Tjekliste for ISO 27001-oversættelse: komplet guide 2026
- 4. jul.
- 7 min læsning

En tjekliste for ISO 27001-oversættelse er det styringsredskab, der sikrer, at alle informationssikkerhedsdokumenter oversættes præcist, konsistent og i fuld overensstemmelse med standardens krav. ISO 27001 definerer et ledelsessystem for informationssikkerhed, et såkaldt ISMS, og stiller krav om dokumenterede beviser på tværs af alle kontrolområder. Fejl i oversættelsen af politikker, risikovurderinger eller Annex A-kontroller kan direkte føre til auditfejl og tab af certificering. Denne guide giver dig en struktureret ISO 27001 oversættelsesguide med alle de elementer, du skal have styr på i 2026, herunder krav fra NIS2 og DORA.
1. Hvad skal en tjekliste for ISO 27001-oversættelse indeholde?
En komplet ISO 27001 tjekliste dækker otte kerneområder for compliance: risikovurdering, politikker, Annex A-kontroller, dokumentationsstyring, awareness-træning, leverandørovervågning, intern audit og hændelseshåndtering. Hvert område skal dokumenteres med et auditspor, der kan fremvises ved certificeringsrevisionen. Oversættelsen af disse dokumenter er ikke en formalitet. Det er et krav til ISO 27001-dokumentationskrav, at den oversatte version bevarer den juridiske og operationelle mening fra kildeteksten.
Tjeklisten skal som minimum bekræfte, at følgende elementer er oversat og dokumenteret:
Risikovurdering og risikobehandlingsplan: Alle risikoidentifikationer, sandsynlighedsvurderinger og behandlingsvalg skal fremgå entydigt på målsproget.
Informationssikkerhedspolitik: Politikken skal godkendes af ledelsen og være tilgængelig for alle medarbejdere på deres arbejdssprog.
Annex A-kontroller: Alle 93 kontroller i ISO 27001:2022 skal beskrives med klar terminologi, der ikke efterlader fortolkningsrum.
Statement of Applicability (SoA): Begrundelser for inklusion og eksklusion af kontroller skal oversættes med fuld bevarelse af den regulatoriske mening.
Awareness-træning: Uddannelsesmateriale skal oversættes til medarbejdernes modersmål for at sikre reel forståelse.
Leverandøraftaler: Sikkerhedskrav til leverandører skal oversættes præcist, da de udgør kontraktlige forpligtelser.
Hændelseshåndteringsprocedurer: Trin-for-trin-instruktioner skal oversættes uden semantiske fejl, da de aktiveres under tidspres.
Intern auditplan og CAPA-logs: Revisionsplaner og korrigerende handlinger skal dokumenteres på det sprog, der bruges i auditsporet.
Professionelt tip: Opret en terminologidatabase specifikt for dit ISMS. Definer nøglebegreber som “risikobehandling”, “kontrolmål” og “auditbevis” på alle relevante sprog, inden oversættelsesarbejdet begynder. Det sparer tid og forebygger inkonsistens.
2. Hvordan sikrer du, at SoA og tekniske dokumenter understøtter audit?

Statement of Applicability er det dokument, revisorer bruger som indgang til hele ISMS-strukturen. Årsagen til inklusion eller eksklusion af kontroller skal dokumenteres med bevis i form af risikoanalyse og regulatoriske krav. Det betyder, at en oversat SoA ikke blot skal gengive ordlyden korrekt. Den skal bevare den logiske sammenhæng mellem kontrol, begrundelse og bevis.
Bevismateriale, der typisk kræves ved audit, omfatter:
Politikker med godkendelsesdato og versionsnummer
Logfiler fra sikkerhedsovervågning og adgangskontrol
Testresultater fra penetrationstest og sårbarhedsscanninger
Mødenotater fra ledelsesgennemgange
Godkendelser fra databehandleraftaler
Revisorer forventer dybtgående bevis for aktive sikkerhedskontroller, ikke blot dokumenterede politikker. For tekniske kontroller som kryptografi kræves dokumentation af løbende overvågning, test og konfiguration. Det er her, oversættelsesfejl bliver kritiske: en forkert oversat kryptografipolitik kan skjule, at den faktiske implementering afviger fra det dokumenterede krav.
