ISO/IEC 27001 er den internasjonale referansestandarden for et styringssystem for informasjonssikkerhet (ISMS). Den kreves i stadig større grad av oppdragsgivere, i anbudskonkurranser, av cyberforsikringsselskaper eller for tilgang til enkelte eksportmarkeder. SYAGA følger deg fra gap-analyse til forberedelse av sertifiseringsrevisjonen.
ISO 27001 er ikke en generell lovpålagt plikt, men den blir et uunngåelig kommersielt forhåndskrav
ISO/IEC 27001 er fortsatt en frivillig prosess. Den kreves likevel i stadig større grad i anbudskonkurranser, av store oppdragsgivere, av enkelte cyberforsikringsselskaper, eller som forhåndskrav for tilgang til enkelte eksportmarkeder.
De fleste små og mellomstore bedrifter har ikke satt i gang noen strukturert prosess for et styringssystem for informasjonssikkerhet. Temaet oppfattes som komplisert, teknisk og tidkrevende.
Klassiske sertifiseringsoppdrag binder opp teamene deres i flere måneder og representerer en betydelig investering, ofte utenfor rekkevidde for en SMB.
Å binde opp IT-sjefen eller sikkerhetsansvarlig i flere måneder for å bygge et ISMS er ikke gjennomførbart i en SMB der alle allerede har flere roller.
En strukturert prosess i 3 faser, basert på samme metodikk som allerede er utprøvd av SYAGA på PSSI-Express
Oppstartsmøte med ledelsen og IT-ansvarlig, deretter systematisk evaluering av hvert av de 93 sikkerhetstiltakene i vedlegg A (2022-utgaven), fordelt på de 4 temaene organisatorisk, personellrelatert, fysisk og teknologisk. Presentasjon av en faktabasert avviksrapport.
Utarbeidelse eller oppdatering av sikkerhetspolicyen (ISMS), samsvarserklæringen (SoA) som begrunner anvendelse eller unntak av hvert av de 93 tiltakene, og en prioritert utbedringsplan for å tette avvikene identifisert i fase 1.
Oppfølging av gjennomføringen av utbedringsplanen, dokumentgjennomgang, og forberedelse av teamet deres til revisjonen utført av et uavhengig, akkreditert sertifiseringsorgan. SYAGA forbereder dere til revisjonen; selve sertifiseringen utstedes av dette tredjepartsorganet.
De strukturerende dokumentene i ISO 27001-sertifiseringsdokumentasjonen
Faktabasert evaluering av samsvarsnivået deres mot standarden.
Det sentrale normative dokumentet i ISO 27001-sertifiseringsdokumentasjonen.
Styringsdokumentet som kreves etter klausulene 4 til 10 i standarden.
Veikartet for å tette de identifiserte avvikene.
Dokumenter som teamene deres kan ta i bruk direkte.
Alle dokumenter i formater dere kan videreutvikle.
ISO 27001-ISMS-et overlapper naturlig med flere rammeverk
Sentralt rammeverk: klausulene 4 til 10 (styringskrav) og vedlegg A (93 sikkerhetstiltak fordelt på 4 temaer).
Tiltakene for cyberrisikostyring som kreves av NIS2-direktivet overlapper i stor grad med tiltakene i vedlegg A i ISO 27001. Et ISO 27001-ISMS gjør det lettere å oppnå NIS2-samsvar for berørte enheter.
Tiltakene i IT-hygieneveiledningen fra ANSSI (fransk myndighet) overlapper i betydelig grad med tiltakene i vedlegg A i ISO 27001. Sammenheng dokumentert i utbedringsplanen.
De egnede tekniske og organisatoriske tiltakene som kreves etter artikkel 32 i GDPR, bygger på de samme beste praksisene som vedlegg A i ISO 27001 (tilgangskontroll, kryptering, hendelseshåndtering).
Hvert ISO 27001-oppdrag dimensjoneres etter omfanget og dagens modenhet deres. Skreddersydd tilbud som standard.
Et øyeblikksbilde av avvikene deres
Fra gap-analyse til forberedelse av revisjonen
Etter sertifisering eller løpende
Det ISO/IEC 27001 faktisk sier, forklart enkelt. Hvert punkt viser til sin offisielle kilde (ISO, AFNOR, COFRAC, ANSSI - franske organisasjoner/myndigheter), oppdatert 17.07.2026.
