STANDARD ISO/IEC 27001:2022 - LIS

Förbered er ISO 27001-certifiering
utan att förlora 6 månader

ISO/IEC 27001 är den internationella referensstandarden för ledningssystem för informationssäkerhet (LIS). Den efterfrågas alltmer av uppdragsgivare, i upphandlingar, av cyberförsäkringsbolag eller för tillträde till vissa exportmarknader. SYAGA stöttar er från gapanalysen fram till förberedelsen inför certifieringsrevisionen.

93
Åtgärder i bilaga A (utg. 2022)
4
Säkerhetsteman
7
Ledningsklausuler (4-10)
1
Levererad tillämplighetsförklaring

Bakgrunden

ISO 27001 är inget generellt lagkrav, men blir ett oundvikligt kommersiellt krav

📋

En frivillig certifiering, men alltmer efterfrågad

ISO/IEC 27001 förblir en frivillig process. Den efterfrågas dock alltmer i upphandlingar, av stora uppdragsgivare, av vissa cyberförsäkringsbolag, eller som förutsättning för tillträde till vissa exportmarknader.

🔒

Få mindre företag har formaliserat sitt LIS

De flesta små och medelstora företag har inte inlett något strukturerat arbete med ett ledningssystem för informationssäkerhet. Ämnet uppfattas som komplext, tekniskt och tidskrävande.

💰

Långa och kostsamma insatser

Klassiska certifieringsuppdrag binder upp era team i flera månader och innebär en betydande investering, ofta utom räckhåll för ett mindre företag.

Era IT-team är redan överbelastade

Att binda upp IT-chefen eller säkerhetsansvarig i månader för att bygga upp ett LIS är inte hållbart i ett mindre företag där var och en redan bär flera hattar.

Metoden ISO27001-Express

Ett strukturerat arbete i 3 faser, byggt på samma metodik som SYAGA redan har beprövat i PSSI-Express

1
Fas 1 - Gapanalys

Utvärdering av de 93 åtgärderna i bilaga A

Avgränsande intervju med ledningen och IT-ansvarig, följt av en systematisk utvärdering av var och en av de 93 säkerhetsåtgärderna i bilaga A (utgåva 2022), fördelade på de 4 temana organisatoriskt, personal, fysiskt och tekniskt. Överlämning av en saklig gap-rapport.

2
Fas 2 - Dokumentation av LIS

Säkerhetspolicy, tillämplighetsförklaring (SoA) och åtgärdsplan

Utformning eller uppdatering av säkerhetspolicyn (LIS), tillämplighetsförklaringen (SoA) som motiverar tillämpning eller uteslutning av var och en av de 93 åtgärderna, samt en prioriterad åtgärdsplan för att täppa till de brister som identifierades i fas 1.

3
Fas 3 - Stöd inför certifieringen

Förberedelse inför revisionen av certifieringsorganet

Uppföljning av genomförandet av åtgärdsplanen, dokumentgranskning, och förberedelse av ert team inför revisionen som utförs av ett oberoende ackrediterat certifieringsorgan. SYAGA förbereder er inför revisionen; själva certifieringen utfärdas av detta tredjepartsorgan.

Vad ni får

De grundläggande dokumenten i ISO 27001-certifieringsunderlaget

📊

Gapanalysrapport

Saklig utvärdering av er efterlevnadsnivå gentemot standarden.

  • Utvärdering av de 93 åtgärderna i bilaga A
  • Status per åtgärd: uppfylld/delvis/ej uppfylld
  • Sammanfattning per tema (organisatoriskt, personal, fysiskt, tekniskt)
  • Sakliga konstateranden, utan värdeomdömen
🔐

Tillämplighetsförklaring (SoA)

Det centrala normativa dokumentet i ISO 27001-certifieringsunderlaget.