Semantisk nøjagtighed er ikke et spørgsmål om stil. Det er et spørgsmål om compliance. Begreber som “krypteret i transit”, “adgangskontrolmatrix” og “hændelsesklassifikation” har præcise tekniske definitioner, der ikke må fortolkes frit under oversættelsen.
Professionelt tip: Lad en fagekspert med sikkerhedsbaggrund gennemgå den oversatte SoA, inden den indgår i auditpakken. Sproglig korrekthed og teknisk præcision er to forskellige discipliner. Begge er nødvendige.
3. Hvilke dokumentations- og revisionselementer skal opdateres løbende?
ISO 27001-tjeklisten er ikke et statisk dokument. Den største fejl i 2026 er at betragte tjeklisten som statisk i stedet for et levende, risikobaseret revisionssystem. Det betyder, at oversatte dokumenter skal gennemgå revisionscyklusser i takt med, at trusselsbilledet og de regulatoriske krav ændrer sig.
NIS2 og DORA kræver i 2026 et risikobaseret og operationelt ISMS med løbende dokumentation og revision. Revisionen af ISMS skal kunne dokumentere aktiv funktion på månedlig basis, herunder hændelseshåndtering, leverandørkontrol og sårbarhedsstyring. Det stiller direkte krav til, at oversatte dokumenter er opdaterede og stemmer overens med de faktiske processer.
De elementer, der kræver løbende opdatering og oversættelse, er:
Risikoregister: Opdateres ved nye trusler, systemændringer eller organisatoriske ændringer.
Hændelseslog: Oversættes og dokumenteres løbende som bevis for aktiv hændelseshåndtering.
Leverandørvurderinger: Gennemgås ved kontraktfornyelse og ved ændringer i leverandørens sikkerhedsstatus.
Intern auditrapport: Udarbejdes mindst én gang årligt og skal oversættes til det sprog, der bruges i certificeringsprocessen.
CAPA-log: Korrigerende og forebyggende handlinger dokumenteres med status og ansvarlig.
Ledelsesgennemgang: Beslutninger og handlingspunkter oversættes og arkiveres som auditbevis.
Dokumenttype | Opdateringsfrekvens | Krav til oversættelse |
Risikoregister | Løbende, minimum kvartalsvis | Fuld oversættelse ved ændringer |
Hændelseslog | Ved hver hændelse | Oversættes til auditsprog |
Intern auditrapport | Mindst én gang årligt | Komplet oversættelse til certificeringssprog |
CAPA-log | Løbende | Oversættes ved afslutning af hver handling |
Ledelsesgennemgang | Mindst én gang årligt | Beslutninger oversættes og godkendes |
En effektiv intern revisionsplan bør inkludere risikobaserede CAPA-logs og ledelsesgennemgang med dokumenterede beslutninger. Det understøtter genanvendelige revisionsbeviser til NIS2, DORA og GDPR compliance. Oversættelseshukommelse og terminologidatabaser er centrale ISMS-dokumenter for global konsistens og bør behandles som en del af selve dokumentationsstyringen.
4. Hvordan påvirker AI+HUMAN hybrid oversættelse kvaliteten?
Oversættelsesfejl i tekniske sikkerhedsmanualer kan føre til ikke-overensstemmelse og auditfejl. Det er ikke en teoretisk risiko. Det er en dokumenteret årsag til, at virksomheder fejler ved certificeringsrevisioner. Konsekvensen er ikke blot en ny revisionsrunde. Det kan betyde tab af certificering og de kontraktlige og regulatoriske konsekvenser, der følger med.
Offentlige neurale maskinoversættelsesværktøjer, NMT, er ikke egnede til ISO 27001-dokumentation. NMT kan udelade negationer, ændre tekniske betegnelser og lække fortrolige data til offentlige servere. Det er en direkte overtrædelse af GDPR og de fortrolighedskrav, der er indlejret i ISO 27001 selv.
AD VERBUM’s AI+HUMAN hybrid translation er bygget til netop dette scenarie. Fordelen ved metoden er konkret:
Terminologihåndhævelse: Den proprietære LLM er instrueret til at følge din godkendte terminologidatabase. Begreber som “adgangskontrol”, “kryptografisk nøgle” og “auditspor” oversættes konsistent på tværs af alle dokumenter.
