ISO 27001 to międzynarodowa norma dotycząca systemów zarządzania bezpieczeństwem informacji. Nie narzuca konkretnych technologii, lecz określa, w jaki sposób organizacja ustala, co wymaga ochrony, i jak wykazuje skuteczność zastosowanych zabezpieczeń.
Podstawą normy jest podejście oparte na ryzyku. Zabezpieczenia dobiera się na podstawie oceny ryzyka, zamiast wdrażać je wszystkie bez wyjątku. Deklaracja stosowania wskazuje, które z nich mają zastosowanie i z jakiego powodu, dzięki czemu system pozostaje proporcjonalny do potrzeb firmy.
Certyfikat wydaje akredytowana jednostka po audycie dwuetapowym. Najpierw ocenia dokumentację SZBI, a następnie sprawdza, czy system rzeczywiście działa. Certyfikat zachowuje ważność przez trzy lata, a pomiędzy audytami certyfikacyjnymi odbywają się coroczne audyty nadzoru.
W Europie ISO 27001 jest uznanym punktem odniesienia dla środków zarządzania ryzykiem wymaganych przez NIS 2 i wspiera realizację obowiązków z art. 32 RODO. Coraz częściej stanowi również warunek udziału w postępowaniach zakupowych.