STANDARD ISO/IEC 27001:2022 - ISMS

Forbered jeres ISO 27001-certificering
uden at bruge 6 måneder på det

ISO/IEC 27001 er den internationale referencestandard for et ledelsessystem for informationssikkerhed (ISMS). Den efterspørges i stigende grad af kunder, i udbud, af cyberforsikringsselskaber eller for adgang til visse eksportmarkeder. SYAGA ledsager jer fra gap-analysen til forberedelsen af certificeringsrevisionen.

93
Kontroller i Annex A (udg. 2022)
4
Sikkerhedstemaer
7
Ledelsesklausuler (4 til 10)
1
Statement of Applicability leveret

Konteksten

ISO 27001 er ikke en generel lovpligt, men den bliver en uundgåelig forretningsforudsætning

📋

En frivillig certificering, men i stigende grad krævet

ISO/IEC 27001 forbliver en frivillig proces. Den kræves ikke desto mindre i stigende grad i udbud, af store kunder, af visse cyberforsikringsselskaber, eller som forudsætning for adgang til visse eksportmarkeder.

🔒

Få SMV'er har formaliseret deres ISMS

Størstedelen af SMV'er og mellemstore virksomheder har ikke igangsat nogen struktureret proces for et ledelsessystem for informationssikkerhed. Emnet opfattes som komplekst, teknisk og langvarigt.

💰

Langvarige og dyre forløb

Klassiske certificeringsforløb binder jeres teams i flere måneder og udgør en betydelig investering, ofte uden for rækkevidde for en SMV.

Jeres IT-teams er allerede overbelastede

At binde IT-chefen eller sikkerhedsansvarlig i månedsvis for at opbygge et ISMS er ikke bæredygtigt i en SMV, hvor alle allerede bærer flere hatte.

ISO27001-Express-metoden

Et struktureret forløb i 3 faser, baseret på den samme metode som SYAGA allerede har afprøvet med PSSI-Express

1
Fase 1 - Gap-analyse

Vurdering af de 93 kontroller i Annex A

Afgrænsningsinterview med ledelsen og den IT-ansvarlige, efterfulgt af en systematisk vurdering af hver af de 93 sikkerhedskontroller i Annex A (udgave 2022), fordelt på de 4 temaer: organisatorisk, personalerelateret, fysisk og teknologisk. Aflevering af en faktuel gap-rapport.

2
Fase 2 - Dokumentation af ISMS

Sikkerhedspolitik, SoA og remedieringsplan

Udarbejdelse eller opdatering af sikkerhedspolitikken (ISMS), Statement of Applicability (SoA) der begrunder anvendelsen eller udelukkelsen af hver af de 93 kontroller, og en prioriteret remedieringsplan til at lukke de i fase 1 identificerede gaps.

3
Fase 3 - Ledsagelse mod certificering

Forberedelse af revisionen ved certificeringsorganet

Opfølgning på implementeringen af remedieringsplanen, dokumentgennemgang, og forberedelse af jeres team til revisionen udført af et uafhængigt akkrediteret certificeringsorgan. SYAGA forbereder jer til revisionen; selve certificeringen udstedes af dette tredjepartsorgan.

Det I modtager

De strukturerende dokumenter i ISO 27001-certificeringsdokumentationen

📊

Gap-analyserapport

Faktuel vurdering af jeres compliance-niveau i forhold til standarden.

  • Vurdering af de 93 kontroller i Annex A
  • Status pr. kontrol: opfyldt / delvis / ikke opfyldt
  • Sammenfatning pr. tema (organisatorisk, personale, fysisk, teknologisk)
  • Faktuelle konstateringer, uden værdidom
🔐

Statement of Applicability (SoA)

Det centrale normative dokument i ISO 27001-certificeringsdokumentationen.

  • Status anvendt/udelukket for hver af de 93 kontroller
  • Begrundelse for hver udelukkelse
  • Reference til ISMS-dokumenterne
  • Klar til at blive fremlagt for certificeringsorganet
📝

Sikkerhedspolitik (ISMS)

Det ledelsesdokument, der kræves af klausul 4 til 10 i standarden.

