Anders Krogh er CISO i Meridian Nordic, en energikoncern med selskaber i Danmark, Sverige og Tyskland og en ISO 27001-certificering, der skal gennemføre en audit hvert år. At få certificeringen var aldrig det svære. Det svære var at bevise tolv måneder senere, at kontrollerne bag den faktisk var blevet udført, for dokumentationen lå i mailtråde og på et fællesdrev, og hver audit blev indledt med fjorten dages genopbygning. Nu ligger kontrollerne under ISO 27001 med standardens egen nummerering, hver med de opgaver, der dokumenterer den, og med en navngiven ansvarlig og en dato. I år forberedte Anders sig ved at læse en liste i stedet for at bygge en.