Gå til innholdet

Vi svarer raskt og saklig.

ISMS-programvare
for ISO 27001

Complaica støtter innføring, drift og kontinuerlig forbedring av et styringssystem for informasjonssikkerhet (ISMS) etter ISO/IEC 27001:2022. Aktiva, risikoer, kontroller/tiltak og bevis vedlikeholdes sentralt, og revisjoner forberedes systematisk — med KI-integrasjon.

  • 01ISO 27001 fra omfang til revisjon — i ett datasett
  • 02Veiledet oppbygging og drift av ISMS-et
  • 03Risikoer, kontroller og bevis forvaltet sentralt
  • 04KI-integrasjon (MCP) pluss ekspertrådgivning — Co-Intelligence
  • 05Ferdig innhold for ISO/IEC 27001 (ISMS), Annex A / ISO/IEC 27002 (kontroller) og ISO/IEC 27005 (risikostyring)
01 Fremdrift ISO 27001
02 Organisasjonsstruktur
03 Avhengighetsgraf
04 Konfigurerbar risikomatrise
05 Tiltak på tidslinjen
ISO27001 01

Innføre og forvalte ISO 27001 med Complaica

Funksjoner som Complaica ISMS-programvaren dekker veien fra kravene i ISO/IEC 27001:2022 til revisjonsbeviset med.

  • 01Vurdere kravene i ISO/IEC 27001:2022 — gjennomføringsgrad per krav, akkumulert opp til øverste nivå
  • 02Velge og vurdere de 93 Annex A-kontrollene i ISO/IEC 27001:2022 og koble dem til krav, aktiva og risikoer — med gjennomføringsveiledning fra ISO/IEC 27002:2022
  • 03Kartlegge ISMS-omfang og aktivastruktur — organisasjon, forretningsprosesser, systemer og avhengighetene deres
  • 04Identifisere risikoer per aktivum og vurdere dem i konfigurerbare risikomatriser
  • 05Planlegge risikohåndtering — håndteringsalternativ, tiltak og restrisiko dokumentert sporbart
  • 06Følge opp tiltak med ansvarlige, frister og status
  • 07Lagre bevis på det aktuelle objektet — dokumenter, lenker og vurderinger med forfatter og dato
  • 08Opprette erklæringen om anvendelighet (SoA) på grunnlag av krav, risikohåndtering og kontroller, og holde den oppdatert
  • 09Rapporter og dashbord for ledelsens gjennomgang og revisjonsforberedelse
  • 10Integrasjon med Microsoft Azure, SAP, Jira og andre systemer; oversikts-, tabell-, matrise- og grafvisninger, import og eksport fra og til Excel
  • 11KI-integrasjon (MCP) for spørsmål om ISO 27001, krav og kontroller og om bruken av verktøyet
01 ISO 27001-krav som tre
ISO27001 02

Complaica ISMS-moduler for ISO 27001

Moduler, ett sammenkoblet datasett: organisasjon, aktiva, krav, risikoer, rapporter, oppgaver og integrasjoner arbeider på de samme objektene.

01 / 07 · Organisasjonsstyring

Organisasjon, lokasjoner og ISMS-omfang

Kartlegg organisasjonen som et tre — selskaper, lokasjoner, avdelinger, enheter — og fastsett hvilke deler som inngår i ISMS-omfanget. Ansvar tildeles per enhet og per objekt; tilgangsrettigheter følger samme struktur.

01 Organisasjonsstruktur

02 / 07 · Aktivastrukturanalyse

Aktiva, avhengigheter og forretningsprosesser

Registrer aktiva — applikasjoner, systemer, data, lokasjoner, leverandører — med type og andre attributter, og koble dem til forretningsprosessene som avhenger av dem. Aktiva kan importeres fra aktivaforvaltning, CMDB-er, Microsoft Azure og andre kilder.

Avhengighetsgrafer og -matriser er grunnlaget for beskyttelsesbehov og risikoanalyse: beskyttelsesbehovet arves langs avhengighetene, og en risiko knyttes til aktivumet den gjelder.