  • ISMS'ets omfang og kontekst
  • Sikkerhedsroller og -ansvar
  • Risikostyringsproces
  • Løbende forbedringscyklus (PDCA)
🎯

Prioriteret remedieringsplan

Køreplanen til at lukke de identificerede gaps.

  • Handlinger klassificeret efter prioritet
  • Organisatoriske og tekniske foranstaltninger
  • Fremdriftsopfølgning
  • Trinvis forberedelse til revisionen
📄

Operationelle procedurer

Dokumenter der kan anvendes direkte af jeres teams.

  • Sikkerhedshændelsesstyring
  • Adgangs- og identitetsstyring
  • Ændringsstyring
  • IT-charter
💻

Redigerbare filer

Alle dokumenter i formater, I selv kan videreudvikle.

  • Selvstændig HTML (kan åbnes i enhver browser)
  • Højkvalitets-PDF (A4-udskrift)
  • Redigerbar DOCX (Microsoft Word)
  • Opdatering ved hvert årligt eftersyn

Et genanvendeligt dokumentgrundlag

ISO 27001-ISMS'et overlapper naturligt flere standarder

ISO

ISO/IEC 27001:2022

Den centrale standard: klausul 4 til 10 (ledelseskrav) og Annex A (93 sikkerhedskontroller fordelt på 4 temaer).

N2

Bro til NIS2

De cyberrisikostyringsforanstaltninger, som NIS2-direktivet kræver, overlapper i høj grad med kontrollerne i ISO 27001 Annex A. Et ISO 27001-ISMS gør NIS2-compliance lettere for de omfattede enheder.

AN

ANSSI-vejledning - IT-hygiejne (fransk myndighed)

Foranstaltningerne i ANSSI's IT-hygiejnevejledning overlapper i vid udstrækning med kontrollerne i ISO 27001 Annex A. Sammenhæng dokumenteret i remedieringsplanen.

RG

GDPR (Art. 32)

De passende tekniske og organisatoriske foranstaltninger, som artikel 32 i GDPR kræver, bygger på de samme bedste praksisser som ISO 27001 Annex A (adgangskontrol, kryptering, hændelsesstyring).

Tilbud tilpasset jeres kontekst

Hvert ISO 27001-forløb dimensioneres efter jeres omfang og nuværende modenhed. Altid et skræddersyet tilbud.

Gap-analyse

Indledende øjebliksbillede af jeres gaps

Efter tilbud
afhængigt af omfang og antal ansatte
  • Vurdering af de 93 kontroller i Annex A
  • Faktuel konstateringsrapport
  • Sammenfatning pr. sikkerhedstema
  • Præsentation for ledelsen
  • Formater HTML + PDF + DOCX
Bed om et tilbud

Årlig vedligeholdelse

Efter certificering eller løbende

Efter tilbud
afhængigt af omfang og antal ansatte
  • Årlig gennemgang af ISMS
  • Opdatering af SoA
  • Ajourføring af remedieringsplanen
  • Forberedelse til tilsynsrevisioner
Bed om et tilbud

