Styringssystem for informasjonssikkerhet
Certain QMS er et fullverdig kvalitetsstyringssystem med funksjonalitet for styringsprosesser, dokumentasjon, risikovurdering, revisjon med mer. Systemet dekker ogsÄ kravene til et virksomhetsomfattende styringssystem for informasjonssikkerhet (ISMS).
Det betyr at virksomheter kan bruke Certain QMS til Ä etablere, fÞlge opp og dokumentere informasjonssikkerhet pÄ en strukturert og oversiktlig mÄte, uten ekstra programvare eller separate ISMS-verktÞy.
Denne artikkelen forklarer hvordan du kan bruke Certain QMS til Ă„ etablere og forvalte et komplett ISMS. Vi gĂ„r gjennom relevante funksjoner i systemet, og beskriver hva som fĂžlger med av ferdige maler, hjelpedokumentasjon og verktĂžy i ISMSâpakken vĂ„r.
Certain QMS: Et helhetlig ISMS-verktĂžy
Certain QMS stÞtter hele livssyklusen for informasjonssikkerhetsarbeid, fra etablering til kontinuerlig forbedring, og passer bÄde for virksomheter som Þnsker Ä sertifiseres etter ISO 27001 og for de som Þnsker et strukturert ISMS uten formell sertifisering.
Systemet gir deg verktĂžyene du trenger for Ă„:
- Etablere ISMS: FĂ„ tilgang til ferdige prosedyrer, policyer og prosessmodeller som kan tilpasses din virksomhet.
- Planlegge og fÞlge opp: Bruk Ärshjul-funksjonalitet til Ä planlegge aktiviteter og oppgaver, tildele ansvar og sikre at oppgaver gjennomfÞres og dokumenteres.
- Vurdere risiko: Risikomodulen gir oversikt og kontroll, og gjĂžr det enkelt Ă„ fĂžlge opp tiltak.
- HÄndtere personvern: DPIA-prosessen stÞtter vurdering av behandlinger med hÞy risiko, og kobles til risikovurdering og tiltak.
- Sikre samsvar: Samsvarsmodulen hjelper deg Ă„ dokumentere at krav fra lov, standarder og kunder overholdes.
- Dokumentere behandling: Behandlingsprotokollen gir oversikt over virksomhetens behandlinger av personopplysninger, og fungerer som en integrert del av ISMS.
Hva er et ISMS?
Et styringssystem for informasjonssikkerhet (ISMS) er et rammeverk som hjelper virksomheter Ă„ beskytte informasjon systematisk. Det gir struktur for hvordan man identifiserer risikoer, setter inn tiltak, dokumenterer sikkerhetstiltak og fĂžlger opp over tid.
HovedmÄl med ISMS:
- Informasjon skal alltid vĂŠre konfidensiell, korrekt og tilgjengelig for de som trenger den
- Overholdelse av lovkrav, standarder og interne retningslinjer
PÄ samme mÄte som et kvalitetsstyringssystem (QMS), kombinerer et ISMS prosesser, rutiner, retningslinjer og dokumentasjon for Ä gi virksomheten et tydelig rammeverk.
Et ISMS gjĂžr det mulig Ă„:
- Vurdere og hÄndtere risikoer knyttet til informasjon
- Sikre at tiltak fĂžlges opp og dokumenteres
- TydeliggjĂžre roller og ansvar for sikkerhet
- Dokumentere samsvar med standarder og lovkrav
- Kontinuerlig forbedre informasjonssikkerheten
Ved Ă„ bruke Certain QMS som ISMS fĂ„r virksomheten alle nĂždvendige verktĂžy samlet pĂ„ ett sted â fra dokumentkontroll og risikovurdering til sjekklister, prosesser og revisjon â slik at implementering og oppfĂžlging blir oversiktlig og helhetlig.
Hvorfor er et ISMS viktig for virksomheten?
Et ISMS gir ledelsen et systematisk rammeverk for Ä dokumentere og fÞlge opp at virksomheten overholder lovkrav, forskrifter og bÄde interne og eksterne krav knyttet til informasjonssikkerhet og personvern.
HovedÄrsaker til Ä ha et ISMS:
- Lov- og regelverk: Et ISMS gjĂžr det mulig Ă„ dokumentere at virksomheten fĂžlger gjeldende lover og forskrifter, som personopplysningsloven / GDPR og NIS2-direktivet for kritisk infrastruktur, eller sektor-spesifikke krav.
- Standarder og sertifiseringer: ISO 27001 og andre internasjonale standarder setter krav til styring av informasjonssikkerhet, og et ISMS gir et dokumentert grunnlag for etterlevelse og eventuelle sertifiseringer.
