Tilbage til bloggen
ISO 27001

Hvad er ISO 27001? En forklaring på ISMS-standarden og overholdelse heraf

ISO 27001 er den internationale standard for styring af informationssikkerhedsrisici gennem et formelt ledelsessystem. Her er hvad den dækker, og hvordan certificering i praksis fungerer.

20.08.26
12'
Maurice Müller

Maurice Müller

Senior Content Manager

Maurice Müller er journalist og content strategist med erfaring på tværs af trykte og digitale medier. Hos Formalize omsætter han komplekse emner inden for compliance og regulering til klart og praktisk indhold for fagfolk inden for compliance, risiko og sikkerhed i hele Europa.

Centrale pointer:

  • ISO 27001 er den internationale standard for opbygning og drift af et ledelsessystem for informationssikkerhed (ISMS).

  • Den er opbygget omkring CIA-triaden: fortrolighed, integritet og tilgængelighed.

  • Bilag A i 2022-revisionen definerer 93 foranstaltninger fordelt på fire temaer: organisatoriske, personalemæssige, fysiske og teknologiske.

  • Compliance betyder at efterleve standarden; certificering betyder at bestå en uafhængig audit.

  • Certificering tager typisk 6 til 12 måneder, afhængigt af virksomhedens størrelse og værktøjer.

De gennemsnitlige omkostninger ved et databrud nåede 4,99 millioner dollars globalt i 2026. Det er det højeste niveau nogensinde, ifølge IBM's Cost of a Data Breach Report. Det regulatoriske pres er steget lige så hurtigt: Bøder alene under GDPR har passeret 6 milliarder euro siden 2018, ifølge CMS GDPR Enforcement Tracker. Kunder, partnere og tilsynsmyndigheder forventer i stigende grad dokumentation for, at en organisation tager informationssikkerhed alvorligt – ikke blot et udsagn på en salgsside. ISO 27001 giver organisationer en gennemprøvet, globalt anerkendt ramme til systematisk at beskytte kritiske informationsaktiver. Den erstatter ad hoc-løsninger og spredte regneark med en struktureret proces. Det er også den standard, der oftest efterspørges i leverandørers sikkerhedsspørgeskemaer og i forbindelse med virksomheders indkøb, hvilket gør den relevant for langt flere end blot sikkerhedsteams.

Hvad er ISO 27001?

ISO/IEC 27001 er den internationale standard for ledelsessystemer til informationssikkerhed (ISMS). Den skaber en ramme til håndtering og beskyttelse af følsomme data gennem systematisk risikostyring. Standarden opstiller de krav, en organisation skal opfylde for at identificere, håndtere og løbende overvåge informationssikkerhedsrisici.

Standarden udgives i fællesskab af International Organization for Standardization (ISO) og International Electrotechnical Commission (IEC). Derfor skrives den som "ISO/IEC 27001". Den nuværende version, ISO/IEC 27001:2022, omstrukturerede standardens foranstaltninger. Den introducerede også en opdateret terminologi for at afspejle moderne sikkerhedsudfordringer som cloud-tjenester og threat intelligence.

ISO 27001 er bevidst brancheneutral. Den gælder i lige så høj grad for en startup med fem ansatte som for en multinational virksomhed. Det skyldes, at standarden definerer en proces til risikostyring frem for en fast liste over teknologier, der skal implementeres. Det er også grunden til, at den fungerer godt sammen med branchespecifikke krav. En organisation kan opbygge ét ISMS og knytte det til ISO 27001 samt andre rammeværker som SOC 2 eller branchespecifik regulering, i stedet for at håndtere hver enkelt del isoleret. Netop denne fleksibilitet er også grunden til, at standarden er vigtig for mange forskellige roller. Hvad enten det er compliance managers, der afdækker et certificeringsprojekt, CISO'er, der skal prioritere investeringer, eller ledere, der evaluerer en leverandørs sikkerhedsniveau, ender de alle på et tidspunkt med at spørge, hvad ISO 27001 egentlig kræver.

Se Formalizes ISO 27001-guide for at få et nærmere indblik i standardens samlede krav.

De grundlæggende søjler: CIA-triaden i ISO 27001

ISO 27001 er opbygget omkring beskyttelsen af tre grundlæggende principper for informationssikkerhed, som tilsammen kaldes CIA-triaden. Standarden behandler ikke sikkerhed som ét enkelt mål. I stedet kræver den, at organisationer afvejer tre uafhængige – og nogle gange modstridende – målsætninger for hvert enkelt informationsaktiv:

Fortrolighed

At sikre at kun autoriseret personale har adgang til følsomme oplysninger.

