Hvordan Paymenttools oppnådde ISO 27001-sertifiseringssuksess og enhetlig samsvarsstyring
ISO 27001 suksess
Strømlinjeformet sertifisering
Samlet samsvar
IO-plattformen er nå vårt strategiske paraplysystem for å administrere hele vårt sikkerhets- og samsvarslandskap.
Jan Oetting
CISO, Betalingsverktøy
Om betalingsverktøy
Paymenttools er teknologer og betalingseksperter med dyp bakgrunn innen detaljhandel. Virksomhetens oppgave er å designe betalinger som gjør livet enklere for alle involverte, fra kassepersonale til sluttkunder, og å forbedre handleopplevelsen på lang sikt.
Med Paymenttools sine røtter i handel, forstår teamet at betalingstransaksjoner ikke er en ettertanke, men et strategisk verktøy for moderne forretningsmodeller. De har en helhetlig tilnærming, og vurderer alt fra betalingsprosesser og lojalitetsprogrammer til vår visjon om et uavhengig europeisk betalingssystem.
De drives av et felles mål: å fremtidssikre betalinger med løsninger som fungerer pålitelig i dag og skaper reell uavhengighet i morgen.
Utfordringen
Med begrensede ressurser for sikkerhet og risikostyring trengte Paymenttools-teamet en effektiv og pragmatisk løsning som kunne drives av et lite, fokusert team for å oppnå ISO 27001-sertifisering.
Som et skybasert selskap med stort fokus på ingeniørfag, var mange tradisjonelle, byråkratiske sikkerhetskontroller ikke gjeldende for virksomheten, så det å enkelt kunne identifisere og implementere relevante kontroller var en kjerneprioritet.
Utfordringen vår var å opprettholde en høy sikkerhetstilstand og samsvar med regelverk uten å bremse ingeniørene våre.
Jan Oetting CISO, Betalingsverktøy
Jan og teamet brukte verktøy som Google Workspace for å definere retningslinjer og håndtere risiko, men innså at dette ikke var en effektiv tilnærming. De trengte en dedikert plattform for å administrere og vedlikeholde informasjonssikkerhetsstyringssystemet sitt (ISMS), i stedet for ulike verktøy og dokumentasjon.
De trengte også ekspertstøtte og veiledning for å jobbe seg gjennom ISO 27001-samsvars- og sertifiseringsprosessen. Teamet trengte noen som kunne innrette seg etter deres kjernefilosofi om sikkerhet som «co-pilot»: noen som kunne fungere som en partner, ikke en blokkering, som muliggjorde suksess og fant sikre veier til «ja».
Dette overordnede arbeidet er en del av vårt strategiske skifte fra reaktiv etterlevelse til proaktiv kommando over vårt defensive landskap.
Jan Oetting CISO, Betalingsverktøy
løsningen
Paymenttools benyttet seg av SGGs ekspertise til å implementere et ISO 27001-kompatibelt ISMS og gjennomføre revisjoner før sertifisering, både før trinn 1 og før trinn 2.
Virksomheten utnyttet også IO-plattformen, ved å bruke plattformens forhåndsbygde ISO 27001-maler og arbeidsflyter for å sikre rask implementering og tilpasning.
SGG ga viktig veiledning i forståelsen av standarden og hvordan man skal nærme seg sertifiseringsprosessen på en pragmatisk og forretningsfokusert måte.
Jan Oetting CISO, Betalingsverktøy
Ved å bruke IO-plattformen kunne Paymenttools effektivisere samsvar med ISO 27001 og effektivt implementere og administrere tilhørende kontroller og prosesser. Chris Gill, leder for cybersikkerhet, GRC og revisjon hos SGG, sa: «De forhåndsbygde malene og arbeidsflytene som var tilpasset ISO 27001, sparte virksomheten betydelig tid og reduserte kompleksiteten.»
Med støtte fra SGG utnyttet Paymenttools den intuitive og brukervennlige IO-plattformen og IO 11-trinns Assured Results Method (ARM) for å jobbe strategisk gjennom sertifiseringskrav.
Assured Result Methods (ARM) fungerte perfekt som lovet, og ga et stort forsprang der rundt 70 % av retningslinjene umiddelbart var gode nok til å brukes. Dette tillot oss å fokusere på sikkerhetsstrategien vår: angi hva dere gjør, evaluer risiko, og deretter forbedre.
Jan Oetting CISO, Betalingsverktøy
Plattformens forhåndsbygde elementer ga et grunnlag som Paymenttools kunne bygge og utvikle et skreddersydd, svært tilpasset ISMS på. Kjerneområder virksomheten brukte inkluderte risikoregister, aktivabeholdning, kart over interessenter, sikkerhetsstyring og korrigerende tiltak og forbedringer.
Samarbeid var også et viktig element i partnerskapet. For å sikre fortsatt suksess, samarbeidet SGG og Paymenttools konsekvent om virksomhetens samsvarsarbeid, og sørget for at ISO 27001-samsvaret gikk som forventet.
