ISO 27001-certifiering innebär att ett oberoende certifieringsorgan granskar ert ledningssystem för informationssäkerhet (ISMS). Arbetet kan delas in i fem steg: förberedelser, gapanalys och implementering, val av certifieringsorgan, revision och löpande underhåll. Tid och kostnad beror på omfattning, utgångsläge och resurser.
Standarden skrivs ibland som ISO 27001, ISO/IEC 27001 eller ISO27001 – och förväxlas ofta med ISO 27000, som innehåller översikt och terminologi för hela 27000-serien. Det är alltid ISO 27001 ni certifieras mot.
Här går vi igenom de fem stegen från förberedelse till certifikat, vad varje steg kostar i tid och pengar, och vem som faktiskt får utfärda certifikatet i Sverige.
1. Förberedelser för certifiering
Först måste ni ta ett beslut. Det här är ett strategiskt vägval som ledningen måste stå bakom. Det kostar tid och pengar, men ger stort värde.
Ska ni göra jobbet själva eller ta hjälp? Många anlitar konsulter, och det finns bra skäl till det.
Fördelar med konsulter:
- Erfarenhet: Det är svårt att bygga ett ledningssystem (ISMS) från noll om man aldrig gjort det förr.
- Objektivitet: Utomstående experter ser risker ni kanske missar ("hemmablindhet").
- Effektivitet: Det sparar tid. Ni gör rätt från början och slipper uppfinna hjulet på nytt.
Men kom ihåg: Även om ni tar hjälp är det ni som måste äga arbetet. Det är er säkerhet det handlar om. En konsult kan visa vägen, men ni måste gå den.
2. Gapanalys och implementering
Nu börjar implementeringsarbetet. Först gör ni en gapanalys. Den jämför ert nuläge med kraven i standarden. Resultatet blir en "att-göra-lista" på allt som saknas.
Hur planerar ni tiden? Avgränsa vilka delar av verksamheten som ingår och kartlägg det ni redan har på plats. Lägg in ansvariga och datum för riskbedömning, åtgärder, utbildning, intern revision och ledningens genomgång. Stäm av planen med certifieringsorganet; ett litet bolag med bred eller komplex omfattning kan behöva mer tid än ett större bolag med avgränsat scope.
Under den här tiden bygger ni ert ledningssystem (ISMS). Ni skapar policyer, skriver rutiner och – viktigast av allt – utbildar personalen. Det tar tid eftersom ni ofta måste ändra hur ni jobbar i vardagen. Det är en kulturförändring, inte bara pappersarbete. Verktyg kan stödja riskbedömningar, leverantörsgranskning och åtgärder. ChainSec ersätter inte ert ledningssystem, dokumentstyrningen, den interna revisionen eller ledningens genomgång.
3. Val av certifieringsorgan
När ni känner er redo är det dags för examen. Nu ska ni välja ett ackrediterat revisionsbolag som ska granska er.
Tänk på detta när ni väljer leverantör:
- Kompetens: Har de erfarenhet av er bransch? En revisor som kan mjukvara förstår era utmaningar bättre än en som mest jobbar med tillverkning.
- Pris: Jämför offerter. Se till att allt ingår (resor, certifikatsavgift, etc.).
- Kemi: Ni ska leva med dem i tre år. Se till att ni kan prata med varandra.
Ta in offerter från flera bolag. Billigast är inte alltid bäst. Ni vill ha en revisor som ger värdefulla insikter, inte bara en stämpel.
Vem utfärdar ISO 27001-certifiering i Sverige?
Certifikatet utfärdas av ett certifieringsorgan, inte av ISO. Ackreditering ger oberoende bekräftelse av organets kompetens. Den är inte generellt obligatorisk enligt ISO:s vägledning om certifiering, men kunder och upphandlare kan kräva den.
Kontrollera ackrediteringens omfattning och vilka verksamhetsdelar certifikatet kommer att täcka. I Sverige är Swedac det nationella ackrediteringsorganet. Välj ett organ vars certifikat motsvarar de krav ni ska möta.
4. Certifieringsrevision
Revisionen är uppdelad i två steg för att ge er en chans att rätta till fel.
Steg 1: Dokumentgranskning: Revisorn kollar era papper. Har ni alla policyer som krävs? Har ni gjort riskanalyser? Detta görs ofta på distans. Målet är att se om ni är redo för nästa steg. Om ni har stora brister får ni veta det här.
Steg 2: Granskning på plats: Revisorn besöker er på plats. De intervjuar personal, kollar i system och letar bevis på att ni faktiskt gör som ni säger. De letar efter avvikelser.
Efteråt får ni en rapport.
- Inga avvikelser? Grattis, ni rekommenderas för certifiering!
- Mindre avvikelser? Ni måste ta fram en plan för att fixa dem.
