ISO 27001 certifiering: komplett guide för 2026
- 15 juli
- 7 min läsning

ISO 27001 certifiering är den internationellt erkända standarden för ledningssystem inom informationssäkerhet, känd som ISMS (Information Security Management System). Certifieringen visar att en organisation systematiskt identifierar, bedömer och hanterar informationssäkerhetsrisker enligt fastställda krav. För företagsledare och beslutsfattare inom compliance är certifieringen ett konkret bevis på att organisationen skyddar känslig information, uppfyller GDPR och möter krav från kunder, partners och tillsynsmyndigheter. ISO 27001:2022 är den senaste versionen av standarden och innehåller uppdaterade krav som alla nya certifieringsprojekt ska följa.

Vad är ISO 27001 certifiering och vilka krav ställer standarden?
ISO 27001 certifiering bygger på ett riskbaserat ledningssystem där organisationen kartlägger sina informationstillgångar, bedömer hot och väljer kontroller som minskar riskerna till en acceptabel nivå. Standarden kräver inte att alla risker elimineras. Den kräver att organisationen kan visa att riskerna hanteras medvetet och systematiskt.
ISO 27001:2022 innehåller 93 kontroller i Annex A, fördelade i fyra temaområden: organisatoriska kontroller, personalkontroller, fysiska kontroller och tekniska kontroller. Det är en minskning från 114 kontroller i den tidigare versionen, men med ett tydligare och mer modernt upplägg. Förändringen speglar att standarden nu bättre täcker molntjänster, hotinformation och datamaskering.
Ledningssystemets krav
Standarden ställer krav på att ledningen aktivt äger och styr ISMS. Det innebär en fastställd informationssäkerhetspolicy, tydliga roller och ansvar, mätbara mål och en process för kontinuerlig förbättring. Organisationen måste också genomföra regelbundna internrevisioner och ledningens genomgångar.

Statement of Applicability
Statement of Applicability (SoA) är det dokument som kopplar riskbedömningen till de valda kontrollerna i Annex A. SoA förklarar vilka kontroller som tillämpas, varför och hur. Det är det mest kritiska dokumentet vid revision och styr revisorns hela granskning. En välskriven SoA visar att organisationen förstår sina risker och har gjort medvetna val, inte bara bockat av en lista.
Proffstips: Börja arbeta med SoA tidigt i projektet. Dokumentet kräver input från IT, juridik, HR och ledning. Väntar du till slutet riskerar du att behöva göra om stora delar av riskbedömningen.
Område i Annex A | Antal kontroller | Exempel på kontroller |
Organisatoriska | 37 | Informationssäkerhetspolicy, leverantörssäkerhet |
Personalkontroller | 8 | Bakgrundskontroller, utbildning, offboarding |
Fysiska kontroller | 14 | Åtkomstkontroll till lokaler, utrustningsskydd |
Tekniska kontroller | 34 | Kryptering, loggning, sårbarhetsbedömning |
Hur går ISO 27001 certifieringsprocessen till?
Certifieringsprocessen tar 6–12 månader för de flesta organisationer. Mogna organisationer med befintliga säkerhetsprocesser kan klara det på 4–6 månader, medan organisationer som startar från noll ofta behöver 10–12 månader. Tidsramen beror på organisationens storlek, komplexitet och hur mycket dokumentation som redan finns på plats.
Steg för steg genom certifieringen
Projektstart och scope-definition. Definiera vad certifieringen ska täcka. Scope kan vara hela organisationen eller en avgränsad del, till exempel en specifik tjänst eller ett affärsområde. Ett tydligt scope minskar kostnader och fokuserar arbetet.
Gap-analys. Kartlägg skillnaden mellan nuläget och standardens krav. Gap-analysen identifierar vilka processer, dokument och tekniska kontroller som saknas eller behöver förbättras.
Riskbedömning. Identifiera informationstillgångar, bedöm hot och sårbarheter och beräkna risknivåer. Riskbedömningen är grunden för SoA och val av kontroller.
Implementering av kontroller och dokumentation. Inför de kontroller som riskbedömningen pekar ut. Dokumentera processer, rutiner och ansvar. Dokumentationen är det bevis revisorn granskar.
Internrevision. Genomför en intern revision för att kontrollera att ISMS fungerar som avsett. Internrevisionen hittar brister innan den externa revisorn gör det.
Ledningens genomgång. Ledningen granskar ISMS, internrevisionens resultat och säkerhetsmål. Genomgången dokumenteras och visar att ledningen aktivt styr systemet.
Extern certifieringsrevision, steg 1. Certifieringsorganet granskar dokumentationen, inklusive SoA, riskbedömning och policyer. Revisorn bedömer om organisationen är redo för steg 2.