- Forventninger fra kunder: Flere kunder krever at leverandÞrer har systematisk styring av informasjonssikkerhet, og et ISMS gir dokumentasjon pÄ dette.
- Risiko- og sÄrbarhetshÄndtering: Systemet gjÞr det mulig Ä identifisere og hÄndtere risikoer knyttet til informasjon, samtidig som oppfÞlging og kontroll dokumenteres.
- Kontinuerlig forbedring: Ved Ä etablere et systematisk rammeverk kan virksomheten fÞlge opp tiltak, dokumentere resultat og stadig forbedre sikkerhetsnivÄet.
Med et ISMS kan man dokumentere at virksomheten tar informasjonssikkerhet pÄ alvor, bÄde overfor myndigheter og kunder.
En prosessorientert tilnĂŠrming til ISMS
Certain QMS stĂžtter en prosessorientert tilnĂŠrming til styring, noe som betyr at informasjonssikkerhetsarbeidet organiseres rundt prosesser fremfor funksjoner eller avdelinger.
Informasjonssikkerhetsarbeidet etableres som et eget prosessomrÄde hvor bÄde hovedprosesser og underprosesser er modellert. Dette gjÞr det lettere Ä se helheten i arbeidet og hvor ansvaret ligger.
Dokumentasjon kobles til prosessene
All dokumentasjon (prosedyrer, veiledere, instrukser, maler med mer) kobles til relevante aktiviteter i prosessen, og ligger ogsÄ logisk organisert i et eget mappeomrÄde for informasjonssikkerhet. Brukerne kan navigere via prosessene eller mappestrukturen.
Alle dokumenter har full versjonskontroll, og bÄde dokumenter og prosesser kan styres med rollebasert tilgang, slik at kun autoriserte brukere ser relevant innhold.
Ă rshjul for informasjonssikkerhetsarbeidet
Certain QMS stĂžtter en prosessorientert tilnĂŠrming til styring, noe som betyr at informasjonssikkerhetsarbeidet organiseres rundt prosesser fremfor funksjoner eller avdelinger.
Informasjonssikkerhetsarbeidet etableres som et eget prosessomrÄde hvor bÄde hovedprosesser og underprosesser er modellert. Dette gjÞr det lettere Ä se helheten i arbeidet og hvor ansvaret ligger.
Ă rshjul for etablering av ISMS
à rshjulet for etablering av ISMS hjelper deg med Ä gjennomfÞre oppstartsarbeidet pÄ en strukturert mÄte, slik at ISMS etableres korrekt fra starten.
Innhold:
- 12-mÄneders strukturert plan
- Aktiviteter med tydelige hjelpetekster og oppgaver
- GrÞnn status vises nÄr oppgaver er gjennomfÞrt
Eksempler pÄ aktiviteter gjennom Äret:
- Januar: Kartlegge eksisterende sikkerhetsarbeid
- Mai: GjennomfĂžre risikovurdering
- Juli: Etablere kontrolltiltak og sikkerhetsrutiner
- Desember: FullfĂžre og publisere ISMS
Ă rshjul for etablering av ISMS.
Ă rshjul for kontinuerlig forbedring
Etter at ISMS er etablert skal systemet holdes levende. Dette Ärshjulet gir en mal for Ärlig vedlikehold, oppfÞlging og forbedring.
Aktiviteter inkluderer:
- Revisjon av tidligere risikovurderinger
- Internrevisjon og ledelsens gjennomgang
- OpplĂŠring og bevisstgjĂžring
- Kontroll av behandlingsprotokoll og DPIA-behov
Ferdige dokumentmaler for ISMS
Certain QMS kan leveres med et komplett malsett for ISMS som gir virksomheten et solid utgangspunkt for Ă„ dokumentere og fĂžlge opp informasjonssikkerhet.
Malene er laget for Ä kunne tilpasses den enkelte virksomhet, samtidig som de sikrer at alle nÞdvendige elementer er pÄ plass.
Malsettet dekker:
- ISMS-policy
- Alle nÞdvendige prosedyrer, som hendelseshÄndtering, tilgangsstyring og drift
- DPIA-prosedyre og maler
- Revisjonsplan og revisjonsrapport
- Ledelsens gjennomgang
Dokumentmalene har:
- Feltlister med hjelpetekst som veileder brukeren
- Etablerte innholdsmaler som kan hentes inn i dokumentene der det er relevant
DPIA-stĂžtte i Certain QMS
En DPIA (Data Protection Impact Assessment) er en konsekvensvurdering av hvordan en behandling av personopplysninger kan pÄvirke enkeltpersoners rettigheter og friheter. GjennomfÞring av DPIA er pÄkrevd nÄr behandlingen kan medfÞre hÞy risiko for de registrerte.
