Obs: På den här sidan handlar det om hur Password Depot Enterprise Server stöder ditt ISMS och dina krav enligt ISO/IEC 27001:2022. Informationen om ISO/IEC-27001-certifiering av AceBIT GmbH hittar du separat i Trust Center.
ISO/IEC 27001:2022-certifieringen kräver effektiva åtgärder för åtkomstkontroll, hantering av autentiseringsuppgifter och för spårbarhet av händelser. Det är precis här som Password Depot Enterprise Server kommer in i bilden: Den centraliserar behörigheter, upprätthåller lösenordspolicyer, loggar säkerhetsrelevanta aktiviteter och integreras i befintliga identitets- och övervakningslösningar.
Bilaga A till ISO/IEC 27001:2022 omfattar 93 kontroller, varav många direkt rör lösenords- och åtkomsthantering (bl.a. A.5.15, A.5.16, A.5.17, A.5.18, A.8.2, A.8.3, A.8.5, A.8.15). Med Password Depot kan dessa krav implementeras tekniskt korrekt och dokumenteras på ett revisionssäkert sätt.
- Centrala lösenordspolicyer och kvalitetskontroll (inkl. komprometterade lösenord)
- Roll- och gruppbaserad åtkomstkontroll (RBAC) ända ner på mapp-/postnivå
- Stark autentisering: 2FA (TOTP/e-post), FIDO2/WebAuthn, SSO (IWA/Azure AD/OIDC)
- Kryptering: databaser med AES-256 i vila; överföring via TLS 1.2/1.3
- Manipulationssäker audit trail (kryptografiskt kedjad & signerad) inkl. Remote Syslog & rapporter för användare, grupper, databaser
- Uppgiftsseparation via dedikerade roller (Audit Reader, Security Officer, Backup Operator)
- Alternativet ”andra lösenordet” på databasnivå (fyrögonsprincipen)
Relevanta ISO 27001:2022-kontroller och implementering med Password Depot
A.5.15 – Åtkomstkontroll
Krav: Regler för fysisk och logisk åtkomst till information och informationsbehandlingsresurser.
Implementering: Roll- och gruppbaserade rättigheter med granulär styrning ända ner på postnivå. Administratörer definierar användare/grupper, tilldelar läs-/skriv-/adminrättigheter och upprätthåller därmed Least-Privilege-principen. Tack vare Active Directory-/Azure AD-integration och SSO förblir identiteter konsekventa.
A.5.17 – Autentiseringsinformation
Krav: Tilldelning och hantering av autentiseringsinformation via en formell process.
Implementering: Konfigurerbara lösenordspolicyer (längd, teckenuppsättningar, historik) och en säkerhetskontroll mot läckta lösenord (Pwned-tjänst, k-anonymitet). Stark inloggning med 2FA (TOTP/e-post) och FIDO2/WebAuthn; tilldelning/återställning via AD/Azure AD-processer.
A.5.18 – Åtkomsträttigheter
Krav: Tillhandahålla, granska, anpassa och återkalla åtkomsträttigheter.
Implementering: Central livscykelhantering av rättigheter via grupper/tilldelningar, snabb spärrning vid offboarding och revisionssäkerhet genom serverprotokoll och rapporter.
A.5.3 – Uppgiftsseparation
Krav: Separera motstridiga uppgifter och ansvarsområden för att minska obehöriga eller oavsiktliga ändringar.
Implementering: Dedikerade roller Audit Reader, Security Officer och Backup Operator separerar audit-, säkerhets- och backupuppgifter från den innehållsmässiga databasadministrationen. Därmed kan till exempel auditutvärdering delegeras utan att ge åtkomst till lagrade secrets.
Kritiska säkerhetsfunktioner för ISO-efterlevnad

Tabellen kan rullas i sidled
| ISO 27001-krav | Password Depot-funktion | Nytta för efterlevnad |
|---|---|---|
| A.8.2 Privilegierade åtkomsträttigheter | Serverroller (t.ex. Server/DB/Account/Group Admin), valfritt andra lösenord (fyrögonsprincipen) | Tydlig separation av privilegierade uppgifter, spårbarhet |
| A.8.3 Begränsning av informationsåtkomst | Krypterade serverdatabaser (AES-256) + behörighetsmatris | Skydd mot obehörig åtkomst |
| A.8.5 Säker autentisering | 2FA (TOTP/e-post), FIDO2/WebAuthn, SSO (IWA/Azure AD/OIDC) | Höjd säkerhet & tydlig identitetskoppling |
| A.8.9 Konfigurationshantering | Versioner/ändringshistorik på postnivå, serverloggar | Spårbarhet för ändringar |
| A.8.10 Radering av information | Säker radering av externa filer (flerfaldig överskrivning) | Regelkonform dataradering utanför databasen |
| A.8.15 Loggning | Manipulationssäker audit trail (hashkedja + signatur), självkontroll + pd_audit_verify; live-export via Syslog (UDP/TCP/TLS) till SIEM | Verifierbart, bevisligen oförändrat auditunderlag |
| A.8.16 Övervakningsaktiviteter | Tamper Detection (även när servern är stoppad), övervakningseskaleringar, SIEM-vidarebefordran | Tidig upptäckt av anomalier och manipulationer |
Praktisk implementering i ISMS
- Riskanalys: Identifiera kritiska system/konton. I Password Depot kan poster grupperas, markeras med attribut/”viktighet” och därmed prioriteras efter skyddsbehov.