  • Status tillämplig/utesluten för var och en av de 93 åtgärderna
  • Motivering av varje uteslutning
  • Hänvisning till LIS-dokumenten
  • Klart att presenteras för certifieringsorganet
📝

Säkerhetspolicy (LIS)

Det styrningsdokument som krävs enligt punkterna 4-10 i standarden.

  • LIS:ets omfattning och sammanhang
  • Säkerhetsroller och ansvar
  • Riskhanteringsprocess
  • Cykel för ständig förbättring (PDCA)
🎯

Prioriterad åtgärdsplan

Färdplanen för att täppa till identifierade brister.

  • Åtgärder rangordnade efter prioritet
  • Organisatoriska och tekniska åtgärder
  • Uppföljning av framsteg
  • Stegvis förberedelse inför revisionen
📄

Operativa rutiner

Dokument som era team direkt kan tillämpa.

  • Hantering av säkerhetsincidenter
  • Hantering av åtkomst och identiteter
  • Ändringshantering
  • IT-policy
💻

Redigerbara filer

Alla dokument i format som ni kan vidareutveckla.

  • Fristående HTML (kan öppnas i vilken webbläsare som helst)
  • Högkvalitativ PDF (A4-utskrift)
  • Redigerbar DOCX (Microsoft Word)
  • Uppdateras vid varje årlig översyn

En dokumentationsgrund som kan återanvändas

ISO 27001-LIS:et överlappar naturligt flera ramverk

ISO

ISO/IEC 27001:2022

Centralt ramverk: punkterna 4-10 (ledningskrav) och bilaga A (93 säkerhetsåtgärder fördelade på 4 teman).

N2

Koppling till NIS2

De åtgärder för cyberriskhantering som krävs enligt NIS2-direktivet överlappar till stor del åtgärderna i bilaga A i ISO 27001. Ett ISO 27001-LIS underlättar NIS2-efterlevnaden för berörda enheter.

AN

ANSSI-guide - IT-hygien

Åtgärderna i ANSSI:s (den franska myndighetens) guide för IT-hygien överlappar en betydande del av åtgärderna i bilaga A i ISO 27001. Kopplingen dokumenteras i åtgärdsplanen.

RG

GDPR (Art. 32)

De lämpliga tekniska och organisatoriska åtgärder som krävs enligt artikel 32 i GDPR bygger på samma goda praxis som bilaga A i ISO 27001 (åtkomstkontroll, kryptering, incidenthantering).

Erbjudanden anpassade efter er situation

Varje ISO 27001-uppdrag dimensioneras utifrån er omfattning och nuvarande mognadsgrad. Alltid en personlig offert.

Gapanalys

Inledande kartläggning av era brister

Enligt offert
beroende på omfattning och antal anställda
  • Utvärdering av de 93 åtgärderna i bilaga A
  • Saklig konstaterandrapport
  • Sammanfattning per säkerhetstema
  • Presentation för ledningen
  • Format HTML + PDF + DOCX
Begär en offert

Årligt underhåll

Efter certifiering eller löpande

Enligt offert
beroende på omfattning och antal anställda
  • Årlig översyn av LIS
  • Uppdatering av SoA
  • Uppdatering av åtgärdsplanen
  • Förberedelse inför uppföljningsrevisioner
Begär en offert

