ISO/IEC 27001 Implementer-certificering: sådan bygger du et ISMS i 2026

  • ISO 27001 Implementer
  • Security Certification
  • ISO Certification
  • Published by: André Hammer on aug. 05, 2024

Et ISMS er den dokumenterede styring af informationssikkerhed, som NIS2, DORA, leverandørkrav og skærpede forventninger nu kræver i både private virksomheder og offentlige organisationer.

ISO 27001 Implementer-certificering handler om at kunne planlægge, etablere, vedligeholde og forbedre et ledelsessystem for informationssikkerhed, et ISMS, efter kravene i ISO/IEC 27001:2022. Rollen er praktisk orienteret: den skal omsætte standardens krav til scope, risikovurderinger, kontroller, målinger, ledelsesevaluering og dokumenteret forbedring.

Opdateret: 21. juli 2026.

Hvad en ISO 27001 Implementer faktisk skal kunne

ISO/IEC 27001 er en ledelsesstandard, ikke et teknisk kontrolkatalog alene. Den beskriver kravene til et ISMS, mens ISO/IEC 27002 giver vejledning til, hvordan kontrollerne kan forstås og anvendes. Det er en vigtig forskel, fordi en implementer ikke blot skal vælge sikkerhedsværktøjer, men bygge en styringsmodel, der kan forklares, måles og forbedres.

I praksis begynder arbejdet med organisationens kontekst. Klausul 4 til 10 i ISO/IEC 27001:2022 dækker blandt andet forståelse af organisationen, lederskab, planlægning, support, drift, præstationsevaluering og forbedring. En implementer skal derfor kunne forbinde forretningsmål, risici og organisatorisk ansvar, så ISMS’et ikke bliver en mappe med politikker uden driftseffekt.

Annex A i 2022-udgaven er konsolideret til 93 kontroller fordelt på fire temaer: organisatoriske, menneskelige, fysiske og teknologiske kontroller. Nye og tydeligere kontrolområder omfatter blandt andet trusselsinformation, cloud-tjenester og fysisk overvågning. Det ændrer ikke den grundlæggende idé om risikobaseret styring, men det kræver, at organisationer kan forklare, hvorfor kontroller er valgt, fravalgt eller tilpasset.

En dansk case: fra uklart scope til auditklar dokumentation

En mellemstor dansk softwareleverandør, der leverer en SaaS-platform til kommunale kunder, kan bruge ISO 27001 til at skabe et fælles styringsgrundlag for sikkerhed. Første vanskelighed er sjældent selve politikskabelonen. Det svære er at definere scope: om ISMS’et kun dækker udviklings- og driftsmiljøet for platformen, eller om det også omfatter HR-processer, support, økonomisystemer og underleverandører.

Når scopet er fastlagt, skal aktivlisten afspejle de informationsaktiver, der faktisk understøtter leverancen. Det kan være kildekode, kundedata, cloud-konfigurationer, supporttickets, administratoradgange og kontrakter med driftsleverandører. Hvis aktivlisten er for generisk, bliver risikovurderingen upræcis, og Statement of Applicability, ofte forkortet SoA, mister sin sporbarhed.

Den praktiske implementering kan for eksempel vise, at cloud-adgangsstyring, backup, hændelseshåndtering, sårbarhedsstyring og leverandørstyring er relevante kontrolområder. Organisationen skal derefter kunne dokumentere, hvilke risici kontrollerne behandler, hvem der ejer dem, hvordan de drives, og hvilke beviser der viser, at de fungerer. Det er her implementer-rollen adskiller sig fra ren rådgivning: arbejdet skal lande i processer, ansvar og evidens, der kan bruges efter projektets afslutning.

Implementer eller Auditor: to forskellige roller

En ISO 27001 Implementer bygger og forbedrer ISMS’et. En ISO 27001 Auditor vurderer, om ISMS’et opfylder kravene og er effektivt implementeret. Begge roller kræver kendskab til standarden, men deres formål er forskelligt, og de bør ikke blandes sammen i samme konformitetsvurdering.

Implementer-rollen kræver forandringsledelse, procesdesign og evnen til at få ledelse, it, HR, jura, indkøb og drift til at arbejde efter samme risikobillede. Auditor-rollen kræver derimod uafhængighed, interviewteknik, stikprøvetagning og evnen til at bedømme auditbeviser mod krav. En person kan godt lære begge discipliner, men i en auditkontekst skal uafhængigheden respekteres.

