Definisjon
Et ISMS (Information Security Management System) er ikke ett produkt eller én kontroll, men helheten av policyer, roller, ansvarsfordeling, risikovurderinger og rutiner en organisasjon bruker for å styre informasjonssikkerhet systematisk over tid. ISO 27001Internasjonal standard for styringssystem for informasjonssikkerhet. er standarden som spesifiserer hvilke krav et ISMS må oppfylle for å bli sertifisert - men ISMS-et selv er det organisasjonen faktisk gjør hver dag: hvem har tilgang til hva, hvordan håndteres avvik, hvordan vurderes leverandørrisiko. Et ISMS uten sertifisering kan fungere godt internt; en sertifisering uten et fungerende ISMS er bare et papir.