Informationssikkerhed efter international standard
Tvimenning er certificeret efter ISO 27001Den internationale standard for ledelsessystemer for informationssikkerhed. Den stiller krav til, hvordan sikkerhed styres, ikke til hvilke produkter der bruges. - den globalt anerkendte standard for ledelsessystemer for informationssikkerhed. Certifikatet bekræfter, at vi håndterer dine data med strukturerede processer, dokumenterede rutiner og uafhængig revision.
Hvad er ISO 27001?
ISO 27001International standard for styringssystem for informationssikkerhed - giver ramme for at beskytte følsom information. er den internationale standard for ledelsessystemer for informationssikkerhed (ISMSLedelsessystemet - politikker, roller, risikovurderinger og rutiner - som ISO 27001 stiller krav til. Certificeringen beviser, at ISMS'et faktisk fungerer.). Den specificerer krav til etablering, implementering, vedligeholdelse og løbende forbedring af et ledelsessystem, der beskytter organisationens informationsaktiver.
For et energi-SaaS-selskab som Tvimenning betyder dette, at al datahåndtering - fra kraftmarkedsdata og måleværdier til kundekontrakter og personoplysninger - er underlagt systematiske sikkerhedskontroller, der gennemgås af et uafhængigt certificeringsorgan.
Certificeringen er ikke et engangsstempel - den kræver årlig overvågningsrevision og fuld recertificering hvert tredje år, hvilket sikrer, at sikkerhedsniveauet opretholdes over tid.
Tvimenning AS er certificeret efter ISO/IEC 27001:2022, certificeret af Insight Assurance. Certificeringen dækker vores styringssystem for informationssikkerhed (ISMS) og bekræfter, at vi har dokumenterede, reviderede rutiner for, hvordan vi håndterer data, adgang og risiko på tværs af hele virksomheden. Det er ikke en produktcertificering, men styringssystemet omfatter måden, softwaren bliver til på: kodegennemgang, adskilte miljøer til udvikling, test og produktion, og sporbar godkendelse før produktionssætning.
iso.org/standard/27001Sikkerhedsdomæner vi kontrollerer
ISO 27001 Bilag A definerer 93 kontroller fordelt på fire domæner. Her er de vigtigste foranstaltninger, vi har på plads.
Organisatoriske kontroller
- Informationssikkerhedspolitik godkendt af ledelsen
- Roller og ansvar dokumenteret for alle medarbejdere
- Risikovurderinger gennemføres jævnligt
- Leverandørsikkerhed vurderes ved alle anskaffelser
Personkontroller
- Sikkerhedstjek og fortrolighedsaftale ved ansættelse
- Obligatorisk sikkerhedstræning for alle ansatte
- Procedure for håndtering og rapportering af sikkerhedsbrud
- Tilbagekaldelse af rettigheder ved afsluttet ansættelsesforhold
Fysiske kontroller
- Infrastruktur hostet i ISO 27001-certificerede datacentre
- Ingen egen serverinfrastruktur - fysisk sikring varetages af certificerede driftsleverandører
- Sikker destruktion af information og lagringsmedier
Teknologiske kontroller
- Kryptering af data i hvile og under transport (TLS 1.3 / AES-256)
- Multifaktorgodkendelse på alle kritiske systemer
- Automatisk sårbarhedsscanning og patchstyring
- Logning, overvågning og hændelsesresponsplan
- Penetrationstestning og kodegennemgange
- Adskilte miljøer til udvikling, test og produktion
- Ændringshåndtering med sporbar godkendelse før produktionsættelse
- Sikkerhedskopiering med regelmæssig gendannelsestest
Certificeringsrejsen
GAP-analyse og scoping
Kortlægning af eksisterende sikkerhedsniveau mod ISO 27001Den internationale standard for ledelsessystemer for informationssikkerhed. Den stiller krav til, hvordan sikkerhed styres, ikke til hvilke produkter der bruges.-kravene. Definerede omfang, risikoappetit og projektplan.
Implementering af ledelsessystem
Etablering af ISMSLedelsessystemet - politikker, roller, risikovurderinger og rutiner - som ISO 27001 stiller krav til. Certificeringen beviser, at ISMS'et faktisk fungerer.: politikker, procedurer, risikovurderinger, risikobehandlingsplan og Statement of ApplicabilityDokumentet der lister hvilke af ISO 27001's sikkerhedskontroller organisationen faktisk anvender - og begrunder hver enkelt der er fravalgt. (SoA).
Intern revision og ledelsesgennemgang
Intern revision af alle kontroldomæner. Lukning af afvigelser. Ledelsesgennemgang og godkendelse af ISMS.
Ekstern certificeringsaudit (Trin 1 + 2)
Uafhængig revision af certificeringsorgan. Trin 1: dokumentgennemgang. Trin 2: operationel revision på stedet.
Certifikat modtaget
Tvimenning AS er ISO 27001International standard for styringssystem for informationssikkerhed - giver ramme for at beskytte følsom information.-certificeret. Certifikatet er gyldigt i tre år med årlige overvågningsrevisioner.
Hvad betyder det for dig som kunde?
Når du vælger Tvimenning som teknologipartner, betyder ISO 27001-certificeringen, at vi opfylder en anerkendt international standard for informationssikkerhed - uafhængigt bekræftet, ikke blot påstået.
For din compliance-funktion og IT-sikkerhedsteam betyder det, at Tvimenning kan dokumentere sikkerhedsniveau, risikovurderinger og kontroller - hvilket forenkler dine egne leverandørvurderinger og GDPRGeneral Data Protection Regulation - EUs personvernforordning, gældende i Norge via EØS-aftalen.-dokumentation.
Dokumenteret sikkerhed
Adgang til sikkerhedssammendrag, behandlingsgrundlag og risikovurderinger til din leverandørdokumentation.
GDPR-forenklet
ISO 27001 dækker mange af kravene i GDPRGeneral Data Protection Regulation - EUs personvernforordning, gældende i Norge via EØS-aftalen. artikel 32 om tekniske og organisatoriske sikkerhedsforanstaltninger.
Kontinuerlig forbedring
Certificeringen kræver løbende revision - ikke et engangsstempel. Sikkerhedsniveauet vedligeholdes aktivt.
Uafhængigt bekræftet
Et akkrediteret certificeringsorgan - ikke Tvimenning selv - bekræfter, at kontrollerne er på plads og virker.
Spørgsmål om informationssikkerhed?
Kontakt os for sikkerhedssammendrag, DPA (databehandleraftaleDatabehandleraftalen, GDPR artikel 28 kræver mellem en dataansvarlig og en databehandler - regulerer, hvad leverandøren må gøre med personoplysningerne.) eller spørgsmål relateret til din leverandørvurdering af Tvimenning.