Vanliga frågor

Vad är standarden ISO/IEC 27001?
ISO/IEC 27001 är den internationella referensstandarden för att införa ett ledningssystem för informationssäkerhet (LIS). I 2022 års utgåva är den strukturerad i punkterna 4-10 (ledningskrav: sammanhang, ledarskap, planering, stöd, verksamhet, utvärdering, förbättring) samt en bilaga A med 93 säkerhetsåtgärder fördelade på 4 teman: organisatoriskt, personal, fysiskt och tekniskt.
Är ISO 27001 obligatorisk för mitt företag?
Nej, ISO 27001 är en frivillig certifiering, till skillnad från regelverk som NIS2. Den efterfrågas dock alltmer i praktiken: upphandlingar, krav från stora uppdragsgivare, villkor för cyberförsäkring, eller tillträde till vissa exportmarknader. Det är ett strategiskt val snarare än ett generellt lagkrav.
Utfärdar SYAGA certifieringen?
Nej. ISO 27001-certifieringen utfärdas uteslutande av ett oberoende ackrediterat certifieringsorgan, efter en extern revision. SYAGA stöttar er i förberedelserna (gapanalys, LIS-dokumentation, åtgärdsplan, förberedelse av era team), men utfärdar inte själva certifikatet.
Vad är tillämplighetsförklaringen (SoA)?
SoA är ett obligatoriskt normativt dokument i certifieringsunderlaget. Den listar var och en av de 93 åtgärderna i bilaga A och anger om den tillämpas eller utesluts, med motsvarande motivering. Det är ett av de dokument som granskas mest noggrant vid certifieringsrevisionen.
Hur mycket tid måste jag avsätta från mina team?
Merparten av arbetet (utvärdering, dokumentation, åtgärdsplan) utförs av våra revisorer. Era team involveras huvudsakligen vid den inledande avgränsande intervjun och vid presentationstillfällena. Den totala tiden för en certifieringsprocess beror till stor del på er omfattning och utgångsmognad; den uppskattas från fall till fall i offerten.
Vad ger SYAGA legitimitet att stötta mig?
SYAGA Consulting har genomfört IT-säkerhetsrevisioner sedan 2009. Våra revisorer arbetar med kunder av olika storlek inom flera branscher. Metodiken för gapanalys och dokumentgenerering som används i ISO27001-Express bygger på samma motor som redan används i våra andra efterlevnadstjänster (PSSI-Express).

Regelbevakning - officiella källor

Vad ISO/IEC 27001 faktiskt säger, förklarat enkelt. Varje punkt länkar till sin officiella källa (ISO, AFNOR, COFRAC, ANSSI), uppdaterad 2026-07-17.

Vad är det, konkret?

ISO/IEC 27001 är en erkänd metod för att identifiera de hot som vilar på era data, hantera riskerna och införa rätt skydd, så att er information förblir konfidentiell, tillgänglig och tillförlitlig. Det är inte en programvara, utan en organisation som ska införas i företaget.

Källa: AFNOR Certification

Det är ett val, inte en lag

Till skillnad från andra processer (som den säkerhetsgodkännande process som krävs för vissa statliga system) är ISO 27001 frivillig: det är en certifierande standard, inte ett generellt lagkrav. Ni väljer den för att trygga kunder, partner och försäkringsbolag.

Källa: ANSSI (den franska myndigheten, metodblad)

Vem utfärdar certifikatet?

Aldrig företaget självt eller en konsult: endast ett oberoende och ackrediterat certifieringsorgan kan utfärda det (COFRAC är den enda franska ackrediteringsinstansen, grundad 1994). Det erhållna certifikatet är giltigt i 3 år.

Källa: COFRAC (den franska ackrediteringsmyndigheten)

Processen, i 6 steg

Förhandsutvärdering (valfri), förberedelse, dokumentgranskning, revision på plats för att kontrollera vad som verkligen finns infört, utfärdande av certifikatet (3 år), följt av ett årligt uppföljningsbesök och en fullständig förnyelserevision efter 3 år. Inget är låst en gång för alla.

Källa: AFNOR Certification

Ger det verkligen resultat?

Enligt en AFNOR-studie bland certifierade företag: 89 % noterade färre säkerhetsincidenter, 83 % har mer robusta interna säkerhetsprocesser, och 88 % behöll kunder som annars kunde ha lämnat utan certifieringen.

Källa: AFNOR-studie 2019

Erkänd överallt, inte bara i Frankrike

Det är den mest använda informationssäkerhetsstandarden i världen enligt ISO självt. Och den ackreditering som kontrollerar certifieringsorganen (som COFRAC i Frankrike) är internationellt erkänd genom avtal mellan länder, vilket underlättar tillträde till marknader i Europa och på andra håll.

