ISO/IEC 27001 er den internationale referencestandard for et ledelsessystem for informationssikkerhed (ISMS). Den efterspørges i stigende grad af kunder, i udbud, af cyberforsikringsselskaber eller for adgang til visse eksportmarkeder. SYAGA ledsager jer fra gap-analysen til forberedelsen af certificeringsrevisionen.
ISO 27001 er ikke en generel lovpligt, men den bliver en uundgåelig forretningsforudsætning
ISO/IEC 27001 forbliver en frivillig proces. Den kræves ikke desto mindre i stigende grad i udbud, af store kunder, af visse cyberforsikringsselskaber, eller som forudsætning for adgang til visse eksportmarkeder.
Størstedelen af SMV'er og mellemstore virksomheder har ikke igangsat nogen struktureret proces for et ledelsessystem for informationssikkerhed. Emnet opfattes som komplekst, teknisk og langvarigt.
Klassiske certificeringsforløb binder jeres teams i flere måneder og udgør en betydelig investering, ofte uden for rækkevidde for en SMV.
At binde IT-chefen eller sikkerhedsansvarlig i månedsvis for at opbygge et ISMS er ikke bæredygtigt i en SMV, hvor alle allerede bærer flere hatte.
Et struktureret forløb i 3 faser, baseret på den samme metode som SYAGA allerede har afprøvet med PSSI-Express
Afgrænsningsinterview med ledelsen og den IT-ansvarlige, efterfulgt af en systematisk vurdering af hver af de 93 sikkerhedskontroller i Annex A (udgave 2022), fordelt på de 4 temaer: organisatorisk, personalerelateret, fysisk og teknologisk. Aflevering af en faktuel gap-rapport.
Udarbejdelse eller opdatering af sikkerhedspolitikken (ISMS), Statement of Applicability (SoA) der begrunder anvendelsen eller udelukkelsen af hver af de 93 kontroller, og en prioriteret remedieringsplan til at lukke de i fase 1 identificerede gaps.
Opfølgning på implementeringen af remedieringsplanen, dokumentgennemgang, og forberedelse af jeres team til revisionen udført af et uafhængigt akkrediteret certificeringsorgan. SYAGA forbereder jer til revisionen; selve certificeringen udstedes af dette tredjepartsorgan.
De strukturerende dokumenter i ISO 27001-certificeringsdokumentationen
Faktuel vurdering af jeres compliance-niveau i forhold til standarden.
Det centrale normative dokument i ISO 27001-certificeringsdokumentationen.
Det ledelsesdokument, der kræves af klausul 4 til 10 i standarden.
Køreplanen til at lukke de identificerede gaps.
Dokumenter der kan anvendes direkte af jeres teams.
Alle dokumenter i formater, I selv kan videreudvikle.
ISO 27001-ISMS'et overlapper naturligt flere standarder
Den centrale standard: klausul 4 til 10 (ledelseskrav) og Annex A (93 sikkerhedskontroller fordelt på 4 temaer).
De cyberrisikostyringsforanstaltninger, som NIS2-direktivet kræver, overlapper i høj grad med kontrollerne i ISO 27001 Annex A. Et ISO 27001-ISMS gør NIS2-compliance lettere for de omfattede enheder.
Foranstaltningerne i ANSSI's IT-hygiejnevejledning overlapper i vid udstrækning med kontrollerne i ISO 27001 Annex A. Sammenhæng dokumenteret i remedieringsplanen.
De passende tekniske og organisatoriske foranstaltninger, som artikel 32 i GDPR kræver, bygger på de samme bedste praksisser som ISO 27001 Annex A (adgangskontrol, kryptering, hændelsesstyring).
Hvert ISO 27001-forløb dimensioneres efter jeres omfang og nuværende modenhed. Altid et skræddersyet tilbud.
Indledende øjebliksbillede af jeres gaps
Fra gap-analysen til forberedelsen af revisionen
Efter certificering eller løbende
Hvad ISO/IEC 27001 reelt siger, forklaret enkelt. Hvert punkt henviser til sin officielle kilde (ISO, AFNOR, COFRAC, ANSSI), opdateret 17.07.2026.
