Annonce – sponsoreret indhold.
ISO 27001-certificering er i 2026 ikke længere et nice-to-have for it-afdelinger med særlig interesse for sikkerhed — det er blevet et afgørende konkurrenceparameter, som beslutningstagere på tværs af brancher må forholde sig til strategisk. Kravet dukker op i stadig flere udbudsprocesser, partneraftaler og leverandørvurderinger, og mange virksomheder opdager for sent, at de står uden adgang til attraktive kontrakter, fordi de mangler dokumentation for deres informationssikkerhed. Men hvad indebærer det egentlig at gennemføre en certificering? Fra beslutningen træffes i ledelsesteamet til det øjeblik, hvor certificatet er i hånden, ligger der en rejse, som mange undervurderer — både hvad angår tid, ressourcer og organisatorisk forankring. Denne artikel giver dig et realistisk og handlingsorienteret billede af, hvad din virksomhed kan forvente gennem de fire centrale faser i en ISO 27001-implementering, så du kan træffe informerede beslutninger om, hvornår det giver mening at løfte opgaven internt, og hvornår ekstern hjælp er den rette vej frem.
- En realistisk ISO 27001-implementering tager typisk 6-12 måneder afhængigt af virksomhedens størrelse og modenhed
- Gap-analysen i starten afgør, hvor stor en indsats der venter — og om I bør hente ekstern hjælp tidligt
- Certificeringen kræver løbende ledelsesengagement, ikke blot it-afdelingens indsats
- Mange B2B-kontrakter og offentlige udbud stiller i 2026 eksplicit krav om ISO 27001-certificering
Hvorfor ISO 27001 er blevet en forretningskritisk prioritet
For bare få år siden var ISO 27001-certificering primært noget, store tech-virksomheder og datacentre bekymrede sig om. I 2026 ser billedet markant anderledes ud. Digitaliseringen har accelereret på tværs af alle sektorer, og med den er informationssikkerhed rykket fra serverrummet til bestyrelseslokalet. Når virksomheder indgår partnerskaber, vælger underleverandører eller deltager i offentlige udbud, er dokumenteret sikkerhed ofte et ufravigeligt krav.
Denne udvikling hænger tæt sammen med den øgede regulering på området. NIS2-direktivet, som nu er fuldt implementeret, har skærpet kravene til kritisk infrastruktur og deres leverandørkæder. Samtidig ser vi, at cyberangreb bliver hyppigere og mere sofistikerede, hvilket betyder, at kunder og samarbejdspartnere aktivt efterspørger bevis for, at virksomheder har styr på deres data. ISO 27001-certificeringen fungerer som netop dette bevis — et internationalt anerkendt stempel, der signalerer, at organisationen arbejder systematisk og kontrolleret med informationssikkerhed.
For mange virksomhedsledere kommer erkendelsen dog ofte reaktivt: En vigtig kontrakt glider af hænde, fordi konkurrenten kan fremvise et certifikat. Et strategisk partnerskab kræver dokumentation, som ikke eksisterer. Eller en kunde stiller pludselig spørgsmål til sikkerhedspraksis, som organisationen ikke kan besvare tilfredsstillende. Problemet er, at certificering ikke er noget, man bare skaffer på et par uger. Det er en rejse, der kræver planlægning, ressourcer og commitment — og den rejse starter med at forstå, hvad der faktisk venter.
Fase 1: Gap-analyse og risikovurdering — fundamentet for hele rejsen
Den første fase i enhver ISO 27001-implementering handler om at kortlægge afstanden mellem virksomhedens nuværende sikkerhedspraksis og standardens krav. Denne gap-analyse er afgørende, fordi den definerer omfanget af det arbejde, der ligger forude, og giver ledelsen et realistisk beslutningsgrundlag.
