Opnå og fasthold jeres ISO 27001-certificering

Certificeringen bliver vundet ved auditten og holdt i live i årene imellem. Arbejd med kontrollerne under standardens egen nummerering, lad hvert stykke dokumentation have en navngiven ansvarlig, en dato og en godkendelse, og læg hele planen og gentagelserne én gang.

Ubegrænset antal brugere  •  Gratis onboarding og support  •  Ingen binding

Et opretstående panel med et blankt cirkulært emblem, med en lukket løkke af dokumentationskort rundt om foden og en stak gemte optegnelser ved siden af
+400 virksomheder bruger .legal
Region Sjælland
Aarhus Universitet
aj_vaccines_logo
Realdania
Right People
IO Gates
PLO
Finans Danmark
geia-food
Evida
Klasselotteriet
NRGI1
BLUE WATER SHIPPING
Karnov
VP Securities
AH Industries
Ingvard Christensen
Lægeforeningen
InMobile
AK Nygart
DEIF
DMJX
KAUFMANN (1)
qUINT Logo
Axel logo
SMILfonden-logo
skodsborg_logo-1
nemlig.com
Molecule Consultancy
Novicell
ISO 27001:2022-rammeværket i .legal, filtreret til A.8-kontrollerne: hver kontrol under sit eget id fra standarden, med koordinator, antal opgaver, en status som planlagt, i gang, gennemført eller forfalden, og en vurdering

ISO 27001-certificering Meridians audit holdt op med at være fjorten dages genopbygning

Anders Krogh er CISO i Meridian Nordic, en energikoncern med selskaber i Danmark, Sverige og Tyskland og en ISO 27001-certificering, der skal gennemføre en audit hvert år. At få certificeringen var aldrig det svære. Det svære var at bevise tolv måneder senere, at kontrollerne bag den faktisk var blevet udført, for dokumentationen lå i mailtråde og på et fællesdrev, og hver audit blev indledt med fjorten dages genopbygning. Nu ligger kontrollerne under ISO 27001 med standardens egen nummerering, hver med de opgaver, der dokumenterer den, og med en navngiven ansvarlig og en dato. I år forberedte Anders sig ved at læse en liste i stedet for at bygge en.

  • Den tyske enhed kom i scope på det samme rammeværk, med sine egne opgaver og sine egne ansvarlige.
  • Hvert stykke dokumentation hænger på den opgave, det hører til, med hvem der lukkede den og hvornår.
  • Hvor godkendelse betyder noget, er det kun den ansvarlige, der kan lukke opgaven.
  • Cyklussen frem til næste audit er lagt allerede, i stedet for at blive lagt om hver januar.

  • Godkendelse, ikke bare et flueben

    Hvor det betyder noget, er det kun den ansvarlige, der kan lukke opgaven. Alle andre kan sende den til godkendelse, og der bliver den stående.

  • En historik der overlever

    Hver opgave har sin egen historik over status, dokumentation og ansvar, så det første år stadig giver mening i det tredje.

  • Cyklussen lagt én gang

    Frekvenser i uger, måneder eller år, og intet loft over, hvor langt frem en frist kan ligge, så ingen skal lægge den samme plan igen hver januar.

  • Én enhed ad gangen

    En planlagt aktivitet folder sig ud i én opgave pr. koncernselskab med egen ansvarlig og egen dato, så scopet vokser uden et rammeværk nummer to.

Et tomt gitter af uudfyldte felter, med dokumentationskort spredt på hver sin lille ø omkring det og en figur, der rækker over et gab, der er for bredt

ISO 27001-certificering De fjorten dage før auditten

Certificering er et projekt. At holde den er en vane, og vanen er det, der skrider først. Det meste af besværet ved en audit er ikke kontrollerne, det er at bevise, at kontrollerne blev udført.