Källa: ISO (kommitté JTC1/SC27)

Vem berörs egentligen av ISO 27001?

Ni behöver varken vara en multinationell koncern eller ett IT-företag. Här är, med stöd av officiella källor, vilka som kan (och ibland måste) intressera sig för detta.

Alla, oavsett storlek eller bransch

Certifieringen riktar sig till "alla organisationer, företag och offentliga verksamheter, oavsett storlek och bransch, som innehar data, fysiska eller digitala". AFNOR preciserar själva att den inte enbart riktar sig till "datacenter, start-ups, multinationella företag eller IT-branschen": revisionsbyrå, bilverkstad, förening, kommun, klinik... har ni data omfattas ni.

Källa: AFNOR Certification (17/07/2026)

Ett val, aldrig en skyldighet i sig

ANSSI:s officiella metodblad (maj 2025) bekräftar det svart på vitt: för ISO/IEC 27001 är rutan "Skyldighet" ikryssad "Frivillig". Omvänt gäller säkerhetsgodkännandet (den verkligt obligatoriska ordningen) endast statens informationssystem och franska reglerade operatörer (OIV/OSE). Två olika världar: blanda inte ihop dem om en leverantör talar om en juridisk skyldighet för ISO 27001 - det stämmer inte.

Källa: ANSSI, metodblad v1.0 (maj 2025)

Den verkliga utlösaren: EU-direktivet NIS2

Den europeiska texten NIS2 (som verkligen är obligatorisk) hänvisar uttryckligen till normfamiljen ISO/IEC 27000, som ISO 27001 ingår i, som referens för god praxis för de cybersäkerhetsåtgärder som ska införas. EU-kommissionen uppmanar medlemsstaterna att "främja användningen av relevanta europeiska och internationella standarder". Konkret: ISO 27001 blir det mest erkända sättet att styrka NIS2-efterlevnad inför en tillsynsmyndighet.

Källa: EUR-Lex, direktiv (EU) 2022/2555, skäl 79-80

NIS2, konkret: 18 sektorer, redan från 50 anställda

Enligt EU-kommissionen omfattar NIS2 18 kritiska sektorer: energi, transport, hälso- och sjukvård, finans, vattenförvaltning, digital infrastruktur (redan i NIS1), plus numera allmänna elektroniska kommunikationstjänster, sociala nätverk, avfallshantering, tillverkning av kritiska produkter, post- och kurirtjänster, offentlig förvaltning samt rymdsektorn. Storleksregeln: "medelstora och stora enheter" inom dessa sektorer kommer att behöva vidta cyberriskhanteringsåtgärder och anmäla betydande incidenter.

Källa: EU-kommissionen, digital-strategy.ec.europa.eu

Vad betyder egentligen "medelstort företag"?

Den officiella EU-definitionen (rekommendation 2003/361/EG) fastställer exakta trösklar. Ett företag passerar tröskeln för "medelstort" (och hamnar i NIS2:s troliga tillämpningsområde) så snart det överskrider ett av dessa riktmärken:

Kategori Antal anställda Omsättning
Mikroföretag mindre än 10 2 M€ eller mindre
Litet företag mindre än 50 10 M€ eller mindre
Medelstort företag mindre än 250 50 M€ eller mindre
Källa: EU-kommissionen, SMF-definition

Tillämpningsområdet vidgas, även till mindre verksamheter

EU-kommissionen föreslog den 20 januari 2026 ett riktat ändringsförslag för att underlätta efterlevnaden för 28 700 företag, varav 6 200 mikro- och småföretag. Ett bevis på att frågan redan berör mer än de stora koncernerna: mindre verksamheter befinner sig, via sina kunder eller sin bransch, tvungna att uppfylla samma krav.

