Definition
ISO/IEC 27001 beskriver hur en verksamhet ska bygga och driva ett ledningssystem för informationssäkerhet - ett ISMSLedningssystemet - policyer, roller, riskbedömningar och rutiner - som ISO 27001 ställer krav på. Certifieringen bevisar att ISMS:et faktiskt fungerar.. Standarden är medvetet teknikneutral: den säger inte vilken brandvägg man ska ha, utan att man ska ha bedömt risk, valt åtgärder utifrån bedömningen, dokumenterat valen och gått igenom dem regelbundet. Certifiering görs av ett ackrediterat tredjepartsorgan och gäller ett definierat omfång. Det är värt att läsa omfånget när man bedömer en leverantörs certifikat, för en certifiering som täcker huvudkontoret säger inte nödvändigtvis något om tjänsten man köper.