  • Dokumentationen findes, men den ligger i en indbakke i stedet for på den kontrol, den hører til.
  • Ingen kan sige, hvilke tilbagevendende kontroller der blev udført sidste kvartal, uden at spørge fire kollegaer.
  • Den, der lavede arbejdet det første år, er videre, og begrundelsen røg med ud ad døren.
Kontrollen A.8.1 User endpoint devices åbnet i .legal, med den samme evidensopgave listet én gang pr. koncernselskab nedenunder, hvor hver linje har sin egen frist, sin type og det selskab, den hører til

ISO 27001-certificering Tag den næste enhed ind i scopet

En certificering dækker sjældent hele koncernen fra dag et. Når den næste enhed skal med, planlægges rammeværket pr. selskab i stedet for at blive kopieret.

  • Én planlagt aktivitet folder sig ud i en selvstændig opgave pr. koncernselskab, hver med sin egen ansvarlige.
  • Den samme aktivitet kan køre på forskellige tidspunkter i forskellige selskaber, så en udrulning ikke tvinger én kalender ned over alle.
  • Rammeværket ovenover bliver ét rammeværk, så koncernbilledet og enhedsbilledet er de samme data.
En evidensopgave åbnet under en kontrol i .legal, med sin beskrivelse og praktiske tips, panelet til at uploade dokumentation eller linke en politik, og en aktivitetslog slået om til historik med en dateret ændring af tildeling

ISO 27001-certificering Dokumentation med et navn, en dato og en godkendelse

Spørgsmålet ved en audit er sjældent, om I har en politik. Det er, om kontrollen bag den blev udført, af hvem og hvornår.

  • Dokumentationen hænger på opgaven under kontrollen: skærmbilledet, kommentaren, lukningen.
  • En opgave kan sættes op, så kun den ansvarlige kan lukke den. Alle andre kan sende den til godkendelse, hvor den står gul og venter.
  • Hver opgave har sin egen historik over lukkede deludgaver, statusskift, dokumentation og hvem den har været tildelt.
En skinne med blanke markørpæle, der løber ud over billedets kant, med et kort undervejs og en lukket løkke, der vender tilbage nærmest

ISO 27001-certificering Læg hele cyklussen, ikke bare i år

En certificering holdes i live af frekvenser. Det arbejde, der beviser en kontrol, gøres ikke én gang, det kommer igen.

  • Sæt en frekvens i uger, måneder eller år, med en start- og en slutdato, som planen respekterer, når den danner opgaver.
  • En løst opgave kommer igen, når frekvensen udløber, og lander i planen igen i stedet for at afhænge af, at nogen husker det.
  • Frister kan ligge så langt frem, I har brug for, så hele cyklussen frem til næste audit lægges på én gang.
En åben rammekonstruktion, hvor de fleste åbninger stadig er tomme, med en figur der løfter et panel på plads og en tom bakke foran

ISO 27001-certificering Det vi bygger, og det der bliver jeres

To grænser, sagt før demoen frem for efter. Vi laver planen, ikke udfyldningen.

  • I får planen, strukturen og stedet, dokumentationen skal ligge. Hvad der står i den, er jeres arbejde, og .legal er en softwareleverandør inden for compliance og ikke et advokatfirma.
  • Et ledelsessystem for informationssikkerhed er her rammeværkerne, kontrollerne under dem og dokumentationen imod dem. Platformen dokumenterer sikkerhedsarbejdet, den scanner ikke noget, og den er ikke et SIEM.
  • Der er én grænse mere, om hvordan dokumentationen egentlig bliver samlet ind, og den hører hjemme på siden om den daglige drift af ledelsessystemet frem for her.
.legal i praksis

Funktioner til ISO 27001-certificering

Standardens egne id'er, hele vejen ned

På kontrolniveau er id'er og navngivning 1:1 med ISO 27001. ISO 27001- og ISO 27002-aktiviteterne får automatisk deres ID-nummer fra standarden, og fra en opgave kan I se, hvilket rammeværk den hører til, og åbne de kontroller, den dokumenterer.

Godkendelse fra den ansvarlige

Beslut pr. opgave, om der skal godkendes. Hvor der skal, er det kun den ansvarlige, der kan lukke den, alle andre kan sende den til godkendelse, og så står den gul, indtil den ansvarlige tager stilling.

Historik på hver opgave

Hver opgave registrerer, når deludgaver lukkes, statusskift, dokumentation og hvem den har været tildelt. En fastgjort kommentar følger med til næste udgave af en tilbagevendende opgave, så sidste års note er der, når den kommer igen.