Ofte stillede spørgsmål

Hvad er standarden ISO/IEC 27001?
ISO/IEC 27001 er den internationale referencestandard for etablering af et ledelsessystem for informationssikkerhed (ISMS). I udgaven fra 2022 er den struktureret i klausul 4 til 10 (ledelseskrav: kontekst, ledelse, planlægning, support, drift, evaluering, forbedring) og en Annex A med 93 sikkerhedskontroller fordelt på 4 temaer: organisatorisk, personalerelateret, fysisk og teknologisk.
Er ISO 27001 obligatorisk for min virksomhed?
Nej, ISO 27001 er en frivillig certificering, i modsætning til regulatoriske tekster som NIS2. Den efterspørges dog i stigende grad de facto: udbud, krav fra store kunder, betingelser for cyberforsikring, eller adgang til visse eksportmarkeder. Det er et strategisk valg snarere end en generel lovpligt.
Udsteder SYAGA certificeringen?
Nej. ISO 27001-certificeringen udstedes udelukkende af et uafhængigt akkrediteret certificeringsorgan efter en ekstern revision. SYAGA ledsager jer i forberedelsen (gap-analyse, ISMS-dokumentation, remedieringsplan, forberedelse af jeres teams), men udsteder ikke selv certifikatet.
Hvad er en Statement of Applicability (SoA)?
SoA'en er et obligatorisk normativt dokument i certificeringsdokumentationen. Den opregner hver af de 93 kontroller i Annex A og angiver, om den er anvendt eller udelukket, med den tilsvarende begrundelse. Det er et af de dokumenter, der granskes nøjest ved certificeringsrevisionen.
Hvor meget tid skal jeg afsætte fra mine teams?
Hovedparten af arbejdet (vurdering, dokumentudarbejdelse, remedieringsplan) udføres af vores revisorer. Jeres teams inddrages primært under det indledende afgrænsningsinterview og præsentationerne. Den samlede varighed af et certificeringsforløb afhænger stærkt af jeres omfang og udgangsmodenhed; det vurderes fra sag til sag i tilbuddet.
Hvad giver SYAGA legitimitet til at ledsage mig?
SYAGA Consulting har udført IT-sikkerhedsrevisioner siden 2009. Vores revisorer arbejder med kunder af varierende størrelse i flere sektorer. Metoden til gap-analyse og dokumentgenerering, der anvendes til ISO27001-Express, bygger på den samme motor, der allerede anvendes i vores andre complianceforløb (PSSI-Express).

Regulatorisk overvågning - officielle kilder

Hvad ISO/IEC 27001 reelt siger, forklaret enkelt. Hvert punkt henviser til sin officielle kilde (ISO, AFNOR, COFRAC, ANSSI), opdateret 17.07.2026.

Hvad er det konkret?

ISO/IEC 27001 er en anerkendt metode til at identificere truslerne mod jeres data, håndtere risiciene og indføre de rette beskyttelsesforanstaltninger, så jeres oplysninger forbliver fortrolige, tilgængelige og pålidelige. Det er ikke et program, det er en organisation der skal etableres i virksomheden.

Kilde: AFNOR Certification

Det er et valg, ikke en lov

I modsætning til andre processer (som den sikkerhedsgodkendelse der pålægges visse af statens systemer) er ISO 27001 frivillig: det er en certificerende standard, ikke en generel regulatorisk pligt. I vælger den for at berolige kunder, partnere og forsikringsselskaber.

Kilde: ANSSI (fransk myndighed, metodeark)

Hvem udsteder certifikatet?

Aldrig virksomheden selv, ej heller en konsulent: kun et uafhængigt akkrediteret certificeringsorgan kan udstede det (COFRAC er den eneste franske akkrediteringsinstans, oprettet i 1994). Det opnåede certifikat er gyldigt i 3 år.

Kilde: COFRAC (fransk myndighed)

Forløbet i 6 trin

Forudgående vurdering (valgfri), forberedelse, dokumentgennemgang, revision på stedet for at kontrollere hvad der reelt er på plads, udstedelse af certifikatet (3 år), derefter et årligt kontrolbesøg og en fuldstændig fornyelsesrevision efter 3 år. Intet er fastlåst for evigt.

Kilde: AFNOR Certification

Betaler det sig reelt?

Ifølge en AFNOR-undersøgelse blandt certificerede virksomheder: 89% konstaterede færre sikkerhedshændelser, 83% har mere solide interne sikkerhedsprocesser, og 88% beholdt kunder der ellers kunne være rejst uden certificeringen.

Kilde: AFNOR-undersøgelse 2019

Anerkendt overalt, ikke kun i Frankrig

Det er den mest anvendte standard for informationssikkerhed i verden, ifølge ISO selv. Og den akkreditering der kontrollerer certificeringsorganerne (som COFRAC i Frankrig) er internationalt anerkendt gennem aftaler mellem lande, hvilket letter adgangen til markeder i Europa og andre steder.

Kilde: ISO (udvalg JTC1/SC27)

Hvem er egentlig omfattet af ISO 27001?