Integritet

At beskytte dataenes nøjagtighed og forhindre uautoriserede ændringer eller manipulering.

Tilgængelighed

At sikre at systemer og data er tilgængelige for autoriserede brugere efter behov.

Et effektivt ISMS skaber balance mellem alle tre. Hvis man investerer for meget i det ene, svækker det de andre. For eksempel modarbejder det sit eget formål, hvis man fastlåser data i en grad, så autoriserede brugere ikke kan udføre deres arbejde. En risikovurdering i henhold til ISO 27001 stiller for hvert aktiv spørgsmålet om, hvilket af de tre elementer der er vigtigst, og hvad der kan kompromittere det. Det er netop dette spørgsmål, der forvandler CIA-triaden fra et abstrakt begreb til et praktisk prioriteringsværktøj.

Hvad er et ledelsessystem for informationssikkerhed (ISMS)?

Et ISMS er den praktiske mekanisme bag ISO 27001. Det er et ledelsesrammeværk, der forbinder mennesker, processer, teknologi og organisatorisk risikostyring i et enkelt, auditerbart system. Det er ikke et engangs-IT-projekt.

Et ISMS definerer, hvordan en organisation identificerer risici for sine informationsaktiver. Det fastlægger også, hvilke foranstaltninger der skal anvendes, hvem der har ansvaret for dem, og hvordan indsatsen evalueres over tid. Det er en helt anden udfordring end blot at skulle implementere en firewall eller en adgangspolitik i isolation. I praksis omfatter et ISMS så forskellige områder som HR-onboarding og -offboarding, leverandørkontrakter, fysisk adgang til kontoret, praksis for softwareudvikling og hændelseshåndtering. Det dækker alle de steder, hvor information flyder gennem organisationen.

Da omfanget dækker hele organisationen, kræver ISO 27001 et klart og tydeligt ejerskab. Nogen skal være ansvarlig for risikoregisteret. Nogen skal godkende anvendelseserklæringen. Og nogen skal gennemgå, om foranstaltningerne stadig fungerer, efterhånden som nye risici opstår. Uden den struktur har sikkerhedsarbejdet en tendens til at samle sig i IT-afdelingen. Men mange af de risici med størst konsekvens, såsom phishing eller sikkerhedsbrud hos leverandører, ligger uden for IT.

Det er også her, regnearksbaserede løsninger har det med at komme til kort. Et regneark kan godt indeholde et risikoregister eller en liste over foranstaltninger. Men det kan ikke håndhæve ejerskab, udløse gennemgange eller automatisk koble dokumentation til foranstaltningerne. Efterhånden som et ISMS vokser til at dække flere risici, foranstaltninger, dokumentation og interessenter, bliver regneark en risiko i sig selv frem for et pålideligt styringssystem.

Centrale komponenter i ISO 27001-standarden

Standarden består af to hoveddele. Den første er de obligatoriske kravklausuler, der definerer, hvordan selve ISMS'et skal fungere. Den anden er Bilag A, som er en referenceliste over sikkerhedsforanstaltninger, organisationen kan trække på. Auditorer kontrollerer alle obligatoriske klausuler, men de tjekker kun de Bilag A-foranstaltninger, som organisationen rent faktisk har valgt som relevante.

Klausul 4–10 (ISMS-rammeværket)

Klausul 4 til 10 er obligatoriske for at opnå certificering. De dækker organisationens kontekst, ledelsens engagement, planlægning, støtte, drift, evaluering af ydeevne og løbende forbedring. I praksis kobler man ofte denne struktur til Plan-Do-Check-Act-cyklussen (PDCA):

  • Planlæg: Definér ISMS'ets anvendelsesområde, vurder risici og opstil målsætninger.

  • Udfør: Implementér risikohåndteringsplanen og de valgte foranstaltninger.

  • Kontroller: Overvåg, mål og foretag intern audit af ISMS'et.

  • Agér: Håndter afvigelser og skab løbende forbedringer.

Denne cyklus gentages kontinuerligt frem for kun at blive kørt én gang. En risiko, der identificeres i "Kontroller"-fasen – for eksempel en ny leverandør med adgang til kundedata – føres tilbage til planlægningen. Det er denne feedback-mekanisme, der holder et ISMS opdateret, efterhånden som organisationen og trusselsbilledet ændrer sig. Det er altså ikke et engangsbillede fra den oprindelige certificering.