For en ISMS Manager, CISO, complianceansvarlig eller it-driftsleder er Implementer-sporet ofte relevant, når opgaven er at etablere risikometode, SoA, kontrolimplementering, målinger og ledelsesforankring. Konsulenter, interne controllere og sikkerhedsansvarlige, der primært skal planlægge og gennemføre audits, har et andet læringsmål. Readynez’ ISO 27001 Lead Implementer-forløb er relevant for læsere, der ønsker struktureret træning i implementeringssiden, men valget bør altid afhænge af den rolle, de skal udfylde.

ISMS’et som en levende styringsmodel

Et ISMS fungerer bedst, når det følger en gentagelig forbedringsrytme. Mange organisationer bruger Plan-Do-Check-Act-tænkningen som praktisk struktur, fordi den gør det lettere at forklare, hvordan risici, kontroller, målinger og forbedringer hænger sammen over tid.

  1. Planlæg scopet, risikometoden, målene og de kontroller, der skal reducere uacceptable risici.
  2. Udfør processerne, implementér kontrollerne og fordel ansvar til konkrete ejere.
  3. Kontrollér effekten gennem målinger, interne audits, hændelsesdata og ledelsesevaluering.
  4. Forbedr ISMS’et gennem korrigerende handlinger, opdateret risikobehandling og dokumenterede beslutninger.

Det vigtige er, at cyklussen kan genfindes i organisationens faktiske arbejdsmåde. Hvis ledelsesevalueringen kun gentager generelle statusopdateringer, vil den sjældent give stærk audit-evidens. Hvis målingerne kun viser, at politikker eksisterer, men ikke om kontrollerne virker, bliver ISMS’et administrativt tungt uden at styrke sikkerheden nævneværdigt.

Risikometode, SoA og målinger

Risikometoden bør være enkel nok til at blive brugt og præcis nok til at understøtte beslutninger. En moden metode beskriver typisk kriterier for sandsynlighed, konsekvens, risikoniveau, risikoejer, acceptniveau og behandling. NIST og ENISA beskriver begge risikostyring som en disciplin, hvor kontekst, trusselsbillede, sårbarheder og konsekvens skal vurderes systematisk; ISO 27001 kræver tilsvarende, at organisationen fastlægger en risikovurderings- og risikobehandlingsproces, den kan anvende konsistent.

En almindelig implementeringsfejl er at vælge en risikomatrix, som ser professionel ud, men ikke passer til virksomheden. En lille SaaS-virksomhed og en offentlig myndighed har ikke nødvendigvis samme risikokategorier, leverandørafhængigheder eller tolerancer. Metoden skal kunne forklare, hvorfor en risiko accepteres, reduceres, overføres eller undgås, og hvem der har kompetence til at godkende beslutningen.

SoA’en er et af de dokumenter, auditorer typisk læser grundigt. Den bør vise hver relevant Annex A-kontrol, om kontrollen er anvendelig, begrundelsen for inklusion eller eksklusion, relationen til risikobehandlingen og status for implementeringen. Det er ikke nok at skrive, at en kontrol er “implementeret”; der skal være sporbarhed til politikker, procedurer, systemkonfigurationer, logning, leverandørkrav, træningsmateriale eller anden evidens.

Målinger skal ligeledes vælges med omtanke. Antallet af afholdte awareness-sessioner kan være nyttigt, men det siger ikke alene, om medarbejdere genkender phishing eller rapporterer hændelser. Mere brugbare indikatorer kan være rettidig lukning af kritiske sårbarheder, gennemførte adgangsreviews, leverandører med opdaterede sikkerhedsvurderinger, tid fra hændelsesregistrering til triage eller andelen af risikobehandlinger, der er forsinkede.

Hvilken evidens en auditor typisk vil efterspørge

En audit vurderer ikke kun, om dokumenter findes. Den vurderer, om processerne er implementeret, forstået og vedligeholdt. Derfor vil en auditor ofte bede om eksempler fra den seneste driftsperiode: en gennemført risikovurdering, beslutninger fra ledelsesevaluering, resultater fra interne audits, korrigerende handlinger og konkrete kontrolbeviser.

Audit-evidens kan for eksempel være godkendt ISMS-scope, risikoregister, SoA, politikker, rolle- og ansvarsbeskrivelser, adgangsreview, hændelsesrapporter, backup-tests, leverandørvurderinger, awareness-registreringer og forbedringslog. Det afgørende er sammenhængen mellem artefakterne. En risiko om utilstrækkelig leverandørkontrol bør kunne spores til en behandlingsbeslutning, relevante Annex A-kontroller, kontraktkrav, opfølgning og målinger.

