ISO 27001 revisorsertifisering: Veien til Lead Auditor i Norge

  • ISO 27001
  • Auditor Certification
  • Information Security
  • Published by: André Hammer on jul. 31, 2024

Informasjonssikkerhet betyr å beskytte informasjonens konfidensialitet, integritet og tilgjengelighet i møte med strengere kundekrav, mer omfattende leverandørkjeder og økt bruk av skytjenester.

ISO/IEC 27001 revisorsertifisering dokumenterer at en fagperson kan planlegge, gjennomføre og rapportere revisjoner av et styringssystem for informasjonssikkerhet, ofte kalt ISMS etter den engelske betegnelsen Information Security Management System. I Norge er dette særlig relevant for IT-revisorer, compliance-ansvarlige, rådgivere, sikkerhetsledere og kvalitetsmiljøer som skal vurdere om virksomhetens sikkerhetsstyring faktisk fungerer i praksis.

ISO/IEC 27001 er kravstandarden for etablering, drift, vedlikehold og forbedring av et ISMS. Standarden handler ikke bare om tekniske kontroller, men om hvordan virksomheten styrer risiko, fordeler ansvar, følger opp hendelser, vurderer leverandører og forbedrer sikkerhetsarbeidet over tid. En revisor må derfor forstå både kravene i standarden og hvordan bevis vurderes i en konkret virksomhetskontekst.

Hva 2022-utgaven endrer for revisjonsarbeidet

ISO/IEC 27001:2022 viderefører risikobasert styring som kjerneprinsipp, men den endrer hvordan kontrollsettet i Annex A er strukturert. Annex A består nå av 93 kontroller organisert i fire temaer: organisatoriske, menneskelige, fysiske og teknologiske kontroller. Flere kontroller er slått sammen, omdøpt eller tydeligere koblet til moderne sikkerhetsbehov som skytjenester, trusseletterretning, data maskering og sikker utvikling.

For revisor betyr dette at arbeidet ikke kan begrenses til å kontrollere om gamle kontrollnumre fortsatt finnes i en erklæring om anvendbarhet, ofte kalt Statement of Applicability eller SoA. Revisjonsfokuset flyttes mot om virksomheten har oppdatert risikovurderingen, begrunnet valget av kontroller og etablert bevis som viser at tiltakene faktisk virker. En SoA som bare er oversatt fra tidligere versjon uten reell kobling til risiko, prosesseiere og kontrollbevis, er et vanlig svakt punkt.

Det er også viktig å skille mellom ISO/IEC 27001 og ISO/IEC 27002. ISO/IEC 27001 beskriver kravene som revideres mot, mens ISO/IEC 27002 gir veiledning om informasjonssikkerhetskontroller. En revisor kan bruke 27002 som støtte for å forstå kontrollintensjon og mulige tiltak, men avvik må knyttes til kravene og den godkjente revisjonskriteriebasen.

Hvordan veien til revisor vanligvis ser ut

Det finnes ikke én norsk offentlig autorisasjon som alene gjør en person til ISO 27001-revisor. I praksis går mange via anerkjente sertifiserings- og registreringsordninger som CQI and IRCA eller PECB. Begge retninger kan være relevante, men de fungerer ikke helt likt, og valgt vei bør avhenge av om målet er internrevisjon, konsulentarbeid, tredjepartsrevisjon eller formell registrering som Lead Auditor.

IRCA-sporet bygger typisk på godkjent Lead Auditor-opplæring levert av en akkreditert kursleverandør, etterfulgt av eksamen og dokumentasjon av revisjonserfaring for registrering på riktig nivå. PECB tilbyr ISO/IEC 27001 Lead Auditor-eksamen og sertifikatnivåer der krav til erfaring, revisjonsaktiviteter og faglig bakgrunn varierer. I begge tilfeller er det en vanlig misforståelse at bestått kurs alene er nok til full revisorstatus; formell registrering eller sertifisering kan kreve dokumenterte revisjonsdager, relevant arbeidserfaring og oppfyllelse av ordningens egne krav.

Kurslengde, eksamensform, språk, hjelpemidler og krav til fornyelse kan variere mellom leverandører og ordninger. Derfor bør kandidater sjekke gjeldende krav hos den aktuelle ordningen før de planlegger eksamen, særlig dersom sertifiseringen skal brukes i tilbudsarbeid, som dokumentasjon overfor arbeidsgiver eller som grunnlag for tredjepartsrevisjon. Et ISO 27001 Lead Auditor-kurs kan gi strukturert forberedelse, men erfaringen må fortsatt bygges gjennom faktisk revisjonsarbeid.

Hva en ISO 27001-revisor gjør i praksis

Revisjonsarbeidet starter lenge før første intervju. Revisor må forstå virksomhetens omfang, relevante krav, tidligere funn, risikobilde, SoA og hvilke prosesser som er kritiske for ISMS-et. I norske virksomheter innebærer dette ofte å se ISO 27001 i sammenheng med personvernforpliktelser under GDPR, veiledning fra Datatilsynet, NSMs grunnprinsipper for IKT-sikkerhet og kontraktskrav fra kunder eller offentlige anskaffelser.