I praksis indebærer en gap-analyse en systematisk gennemgang af eksisterende politikker, procedurer, tekniske kontroller og dokumentation. Standarden ISO 27001 opererer med 93 kontroller fordelt på fire hovedområder: organisatoriske kontroller, menneskelige kontroller, fysiske kontroller og teknologiske kontroller. For hver kontrol vurderes det, om virksomheden allerede lever op til kravet, delvist opfylder det, eller helt mangler implementering.
Mange virksomheder vælger på dette tidlige stadie at hente ekstern ISO 27001 rådgivning for at kortlægge afstanden mellem nuværende sikkerhedspraksis og standardens krav, inden de allokerer interne ressourcer. Fordelen ved ekstern hjælp er, at erfarne konsulenter kan identificere blinde vinkler, som interne medarbejdere ofte overser, og samtidig give et realistisk estimat på den forestående arbejdsbyrde. Det er også på dette tidspunkt, at mange opdager, at de faktisk allerede gør en del rigtigt — de mangler bare dokumentationen for det.
Risikovurderingen er den anden centrale komponent i denne fase. ISO 27001 kræver, at organisationen identificerer sine informationsaktiver, vurderer truslerne mod dem og implementerer passende sikkerhedsforanstaltninger baseret på risikoniveauet. Det betyder, at I skal:
- Kortlægge alle væsentlige informationsaktiver (data, systemer, processer, mennesker)
- Identificere potentielle trusler og sårbarheder for hvert aktiv
- Vurdere sandsynlighed og konsekvens ved sikkerhedsbrud
- Beslutte, hvordan hver risiko skal håndteres: reduceres, accepteres, overføres eller undgås
Forventet tidsramme for fase 1: 2-6 uger afhængigt af virksomhedens kompleksitet. For en mellemstor virksomhed med 50-200 medarbejdere og moderat it-kompleksitet ligger estimatet typisk på 3-4 uger.

Fase 2: Opbygning af styringssystem og dokumentation
Når gap-analysen har afdækket, hvor hullerne er, begynder det egentlige implementeringsarbejde. Fase 2 er ofte den mest ressourcekrævende del af rejsen, fordi den indebærer at opbygge eller tilpasse et komplet ISMS (Information Security Management System) — et ledelsessystem for informationssikkerhed.
Et ISMS er ikke blot et sæt dokumenter, der samler støv på et drev. Det er et levende system af politikker, procedurer, retningslinjer og kontroller, som definerer, hvordan organisationen arbejder med sikkerhed i hverdagen. Kernen i systemet er en informationssikkerhedspolitik, der fastlægger ledelsens commitment og de overordnede principper. Herfra udspringer mere specifikke politikker og procedurer, der adresserer alt fra adgangskontrol og kryptering til leverandørstyring og hændelseshåndtering.
For mange virksomheder ligger den største udfordring i denne fase ikke i at skrive dokumenterne, men i at sikre, at de afspejler virkeligheden — og at virkeligheden lever op til dokumenterne. Det nytter ikke at have en politik om, at alle medarbejdere skal gennemføre sikkerhedsuddannelse årligt, hvis det aldrig sker i praksis. ISO 27001-auditorer er trænet i at identificere netop denne type uoverensstemmelser.
Centrale dokumentationskrav omfatter:
- Scope-definition (hvad certificeringen dækker)
- Informationssikkerhedspolitik og mål
- Risikovurderingsmetodik og resultater
- Statement of Applicability (SoA) — en erklæring om, hvilke kontroller der er relevante
- Risikobehandlingsplan
- Procedurer for de implementerede kontroller
- Kompetence- og uddannelsesdokumentation
- Overvågnings- og måleresultater
Sideløbende med dokumentationsarbejdet skal de identificerede gaps lukkes gennem konkrete tiltag. Det kan være alt fra at implementere to-faktor-autentificering og kryptere følsomme data til at etablere en formel leverandørvurderingsproces eller opdatere ansættelseskontrakter med sikkerhedsklausuler.
