Hoppa till huvudinnehåll
ISO 27001-certifiering: 5 steg, tid och kostnad

ISO 27001-certifiering: 5 steg, tid och kostnad

Lucas Rosvall

Lucas Rosvall

·

En ISO 27001-certifiering går i fem steg: förberedelse, gapanalys och implementering av ett ledningssystem (ISMS), val av ackrediterat certifieringsorgan, revision i två stadier och löpande underhåll. Räkna med 3–12 månader och en totalkostnad från cirka 100 000 kr, beroende på verksamhetens storlek och utgångsläge.

Standarden skrivs ibland som ISO 27001, ISO/IEC 27001 eller ISO27001 – och förväxlas ofta med ISO 27000, som innehåller översikt och terminologi för hela 27000-serien. Det är alltid ISO 27001 ni certifieras mot.

Här går vi igenom de fem stegen från förberedelse till certifikat, vad varje steg kostar i tid och pengar, och vem som faktiskt får utfärda certifikatet i Sverige.

1. Förberedelser för certifiering

Först måste ni ta ett beslut. Det här är ett strategiskt vägval som ledningen måste stå bakom. Det kostar tid och pengar, men ger stort värde.

Ska ni göra jobbet själva eller ta hjälp? Många anlitar konsulter, och det finns bra skäl till det.

Fördelar med konsulter:

  • Erfarenhet: Det är svårt att bygga ett ledningssystem (ISMS) från noll om man aldrig gjort det förr.
  • Objektivitet: Utomstående experter ser risker ni kanske missar ("hemmablindhet").
  • Effektivitet: Det sparar tid. Ni gör rätt från början och slipper uppfinna hjulet på nytt.

Men kom ihåg: Även om ni tar hjälp är det ni som måste äga arbetet. Det är er säkerhet det handlar om. En konsult kan visa vägen, men ni måste gå den.

2. Gapanalys och implementering

Nu börjar implementeringsarbetet. Först gör ni en gapanalys. Den jämför ert nuläge med kraven i standarden. Resultatet blir en "att-göra-lista" på allt som saknas.

Hur lång tid tar det? Räkna med 3 till 12 månader.

  • Litet bolag: Kanske 3-6 månader om ni är snabba.
  • Medelstort bolag: Oftast 6-8 månader.
  • Stort bolag: 12 månader eller mer.

Det beror helt på hur mycket ni redan har på plats.

Under den här tiden bygger ni ert ledningssystem (ISMS). Ni skapar policyer, skriver rutiner och – viktigast av allt – utbildar personalen. Det tar tid eftersom ni ofta måste ändra hur ni jobbar i vardagen. Det är en kulturförändring, inte bara pappersarbete. Ett samlat ISO 27001-system håller ihop Bilaga A-kontroller, riskbedömningar och dokumentation medan ni arbetar – i stället för spridda Word- och Excel-filer.

3. Val av certifieringsorgan

När ni känner er redo är det dags för examen. Nu ska ni välja ett ackrediterat revisionsbolag som ska granska er.

Tänk på detta när ni väljer leverantör:

  1. Kompetens: Har de erfarenhet av er bransch? En revisor som kan mjukvara förstår era utmaningar bättre än en som mest jobbar med tillverkning.
  2. Pris: Jämför offerter. Se till att allt ingår (resor, certifikatsavgift, etc.).
  3. Kemi: Ni ska leva med dem i tre år. Se till att ni kan prata med varandra.

Ta in offerter från flera bolag. Billigast är inte alltid bäst. Ni vill ha en revisor som ger värdefulla insikter, inte bara en stämpel.

Vem utfärdar ISO 27001-certifiering i Sverige?

Certifikatet utfärdas av ett certifieringsorgan, inte av ISO och inte av någon myndighet. För att certifikatet ska vara giltigt utåt måste organet vara ackrediterat – i Sverige är det Swedac som ackrediterar certifieringsorgan.

Kontrollera alltid ackrediteringen innan ni skriver på. Ett certifikat från ett icke-ackrediterat organ ser likadant ut på väggen, men kunder och upphandlare som granskar det närmare kommer att underkänna det. Swedac publicerar vilka organ som är ackrediterade för ISO 27001.

4. Certifieringsrevision

Revisionen är uppdelad i två steg för att ge er en chans att rätta till fel.

Steg 1: Dokumentgranskning: Revisorn kollar era papper. Har ni alla policyer som krävs? Har ni gjort riskanalyser? Detta görs ofta på distans. Målet är att se om ni är redo för nästa steg. Om ni har stora brister får ni veta det här.

Steg 2: Granskning på plats: Revisorn besöker er på plats. De intervjuar personal, kollar i system och letar bevis på att ni faktiskt gör som ni säger. De letar efter avvikelser.

Efteråt får ni en rapport.

  • Inga avvikelser? Grattis, ni rekommenderas för certifiering!
  • Mindre avvikelser? Ni måste ta fram en plan för att fixa dem.
  • Större avvikelser? Ni måste åtgärda felet och kanske göra om revisionen.

När allt är godkänt får ni ert certifikat! Det är giltigt i tre år.