Bilag A-foranstaltninger

Bilag A i ISO/IEC 27001:2022 indeholder 93 foranstaltninger fordelt på fire temaer:

  1. Organisatoriske foranstaltninger (37): politikker, roller, leverandørforhold og hændelseshåndtering.

  2. Personalemæssige foranstaltninger (8): screening, bevidstgørelse og ansættelsesvilkår.

  3. Fysiske foranstaltninger (14): beskyttelse af faciliteter, udstyr og medier.

  4. Teknologiske foranstaltninger (34): adgangsstyring, kryptografi og overvågning.

Opdatering til ISO/IEC 27001:2022: 2022-revisionen samlede de tidligere 114 kontroller fra 14 domæner (i 2013-versionen) i disse 93 foranstaltninger fordelt på fire temaer. Ændringen afspejler nutidige risici som cloud-sikkerhed og threat intelligence. Organisationer behøver ikke at implementere alle foranstaltninger. De vælger dem, der er relevante i forhold til deres risikovurdering, og dokumenterer undtagelser i en anvendelighedserklæring (SoA). Overgangsperioden for eksisterende ISO 27001:2013-certifikater udløb den 31. oktober 2025. ISO/IEC 27001:2022 er nu den eneste gyldige version, og certifikater, der stadig henviser til 2013-udgaven, anerkendes ikke længere.

Bilag A fungerer som en referenceliste og ikke som en tjekliste, der skal gennemføres i sin helhed. Ved certificering forventer auditorer ikke, at alle 93 foranstaltninger er på plads. De forventer, at SoA-dokumentet begrunder enhver undtagelse og bekræfter, at de foranstaltninger, organisationen har valgt, reelt er i drift og ikke kun findes på papiret. En hyppig fejl er at implementere foranstaltninger, blot fordi de fremgår af bilaget, frem for at gøre det, fordi en specifik, identificeret risiko kræver det.

Hvad er forskellen på ISO 27001-compliance og -certificering?

Disse to begreber bruges ofte i flæng, men de beskriver forskellige stadier:

  • Compliance betyder, at en organisation har tilpasset sine interne sikkerhedsprocedurer og politikker til ISO 27001-standarden.

  • Certificering betyder, at et akkrediteret tredjepartscertificeringsorgan formelt har auditeret organisationen og udstedt et officielt ISO 27001-certifikat.

En organisation kan godt være compliant uden at være certificeret. Men certificering kræver altid påvist compliance, som er bekræftet af en ekstern auditor. Nogle organisationer driver et compliant ISMS uden at gå efter en formel certificering, for eksempel mens de forbereder sig internt. De fleste krav fra kunder og i forbindelse med indkøb efterspørger dog specifikt selve certifikatet, da det bekræfter, at en uafhængig part har efterprøvet påstanden.

Sådan opnår I ISO 27001-certificering: 5 trin

  1. Afgrænsning af scope og gap-analyse. Identificér hvilke aktiver, systemer, teams og lokationer ISMS'et skal dække. Evaluer derefter de eksisterende sikkerhedsforanstaltninger i forhold til standarden for at se, hvor der er mangler. Ved at fastlægge scopet korrekt fra starten undgår man kostbart omarbejde senere hen. Hvis det er for snævert, dækker certifikatet ikke det, kunderne rent faktisk spørger om. Hvis det er for bredt, kører projektet fast i sin egen kompleksitet.

  2. Risikovurdering og -håndtering. Identificér trusler mod hvert aktiv inden for scopet, og vurder risici ud fra sandsynlighed og konsekvens. Beslut hvordan hver enkelt risiko skal håndteres (accepteres, reduceres, overføres eller undgås). Udarbejd derefter en anvendelseserklæring (SoA), som dokumenterer, hvilke Bilag A-foranstaltninger der finder anvendelse.

  3. Implementering af foranstaltninger. Omsæt de valgte Bilag A-foranstaltninger til praksis: politikker, adgangsstyring, leverandørundersøgelser (due diligence) og andre sikkerhedstiltag. Indsaml dokumentation i takt med at foranstaltningerne rulles ud – ikke efterfølgende.

  4. Intern audit og ledelsens evaluering. Test ISMS'et internt, ideelt af en person der er uafhængig af den daglige drift af foranstaltningerne. Dette bekræfter, at systemet fungerer som tilsigtet og er klar til ekstern gennemgang. Ledelsen evaluerer derefter formelt resultaterne og godkender dem.