Certain QMS stĂžtter hele DPIA-prosessen ved Ă„ kombinere sjekklister, dokumentmaler og risikovurdering.
Slik stĂžtter systemet DPIA-arbeidet:
- Sjekkliste for vurdering av DPIA-behov
- Veileder for vurdering i trÄd med Datatilsynet
- Risikoanalysemal for gjennomfĂžring av DPIA
- Bestillingsfunksjon for
- Hendelsesregister for personvernrisiko
- Egne konsekvensomrÄder for personvernrettigheter, konfidensialitet, tilgjengelighet, integritet, omdÞmme, lovkrav og forskrifter
Bestilling av risikoanalyse
I Certain QMS kan brukere sende en bestilling om risikoanalyse direkte i systemet. Dette gjÞr det mulig for personvernansvarlig, informasjonssikkerhetsansvarlig eller andre relevante roller Ä fÄ varsel om at en analyse av et system eller en prosess mÄ gjennomfÞres.
Funksjonen sikrer tydelig ansvar og effektiv oppfĂžlging, uten at alle som jobber med DPIA eller prosesser trenger Ă„ gjennomfĂžre selve analysen.
DPIA-dokumentmal
NÄr en DPIA er gjennomfÞrt, kan resultatene dokumenteres i en egen DPIA-mal i Certain QMS. Malen hjelper deg Ä systematisk oppsummere formÄl, behandlingsaktivitet, vurdert risiko, tiltak og konklusjon. Innebygde hjelpetekster og en tydelig struktur sikrer at alle relevante elementer dekkes, ogsÄ for brukere uten spesialkompetanse innen personvern.
Dokumentet kan kobles direkte til behandlingsprotokollen, og fungerer som virksomhetens dokumenterte bevis pÄ at vurderingen er gjennomfÞrt i trÄd med GDPR artikkel 35. DPIA-dokumentasjonen kan benyttes i ledelsens gjennomgang, interne kontroller eller eksterne revisjoner, og sikrer bÄde sporbarhet og etterlevelse.
Dokumentmal for oppsummering av gjennomfĂžrt DPIA.
Systematisk risikoarbeid for informasjonssikkerhet
Certain QMS tilbyr et verktĂžy som dekker hele risikoarbeidet, fra planlegging til oppfĂžlging:
- Planlegging
- Risikoanalyse
- Risikoevaluering
- Risikostyring
I lÞsningen legges informasjonssikkerhet inn som et eget risikoomrÄde. Analysen leveres med en ferdig konfigurert mal som inkluderer relevante konsekvensomrÄder, akseptansenivÄer og forhÄndsdefinerte hendelser som skal vurderes. Det forhÄndsdefinerte hendelsesregisteret effektiviserer arbeidet for analysegruppen, slik at de kan fokusere pÄ vurdering og prioritering av risiko fremfor Ä starte fra blanke ark nÄr mulige trusler skal identifiseres.
Alle steg og felter i analysen har rikelig med hjelpetekster som guider brukeren gjennom prosessen. Hjelpetekstene kan ogsÄ tilpasses virksomheten, og konsekvensnivÄene er beskrevet med forklarende tekster for Ä stÞtte vurderingene.
Malen for risikoanalysen stĂžtter:
- ForhÄndsdefinerte hendelser, Ärsaker og tiltak
- Flere konsekvensomrÄder, inkludert KIT + personvernrettigheter
Analysemal for DPIA.
Visuell og dynamisk oversikt over risikobildet
Certain QMS gir en visuell fremstilling av risikobildet gjennom bÄde risikomatriser og tabellvisninger. Dette gjÞr det enkelt Ä forstÄ og kommunisere hvilke trusler som er vurdert som mest kritiske, og hvilke tiltak som er iverksatt.
I tillegg tilbyr lÞsningen en dynamisk risikorapport hvor man kan filtrere pÄ risikoomrÄder, ansvarlige, avdelinger og andre parametere. Dette gir virksomheten et nÄtidsspeil av det faktiske risikobildet, basert pÄ hvilke analyser som er gjennomfÞrt og vurdert.
Rapporten gjĂžr det mulig Ă„:
- Se samlet risiko innenfor omrÄder som informasjonssikkerhet, personvern eller IKT-drift
- Identifisere risikoer som mangler tiltak eller har hĂžy restusikkerhet
- Gi ledelsen en oppdatert og dokumentert oversikt over virksomhetens risikoprofil
Dette stÞtter systematisk oppfÞlging, gjÞr revisjoner enklere og sikrer at risikoarbeidet er forankret og synliggjort pÄ tvers av organisasjonen.
