Så här brukar det låta. Kunderna har börjat efterfråga det. Ni har pratat med en konsult som gett en offert på ett visst antal kronor. Priset ser rimligt ut mot budget. Ni kör.
Det är, enligt Jon Solheim, informationssäkerhetskonsult och revisor som jobbat med ledningssystem sedan 2014, det absolut vanligaste sättet företag fattar sitt ISO 27001-beslut på. Och enligt honom är det inte riktigt ett beslut alls, i alla fall inte det beslut som faktiskt behöver fattas. Läs mer om vad ISO27001 är här.
”Det absolut vanligaste misstaget är att man inte har beslutat att implementera ett ledningssystem, utan att skaffa ett certifikat. Det är det absolut vanligaste misstaget, och det gör nästan alla.”

Certifikatet är inte projektet
Problemet med att tänka ”vi ska skaffa ett certifikat” är att det förvandlar hela initiativet till en inköpsfråga. Ni hittar en leverantör, skriver på ett avtal, avsätter en budget, och sen förväntar ni er att någon annan levererar resultatet åt er. Ungefär som att beställa en ny kaffeautomat till kontoret.
Så fungerar det inte. Ett certifikat är ett kvitto på att ni har gjort ett arbete, inte arbetet i sig.
”Det handlar inte om att släppa in en konsult eller anställa någon som ska göra något i ett hörn av organisationen som kostar ett visst antal kronor. Det handlar om att man ska göra någon typ av organisationsutvecklingsprojekt.”
Organisationsutvecklingsprojekt är ett ganska stort ord, men det är precis rätt beskrivning. Det som faktiskt krävs är att ni bestämmer er för att lägga resurser på saker som ansvarsfördelning, kartläggning av era leverantörer och system, nya mandat till chefer, och i vissa fall en förändring av hur ni jobbar rent kulturellt. Det är en annan sak än att signera en offert.
Varför det spelar roll vem som fattar beslutet
Det räcker inte heller att någon i ledningen skriver under på en offert. Beslutet måste vara förankrat hos högsta ledningen på riktigt, inte bara som en formalitet i en styrelseprotokoll.
”Det är viktigt att det där beslutet får en stämpel på att det här ska vi göra i högsta ledningen. Har man inte det beslutet från högsta ledningen, så har man inget beslut om att certifiera sig.”
Konsekvensen av att hoppa över det steget märks ofta först ett år in i arbetet, när projektet ska prioriteras mot allt annat som pågår i organisationen. Om ledningen bara sa ja till en offert, och inte till vad offerten faktiskt innebär, försvinner både resurser och tålamod i samma stund som något annat blir viktigare. Och något annat blir alltid viktigare, om och om igen, om ingen i ledningsgruppen känner ett verkligt ägarskap för frågan.
Vad händer när beslutet blir fel: den ensamma eldsjälen
Det finns ett mönster som Jon ser gång på gång, och det är en direkt konsekvens av att beslutet fattades fel från början. Någon i organisationen, ofta en informationssäkerhetssamordnare eller liknande roll, får uppgiften att ”driva ISO 27001” utan att egentligen ha mandat att påverka något utanför sitt eget hörn.
”Jag stöter alltför ofta på att det är någon stackare som får sitta i organisationen och driva det här själv. Visst, det kanske finns en liten budget, men det finns massor med problem man stöter på om det blir så.”
Problemet blir tydligt så fort arbetet rör vid processer som ägs av andra delar av organisationen. Ta leverantörssäkerhet som exempel. Ska ni jobba med det behöver ni förstå hur inköp går till, hur avtal signeras, och vem som faktiskt äger relationen med era leverantörer. Ofta landar det hos en CFO eller en inköpschef, inte hos den som blivit tilldelad informationssäkerhetsfrågan.
”Ingen där och tassa. Om du är en informationssäkerhetssamordnare som sitter under en CIO, som sitter under en IT-chef, som sitter under VD, och som kanske inte ens är med i ledningsgruppen, är det inte alls lätt. Hur ska du få gehör för de här idéerna och tankarna och behoven?”
Det är precis därför förankringen i högsta ledningen inte är en formalitet utan en förutsättning. Arbetet berör i princip alla funktioner i en organisation, HR, IT, inköp, utveckling, marknad och försäljning. Ingen enskild medarbetare långt ner i hierarkin kan begära förändringar av hur de funktionerna jobbar, hur mycket kunskap den personen än har om standarden.
”Det är jättesvårt att jobba om man inte har högsta ledningens öra. Det är jättesvårt.”
Den tysta konsekvensen: text i stället för förändring
När en person får ansvar men saknar mandat gör den personen det enda som faktiskt går att göra själv vid skrivbordet: producerar text. Policyer, rutinbeskrivningar, riktlinjer. Det känns som framsteg, för det syns något har hänt.
