STANDARDEN ISO/IEC 27001:2022 - ISMS

Forbered din ISO 27001-sertifisering
uten å bruke 6 måneder

ISO/IEC 27001 er den internasjonale referansestandarden for et styringssystem for informasjonssikkerhet (ISMS). Den kreves i stadig større grad av oppdragsgivere, i anbudskonkurranser, av cyberforsikringsselskaper eller for tilgang til enkelte eksportmarkeder. SYAGA følger deg fra gap-analyse til forberedelse av sertifiseringsrevisjonen.

93
Tiltak i vedlegg A (2022-utgaven)
4
Sikkerhetstemaer
7
Styringsklausuler (4 til 10)
1
Levert samsvarserklæring (SoA)

Konteksten

ISO 27001 er ikke en generell lovpålagt plikt, men den blir et uunngåelig kommersielt forhåndskrav

📋

En frivillig sertifisering, men stadig mer etterspurt

ISO/IEC 27001 er fortsatt en frivillig prosess. Den kreves likevel i stadig større grad i anbudskonkurranser, av store oppdragsgivere, av enkelte cyberforsikringsselskaper, eller som forhåndskrav for tilgang til enkelte eksportmarkeder.

🔒

Få SMB-er har formalisert sitt ISMS

De fleste små og mellomstore bedrifter har ikke satt i gang noen strukturert prosess for et styringssystem for informasjonssikkerhet. Temaet oppfattes som komplisert, teknisk og tidkrevende.

💰

Lang og kostbar bistand

Klassiske sertifiseringsoppdrag binder opp teamene deres i flere måneder og representerer en betydelig investering, ofte utenfor rekkevidde for en SMB.

IT-teamene deres er allerede overbelastet

Å binde opp IT-sjefen eller sikkerhetsansvarlig i flere måneder for å bygge et ISMS er ikke gjennomførbart i en SMB der alle allerede har flere roller.

ISO27001-Express-metoden

En strukturert prosess i 3 faser, basert på samme metodikk som allerede er utprøvd av SYAGA på PSSI-Express

1
Fase 1 - Gap-analyse

Evaluering av de 93 tiltakene i vedlegg A

Oppstartsmøte med ledelsen og IT-ansvarlig, deretter systematisk evaluering av hvert av de 93 sikkerhetstiltakene i vedlegg A (2022-utgaven), fordelt på de 4 temaene organisatorisk, personellrelatert, fysisk og teknologisk. Presentasjon av en faktabasert avviksrapport.

2
Fase 2 - Dokumentasjon av ISMS-et

Sikkerhetspolicy, SoA og utbedringsplan

Utarbeidelse eller oppdatering av sikkerhetspolicyen (ISMS), samsvarserklæringen (SoA) som begrunner anvendelse eller unntak av hvert av de 93 tiltakene, og en prioritert utbedringsplan for å tette avvikene identifisert i fase 1.

3
Fase 3 - Bistand mot sertifisering

Forberedelse av revisjonen utført av sertifiseringsorganet

Oppfølging av gjennomføringen av utbedringsplanen, dokumentgjennomgang, og forberedelse av teamet deres til revisjonen utført av et uavhengig, akkreditert sertifiseringsorgan. SYAGA forbereder dere til revisjonen; selve sertifiseringen utstedes av dette tredjepartsorganet.

Det dere mottar

De strukturerende dokumentene i ISO 27001-sertifiseringsdokumentasjonen

📊

Gap-analyserapport

Faktabasert evaluering av samsvarsnivået deres mot standarden.

  • Evaluering av de 93 tiltakene i vedlegg A
  • Status per tiltak: i samsvar / delvis / ikke i samsvar
  • Sammendrag per tema (organisatorisk, personellrelatert, fysisk, teknologisk)
  • Faktabaserte funn, uten verdivurdering
🔐

Samsvarserklæring (SoA)

Det sentrale normative dokumentet i ISO 27001-sertifiseringsdokumentasjonen.

  • Status anvendt/unntatt for hvert av de 93 tiltakene
  • Begrunnelse for hvert unntak
  • Referanse til ISMS-dokumentene
  • Klar til å presenteres for sertifiseringsorganet
📝

Sikkerhetspolicy (ISMS)

Styringsdokumentet som kreves etter klausulene 4 til 10 i standarden.