02 Avhengighetsgraf
03 Avhengighetsmatrise

03 / 07 · Compliance-styring

Krav, Annex A-kontroller, gjennomføringsstatus, SoA

Vurder kravene i ISO/IEC 27001:2022 og de 93 Annex A-kontrollene i standarden — med gjennomføringsveiledning fra ISO/IEC 27002:2022 — på aktivatreet ditt. Hver kontroll får en gjennomføringsstatus, en begrunnelse og bevis; statusen akkumuleres nedenfra og opp til organisasjonen.

Erklæringen om anvendelighet (SoA) oppstår på grunnlag av kravene og kontrollene. Egne kravkataloger og flere standarder vurderes på samme modell — de samme aktivaene, de samme bevisene.

04 Fremdrift ISO 27001

04 / 07 · Risikostyring

Risikoanalyse, risikovurdering og risikohåndtering

Identifiser trusler per aktivum — fra standard- eller egne trusselkataloger — og vurder sannsynlighet og konsekvens i en konfigurerbar risikomatrise. For hver risiko fastsettes håndteringsalternativet, kobles til kontroller og tiltak, og restrisikoen følges over tid. Complaica støtter risikoidentifisering, -analyse, -evaluering og -håndtering som den strukturerte prosessen ISO/IEC 27005 beskriver for informasjonssikkerhet.

05 Konfigurerbar risikomatrise
06 Topprisikoer etter risikoverdi

05 / 07 · Rapportering og dataanalyse

Rapporter for ledelse, risikohåndtering og revisjon

Generer erklæringen om anvendelighet, risikohåndteringsplanen, gjennomføringsstatus og risikorapporter fra dine egne data — som rapportmal per standard eller som egendefinert rapport. Dashbord viser ledelsen status for ISMS-et; distribusjonen tar Complaicas Teams-integrasjon og e-postboten seg av, og eksterne BI- og analyseverktøy leser dataene via REST API eller data marts.

07 Standardrapporter

06 / 07 · Oppgavestyring og samarbeid

Tiltak, ansvarlige og frister

Tiltak og oppgaver har ansvarlige, frister og status; hver statusendring registreres med forfatter og dato. Interne og eksterne deltakere — for eksempel revisorer eller leverandører — arbeider i samme system: tilgang til enkeltaktiva og dokumenter gis per objekt og via lenke.

08 Tiltak på tidslinjen
09 Oppgaver etter status

07 / 07 · Integrasjoner og automatisering

Complaica-integrasjoner

Via REST API kobler Complaica til aktivaforvaltnings- og CMDB-systemer — Microsoft Azure, i-doit, GLPI, FNT Command og andre — og holder aktivabeholdningen i ISMS-et i takt med virkeligheten. Jira, Microsoft Planner og andre kan kobles til som oppgavesystemer.

Applikasjonsdata er tilgjengelige via forhåndsdefinerte data marts, REST API eller MCP for eksterne analyse- og rapporteringssystemer.

10 Complaica-integrasjoner
Be om prisliste

… eller spør på WhatsApp om flere moduler.

ISO27001 03

Complaica ISO 27001-verktøy: fra risiko til revisjon

Ett sammenkoblet datasett: hvert objekt peker til det neste — fra forretningsprosess og aktivum til revisjonsbeviset.

  1. 01

    Aktiva

    Prosesser, systemer og data i ISMS-omfanget, med avhengighetene deres.

  2. 02

    Risikoer

    Identifisere trusler per aktivum og vurdere dem i risikomatrisen — orientert mot ISO/IEC 27005.

  3. 03

    Risiko­håndtering

    Fastsette håndteringsalternativ — unngå, redusere, overføre, akseptere — og dokumentere restrisiko.

  4. 04

    Annex A-kontroller

    Velge og vurdere relevante kontroller og koble dem til risikoer, aktiva og tiltak.

  5. 05

    Tiltak

    Følge opp gjennomføringen med ansvarlige, frister og status.

  6. 06

    Bevis

    Lagre dokumenter og vurderinger på objektet, med forfatter og dato.

