iso

Norske IT-selskaper punger ut hundretusener for ISO-sertifisering. Men er den verdt det?

300 internasjonale IT-eksperter samlet seg i Gjøvik for å diskutere og utbedre ISO 27001-standarden.
300 internasjonale IT-eksperter samlet seg i Gjøvik for å diskutere og utbedre ISO 27001-standarden.

GJØVIK (digi.no): – Se for deg en verden ut standarder, ivrer Jacob Mehus, leder av Standard Norge fra scenen hos NTNU i Gjøvik.

Bak ham vises et bilde av en person som fånyttes forsøker å sette et gigantisk betalingskort inn i en vanlig kortautomat.

På neste slide forsøker to fotballspillere å heade en bowlingball.

Budskapet er klart: Man må være enige om hvordan ting skal gjøres her i verden, ellers blir det bare krøll. Man trenger standarder: Et sett med krav og regler, som gjør at en kunde i Norge kan stole på at et selskap i India har orden i sysakene sine.

Samler 300 IT-eksperter

Det er derfor 300 internasjonale eksperter har samlet seg i Gjøvik. De er tilknyttet standardiseringsorganisasjonen ISO. I én uke har de diskutert, utbedret og oppdatert en rekke standarder norske IT-bedrifter er kjent med: ISO 27-serien.

Lederen for en av arbeidsgruppene deres, Professor Edward Humphfries, skryter av arbeidsforholdene i Norge. Internet of things og personvern har vært blant de hete temaene i år. De jobber blant annet med å lage en standard som sikrer selskaper at de etterlever kravene i GDPR.

Uten standarder blir det bare rot, her illustrert ved at to fotballspillere header en bowlingkule. Foto: Erlend Tangeraas Lygre
Uten standarder blir det bare rot, her illustrert ved at to fotballspillere header en bowlingkule.

Populært i Norge

I fjor kunne 87 norske selskaper skryte på seg en ISO 27001-sertifisering. 87 selskaper høres kanskje ikke så mye ut, men det er før man ser på kostnadene forbundet med implementering.

Lars Erik Jensen, fagansvarlig i Standard Norge – det norske medlemmet av den internasjonale standardiseringsorganisasjonen. Foto: Erlend Tangeraas Lygre
Lars Erik Jensen, fagansvarlig i Standard Norge – det norske medlemmet av den internasjonale standardiseringsorganisasjonen.

For det første må man kjøpe selve standarden, altså listen over krav, fra Standard Norge. Dette er riktignok bare en dråpe i havet sammenlignet med arbeidstimene og organisasjonsendringene som må til for å møte kravene, med mindre man har gode rutiner fra før. Ifølge Itgovernance tar det flere måneder før en mindre bedrift kan hevde at de følger standarden. For større bedrifter tar det gjerne et år.

Men for mange holder det ikke å kunne si at de følger standarden – man må sertifisere seg. I Norge tar selskaper som DNV GL og Nemko på seg jobben med å sjekke at selskaper overholder kravene. Heller ikke dette er gratis. Det er heller ikke slik at sertifiseringen varer evig når man først har tatt dem. Hver bedrift avtaler hvor ofte sertifiseringen skal fornyes, vanligvis hvert andre, tredje eller femte år.

– Årsverk største kostnad

For en mellomstor bedrift digi.no har snakket med, kom sertifiseringskostnadene opp i 150.000 kroner forrige gang de fornyet.

Norges største IT-selskap, Evry, anslår at de betaler cirka 300 000 kroner for ISO 27001-sertifisering hvert år. Hos dem varer revisjonsprosessen i en måned. Prisen ville vært enda høyere, hadde det ikke vært for at de har tre andre sertifiseringer som foregår samtidig.

– For oss er den største kostnaden helt klart interne årsverk, forklarer Jan Werner Pettersen i Evry til digi.no.

Likevel er han ikke i tvil om at kostnaden er verdt det. Han er sjef for sikkerhet, kvalitet og risiko i selskapet. De følger tilleggsstandarden ISO 27002, som inneholder rundt 130 punkter man må etterfølge. I faktaboksen under kan du se et par eksempler på krav fra denne.

– Dette er arbeid vi måtte ha gjort uansett. Uten standarden måtte vi ha laget egne lister med tilsvarende punkter. Et selskap som oss kan ikke drive uten å ha disse tingene på plass

– Hovedgrunnen til at vi er sertifisert er fordi kundene krever det.

Slik ser kravene ut

  • Under er tre såkalte "sikringstiltak" fra ISO 27002, som er en tilleggsstandard til ISO 27001. Under hvert sikringstiltak følger det med en veiledning for implementering, typisk på et par avsnitt.
  • 14.2.4: Modifiseringer av programvarepakker bør frarådes og begrenses til nødvendige endringer, og alle endringer bør være strengt kontrollert.
  • 11.2.7: Før avhending eller gjenbruk bør alt utstyr som inneholder lagringsmedier, kontrolleres for å sikre at alle sensitive data og lisensiert programvare har blitt fjernet eller overskrevet på en sikker måte.
  • 10.1.2: Det bør utarbeides og implementeres en policy for bruk, beskyttelse og levetid for kryptografiske nøkler gjennom hele deres livsløp.

– Å være sertifisert er åpenbart en fordel når vi konkurrerer om kontrakter. Hvis man ikke er sertifisert, må man uansett utrede rutinene sine og forklare hvorfor man ikke har sertifiseringen. Det kan blir enormt mye jobb, forklarer Pettersen.

Evry har også som regel at deres egne underleverandører er ISO-sertifiserte.

– Utdatert og vanskelig språk

Men sertifiseringen er ikke for alle. I alle fall ikke om man skal tro et knippe utenlandske eksperter.

For mange vil det nemlig holde å følge de delene av standarden man anser som nødvendig. selve sertifiseringen bør man «bare ta dersom man må», eller hvis en kunde spesifikt krever det. Det skriver Brad Johnson, visepresident i sertifiseringsselskapet Systemexperts.com. Han er selv kvalifisert til å sertifisere andre selskaper.

For fem år siden sto David Lacey, en anerkjent professor innen cybersikkerhet, fram i en serie av artikler hvor han gikk hardt ut mot ISO 27-serien. Han beskyldte standarden for å være utdatert, og mente at endringene i standardene de siste tiårene har vært beskjedne, til tross for den dramatiske utviklingen innen området. Dagens gjeldende utgave av ISO 27001-standarden er forøvrig fra 2013.

Han mener også at standarden inneholder «unødvendige krav» og vanskelige formuleringer.

Under har vi hentet ut et par krav fra den norske utgaven av ISO 27001, så kan du selv dømme.

  • «7.1 Organisasjonen skal fastslå og besørge de nødvendige ressursene for etablering, implementering, vedlikehold og kontinuerlig forbedring av ledelsessystemet for informasjonssikkerhet».
  • «7.4 Organisasjonen skal fastlegge intern og ekstern kommunikasjon som er relevant for ledelsessystemet for informasjonssikkerhet».

Til tross for denne kritikken, må det sies at de norske bedriftene digi.no har snakket med stort sett er positive til standarden – til tross for at det kan være en lang og kostbar prosess å bli sertifisert.

Var ISO 27001 verdt det for din bedrift? Legg gjerne igjen en kommentar under.

Powered by Labrador CMS