I behøver ikke være en multinational virksomhed eller en it-virksomhed. Her er det, med officielle kilder som belæg, hvem der kan (og nogle gange skal) interessere sig for det.

Alle, uden undtagelse for størrelse eller branche

Certificeringen henvender sig til "alle organisationer, virksomheder og offentlige instanser, uanset størrelse og branche, der besidder data, fysiske eller digitale". AFNOR præciserer selv, at den ikke kun er rettet mod "datacentre, startups, multinationale selskaber eller it-virksomheder": revisorkontor, autoværksted, forening, kommune, klinik... hvis I har data, er I omfattet.

Kilde: AFNOR Certification (17/07/2026)

Et valg, aldrig en egentlig forpligtelse

Det officielle metodeark fra ANSSI (fransk myndighed, maj 2025) bekræfter det sort på hvidt: for ISO/IEC 27001 er feltet "Obligation" (forpligtelse) afkrydset "Facultatif" (frivilligt). Omvendt gælder sikkerhedsgodkendelsen (homologation de sécurité, den reelt obligatoriske ordning) kun for statens informationssystemer og regulerede franske operatører (OIV/OSE). To forskellige verdener: bland ikke de to sammen, hvis en leverandør taler om en juridisk forpligtelse til ISO 27001 - det er ikke korrekt.

Kilde: ANSSI (fransk myndighed), metodeark v1.0 (maj 2025)

Den egentlige udløser: EU-direktivet NIS2

EU-teksten NIS2 (som til gengæld ER obligatorisk) nævner eksplicit standardfamilien ISO/IEC 27000, som ISO 27001 er en del af, som reference for god praksis for de cybersikkerhedsforanstaltninger, der skal indføres. Europa-Kommissionen opfordrer medlemsstaterne til at "fremme anvendelsen af relevante europæiske og internationale standarder". Konkret: ISO 27001 bliver den mest anerkendte måde at dokumentere NIS2-compliance over for en tilsynsmyndighed.

Kilde: EUR-Lex, direktiv (EU) 2022/2555, betragtning 79-80

NIS2 konkret: 18 sektorer, allerede fra 50 ansatte

Ifølge Europa-Kommissionen dækker NIS2 18 kritiske sektorer: energi, transport, sundhed, finans, vandforvaltning, digital infrastruktur (allerede omfattet af NIS1), samt nu også offentlig elektronisk kommunikation, sociale netværk, affaldshåndtering, fremstilling af kritiske produkter, post og kurertjenester, offentlig forvaltning og rumfartssektoren. Størrelsesreglen: "mellemstore og store enheder" i disse sektorer skal indføre foranstaltninger til styring af cyberrisici og indberette væsentlige hændelser.

Kilde: Europa-Kommissionen, digital-strategy.ec.europa.eu

Hvad betyder "mellemstor virksomhed" helt præcist?

Den officielle europæiske definition (henstilling 2003/361/EF) fastsætter præcise grænser. En virksomhed krydser grænsen til "mellemstor" (og falder dermed sandsynligvis ind under NIS2) så snart den overskrider en af disse værdier:

Kategori Antal ansatte Omsætning
Mikrovirksomhed under 10 2 mio. EUR eller derunder
Lille virksomhed under 50 10 mio. EUR eller derunder
Mellemstor virksomhed under 250 50 mio. EUR eller derunder
Kilde: Europa-Kommissionen, definition af SMV

Anvendelsesområdet udvides, også til mindre virksomheder

Europa-Kommissionen fremsatte den 20. januar 2026 et målrettet ændringsforslag for at lette compliance-byrden for 28.700 virksomheder, heraf 6.200 mikro- og små virksomheder. Et bevis på, at emnet allerede ikke længere kun angår store koncerner: mindre virksomheder ender, via deres kunder eller branche, med at skulle leve op til de samme krav.

Kilde: Europa-Kommissionen, digital-strategy.ec.europa.eu (20/01/2026)

Sanktionerne: det, man reelt bør frygte

Ingen grund til unødig panik her, kun de officielle tal. Hvad loven reelt siger om bøderne, hvem der håndhæver dem, og hvorfor ISO 27001 fortsat er jeres bedste beskyttelse mod dem.

