Informationssäkerhet enligt internationell standard
Tvimenning är certifierat enligt ISO 27001Den internationella standarden för ledningssystem för informationssäkerhet. Den ställer krav på hur säkerhet styrs, inte på vilka produkter som används. - den globalt erkända standarden för ledningssystem för informationssäkerhetLedningssystemet - policyer, roller, riskbedömningar och rutiner - som ISO 27001 ställer krav på. Certifieringen bevisar att ISMS:et faktiskt fungerar.. Certifikatet bekräftar att vi hanterar dina uppgifter med strukturerade processer, dokumenterade rutiner och oberoende revision.
Vad är ISO 27001?
ISO 27001Internationell standard för styringssystem för informationssäkerhet - ger ramverk för att skydda känslig information. är den internationella standarden för ledningssystem för informationssäkerhet (ISMS). Den specificerar krav på att upprätta, implementera, underhålla och kontinuerligt förbättra ett ledningssystem som skyddar organisationens informationstillgångar.
För ett energi-SaaS-bolag som Tvimenning innebär detta att all datahantering - från kraftmarknadsdata och mätvärden till kundavtal och personuppgifter - omfattas av systematiska säkerhetskontroller som granskas av ett oberoende certifieringsorgan.
Certifieringen är inte en engångsstämpel - den kräver årlig övervakningsrevision och fullständig omcertifiering vart tredje år, vilket säkerställer att säkerhetsnivån upprätthålls över tid.
Tvimenning AS är certifierat enligt ISO/IEC 27001:2022, certifierat av Insight Assurance. Certifieringen omfattar vårt ledningssystem för informationssäkerhet (ISMS) och bekräftar att vi har dokumenterade, reviderade rutiner för hur vi hanterar data, åtkomst och risk i hela verksamheten. Det är ingen produktcertifiering, men ledningssystemet omfattar hur programvaran blir till: kodgranskning, åtskilda miljöer för utveckling, test och produktion, och spårbart godkännande före produktionssättning.
iso.org/standard/27001Säkerhetsdomäner vi kontrollerar
ISO 27001 Bilaga A definierar 93 kontroller fördelade på fyra domäner. Här är de viktigaste åtgärderna vi har på plats.
Organisatoriska kontroller
- Informationssäkerhetspolicy godkänd av ledningen
- Roller och ansvar dokumenterade för all personal
- Riskbedömningar genomförs regelbundet
- Leverantörssäkerhet bedöms vid alla upphandlingar
Personkontroller
- Säkerhetskontroll och sekretessavtal vid anställning
- Obligatorisk säkerhetsutbildning för alla anställda
- Procedur för hantering av säkerhetsincidenter och rapportering
- Återkallelse av åtkomsträttigheter vid anställningens slut
Fysiska kontroller
- Infrastruktur hostad i ISO 27001-certifierade datacenter
- Ingen egen serverinfrastruktur - fysisk säkring hanteras av certifierade driftleverantörer
- Säker förstöring av information och lagringsmedia
Teknologiska kontroller
- Kryptering av data i vila och under transport (TLS 1.3 / AES-256)
- Multifaktorautentisering på alla kritiska system
- Automatisk sårbarhetsskanning och patchhantering
- Loggning, övervakning och incidentresponsplan
- Penetrationstestning och kodgranskningar
- Åtskilda miljöer för utveckling, test och produktion
- Ändringshantering med spårbart godkännande före driftsättning
- Säkerhetskopiering med regelbunden återställningstest
Certifieringsresan
GAP-analys och scoping
Kartläggning av befintlig säkerhetsnivå mot ISO 27001Den internationella standarden för ledningssystem för informationssäkerhet. Den ställer krav på hur säkerhet styrs, inte på vilka produkter som används.-kraven. Definierade omfattning, riskaptit och projektplan.
Implementering av ledningssystem
Etablering av ISMSLedningssystemet - policyer, roller, riskbedömningar och rutiner - som ISO 27001 ställer krav på. Certifieringen bevisar att ISMS:et faktiskt fungerar.: policyer, procedurer, riskbedömningar, riskbehandlingsplan och Statement of ApplicabilityDokumentet som listar vilka av ISO 27001:s säkerhetskontroller organisationen faktiskt tillämpar - och motiverar varje enskild som valts bort. (SoA).
Intern revision och ledningsgranskning
Intern revision av alla kontrolldomäner. Stängning av avvikelser. Ledningsgranskning och godkännande av ISMS.
Extern certifieringsrevision (Steg 1 + 2)
Oberoende revision av certifieringsorgan. Steg 1: dokumentgranskning. Steg 2: operationell revision på plats.
Certifikat mottaget
Tvimenning AS är ISO 27001Internationell standard för styringssystem för informationssäkerhet - ger ramverk för att skydda känslig information.-certifierat. Certifikatet är giltigt i tre år med årliga övervakningsrevisioner.
Vad innebär det för dig som kund?
När du väljer Tvimenning som teknikpartner innebär ISO 27001-certifieringen att vi uppfyller en erkänd internationell standard för informationssäkerhet - oberoende bekräftad, inte bara påstådd.
För din compliance-funktion och IT-säkerhetsteam innebär det att Tvimenning kan dokumentera säkerhetsnivå, riskbedömningar och kontroller - vilket förenklar dina egna leverantörsbedömningar och GDPRGeneral Data Protection Regulation - EUs dataskyddsförordning, gällande i Norge genom EES-avtalet.-dokumentation.
Dokumenterad säkerhet
Tillgång till säkerhetssammanfattningar, behandlingsgrunder och riskbedömningar för din leverantörsdokumentation.
GDPR-förenklat
ISO 27001 täcker många av kraven i GDPRGeneral Data Protection Regulation - EUs dataskyddsförordning, gällande i Norge genom EES-avtalet. artikel 32 om tekniska och organisatoriska säkerhetsåtgärder.
Kontinuerlig förbättring
Certifieringen kräver löpande revision - inte en engångsstämpel. Säkerhetsnivån upprätthålls aktivt.
Oberoende bekräftat
Ett ackrediterat certifieringsorgan - inte Tvimenning självt - bekräftar att kontroller finns på plats och fungerar.
Frågor om informationssäkerhet?
Kontakta oss för säkerhetssammanfattningar, DPAPersonuppgiftsbiträdesavtalet som GDPR artikel 28 kräver mellan en personuppgiftsansvarig och ett personuppgiftsbiträde - reglerar vad leverantören får göra med personuppgifterna. (databehandlingsavtal) eller frågor relaterade till din leverantörsutvärdering av Tvimenning.