Hjem Tjenester Metode Om Avtal et møte
RF
ISO/IEC 27001-sertifisering
Norge · Norden · B2B SaaS
Omfang Risikoregister · Kontroller · Bevis Sertifiseringsorgan: Nemko / DNV / Kiwa / BSI Leveranse: 3–6 måneder
Nordisk B2B SaaS og teknologi

Sertifiseringen er vår jobb. Produktet er deres.

Et sikkerhetsskjema fra en større kunde har en egen evne til å stanse ellers gode avtaler. Riskfold tar over derfra: vi eier ISO 27001-prosjektet fra første gap-analyse til utstedt sertifikat, slik at den som egentlig skal bygge produktet, får fortsette med det.

Dette leverer vi
Åtte leveranser. Ingen av dem overlatt til gjetning.

En ISO 27001-implementering er ikke én leveranse, men åtte. Under følger dem i rekkefølge: hva de er, og hvorfor revisor bryr seg om nettopp den. Alt sammen er deres å beholde den dagen prosjektet er ferdig.

01
Omfang og ISMS-struktur
Før noe annet kan begynne, må vi bli enige om hva sertifikatet faktisk skal dekke: hvilke systemer, hvilke kontorer, hvilke tjenester, hvilke ansatte. Styringssystemet bygges rundt denne avgrensningen, ikke omvendt.
02
Risikovurdering og risikoregister
Et dokumentert blikk på hva som faktisk kan gå galt, og hvor alvorlig det er. Registeret blir stående etter at vi er ferdige. Det er deres verktøy, ikke vårt, og dere skal kunne vedlikeholde det selv.
03
Anvendelighetserklæring (SoA)
Standardens 93 kontroller, vurdert én for én: hvilke som gjelder, hvilke som ikke gjør det, og hvorfor. Dette er som regel det første dokumentet en revisor slår opp.
04
Policyer og prosedyrer
Et fullstendig sett med policyer skrevet for selskapet slik det faktisk drives, ikke en mal hentet ned fra nettet som noen må skrive om i etterkant. Informasjonssikkerhet, tilgangsstyring, leverandøroppfølging, hendelseshåndtering, kontinuitet.
05
Implementering av kontroller
Her gjøres selve arbeidet. Vi sitter sammen med teamet deres og lukker gapene som gap-analysen avdekket, og dokumenterer bevisene fortløpende, ikke i siste liten før revisjonen.
06
Internrevisjon
En uavhengig gjennomgang, utført av noen som ikke selv har bygget systemet, noe som er poenget med en internrevisjon. Dere sitter igjen med en avviksrapport og en tiltaksplan, ikke bare en bekreftelse på at alt er i orden.
07
Ledelsens gjennomgang
Standarden krever at ledelsen faktisk tar stilling til systemet, ikke bare signerer det. Vi forbereder underlaget og fasiliterer møtet, slik at gjennomgangen blir reell og godt dokumentert.
08
Sertifiseringsrevisjon
Vi er til stede gjennom både trinn 1 og trinn 2 av revisjonen, svarer på avvik underveis, og blir stående i prosjektet helt til sertifikatet faktisk er utstedt, ikke til revisjonsdagen er over.

Sertifiseringsorganet er en egen part i dette. Nemko, DNV, Kiwa eller BSI velges og betales direkte av dere. Riskfold har ingen kommersielle bånd til noen av dem, og tar ingen provisjon på revisjonen, og det er en av grunnene til at rådene våre er til å stole på.

Mønsteret gjentar seg fra selskap til selskap: et sikkerhetsskjema dukker opp fra en kunde eller investor, det havner på pulten til noen som allerede har nok å gjøre, og det blir liggende helt til avtalen det egentlig skulle sikre, står i fare for å glippe.

36måneder
Fra første arbeidsmøte til sertifiseringsrevisjon, på en normal implementering
1eier
Hele leveransen går gjennom Riskfold, med ett kontaktpunkt fra start til sertifikat
0sprinter
Utviklerne deres tas ut av produktarbeid for å drive prosjektet. Dere bidrar der det trengs innspill: dokumentasjon, framdrift og revisjonsdialog ligger hos oss
Tjenestene
Bygget som en trapp, ikke et menykort

De fleste selskaper trenger ikke å starte på toppen. Man begynner der avtalen faktisk krever det, og går videre oppover når neste kunde ber om mer enn den forrige gjorde.

Se hele prosessen
SkjemasprintSvar på skjemaet, lukk avtalen Gap-analyseKjenn den reelle avstanden KjerneISO 27001-implementeringFullt sertifisert VedlikeholdsavtaleSertifisert, år etter år
Tidsbruk 3–5 dager 1–2 uker 3–6 måneder Løpende
Leveranse Riskfold Riskfold Riskfold + leveransepartner Riskfold
Passer for En avtale som står stille akkurat nå Å avgjøre om sertifisering er verdt det Beslutningen om å sertifisere er tatt Allerede sertifisert
Bygger videre til Gap-analyse Implementering SOC 2 / ISO 27701 -

Skjemasprint

Svar på skjemaet, lukk avtalen

Tidsbruk3–5 dager
LeveranseRiskfold
Passer forEn avtale som står stille akkurat nå
Bygger videre tilGap-analyse

Gap-analyse

Kjenn den reelle avstanden

Tidsbruk1–2 uker
LeveranseRiskfold
Passer forÅ avgjøre om sertifisering er verdt det
Bygger videre tilImplementering
Kjerne

ISO 27001-implementering

Fullt sertifisert

Tidsbruk3–6 måneder
LeveranseRiskfold + leveransepartner
Passer forBeslutningen om å sertifisere er tatt
Bygger videre tilSOC 2 / ISO 27701

Vedlikeholdsavtale

Sertifisert, år etter år

TidsbrukLøpende
LeveranseRiskfold
Passer forAllerede sertifisert
Bygger videre til-
Sertifiseringen skal aldri være grunnen til at en avtale glipper.
Avtal et møte