Tre dokumentmappar inför ISO 27001-granskning

De tre dokumenten revisorn kräver: ISO 27001 krav för beslutsfattare

För att uppfylla ISO 27001 krav behöver organisationen ett levande ledningssystem för informationssäkerhet (ISMS) med dokumenterad riskhantering, en motiverad Statement of Applicability (SoA) som kopplar riskbilden till valda kontroller, samt en godkänd tvåstegsrevision från ett ackrediterat certifieringsorgan. Utan alla tre delarna blir certifikatet inte utfärdat, oavsett hur bra den tekniska säkerheten faktiskt är.


Kort sagt:

  • Certifiering enligt ISO 27001 kräver ett levande ledningssystem för informationssäkerhet, en motiverad Statement of Applicability och en godkänd tvåstegsrevision.
  • Organisationen måste definiera ISMS-omfånget, äga policyn, planera risker och dokumentera kontroller noggrant för att uppfylla krav i kapitel 4 till 10.
  • En trovärdig Statement of Applicability ska koppla riskbedömningen till valda kontroller och innehålla praktiska implementeringsbeskrivningar och motiveringar.
  • Certifieringsprocessen tar ofta mellan sex och tolv månader och kräver noggrann intern förberedelse, inklusive riskbedömning, dokumentation och revisioner.
  • Ett giltigt ISO 27001-certifikat visar att ett ledningssystem finns, men innebär inte att alla risker är eliminerade; ledningens ägarskap och levande dokument är avgörande.

Evertrust
evertrust.se
Stärk er ISO 27001-förberedelse
Evertrust hjälper organisationer med informationssäkerhet, bedömningar, complianceprogram och praktisk implementering inför certifiering.

Läs mer om Evertrust

Innehållsförteckning

Väsentliga kravområden i ISO/IEC 27001:2026

Standarden SS-EN ISO/IEC 27001:2023 bygger på kapitel 4 till 10, och SIS är tydliga med att inget av dessa avsnitt får uteslutas när en organisation hävdar efterlevnad. Det är själva ryggraden i certifieringen.

  • Kapitel 4, kontext: ni måste definiera ISMS:ets omfattning, intressenter och gränser innan något annat görs.
  • Kapitel 5, ledarskap: högsta ledningen ska formellt äga informationssäkerhetspolicyn och tilldela roller och ansvar, inte delegera bort frågan helt till IT-avdelningen.
  • Kapitel 6, planering: riskbedömning, riskbehandlingsplan och säkerhetsmål ska vara dokumenterade och mätbara.
  • Kapitel 7 till 9, stöd och drift: kompetens, kommunikation, styrda dokument, drift av kontroller och löpande mätning av att de faktiskt fungerar.
  • Kapitel 10, förbättring: rutiner för att hantera avvikelser och driva ständig förbättring av ISMS:et.

Kompletterande standarder som ISO 27002 och ISO 27701 ger vägledning om hur kontrollerna praktiskt utformas, men de ersätter inte kraven i kapitel 4 till 10.

Annex A och hur kontroller väljs (SoA)

Annex A i ISO 27001 är inte en checklista ni ska följa rakt av. Det är ett bibliotek av kontroller organiserat i fyra teman: organisatoriska, personalrelaterade, fysiska och tekniska. SIS beskriver SoA som den länk som binder ihop riskbedömningen med de kontroller ni faktiskt väljer, och det är också det dokument en revisor oftast begär först.

Så bygger ni en trovärdig SoA:

  1. Gå igenom samtliga kontroller i Annex A och markera om varje kontroll är tillämplig utifrån organisationens risker.
  2. Beskriv hur kontrollen är implementerad i praktiken, inte bara att den finns på papper.
  3. Motivera varje bortval konkret, till exempel “ingen fysisk serverhall finns, kontroll om datacenteråtkomst är inte tillämplig”.

Proffstips: Skriv motiveringen som om revisorn ställer följdfrågan “varför?” direkt efteråt. En SoA-rad som bara säger “ej relevant” utan förklaring är den vanligaste källan till anmärkningar i steg 2.

Praktisk steg-för-steg: förbered organisationen för certifiering

Att gå från nystart till certifikat tar vanligtvis några månader till ett år, beroende på organisationens förutsättningar och mognad. Ordningen på arbetet spelar större roll än hastigheten.

