Informationssikkerhed er dokumenteret styring af risici, kontroller og ansvar, fordi kunder, myndigheder og leverandørkæder i stigende grad vurderer organisationer ud fra systematisk ledelse frem for enkeltstående tekniske kontroller.
ISO/IEC 27001:2022 beskriver kravene til et Information Security Management System, ofte forkortet ISMS, mens ISO/IEC 27002:2022 giver vejledning til informationssikkerhedskontroller. En ISO/IEC 27001 Lead Implementer er den person, der kan omsætte kravene til et fungerende ledelsessystem med scope, risikometode, Statement of Applicability, politikker, evidens og løbende forbedring.
Publiceret: 21. juli 2026. Senest opdateret: 21. juli 2026. Redaktionel note: Artiklen er opdateret til ISO/IEC 27001:2022 og ISO/IEC 27002:2022, herunder den nye Annex A-struktur med 93 kontroller. IAF MD 26 er relevant for organisationer, der håndterer overgang fra 2013-udgaven til 2022-udgaven.
En Lead Implementer arbejder i krydsfeltet mellem informationssikkerhed, drift, jura, indkøb, produktudvikling og ledelse. Rollen handler ikke kun om at skrive politikker. Den handler om at få organisationen til at træffe risikobaserede beslutninger, dokumentere dem og vise, at kontrollerne faktisk fungerer i hverdagen.
Det er netop her, mange ISO/IEC 27001-projekter bliver vanskeligere end forventet. Organisationen kan have stærke tekniske teams, men svag sammenhæng mellem aktivstyring, leverandørkrav, risikovurdering og ledelsesrapportering. En Lead Implementer skal derfor kunne skabe struktur uden at gøre ISMS'et tungere end nødvendigt.
Fordelen ved rollen er, at den forbinder standardens krav med konkret forretningsværdi. Når arbejdet lykkes, bliver ISO/IEC 27001 ikke et dokumentationsprojekt ved siden af forretningen, men en måde at styre sikkerhedsrisici, kundekrav og beslutninger på et fælles grundlag.
Den mest synlige ændring i 2022-udgaven er Annex A-strukturen. ISO/IEC 27001:2022 henviser til 93 kontroller, som i ISO/IEC 27002:2022 er organiseret i fire temaer: organisatoriske, menneskelige, fysiske og teknologiske kontroller. Det erstatter den ældre struktur fra 2013-udgaven og gør kontrolarbejdet mere overskueligt, men ikke automatisk lettere.
For en Lead Implementer betyder ændringen, at Statement of Applicability skal behandles som et levende beslutningsdokument. Det er ikke nok at markere, om en kontrol er relevant. Organisationen skal kunne forklare, hvorfor kontrollen er valgt eller fravalgt, hvordan den hænger sammen med risikovurderingen, hvem der ejer den, og hvilken evidens der viser, at den virker.
Nogle af de nye og tydeligere emner i 2022-vejledningen rammer særligt cloud- og SaaS-miljøer. Trusselsinformation, brug af cloudtjenester, konfigurationsstyring, logning, overvågning og leverandørstyring kræver mere end en generel politik. De kræver opdaterede aktiv- og leverandørlister, tydelige ansvar, aftalte sikkerhedskrav og evidens, som kan fremvises ved audit.
En almindelig fejl er at behandle Annex A som en tjekliste, der skal gennemføres punkt for punkt. ISO/IEC 27001 er risikobaseret. Kontrollerne skal vælges og begrundes ud fra organisationens kontekst, risici og forretningsbehov, ikke ud fra en antagelse om, at alle kontroller skal implementeres ens hos alle.
Lead Implementer og Lead Auditor bliver ofte blandet sammen, men de løser forskellige opgaver. Lead Implementer bygger, implementerer og driver ISMS'et. Lead Auditor vurderer, om ISMS'et opfylder kravene, og om organisationen kan dokumentere overensstemmelse gennem auditinterviews, stikprøver og gennemgang af evidens.
Valget afhænger derfor af arbejdsopgaven. Den, der skal definere scope, facilitere risikovurderinger, opdatere Statement of Applicability, koordinere kontrolimplementering og rapportere til ledelsen, har typisk brug for Lead Implementer-kompetencer. Den, der primært skal planlægge, gennemføre eller lede interne eller eksterne audits, bør se nærmere på Lead Auditor-vejen, eksempelvis via et ISO/IEC 27001 Lead Auditor-forløb.