Fagekspertgennemgang: En certificeret fagekspert med sikkerhedsbaggrund gennemgår output og verificerer teknisk nøjagtighed og regulatorisk overensstemmelse.
Datasikkerhed: Al behandling sker på AD VERBUM’s private EU-servere. Dine ISMS-dokumenter forlader aldrig det sikrede miljø.
Oversættelseshukommelse: Tidligere godkendte oversættelser genbruges konsistent, hvilket eliminerer terminologisk drift på tværs af dokumentversioner.
»Oversættelse i regulerede sektorer er et centralt auditspor, hvor det er kritisk at sikre, at betydning og krav fastholdes, for at undgå compliancefejl. En AI+HUMAN hybrid workflow mindsker risikoen signifikant og sikrer sammenhæng mellem teknisk og sproglig kvalitet.«
ISO 27001-oversættelse skal bevare den juridiske og operationelle mening for at undgå det, der i fagterminologien kaldes “semantic drift”. Terminologidatabaser og oversættelseshukommelse sikrer terminologikonsistens på tværs af sprog og dokumenter. AD VERBUM integrerer begge elementer som standard i alle ISO 27001-projekter.
5. Hvilken tilgang passer til din organisation?
Ikke alle virksomheder har samme kompleksitet i deres ISMS, og tjeklisten til ISO-certificering bør afspejle det. En mindre virksomhed med et enkelt forretningssted og begrænset databehandling har andre behov end en multinational organisation med leverandørkæder på tværs af kontinenter.
Organisationstype | Tjeklistens kompleksitet | Oversættelsesbehov |
Lille virksomhed, ét sprog | Grundlæggende: politikker, SoA, risikoregister | Oversættelse til ét målsprog, terminologiliste |
Mellemstor virksomhed, to til tre lande | Udvidet: leverandøraftaler, auditrapporter, CAPA-logs | Flersproget oversættelse med fælles terminologidatabase |
Stor organisation, global drift | Komplet: alle Annex A-kontroller, NIS2/DORA-mapping, løbende revision | Professionel AI+HUMAN hybrid translation med fagekspertgennemgang |
Den afgørende faktor er ikke virksomhedens størrelse alene. Det er risikovurderingens resultat. En virksomhed, der behandler særligt følsomme personoplysninger eller opererer i kritisk infrastruktur, skal anvende en komplet og løbende opdateret tjekliste uanset størrelse.
ISO 27001-certificering alene sikrer ikke NIS2/DORA compliance. Dokumentationen skal kortlægges specifikt til disse regler for at udgøre gyldige revisionsbeviser. Det betyder, at virksomheder, der er underlagt NIS2 eller DORA, skal sikre, at oversatte dokumenter eksplicit adresserer de krav, der stilles i disse forordninger, og ikke blot opfylder ISO 27001’s egne krav.
Anbefalingen er klar: brug risikovurderingen som styringsredskab for tjeklistens omfang. Tilpas oversættelsesprocessen til de regulatoriske krav, der gælder for din sektor. Og behandl terminologidatabasen som et levende ISMS-dokument, der opdateres i takt med standarderne.
Professionelt tip: Kortlæg dine ISO 27001-kontroller direkte mod NIS2- og DORA-kravene i et separat dokument. Det giver dig et klart overblik over eventuelle huller og gør det langt lettere at dokumentere compliance over for flere tilsynsmyndigheder samtidig.
Vigtigste pointer
En komplet tjekliste for ISO 27001-oversættelse kræver løbende opdatering, fagekspertgennemgang og terminologikonsistens på tværs af alle ISMS-dokumenter for at understøtte audit og certificering.
Punkt | Detaljer |
Otte kerneområder | Risikovurdering, politikker, Annex A, SoA, awareness, leverandører, audit og hændelser skal alle dokumenteres og oversættes. |
SoA kræver bevis | Begrundelser for kontroller skal understøttes af politikker, logfiler og testresultater på målsproget. |
Løbende opdatering | NIS2 og DORA kræver månedlig dokumentation. Tjeklisten er et levende dokument, ikke et statisk arkiv. |
AI+HUMAN sikrer kvalitet | Fagekspertgennemgang og terminologihåndhævelse eliminerer semantic drift og datasikkerhedsrisici ved oversættelse. |
Tilpas til risikovurderingen | Tjeklistens omfang bestemmes af risikovurderingen, ikke af virksomhedens størrelse alene. |
Min erfaring med ISO 27001-tjeklister i praksis
Jeg har arbejdet med ISO 27001-implementeringer og oversættelsesprojekter i mange år, og det mønster, jeg ser igen og igen, er det samme: virksomheder behandler tjeklisten som et engangsdokument. De udarbejder den til certificeringsrevisionen, arkiverer den og vender ikke tilbage til den, før næste revision nærmer sig. Det er en fejl, der koster dem dyrt.
