Skip to main content


      Mikä ISO 27001 -sertifiointi on?

      ISO 27001 on kansainvälisesti tunnustettu sertifiointi, joka osoittaa yrityksen sitoutuneisuuden tietoturvallisuuden hallintamallien jatkuvaan kehitykseen sekä yrityksen omien että sidosryhmien tietojen turvaamiseen. 

      ISO 27001 -standardiin pohjautuvassa tietoturvan hallintamallissa (ISMS) yritys voi osoittaa:

      • Pitkäjänteisen toiminnan kehittämisen

        Riskejä arvioidaan ja niihin varaudutaan säännöllisesti.

      • Tietoturvakontrollien ja muiden riskienhallintamallien ylläpidon

        Suunniteltuja ja tarkoituksenmukaisia tietoturvakontrolleja sekä muita riskejä pienentäviä toimenpiteitä ylläpidetään toiminnan kehittämisen ja jatkuvuuden varmistamiseksi.

      • Organisaation laajuisen tietoturvatoiminnan ja uhkiin vastaamisen

        Organisaatiossa toimitaan tietoturvallisesti läpi koko organisaation ja moderneihin tietoturvauhkiin vastataan tehokkaasti.

      Sertifiointi on voimassa kolme vuotta myöntöpäivästä. Sertifiointiin sisältyvät vuosittaiset seuranta-auditoinnit tietoturvallisuuden hallintamallin tarkoituksenmukaisuuden ja toimivuuden varmistamiseksi.

      Miksi PK-yritys tarvitsee sertifioinnin?

      Kilpailutuksiin ja hankintoihin

      Sertifiointi on keskeinen osa tietoturvan tason hallintaa ja paras tapa osoittaa globaalien tietoturvakäytänteiden yhdenmukaisuutta yrityksen sidosryhmille. Tyypillisesti sertifiointia vastaavaa dokumentaatiota kysytään kilpailutuksien ja hankintojen yhteydessä. Sertifiointi onkin paras keino osoittaa keskeisimmille sidosryhmille, että yritys noudattaa yleisesti tunnettuja, parhaita tietoturvamenetelmiä.

      Toiminnan tehostamiseksi

      Sertifiointi myös tukee yritystä tehostamaan toimintaan kohdistuvien auditointien toteuttamista: sertifiointi ei poista auditointivaatimuksia tai toteutettavia auditointeja kokonaan, mutta vähentää auditointikyselyjä sekä niihin käytettävää aikaa, vapauttaen resursseja muualle.

      Vaatimustenmukaisuuden todentamiseksi

      Sertifiointia ei aina tarvitse toteuttaa yksistään sidosryhmien tarpeisiin, sillä sertifioinnilla voidaan osoittaa vaatimustenmukaisuutta muun muassa lainsäädännön vaatimuksiin vastaamiseksi. ISO 27001 -sertifiointi ei esimerkiksi tarkoita NIS2-direktiivin osalta vaatimustenmukaisuutta, mutta tukee NIS2 täytäntöönpanon toteuttamista ja jalkauttamista huomattavasti, vaatimusten ollessa lähes täysin identtiset.

      ISO 27001 -sertifioinnista on hyötyä muun muassa Cyber Resilience Act (CRA) -vaatimuksiin vastattaessa.


      Mitä ISO 27001 -sertifiointi edellyttää yritykseltä?

      • Sitoutumista tietoturvan hallintajärjestelmän (ISMS) jalkauttamiseen, ylläpitoon ja jatkuvaan kehittämiseen.
      • Jokavuotisen sertifioinnin toteuttamisen auditoijan kanssa sovittavana ajankohtana.
      • Teknisten ja hallinnollisten tietoturvakontrollien toteuttamista ja oman toiminnan ja tehokkuuden seuraamista sekä mittarointia.

       

      Kuinka voimme auttaa?

      KPMG tukee organisaatioita kattavasti koko sertifiointipolun ajan. Asiantuntijamme auttavat yrityksiä vaatimusten ymmärtämisessä, sekä viemään sertifioinnin läpi koko kolmivuotisen syklin. 

      KPMG:n Multi-Certification Approach auttaa toteuttamaan useampaan viitekehykseen perustuvan auditoinnin yhtäaikaisesti. Tämä vähentää asiakkaidemme tarvetta läpikäydä useampia eri auditointeja eri ajankohtina.

       

      ISO 27001 -sertifiointi

      Maailman johtava tietoturvastandardi varmistaa organisaation systemaattisen ja riippumattomasti todennetun tietoturvan hallinnan.

      Blue abstract cubes


      Valmis aloittamaan ISO 27001 -sertifioinnin?


      Ota yhteyttä, arvioimme lähtötilanteesi ja ehdotamme sopivimman etenemispolun organisaatiollesi. 





      Tutustu asiantuntijoihimme

      Olli Knuuti

      Information Security Assessments

      KPMG in Finland

      Antti Laurila

      Cyber Advisory

      KPMG in Finland