  • Omfang og kontekst for ISMS-et
  • Sikkerhetsroller og -ansvar
  • Prosess for risikostyring
  • Kontinuerlig forbedringssyklus (PDCA)
🎯

Prioritert utbedringsplan

Veikartet for å tette de identifiserte avvikene.

  • Tiltak rangert etter prioritet
  • Organisatoriske og tekniske tiltak
  • Fremdriftsoppfølging
  • Gradvis forberedelse til revisjonen
📄

Driftsprosedyrer

Dokumenter som teamene deres kan ta i bruk direkte.

  • Håndtering av sikkerhetshendelser
  • Tilgangs- og identitetsstyring
  • Endringshåndtering
  • IT-reglement
💻

Redigerbare filer

Alle dokumenter i formater dere kan videreutvikle.

  • Frittstående HTML (åpnes i enhver nettleser)
  • Høykvalitets PDF (A4-utskrift)
  • Redigerbar DOCX (Microsoft Word)
  • Oppdateres ved hver årlige gjennomgang

Et gjenbrukbart dokumentasjonsgrunnlag

ISO 27001-ISMS-et overlapper naturlig med flere rammeverk

ISO

ISO/IEC 27001:2022

Sentralt rammeverk: klausulene 4 til 10 (styringskrav) og vedlegg A (93 sikkerhetstiltak fordelt på 4 temaer).

N2

Bro til NIS2

Tiltakene for cyberrisikostyring som kreves av NIS2-direktivet overlapper i stor grad med tiltakene i vedlegg A i ISO 27001. Et ISO 27001-ISMS gjør det lettere å oppnå NIS2-samsvar for berørte enheter.

AN

ANSSI-veiledning - IT-hygiene (fransk myndighet)

Tiltakene i IT-hygieneveiledningen fra ANSSI (fransk myndighet) overlapper i betydelig grad med tiltakene i vedlegg A i ISO 27001. Sammenheng dokumentert i utbedringsplanen.

RG

GDPR (art. 32)

De egnede tekniske og organisatoriske tiltakene som kreves etter artikkel 32 i GDPR, bygger på de samme beste praksisene som vedlegg A i ISO 27001 (tilgangskontroll, kryptering, hendelseshåndtering).

Tilbud tilpasset konteksten deres

Hvert ISO 27001-oppdrag dimensjoneres etter omfanget og dagens modenhet deres. Skreddersydd tilbud som standard.

Gap-analyse

Et øyeblikksbilde av avvikene deres

På forespørsel
avhengig av omfang og antall ansatte
  • Evaluering av de 93 tiltakene i vedlegg A
  • Faktabasert funnrapport
  • Sammendrag per sikkerhetstema
  • Presentasjon for ledelsen
  • Formater HTML + PDF + DOCX
Be om et tilbud

Årlig vedlikehold

Etter sertifisering eller løpende

På forespørsel
avhengig av omfang og antall ansatte
  • Årlig gjennomgang av ISMS-et
  • Oppdatering av SoA
  • Oppdatering av utbedringsplanen
  • Forberedelse til tilsynsrevisjoner
Be om et tilbud

