ISO 27001
Få de tekniske kontroller på plads,
og beviset med
Vi driver den del af jeres it, som standarden stiller krav til, og leverer den dokumentation, jeres auditor beder om. Så bruger I forberedelsen på ledelsessystemet frem for på at lede efter logfiler.
Certifikatet vindes i dokumentationen
ISO 27001 er den internationale standard for styring af informationssikkerhed. Til forskel fra NIS2 og GDPR er den frivillig, og det er netop derfor, den er værd at have: den er et bevis, I selv har valgt at gå efter, og den bliver i stigende grad efterspurgt af større kunder og i udbud.
Selve certificeringen består af to dele. Ledelsessystemet, altså risikovurderingen, erklæringen om anvendelighed, den interne audit og ledelsens evaluering. Og kontrollerne, altså det, der rent faktisk sker på maskinerne og hos medarbejderne.
De fleste virksomheder har den første del under kontrol, fordi de har hyret en konsulent til den. Det, der trækker ud, er den anden: at fremskaffe logfiler, adgangsoversigter, backup-tests og kvitteringer for gennemført træning, hver gang auditoren spørger.
Det er den del, vi tager. Beviset bliver til løbende, så det ligger klar, når auditoren kommer.
Hvor er I i forløbet?
I skal certificeres
I har besluttet jer, måske fordi en kunde eller et udbud kræver det. Vi gennemgår jeres opsætning mod de tekniske kontroller, laver det, der mangler, og sætter dokumentationen op, så den vedligeholder sig selv fra dag ét.
I er certificeret og skal holde det
Certifikatet gælder i tre år med opfølgende audits undervejs. Den løbende dokumentation er det, der plejer at skride mellem besøgene. Vi holder den ved lige, så opfølgningen bliver en formalitet.
I er leverandør til en certificeret virksomhed
Certificerede virksomheder skal føre kontrol med deres leverandører. Det når jer som et sikkerhedsspørgeskema eller et krav i kontrakten. Vi udfylder de tekniske afsnit for jer.
Er I i tvivl, afklarer vi det på ISO-tjekket.
Fire ting, I får ud af det
Ansvaret for ledelsessystemet ligger hos jer og jeres konsulent. Men de tekniske kontroller og den daglige it drift, som standarden stiller krav til, tager vi os af. I skal ikke selv holde styr på det.
Standarden vil se dokumenteret information. Hver gennemført træning, hver underskrevet politik, hver backup-test og hver adgangsændring logges med navn og dato og kan trækkes som rapport.
Den tid, der normalt går med at samle materiale ind fra fem systemer og tre kolleger, går væk. Materialet ligger samlet og opdateret hele året.
Tofaktorgodkendelse, opdateringer, backup og træning holdes ved lige automatisk. Det er svært at falde ud af conformity på noget, der kører uden at nogen skal huske det.
Ledelsen skal evaluere ledelsessystemet med jævne mellemrum. Vores kvartalsrapport leverer tallene: gennemførelsesgrad, klikrate, hændelser og status på kontrollerne.
Sådan hjælper Juno jer med at leve op til og dokumentere ISO 27001
Vi dækker de kontroller i Annex A, der handler om den daglige it drift og om medarbejderne, og vi leverer dokumentationen for hver enkelt.
Book et gratis ISO-tjekAdgangsstyring og rettigheder
Adgange oprettes, ændres og lukkes efter en fast proces med dato på hver ændring, og rettigheder gennemgås med jævne mellemrum. Ved fratrædelse lukkes adgangen samme dag. I kan trække en adgangsoversigt, når auditoren beder om den.
Sikker godkendelse
Alle konti sikres med tofaktorgodkendelse, og vi sætter regler op for, hvorfra der må logges ind. Statusrapporten viser dækningen på tværs af konti, hvilket er det, der bliver spurgt til.
Beskyttelse mod skadelig software
Alle computere overvåges løbende, og en ramt maskine kan isoleres fra netværket automatisk. Adgangen til kendte skadelige hjemmesider spærres på forhånd.
Håndtering af tekniske sårbarheder
Vi overvåger, at operativsystem og programmer opdateres på hver enkelt maskine, og vi kan dokumentere, hvornår det skete. Det er en af de kontroller, der oftest giver en afvigelse, fordi den kræver løbende bevis frem for en enkelt indsats.