I praksis overlapper rollerne dog ofte i mindre og mellemstore organisationer. En Lead Implementer skal forstå auditprocessen, fordi implementeringen skal kunne tåle ekstern vurdering. En Lead Auditor har samtidig fordel af at forstå implementeringsarbejdet, fordi modne audits vurderer styring og effekt, ikke kun om dokumenter findes.
Et ISO/IEC 27001-projekt starter sjældent med kontrolimplementering. Det bør starte med kontekst og scope. Organisationen skal beslutte, hvilke forretningsområder, systemer, lokationer, datatyper og leverandørforhold der er omfattet af ISMS'et. Et uklart scope skaber usikkerhed senere, især når auditoren spørger, hvorfor et system, et databehandlingsforhold eller en kritisk proces ligger udenfor.
Derefter skal risikometoden fastlægges. Det omfatter kriterier for sandsynlighed, konsekvens, risikoejerskab, acceptniveauer og behandling af risici. Metoden skal være enkel nok til at blive brugt, men præcis nok til at skabe ensartede beslutninger på tværs af organisationen.
Budget og tidsforbrug afhænger af organisationens modenhed, scope, tekniske kompleksitet og adgang til relevante beslutningstagere. En organisation med dokumenteret risikostyring, opdaterede aktivregistre og moden leverandørstyring kan bevæge sig hurtigere end en organisation, der først skal etablere grundlæggende ejerskab og dataklassifikation. Den største forsinkelse skyldes ofte ikke standardens tekst, men ventetid på afklaringer, evidens og ledelsesbeslutninger.
| Fase | Hvad Lead Implementer styrer |
|---|---|
| Plan | Scope, risikometode, mål, ansvar og Statement of Applicability. |
| Do | Implementering af kontroller, politikker, processer, træning og teknisk evidens. |
| Check | Målinger, intern audit, kontroltest, ledelsesrapportering og afvigelser. |
| Act | Korrigerende handlinger, forbedringer og opdatering af ISMS'et. |
En SaaS-virksomhed, der leverer software til regulerede kunder, beslutter at certificere sit ISMS. Lead Implementer starter med at afgrænse scope til produktplatformen, supportprocesser, cloudmiljø, udviklingsproces og de centrale leverandører, som behandler eller beskytter kundedata. Allerede her opstår de første vigtige beslutninger: hvilke interne værktøjer er kritiske, hvilke teams har adgang til produktionsdata, og hvilke leverandørkrav er nødvendige?
I risikovurderingen viser det sig, at de største risici ikke kun handler om klassiske tekniske sårbarheder. De handler også om fejlkonfiguration i cloudmiljøet, uklar logretention, manglende dokumentation for adgangsreviews og varierende sikkerhedskrav til underleverandører. Lead Implementer omsætter disse risici til en opdateret Statement of Applicability, konkrete kontrolopgaver og evidenskrav, som teams kan levere i sprintbaserede aktiviteter.
Da audit nærmer sig, er det ikke nok at have politikker liggende i et dokumentbibliotek. Auditoren vil typisk bede om at se, hvordan adgang er godkendt, hvordan leverandører er vurderet, hvordan hændelser håndteres, og hvordan ledelsen følger op på informationssikkerhedsmål. Lead Implementerens arbejde bliver derfor at forbinde dokumentation, systemudtræk, interviews og beslutningsreferater til en sammenhængende fortælling om styring.
Organisationer, der allerede har arbejdet efter ISO/IEC 27001:2013, bør ikke se migrationen som en simpel omskrivning af kontrolnumre. IAF MD 26 beskriver overgangsrammen for certificeringsorganer, men det praktiske arbejde i organisationen handler om gap-analyse, opdatering af risikobehandling, justering af Statement of Applicability og fornyet vurdering af evidens.
En fornuftig migration begynder med en kortlægning mellem den gamle og nye Annex A-struktur. Nogle kontroller er sammenlagt, nogle er omformuleret, og andre har fået tydeligere fokus. Det betyder, at en tidligere godkendt kontrol ikke automatisk dækker forventningen i 2022-udgaven, særligt hvor cloudtjenester, trusselsinformation, datatab, konfigurationsstyring og overvågning er relevante.
Den største praktiske udfordring er at ændre dokumentation under drift. Politikker, procedurer, risikoregistre, leverandørskabeloner og auditprogrammer skal opdateres uden at skabe parallelle sandheder. En Lead Implementer bør derfor styre migrationen som et ændringsprojekt med versionskontrol, ejerskab, godkendelser og tydelig kommunikation til de teams, der skal levere evidensen.