Ofte stilte spørsmål

Hva er standarden ISO/IEC 27001?
ISO/IEC 27001 er den internasjonale referansestandarden for å etablere et styringssystem for informasjonssikkerhet (ISMS). I 2022-utgaven er den strukturert i klausulene 4 til 10 (styringskrav: kontekst, lederskap, planlegging, støtte, drift, evaluering, forbedring) og et vedlegg A med 93 sikkerhetstiltak fordelt på 4 temaer: organisatorisk, personellrelatert, fysisk og teknologisk.
Er ISO 27001 obligatorisk for virksomheten min?
Nei, ISO 27001 er en frivillig sertifisering, i motsetning til regulatoriske tekster som NIS2. Den kreves imidlertid i stadig større grad de facto: anbudskonkurranser, krav fra store oppdragsgivere, vilkår for cyberforsikring, eller tilgang til enkelte eksportmarkeder. Det er et strategisk valg mer enn en generell lovpålagt plikt.
Utsteder SYAGA sertifiseringen?
Nei. ISO 27001-sertifiseringen utstedes utelukkende av et uavhengig, akkreditert sertifiseringsorgan, etter en ekstern revisjon. SYAGA bistår dere i forberedelsen (gap-analyse, dokumentasjon av ISMS-et, utbedringsplan, forberedelse av teamene deres), men utsteder ikke selv sertifikatet.
Hva er samsvarserklæringen (SoA)?
SoA er et obligatorisk normativt dokument i sertifiseringsdokumentasjonen. Den lister opp hvert av de 93 tiltakene i vedlegg A og angir om det er anvendt eller unntatt, med tilhørende begrunnelse. Det er ett av de mest gransket dokumentene under sertifiseringsrevisjonen.
Hvor mye tid må jeg sette av fra teamene mine?
Det meste av arbeidet (evaluering, dokumentutarbeidelse, utbedringsplan) utføres av våre revisorer. Teamene deres involveres hovedsakelig under det innledende oppstartsmøtet og presentasjonspunktene. Den totale varigheten av en sertifiseringsprosess avhenger sterkt av omfanget og utgangsmodenheten deres; den anslås fra sak til sak i tilbudet.
Hva gjør SYAGA kvalifisert til å bistå meg?
SYAGA Consulting har gjennomført IT-sikkerhetsrevisjoner siden 2009. Revisorene våre arbeider for kunder av ulik størrelse i flere sektorer. Metodikken for gap-analyse og dokumentgenerering brukt til ISO27001-Express bygger på samme motor som allerede brukes i våre andre samsvarsoppdrag (PSSI-Express).

Regelverksovervåking - offisielle kilder

Det ISO/IEC 27001 faktisk sier, forklart enkelt. Hvert punkt viser til sin offisielle kilde (ISO, AFNOR, COFRAC, ANSSI - franske organisasjoner/myndigheter), oppdatert 17.07.2026.

Hva er det egentlig?

ISO/IEC 27001 er en anerkjent metode for å identifisere truslene mot dataene deres, håndtere risikoene og innføre de riktige beskyttelsestiltakene, slik at opplysningene deres forblir konfidensielle, tilgjengelige og pålitelige. Det er ikke en programvare, det er en organisasjonsform som skal etableres i virksomheten.

Kilde: AFNOR Certification (fransk organisasjon)

Det er et valg, ikke en lov

I motsetning til andre prosesser (som sikkerhetsgodkjenningen pålagt enkelte statlige systemer i Frankrike), er ISO 27001 valgfri: det er en sertifiserende standard, ikke en generell lovpålagt plikt. Dere velger den for å berolige kunder, partnere og forsikringsselskaper.

Kilde: ANSSI (fransk myndighet, metodeark)

Hvem utsteder sertifikatet?

Aldri virksomheten selv, og heller ikke en konsulent: kun et uavhengig, akkreditert sertifiseringsorgan kan utstede det (COFRAC er den eneste franske akkrediteringsinstansen, opprettet i 1994). Sertifikatet man mottar er gyldig i 3 år.

Kilde: COFRAC (fransk myndighet)

Prosessen, i 6 trinn

Innledende evaluering (valgfritt), forberedelse, dokumentgjennomgang, revisjon på stedet for å kontrollere hva som faktisk er på plass, utstedelse av sertifikatet (3 år), deretter et årlig tilsynsbesøk og en fullstendig fornyelsesrevisjon etter 3 år. Ingenting er fastlåst for alltid.

Kilde: AFNOR Certification (fransk organisasjon)

Lønner det seg egentlig?

Ifølge en AFNOR-undersøkelse blant sertifiserte virksomheter: 89 % opplevde færre sikkerhetshendelser, 83 % har mer solide interne sikkerhetsprosesser, og 88 % beholdt kunder som kunne ha forsvunnet uten sertifiseringen.