Den mest undervurderede faldgrube er ikke risikovurderingen eller politikkerne. Det er oversættelsen af de tekniske kontrolbeskrivelser. Jeg har set tilfælde, hvor en kryptografipolitik var korrekt på originalsproget, men den oversatte version udelod et enkelt ord, der ændrede hele betydningen af, hvornår kryptering var påkrævet. Revisoren fandt det. Certificeringen blev forsinket med tre måneder.
Det, der virker i praksis, er at integrere oversættelsesprocessen direkte i ISMS-styringen. Terminologidatabasen er ikke et oversættelsesværktøj. Den er et ISMS-dokument. Oversættelseshukommelsen er ikke en tidsbesparelse. Den er en garanti for konsistens på tværs af alle dokumentversioner. Når du behandler disse elementer som en del af selve ledelsessystemet, holder dokumentationen ved revisionen.
AD VERBUM’s AI+HUMAN hybrid translation er det eneste workflow, jeg kender, der kombinerer hastigheden ved AI-oversættelse med menneskelige fageksperters kvalitetssikring og gør det inden for et ISO 27001-certificeret, lukket EU-miljø. Det er ikke en lille detalje. Det er præcis den kombination, der gør forskellen ved en certificeringsrevision.
— Eric Brown
AD VERBUM sikrer din ISO 27001-oversættelse
ISO 27001-dokumentation kræver mere end korrekt sprog. Det kræver terminologisk præcision, datasikkerhed og fagekspertise i ét samlet workflow.

AD VERBUM leverer professionel AI-oversættelse til virksomheder i regulerede sektorer med mere end 25 års erfaring og et netværk af over 3.500 fagekspertlingvister. Alle projekter behandles på private EU-servere under ISO 27001-certificeret infrastruktur. Din ISMS-dokumentation forlader aldrig det sikrede miljø. AD VERBUM’s AI+HUMAN hybrid translation kombinerer hastigheden ved AI-oversættelse med menneskelige fageksperters kvalitetssikring og leverer 3 til 5 gange hurtigere end traditionelle oversættelsesprocesser. Se, hvad professionel oversættelse kan gøre for din certificeringsproces.
Ofte stillede spørgsmål
Hvad er de otte kerneområder i en ISO 27001 tjekliste?
De otte kerneområder er risikovurdering, politikker, Annex A-kontroller, dokumentationsstyring, awareness-træning, leverandørovervågning, intern audit og hændelseshåndtering. Alle otte skal dokumenteres med auditspor.
Hvorfor er præcis oversættelse afgørende for ISO 27001-audit?
Oversættelsesfejl i tekniske sikkerhedsdokumenter kan føre til ikke-overensstemmelse og auditfejl. Revisorer kontrollerer, at den oversatte dokumentation stemmer overens med de faktiske implementerede kontroller.
Hvad er forskellen på NMT og AI+HUMAN hybrid oversættelse?
NMT-værktøjer kan udelade negationer, ændre tekniske betegnelser og lække fortrolige data til offentlige servere. AD VERBUM’s AI+HUMAN hybrid translation behandler al data på private EU-servere med fagekspertgennemgang og terminologihåndhævelse.
Dækker ISO 27001-certificering automatisk NIS2 og DORA?
Nej. ISO 27001-certificering alene sikrer ikke NIS2- eller DORA-compliance. Dokumentationen skal kortlægges specifikt til disse forordningers krav for at udgøre gyldige revisionsbeviser.
Hvor ofte skal en ISO 27001-oversættelsestjekliste opdateres?
Tjeklisten skal opdateres løbende i takt med ændringer i risikovurderingen, systemerne og de regulatoriske krav. NIS2 og DORA kræver, at ISMS kan dokumentere aktiv funktion på månedlig basis.
Anbefaling