  7. 07

    SoAErklæring om anvendelighet

    Begrunne anvendeligheten av Annex A-kontrollene og dokumentere gjennomføringsstatusen.

  8. 08

    Revisjon

    Rapporter og bevis for internrevisjon, sertifiseringsrevisjon og oppfølgingsrevisjoner.

ISO27001 04

Hvorfor Complaica som ISO 27001 ISMS-programvare?

Seks grunner til at organisasjoner bygger og driver ISMS-et sitt med Complaica.

01

Programvare pluss ekspert­rådgivning

ISMS-programvare og rådgivning fra én kilde: våre compliance-eksperter følger oppbygging, drift og revisjonsforberedelse — så langt du trenger det.

02

ISO 27001 klar til bruk — med 27002 og 27005

Kravene i ISO/IEC 27001:2022 for ISMS-et, de 93 Annex A-kontrollene med gjennomføringsveiledning fra ISO/IEC 27002:2022, en risikostyringsprosess orientert mot ISO/IEC 27005, rapportmaler og veiledninger er forberedt. Du starter ikke fra null.

03

Ett sammenkoblet datasett i stedet for Excel, PowerPoint og delte mapper

Aktiva, risikoer, kontroller, tiltak og bevis forblir koblet i én datamodell — i stedet for å være spredt over regneark, presentasjoner og delte mapper som holdes konsistente for hånd.

04

ISMS, DPMS og flere standarder på én plattform

Personvernstyring, TISAX, IT-Grundschutz eller NIS2 bruker de samme aktivaene, risikoene og bevisene — uten dobbelt vedlikehold.

05

Integrasjoner, API og rapportering

CMDB- og aktivaforvaltningssystemer, Jira, SAP og Microsoft Azure via REST API; rapporter, dashbord, KI og data marts for ledelse og revisorer.

06

Fra første revisjon til resertifisering

Ett datasett for førstegangssertifisering, oppfølgingsrevisjoner og resertifisering: ISMS-ets status holdes oppdatert mellom revisjonene, ingenting bygges opp på nytt.

Få en konto

… eller bare spør på WhatsApp.

ISO27001 05

Optimaliser compliance-oppgaver med KI-assistanse

Med den valgfrie KI-integrasjonen (MCP) svarer Complaica på spørsmål om ISO/IEC 27001 og 27002, forklarer krav og kontroller, hjelper med tiltak og oppgaver og finner svar i dine egne retningslinjer og dokumenter. Den støtter arbeidet i ISMS-et — vurdering og beslutning forblir hos deg.

  • 01Svare på spørsmål om ISO/IEC 27001 og ISO/IEC 27002
  • 02Forklare krav og Annex A-kontroller — hva som kreves og hva som duger som bevis
  • 03Foreslå, formulere og tildele tiltak og oppgaver
  • 04Analysere retningslinjene, prosedyrene og dokumentene dine og svare på spørsmål om dem
  • 05Forklare bruken av Complaica — hvilken funksjon til hva
Be om en kort demo

… eller bare spør på WhatsApp.

01 Ett søk, alle objekter
ISO27001 06

Kundestemmer om ISO 27001 ISMS med Complaica

«Vi kan gjøre alt vi trenger i ett verktøy»

Complaica er svært brukervennlig, og tilpasning er en lek. Vi håndterer ISO-etterlevelse og personvern med det — vi kan gjøre alt vi trenger i ett verktøy. For oss er Complaica bedre enn alternativene på markedet, og samtidig rimeligere.

Mer …Mindre

Complaica er svært brukervennlig, og tilpasning er en lek. Vi håndterer ISO-etterlevelse og personvern med det — vi kan gjøre alt vi trenger i ett verktøy.

For oss er Complaica bedre enn alternativene på markedet, og samtidig rimeligere.