- Policydefinition: Fastställ lösenordspolicyer i linje med ISO 27001 & NIST 800–63B; Password Depot upprätthåller tekniskt minimikrav (kvalitet, återanvändning, HIBP-kontroll).
- Utrullning & utbildning: Använd AD/Azure‑AD‑synk, tvinga SSO/2FA, stegvis införande i kritiska områden.
- Kontinuerlig övervakning: Regelbundna säkerhetskontroller (komprometterade lösenord), granska serverloggar, exportera rapporter, genomföra behörighetsgranskningar.
- Server-Rapporter för användare, grupper, användare i grupper, serverdatabaser exportera
- Auditloggar (lokalt eller via Remote‑Syslog) säkra som bevis
- Lösenordspolicyer dokumentera (definition & teknisk efterlevnad)
- Säkerhetskontroll och åtkomstgranskningar genomföra och protokollföra regelbundet
Obs: Det finns ingen dedikerad ”ISO‑27001‑auditrapport” i menyn – ovan nämnda rapporter/loggar fungerar som auditunderlag.
Mervärde för ISO‑27001‑certifiering
1. Bevisbar kontroll: Servern loggar säkerhetsrelevanta åtgärder (inloggningar, ändringar, rättigheter) i en manipulationssäker, kryptografiskt kedjad audit trail – efterföljande ändringar blir detekterbara och kan verifieras oberoende. Via Syslog-export (UDP/TCP/TLS) kan events korreleras centralt (A.8.15/A.8.16).
2. Teknisk efterlevnad: Policyer för lösenordskvalitet och återanvändning upprätthålls; läckta lösenord identifieras och kan spärras (A.5.17).
3. Business Continuity: Krypterad datalagring, TLS‑överföring, serversäkerhetskopior och Client-Offline-läge stöder kraven på A.5.29 – Informationssäkerhet vid störningar.
Integration i er säkerhetsarkitektur
- Active Directory/Azure AD/LDAP: SSO och central användarhantering (A.5.16)
- SIEM: Realtidsexport av audit trail och serverloggar via Syslog (RFC 5424) över UDP, TCP (RFC 6587) eller TLS (RFC 5425) för monitoring & incident response (A.5.24–A.5.28, A.8.15, A.8.16)
- ITSM/Ticketing: Automationer (t.ex. lösenordsåterställningar) via REST API möjliga
- Backuper: Planera regelbundna serversäkerhetskopieringar och lagra dem inom företaget skyddat (t.ex. krypterat) – motsvarar A.8.13 ”Information Backup”
Begränsningar (som ni bör känna till)
- Ingen färdig “ISO 27001-efterlevnadsrapport” med ett knapptryck. Det dedikerade auditområdet (filter, detaljvy, NDJSON/CSV-export) levererar dock manipulationssäkert verifierbart auditunderlag; standardrapporter kompletterar detta.
- Ingen integrerad godkännandeworkflow (”tvåpersonersgodkännande”) för secrets: skydd enligt fyra ögon-principen är möjligt via det andra lösenordet på databasnivå; mer avancerade arbetsflöden kräver tredjepartssystem eller API-automation.
- Kryptering under överföring: Transporten är TLS-baserad (inte generellt ”AES-256 in-transit”). AES-256 avser databaskryptering i viloläge.
Slutsats: Password Depot Enterprise Server är en effektiv teknisk byggsten för ISO 27001-efterlevnad: central rättighetshantering, stark autentisering, säker kryptering, manipulationssäker auditförmåga och SIEM-anslutning. I kombination med ert ISMS (roller, processer, bevis) påskyndar den certifieringen – utan marknadsföringsfloskler.
Vidare källor
- ISO/IEC 27001:2022 – Ledningssystem för informationssäkerhet
- Password Depot Enterprise Server – Inställningar (TLS, 2FA, FIDO2, AD/Azure AD, Syslog, säkerhetskopior)
- Serverlogg (inkl. Syslog-export)
- Serverrapporter
- Databaskryptering & produktöversikt
- Säkerhetskontroll & Pwned-tjänst (k-anonymitet)
- Andra lösenordet (fyrögonsprincipen)
- Säker radering av externa filer
- NIST SP 800–63B – Riktlinjer för digital identitet
ISO 27001-kompatibel lösenordshantering
Ta reda på hur Password Depot Enterprise Server stöder ert ISMS.
Upptäck Enterprise Server