Hur Paymenttools uppnådde ISO 27001-certifiering och enhetlig efterlevnadshantering
ISO 27001 framgång
Effektiviserad certifiering
Enhetlig efterlevnad
IO-plattformen är nu vårt strategiska paraplysystem för att hantera hela vårt säkerhets- och efterlevnadslandskap.
Jan Oetting
CISO, Betalningsverktyg
Om betalningsverktyg
Paymenttools är tekniker och betalningsexperter med djupgående bakgrund inom detaljhandeln. Företagets uppdrag är att designa betalningar som gör livet enklare för alla inblandade, från kassapersonal till slutkunder, och att förbättra shoppingupplevelsen på lång sikt.
Med Paymenttools rötter inom handel förstår teamet att betalningstransaktioner inte är en eftertanke, utan ett strategiskt verktyg för moderna affärsmodeller. De har ett helhetsgrepp och beaktar allt från betalningsprocesser och lojalitetsprogram till vår vision om ett oberoende europeiskt betalningssystem.
De drivs av ett gemensamt mål: att framtidssäkra betalningar med lösningar som fungerar tillförlitligt idag och skapar verklig självständighet imorgon.
Utmaningen
Med begränsade resurser för säkerhet och riskhantering behövde Paymenttools-teamet en smidig och pragmatisk lösning som kunde drivas av ett litet, fokuserat team för att framgångsrikt uppnå ISO 27001-certifiering.
Som ett molnbaserat företag med stort fokus på teknik var många traditionella, byråkratiska säkerhetskontroller inte tillämpliga för verksamheten, så att enkelt kunna identifiera och implementera relevanta kontroller var en central prioritet.
Vår utmaning var att upprätthålla en hög säkerhetsställning och efterlevnad utan att sakta ner våra ingenjörer.
Jan Oetting CISO, Betalningsverktyg
Jan och teamet använde verktyg som Google Workspace för att definiera policyer och hantera risker, men insåg att detta inte var en effektiv metod. De behövde en dedikerad plattform för att hantera och underhålla sitt informationssäkerhetssystem (ISMS), snarare än olika verktyg och dokumentation.
De behövde också expertstöd och vägledning för att arbeta sig igenom ISO 27001-efterlevnads- och certifieringsprocessen. Teamet behövde någon som kunde anpassa sig till deras kärnfilosofi om säkerhetsmässig "co-pilot": någon som agerade som en partner, inte en blockerare, som möjliggjorde framgång och hittade säkra vägar till "ja".
Detta övergripande arbete är en del av vår strategiska övergång från reaktiv efterlevnad till proaktiv ledning av vårt defensiva landskap.
Jan Oetting CISO, Betalningsverktyg
Lösningen
Paymenttools anlitade SGG:s expertis för att implementera ett ISO 27001-kompatibelt ISMS och genomföra förcertifieringsrevisioner, både före steg 1 och före steg 2.
Verksamheten utnyttjade även IO-plattformen med hjälp av plattformens färdiga ISO 27001-mallar och arbetsflöden för att säkerställa snabb implementering och anpassning.
SGG gav viktig vägledning i hur man förstår standarden och hur man ska närma sig certifieringsprocessen på ett pragmatiskt och affärsfokuserat sätt.
Jan Oetting CISO, Betalningsverktyg
Genom att använda IO-plattformen kunde Paymenttools effektivisera sin efterlevnad av ISO 27001 och effektivt implementera och hantera tillhörande kontroller och processer. Chris Gill, chef för cybersäkerhet, GRC och revision på SGG, sa: ”De färdiga mallarna och arbetsflödena som är anpassade till ISO 27001 sparade verksamheten avsevärd tid och minskade komplexiteten.”
Med stöd från SGG utnyttjade Paymenttools den intuitiva och användarvänliga IO-plattformen och IO:s 11-stegs Assured Results Method (ARM) för att arbeta strategiskt genom certifieringskrav.
Assured Result Methods (ARM) fungerade perfekt som utlovat och gav ett stort försprång där cirka 70 % av policyerna omedelbart var tillräckligt bra för att användas. Detta gjorde det möjligt för oss att fokusera på vår säkerhetsstrategi: ange vad ni gör, utvärdera risker och sedan förbättra.
Jan Oetting CISO, Betalningsverktyg
Plattformens färdiga element utgjorde en baslinje utifrån vilken Paymenttools kunde bygga och utveckla ett skräddarsytt, mycket anpassat ISMS. Kärnområden som verksamheten använde inkluderade riskregister, tillgångsinventering, intressentkarta, säkerhetshantering samt korrigerande åtgärder och förbättringar.
Samarbete var också en viktig del av partnerskapet. För att säkerställa fortsatt framgång samarbetade SGG och Paymenttools konsekvent i verksamhetens efterlevnadsarbete och säkerställde att efterlevnaden av ISO 27001 fortskred som förväntat.