Organisatoriske overvejelser: I denne fase er det afgørende at udpege en ansvarlig for ISMS’et — typisk en informationssikkerhedsansvarlig eller CISO. Vedkommende behøver ikke være en fuldtidsstilling i mindre virksomheder, men rollen skal være klart defineret med tilstrækkeligt mandat og ressourcer. Ledelsens synlige engagement er også kritisk; medarbejdere tager sikkerhed mere alvorligt, når de ser, at direktionen prioriterer det.
Forventet tidsramme for fase 2: 3-6 måneder for de fleste mellemstore virksomheder. Tidsforbruget afhænger i høj grad af, hvor modent udgangspunktet er, og hvor mange gaps der skal lukkes.
Fase 3: Intern audit og ledelsesgennemgang — kvalitetssikring før certificering
Inden en virksomhed kan gå til ekstern certificeringsaudit, kræver ISO 27001, at der gennemføres en intern audit og en formel ledelsesgennemgang. Disse aktiviteter er ikke blot proceduremæssige formaliteter — de er afgørende for at identificere og rette problemer, før de eksterne auditorer kommer.
Den interne audit skal verificere, at ISMS’et fungerer som tilsigtet, og at organisationen rent faktisk følger de procedurer, den har dokumenteret. Auditoren (som skal være uafhængig af de auditerede områder) gennemgår dokumentation, interviewer medarbejdere og observerer praksis for at vurdere overensstemmelse med standarden og egne politikker.
For mange virksomheder er den interne audit en øjenåbner. Det er her, man opdager, at politikken om månedlig gennemgang af adgangsrettigheder ikke er blevet overholdt de sidste fire måneder. Eller at proceduren for sikkerhedskopiering eksisterer på papir, men aldrig er blevet testet. Disse fund er værdifulde, fordi de giver mulighed for at rette op, inden det tæller.

Ledelsesgennemgangen (management review) er en formel proces, hvor topledelsen evaluerer ISMS’ets effektivitet og tilstrækkelighed. Standarden specificerer, hvilke input der skal indgå i gennemgangen:
- Status på handlinger fra tidligere gennemgange
- Ændringer i interne og eksterne forhold, der påvirker ISMS’et
- Feedback om sikkerhedsperformance (hændelser, målinger, auditresultater)
- Input fra interessenter
- Resultater af risikovurdering og status på risikobehandling
- Muligheder for forbedring
Output fra ledelsesgennemgangen skal dokumentere beslutninger om nødvendige ændringer og ressourcebehov. Denne dokumentation er noget, certificeringsauditorer næsten altid gennemgår, så det er vigtigt at tage processen seriøst.
Forventet tidsramme for fase 3: 2-4 uger. Den interne audit kan typisk gennemføres på få dage til en uge afhængigt af organisationens størrelse, men der skal afsættes tid til at lukke eventuelle afvigelser før den eksterne audit.
Fase 4: Ekstern certificeringsaudit — de afgørende dage
Den eksterne certificeringsaudit udføres af et akkrediteret certificeringsorgan og forløber i to trin. At forstå strukturen i denne proces hjælper med at forberede organisationen optimalt og undgå ubehagelige overraskelser.
Stage 1-audit er primært en dokumentationsgennemgang. Auditoren vurderer, om ISMS’et — på papiret — lever op til standardens krav. Det omfatter gennemgang af scope, politikker, risikovurdering, Statement of Applicability og øvrig obligatorisk dokumentation. Stage 1 kan ofte gennemføres på 1-2 dage og afsluttes med en rapport, der identificerer eventuelle områder, som skal adresseres før Stage 2.
Stage 2-audit er den egentlige certificeringsaudit, hvor auditoren verificerer, at det dokumenterede system er implementeret og fungerer effektivt i praksis. Det indebærer interviews med medarbejdere på alle niveauer, observation af processer og gennemgang af optegnelser og evidens. Varigheden afhænger af organisationens størrelse — for en mellemstor virksomhed typisk 3-5 dage.
