ISO 27001 er en international standard til etablering af et ledelsessystem for informationssikkerhed. Standarden tager udgangspunkt i en risikobaseret tilgang til styring af informationssikkerhed.
ISO 27001 er valgt som statslig sikkerhedsstandard og har været obligatorisk at følge for statslige institutioner siden januar 2014. Standarden skulle være implementeret af myndighederne primo 2016.
ISO 27000-serien består af en række standarder med indbyrdes relationer. Nogle af disse standarder opstiller krav (normative), mens andre er vejledende i forhold til forskellige aspekter af implementering af et ledelsessystem for informationssikkerhed. Eksempelvis indeholder ISO 27002 en liste af foranstaltninger, der kan bruges som hjælp ved udvælgelsen og implementeringen af de kontroller, der er nødvendige for at opnå passende informationssikkerhed i en given organisation. ISO 27005 indeholder retningslinjer for risikovurdering og styring. Det er kun Iso 27001, der er obligatorisk for de statslige myndigheder at implementere.
Der er flere grunde til valget af ISO 27001 som sikkerhedsstandard:
Brug af en fællesstatslig sikkerhedsstandard går tilbage til 2004, hvor den daværende regering besluttede at indføre en fælles standard for informationssikkerhed i staten, DS484. Det var primært for at sikre et ensartet højt sikkerhedsniveau, så borgerne kunne føle sig trygge ved den digitale forvaltning.
På det tidspunkt var ISO-standarderne ikke så udbyggede, som de er i dag, og der blev derfor udarbejdet en dansk standard, der imødekom behovet for forbedring af informationssikkerheden i Danmark. I dag bliver DS484 ikke længere vedligeholdt og er derfor udfaset til fordel for ISO 27001.