Hele cyklussen, lagt én gang

Sæt en frekvens i uger, måneder eller år, med en start- og en slutdato, som planen respekterer, når den danner opgaver. Frister kan ligge så langt frem, I har brug for, så en treårig cyklus lægges på én gang.

Ét rammeværk, én enhed ad gangen

En planlagt aktivitet folder sig ud i en selvstændig opgave pr. koncernselskab med sin egen ansvarlige, og den samme aktivitet kan køre på forskellige tidspunkter i forskellige selskaber. En ny enhed kommer i scope uden et rammeværk nummer to. Leveres af Group Companies-tilkøbet.

Kontrolskelettet først

Et rammeværk kan oprettes uden opgaver, så kontrolstrukturen og ansvaret kan stå klar, før nogen beslutter, hvilket dokumentationsarbejde der skal ligge under.

ISO 27001-certificering Frameworks dette dækker

Ét rammeværk, og den certificering der hænger på det.

  • icon-framework-ISO

    ISO 27001

    Ved auditten arbejder I inde i standardens egen struktur: Annex A-punktet, det dokument der hænger på det som dokumentation, og evidensopgaverne nedenunder med deres datoer og ansvarlige. Læs framework-siden for, hvordan den struktur bliver bygget og holdt ved lige.

    Læs om ISO 27001
.legal compliance-platform

Fasthold jeres ISO 27001-certificering med...

Skal I holde certificeringen i live mellem auditterne? Vi anbefaler følgende modul til opgaven.

Informationssikkerhed

Der hvor jeres sikkerhedsdokumentation og kontroller ligger, så certificeringsarbejdet sidder ved siden af alt det andet, I dokumenterer. Selve rammeværket, ISO 27001, køres i Frameworks-modulet.

Udforsk Informationssikkerhed

Frameworks

Der hvor selve ISO 27001 slås til og arbejdes igennem: kontrollerne under standardens egne id'er, og de evidensopgaver der dokumenterer dem.

Udforsk Frameworks

Group Companies (tilkøb)

Tag en enhed mere ind i certificeringens scope uden et rammeværk nummer to. En planlagt aktivitet folder sig ud i sin egen opgave pr. koncernselskab, hver med egen ansvarlig og dato.

Udforsk Group Companies

Vores kunder

+400

virksomheder

+10.000

brugere

+79.000

kontrakter

+14.000

behandlingsaktiviteter

Bech-Bruun

Bech-Bruun

Mikkel Friis Rossa (Partner)

.legal’s team har konsekvent udvist et engagement i innovation, samtidig med at de har været imødekommende over for vores fælles klienters behov.
Rasmus-boutrup-fenerum

Fenerum

Rasmus Boutrup (Financial Controller)

Se case
Med .legal har vi fået en mere simpel og overskuelig løsning, der passer bedre til vores behov
Michael Berner 1

Lægeforeningen

Michael Berner (Advokat)

.legal har været det helt rigtige valg for os. .legal er både professionelle og imødekommende med dygtige medarbejdere.
Nanna Rodian Christensen

Molecule Consultancy

Nanna Rodian Christensen ( HR & Operational Manager)

Se case
Det gør for det første, at hele arbejdet ikke ligger et sted (hos mig), og for det andet, at forståelsen for GDPR bliver implementeret ud i organisationen.
ulrikdueholmbeckmann

Plum Safety

Ulrik Dueholm Beckmann (QC, CM og ESG Lead)

Se case
"Fra .legal oplever vi en utrolig stor grad af fleksibilitet og velvillighed i at tilpasse features efter vores lokale behov."
Bech-Bruun

Bech-Bruun

Mikkel Friis Rossa (Partner)

.legal’s team har konsekvent udvist et engagement i innovation, samtidig med at de har været imødekommende over for vores fælles klienters behov.
Rasmus-boutrup-fenerum

Fenerum

Rasmus Boutrup (Financial Controller)

Se case
Med .legal har vi fået en mere simpel og overskuelig løsning, der passer bedre til vores behov
Michael Berner 1