Backup og beredskab
Daglig backup adskilt fra driften, og en gendannelsestest hvert kvartal med skriftlig rapport. Standarden vil se, at backuppen er afprøvet.
Logning og overvågning
Hændelser registreres med tidsstempel, kategori og skriftlig historik i ét system, så der er et sammenhængende spor at fremvise.
Awareness og træning
Hver medarbejder får korte kurser tilpasset deres svage punkter, gentaget hen over året, med jævnlige øvelsesmails imellem. Hver gennemførelse registreres med navn, kursus og dato.
Politikker og underskrifter
Politikkerne ligger ét sted, sendes til de rette medarbejdere og underskrives digitalt. Systemet rykker selv dem, der mangler, og I kan dokumentere, at politikkerne er kommunikeret og accepteret.
Leverandørstyring
Vi fører register over de underleverandører, vi bringer ind, med datalokationer og indgåede aftaler, så den del af jeres leverandøroverblik er udfyldt på forhånd.
Hvad standarden vil se, og hvad I kan lægge på bordet
Områderne svarer til kontroller i Annex A i ISO/IEC 27001:2022. Bruger jeres auditor stadig nummereringen fra 2013-udgaven, oversætter vi mellem de to.
| Området | Det gør vi | Det kan I vise |
|---|---|---|
| Awareness og træning | Tilbagevendende træning tilpasset den enkelte, ledelsen inkluderet | Gennemførelsesrapport med navn, kursus og dato |
| Politikker for informationssikkerhed | Distribution og digital underskrift med automatisk opfølgning | Underskriftsliste med versionsdato |
| Adgangskontrol og rettigheder | Fast proces for oprettelse, ændring og lukning | Adgangslog med dato på hver ændring |
| Sikker godkendelse | Tofaktorgodkendelse og regler for login | Statusrapport med dækning pr. konto |
| Beskyttelse mod skadelig software | Løbende overvågning og automatisk isolering | Enhedsoversigt med status |
| Tekniske sårbarheder | Overvåget og automatiseret opdatering | Opdateringshistorik pr. maskine |
| Backup | Daglig backup og kvartalsvis gendannelsestest | Skriftlig testrapport med dato og resultat |
| Beredskab for it | Beredskabsplan med rækkefølge og genoprettelsestider | Plan og dokumenteret afprøvning |
| Logning og overvågning | Samlet hændelseslog med tidsstempler | Sammenhængende hændelsesforløb |
| Hændelseshåndtering | Fast proces med kategorisering og skriftlig historik | Hændelsesregister for perioden |
| Leverandørstyring | Register over underleverandører og indgåede aftaler | Leverandøroverblik med datalokationer |
Vi certificerer ikke. Vi leverer det, certificeringen skal bygge på.
Et ISO 27001-certifikat udstedes af et akkrediteret certificeringsorgan efter en audit i to trin. Ingen it leverandør kan udstede det, og ingen it leverandør kan garantere resultatet.
Certificeringsorganet
Gennemgår jeres ledelsessystem og jeres kontroller og udsteder certifikatet.
Jeres ISO-konsulent
Står for risikovurderingen, erklæringen om anvendelighed, den interne audit og ledelsens evaluering. Har I ingen, henviser vi gerne.
Juno
Står for de tekniske kontroller i den daglige drift og for den dokumentation, de skal kunne fremvises med. Vi arbejder sammen med jeres konsulent og leverer materialet i det format, de beder om.
Grænsen skrives ind i tilbuddet, så alle tre parter ved, hvad de har ansvaret for.
Papirerne følger med
I ejer dokumenterne. Skifter I leverandør, tager I dem med.
- Databehandleraftale med underleverandører, sikkerhedsforanstaltninger og datalokationer
- SLA og serviceaftale med reaktionstider, servicevilkår og ret til dataudlevering
- Systemoversigt og leverandørregister klar til jeres aktivfortegnelse
- Ansvarsmatrix der på én side viser hvem der har ansvaret for hver opgave
- It beredskabsplan med rækkefølge, kontaktpunkter og genoprettelsestider
- Kvitteringer for træning og underskrevne politikker som kan trækkes når som helst
- Fortrolighedserklæring (NDA) for alle, der arbejder med jeres systemer
Fra compliance til hele jeres it
ISO 27001 er allerede en del af en it afdeling hos Juno
Adgangsstyringen, backuppen og dokumentationen på denne side er ikke en selvstændig ydelse. Det er de samme opgaver, vores it afdeling løser for jer hver dag.