ISO/IEC 27001 er en anerkjent metode for å identifisere truslene mot dataene deres, håndtere risikoene og innføre de riktige beskyttelsestiltakene, slik at opplysningene deres forblir konfidensielle, tilgjengelige og pålitelige. Det er ikke en programvare, det er en organisasjonsform som skal etableres i virksomheten.
Kilde: AFNOR Certification (fransk organisasjon)I motsetning til andre prosesser (som sikkerhetsgodkjenningen pålagt enkelte statlige systemer i Frankrike), er ISO 27001 valgfri: det er en sertifiserende standard, ikke en generell lovpålagt plikt. Dere velger den for å berolige kunder, partnere og forsikringsselskaper.
Kilde: ANSSI (fransk myndighet, metodeark)Aldri virksomheten selv, og heller ikke en konsulent: kun et uavhengig, akkreditert sertifiseringsorgan kan utstede det (COFRAC er den eneste franske akkrediteringsinstansen, opprettet i 1994). Sertifikatet man mottar er gyldig i 3 år.
Kilde: COFRAC (fransk myndighet)Innledende evaluering (valgfritt), forberedelse, dokumentgjennomgang, revisjon på stedet for å kontrollere hva som faktisk er på plass, utstedelse av sertifikatet (3 år), deretter et årlig tilsynsbesøk og en fullstendig fornyelsesrevisjon etter 3 år. Ingenting er fastlåst for alltid.
Kilde: AFNOR Certification (fransk organisasjon)Ifølge en AFNOR-undersøkelse blant sertifiserte virksomheter: 89 % opplevde færre sikkerhetshendelser, 83 % har mer solide interne sikkerhetsprosesser, og 88 % beholdt kunder som kunne ha forsvunnet uten sertifiseringen.
Kilde: AFNOR-undersøkelse 2019 (fransk organisasjon)Det er den mest brukte informasjonssikkerhetsstandarden i verden ifølge ISO selv. Og akkrediteringen som kontrollerer sertifiseringsorganene (som COFRAC i Frankrike) er internasjonalt anerkjent gjennom avtaler mellom land, noe som gjør det lettere å få tilgang til markeder i Europa og andre steder.
Kilde: ISO (komité JTC1/SC27)Dere trenger ikke å være et multinasjonalt selskap eller et teknologiselskap. Her er det, med offisielle kilder som belegg, hvem som kan (og noen ganger må) interessere seg for standarden.
Sertifiseringen henvender seg til «alle organisasjoner, virksomheter og offentlige enheter, uansett størrelse og bransje, som har data, fysiske eller digitale». AFNOR presiserer selv at den ikke bare gjelder «datasenteroperatører, oppstartsselskaper, multinasjonale selskaper eller IT-virksomheter»: regnskapskontor, bilverksted, forening, kommune, klinikk... har dere data, er dere innenfor.
Kilde: AFNOR Certification (17.07.2026)ANSSIs offisielle metodeark (mai 2025) bekrefter det svart på hvitt: for ISO/IEC 27001 er avkrysningsruten «Plikt» satt til «Valgfritt». Sikkerhetsgodkjenningen (den reelt lovpålagte ordningen) gjelder derimot kun informasjonssystemer tilhørende den franske staten og regulerte franske operatører (OIV/OSE). To ulike verdener: ikke bland dem sammen dersom en leverandør snakker om en lovpålagt ISO 27001-plikt - det stemmer ikke.
Kilde: ANSSI, metodeark v1.0 (mai 2025)Det europeiske NIS2-regelverket (som er lovpålagt) viser eksplisitt til ISO/IEC 27000-familien, som ISO 27001 er en del av, som referanse for gode praksiser innen cybersikkerhetstiltak. EU-kommisjonen ber medlemsstatene «fremme bruken av relevante europeiske og internasjonale standarder». Konkret: ISO 27001 blir den mest anerkjente måten å bevise NIS2-samsvar overfor en tilsynsmyndighet.