Källa: EU-kommissionen, digital-strategy.ec.europa.eu (20/01/2026)

Sanktionerna: vad man verkligen bör oroa sig för

Ingen anledning till onödig panik här, bara de officiella siffrorna. Vad lagen faktiskt säger om böterna, vem som tillämpar dem, och varför ISO 27001 förblir ert bästa skydd mot dem.

ISO 27001 i sig medför inga sanktioner

Det är den mest lugnande punkten: att inte vara ISO 27001-certifierad medför i sig inga böter. Standarden är frivillig ("rutan Skyldighet ikryssad Frivillig", bekräftar ANSSI:s officiella metodblad). En frivillig standard har logiskt sett ingen rättslig sanktionsmekanism kopplad till sin frånvaro.

Källa: ANSSI, metodblad v1.0 (maj 2025)

Den verkliga ekonomiska risken: NIS2-böterna

Om er verksamhet omfattas av EU-direktivet NIS2 (som verkligen är obligatoriskt) är böterna angivna svart på vitt av EU-kommissionen: upp till 10 000 000 EUR eller 2% av den globala omsättningen för föregående räkenskapsår för en "väsentlig" enhet (det högsta beloppet gäller), och upp till 7 000 000 EUR eller 1,4% av den globala omsättningen för en "viktig" enhet. Det är just för att undvika denna risk som ISO 27001 rekommenderas som bevis på efterlevnad.

Källa: EU-kommissionen, officiell NIS2-FAQ

Vem beslutar om beloppet?

Det rör sig inte om automatiska eller schablonmässiga böter. Den behöriga myndigheten ska beakta "överträdelsens art, allvar och varaktighet, den orsakade skadan eller de förluster som uppstått, [samt] om överträdelsen var uppsåtlig eller berodde på oaktsamhet". Ett företag i god tro som snabbt åtgärdar en incident behandlas inte som ett vårdslöst och återfallande företag.

Källa: EU-kommissionen, officiell NIS2-FAQ

I Frankrike är det ANSSI som kontrollerar

Varje medlemsstat utser sin egen behöriga myndighet för att tillämpa NIS2. I Frankrike är det ANSSI (den nationella myndigheten för informationssystemens säkerhet) som ansvarar för genomförande och kontroll. Myndigheten lanserade i mars 2026 ett nationellt referensramverk (ReCyF, icke obligatoriskt) för att hjälpa företag att orientera sig och jämföra sina befintliga insatser, däribland ISO 27001.

Källa: cyber.gouv.fr (ANSSI)

Före böterna: korrigerande åtgärder

De behöriga myndigheterna förfogar också över icke-finansiella verktyg: bindande instruktioner, order om att genomföra rekommendationerna från en säkerhetsrevision, eller order om att bringa säkerhetsåtgärderna i överensstämmelse. Direktivet innehåller även bestämmelser om ansvar för personer i ledande befattningar. Böter är i allmänhet inte den första reaktionen på en överträdelse.

Källa: EU-kommissionen, officiell NIS2-FAQ

Inga siffersatta fall publicerade ännu

Medlemsstaterna hade fram till den 17 oktober 2024 på sig att införliva NIS2 i nationell rätt. Vid tidpunkten för denna sammanställning publicerar ingen officiell källa något verkligt fall med ett faktiskt tillämpat sanktionsbelopp i Frankrike eller EU: siffrorna ovan är rättsliga maxtak, inte genomsnittligt konstaterade belopp. Vi uppdaterar denna sida så snart ett officiellt fall publiceras.

Källa: EU-kommissionen, digital-strategy.ec.europa.eu

ISO 27001-kalendern, i klartext

Vilka datum spelar egentligen roll? Vad som redan är obligatoriskt, vad som redan gäller, och vad som är på väg. Med stöd av officiella källor, begripligt på 2 minuter, uppdaterat 2026-07-18.