  5. Ekstern audit i Step 1 og Step 2. Et akkrediteret ISO-certificeringsorgan gennemgår først dokumentation og parathed (Step 1). Derefter evalueres den faktiske implementering og dokumentation i praksis (Step 2), før certifikatet udstedes. Efterfølgende gennemføres årlige opfølgningsaudits for at opretholde certificeringen.

De fleste organisationer gennemfører denne proces på 6 til 12 måneder. Tidsrammen afhænger af virksomhedens størrelse, kompleksitet og hvor meget af arbejdet der foregår manuelt i forhold til brug af dedikerede værktøjer. Gencertificering sker i en treårig cyklus med mindre opfølgningsaudits indimellem.

Hvad er fordelene ved ISO 27001?

ISO 27001 kan hjælpe organisationer med at:

  • Identificere og håndtere informationssikkerhedsrisici systematisk i stedet for at reagere på hændelser, efter de er sket.

  • Dokumentere sikkerhedsmæssig modenhed over for kunder og partnere, særligt i forbindelse med leverandørsikkerhedsspørgeskemaer og enterprise-indkøb.

  • Reducere omkostningerne ved og hyppigheden af sikkerhedshændelser, understøttet af foranstaltninger der er testede og ikke blot dokumenterede.

  • Få et forspring i forhold til andre rammeværker. Et fungerende ISMS dækker allerede meget af det, som NIS2 og DORA også kræver.

  • Give ledelse og medarbejdere en ensartet proces for sikkerhedsbeslutninger i stedet for individuelle skøn, der varierer fra person til person.

Gør ISO 27001-compliance enklere med Formalize

Formalize integrerer den officielle ISO/IEC 27001:2022-standard direkte i platformen via et samarbejde med UNE, Spaniens nationale standardiseringsorgan, som blev indgået i april 2026. Teams arbejder direkte ud fra det aktuelle, licenserede indhold i stedet for en separat købt PDF-fil. Formalize er den første GRC-leverandør i Spanien og blandt de første i Europa, der har sikret sig denne type direkte samarbejde med repræsentanter for ISO/IEC.

Formalize er også en del af et officielt AI-pilotprojekt sammen med ISO og UNE. Pilotprojektet udvikler en AI-funktion ved navn Formalize IQ, der har til formål at forvandle statiske ISO-krav til konkrete, integrerede arbejdsgange, når den lanceres.

Formalizes ISMS-software samler indsamlingen af dokumentation ét sted og kobler foranstaltninger direkte til risici i stedet for at holde styr på dem i adskilte filer. Det holder organisationen løbende klar til audit med et overblik, der forbliver opdateret mellem certificeringsperioderne – og ikke kun i ugerne op til en audit. Det er netop det, der betyder mest på det tidspunkt, hvor regneark ofte svigter: når ansvarsfordelingen skal være klar, dokumentationen skal kunne spores tilbage til en specifik kontrolforanstaltning, og revisorerne har brug for et opdateret overblik uden at skulle lede efter den seneste version af en fil.

Risici inden for informationssikkerhed opstår sjældent i et vakuum. Derfor forbinder Formalize også arbejdet med ISO 27001 med organisationens overordnede rammeværk for risikostyring. En phishing-hændelse kan for eksempel føres direkte over i en opdateret risikovurdering i stedet for at strande i en isoleret log over hændelser.

ISO 27001 står sjældent alene i en organisations samlede compliance-arbejde. Formalize kobler Bilag A-foranstaltningerne direkte til andre rammeværker, herunder NIS2, samt til nationale standarder som Spaniens ENS, Belgiens CyFun og Tysklands BSI IT-Grundschutz. Opdaterer du en foranstaltning én gang, slår opdateringen igennem i alle de rammeværker, den er koblet til. Dermed slipper man for at dokumentere den samme foranstaltning særskilt over for hver tilsynsmyndighed, som er der, hvor størstedelen af dobbeltarbejdet ved audits rent faktisk opstår.

Formalizes prissætning er heller ikke baseret på antal brugere. Sikkerhedsteams kan invitere jura, drift og eksterne auditorer direkte ind i platformen uden at betale for ekstra logins. Arbejdet med ISO 27001 berører jævnligt både jura og drift, og brugerlicensomkostninger er en hyppig årsag til, at disse funktioner bliver helt udeladt fra værktøjerne.

Udforsk, hvordan Formalize kan hjælpe jer med at opbygge og vedligeholde et ISO 27001-ledelsessystem, der altid er klar til audit.

Ofte stillede spørgsmål

Book en demo