«Den optimaliserte compliance-prosessen»

En av funksjonene vi liker best ved Complaica, er den optimaliserte compliance-prosessen. Brukergrensesnittet har et klart og strukturert design som gir mer brukervennlighet og fremmer høyere arbeidstempo. Det gir ikke bare nye brukere en rask læringskurve, men lar også erfarne brukere minimere innsatsen. I hver fase av livssyklusen i sikkerhetsstyringen støttes gjentakende oppgaver som scoping, strukturanalyse, modellering og til og med oppfølging av risikoer og tiltak av et mangfold av funksjoner. Dessuten er plattformens ytelse strålende — den er stabil og utmerket når det gjelder hastighet.

Mer …Mindre

En av funksjonene vi liker best ved Complaica, er den optimaliserte compliance-prosessen. Brukergrensesnittet har et klart og strukturert design som gir mer brukervennlighet og fremmer høyere arbeidstempo. Det gir ikke bare nye brukere en rask læringskurve, men lar også erfarne brukere minimere innsatsen.

I hver fase av livssyklusen i sikkerhetsstyringen støttes gjentakende oppgaver som scoping, strukturanalyse, modellering og til og med oppfølging av risikoer og tiltak av et mangfold av funksjoner.

Dessuten er plattformens ytelse strålende — den er stabil og utmerket når det gjelder hastighet.

«Den veiledede tilnærmingen var avgjørende for oss»

Vi var nye innen compliance og innføring av ISO 27001 og måtte gjennom den kompliserte sertifiseringsprosessen. Med tanke på den regulatoriske kompleksiteten ville vi finne den beste måten å komme i gang på. Prosjektlederen vår (alias sikkerhetsansvarlig) hadde aldri jobbet med slike compliance-standarder og -regler før. Derfor valgte vi støtte fra en tredjepart, nærmere bestemt Complaica. Den veiledede tilnærmingen var avgjørende for oss. Complaica hadde alle de detaljerte forklaringene for compliance-sjekken og risikoanalysen, inkludert praktiske forslag.

Mer …Mindre

Vi var nye innen compliance og innføring av ISO 27001 og måtte gjennom den kompliserte sertifiseringsprosessen.

Med tanke på den regulatoriske kompleksiteten ville vi finne den beste måten å komme i gang på. Prosjektlederen vår (alias sikkerhetsansvarlig) hadde aldri jobbet med slike compliance-standarder og -regler før.

Derfor valgte vi støtte fra en tredjepart, nærmere bestemt Complaica. Den veiledede tilnærmingen var avgjørende for oss. Complaica hadde alle de detaljerte forklaringene for compliance-sjekken og risikoanalysen, inkludert praktiske forslag.

ISO27001 07

Informasjons­sikkerhet as a Service

Rådgivning gjennom hele ISO 27001-livssyklusen — fra gap-analyse til revisjonsforberedelse, i det omfanget du trenger.

  • Gap-analyse og forberedelse

    Sammenligning av nåsituasjonen din med kravene i ISO/IEC 27001:2022 og Annex A-kontrollene. Resultat: en prioritert liste over gap og en gjennomføringsplan.

  • Oppbygging og innføring av ISMS-et

    Omfang, organisasjon, aktivastruktur og roller legges inn i Complaica. Du får et fungerende ISMS med prosessene standarden krever.

  • Risikostyring og tiltaksplanlegging

    Fastsette risikometodikk og risikomatrise med referanse til ISO/IEC 27005, identifisere, analysere og evaluere risikoer, velge håndteringsalternativer og utlede risikohåndteringsplanen.

  • Retningslinjer og dokumentert informasjon

    Utarbeidelse, gjennomgang og vedlikehold av retningslinjer for informasjonssikkerhet, prosedyrer og den dokumenterte informasjonen ISO 27001 krever.

  • Internrevisjoner og revisjonsforberedelse

    Internrevisjoner etter kapittel 9.2, ledelsens gjennomgang og forberedelse til sertifiseringsrevisjonen — inkludert bevisene revisor vil se.

  • Ekstern informasjons­sikkerhets­ansvarlig

    En kontaktperson for ISMS-et ditt, midlertidig eller fast — for organisasjoner uten egen rolle for dette.