ISO/IEC 27001 er en anerkendt metode til at identificere truslerne mod jeres data, håndtere risiciene og indføre de rette beskyttelsesforanstaltninger, så jeres oplysninger forbliver fortrolige, tilgængelige og pålidelige. Det er ikke et program, det er en organisation der skal etableres i virksomheden.
Kilde: AFNOR CertificationI modsætning til andre processer (som den sikkerhedsgodkendelse der pålægges visse af statens systemer) er ISO 27001 frivillig: det er en certificerende standard, ikke en generel regulatorisk pligt. I vælger den for at berolige kunder, partnere og forsikringsselskaber.
Kilde: ANSSI (fransk myndighed, metodeark)Aldrig virksomheden selv, ej heller en konsulent: kun et uafhængigt akkrediteret certificeringsorgan kan udstede det (COFRAC er den eneste franske akkrediteringsinstans, oprettet i 1994). Det opnåede certifikat er gyldigt i 3 år.
Kilde: COFRAC (fransk myndighed)Forudgående vurdering (valgfri), forberedelse, dokumentgennemgang, revision på stedet for at kontrollere hvad der reelt er på plads, udstedelse af certifikatet (3 år), derefter et årligt kontrolbesøg og en fuldstændig fornyelsesrevision efter 3 år. Intet er fastlåst for evigt.
Kilde: AFNOR CertificationIfølge en AFNOR-undersøgelse blandt certificerede virksomheder: 89% konstaterede færre sikkerhedshændelser, 83% har mere solide interne sikkerhedsprocesser, og 88% beholdt kunder der ellers kunne være rejst uden certificeringen.
Kilde: AFNOR-undersøgelse 2019Det er den mest anvendte standard for informationssikkerhed i verden, ifølge ISO selv. Og den akkreditering der kontrollerer certificeringsorganerne (som COFRAC i Frankrig) er internationalt anerkendt gennem aftaler mellem lande, hvilket letter adgangen til markeder i Europa og andre steder.
Kilde: ISO (udvalg JTC1/SC27)I behøver ikke være en multinational virksomhed eller en it-virksomhed. Her er det, med officielle kilder som belæg, hvem der kan (og nogle gange skal) interessere sig for det.
Certificeringen henvender sig til "alle organisationer, virksomheder og offentlige instanser, uanset størrelse og branche, der besidder data, fysiske eller digitale". AFNOR præciserer selv, at den ikke kun er rettet mod "datacentre, startups, multinationale selskaber eller it-virksomheder": revisorkontor, autoværksted, forening, kommune, klinik... hvis I har data, er I omfattet.
Kilde: AFNOR Certification (17/07/2026)Det officielle metodeark fra ANSSI (fransk myndighed, maj 2025) bekræfter det sort på hvidt: for ISO/IEC 27001 er feltet "Obligation" (forpligtelse) afkrydset "Facultatif" (frivilligt). Omvendt gælder sikkerhedsgodkendelsen (homologation de sécurité, den reelt obligatoriske ordning) kun for statens informationssystemer og regulerede franske operatører (OIV/OSE). To forskellige verdener: bland ikke de to sammen, hvis en leverandør taler om en juridisk forpligtelse til ISO 27001 - det er ikke korrekt.
Kilde: ANSSI (fransk myndighed), metodeark v1.0 (maj 2025)EU-teksten NIS2 (som til gengæld ER obligatorisk) nævner eksplicit standardfamilien ISO/IEC 27000, som ISO 27001 er en del af, som reference for god praksis for de cybersikkerhedsforanstaltninger, der skal indføres. Europa-Kommissionen opfordrer medlemsstaterne til at "fremme anvendelsen af relevante europæiske og internationale standarder". Konkret: ISO 27001 bliver den mest anerkendte måde at dokumentere NIS2-compliance over for en tilsynsmyndighed.