Extern certifieringsrevision, steg 2. Revisorn besöker organisationen och verifierar att kontrollerna faktiskt tillämpas i praktiken. Avvikelser klassificeras som större eller mindre.
Avvikelsehantering. Organisationen åtgärdar avvikelser och lämnar in korrigerande åtgärder till certifieringsorganet för godkännande.
Certifikat utfärdas. Certifikatet gäller i tre år med krav på årliga övervakningsrevisioner och en fullständig omcertifiering efter tre år.
Proffstips: Behandla internrevisionen som en generalrepetition. Anlita en internrevisor som inte är direkt involverad i implementeringen. Oberoende blick hittar fler brister.
Certifieringen är alltså inte en engångshändelse. Den kräver löpande underhåll av dokumentation, regelbundna riskbedömningar och kontinuerlig förbättring av ISMS. Organisationer som ser certifieringen som ett projekt med ett slutdatum misslyckas ofta vid den första övervakningsrevisionen.
Vad kostar ISO 27001 certifiering?
Kostnaden för ISO 27001 certifiering varierar kraftigt beroende på organisationens storlek, mognad och scope. Externa certifieringsrevisioner kostar 60 000–150 000 SEK för medelstora företag. Årliga uppföljningsrevisioner kostar 30 000–80 000 SEK. Den totala initiala kostnaden, inklusive internt arbete, konsultstöd och tekniska investeringar, landar på 200 000–600 000 SEK för medelstora organisationer.
Kostnadspost | Typiskt prisintervall |
Extern certifieringsrevision | 60 000–150 000 SEK |
Årlig övervakningsrevision | 30 000–80 000 SEK |
ISO 27001 konsulttjänster | Varierar efter scope |
Tekniska säkerhetsinvesteringar | Varierar efter nuläge |
Totalt initialt (medelstort företag) | 200 000–600 000 SEK |
Faktorer som påverkar kostnaden
Flera faktorer driver kostnaden uppåt eller nedåt:
Organisationens mognad. En organisation med befintliga säkerhetsprocesser och dokumentation behöver färre konsulttimmar.
Scope. Certifiering av hela organisationen kostar mer än certifiering av ett avgränsat affärsområde.
Internt arbete. Projektet kräver betydande intern tid från IT, juridik, HR och ledning. Underskattas ofta i budgetplaneringen.
Tekniska investeringar. Gap-analysen kan avslöja behov av nya verktyg för loggning, kryptering eller åtkomstkontroll.
Certifieringsorgan. Priset varierar mellan ackrediterade certifieringsorgan.
Det mest kostnadseffektiva sättet att genomföra certifieringen är att avgränsa scope tydligt, använda befintlig dokumentation maximalt och investera i intern kompetens som kan driva underhållet av ISMS efter certifieringen.
Vilka är de vanligaste fallgroparna vid ISO 27001 certifiering?
Den vanligaste orsaken till att organisationer inte klarar en första revision är bristen på dokumenterad evidens, trots att processerna i praktiken fungerar. Revisorer accepterar inte muntliga förklaringar eller informella rutiner. Allt måste kunna visas i skrift.
Här är de vanligaste misstagen och hur du undviker dem:
Checklistetänkande. Att implementera alla 93 kontroller utan riskanalys är ett vanligt fel. ISO 27001 är en riskbaserad standard där kontrollerna väljs utifrån organisationens faktiska riskprofil. En kontroll som inte är relevant för er verksamhet behöver inte implementeras, men uteslutningen måste motiveras i SoA.
Svagt ledningsengagemang. Ledningsengagemang och tvärfunktionellt samarbete är avgörande för att undvika projektstopp. Utan aktiv ledning stannar implementeringen på IT-avdelningen och når aldrig hela organisationen.
Underskattning av underhållsarbetet. Ett vanligt fel är att underskatta det interna arbete som krävs efter initial certifiering. ISMS måste leva och andas i vardagen, inte bara inför revisionen.
Bristfällig SoA. En SoA som inte speglar det verkliga tillståndet i organisationen är ett direkt revisionsskäl. Dokumentet måste hållas uppdaterat när kontroller ändras eller risker förändras.
Fel inställning till revisorn. Revisorer agerar strikt objektivt och får varken ge råd eller betygsätta processer. Försök att dölja brister eller överförklara situationer skadar trovärdigheten. Transparens och välordnad dokumentation är den bästa strategin.
“Revisorn letar inte efter perfektion. Revisorn letar efter bevis på att organisationen förstår sina risker och hanterar dem systematiskt. Visa det tydligt, och revisionen går bra.”
Proffstips: Gör en dokumentationsgranskning tre månader innan den externa revisionen. Gå igenom varje krav i standarden och kontrollera att det finns ett konkret bevis för uppfyllnad. Luckor är mycket lättare att täppa till i god tid.