SGG-teamet höll workshops med Paymenttools personal vid behov för att säkerställa att ISO 27001:2022-koncepten var tydliga och begripliga.
Chris Gill Chef för cybersäkerhet, GRC och revision, SGG
Resultatet
Paymenttools uppnådde ISO 27001-certifiering på nio månader.
Jan uppskattar att verksamheten genom att arbeta med IO och SGG sparade cirka 100 persondagar i den initiala installationen jämfört med en manuell metod, plus den tid som sparades i löpande underhållsarbete.
Den tid som behövs som omkostnader för att hantera olika regelverk och revisioner minskas avsevärt.
Jan Oetting CISO, Betalningsverktyg
För Paymenttools var de mest värdefulla delarna av IO-plattformen den moderna policydokumentationen och tillgångsinventeringen som tillhandahölls i ISO 27001-projektstrukturen: ”Det viktigaste elementet i IO-plattformen var de fördefinierade policyerna, särskilt eftersom de är optimerade för ett modernt företag som vårt.”
Paymenttools-teamet gynnades också av plattformens centraliserade informationssäkerhetsstrategi för riskhantering, tillgångshantering, korrigerande åtgärder och incidenthantering. Detta gjorde det möjligt för verksamheten att konsolidera efterlevnadsarbetsbelastningen och skjuta upp användningen av specialiserade verktyg tills de absolut behövdes.
SGG:s strategiska råd och expertvägledning var avgörande för Paymenttools ISO 27001-certifiering och styrde företagets säkerhetshantering i rätt riktning för att säkerställa en framgångsrik certifiering.
Chris på SGG gav viktig vägledning i hur man förstår standarden och hur man närmar sig certifieringsprocessen på ett pragmatiskt och affärsfokuserat sätt. Han agerade som en sann medpilot. Han diskuterade kritiska områden med de externa revisorerna och motiverade våra beslut, och gav även betydande hjälp med riskhantering.
Jan Oetting CISO, Betalningsverktyg
Vad kommer härnäst
Även om verksamheten framgångsrikt uppnådde ISO 27001-certifiering, är kontinuerlig förbättring ett krav för fortsatt efterlevnad.
Därför fortsätter Paymenttools och SGG att fokusera på att mogna verksamhetens ISMS och åtgärda eventuella brister.
Sedan Paymenttools uppnådde ISO 27001:2022-certifiering har SGG hjälpt till att mogna ett antal Paymenttools-processer, inklusive leverantörshantering, retur av tillgångar och informationssäkerhet i projektledning.
Chris Gill Chef för cybersäkerhet, GRC och revision, SGG
Sedan Jan och teamet uppnått ISO 27001-certifieringen har de utökat sin efterlevnad till att omfatta PCI DSS och den tyska KRITIS-förordningen, allt inom IO-plattformen. Paymenttools börjar nu utnyttja IO-plattformen som ett generellt policy- och riskhanteringsverktyg för organisationen, och utökar dess användning bortom bara säkerhet.
IO-plattformen är nu vårt strategiska paraplysystem för att hantera hela vårt säkerhets- och efterlevnadslandskap. Vi fortsätter vår resa mot att mogna vår säkerhetsställning från "Efterlevnad" till "Kommando".
Jan Oetting CISO, Betalningsverktyg
Teamet integrerar för närvarande NIS 2 för att säkerställa överensstämmelse med förordningen, NIST Cybersecurity Framework (CSF) för att mäta mognad och CoBit som ett generellt kontrollramverk.
NHS Professionals uppnår ISO 27001-certifiering och förbättrar sin infosec-hantering
Med en snäv tidsfrist på sex månader och flera befintliga ramverk att integrera behövde NHS-personal en plattform som kunde integrera ISO 27001 utan att duplicera policyer eller öka risken i deras redan komplexa efterlevnadslandskap.
Från ISO 27001 implementering till uppföljning av revisioner med ISMS.online
Med tanke på att kunder på företagsnivå i allt högre grad kräver säkerhetsgarantier behövde Amigo ISO 27001-certifiering för att proaktivt differentiera sig och visa sitt engagemang för att skydda kunddata.
Från fragmenterad till finjusterad: Hur Logiq byggde ett robust, ISO 27001-certifierat ISMS
Logiqs fragmenterade, kalkylbladsbaserade tillvägagångssätt för efterlevnad saknade den spårbarhet och ansvarsskyldighet som krävdes för att bygga och underhålla ett robust, ISO 27001-certifierat ISMS.
Du är i gott sällskap
Över 1,000 XNUMX kunder litar på oss för deras efterlevnad
Vill du se hur vi kan hjälpa dig? Låt oss träffas och se hur du kan känna dig trygg med att följa reglerna.