Kilde: EUR-Lex, direktiv (EU) 2022/2555, betragtning 79-80Ifølge Europa-Kommissionen dækker NIS2 18 kritiske sektorer: energi, transport, sundhed, finans, vandforvaltning, digital infrastruktur (allerede omfattet af NIS1), samt nu også offentlig elektronisk kommunikation, sociale netværk, affaldshåndtering, fremstilling af kritiske produkter, post og kurertjenester, offentlig forvaltning og rumfartssektoren. Størrelsesreglen: "mellemstore og store enheder" i disse sektorer skal indføre foranstaltninger til styring af cyberrisici og indberette væsentlige hændelser.
Kilde: Europa-Kommissionen, digital-strategy.ec.europa.euDen officielle europæiske definition (henstilling 2003/361/EF) fastsætter præcise grænser. En virksomhed krydser grænsen til "mellemstor" (og falder dermed sandsynligvis ind under NIS2) så snart den overskrider en af disse værdier:
| Kategori | Antal ansatte | Omsætning |
|---|---|---|
| Mikrovirksomhed | under 10 | 2 mio. EUR eller derunder |
| Lille virksomhed | under 50 | 10 mio. EUR eller derunder |
| Mellemstor virksomhed | under 250 | 50 mio. EUR eller derunder |
Europa-Kommissionen fremsatte den 20. januar 2026 et målrettet ændringsforslag for at lette compliance-byrden for 28.700 virksomheder, heraf 6.200 mikro- og små virksomheder. Et bevis på, at emnet allerede ikke længere kun angår store koncerner: mindre virksomheder ender, via deres kunder eller branche, med at skulle leve op til de samme krav.
Kilde: Europa-Kommissionen, digital-strategy.ec.europa.eu (20/01/2026)Ingen grund til unødig panik her, kun de officielle tal. Hvad loven reelt siger om bøderne, hvem der håndhæver dem, og hvorfor ISO 27001 fortsat er jeres bedste beskyttelse mod dem.
Det mest beroligende punkt: at ikke være ISO 27001-certificeret medfører i sig selv ingen bøde. Standarden er frivillig (feltet "Obligation" er afkrydset "Facultatif", bekræftet af ANSSIs officielle metodeark). En frivillig standard har naturligt ingen retlig sanktionsmekanisme knyttet til dens fravær.
Kilde: ANSSI (fransk myndighed), metodeark v1.0 (maj 2025)Hvis jeres aktivitet falder ind under EU-direktivet NIS2 (som til gengæld ER obligatorisk), er bøderne fastsat sort på hvidt af Europa-Kommissionen: op til 10 000 000 EUR eller 2% af den globale omsætning i det foregående regnskabsår for en "væsentlig" enhed (det højeste beløb lægges til grund), og op til 7 000 000 EUR eller 1,4% af den globale omsætning for en "vigtig" enhed. Det er netop for at undgå denne risiko, at ISO 27001 anbefales som dokumentation for compliance.
Kilde: Europa-Kommissionen, officiel FAQ om NIS2Der er ikke tale om automatiske eller faste bøder. Den kompetente myndighed skal tage hensyn til "overtrædelsens art, grovhed og varighed, den forvoldte skade eller det lidte tab, [og] om overtrædelsen er forsætlig eller uagtsom". En virksomhed i god tro, der hurtigt retter en hændelse, behandles ikke som en forsømmelig og gentagende virksomhed.
Kilde: Europa-Kommissionen, officiel FAQ om NIS2Hver medlemsstat udpeger sin egen kompetente myndighed til at håndhæve NIS2. I Frankrig er det ANSSI (det nationale agentur for informationssystemsikkerhed), der står for gennemførelse og kontrol. Agenturet stillede i marts 2026 en national referenceramme til rådighed (ReCyF, ikke obligatorisk) for at hjælpe virksomheder med at orientere sig og sammenligne deres eksisterende tiltag, herunder ISO 27001.
Kilde: cyber.gouv.fr (ANSSI, fransk myndighed)De kompetente myndigheder råder også over ikke-økonomiske redskaber: bindende instrukser, pålæg om at gennemføre anbefalingerne fra en sikkerhedsrevision, eller pålæg om at bringe sikkerhedsforanstaltningerne i overensstemmelse med kravene. Direktivet indeholder også bestemmelser om ansvar for personer i den øverste ledelse. Bøden er generelt ikke det første svar på en overtrædelse.