Kilde: AFNOR-undersøkelse 2019 (fransk organisasjon)

Anerkjent overalt, ikke bare i Frankrike

Det er den mest brukte informasjonssikkerhetsstandarden i verden ifølge ISO selv. Og akkrediteringen som kontrollerer sertifiseringsorganene (som COFRAC i Frankrike) er internasjonalt anerkjent gjennom avtaler mellom land, noe som gjør det lettere å få tilgang til markeder i Europa og andre steder.

Kilde: ISO (komité JTC1/SC27)

Hvem gjelder ISO 27001 egentlig for?

Dere trenger ikke å være et multinasjonalt selskap eller et teknologiselskap. Her er det, med offisielle kilder som belegg, hvem som kan (og noen ganger må) interessere seg for standarden.

Alle, uansett størrelse eller bransje

Sertifiseringen henvender seg til «alle organisasjoner, virksomheter og offentlige enheter, uansett størrelse og bransje, som har data, fysiske eller digitale». AFNOR presiserer selv at den ikke bare gjelder «datasenteroperatører, oppstartsselskaper, multinasjonale selskaper eller IT-virksomheter»: regnskapskontor, bilverksted, forening, kommune, klinikk... har dere data, er dere innenfor.

Kilde: AFNOR Certification (17.07.2026)

Et valg, aldri en plikt i seg selv

ANSSIs offisielle metodeark (mai 2025) bekrefter det svart på hvitt: for ISO/IEC 27001 er avkrysningsruten «Plikt» satt til «Valgfritt». Sikkerhetsgodkjenningen (den reelt lovpålagte ordningen) gjelder derimot kun informasjonssystemer tilhørende den franske staten og regulerte franske operatører (OIV/OSE). To ulike verdener: ikke bland dem sammen dersom en leverandør snakker om en lovpålagt ISO 27001-plikt - det stemmer ikke.

Kilde: ANSSI, metodeark v1.0 (mai 2025)

Den reelle utløseren: EU-direktivet NIS2

Det europeiske NIS2-regelverket (som er lovpålagt) viser eksplisitt til ISO/IEC 27000-familien, som ISO 27001 er en del av, som referanse for gode praksiser innen cybersikkerhetstiltak. EU-kommisjonen ber medlemsstatene «fremme bruken av relevante europeiske og internasjonale standarder». Konkret: ISO 27001 blir den mest anerkjente måten å bevise NIS2-samsvar overfor en tilsynsmyndighet.

Kilde: EUR-Lex, direktiv (EU) 2022/2555, fortalepunkt 79-80

NIS2, konkret: 18 sektorer, fra 50 ansatte

Ifølge EU-kommisjonen dekker NIS2 18 kritiske sektorer: energi, transport, helse, finans, vannforvaltning, digital infrastruktur (allerede omfattet av NIS1), samt nå også elektronisk kommunikasjon til forbrukere, sosiale nettverk, avfallshåndtering, produksjon av kritiske produkter, post og budtjenester, offentlig forvaltning og romfartssektoren. Størrelsesregelen: «mellomstore og store enheter» i disse sektorene må innføre tiltak for håndtering av cyberrisiko og varsle om betydelige hendelser.

Kilde: EU-kommisjonen, digital-strategy.ec.europa.eu

Hva betyr egentlig «mellomstor virksomhet»?

Den offisielle europeiske definisjonen (Anbefaling 2003/361/EF) fastsetter presise terskler. En virksomhet krysser terskelen «mellomstor» (og kommer trolig inn under NIS2) så snart den overstiger ett av disse punktene:

Kategori Ansatte Omsetning
Mikrovirksomhet under 10 2 mill. EUR eller mindre
Liten virksomhet under 50 10 mill. EUR eller mindre
Mellomstor virksomhet under 250 50 mill. EUR eller mindre
Kilde: EU-kommisjonen, SMB-definisjon

Omfanget utvides, også til mindre virksomheter

EU-kommisjonen foreslo 20. januar 2026 en målrettet endring for å lette samsvarsarbeidet for 28 700 virksomheter, hvorav 6 200 mikro- og småbedrifter. Et bevis på at temaet ikke lenger bare gjelder store konsern: også mindre virksomheter havner, via sine kunder eller sin bransje, i en situasjon hvor de må oppfylle de samme kravene.