ISO27001 08

Andre støttede standarder

ISO 27001 er sjelden den eneste standarden som gjelder for en organisasjon. I Complaica bruker kravene fra andre standarder de samme aktivaene, risikoene, tiltakene og bevisene: det som er dokumentert for ISO 27001, teller også for NIS2, DORA, TISAX, IT-Grundschutz eller GDPR. Ingen dobbelt vedlikehold.

Hver standard leveres med sin kravkatalog; egne kataloger kan legges til når som helst.

Mangler standarden din? Bare spør på WhatsApp.

01 Gjeldende standarder
ISO27001 09

Ofte stilte spørsmål

Hva er ISO 27001?

ISO/IEC 27001 er den internasjonalt anerkjente standarden for styringssystemer for informasjonssikkerhet (ISMS). Den fastsetter hvordan en organisasjon planlegger, gjennomfører, overvåker og forbedrer informasjonssikkerhet systematisk — med risikovurderingen som kjerne og de 93 kontrollene i Annex A som tiltakskatalog; ISO/IEC 27002:2022 gir gjennomføringsveiledning for dem. Gjeldende utgave er ISO/IEC 27001:2022.

Hva er ISMS-programvare?

ISMS-programvare avbilder delene av et styringssystem for informasjonssikkerhet i én datamodell — omfang, aktiva, krav, risikoer, kontroller og bevis — og kobler dem sammen. I stedet for å holde regneark og dokumenter konsistente for hånd vedlikeholder du hvert objekt én gang, og rapporter som erklæringen om anvendelighet genereres fra dataene.

Hvilke funksjoner bør ISO 27001-programvare tilby?

Minst: kravene i ISO/IEC 27001:2022 og Annex A-kontrollene med gjennomføringsstatus, en aktivastruktur med avhengigheter, risikoanalyse og risikohåndtering med konfigurerbar risikomatrise, tiltak med ansvarlige og frister, bevis på objektet, erklæringen om anvendelighet, rapporter for ledelsens gjennomgang og revisjon — og grensesnitt mot systemene der aktivaene og oppgavene dine allerede ligger.

Støtter Complaica ISO/IEC 27001:2022 og ISO/IEC 27002?

Ja. Kravene i ISO/IEC 27001:2022 og de 93 Annex A-kontrollene i standarden er inkludert som katalog — med gjennomføringsveiledning fra ISO/IEC 27002:2022 — og vurderes på aktivatreet ditt. Kommer en ny utgave av standarden, oppdateres katalogen; eksisterende vurderinger og bevis følger med.

Støtter Complaica utarbeidelse og vedlikehold av en erklæring om anvendelighet (SoA)?

Ja. SoA-en oppstår på grunnlag av kravene og kontrollene: for hver kontroll dokumenteres anvendelighet, begrunnelse og gjennomføringsstatus, og rapporten genereres derfra — ved førstegangsrevisjonen som før hver oppfølgingsrevisjon, uten å skrive erklæringen på nytt.

Hvordan støtter Complaica ISO 27001-risikostyring?

Trusler identifiseres per aktivum — fra standard- eller egne trusselkataloger — og vurderes i en konfigurerbar risikomatrise. For hver risiko fastsettes håndteringsalternativ og tiltak; brutto- og restrisiko kan følges over tid, og risikohåndteringsplanen genereres som rapport.

Støtter Complaica risikostyring etter ISO/IEC 27005?

Ja — som veiledning, ikke som sertifiseringsstandard: ISO/IEC 27005 beskriver prosessen for risikostyring av informasjonssikkerhet som ISO/IEC 27001 krever. Complaica avbilder denne prosessen: risikoer identifiseres, analyseres og evalueres per aktivum, for hver risiko fastsettes håndteringsalternativ, kontroller og tiltak, og restrisikoen forblir koblet til aktivum, risiko og bevis. Det finnes ingen sertifisering etter ISO/IEC 27005; resultatene går inn i risikohåndteringsplanen og SoA-en for ISO 27001-revisjonen.

Kan et eksisterende ISMS overtas fra Excel eller andre systemer?