En framgångsrik certifiering kräver att informationssäkerhet blir en del av organisationskulturen, inte ett projekt som stängs ned när certifikatet är utfärdat. Läs mer om viktiga certifieringskrav och förändringar för att hålla dig uppdaterad inför 2026.
Viktiga insikter
ISO 27001 certifiering kräver riskbaserad styrning, löpande dokumentation och aktivt ledningsengagemang under hela certifieringens treårscykel.
Punkt | Detaljer |
Riskbaserad metodik | Välj kontroller utifrån faktisk riskprofil, inte som en generisk checklista. |
SoA är nyckeldokumentet | Statement of Applicability styr revisorns granskning och måste hållas uppdaterat. |
Tidsram och kostnad | Räkna med 6–12 månader och 200 000–600 000 SEK för ett medelstort företag. |
Dokumentation avgör | Revisorer godkänner bara skriftlig evidens. Muntliga rutiner räknas inte. |
Certifieringen är kontinuerlig | Treårscykeln med årliga revisioner kräver ett levande ISMS, inte ett avslutat projekt. |
Certifieringen är ett kulturprojekt, inte ett IT-projekt
Jag har följt ISO 27001-projekt i många år och det mönster som tydligast skiljer framgångsrika certifieringar från misslyckade är inte tekniken. Det är kulturen.
Organisationer som behandlar certifieringen som ett IT-projekt med en projektledare och en deadline missar poängen. ISO 27001 kräver att HR vet hur man hanterar offboarding av medarbetare med systemåtkomst. Det kräver att inköp förstår leverantörssäkerhet. Det kräver att marknadschefen vet vad som gäller för kunddata i kampanjverktyg. Ingen enskild avdelning kan bära det ansvaret ensam.
Det jag ser gång på gång är att ledningens genomgång behandlas som en formalitet. Protokollet skrivs, men ingen riktig diskussion förs. Det är ett misstag. Ledningens genomgång är det tillfälle då organisationen faktiskt utvärderar om ISMS fungerar och beslutar om förbättringar. En revisor som ser ett protokoll utan substans vet direkt att ledningsengagemanget är svagt.
Mitt råd till beslutsfattare: utse en ISMS-ägare med mandat att kräva svar från alla avdelningar. Ge den personen tid och resurser. Och se till att ledningsgruppen faktiskt läser och diskuterar säkerhetsrapporterna, inte bara skriver under dem. Certifikatet är ett kvitto på att organisationen tar informationssäkerhet på allvar. Det kvittot är bara värt något om det stämmer.
— Eric Brown
AD VERBUM stödjer er certifieringsdokumentation med professionell AI-översättning
Korrekt dokumentation är grunden för en godkänd ISO 27001 revision. Policyer, riskbedömningar och SoA måste vara precisa, konsekventa och begripliga på alla språk som organisationen verkar på.

AD VERBUM levererar professionell AI-översättning för compliance-dokumentation med ett AI+HUMAN hybrid translation-flöde som kombinerar ett proprietärt LLM-baserat system med granskning av ämnesexperter. Resultatet är terminologiskt konsekvent dokumentation som håller för revisorns granskning. AD VERBUM är självt ISO 27001-certifierat och driver sin infrastruktur på EU-servrar, vilket innebär att känsliga dokument aldrig lämnar ett kontrollerat dataskyddsramverk. Med stöd för 150+ språk och erfarenhet från reglerade sektorer som Life Sciences, juridik och finans är AD VERBUM ett naturligt val när certifieringsdokumentationen behöver hålla internationell standard.
Vanliga frågor
Vad är ISO 27001 certifiering?
ISO 27001 certifiering är ett internationellt erkänt bevis på att en organisation har ett fungerande ledningssystem för informationssäkerhet (ISMS) som uppfyller kraven i standarden ISO 27001:2022.
Hur lång tid tar ISO 27001 certifieringsprocessen?
Certifieringsprocessen tar 6–12 månader för de flesta organisationer. Mogna organisationer med befintliga säkerhetsprocesser kan klara det på 4–6 månader.
Hur mycket kostar ISO 27001 certifiering för ett medelstort företag?
Den totala initiala kostnaden landar på 200 000–600 000 SEK, inklusive extern revision, internt arbete och eventuella tekniska investeringar.
Vad är Statement of Applicability (SoA)?
SoA är det dokument som kopplar organisationens riskbedömning till de valda kontrollerna i Annex A. Det är det mest kritiska dokumentet vid revision och styr revisorns hela granskning.
Hur länge gäller ett ISO 27001 certifikat?
Certifikatet gäller i tre år med krav på årliga övervakningsrevisioner och en fullständig omcertifiering efter tre år.
Rekommendation

