Informasjonssikkerhet etter internasjonal standard
Tvimenning er sertifisert etter ISO 27001Den internasjonale standarden for styringssystem for informasjonssikkerhet. Den stiller krav til hvordan sikkerhet styres, ikke til hvilke produkter som brukes., den globalt anerkjente standarden for styringssystemer for informasjonssikkerhet. Sertifikatet bekrefter at vi håndterer dine data med strukturerte prosesser, dokumenterte rutiner og uavhengig revisjon.
Hva er ISO 27001?
ISO 27001Internasjonal standard for styringssystem for informasjonssikkerhet. er den internasjonale standarden for styringssystemer for informasjonssikkerhet (ISMSStyringssystemet - policyer, roller, risikovurderinger og rutiner - som ISO 27001 setter krav til. Sertifiseringen beviser at ISMS-et faktisk fungerer.). Den spesifiserer krav til etablering, implementering, vedlikehold og kontinuerlig forbedring av et styringssystem som beskytter organisasjonens informasjonsressurser.
For et energi-SaaS-selskap som Tvimenning betyr dette at all håndtering av data - fra kraftmarkedsdata og måleverdierÉn måling fra ett målepunkt for én tidsperiode. Byggesteinen all avregning hviler på. til kundekontrakter og personopplysninger - er underlagt systematiske sikkerhetskontroller som gjennomgås av en uavhengig sertifiseringsinstans.
Sertifiseringen er ikke et engangsstempel - den krever årlig overvåkingsrevisjon og full resertifisering hvert tredje år, noe som sikrer at sikkerhetsnivået holder seg over tid.
Tvimenning AS er sertifisert etter ISO/IEC 27001:2022, sertifisert av Insight Assurance. Sertifiseringen dekker styringssystemet vårt for informasjonssikkerhet (ISMS) og bekrefter at vi har dokumenterte, reviderte rutiner for hvordan vi håndterer data, tilgang og risiko på tvers av hele virksomheten. Det er ikke en produktsertifisering, men styringssystemet omfatter måten programvaren blir til på: kodegjennomgang, adskilte miljøer for utvikling, test og produksjon, og sporbar godkjenning før produksjonssetting.
iso.org/standard/27001Sikkerhetsområder vi kontrollerer
ISO 27001 Anneks A definerer 93 kontroller fordelt på fire domener. Her er de viktigste tiltakene vi har på plass.
Organisatoriske kontroller
- Informasjonssikkerhetspolicy vedtatt av ledelsen
- Roller og ansvar dokumentert for alle medarbeidere
- Risikovurderinger gjennomføres jevnlig
- Leverandørsikkerhet vurderes ved alle anskaffelser
Personkontroller
- Sikkerhetskontroll og konfidensialitetsavtale ved ansettelse
- Obligatorisk sikkerhetstrening for alle ansatte
- Prosedyre for håndtering av sikkerhetsbrudd og rapportering
- Tilbakekalling av rettigheter ved avsluttet arbeidsforhold
Fysiske kontroller
- Infrastruktur hostet i ISO 27001-sertifiserte datasentre
- Ingen egen serverinfrastruktur - fysisk sikring ivaretas av sertifiserte driftsleverandører
- Sikker destruksjon av informasjon og lagringsmedier
Teknologiske kontroller
- Kryptering av data i ro og under transport (TLS 1.3 / AES-256)
- Flerfaktorautentisering på alle kritiske systemer
- Automatisk sårbarhetsskanning og patchstyring
- Logging, overvåking og hendelsesresponsplan
- Penetrasjonstesting og kodegjennomganger
- Adskilte miljøer for utvikling, test og produksjon
- Endringshåndtering med sporbar godkjenning før produksjonssetting
- Sikkerhetskopiering med jevnlig test av gjenoppretting
Sertifiseringsreisen
GAP-analyse og scoping
Kartlegging av eksisterende sikkerhetsnivå mot ISO 27001Den internasjonale standarden for styringssystem for informasjonssikkerhet. Den stiller krav til hvordan sikkerhet styres, ikke til hvilke produkter som brukes.-kravene. Definerte omfang, risikoappetitt og prosjektplan.
Implementering av styringssystem
Etablering av ISMSStyringssystemet - policyer, roller, risikovurderinger og rutiner - som ISO 27001 setter krav til. Sertifiseringen beviser at ISMS-et faktisk fungerer.: policyer, prosedyrer, risikovurderinger, behandlingsplan for risiko og Statement of ApplicabilityDokumentet som lister hvilke av ISO 27001s sikkerhetskontroller organisasjonen faktisk bruker - og begrunner hver enkelt som er valgt bort. (SoA).
Intern revisjon og ledelsesgjennomgang
Intern revisjon av alle kontrolldomener. Lukking av avvik. Ledelsesgjennomgang og godkjenning av ISMS.
Ekstern sertifiseringsaudit (Stage 1 + 2)
Uavhengig revisjon av sertifiseringsinstans. Stage 1: dokumentgjennomgang. Stage 2: operasjonell revisjon på stedet.
Sertifikat mottatt
Tvimenning AS er ISO 27001Internasjonal standard for styringssystem for informasjonssikkerhet.-sertifisert. Sertifikatet er gyldig i tre år med årlige overvåkingsrevisjoner.
Hva betyr dette for deg som kunde?
Når du velger Tvimenning som teknologipartner, betyr ISO 27001-sertifiseringen at vi oppfyller en anerkjent internasjonal standard for informasjonssikkerhet - uavhengig bekreftet, ikke bare påstått.
For din compliance-funksjon og ditt IT-sikkerhetsteam innebærer det at Tvimenning kan dokumentere sikkerhetsnivå, risikovurderinger og kontroller - noe som forenkler dine egne leverandørvurderinger og GDPREUs personvernforordning - regulerer innsamling, lagring og bruk av personopplysninger.-dokumentasjon.
Dokumentert sikkerhet
Tilgang til sikkerhetssammendrag, behandlingsgrunnlag og risikovurderinger for din leverandørdokumentasjon.
GDPR-forenklet
ISO 27001 dekker mange av kravene i GDPREUs personvernforordning - regulerer innsamling, lagring og bruk av personopplysninger. artikkel 32 om tekniske og organisatoriske sikkerhetstiltak.
Kontinuerlig forbedring
Sertifiseringen krever løpende revisjon - ikke et engangsstempel. Sikkerhetsnivået vedlikeholdes aktivt.
Uavhengig bekreftet
En akkreditert sertifiseringsinstans - ikke Tvimenning selv - bekrefter at kontrollene er på plass og fungerer.
Spørsmål om informasjonssikkerhet?
Ta kontakt med oss for sikkerhetssammendrag, DPA (databehandleravtaleDatabehandleravtalen GDPR artikkel 28 krever mellom en behandlingsansvarlig og en databehandler - regulerer hva leverandøren får gjøre med personopplysningene.) eller spørsmål knyttet til din leverandørvurdering av Tvimenning.