Ja. Complaica importerer og eksporterer data fra og til Excel, via REST API og fra andre ISMS-verktøy; migreringen av dataene dine er gratis og følges opp av våre spesialister. Slik vurderer du verktøyet på ditt eget datasett i stedet for på demodata.

Kan Complaica forvalte flere standarder samtidig?

Ja. TISAX, BSI IT-Grundschutz, NIS2, GDPR, ISO 22301 og flere standarder vurderes på samme omfangsmodell og bruker de samme aktivaene, risikoene, tiltakene og bevisene. Det som er dokumentert for ISO 27001, teller også for de andre standardene.

Er Complaica tilgjengelig som SaaS og on-premises?

Ja, begge deler. SaaS-varianten driftes i Tyskland; on-premises kjører du Complaica i din egen infrastruktur. Lisensen koster det samme i begge tilfeller.

Hvilke systemer kan integreres med Complaica?

Via REST API aktivaforvaltnings- og CMDB-systemer som i-doit, GLPI, FNT Command og andre, samt Jira, SAP og Microsoft Azure. Applikasjonsdata er tilgjengelige via data marts for eksterne analyse- og rapporteringssystemer, og via MCP kan en KI-assistent kobles til.

Hvordan støtter Complaica revisjoner, oppfølgingsrevisjoner og resertifisering?

Bevisene ligger på objektet de dokumenterer, og rapportene — SoA, risikohåndteringsplan, gjennomføringsstatus — genereres fra det gjeldende datasettet. Dashbord viser status før revisjonen, og eksterne revisorer kan få målrettet tilgang. Fordi det samme datasettet lever videre, forberedes oppfølgingsrevisjoner og resertifiseringen etter tre år ut fra den løpende driften. Selve sertifiseringen utføres av et uavhengig sertifiseringsorgan.

Hvem passer ISO 27001-sertifisering for?

For enhver organisasjon som behandler konfidensiell informasjon og vil dokumentere det overfor kunder, partnere eller tilsynsmyndigheter — uavhengig av størrelse og bransje. Den er særlig utbredt blant IT- og skytjenesteleverandører, underleverandører til regulerte bransjer, operatører av kritisk infrastruktur og virksomheter som står overfor NIS2 eller TISAX: et ISMS etter ISO 27001 dekker en stor del av disse kravene også.

Er ISO 27001-sertifisering obligatorisk?

Den er ikke lovpålagt. I praksis blir den obligatorisk gjennom kontrakter og anbud — mange kunder krever sertifikatet som dokumentasjon — og indirekte gjennom regelverk som NIS2, KRITIS eller DORA, som krever et ISMS; ISO 27001 er den vanlige måten å drive dette ISMS-et dokumenterbart på.

Hva koster en ISO 27001-sertifisering?

Kostnadene består av tre deler: innsatsen for oppbygging og drift av ISMS-et (intern tid, rådgivning, programvare), sertifiseringsrevisjonen ved et akkreditert organ og de årlige oppfølgingsrevisjonene. De avhenger først og fremst av omfangets størrelse, antall lokasjoner og modenheten til de eksisterende prosessene dine. Complaica reduserer den første delen: det forberedte innholdet, bevisene som genereres fra dataene, og KI-integrasjonen sparer mesteparten av dokumentasjonsarbeidet. En prisliste sender vi deg på forespørsel.

Hvor lang tid tar det å få ISO 27001-sertifisering?

Typisk tre til tolv måneder fra start til sertifikat — avhengig av omfang, eksisterende dokumentasjon og tilgjengelige ressurser. Med forberedt innhold og rådgivning ligger mindre organisasjoner i den nedre enden. Sertifikatet gjelder i tre år, med årlige oppfølgingsrevisjoner og deretter resertifisering — Complaica holder datasettet oppdatert hele veien.

ISO27001 10

Start ISO 27001 med Complaica

Test Complaica, be om en demo eller snakk om ditt eksisterende ISMS og en migrering — skriv til oss.

✓Prisliste på forespørsel — vi sender den
✓Tilbud innen 24 timer
✓Migrering av dataene deres er gratis
✓Integrasjon av applikasjonene deres er gratis — si fra hvilke
Be om prisliste