Lægeforeningen

Michael Berner (Advokat)

.legal har været det helt rigtige valg for os. .legal er både professionelle og imødekommende med dygtige medarbejdere.
Nanna Rodian Christensen

Molecule Consultancy

Nanna Rodian Christensen ( HR & Operational Manager)

Se case
Det gør for det første, at hele arbejdet ikke ligger et sted (hos mig), og for det andet, at forståelsen for GDPR bliver implementeret ud i organisationen.
ulrikdueholmbeckmann

Plum Safety

Ulrik Dueholm Beckmann (QC, CM og ESG Lead)

Se case
"Fra .legal oplever vi en utrolig stor grad af fleksibilitet og velvillighed i at tilpasse features efter vores lokale behov."
julie-oxenvad-novicell

Novicell

Julie Oxenvad (Legal Consultant)

Se case
Vi er glade for skiftet til .legal – det har styrket vores compliance-arbejde, gjort processerne lettere at håndtere og mere gennemsigtige, samt forbedret samarbejdet på tværs af teams,
Profile-picture1

Axel Kaufmann ApS

Julie Lundkvist Andreasen (Jurist og kundeservicechef)

Se case
.legal opdaterer løbende platformen for at sikre, at deres kunder altid kan være compliant. I vores øjne ville ethvert andet valg være et skridt tilbage.
ansat_Kaspar_Rochholz_005

DMJX

Kaspar Rocholz (GDPR-koordinator)

Se case
.legal har virkelig forstået, hvad det vil sige at skabe en brugervenlig og effektiv løsning. Privacy er et attraktivt produkt i forhold til pris og funktionalitet.
Tinna Schultz

Min By Media

Tinna Schultz (HR-chef)

Se case
Det fungerer bare! Det er så nemt og brugervenligt, og oversigten over behandlingsaktiviteter, er genial.

NRGi

Mette Mühlendorph (Compliace Specialist)

Se case
Implementeringen af .legal har gjort en forskel i den måde, vi håndterer compliance på. Systemet har skabt struktur og overblik, som har haft konkrete fordele.
julie-oxenvad-novicell

Novicell

Julie Oxenvad (Legal Consultant)

Se case
Vi er glade for skiftet til .legal – det har styrket vores compliance-arbejde, gjort processerne lettere at håndtere og mere gennemsigtige, samt forbedret samarbejdet på tværs af teams,
Profile-picture1

Axel Kaufmann ApS

Julie Lundkvist Andreasen (Jurist og kundeservicechef)

Se case
.legal opdaterer løbende platformen for at sikre, at deres kunder altid kan være compliant. I vores øjne ville ethvert andet valg være et skridt tilbage.
ansat_Kaspar_Rochholz_005

DMJX

Kaspar Rocholz (GDPR-koordinator)

Se case
.legal har virkelig forstået, hvad det vil sige at skabe en brugervenlig og effektiv løsning. Privacy er et attraktivt produkt i forhold til pris og funktionalitet.
Tinna Schultz

Min By Media

Tinna Schultz (HR-chef)

Se case
Det fungerer bare! Det er så nemt og brugervenligt, og oversigten over behandlingsaktiviteter, er genial.

NRGi

Mette Mühlendorph (Compliace Specialist)

Se case
Implementeringen af .legal har gjort en forskel i den måde, vi håndterer compliance på. Systemet har skabt struktur og overblik, som har haft konkrete fordele.
Use cases

Find den opgave, du skal have løst

Hver use case er et stykke rigtigt compliance-arbejde, beskrevet som det faktisk foregår i platformen. Filtrer efter hvem du er, hvad du arbejder med, og hvilke regelsæt du skal leve op til.