Kilde: EU-kommisjonen, digital-strategy.ec.europa.eu (20.01.2026)

Sanksjonene: hva dere faktisk bør bekymre dere for

Ingen grunn til unødig panikk her, bare de offisielle tallene. Hva loven faktisk sier om bøtene, hvem som håndhever dem, og hvorfor ISO 27001 fortsatt er deres beste beskyttelse mot dem.

ISO 27001 i seg selv sanksjonerer ingenting

Dette er det mest betryggende punktet: å ikke være ISO 27001-sertifisert medfører i seg selv ingen bot. Standarden er valgfri («avkrysningsruten Plikt er satt til Valgfritt», bekrefter ANSSIs offisielle metodeark). En valgfri standard har logisk nok ingen lovfestet sanksjonsmekanisme knyttet til fraværet av den.

Kilde: ANSSI, metodeark v1.0 (mai 2025)

Den reelle økonomiske risikoen: NIS2-bøtene

Dersom virksomheten deres omfattes av det europeiske NIS2-direktivet (som er lovpålagt), er bøtene tallfestet svart på hvitt av EU-kommisjonen: opptil 10 000 000 EUR eller 2 % av verdensomsetningen i foregående regnskapsår for en «vesentlig» enhet (det høyeste beløpet legges til grunn), og opptil 7 000 000 EUR eller 1,4 % av verdensomsetningen for en «viktig» enhet. Det er nettopp for å unngå denne risikoen at ISO 27001 anbefales som bevis på samsvar.

Kilde: EU-kommisjonen, offisiell FAQ om NIS2

Hvem bestemmer beløpet?

Dette er verken automatiske eller faste bøter. Den kompetente myndigheten må ta hensyn til «arten, alvorlighetsgraden og varigheten av overtredelsen, skaden eller tapet som er påført, [og] om overtredelsen var forsettlig eller uaktsom». En virksomhet i god tro som raskt retter opp en hendelse, behandles ikke på samme måte som en uaktsom og gjentakende virksomhet.

Kilde: EU-kommisjonen, offisiell FAQ om NIS2

I Frankrike er det ANSSI som kontrollerer

Hver medlemsstat utpeker sin egen kompetente myndighet for håndheving av NIS2. I Frankrike er det ANSSI (det nasjonale cybersikkerhetsbyrået) som har ansvar for gjennomføring og kontroll. Byrået publiserte i mars 2026 et nasjonalt rammeverk (ReCyF, ikke lovpålagt) som skal hjelpe virksomheter med å orientere seg og sammenligne det de allerede gjør, inkludert ISO 27001.

Kilde: cyber.gouv.fr (ANSSI)

Før boten kommer: korrigerende tiltak

De kompetente myndighetene har også andre virkemidler enn bøter: bindende pålegg, pålegg om å følge opp anbefalingene fra en sikkerhetsrevisjon, eller pålegg om å bringe sikkerhetstiltakene i samsvar. Direktivet inneholder også bestemmelser om ansvaret til personer i ledende stillinger. Boten er som regel ikke det første svaret på et brudd.

Kilde: EU-kommisjonen, offisiell FAQ om NIS2

Ingen tallfestede saker publisert så langt

Medlemsstatene hadde frist til 17. oktober 2024 med å innføre NIS2 i nasjonal lovgivning. På skrivetidspunktet publiserer ingen offisiell kilde en reell sak med et faktisk ilagt sanksjonsbeløp i Frankrike eller EU: tallene over er lovbestemte maksimumsgrenser, ikke gjennomsnittlig observerte beløp. Vi oppdaterer denne siden så snart en offisiell sak publiseres.

Kilde: EU-kommisjonen, digital-strategy.ec.europa.eu

Kalenderen for ISO 27001, forklart enkelt

Hvilke datoer betyr faktisk noe? Det som allerede er lovpålagt, det som allerede er i gang, og det som kommer. Med offisielle kilder som belegg, forstått på 2 minutter, oppdatert 18.07.2026.