ISO 27001 i sig selv medfører ingen sanktioner

Det mest beroligende punkt: at ikke være ISO 27001-certificeret medfører i sig selv ingen bøde. Standarden er frivillig (feltet "Obligation" er afkrydset "Facultatif", bekræftet af ANSSIs officielle metodeark). En frivillig standard har naturligt ingen retlig sanktionsmekanisme knyttet til dens fravær.

Kilde: ANSSI (fransk myndighed), metodeark v1.0 (maj 2025)

Den reelle økonomiske risiko: NIS2-bøderne

Hvis jeres aktivitet falder ind under EU-direktivet NIS2 (som til gengæld ER obligatorisk), er bøderne fastsat sort på hvidt af Europa-Kommissionen: op til 10 000 000 EUR eller 2% af den globale omsætning i det foregående regnskabsår for en "væsentlig" enhed (det højeste beløb lægges til grund), og op til 7 000 000 EUR eller 1,4% af den globale omsætning for en "vigtig" enhed. Det er netop for at undgå denne risiko, at ISO 27001 anbefales som dokumentation for compliance.

Kilde: Europa-Kommissionen, officiel FAQ om NIS2

Hvem afgør beløbets størrelse?

Der er ikke tale om automatiske eller faste bøder. Den kompetente myndighed skal tage hensyn til "overtrædelsens art, grovhed og varighed, den forvoldte skade eller det lidte tab, [og] om overtrædelsen er forsætlig eller uagtsom". En virksomhed i god tro, der hurtigt retter en hændelse, behandles ikke som en forsømmelig og gentagende virksomhed.

Kilde: Europa-Kommissionen, officiel FAQ om NIS2

I Frankrig er det ANSSI, der fører kontrol

Hver medlemsstat udpeger sin egen kompetente myndighed til at håndhæve NIS2. I Frankrig er det ANSSI (det nationale agentur for informationssystemsikkerhed), der står for gennemførelse og kontrol. Agenturet stillede i marts 2026 en national referenceramme til rådighed (ReCyF, ikke obligatorisk) for at hjælpe virksomheder med at orientere sig og sammenligne deres eksisterende tiltag, herunder ISO 27001.

Kilde: cyber.gouv.fr (ANSSI, fransk myndighed)

Før bøden: korrigerende foranstaltninger

De kompetente myndigheder råder også over ikke-økonomiske redskaber: bindende instrukser, pålæg om at gennemføre anbefalingerne fra en sikkerhedsrevision, eller pålæg om at bringe sikkerhedsforanstaltningerne i overensstemmelse med kravene. Direktivet indeholder også bestemmelser om ansvar for personer i den øverste ledelse. Bøden er generelt ikke det første svar på en overtrædelse.

Kilde: Europa-Kommissionen, officiel FAQ om NIS2

Endnu ingen offentliggjorte konkrete sager

Medlemsstaterne havde frist til den 17. oktober 2024 til at gennemføre NIS2 i national ret. På tidspunktet for udarbejdelsen offentliggør ingen officiel kilde en konkret sag med et faktisk anvendt sanktionsbeløb i Frankrig eller EU: tallene ovenfor er lovbestemte maksimumsgrænser, ikke gennemsnitligt konstaterede beløb. Vi opdaterer denne side, så snart en officiel sag offentliggøres.

Kilde: Europa-Kommissionen, digital-strategy.ec.europa.eu

ISO 27001-kalenderen, enkelt forklaret

Hvilke datoer betyder egentlig noget? Det, der allerede er obligatorisk, det, der allerede kører, og det, der er på vej. Med officielle kilder som belæg, forstået på 2 minutter, opdateret pr. 18/07/2026.

2022 I kraft

Referenceversionen i dag: ISO/IEC 27001:2022

Der fandtes en 2013-version, som nu er forældet. ANSSIs officielle metodeark (fransk myndighed, maj 2025) bekræfter det sort på hvidt i sin sammenligningstabel: "Seneste version: ISO27001 version 2022". Denne version dækker de organisatoriske, fysiske og teknologiske områder inden for det certificeringsomfang, der skal certificeres. Konkret: enhver ny certificering eller fornyelse foregår nu på denne version.

