: AFNOR Certification gerir ráð fyrir eftirlitsheimsókn árlega, og síðan fullri endurnýjunarúttekt við lok 3 ára tímabilsins. ANSSI staðfestir nákvæmlega sama fyrirkomulag í aðferðarblaði sínu frá maí 2025: 3 ára gildistími, árleg stjórnendayfirferð og eftirfylgniúttekt. Tvær ólíkar opinberar heimildir, sama tímaáætlun.
Heimild: AFNOR Certification, ANSSI (maí 2025)Framkvæmdastjórn Evrópusambandsins lagði 20. janúar 2026 fram markvissa breytingartillögu til að einfalda samræmi fyrir 28.700 fyrirtæki, þar af 6.200 örfyrirtæki og lítil fyrirtæki. Á þessum tímapunkti er um tillögu að ræða, ekki enn samþykktan texta: regluverkið í kringum ISO 27001 getur því enn breyst á næstu mánuðum, án þess að það dragi úr gildi staðalsins sjálfs.
Heimild: Framkvæmdastjórn Evrópusambandsins, digital-strategy.ec.europa.eu (20.01.2026)Fyrir upplýsingakerfi franska ríkisins og reglubundinna rekstraraðila hefur ANSSI sitt eigið ferli, öryggisvottun (homologation de sécurité), nú í útgáfu 2.1 (2025), einnig með hámarksgildistíma upp á 3 ár og ráðlagðri árlegri yfirferð kerfa. Þetta er ekki sama ferli og ISO 27001 (valfrjálst), en bæði fylgja sama 3 ára taktinum, sem auðveldar líf þeirra sem þurfa að stýra báðum samtímis.
Heimild: ANSSI, fiche méthode v1.0 (maí 2025)Hafðu samband við okkur til að fá sérsniðið tilboð eftir umfangi þínu og núverandi þroskastigi.
Ókeypis: einkunnin þín + frávikin þín. Ítarlega skýrslan og staðfestingin: 499 € án vsk, aðeins ef þú ákveður það.
contact@syaga.eu