2022 I kraft

Referanseversjonen i dag: ISO/IEC 27001:2022

Det fantes en versjon fra 2013, som nå er utdatert. ANSSIs offisielle metodeark (mai 2025) bekrefter det svart på hvitt i sammenligningstabellen sin: «Siste versjon: ISO27001 versjon 2022». Denne versjonen dekker de organisatoriske, fysiske og teknologiske områdene som skal sertifiseres. Konkret: all ny sertifisering, eller fornyelse, skjer nå på grunnlag av denne versjonen.

Kilde: ANSSI, metodeark v1.0 (mai 2025)
17. okt. 2024 I kraft

Det reelle startskuddet: NIS2 innført i hele EU

Det europeiske NIS2-direktivet trådte i kraft i januar 2023, men datoen som faktisk betyr noe for virksomhetene, er 17. oktober 2024: fristen hver medlemsstat hadde for å innføre regelverket i nasjonal lovgivning. Siden den datoen gjelder NIS2 i praksis, og viser nettopp til ISO/IEC 27000-familien (som ISO 27001 er en del av) som referanse for gode praksiser for å oppfylle kravene.

Kilde: EU-kommisjonen, digital-strategy.ec.europa.eu
18. okt. 2024 I kraft

Det gamle NIS1-direktivet ble avviklet

Dagen etter fristen for innføring av NIS2 ble det gamle NIS1-direktivet (fra 2016) formelt opphevet. Nå finnes det bare ett referansedokument i Europa for regulert cybersikkerhet i kritiske sektorer: ingen tvil lenger om hvilket regelverk som gjelder.

Kilde: EU-kommisjonen, digital-strategy.ec.europa.eu
Løpende 3-års syklus

Når dere først er sertifisert, stopper ikke syklusen

ISO 27001-sertifikatet, når det er utstedt av et akkreditert organ, er gyldig i 3 år. Men det er likevel ikke fastlåst: AFNOR Certification krever et årlig tilsynsbesøk, etterfulgt av en fullstendig fornyelsesrevisjon når 3-årsperioden utløper. ANSSI bekrefter nøyaktig samme mekanikk i sitt ark fra mai 2025: 3 års varighet, årlig ledelsesgjennomgang og oppfølgingsrevisjon. To ulike offisielle kilder, samme kalender.

Kilde: AFNOR Certification, ANSSI (mai 2025)
20. jan. 2026 Kommer

Det som fortsatt er i bevegelse: en lettelse av NIS2 under vurdering

EU-kommisjonen foreslo 20. januar 2026 en målrettet endring for å forenkle samsvarsarbeidet for 28 700 virksomheter, hvorav 6 200 mikro- og småbedrifter. På dette tidspunktet dreier det seg om et forslag, ikke et vedtatt regelverk ennå: kalenderen for regelverket rundt ISO 27001 kan derfor fortsatt endre seg de neste månedene, uten at det svekker nytteverdien av selve standarden.

Kilde: EU-kommisjonen, digital-strategy.ec.europa.eu (20.01.2026)
2025 I kraft

På fransk side: en parallell kalender for statens systemer

For informasjonssystemer tilhørende den franske staten og regulerte operatører har ANSSI sin egen prosedyre, sikkerhetsgodkjenningen, for tiden i versjon 2.1 (2025), også den med en maksimal varighet på 3 år og en anbefalt årlig gjennomgang av systemene. Dette er ikke samme prosess som ISO 27001 (valgfri), men begge følger samme 3-årsrytme, noe som gjør det enklere for dem som må håndtere begge samtidig.

Kilde: ANSSI, metodeark v1.0 (mai 2025)
SYAGA bistår dere i forberedelsen av ISMS-et og sertifiseringsdokumentasjonen deres. Selve ISO/IEC 27001-sertifiseringen utstedes av et uavhengig, akkreditert sertifiseringsorgan, ikke tilknyttet SYAGA. Dette innholdet er et støtteverktøy og utgjør ikke juridisk rådgivning.

Klar til å strukturere ISO 27001-prosessen deres?

Kontakt oss for et skreddersydd tilbud basert på omfanget og dagens modenhet deres.

Start gratis diagnose

Gratis: din score + dine avvik. Den detaljerte rapporten og attesten: 499 EUR eks. mva, kun hvis du selv velger det.

contact@syaga.eu