Kilde: Europa-Kommissionen, officiel FAQ om NIS2Medlemsstaterne havde frist til den 17. oktober 2024 til at gennemføre NIS2 i national ret. På tidspunktet for udarbejdelsen offentliggør ingen officiel kilde en konkret sag med et faktisk anvendt sanktionsbeløb i Frankrig eller EU: tallene ovenfor er lovbestemte maksimumsgrænser, ikke gennemsnitligt konstaterede beløb. Vi opdaterer denne side, så snart en officiel sag offentliggøres.
Kilde: Europa-Kommissionen, digital-strategy.ec.europa.euHvilke datoer betyder egentlig noget? Det, der allerede er obligatorisk, det, der allerede kører, og det, der er på vej. Med officielle kilder som belæg, forstået på 2 minutter, opdateret pr. 18/07/2026.
Der fandtes en 2013-version, som nu er forældet. ANSSIs officielle metodeark (fransk myndighed, maj 2025) bekræfter det sort på hvidt i sin sammenligningstabel: "Seneste version: ISO27001 version 2022". Denne version dækker de organisatoriske, fysiske og teknologiske områder inden for det certificeringsomfang, der skal certificeres. Konkret: enhver ny certificering eller fornyelse foregår nu på denne version.
Kilde: ANSSI (fransk myndighed), metodeark v1.0 (maj 2025)EU-direktivet NIS2 trådte i kraft i januar 2023, men den dato, der betyder noget for virksomhederne, er den 17. oktober 2024: fristen, hvor hver medlemsstat skulle have gennemført teksten i national ret. Siden denne dato gælder NIS2 konkret, og direktivet nævner netop standardfamilien ISO/IEC 27000 (som ISO 27001 er en del af) som reference for god praksis til at leve op til det.
Kilde: Europa-Kommissionen, digital-strategy.ec.europa.euDagen efter fristen for gennemførelse af NIS2 blev det gamle NIS1-direktiv (fra 2016) officielt ophævet. Der er nu kun én referencetekst i Europa for den regulatoriske cybersikkerhed for kritiske sektorer: ingen tvivl længere om, hvilken ramme der gælder.
Kilde: Europa-Kommissionen, digital-strategy.ec.europa.euISO 27001-certifikatet, når det er udstedt af et akkrediteret organ, er gyldigt i 3 år. Men det er ikke statisk af den grund: AFNOR Certification planlægger et kontrolbesøg hvert år, og derefter en fuld fornyelsesrevision efter de 3 år. ANSSI bekræfter nøjagtig samme mekanik i sit metodeark fra maj 2025: en varighed på 3 år, årlig ledelsesgennemgang og opfølgende revision. To forskellige officielle kilder, samme kalender.
Kilde: AFNOR Certification, ANSSI (fransk myndighed, maj 2025)Europa-Kommissionen fremsatte den 20. januar 2026 et målrettet ændringsforslag for at forenkle compliance-processen for 28.700 virksomheder, heraf 6.200 mikro- og små virksomheder. På dette tidspunkt er det et forslag, endnu ikke en vedtaget tekst: den regulatoriske tidsplan omkring ISO 27001 kan derfor stadig ændre sig i de kommende måneder, uden at det stiller spørgsmålstegn ved værdien af selve standarden.
Kilde: Europa-Kommissionen, digital-strategy.ec.europa.eu (20/01/2026)For statens informationssystemer og regulerede operatører har ANSSI sin egen procedure, sikkerhedsgodkendelsen (homologation de sécurité), i øjeblikket i version 2.1 (2025), også med en maksimal varighed på 3 år og en anbefalet årlig systemgennemgang. Det er ikke den samme proces som ISO 27001 (frivillig), men begge følger samme 3-årige rytme, hvilket gør det lettere for dem, der skal håndtere begge dele på én gang.
Kilde: ANSSI (fransk myndighed), metodeark v1.0 (maj 2025)Kontakt os for et skræddersyet tilbud afhængigt af jeres omfang og nuværende modenhed.
Gratis: din score + dine afvig. Den detaljerede rapport og attestationen: 499 € ekskl. moms, kun hvis du beslutter dig for det.
contact@syaga.eu