Under auditten kategoriseres fund som enten større afvigelser (major non-conformities), mindre afvigelser (minor non-conformities) eller observationer (forbedringsmuligheder). Større afvigelser skal korrigeres, før certificering kan udstedes. Mindre afvigelser kræver en korrigerende handlingsplan, men forhindrer ikke certificering.
Typiske faldgruber ved den eksterne audit:
- Manglende evidens for ledelsens engagement og deltagelse
- Medarbejdere, der ikke kender sikkerhedspolitikken eller deres rolle i den
- Risikovurdering, der ikke er opdateret efter væsentlige ændringer
- Manglende opfølgning på fund fra intern audit
- Dokumentation, der ikke afspejler den faktiske praksis
Forventet tidsramme for fase 4: 2-4 uger inklusiv forberedelse, selve auditten og eventuel afvigelseshåndtering. Certificeringsorganet udsteder typisk certifikatet 2-4 uger efter godkendt Stage 2-audit.
Ressourceforbrug og økonomiske overvejelser
En af de hyppigste årsager til, at ISO 27001-projekter strander eller tager længere tid end planlagt, er underestimering af ressourceforbruget. At opnå certificering kræver både tid og penge, og det er afgørende at have realistiske forventninger fra starten.
Interne ressourcer: Selv med ekstern hjælp kræver implementeringen betydelig intern indsats. Som tommelfingerregel bør en mellemstor virksomhed forvente at afsætte minimum 0,5-1 fuldtidsækvivalent i implementeringsperioden, fordelt på projektledelse, dokumentationsarbejde, implementering af kontroller og forberedelse til audits. Derudover kommer tid til ledelsens deltagelse i møder og gennemgange samt medarbejdernes deltagelse i awareness-træning.
Eksterne omkostninger omfatter typisk:
- Rådgivning og konsulentbistand (varierer betydeligt, fra 50.000 til flere hundrede tusinde kroner afhængigt af omfang)
- Certificeringsaudit (typisk 30.000-80.000 kr. for initial certificering af en mellemstor virksomhed)
- Eventuelle værktøjer og software til understøttelse af ISMS
- Uddannelse og kurser for nøglepersoner
Løbende omkostninger: Certificeringen er ikke en engangsinvestering. For at opretholde certifikatet kræves årlige overvågningsaudits (surveillance audits) og en fuld recertificering hvert tredje år. Dertil kommer den løbende drift og vedligeholdelse af ISMS’et, herunder opdatering af dokumentation, gennemførelse af risikovurderinger og interne audits.
Virksomheder, der overvejer certificering, bør inkludere en strategisk vurdering af, hvornår investeringen giver forretningsmæssig mening. Hvis certificeringen åbner for kontrakter eller markeder, der ellers ville være utilgængelige, kan payback-tiden være kort. For virksomheder med ambitioner om at arbejde med større kunder, offentlige institutioner eller internationale partnere er certificeringen ofte en forudsætning snarere end et tilvalg.
Hvornår giver det mening at løfte opgaven internt — og hvornår bør I søge hjælp?
Beslutningen om at gennemføre ISO 27001-implementeringen primært internt eller med ekstern hjælp afhænger af flere faktorer. Der er ikke ét rigtigt svar, men der er nogle klare indikatorer.