Book en demo

12 use cases

Compliance & GRC lead

Kør awareness-træning der når alle kollegaer

Udsend træning og politikker, følg automatisk op på dem der mangler, og dokumentér at alle har gennemført. Du leverer materialet, vi kører skinnerne.
Se awareness-træning
Compliance & GRC lead

Håndtér compliance i en koncern

Kør hele koncernen fra én platform, dokumentér én gang på gruppeniveau, og rapportér stadig selskab for selskab. Leveres af Group Companies-tilkøbet.
Se koncern-compliance
Legal counsel

Lav due diligence på jeres leverandører

Klassificér en leverandør på jeres egne kriterier, få de svar og dokumenter I mangler uden login for leverandøren, og flyt de godkendte direkte over i kontrakter.
Se due diligence af leverandører
Compliance & GRC lead

Multi-framework compliance: lav arbejdet én gang

Lav en kontrol én gang, og den tæller på tværs af alle de rammeværk den er mappet til, med en simuleret score på dem I ikke er begyndt på endnu.
Se compliance på tværs af frameworks
CISO & IT security

Bliv NIS2-klar uden at starte forfra

Byg videre på det ISO 27001-arbejde I allerede har lavet, slå NIS2 til, og lad en simuleret score vise hvor langt I allerede er.
Se NIS2-parathed
Compliance & GRC lead

Byg ét risikoregister for hele organisationen

Ét register på tværs af GDPR, NIS2, AI og informationssikkerhed, hvor hvert risikoområde har sin egen matrix, skala og risikoappetit. Leveres af Enterprise Risk Management-tilkøbet.
Se risikoregisteret
CISO & IT security

Driv jeres ISMS i én platform

De rammeværk, I skal leve op til, kontrollerne under dem og dokumentationen, der viser, at arbejdet er gjort, alle tre dele i ét modul, hvor status opdaterer sig selv ud fra gennemførte opgaver.
Se hvordan ISMS'et drives
Compliance & GRC lead

Bliv klar til D-mærket

D-Seals egne kriterier ligger i platformen på en formel aftale med D-Seal, mappet 1:1 med niveau 3-kriterierne. Arbejd kontrollerne igennem, saml dokumentationen, og eksportér den pr. opgave.
Se vejen til D-mærket

Ofte stillede spørgsmål om ISO 27001-certificering

Hvad er forskellen på det her og at drive ledelsessystemet i platformen til daglig?

Det er den samme platform, set fra et andet sted i året. At drive ledelsessystemet er det daglige arbejde: rammeværkerne, der er slået til, kontrollerne under dem, opgaverne der dokumenterer dem, og årshjulet, de ligger i. Denne side handler om selve certificeringen, altså hvad revisor får at se, hvordan en kontrol beviser, at den faktisk blev udført og af hvem, hvordan en ny enhed kommer i scope, og hvordan arbejdet overlever de tolv måneder til næste audit.

Sådan drives ledelsessystemet til daglig

Hvad lægger vi egentlig frem for revisor?

Tre ting i praksis. Statement of Applicability, som kan hentes ud af ISO-rammeværket som en Excel-fil. Selve kontrollen, med den politik eller procedure, der hænger på den som dokumentation. Og dokumentationen bag kontrollen, altså de opgaver, der ligger under den, hver med hvem der var ansvarlig, hvornår den skulle være løst, og hvad der blev hæftet på, da den blev lukket. I arbejder ISO 27001 igennem for sig selv imens, så samtalen bliver inde i den standard, der revideres, i stedet for at rende ud i de andre rammeværk, den samme dokumentation også tæller for.

Hvad en anvendelseserklæring er

Kan vores eksterne revisor få sin egen adgang til platformen?

Det lover vi ikke her. Antallet af brugere er ubegrænset, også eksterne brugere, men en rolle bygget specifikt til en ekstern revisor er ikke noget, vi har dokumenteret, så det er et spørgsmål til en demo frem for et løfte på en side. Det, der ligger fast, er vejen udenom: dokumentationen ligger struktureret pr. kontrol, og ting kan trækkes ud af platformen, så auditten ikke afhænger af, at nogen får et login.

Vi er certificeret på koncernniveau. Kan vi tage én enhed mere ind i scopet?

Ja, og uden at duplikere rammeværket. En planlagt aktivitet scopes til de koncernselskaber, den gælder for, og folder sig ud i en selvstændig opgave for hvert af dem med sin egen ansvarlige, og den samme aktivitet kan køre på forskellige tidspunkter i forskellige selskaber. Så den nye enhed får sit eget arbejde og sine egne ansvarlige, mens rammeværket ovenover bliver ét rammeværk, og det er dét, der gør, at koncernbilledet og enhedsbilledet er de samme data og ikke to rapporter, der skal stemmes af. Én ærlig forudsætning: planlægning på tværs af selskaber duplikerer frem for at gruppere, så hvert selskab får sin egen opgave, og vores eget råd er at navngive aktiviteterne klart og entydigt, så de kan skelnes fra hinanden på en liste.