2022 Gällande

Den referensversion som gäller idag: ISO/IEC 27001:2022

Det fanns en version från 2013, numera föråldrad. ANSSI:s officiella metodblad (maj 2025) bekräftar det svart på vitt i sin jämförelsetabell: "Senaste version: ISO27001 version 2022". Denna version täcker de organisatoriska, fysiska och tekniska områdena inom det certifieringsområde som ska certifieras. Konkret: alla nya certifieringar, eller förnyelser, sker numera enligt denna version.

Källa: ANSSI, metodblad v1.0 (maj 2025)
17 okt. 2024 Gällande

Den verkliga startpunkten: NIS2 införlivat i hela EU

EU-direktivet NIS2 trädde i kraft i januari 2023, men det datum som räknas för företagen är den 17 oktober 2024: den tidsgräns då varje medlemsstat skulle ha införlivat texten i nationell rätt. Sedan detta datum gäller NIS2 konkret, och hänvisar just till normfamiljen ISO/IEC 27000 (som ISO 27001 ingår i) som referens för god praxis för att uppfylla kraven.

Källa: EU-kommissionen, digital-strategy.ec.europa.eu
18 okt. 2024 Gällande

Det gamla NIS1-direktivet gick i pension

Dagen efter tidsfristen för NIS2:s införlivande upphävdes officiellt det gamla NIS1-direktivet (från 2016). Numera finns bara en referenstext i Europa för den reglerade cybersäkerheten inom kritiska sektorer: inget tvivel längre om vilket regelverk som gäller.

Källa: EU-kommissionen, digital-strategy.ec.europa.eu
Löpande 3-årscykel

När ni väl är certifierade stannar rytmen aldrig

ISO 27001-certifikatet, när det väl utfärdats av ett ackrediterat organ, gäller i 3 år. Men det är inte statiskt för den skull: AFNOR Certification genomför ett kontrollbesök varje år, följt av en fullständig förnyelserevision vid utgången av de 3 åren. ANSSI bekräftar exakt samma mekanik i sitt blad från maj 2025: 3 års giltighetstid, årlig ledningsgenomgång och uppföljningsrevision. Två olika officiella källor, samma tidsschema.

Källa: AFNOR Certification, ANSSI (maj 2025)
20 jan. 2026 Kommande

Vad som fortfarande rör sig: en lättnad av NIS2 under utredning

EU-kommissionen föreslog den 20 januari 2026 ett riktat ändringsförslag för att förenkla efterlevnaden för 28 700 företag, varav 6 200 mikro- och småföretag. Vid detta datum rör det sig om ett förslag, ännu inte en antagen text: det regelverk som omger ISO 27001 kan alltså fortfarande förändras under de kommande månaderna, utan att det ifrågasätter standardens egna värde.

Källa: EU-kommissionen, digital-strategy.ec.europa.eu (20/01/2026)
2025 Gällande

På den franska sidan: en parallell kalender för statens system

För statens och de reglerade operatörernas informationssystem har ANSSI sitt eget förfarande, säkerhetsgodkännandet, för närvarande i version 2.1 (2025), även det med en maximal giltighetstid på 3 år och en rekommenderad årlig systemgenomgång. Det är inte samma process som ISO 27001 (frivillig), men båda följer samma 3-årsrytm, vilket underlättar för dem som behöver hantera båda samtidigt.

Källa: ANSSI, metodblad v1.0 (maj 2025)
SYAGA stöttar er i förberedelsen av ert LIS och ert certifieringsunderlag. Själva ISO/IEC 27001-certifieringen utfärdas av ett oberoende ackrediterat certifieringsorgan, ej anknutet till SYAGA. Detta innehåll är ett stödverktyg och utgör inte juridisk rådgivning.

Redo att strukturera ert ISO 27001-arbete?

Kontakta oss för en personlig offert utifrån er omfattning och nuvarande mognadsgrad.

Starta min gratis diagnos

Gratis: din poäng + dina avvikelser. Den detaljerade rapporten och intyget: 499 EUR exkl. moms, enbart om du bestämmer dig för det.

contact@syaga.eu