En god revisjon følger en tydelig livssyklus. Først planlegges revisjonen med formål, kriterier, omfang og intervjuer. Deretter gjennomføres et åpningsmøte der mandat, tidsplan og praktiske forventninger avklares. Under selve revisjonen innhenter revisor bevis gjennom intervjuer, dokumentgjennomgang, stikkprøver og observasjoner. Funn vurderes mot revisjonskriteriene før de dokumenteres som samsvar, forbedringsmuligheter eller avvik. Til slutt rapporteres funnene, og virksomheten følger opp korrigerende tiltak med ansvarlige eiere og frister.

Verdien ligger ofte i kvaliteten på bevisvurderingen. En policy som er godkjent av ledelsen, er ikke nok hvis prosessen ikke er kjent, etterlevd eller målt. Tilsvarende kan en teknisk kontroll være riktig konfigurert, men likevel utilstrekkelig dersom den ikke er risikovurdert, eid av riktig rolle eller fulgt opp ved endringer. Revisorens oppgave er å binde sammen styring, risiko, kontroll og faktisk praksis.

Eksempler på bevis en revisor ofte etterspør

Bevislisten varierer med omfang, bransje og risikobilde, men enkelte typer dokumentasjon går igjen i ISO 27001-revisjoner. Listen under er ikke en fasit, men viser hvordan revisorer ofte leter etter sporbarhet fra krav og risiko til faktisk kontrollutførelse.

  • Oppdatert risikovurdering med tydelig eierskap, metode og beslutninger om risikohåndtering.
  • Statement of Applicability som speiler 2022-kontrollene og forklarer inkluderte og utelatte kontroller.
  • Leverandøroversikt, risikoklassifisering, kontraktskrav og oppfølging av sikkerhet hos kritiske leverandører.
  • Dokumentasjon på tilgangsstyring, periodiske tilgangsgjennomganger og håndtering av avsluttede arbeidsforhold.
  • Hendelseslogger, læringspunkter, korrigerende tiltak og bevis for at hendelseshåndtering er testet.
  • Endringslogger for skymiljøer, godkjenninger, sikkerhetsvurderinger og spor etter konfigurasjonskontroll.

I skybaserte miljøer bør revisor også undersøke grenseflaten mellom virksomheten og skyleverandøren. Mange avvik oppstår ikke fordi ingen kontroller finnes, men fordi ansvar, logging, nøkkelstyring, sikker konfigurasjon og leverandøroppfølging ikke er godt nok dokumentert. Dette er særlig relevant når virksomheten har flyttet raskt til sky uten å oppdatere risikovurdering, SoA og internrevisjonsprogram.

Typiske fallgruver i norske virksomheter

En gjentakende utfordring er at ISO 27001 behandles som et dokumentprosjekt i stedet for et styringssystem. Dokumentasjonen kan se ryddig ut, men revisjonen avdekker at risikoeiere ikke kjenner tiltakene, at ledelsens gjennomgang blir en formalitet, eller at avvik lukkes uten at rotårsaken er håndtert. Da blir sertifiseringen sårbar, selv om virksomheten har mange sikkerhetstiltak på plass.

En annen vanlig svakhet er mangelfull kobling mellom risikovurdering og kontrollvalg. Dersom risikovurderingen peker på høy leverandørrisiko, men SoA og revisjonsbevis ikke viser hvordan leverandørene vurderes, følges opp og revurderes, er styringssløyfen ufullstendig. Det samme gjelder skytjenester, der virksomheter ofte har tekniske logger og tilgangskontroller, men mangler bevis på at kontrollene er gjennomgått, testet og styrt som en del av ISMS-et.

Norsk kontekst gjør også personvern og samfunnssikkerhet mer synlig i revisjonsarbeidet. Datatilsynets forventninger til innebygd personvern, behandlingsgrunnlag og avvikshåndtering overlapper ikke fullstendig med ISO 27001, men de påvirker hvilke risikoer virksomheten bør forstå. NSMs grunnprinsipper gir i tillegg et nyttig norsk referansepunkt for grunnleggende sikkerhetsstyring, særlig for virksomheter med kritiske tjenester eller høye krav fra offentlige kunder.

Hva arbeidsgivere ser etter

I ansettelser og konsulentoppdrag veier sertifisering tungt når den kombineres med revisjonserfaring. Arbeidsgivere ser gjerne etter en logg over interne eller eksterne revisjoner, erfaring med avviksbehandling, evne til å fasilitere tiltakseiere og forståelse for hvordan sikkerhetskrav påvirker drift, leveranser og leverandørstyring. En kandidat som kan forklare hvordan et funn ble underbygget med bevis og fulgt opp til lukking, fremstår ofte sterkere enn en kandidat som bare kan sitere kontrolltekst.