5. Underhåll av certifieringen

Många tror att arbetet är klart när certifikatet är utfärdat. Det stämmer inte – underhållsfasen avgör om certifieringen håller över tid.

ISO 27001 handlar om ständiga förbättringar.

  • Årliga uppföljningar: En gång om året kommer revisorn tillbaka. De kollar en del av systemet för att se att ni inte slappnat av.
  • Omcertifiering: Vart tredje år görs en stor revision, liknande den första. Då går man igenom hela systemet igen.

Det här tvingar er att hålla säkerheten på topp. Ni kan inte luta er tillbaka, utan måste hela tiden bli lite bättre.

Vad kostar en ISO 27001-certifiering?

Totalkostnaden landar vanligtvis mellan 100 000 och 500 000 kr. Fördelningen ser ungefär ut så här:

PostLitet bolagMedelstort bolag
Certifieringsrevision (steg 1 + 2)40 000–80 000 kr80 000–200 000 kr
Konsultstöd0–150 000 kr100 000–250 000 kr
Utbildning10 000–30 000 kr30 000–60 000 kr
Verktygsstöd (per år)15 000–50 000 kr50 000–150 000 kr

Posterna faller inte ut samtidigt: verktygsstödet är en årskostnad, och konsultstöd kan ni välja bort helt om ni har kompetensen internt. Ett medelstort bolag som gör mycket själv landar därför i den nedre delen av spannet, medan ett som köper full konsulthjälp kan passera 500 000 kr.

Lägg också till de årliga uppföljningsrevisionerna, som brukar kosta 30–50 % av den första revisionen.

Den största posten syns däremot inte i någon offert: intern tid. Räkna med att någon hos er lägger 20–40 % av sin arbetstid på projektet under implementeringen. Det är den kostnaden som får projekt att dra ut på tiden.

Aspekter att överväga vid en ISO-certifiering

Utmaningar att se upp för

ISO 27001 är bra, men det finns fallgropar.

  • Teori vs Praktik: Det är lätt att skriva fina policyer, men svårt att få alla att följa dem.
  • Tolkningar: Konsulter kan tycka olika. Det kan skapa frustration.
  • Resurser: Det kostar tid och pengar.

Mindre företag väljer ibland att "följa standarden" utan att certifiera sig. Det är ett bra första steg, men ger inte samma tyngd mot kunder.

Vanliga frågor om ISO 27001-certifiering

Hur lång tid tar en ISO 27001-certifiering?

Räkna med 3 till 12 månader beroende på utgångsläge och resurser. Ett mindre bolag med tydligt scope kan klara det på 3–6 månader, ett medelstort företag oftast på 6–8 månader, medan större bolag eller komplexa miljöer ofta behöver ett år eller mer innan certifieringsrevisionen kan genomföras.

Vad kostar en ISO 27001-certifiering?

Totalkostnaden ligger vanligtvis mellan 100 000 och 500 000 kr beroende på företagets storlek och nuläge. Den inkluderar konsultkostnader, utbildning, eventuellt nytt verktygsstöd och själva certifieringsrevisionen från ackrediterat organ. Lägg också till intern tid – det är ofta den största posten i praktiken.

Vilka krav ställer ISO 27001?

Kraven finns i klausul 4–10 och gäller själva ledningssystemet: att ni fastställer scope, att ledningen är engagerad, att ni gör riskbedömningar, att ni mäter och följer upp, och att ni förbättrar systemet löpande. Utöver det väljer ni relevanta säkerhetsåtgärder från de 93 kontrollerna i Bilaga A och motiverar valen i en tillämplighetsförklaring.

Vem utfärdar ISO 27001-certifiering i Sverige?

Certifikatet utfärdas av ett certifieringsorgan som är ackrediterat för ändamålet. I Sverige ackrediterar Swedac dessa organ. Kontrollera ackrediteringen innan ni skriver avtal – ett certifikat från ett icke-ackrediterat organ underkänns av kunder och upphandlare som granskar det.

Vad är skillnaden mellan ISO 27001 och ISO 27002?

ISO 27001 är den certifierbara standarden som specificerar kraven på ett ledningssystem för informationssäkerhet (ISMS). ISO 27002 är en vägledning som beskriver hur de 93 säkerhetsåtgärderna i Bilaga A kan implementeras i praktiken. Företag certifieras alltid mot ISO 27001, medan ISO 27002 fungerar som praktiskt stöd under implementeringen.

Relaterade guider inom samma område.

Efterlevnad

Vad är SBOM? Krav enligt CRA och NIS2

SBOM (Software Bill of Materials) är en maskinläsbar förteckning över mjukvarukomponenter. Så fungerar formaten – och vad CRA och NIS2 kräver.

Efterlevnad

Vad är CRA? Nya lagen om cyberresiliens

CRA (Cyber Resilience Act) förklarat. Vilka digitala produkter omfattas? Krav på säkerhetsuppdateringar, sårbarhetshantering och säker design från 2027.

Förenkla er compliance med smartare regelefterlevnad.

Uppfyll NIS2, ISO 27001, GDPR och andra krav med ChainSec. Smarta verktyg för riskbedömning, leverantörsövervakning och dokumentation – allt i en plattform.

App screenshot