ISO 27001: så fungerar certifieringen och vad den kräver

ISO/IEC 27001 är världens mest använda standard för ledningssystem för informationssäkerhet (LIS, på engelska ISMS). Den säger inte vilken teknik ni ska köpa – den beskriver hur ni systematiskt identifierar risker, beslutar om åtgärder och följer upp att de fungerar. För svenska verksamheter som ska uppfylla NIS2 är standarden den snabbaste vägen till ett strukturerat arbetssätt som tillsynen känner igen.

Uppdaterad 9 min läsning

Vad ISO 27001 faktiskt är

Standarden består av två delar. Huvuddelen, klausul 4–10, beskriver ledningssystemet: verksamhetens kontext, ledningens engagemang, planering, resurser, drift, utvärdering och förbättring. Det är den delen ni certifieras mot.

Bilaga A listar 93 säkerhetsåtgärder i fyra teman – organisatoriska, personrelaterade, fysiska och tekniska. Åtgärderna beskrivs närmare i den kompletterande standarden ISO/IEC 27002:2022. Ni väljer vilka åtgärder som är tillämpliga utifrån riskbedömningen och motiverar bortval i ett dokument som kallas uttalande om tillämplighet (Statement of Applicability).

Den aktuella versionen är ISO/IEC 27001:2022. Övergångsperioden från 2013 års version löpte ut den 31 oktober 2025, så alla giltiga certifikat följer numera 2022-versionen.

De fyra temana i bilaga A

TemaAntal åtgärderExempel
Organisatoriska37Policyer, roller, leverantörsrelationer, molntjänstsäkerhet, kontinuitet
Personrelaterade8Bakgrundskontroll, utbildning, disciplinära åtgärder, distansarbete
Fysiska14Skalskydd, larm, säker avveckling av media, rent skrivbord
Tekniska34Åtkomstkontroll, kryptering, loggning, sårbarhetshantering, säkerhetskopiering

Backup i ISO 27001: åtgärd A.8.13

Åtgärd A.8.13 "Informationssäkerhetskopiering" kräver att kopior av information, programvara och system tas och testas regelbundet enligt en överenskommen policy. ISO 27002 förtydligar vad revisorn kommer att titta efter:

  • En backuppolicy som anger omfattning, frekvens och lagringstid utifrån verksamhetens krav.
  • Kopior som förvaras på tillräckligt avstånd från originalet för att inte drabbas av samma händelse.
  • Samma skyddsnivå på kopiorna som på originaldata – kryptering och åtkomstkontroll.
  • Regelbundna återställningstester, med loggförda resultat.
  • Övervakning av att jobben faktiskt körs, med larm vid fel.

Certifieringsprocessen steg för steg

Realistisk tidsåtgång för en organisation som börjar från noll är sex till arton månader beroende på storlek och hur mycket som redan är dokumenterat.

  • Avgränsa omfattningen: vilka delar av verksamheten, vilka system och vilka platser omfattas?
  • Genomför en gapanalys mot standardens krav och bilaga A.
  • Bygg riskhanteringsprocessen: identifiera, analysera, värdera och behandla risker.
  • Ta fram styrande dokument: policyer, rutiner och uttalandet om tillämplighet.
  • Inför åtgärderna och samla bevis – loggar, protokoll, beslut.
  • Kör ledningens genomgång och en intern revision.
  • Certifieringsrevision steg 1 (dokumentgranskning) och steg 2 (efterlevnad i praktiken).
  • Årliga uppföljningsrevisioner och omcertifiering vart tredje år.

ISO 27001 och NIS2 – hur mycket överlappar de?

Överlappet är stort men inte fullständigt. Ett väl infört ledningssystem enligt ISO 27001 täcker merparten av de tio riskhanteringsåtgärderna i NIS2 artikel 21, och ger dessutom den dokumentation som tillsynsmyndigheten frågar efter.

Det ISO 27001 inte gör är att uppfylla de rättsliga skyldigheterna: anmälan till tillsynsmyndighet, rapportering inom 24 och 72 timmar och ledningsorganets specifika ansvar enligt lagen. Ett certifikat är alltså ett starkt utgångsläge, men inte ett bevis på att ni följer cybersäkerhetslagen.

Vanliga misstag

  • Att köpa en mall-uppsättning policyer som ingen i verksamheten känner igen sig i – revisorn intervjuar personalen.
  • Att sätta omfattningen för brett i första omgången och drunkna i arbete.
  • Att glömma leverantörskedjan, som är ett av de områden där både ISO och NIS2 skärpts.
  • Att dokumentera backupen men aldrig testa återställning – det är den vanligaste avvikelsen kring A.8.13.

Vanliga frågor

Är ISO 27001 obligatoriskt?

Nej, standarden är frivillig. Den blir i praktiken ett krav när kunder, upphandlingar eller avtal kräver certifiering, och den används ofta för att visa att kraven i NIS2 och GDPR hanteras systematiskt.

Vad kostar en ISO 27001-certifiering?

Kostnaden delas mellan internt arbete, eventuell konsulthjälp och certifieringsorganets revisionsdagar. Den största posten är nästan alltid den interna tiden – räkna med flera hundra timmar för ett medelstort bolag.

Vad är skillnaden mellan ISO 27001 och ISO 27002?

ISO 27001 innehåller kraven ni certifieras mot. ISO 27002 är en vägledning som beskriver hur åtgärderna i bilaga A kan genomföras i praktiken; man certifieras inte mot 27002.

Räcker ISO 27001 för att uppfylla NIS2?

Nej, men det tar er en bra bit på vägen. De rättsliga skyldigheterna – anmälan, incidentrapportering inom 24 och 72 timmar samt ledningens ansvar enligt lagen – måste hanteras separat.

Säkra kraven med rätt backup-lösning

Jämför oberoende backup- och återställningslösningar för svenska verksamheter – med immutable lagring, svenska datacenter och dokumenterade återställningstester.

Läs vidare