  1. Gap-analys och omfångsbeslut. Kartlägg nuläget mot kapitel 4 till 10 och besluta vilka avdelningar, system och leverantörer som ska ingå i ISMS:et.
  2. Etablera ISMS-team och ansvarsmatris. Utse en informationssäkerhetsansvarig, koppla in ledningen formellt och fördela ägarskap för varje kontrollområde.
  3. Riskbedömning och kontrollval. Identifiera hot mot tillgångar, värdera sannolikhet och konsekvens, och välj kontroller i Annex A som svarar mot den bilden. Kiwas implementationsguide beskriver detta som den fas där de flesta organisationer underskattar tidsåtgången.
  4. Internrevision och ledningens genomgång. Genomför en internrevision minst tre till fyra månader före den externa revisionen, och låt ledningen formellt godkänna resultatet innan certifieringsorganet bokas.

Hur certifieringsrevisionen går till: steg 1 och steg 2, vanliga avvikelser

Certifieringsrevisionen sker i två separata steg, och de testar olika saker.

Steg 1 är en dokumentgranskning. Revisorn går igenom SoA, riskregister, policyer och internrevisionsrapporter för att bedöma om ISMS:et överhuvudtaget är redo att granskas på plats. Saknas SoA eller är riskregistret ofullständigt stoppas processen redan här.

Hur certifieringsrevisionen går till: steg 1 och steg 2, vanliga avvikelser — overview diagram

Steg 2 är den praktiska granskningen, ofta genomförd hybrid med både fysiska besök och distansintervjuer. Revisorn intervjuar medarbetare, tar stickprov på loggar och konfigurationer, och kontrollerar att det som står i dokumentationen faktiskt görs i verkligheten.

Vanliga avvikelser delas in i tre kategorier:

  • Mindre avvikelser: enstaka brister som inte hotar hela ISMS:et, ofta med 90 dagars åtgärdsfrist.
  • Större avvikelser: systematiska brister, exempelvis att riskbedömningen inte uppdaterats på över ett år, som också kräver åtgärd innan certifikat utfärdas.
  • Observationer: förbättringsförslag utan krav på formell åtgärd.

Praktiska checklistor för efterlevnad och certifiering pekar ut just riskregister och SoA som de dokument som oftast saknar tillräcklig kvalitet vid steg 1. Efter godkänt certifikat följer årliga uppföljningsrevisioner, och hela certifikatet omprövas i en större recertifiering vart tredje år.

Dokumentation och bevis: checklista revisorn vill se

En revisor letar efter spårbarhet, inte volym av papper. Dokumentationen ska visa att beslut fattats, att de är daterade och att de faktiskt följs upp.

  • Statement of Applicability med motiveringar för varje kontroll.
  • Informationssäkerhetspolicy undertecknad av ledningen.
  • Riskregister med senaste uppdateringsdatum och ansvarig ägare per risk.
  • Internrevisionsrapport och protokoll från ledningens genomgång.
  • Register över säkerhetsincidenter med tidsstämplar för upptäckt, åtgärd och avslut.

Strukturera dokumenten så att varje kontroll i SoA går att koppla direkt till ett bevis, exempelvis en loggutdragsfil, en utbildningslista med signaturer eller en konfigurationsskärmdump. Numrera dokumenten konsekvent så att revisorn kan följa en tråd från policy till faktisk drift utan att behöva fråga två gånger.

Tidsplan och kostnadsbild: realistiska intervaller och kostnadsfaktorer

Sex till tolv månader är den vanligaste tidslinjen, beroende på hur moget ISMS:et redan är och hur stor organisationen är. En organisation med redan fungerande IT-styrning kan klara sig på den kortare änden, medan en organisation som börjar från noll ofta hamnar närmare tolv månader.

Kostnaden består av tre delar: certifieringsorganets avgifter, eventuellt konsultstöd, och den interna tiden som läggs av personal som annars gjort andra uppgifter. Branschguider anger att en medelstor organisation ofta hamnar i spannet 200 000 till 600 000 kronor för en första certifiering, där variationen framförallt beror på hur mycket konsultstöd som behövs och om tekniska investeringar krävs för att stänga säkerhetsgap. Budgetera för att den interna tiden ofta blir den underskattade posten, inte konsultarvodet.