”Man har en massa ansvar, kanske inte så stora mandat, man är inte chef över någon. Vad gör man då? Jo, man producerar en massa text.”
Men text som ingen med makt att förändra arbetssätt har varit med och tagit fram blir sällan mer än just text.
”Det är lätt att det blir en papperstiger. Det är lätt att skriva en massa policyer, man kan prata med CFO:n, man kan prata med marknadschefen och skriva lite. Men det blir inte verklighet.”
Det här är den tydligaste varningssignalen på att beslutet ni fattade i förra kvartalet aldrig var det rätta beslutet. Om arbetet efter ett halvår mest består av dokument som ligger och samlar damm i en mapp, snarare än förändrade arbetssätt hos de team som faktiskt hanterar information och risker varje dag, är det dags att ta upp frågan med ledningen igen. Inte för att skriva om policyerna, utan för att en gång till förankra vad projektet faktiskt kräver av organisationen.
Testet: skulle ni gjort det här utan en konsult i ryggen?
Ett sätt att se om beslutet ni fattat är det rätta, är att fråga er själva: är ni beredda att göra det här jobbet oavsett om ni tar in extern hjälp eller inte? Om svaret är att ledningen inte behöver engagera sig, att någon annan ska fixa det, då har ni troligen inte fattat rätt beslut ännu.
”Tänker man sig att man ska ta hjälp av någon, och själv vill man inte göra någonting, och ledningen behöver inte engagera sig, då har man inte riktigt tagit beslutet att starta.”
Det betyder inte att ni inte ska ta in hjälp, de flesta organisationer behöver det och har stor nytta av det. Men hjälpen ska stötta ett beslut ni redan äger, inte ersätta att ni fattar det.
Det handlar inte (bara) om att bli säkrare
En sista missuppfattning som är värd att reda ut: att skaffa ett ISO 27001-certifikat handlar inte i första hand om att bli mer säker som organisation. Det handlar om kontroll, kunskap och information.
”Man ska kunna veta vad man sysslar med, och man ska ha kunskap om sina risker, vad som kan gå snett och vad som är skyddsvärt. Det är det man ska arbeta med. Sen kan man använda det ramverket för att höja sin informationssäkerhet, om man vill det, om man anser sig ha råd med det, och om ens intressenter tycker det är viktigt.”
Med andra ord: certifieringen bevisar att ni vet vad ni gör och att ni har koll på era risker. Om det arbetet dessutom höjer er faktiska säkerhetsnivå, vilket det oftast gör, är det ett resultat av arbetet snarare än syftet med det. Den distinktionen spelar roll för hur ni sätter förväntningar internt, både hos ledningen och hos de medarbetare som ska leva med förändringen i vardagen.
Så vet ni om ni faktiskt är redo
Innan ni skriver på något avtal med en konsult, sätt er ner och besvara den enklare men jobbigare frågan först: hur beredda är vi egentligen att göra det här i vår organisation, på riktigt?
Det är frågan Jon själv landar i:
”Jag tycker det första steget är faktiskt att sätta sig ner och fundera på hur vi är beredda att göra det här i vår organisation, så att det verkligen leder till de nyttor som är tänkta.”
Kan ledningen svara ja på den frågan, med förståelse för vad det faktiskt innebär i tid, resurser och förändrat arbetssätt, då har ni fattat rätt beslut. Kan ni bara svara ja på ”ska vi betala för ett certifikat”, har ni ett kvitto på väg, men inget projekt som kommer leda någonstans.
Fem tecken på att ni har fattat fel beslut
Innan ni går vidare, en snabb koll. Ni har med stor sannolikhet fattat ”certifikat-beslutet” snarare än ”utvecklingsbeslutet” om ett eller flera av följande stämmer hos er just nu:
- En enskild person, ofta utan chefsroll, har fått ansvaret att ”driva ISO 27001” utan att ha fått mandat att påverka andra avdelningars arbetssätt.
- Ledningen kan inte i klartext förklara vad projektet innebär i tid och resurser, bara att ”vi ska bli certifierade”.
- Ingen i ledningsgruppen har efterfrågat en statusuppdatering på flera månader.
- Arbetet mäts i antal skrivna dokument snarare än i förändrade processer eller minskade risker.
- Diskussionen om projektet handlar mest om vilken konsult som ska anlitas och vad det kostar, sällan om vad organisationen behöver göra själv.
Känner ni igen er i två eller fler, är det värt att ta ett steg tillbaka innan ni lägger mer tid och pengar på arbetet. Lösningen är sällan att byta konsult. Den är att gå tillbaka till ledningsgruppen och ställa frågan Jon menar att man borde ha ställt från början: vad är det egentligen vi bestämmer oss för att göra?