Kan platformen fortælle os, om vi lever op til ISO 27001?

Nej. Platformen rapporterer på det arbejde, der er lavet, ikke på om standarden er opfyldt, og ved en audit er det to forskellige spørgsmål. I får en status pr. aktivitetslinje og et tal for, hvor langt dokumentationen er nået på et rammeværk, I har slået til, og begge dele læses direkte ud af løste evidensopgaver. Spørger revisor, hvor et tal kommer fra, er svaret derfor en liste med datoer og ansvarlige på. Der er ingen samlet dom, og det er et bevidst valg. En kontrol, hvor dokumentationsarbejdet er i gang, siger noget helt andet end en, der aldrig er sat i gang, og ét samlet tal ville skjule præcis den forskel.

Hvordan undgår vi, at arbejdet går i stå dagen efter, certificeringen er i hus?

Ved at lægge rytmen ind i planen frem for i nogens hukommelse. Hvert stykke dokumentationsarbejde har en frekvens i uger, måneder eller år, med en start- og en slutdato, som planen respekterer, når den danner opgaver. En løst opgave kommer igen, når frekvensen udløber, og lander i planen igen. Har I brug for ét stykke af det arbejde uden for platformen, kan en opgave hentes som en zip med et PDF-resumé og alle de dokumenter, der er lagt op på den. Frister er ikke længere begrænset til et år frem, så hele cyklussen til næste audit kan lægges på én gang i stedet for at blive bygget om hver januar.

Hvordan viser vi, at en kontrol faktisk blev udført, og af hvem?

Dokumentationen hænger på opgaven under kontrollen: uploaden, skærmbilledet, kommentaren, lukningen. En opgave kan oprettes, så den kræver godkendelse fra den ansvarlige, og så er det kun den ansvarlige, der kan lukke den, mens alle andre kan sende den til godkendelse, hvor den står gul, indtil der bliver taget stilling. Hver opgave har desuden sin egen historik over lukkede deludgaver, statusskift, dokumentation og hvem den har været tildelt.

Skriver .legal vores dokumentation, eller certificerer I os?

Ingen af delene. Vi laver planen, ikke udfyldningen. Det, I får fra os, er den struktur, arbejdet hænger på: kontrollerne, evidensopgaverne, de ansvarlige og datoerne. Indholdet i hvert dokument, opgaverne fører til, skriver jeres egne folk, for det er dem, der ved, hvordan virksomheden faktisk fungerer. Og selve certificeringen udstedes af et certificeringsorgan, så auditten, dens rytme og dens pris ligger hos dem. .legal sælger compliance-software og giver ikke juridisk rådgivning.

Er I selv ISO 27001-certificeret?

Nej, og det siger vi hellere, end at I finder ud af det bagefter. .legal har ISAE 3402 og ISAE 3000, revideret årligt af BDO, og vi arbejder efter ISO 27001-kravene uden at være certificeret i standarden. Det er et rimeligt spørgsmål at stille en leverandør, der sælger jer et certificeringsværktøj, så stil det til alle.

Har du fortsat spørgsmål?

Spørg Johannes direkte, han giver de fleste af vores demoer personligt

Book ham her
+400 virksomheder bruger .legal
Region Sjælland
Aarhus Universitet
aj_vaccines_logo
Realdania
Right People
IO Gates
PLO
Finans Danmark
geia-food
Evida
Klasselotteriet
NRGI1
BLUE WATER SHIPPING
Karnov
VP Securities
AH Industries
Ingvard Christensen
Lægeforeningen
InMobile
AK Nygart
DEIF
DMJX
KAUFMANN (1)
qUINT Logo
Axel logo
SMILfonden-logo
skodsborg_logo-1
nemlig.com
Molecule Consultancy
Novicell