Kilde: ANSSI (fransk myndighed), metodeark v1.0 (maj 2025)
17. okt. 2024 I kraft

Det egentlige startskud: NIS2 gennemført i hele EU

EU-direktivet NIS2 trådte i kraft i januar 2023, men den dato, der betyder noget for virksomhederne, er den 17. oktober 2024: fristen, hvor hver medlemsstat skulle have gennemført teksten i national ret. Siden denne dato gælder NIS2 konkret, og direktivet nævner netop standardfamilien ISO/IEC 27000 (som ISO 27001 er en del af) som reference for god praksis til at leve op til det.

Kilde: Europa-Kommissionen, digital-strategy.ec.europa.eu
18. okt. 2024 I kraft

Det gamle NIS1-direktiv er gået på pension

Dagen efter fristen for gennemførelse af NIS2 blev det gamle NIS1-direktiv (fra 2016) officielt ophævet. Der er nu kun én referencetekst i Europa for den regulatoriske cybersikkerhed for kritiske sektorer: ingen tvivl længere om, hvilken ramme der gælder.

Kilde: Europa-Kommissionen, digital-strategy.ec.europa.eu
Løbende 3-årig cyklus

Når først certificeret, stopper rytmen aldrig

ISO 27001-certifikatet, når det er udstedt af et akkrediteret organ, er gyldigt i 3 år. Men det er ikke statisk af den grund: AFNOR Certification planlægger et kontrolbesøg hvert år, og derefter en fuld fornyelsesrevision efter de 3 år. ANSSI bekræfter nøjagtig samme mekanik i sit metodeark fra maj 2025: en varighed på 3 år, årlig ledelsesgennemgang og opfølgende revision. To forskellige officielle kilder, samme kalender.

Kilde: AFNOR Certification, ANSSI (fransk myndighed, maj 2025)
20. jan. 2026 På vej

Det, der stadig er i bevægelse: en lempelse af NIS2 under overvejelse

Europa-Kommissionen fremsatte den 20. januar 2026 et målrettet ændringsforslag for at forenkle compliance-processen for 28.700 virksomheder, heraf 6.200 mikro- og små virksomheder. På dette tidspunkt er det et forslag, endnu ikke en vedtaget tekst: den regulatoriske tidsplan omkring ISO 27001 kan derfor stadig ændre sig i de kommende måneder, uden at det stiller spørgsmålstegn ved værdien af selve standarden.

Kilde: Europa-Kommissionen, digital-strategy.ec.europa.eu (20/01/2026)
2025 I kraft

På den franske side: en parallel tidsplan for statens systemer

For statens informationssystemer og regulerede operatører har ANSSI sin egen procedure, sikkerhedsgodkendelsen (homologation de sécurité), i øjeblikket i version 2.1 (2025), også med en maksimal varighed på 3 år og en anbefalet årlig systemgennemgang. Det er ikke den samme proces som ISO 27001 (frivillig), men begge følger samme 3-årige rytme, hvilket gør det lettere for dem, der skal håndtere begge dele på én gang.

Kilde: ANSSI (fransk myndighed), metodeark v1.0 (maj 2025)
SYAGA ledsager jer i forberedelsen af jeres ISMS og certificeringsdokumentation. Selve ISO/IEC 27001-certificeringen udstedes af et uafhængigt akkrediteret certificeringsorgan, der ikke er tilknyttet SYAGA. Dette indhold er et understøttelsesværktøj og udgør ikke juridisk rådgivning.

Klar til at strukturere jeres ISO 27001-forløb?

Kontakt os for et skræddersyet tilbud afhængigt af jeres omfang og nuværende modenhed.

Start min gratis diagnose

Gratis: din score + dine afvig. Den detaljerede rapport og attestationen: 499 € ekskl. moms, kun hvis du beslutter dig for det.

contact@syaga.eu