Book et ISO-tjek, og I får svar på de tekniske kontroller. Vælg en hel it afdeling, og ISO-arbejdet følger med, sammen med support, drift og en fast kontaktperson.
Har I allerede en it afdeling eller en it ansvarlig?
Så bliver compliance typisk det, der drukner først. Vi kan levere compliance-laget alene og lade jeres egne folk beholde driften.
Læs om samarbejdet- Løbende NIS2-dokumentation
- Adgangskodestyring for hele organisationen
- Revisionsklar compliance, klar til tilsyn og forsikring
- Fast dokumentation af jeres it sikkerhed
Fra it afdelingens "Vores standard", kategori 4 af 4
Sådan kommer vi i gang
Gratis ISO-tjek
Vi bruger halvanden time hos jer. Vi gennemgår jeres opsætning mod de tekniske kontroller i Annex A, og I får en skriftlig rapport med det, der mangler, prioriteret efter hvad der haster mest. Er I i gang med en konsulent, taler vi gerne direkte med dem.
Tilbud med aftalt ansvarsområde
I tilbuddet står præcist, hvilke kontroller vi tager ansvaret for, hvilke der ligger hos jer, og hvilke der hører til hos jeres ISO-konsulent.
Drift og løbende bevisførelse
Vi går i gang og har første version af dokumentationen klar inden for 30 dage. Derefter fast månedspris pr. medarbejder og en kvartalsrapport, der kan lægges direkte ind i ledelsens evaluering.
Find ud af, hvor I står
Halvanden time, en skriftlig rapport og et bindende tilbud. Bagefter ved I, hvilke tekniske kontroller der mangler, hvad det koster, og hvem der har ansvaret for hvad. Vores koncept er enkelt: glad eller gratis.
Er I glade for tilbuddet, lægger vi en plan for, hvordan vi implementerer det. Er I det ikke, har det ikke kostet jer noget.
Book et gratis ISO-tjekDet siger vores kunder
“Ekstremt dygtige mennesker! Vi har været kunde hos Juno i snart et år, og hver gang vi har et it problem, er det løst på under en time. Senest har vi flyttet vores telefonsystem over til dem, som nu også bare kører som smurt — og det er både billigere og hurtigere. Tak for jer!”
“Vi havde Juno forbi til en it analyse, som viste nogle forbedringer, vi kunne arbejde med. Bagefter startede vi et samarbejde, som vi er rigtig glade for. Vi kan varmt anbefale jer.”
“Hvis jeg bare kunne give seks stjerner... Peter fik lavet en hjemmeside til vores projekt, og alt er blevet helt perfekt. Kæmpe anbefaling herfra — særligt den efterfølgende support og service vi har fået.”
“Jeg fik it hjælp af Peter, og det var en god oplevelse. Jeg havde problemer med Outlook og ønskede en speciel løsning, og Peter fik det hele til at virke, som jeg ønskede det. Peter har stor it viden og er behagelig at samarbejde med.”
“Peter Vejlebo er sgu god til det, han laver. Det er der ingen tvivl om. Det tekniske sidder altid lige i skabet, men for mig har den afgørende faktor været fleksibiliteten, forudseenheden og forståelsen for de problemstillinger, vi ville have løst, uanset hvor krævende de har været.”
“Peter er super flink og fik hurtigt sat hosting op for vores fællesskab, og tilbød support til en god pris. Tak for det!”
“Ekstrem dygtig til hjemmesider og service. Peter hjalp mig med en hjemmeside, som bare endte med at stå knivskarpt, og hvis vi havde problemer eller andet efterfølgende, har han altid været hurtig til at hjælpe med at løse det. Jeg kan klart anbefale Peter.”
“Ekstremt dygtige mennesker! Vi har været kunde hos Juno i snart et år, og hver gang vi har et it problem, er det løst på under en time. Senest har vi flyttet vores telefonsystem over til dem, som nu også bare kører som smurt — og det er både billigere og hurtigere. Tak for jer!”
