Kontrollit eivät pelasta huonoa ISO 27001 -toteutusta
Olen nähnyt tämän monta kertaa: organisaatio päättää hakea ISO/IEC 27001 -sertifikaattia ja ensimmäinen keskustelu pyörii kontrollien ympärillä. Avataan Liite A, rastitaan kohtia ja mietitään, mitkä puuttuvat. Tunne on hyvä: nyt tehdään “oikeita asioita”.