- Större avvikelser? Ni måste åtgärda felet och kanske göra om revisionen.
När allt är godkänt får ni ert certifikat! Det är giltigt i tre år.
5. Underhåll av certifieringen
Många tror att arbetet är klart när certifikatet är utfärdat. Det stämmer inte – underhållsfasen avgör om certifieringen håller över tid.
ISO 27001 handlar om ständiga förbättringar.
- Årliga uppföljningar: En gång om året kommer revisorn tillbaka. De kollar en del av systemet för att se att ni inte slappnat av.
- Omcertifiering: Vart tredje år görs en stor revision, liknande den första. Då går man igenom hela systemet igen.
Det här tvingar er att hålla säkerheten på topp. Ni kan inte luta er tillbaka, utan måste hela tiden bli lite bättre.
Vad kostar en ISO 27001-certifiering?
Det finns inget generellt pris för en ISO 27001-certifiering. Ta in jämförbara offerter med samma scope och be om kostnader för hela certifieringscykeln.
| Kostnadspost | Fråga att ställa |
|---|---|
| Certifieringsrevision | Hur många revisionsdagar behövs, och ingår resor och avgifter? |
| Uppföljning och omcertifiering | Vad kostar de kommande revisionerna och när sker de? |
| Konsultstöd | Vilka leveranser ingår och vad behöver vi göra själva? |
| Utbildning | Vilka roller behöver vilken kompetens? |
| Verktyg och skyddsåtgärder | Vad saknas i nuläget, och vilka kostnader återkommer årligen? |
| Intern tid | Vem genomför riskarbetet, åtgärderna och uppföljningen? |
Utgå från gapanalysen när ni budgeterar. Skillnaden mellan att dokumentera ett fungerande arbetssätt och att samtidigt införa nya säkerhetsåtgärder kan vara stor.
Aspekter att överväga vid en ISO-certifiering
Utmaningar att se upp för
ISO 27001 är bra, men det finns fallgropar.
- Teori vs Praktik: Det är lätt att skriva fina policyer, men svårt att få alla att följa dem.
- Tolkningar: Konsulter kan tycka olika. Det kan skapa frustration.
- Resurser: Det kostar tid och pengar.
Mindre företag väljer ibland att "följa standarden" utan att certifiera sig. Det är ett bra första steg, men ger inte samma tyngd mot kunder.
Vanliga frågor
Hur lång tid tar en ISO 27001-certifiering?
Tiden beror på ledningssystemets omfattning, befintligt säkerhetsarbete och resurser. Planera bakåt från revisionen: riskbedömning, riskbehandling, intern revision och ledningens genomgång behöver vara genomförda. Be certifieringsorganet bedöma revisionsupplägg och tillgängliga datum innan ni lovar en kund en tidsplan.
Vad kostar en ISO 27001-certifiering?
Begär offert utifrån ledningssystemets omfattning, antal platser och verksamhetens komplexitet. Budgetera för certifieringsrevision, uppföljningar, omcertifiering, intern tid och eventuellt konsult- och verktygsstöd. Det finns inget standardpris för ett företag av en viss storlek.
Vilka steg ingår i ISO 27001-certifieringen?
Börja med att bestämma vad arbetet ska omfatta. Gör sedan en gapanalys, där ni jämför nuläget med kraven, och inför ledningssystemet. Välj ett certifieringsorgan och genomför revisionen för certifiering. Före certifieringen behöver ni också göra en intern revision, låta ledningen gå igenom arbetet och hantera de brister ni hittat. Fortsätt underhålla ledningssystemet efter certifieringen.
Vilka krav ställer ISO 27001?
Kraven finns i klausul 4–10 och gäller själva ledningssystemet: att ni fastställer scope, att ledningen är engagerad, att ni gör riskbedömningar, att ni mäter och följer upp, och att ni förbättrar systemet löpande. Utöver det väljer ni relevanta säkerhetsåtgärder från de 93 kontrollerna i Bilaga A och motiverar valen i en tillämplighetsförklaring.
Vem utfärdar ISO 27001-certifiering i Sverige?
Ett certifieringsorgan utfärdar certifikatet, inte ISO. Ackreditering ger oberoende bekräftelse av organets kompetens och kan vara ett kund- eller upphandlingskrav. I Sverige ackrediterar Swedac; kontrollera att ackrediteringen omfattar ISO 27001 och att certifikatet täcker verksamheten kunden frågar om.
Vad är skillnaden mellan ISO 27001 och ISO 27002?
ISO 27001 är den certifierbara standarden som specificerar kraven på ett ledningssystem för informationssäkerhet (ISMS). ISO 27002 är en vägledning som beskriver hur de 93 säkerhetsåtgärderna i Bilaga A kan implementeras i praktiken. Företag certifieras alltid mot ISO 27001, medan ISO 27002 fungerar som praktiskt stöd under implementeringen.