SGG-teamet holdt workshops med Paymenttools' ansatte etter behov for å sikre at ISO 27001:2022-konseptene var klare og forståelige.
Chris Gill Leder for cybersikkerhet, GRC og revisjon, SGG
Resultatet
Paymenttools oppnådde ISO 27001-sertifisering på ni måneder.
Jan anslår at bedriften sparte rundt 100 arbeidsdager i det første oppsettet ved å samarbeide med IO og SGG, sammenlignet med en manuell tilnærming, i tillegg til tiden som ble spart på løpende vedlikeholdsarbeid.
Tidskostnadene for å håndtere ulike forskrifter og revisjoner reduseres betydelig.
Jan Oetting CISO, Betalingsverktøy
For Paymenttools var de mest verdifulle elementene i IO-plattformen den moderne policydokumentasjonen og aktivabeholdningen som følger med i ISO 27001-prosjektstrukturen: «Det viktigste elementet i IO-plattformen var de forhåndsdefinerte policyene, spesielt fordi de er optimalisert for et moderne selskap som vårt.»
Paymenttools-teamet dro også nytte av plattformens sentraliserte tilnærming til informasjonssikkerhet på tvers av risikostyring, kapitalforvaltning, korrigerende tiltak og hendelsesrespons. Dette gjorde det mulig for virksomheten å konsolidere compliance-arbeidsmengden og utsette bruken av spesialiserte verktøy til de var absolutt nødvendige.
SGGs strategiske råd og ekspertveiledning var avgjørende for Paymenttools' ISO 27001-oppnåelse, og styrte virksomhetens sikkerhetsstyring i riktig retning for å sikre suksess med sertifiseringen.
Chris hos SGG ga viktig veiledning om hvordan man skulle forstå standarden og hvordan man skulle nærme seg sertifiseringsprosessen på en pragmatisk og forretningsfokusert måte. Han fungerte som en ekte medpilot. Han diskuterte kritiske områder med de eksterne revisorene og begrunnet beslutningene våre, og ga også betydelig hjelp med risikostyring.
Jan Oetting CISO, Betalingsverktøy
Hva blir det neste
Selv om virksomheten oppnådde ISO 27001-sertifisering, er kontinuerlig forbedring et krav for kontinuerlig samsvar.
Derfor fokuserer Paymenttools og SGG fortsatt på å modne virksomhetens ISMS og utbedre eventuelle funn.
Siden Paymenttools oppnådde ISO 27001:2022-sertifisering, har SGG bidratt til å modne en rekke Paymenttools-prosesser, inkludert leverandørstyring, retur av eiendeler og informasjonssikkerhet i prosjektledelse.
Chris Gill Leder for cybersikkerhet, GRC og revisjon, SGG
Siden de oppnådde ISO 27001-sertifiseringen, har Jan og teamet utvidet omfanget av samsvarsprosessen til å omfatte PCI DSS og den tyske KRITIS-forskriften, alt innenfor IO-plattformen. Paymenttools begynner nå å utnytte IO-plattformen som et generelt policy- og risikostyringsverktøy for organisasjonen, og utvider bruken utover bare sikkerhet.
IO-plattformen er nå vårt strategiske paraplysystem for å administrere hele vårt sikkerhets- og samsvarslandskap. Vi fortsetter reisen vår for å modne vår sikkerhetsposisjon fra «Samsvar» til «Kommando».
Jan Oetting CISO, Betalingsverktøy
Teamet integrerer for tiden NIS 2 for å sikre samsvar med forskriften, NIST Cybersecurity Framework (CSF) for å måle modenhet, og CoBit som et generelt kontrollrammeverk.

Hvordan Calrom styrker kundenes tillit med ISO 27001-sertifisering
Calrom opererte i en luftfartssektor med høy tillit, og trengte ISO 27001-sertifisering for å demonstrere robust datasikkerhet og bygge troverdighet hos kunder på bedriftsnivå.

Hvordan Utonomy oppnådde ISO 27001 første gang med ISMS.online
Som førstegangssøker for ISO 27001 i forsyningssektoren trengte Utonomy tydelig og strukturert veiledning for å navigere sertifiseringen trygt og bestå revisjonen første gang.
Oppnå trippel sertifisering på rekordtid for å øke anbudssuksessen
For å skille seg ut i et konkurransepreget anbudsmarked, måtte JM oppnå ISO 27001, ISO 9001 og ISO 14001 samtidig – en trippel sertifiseringsutfordring som ble fullført på bare ni måneder.
Du er i godt selskap
Over 1,000 kunder stoler på oss når det gjelder samsvar med regelverket
Vil du se hvordan vi kan hjelpe deg? La oss møtes og se hvordan du kan bli trygg på at du overholder regelverket.