En certificering kan være et nyttigt signal, men arbejdsgivere vurderer i stigende grad den praktiske erfaring bag signalet. De søger typisk personer, der kan forklare en risikomodel, forsvare kontrolvalg i en Statement of Applicability, håndtere auditorinterviews og omsætte afvigelser til forbedringer. Det er sværere at erstatte end kendskab til standardens struktur alene.
Derfor bør en kommende Lead Implementer opbygge konkrete eksempler fra projekter, også før den formelle rolle er på plads. Det kan være deltagelse i risikoworkshops, opdatering af leverandørvurderinger, etablering af adgangsreviews, forbedring af hændelsesprocesser eller forberedelse af intern audit. Den slags erfaring gør certificeringsviden mere anvendelig og mere troværdig i en ansættelsessamtale.
Supplerende rammer som NIST Cybersecurity Framework og vejledning fra ENISA kan være nyttige som referencepunkter, især når organisationen arbejder internationalt eller kombinerer ISO/IEC 27001 med regulatoriske krav. De erstatter dog ikke kravene i ISO/IEC 27001, og de bør bruges som støtte til risikobaseret styring frem for som ekstra tjeklister.
Der findes flere udbydere og ordninger for personcertificering inden for ISO/IEC 27001. Det afgørende er ikke udbyderens navn alene, men om forløbet dækker 2022-udgaven, risikostyring, Statement of Applicability, implementeringsstyring, intern auditforståelse og praktisk anvendelse af kontroller. Kandidaten bør også undersøge, hvilke krav der gælder for eksamen, vedligeholdelse og eventuel recertificering hos den valgte certificeringsudbyder.
Et struktureret kursus kan være relevant, når der er behov for at samle standardforståelse, implementeringsmetode og eksamensforberedelse i ét forløb. Readynez kan være en mulighed for læsere, der ønsker instruktørledet træning, men valget bør stadig baseres på indhold, niveau, opdatering til 2022-udgaven og match med den rolle, personen faktisk skal udfylde.
Det er også fornuftigt at læse bredere end kursusmaterialet. Selve ISO/IEC 27001:2022 og ISO/IEC 27002:2022 er de centrale kilder, mens introducerende materialer kan hjælpe med overblik. En ældre hvidbog om ISO 27001 kan give baggrundsforståelse, men bør ikke bruges som eneste kilde til 2022-implementering.
Certificeringsaudit er ikke afslutningen på arbejdet. Et ISMS skal vedligeholdes gennem målinger, interne audits, ledelsens evaluering, opdaterede risikovurderinger, leverandøropfølgning og korrigerende handlinger. Hvis aktiviteterne kun gennemføres lige før audit, mister ledelsessystemet sin værdi og bliver sårbart over for organisatoriske ændringer.
Lead Implementerens vigtigste bidrag efter certificering er at gøre forbedringsarbejdet almindeligt. Det kan være faste reviews af adgangsrettigheder, periodisk test af hændelsesprocesser, opdatering af risici ved nye cloudtjenester eller rapportering af informationssikkerhedsmål til ledelsen. Små, regelmæssige forbedringer er ofte mere effektive end store dokumentoprydninger kort før næste audit.
Leverandørstyring fortjener særlig opmærksomhed. Mange organisationer outsourcer kritiske dele af teknologi, support, hosting og databehandling, men beholder ansvaret for at styre risikoen. Det kræver due diligence, kontraktuelle sikkerhedskrav, opfølgning på ændringer og realistisk evidens for, at leverandørkontroller understøtter organisationens eget ISMS.
At blive ISO/IEC 27001:2022 Lead Implementer handler om at kunne oversætte krav til beslutninger, processer og beviser, som organisationen kan bruge. Den tekniske forståelse er vigtig, men rollen lykkes først, når risikoejere, systemejere, ledelse og leverandører arbejder efter samme styringsmodel.
Den mest effektive næste handling er at vurdere, om målet er at bygge og drive et ISMS eller at auditere det. Hvis opgaven er implementering, bør fokus ligge på scope, risikometode, SoA, kontrolstyring og evidens. Hvis opgaven er audit, giver ISO/IEC 27001 Lead Auditor-træning en mere direkte vej. Readynez kan bruges som et struktureret næste skridt, men den varige værdi kommer fra at anvende standarden på virkelige beslutninger og løbende forbedringer.
Få ubegrænset adgang til ALLE de LIVE instruktørledede sikkerhedskurser du ønsker - til en pris mindre end prisen for ét kursus.
Du ser vores Denmark (DKK) hjemmeside fra United States
Vil du gerne se siden i
English
med priser i
Dollar?