En anden implementeringsfælde er at behandle leverandørrisiko som en indkøbsformalitet. I mange danske organisationer ligger væsentlige sikkerhedsafhængigheder hos cloud-udbydere, managed service providers, lønsystemer, udviklingspartnere eller databehandlere. ISO 27001 kan hjælpe med at strukturere krav og opfølgning, men leverandørstyringen skal være tæt koblet til kontrakter, databehandleraftaler, teknisk adgang og beredskabsplaner.

Forholdet til NIS2, DORA, GDPR og andre standarder

ISO 27001 kan fungere som en styringsramme for mange af de processer, som også er relevante under NIS2, DORA og GDPR. Det gælder blandt andet risikostyring, hændelseshåndtering, adgangsstyring, leverandørkontrol, ledelsesforankring og dokumenteret forbedring. Samtidig erstatter ISO 27001 ikke juridiske forpligtelser, og en certificering efter standarden er ikke i sig selv et bevis for fuld regulatorisk efterlevelse.

GDPR kræver for eksempel en selvstændig vurdering af behandlingsgrundlag, registreredes rettigheder, databehandleraftaler, slettefrister og passende tekniske og organisatoriske sikkerhedsforanstaltninger. Datatilsynet beskriver GDPR-forpligtelser i en juridisk kontekst, mens ISO 27001 hjælper med ledelsessystemet omkring sikkerheden. De to kan understøtte hinanden, men de løser ikke samme opgave.

ISO/IEC 27002 bør ses som vejledning til kontrollerne, ikke som den standard organisationen certificeres efter. ISO/IEC 27701 kan være relevant, hvor privatlivsstyring skal integreres tættere med ISMS’et. For finansielle virksomheder kan DORA skabe yderligere krav til digital operationel modstandsdygtighed, og for NIS2-omfattede enheder kan ledelsesansvar og hændelsesrapportering få større betydning. Implementerens opgave er at skabe et styringssystem, hvor disse krav kan kortlægges uden at producere parallelle kontrolmiljøer.

Forberedelse til ISO 27001 Implementer-certificering

ISO udgiver standarderne, men personcertificering og eksamener leveres af certificerings- og træningsudbydere. Derfor bør kandidater undersøge den konkrete eksamensudbyders pensum, format og krav, før de planlægger deres forberedelse. En seriøs forberedelse bør dog altid gå længere end at kunne genkende standardens ordlyd.

Den stærkeste forberedelse kommer fra at arbejde med et sammenhængende implementeringsscenarie. Kandidaten bør kunne definere scope, opstille en risikometode, udfylde dele af en SoA, formulere målbare sikkerhedsmål, foreslå relevante kontroller og forklare, hvilken evidens der viser, at kontrollerne virker. Det er denne kobling mellem krav, beslutninger og dokumentation, der ofte adskiller teoretisk forståelse fra implementeringskompetence.

En første implementering tager ofte 4–9 måneder afhængigt af scope, modenhed og tilgængelige ressourcer. Det, der tager længst tid, er sjældent at skrive politikkerne. Leverandørstyring, målinger, adgangsreviews, awareness, teknisk oprydning og etablering af en stabil ledelsesrytme kræver ofte flere iterationer, før organisationen kan vise et levende ISMS.

Hvor certificeringen skaber værdi i praksis

ISO 27001 Implementer-certificering er mest værdifuld, når den hjælper en professionel med at træffe bedre implementeringsbeslutninger. Det betyder at kunne sige nej til et for bredt scope, vælge en risikometode der passer til organisationen, dokumentere SoA’en med klar sporbarhed og skelne mellem kontroller, der findes på papir, og kontroller, der faktisk drives.

Den praktiske næste handling er at vurdere, hvilken rolle der skal styrkes: implementering, audit eller grundlæggende forståelse. Hvis målet er at etablere eller forbedre et ISMS efter ISO/IEC 27001:2022, kan struktureret træning hos Readynez være en relevant del af forberedelsen, men den bør kombineres med arbejde på egne artefakter: scope, risikoregister, SoA, målinger og forbedringslog. Det er her standarden bliver operationel og kan understøtte både sikkerhed, compliance og ledelsesmæssig beslutningstagning.

Related resources

To personer overvåger systemer for sikkerhedsbrud

Unlimited Security Training

ubegrænset adgang til ALLE de LIVE instruktørledede sikkerhedskurser du ønsker - til en pris mindre end prisen for ét kursus.

  • 60+ LIVE instruktørledede kurser
  • Money-back Garanti
  • Adgang til 50+ erfarne instruktører
  • Uddannet 50,000+ IT Pro's

Kurv

{{item.CourseTitle}}

Pris: {{item.ItemPriceExVatFormatted}} {{item.Currency}}