Kommunikasjon er også sentralt. ISO 27001-revisorer må kunne stille presise spørsmål uten å skape forsvarsholdning, skille mellom observasjon og konklusjon, og skrive funn som ledelsen forstår. Et godt avvik beskriver kravet, beviset, gapet og risikoen på en måte som gjør det mulig å handle. Svake funn blir derimot ofte for generelle, tekniske eller løsrevet fra virksomhetens risikobilde.

Eksamen og forberedelse uten feil forventninger

Lead Auditor-eksamener tester vanligvis både kunnskap om ISO 27001, revisjonsprinsipper og evnen til å anvende kravene i scenarioer. Detaljer som varighet, format, språk, hjelpemidler og beståttgrense kan variere, og bør alltid bekreftes hos valgt kurs- eller sertifiseringsleverandør. Kandidater bør derfor forberede seg på forståelse og anvendelse, ikke bare memorering.

Den mest praktiske forberedelsen er å arbeide med revisjonsscenarioer: lese en SoA, identifisere manglende sporbarhet til risiko, vurdere intervjubevis og formulere avvik. Det er også nyttig å sammenligne kravteksten i ISO 27001 med eksempler fra egen virksomhet, slik at begrepene ikke forblir teoretiske. Readynez kan være et relevant valg for kandidater som ønsker strukturert eksamensforberedelse rundt ISO 27001 Lead Auditor, men den faglige modningen skjer først når kursinnholdet brukes på reelle revisjonscase.

Etter sertifiseringen: bygg bredde rundt revisjonsrollen

En ISO 27001-revisor blir mer effektiv når kompetansen kombineres med tilgrensende fagområder. Personvernkompetanse, for eksempel gjennom ISO/IEC 27701, kan styrke revisjoner der personopplysninger er sentrale. Dypere forståelse av skyrisiko, identitetsstyring, hendelseshåndtering og sikker utvikling gjør det lettere å vurdere teknologiske kontroller uten å miste koblingen til styringssystemet.

Implementatørkompetanse kan også være verdifullt, særlig for rådgivere og interne sikkerhetsroller som både vurderer og forbedrer ISMS-et. Revisorrollen krever uavhengighet når revisjonen gjennomføres, men praktisk forståelse av implementering gjør det enklere å skrive funn som kan omsettes til gode tiltak. Det gir et bedre samspill mellom revisjon, risikostyring og kontinuerlig forbedring.

Vanlige spørsmål om ISO 27001 revisorsertifisering

Gir bestått Lead Auditor-kurs automatisk revisorstatus?

Nei. Bestått kurs eller eksamen er vanligvis bare én del av veien. Formell registrering eller sertifisering gjennom ordninger som IRCA eller PECB kan kreve dokumentert revisjonserfaring, relevant arbeidserfaring og oppfyllelse av ordningens øvrige krav.

Hva er forskjellen på internrevisor og Lead Auditor?

En internrevisor reviderer normalt virksomhetens eget styringssystem eller deler av det. En Lead Auditor forventes å kunne lede revisjoner, planlegge revisjonsteamets arbeid, styre kommunikasjon med revidert part og kvalitetssikre rapportering og oppfølging.

Må norske virksomheter bruke ISO/IEC 27001:2022?

Virksomheter som er sertifisert etter ISO/IEC 27001 må følge overgangsplanen fra sitt sertifiseringsorgan. Det bør ikke legges til grunn faste frister uten å sjekke gjeldende krav, men oppdatering av SoA, risikovurdering og internrevisjonsprogram bør planlegges i god tid før overgangsrevisjon.

Å gjøre sertifiseringen nyttig i revisjonsarbeidet

ISO 27001 revisorsertifisering har størst verdi når den brukes til å forbedre beslutninger, ikke bare til å bekrefte dokumentasjon. En dyktig revisor klarer å se sammenhengen mellom risiko, kontrollvalg, bevis og forbedring, samtidig som funnene formuleres på en måte virksomheten kan handle på.

Det mest praktiske neste steget er å avklare hvilken sertifiseringsvei som passer rollen, kontrollere kravene hos valgt ordning og bygge erfaring gjennom planlagte revisjoner. Readynez sitt ISO 27001 Lead Auditor-forberedelseskurs kan støtte eksamensforberedelsen, men den langsiktige kompetansen bygges gjennom gjentatt arbeid med bevis, avvik, rapportering og oppfølging i reelle ISMS-miljøer.

To personer overvåker systemer for sikkerhetsbrudd

Unlimited Security Training

ubegrenset tilgang til ALLE LIVE instruktørledede sikkerhetskurs du ønsker - alt for prisen av mindre enn ett kurs.

  • 60+ LIVE instruktørledede kurs
  • Money-back Garanti
  • Tilgang til 50+ erfarne instruktører
  • Opplært 50 000+ IT Pro's

Kurv

{{item.CourseTitle}}

Price: {{item.ItemPriceExVatFormatted}} {{item.Currency}}