Kilde: EUR-Lex, direktiv (EU) 2022/2555, fortalepunkt 79-80Ifølge EU-kommisjonen dekker NIS2 18 kritiske sektorer: energi, transport, helse, finans, vannforvaltning, digital infrastruktur (allerede omfattet av NIS1), samt nå også elektronisk kommunikasjon til forbrukere, sosiale nettverk, avfallshåndtering, produksjon av kritiske produkter, post og budtjenester, offentlig forvaltning og romfartssektoren. Størrelsesregelen: «mellomstore og store enheter» i disse sektorene må innføre tiltak for håndtering av cyberrisiko og varsle om betydelige hendelser.
Kilde: EU-kommisjonen, digital-strategy.ec.europa.euDen offisielle europeiske definisjonen (Anbefaling 2003/361/EF) fastsetter presise terskler. En virksomhet krysser terskelen «mellomstor» (og kommer trolig inn under NIS2) så snart den overstiger ett av disse punktene:
| Kategori | Ansatte | Omsetning |
|---|---|---|
| Mikrovirksomhet | under 10 | 2 mill. EUR eller mindre |
| Liten virksomhet | under 50 | 10 mill. EUR eller mindre |
| Mellomstor virksomhet | under 250 | 50 mill. EUR eller mindre |
EU-kommisjonen foreslo 20. januar 2026 en målrettet endring for å lette samsvarsarbeidet for 28 700 virksomheter, hvorav 6 200 mikro- og småbedrifter. Et bevis på at temaet ikke lenger bare gjelder store konsern: også mindre virksomheter havner, via sine kunder eller sin bransje, i en situasjon hvor de må oppfylle de samme kravene.
Kilde: EU-kommisjonen, digital-strategy.ec.europa.eu (20.01.2026)Ingen grunn til unødig panikk her, bare de offisielle tallene. Hva loven faktisk sier om bøtene, hvem som håndhever dem, og hvorfor ISO 27001 fortsatt er deres beste beskyttelse mot dem.
Dette er det mest betryggende punktet: å ikke være ISO 27001-sertifisert medfører i seg selv ingen bot. Standarden er valgfri («avkrysningsruten Plikt er satt til Valgfritt», bekrefter ANSSIs offisielle metodeark). En valgfri standard har logisk nok ingen lovfestet sanksjonsmekanisme knyttet til fraværet av den.
Kilde: ANSSI, metodeark v1.0 (mai 2025)Dersom virksomheten deres omfattes av det europeiske NIS2-direktivet (som er lovpålagt), er bøtene tallfestet svart på hvitt av EU-kommisjonen: opptil 10 000 000 EUR eller 2 % av verdensomsetningen i foregående regnskapsår for en «vesentlig» enhet (det høyeste beløpet legges til grunn), og opptil 7 000 000 EUR eller 1,4 % av verdensomsetningen for en «viktig» enhet. Det er nettopp for å unngå denne risikoen at ISO 27001 anbefales som bevis på samsvar.
Kilde: EU-kommisjonen, offisiell FAQ om NIS2Dette er verken automatiske eller faste bøter. Den kompetente myndigheten må ta hensyn til «arten, alvorlighetsgraden og varigheten av overtredelsen, skaden eller tapet som er påført, [og] om overtredelsen var forsettlig eller uaktsom». En virksomhet i god tro som raskt retter opp en hendelse, behandles ikke på samme måte som en uaktsom og gjentakende virksomhet.
Kilde: EU-kommisjonen, offisiell FAQ om NIS2Hver medlemsstat utpeker sin egen kompetente myndighet for håndheving av NIS2. I Frankrike er det ANSSI (det nasjonale cybersikkerhetsbyrået) som har ansvar for gjennomføring og kontroll. Byrået publiserte i mars 2026 et nasjonalt rammeverk (ReCyF, ikke lovpålagt) som skal hjelpe virksomheter med å orientere seg og sammenligne det de allerede gjør, inkludert ISO 27001.
Kilde: cyber.gouv.fr (ANSSI)De kompetente myndighetene har også andre virkemidler enn bøter: bindende pålegg, pålegg om å følge opp anbefalingene fra en sikkerhetsrevisjon, eller pålegg om å bringe sikkerhetstiltakene i samsvar. Direktivet inneholder også bestemmelser om ansvaret til personer i ledende stillinger. Boten er som regel ikke det første svaret på et brudd.