Risikostyring med tiltak og handlingsplan
NÄr risikoanalysen er gjennomfÞrt, utarbeides en tiltaksplan for Ä redusere risikoen knyttet til informasjonssikkerhet. Tiltaksplanen danner grunnlaget for risikostyringen, hvor risikoeier tar ansvar for oppfÞlgingen.
I Certain QMS kan alt dette hÄndteres direkte i lÞsningen, og oppgaver som skal utfÞres kan tildeles fra verktÞyet.
I styringsfasen kan risikoeier:
- Prioritere tiltak for iverksetting
- Akseptere restrisiko
- Delegere ansvar for gjennomfĂžring av tiltak
- Sette frister for tiltak og oppfĂžlging
- Registrere kostnader knyttet til implementering
- FĂžlge status og fremdrift for hvert tiltak
Risikostyringen avsluttes nÄr risikoeier har vurdert effekten av iverksatte tiltak, kvittert ut restrisiko og formulert en endelig konklusjon for arbeidet.
Samsvarsregister
Et samsvarsregister er en oversikt over krav fra lovverk, standarder og interne retningslinjer, koblet til relevant dokumentasjon i styringssystemet. I Certain QMS er samsvarsregisteret en av mange tilgjengelige funksjoner som hjelper virksomheten med Ă„ holde oversikt og sikre etterlevelse.
For ISO 27001 Annex A er alle 93 kontroller ferdig registrert i systemet. Hver kontroll har en forklaring pÄ hva den innebÊrer, og statusfelt som viser om kravet er oppfylt eller ikke. Dette gjÞr det enkelt Ä bruke registeret i revisjoner, gap-analyser og forbedringsarbeid.
Et ferdig malsett for GDPR-artikkelregister kan ogsÄ utarbeides som en del av leveransen.
Samsvarsregistermannex A ISO 27001.
Behandlingsprotokoll og GDPR
Certain QMS tilbyr en tabellbasert dokumentmal for behandlingsprotokoll som fÞlger kravene i GDPR artikkel 30 og norsk personopplysningslov. Malen inkluderer felter for behandlingsgrunnlag, typer personopplysninger, lagring, sikkerhetstiltak og andre relevante opplysninger.
Dokumentasjonen kan ogsÄ lenkes til tilknyttede DPIA-er og samsvarsvurderinger, slik at virksomheten enkelt fÄr oversikt over alle koblinger mellom behandlinger, risiko og lovkrav.
OppfĂžlging og versjonskontroll
Som en del av arbeidet med behandlingsprotokollen stÞtter Certain QMS ogsÄ kontroll av protokollen gjennom Ärshjulet for kontinuerlig forbedring. Versjonsstyring og tilgjengelighet av behandlingsprotokoll hÄndteres direkte i dokumentmodulen, slik at alle endringer og oppdateringer enkelt kan fÞlges opp.
TilgjengeliggjĂžring og deling av dokumentasjon
Certain QMS stÞtter publisering av utvalgte dokumenter pÄ interne eller Äpne portaler. Dette gjÞr at ansatte, kunder og samarbeidspartnere kan fÄ tilgang til relevant informasjon uten Ä mÄtte navigere i hele systemet.
Dette bidrar til samsvar ved at alle relevante parter alltid har tilgang til korrekt og oppdatert dokumentasjon. PÄ denne mÄten stÞttes krav til etterlevelse, opplÊring og internkontroll, samtidig som viktige prosesser og rutiner blir transparente for alle som trenger dem.
ISMS-pakke for Certain QMS
Ferdig installert og klart til bruk
VĂ„r ISMS-pakke leveres ferdig konfigurert og installert pĂ„ kundens egen Certain QMS-installasjon. Hver pakke gir virksomheten alt som trengs for Ă„ etablere, dokumentere og fĂžlge opp et informasjonssikkerhetsstyringssystem i trĂ„d med ISOâŻ27001 og GDPR:
- ISMS-dokumentasjon: prosedyrer, policyer og prosessmodeller
- Ă rshjul for etablering
- Ă rshjul for kontinuerlig forbedring
- Risikoanalysemaler for informasjonssikkerhet
- DPIA-stĂžtte med sjekklister, veiledere og risikomaler
- Samsvarsregister for ISOâŻ27001 og mulighet for GDPR-artikkelregister
- Dokumentmal for behandlingsprotokoll
- Full versjonskontroll og rollebasert tilgang for all dokumentasjon
Pakkene er klare til bruk fra dag én, men kan tilpasses virksomhetens behov og eksisterende prosesser.
Kontakt oss for demonstrasjon og pris.














