Definisjon
ISO/IEC 27001 beskriver hvordan en virksomhet skal bygge og drive et styringssystem for informasjonssikkerhet - et ISMSStyringssystemet - policyer, roller, risikovurderinger og rutiner - som ISO 27001 setter krav til. Sertifiseringen beviser at ISMS-et faktisk fungerer.. Standarden er bevisst teknologinøytral: den sier ikke hvilken brannmur man skal ha, men at man skal ha vurdert risiko, valgt tiltak ut fra vurderingen, dokumentert valgene, og gjennomgått dem jevnlig. Sertifisering mot standarden gjøres av et akkreditert tredjepartsorgan og gjelder et definert omfang - hvilke deler av virksomheten, hvilke tjenester, hvilke lokasjoner. Det er verdt å lese omfanget når man vurderer en leverandørs sertifikat, for en sertifisering som dekker hovedkontoret sier ikke nødvendigvis noe om tjenesten man kjøper. Standarden erstatter heller ikke bransjekrav: i kraftbransjen kommer krav fra beredskapsforskriftenNorsk forskrift som stiller krav til sikkerhet, beredskap og robusthet i kraftforsyningen - inkludert krav til IT-systemer og datalagring. og NIS2EUs direktiv om nettverks- og informasjonssikkerhet - pålegger kritisk infrastruktur strenge sikkerhetskrav. i tillegg, ikke i stedet.