Kilde: EU-kommisjonen, offisiell FAQ om NIS2Medlemsstatene hadde frist til 17. oktober 2024 med å innføre NIS2 i nasjonal lovgivning. På skrivetidspunktet publiserer ingen offisiell kilde en reell sak med et faktisk ilagt sanksjonsbeløp i Frankrike eller EU: tallene over er lovbestemte maksimumsgrenser, ikke gjennomsnittlig observerte beløp. Vi oppdaterer denne siden så snart en offisiell sak publiseres.
Kilde: EU-kommisjonen, digital-strategy.ec.europa.euHvilke datoer betyr faktisk noe? Det som allerede er lovpålagt, det som allerede er i gang, og det som kommer. Med offisielle kilder som belegg, forstått på 2 minutter, oppdatert 18.07.2026.
Det fantes en versjon fra 2013, som nå er utdatert. ANSSIs offisielle metodeark (mai 2025) bekrefter det svart på hvitt i sammenligningstabellen sin: «Siste versjon: ISO27001 versjon 2022». Denne versjonen dekker de organisatoriske, fysiske og teknologiske områdene som skal sertifiseres. Konkret: all ny sertifisering, eller fornyelse, skjer nå på grunnlag av denne versjonen.
Kilde: ANSSI, metodeark v1.0 (mai 2025)Det europeiske NIS2-direktivet trådte i kraft i januar 2023, men datoen som faktisk betyr noe for virksomhetene, er 17. oktober 2024: fristen hver medlemsstat hadde for å innføre regelverket i nasjonal lovgivning. Siden den datoen gjelder NIS2 i praksis, og viser nettopp til ISO/IEC 27000-familien (som ISO 27001 er en del av) som referanse for gode praksiser for å oppfylle kravene.
Kilde: EU-kommisjonen, digital-strategy.ec.europa.euDagen etter fristen for innføring av NIS2 ble det gamle NIS1-direktivet (fra 2016) formelt opphevet. Nå finnes det bare ett referansedokument i Europa for regulert cybersikkerhet i kritiske sektorer: ingen tvil lenger om hvilket regelverk som gjelder.
Kilde: EU-kommisjonen, digital-strategy.ec.europa.euISO 27001-sertifikatet, når det er utstedt av et akkreditert organ, er gyldig i 3 år. Men det er likevel ikke fastlåst: AFNOR Certification krever et årlig tilsynsbesøk, etterfulgt av en fullstendig fornyelsesrevisjon når 3-årsperioden utløper. ANSSI bekrefter nøyaktig samme mekanikk i sitt ark fra mai 2025: 3 års varighet, årlig ledelsesgjennomgang og oppfølgingsrevisjon. To ulike offisielle kilder, samme kalender.
Kilde: AFNOR Certification, ANSSI (mai 2025)EU-kommisjonen foreslo 20. januar 2026 en målrettet endring for å forenkle samsvarsarbeidet for 28 700 virksomheter, hvorav 6 200 mikro- og småbedrifter. På dette tidspunktet dreier det seg om et forslag, ikke et vedtatt regelverk ennå: kalenderen for regelverket rundt ISO 27001 kan derfor fortsatt endre seg de neste månedene, uten at det svekker nytteverdien av selve standarden.
Kilde: EU-kommisjonen, digital-strategy.ec.europa.eu (20.01.2026)For informasjonssystemer tilhørende den franske staten og regulerte operatører har ANSSI sin egen prosedyre, sikkerhetsgodkjenningen, for tiden i versjon 2.1 (2025), også den med en maksimal varighet på 3 år og en anbefalt årlig gjennomgang av systemene. Dette er ikke samme prosess som ISO 27001 (valgfri), men begge følger samme 3-årsrytme, noe som gjør det enklere for dem som må håndtere begge samtidig.
Kilde: ANSSI, metodeark v1.0 (mai 2025)Kontakt oss for et skreddersydd tilbud basert på omfanget og dagens modenhet deres.
Gratis: din score + dine avvik. Den detaljerte rapporten og attesten: 499 EUR eks. mva, kun hvis du selv velger det.
contact@syaga.eu