“Vi havde Juno forbi til en it analyse, som viste nogle forbedringer, vi kunne arbejde med. Bagefter startede vi et samarbejde, som vi er rigtig glade for. Vi kan varmt anbefale jer.”
“Hvis jeg bare kunne give seks stjerner... Peter fik lavet en hjemmeside til vores projekt, og alt er blevet helt perfekt. Kæmpe anbefaling herfra — særligt den efterfølgende support og service vi har fået.”
“Jeg fik it hjælp af Peter, og det var en god oplevelse. Jeg havde problemer med Outlook og ønskede en speciel løsning, og Peter fik det hele til at virke, som jeg ønskede det. Peter har stor it viden og er behagelig at samarbejde med.”
“Peter Vejlebo er sgu god til det, han laver. Det er der ingen tvivl om. Det tekniske sidder altid lige i skabet, men for mig har den afgørende faktor været fleksibiliteten, forudseenheden og forståelsen for de problemstillinger, vi ville have løst, uanset hvor krævende de har været.”
“Peter er super flink og fik hurtigt sat hosting op for vores fællesskab, og tilbød support til en god pris. Tak for det!”
“Ekstrem dygtig til hjemmesider og service. Peter hjalp mig med en hjemmeside, som bare endte med at stå knivskarpt, og hvis vi havde problemer eller andet efterfølgende, har han altid været hurtig til at hjælpe med at løse det. Jeg kan klart anbefale Peter.”
Ofte stillede spørgsmål
Her får I svar på det, ISO-ansvarlige oftest spørger om, når de overvejer ISO-drift hos Juno. Er jeres spørgsmål ikke med, hører vi gerne fra jer herunder.
Nej. Certifikatet udstedes af et akkrediteret certificeringsorgan efter en audit. Vi leverer de tekniske kontroller og den dokumentation, auditoren skal se, og vi arbejder sammen med jeres ISO-konsulent om resten.
Nej, det er to forskellige stykker arbejde. Konsulenten bygger ledelsessystemet, altså risikovurdering, erklæring om anvendelighed og intern audit. Vi leverer kontrollerne i driften og beviset for, at de virker. De fleste konsulenter er glade for at have en fast teknisk modpart.
Dem, der handler om den daglige it drift og om medarbejderne: adgangsstyring, godkendelse, beskyttelse mod skadelig software, sårbarheder og opdateringer, backup, beredskab, logning, hændelseshåndtering, awareness-træning, politikker og leverandørstyring. Fysisk sikring, HR-processer og forretningsmæssig risikovurdering ligger hos jer.
Ja. Kontrollerne er de samme i praksis, nummereringen er ændret. Vi leverer dokumentationen med den nummerering, jeres auditor arbejder med.
Fast månedspris pr. medarbejder, som afhænger af antal brugere og valgt pakke. Selve certificeringen betales til certificeringsorganet og ligger uden for vores pris. I får et bindende tilbud efter ISO-tjekket.
For en mindre virksomhed typisk seks til tolv måneder fra beslutning til certifikat, afhængigt af udgangspunktet. Den tekniske del kan være på plads væsentligt hurtigere, og det er ofte ledelsessystemet og den interne audit, der sætter tempoet.
Det er en helt normal beslutning. Mange bruger Annex A som tjekliste uden at gå efter certifikatet. Vi leverer det samme, og I sparer udgiften til certificeringsorganet.
I EU. Vi oplyser i databehandleraftalens bilag, hvor hver enkelt underleverandør opbevarer data, og om der sker overførsler uden for EU.
Vores garanti
Fast pris. Alt inkluderet.
Prisen er ét fast aftalt beløb – og vi dækker alt, hvad der opstår undervejs. Forudsigeligt og uden skjulte gebyrer.
Læs mereGlad eller gratis
Vi gør den nye opsætning færdig, mens jeres nuværende løsning fortsætter. I betaler kun, hvis I vælger at sætte den i drift.
Læs mereJeres faste it team
I får et fast team, der tager det fulde ansvar for jeres drift. Få alle fordelene ved en intern it afdeling – uden omkostningerne.
Læs mereBook jeres ISO-tjek
Fortæl os om jeres virksomhed, så finder vi den rigtige løsning til jer.
Bliv kontaktet
Udfyld og vi vender tilbage hurtigst muligt