Tidsplan och kostnadsaspekter för ISO 27001

Koppling till upphandling och regelverk (NIS2, proportionalitet)

Upphandlingsmyndigheten är tydlig: ISO 27001 får ställas som krav i en upphandling om kravet är ändamålsenligt och proportionerligt i förhållande till uppdraget. Ett krav på certifiering är svårt att motivera för en enkel konsulttjänst utan känsliga uppgifter, men rimligt när leverantören ska hantera personuppgifter eller kritisk infrastruktur.

Certifiering enligt ISO 27001 täcker stora delar av det som NIS2 kräver strukturellt, men täcker inte automatiskt de snävare tidskraven för incidentrapportering som NIS2 ställer.

Formuleringsexempel som håller proportionalitetsprincipen:

  • “Leverantören ska vid anbudstillfället inneha giltigt ISO 27001-certifikat om uppdraget innefattar hantering av känsliga personuppgifter.”
  • “Alternativt kan leverantören visa motsvarande ledningssystem genom oberoende revision.”

Evertrusts expertperspektiv: vanliga fallgropar och praktiska råd

Den vanligaste fallgropen är att organisationer bygger en teknisk säkerhetsstruktur men glömmer att dokumentera besluten som ledde fram till den. En revisor bedömer inte bara om brandväggen är rätt konfigurerad, utan om det finns ett spårbart beslut om varför just den kontrollen valdes.

SoA är sällan problemet i sig. Problemet är att organisationer skriver den en gång inför revisionen och sedan aldrig uppdaterar den när riskbilden förändras.

Proffstips: Boka in en kort SoA-genomgång var sjätte månad, inte bara inför internrevisionen. Det är den enskilda åtgärden som förhindrar flest större avvikelser vid uppföljningsrevisionen.

Evertrust stödjer organisationer med mallar för ackreditering av certifieringsorgan och praktisk hantering av riskregister inför revision.

ISO 27001 krav för beslutsfattare: vad som faktiskt avgör utfallet

Den vanligaste missuppfattningen bland upphandlare är att ISO 27001 fungerar som en garanti för att en leverantör är säker. Det gör den inte. Certifikatet bevisar att ett ledningssystem finns och att det granskats, inte att varje enskild risk är eliminerad. Den skillnaden borde synas i hur upphandlingskrav formuleras, inte bara att certifikat krävs utan att SoA och riskregister kan begäras in som komplement.

Konventionell rådgivning fokuserar ofta på tekniska kontroller, brandväggar, kryptering, åtkomsthantering. Det är rimligt men otillräckligt. Det som faller mellan stolarna, om och om igen i praktiken, är ägarskapet: vem i ledningen faktiskt äger informationssäkerhetspolicyn, och uppdateras riskbedömningen när verksamheten förändras, inte bara en gång per år av gammal vana.

Om du bara gör en sak för att förbättra dina chanser vid revision: bygg SoA som ett levande dokument från dag ett, inte som en pappersövning veckan innan revisorn kommer. Allt annat, dokumentstruktur, internrevisioner, ledningens engagemang, hänger på att den kopplingen mellan risk och kontroll är trovärdig och aktuell.

— Jesper

Så kan Evertrust stötta er ISO 27001-resa

Det finns möjlighet att välja extern expertis istället för att bygga hela ISMS-arbetet internt från noll, utan att behöva anställa en heltidsresurs för informationssäkerhet. Externa resurser kan ta roller som extern dataskyddsombud, GDPR-koordinator eller informationssäkerhetsspecialist, samt stödja med gap-analyser, SoA-genomgångar, internrevisioner och utbildning anpassad efter riskbilden.

Evertrust

Organisationer kan få hjälp att bygga den dokumentation en revisor vill se, från riskregister till ledningens genomgång, och komplettera arbetet med en plattform för löpande efterlevnad enligt GDPR, ISO 27000, DORA och NIS2. Många organisationer underskattar just den interna tidsåtgången i certifieringsarbetet, och extern kompetens kan bidra med effektivt stöd.

Vill du veta var er organisation står i förhållande till ISO 27001 krav? Boka ett samtal med Evertrusts expertis inom informationssäkerhet och GDPR för en genomgång av era nästa steg.

This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.

Källor

Rekommendationer

Scroll to Top