Intern implementering kan fungere, hvis:
- I har medarbejdere med erfaring fra lignende certificeringer eller ledelsessystemer
- Organisationen allerede har en moden sikkerhedskultur og veldokumenterede processer
- Der er tid og råderum til at lade projektet tage længere tid
- I er villige til at investere i uddannelse af nøglepersoner
Ekstern hjælp er ofte værdifuld, når:
- I mangler intern erfaring med ISO-standarder og ledelsessystemer
- Tidsrammen er stram, fx på grund af kunde- eller udbudskrav
- Gap-analysen afslører betydelige mangler, der kræver specialistkompetencer
- I ønsker at undgå de mest almindelige fejl og faldgruber
- Ledelsen har brug for ekstern validering af tilgangen
Mange virksomheder vælger en hybridmodel, hvor eksterne konsulenter bistår med gap-analyse, rådgivning og kvalitetssikring, mens det egentlige dokumentations- og implementeringsarbejde udføres internt. Denne tilgang kombinerer ekspertise med ejerskab og kan ofte være den mest omkostningseffektive løsning.
Uanset hvilken model I vælger, er det afgørende at sikre internt ejerskab til ISMS’et. Certificeringen handler ikke om at bestå en eksamen — det handler om at etablere varige forbedringer i, hvordan organisationen beskytter sine informationer. Det kræver, at medarbejdere på alle niveauer forstår og tager ansvar for deres del af sikkerheden.
For virksomheder, der også står over for fysiske sikkerhedsudfordringer i deres erhvervslokaler, kan det i øvrigt være relevant at tænke helhedsorienteret om sikkerhed. Eksempelvis stiller nogle ISO 27001-kontroller krav til fysisk sikkerhed, hvilket også omfatter adgangskontrol og beskyttelse mod uautoriseret adgang — områder hvor valg af autoriseret elektriker til sikkerhedsinstallationer kan være en relevant overvejelse.
Ofte stillede spørgsmål
Hvor lang tid tager det at blive ISO 27001-certificeret?
For de fleste mellemstore virksomheder tager hele processen fra beslutning til certifikat mellem 6 og 12 måneder. Tidsrammen afhænger af organisationens udgangspunkt, tilgængelige ressourcer og hvor mange gaps der skal lukkes. Virksomheder med eksisterende sikkerhedspraksis og dokumentation kan ofte gennemføre processen hurtigere, mens organisationer, der starter fra bunden, skal forvente den længere tidshorisont.
Hvad koster en ISO 27001-certificering?
De samlede omkostninger varierer betydeligt afhængigt af virksomhedens størrelse, kompleksitet og valg af tilgang. For en mellemstor virksomhed med 50-200 medarbejdere ligger de typiske omkostninger på 100.000-400.000 kr. for selve implementeringen (inkl. eventuel ekstern rådgivning) plus 30.000-80.000 kr. for certificeringsaudit. Dertil kommer interne ressourcer og løbende driftsomkostninger.
Kan vi blive certificeret uden ekstern konsulenthjælp?
Ja, det er muligt at gennemføre en ISO 27001-implementering udelukkende med interne ressourcer. Det kræver dog, at I har medarbejdere med relevant erfaring eller er villige til at investere i uddannelse. Mange virksomheder vælger en hybridmodel, hvor eksterne konsulenter bistår med specifikke opgaver som gap-analyse og kvalitetssikring, mens hovedparten af arbejdet udføres internt.
Hvor længe er et ISO 27001-certifikat gyldigt?
Et ISO 27001-certifikat er gyldigt i tre år, men det kræver årlige overvågningsaudits for at opretholde gyldigheden. Ved udløb af treårsperioden skal organisationen gennemgå en fuld recertificeringsaudit for at forny certifikatet. Hvis overvågningsaudits ikke gennemføres, eller hvis væsentlige afvigelser ikke korrigeres, kan certifikatet suspenderes eller tilbagekaldes.
Hvilke virksomheder bør prioritere ISO 27001-certificering?
I 2026 er certificering særligt relevant for virksomheder, der leverer til større organisationer, deltager i offentlige udbud, håndterer følsomme kundedata, opererer i regulerede brancher (finans, sundhed, energi), eller ønsker at udvide til internationale markeder. Virksomheder, der er omfattet af NIS2-direktivet, finder ofte, at ISO 27001 er et naturligt fundament for at leve op til de regulatoriske krav.