ISO/IEC 27001 är en internationell standard för informationssäkerhet, ursprungligen utvecklad för att stödja systematiskt skydd av information och nu uppdaterad för ISO/IEC 27001:2022.
I oktober 2022 publicerades den nya versionen av ISO/IEC 27001, och den förändrade vad en blivande Lead Auditor behöver kunna visa i praktiken. För den som tidigare har studerat 2013-versionen räcker det därför inte att repetera gamla kontrollistor eller äldre formuleringar av Annex A.
ISO/IEC 27001 Lead Auditor-examen prövar om en person kan planera, genomföra, rapportera och följa upp revisioner av ett ledningssystem för informationssäkerhet, ofta kallat ISMS. Det är en personexamen, inte samma sak som att en organisation blir certifierad enligt ISO/IEC 27001. Den skillnaden är central, eftersom många förbereder sig på fel nivå: de läser som om de själva ska bygga hela ledningssystemet, när provet i stället bedömer om de kan granska bevis, värdera riskkopplingar och formulera avvikelser mot krav.
ISO/IEC 27001 anger krav på ett ledningssystem för informationssäkerhet. En organisation som söker certifiering behöver visa att ledningssystemet uppfyller standardens krav, att riskhanteringen är styrd och att valda kontroller är motiverade i relation till riskerna. En Lead Auditor-kandidat behöver däremot visa revisionskompetens: att kunna tolka krav, bedöma objektiva bevis och dra rimliga slutsatser utan att glida över i rådgivning.
Provformatet varierar mellan certifieringsorgan och utbildningsvägar, till exempel IRCA-registrerade upplägg, PECB och Exemplar Global. Det går därför inte att utgå från ett enda globalt frågeantal, en enda godkändgräns eller ett enda provupplägg. De gemensamma nämnarna är ändå tydliga: kandidaten behöver förstå ISO/IEC 27001:2022, kunna använda revisionsprinciper från ISO 19011:2018 och hantera scenarier där revisionsbedömning, intervjuteknik, sampling och avvikelserapportering vägs samman.
Ett klokt första steg är att kontrollera vilken certifieringsväg arbetsgivaren, uppdragsgivaren eller marknaden efterfrågar. Vissa roller kräver en specifik kursregistrering, medan andra främst behöver bevisad kompetens i revisionsmetodik och 27001:2022. Det valet påverkar hur studierna bör läggas upp, men inte kärnan i förberedelsen: standardkrav, riskbaserat tänkande och revisionshantverk måste tränas tillsammans.
Den största praktiska förändringen i ISO/IEC 27001:2022 är inte att informationssäkerhet plötsligt betyder något annat, utan att strukturen runt kontrollerna har moderniserats. Annex A har omarbetats och harmoniserats med ISO/IEC 27002:2022, med färre kontrollrubriker än tidigare och en tydligare tematik runt organisatoriska, personrelaterade, fysiska och tekniska kontroller. Nya eller tydligare kontrollområden, exempelvis threat intelligence, cloud security, ICT readiness for business continuity och data masking, gör att revisorer behöver kunna bedöma modern säkerhetsstyrning i mer realistiska miljöer.
Det påverkar provscenarierna. En fråga kan beskriva en organisation som använder flera molntjänster, har outsourcad drift och behandlar personuppgifter. Kandidaten behöver då inte bara känna igen en kontrollrubrik, utan avgöra om riskbedömningen, tillämplighetsförklaringen, leverantörsstyrningen och bevisen hänger ihop. Ett svar som enbart pekar på en teknisk kontroll blir ofta för svagt om det inte går att spåra tillbaka till ett konkret krav, en identifierad risk eller ett revisionsfynd.
I svensk kontext kan GDPR, Integritetsskyddsmyndighetens tillsyn, MSB:s vägledningar och NIS2-relaterade krav ge relevanta bakgrunder i scenarier. De ersätter inte ISO/IEC 27001-kraven, men de kan påverka organisationens riskbild, rättsliga krav och intressentkrav. En revisor bör därför kunna skilja mellan vad standarden kräver, vad lagstiftning eller myndighetskrav kan kräva och vad organisationen själv har beslutat i policyer och riskbehandling.
ISO 19011:2018 ger vägledning för revision av ledningssystem. I Lead Auditor-sammanhang är den viktig eftersom examen ofta testar hur kandidaten agerar som revisor, inte bara om kandidaten kan återge krav. Det kan handla om hur ett revisionsprogram skiljer sig från en revisionsplan, hur urval görs, hur intervjuer genomförs och hur objektiva bevis värderas.
En vanlig fallgrop är att läsa Annex A som ett minnesprov och samtidigt hoppa över revisionsprocessen. Det leder till svaga svar när provet kräver ett omdöme: vilken avvikelse är mest korrekt, vilket bevis saknas, om fyndet är major eller minor, eller hur revisorn bör följa upp en motsägelse mellan policy och faktisk praktik. Revision handlar inte om att leta efter perfekta dokument, utan om att bedöma om ledningssystemet är etablerat, infört, underhållet och effektivt i relation till kraven.
Ett enkelt exempel visar skillnaden. Om en organisation har en åtkomstpolicy men saknar bevis för regelbunden granskning av privilegierade konton, bör revisorn inte bara skriva att “åtkomstkontroller är bristfälliga”. En starkare avvikelse anger vilket krav eller vilken kontroll som berörs, vilket objektivt bevis som observerats, vad som saknas och varför det innebär att kravet inte är uppfyllt. Spårbarhet är det som gör avvikelsen användbar.
Den som redan arbetar med informationssäkerhet kan ofta underskatta hur mycket skriv- och metodträning som krävs. Lead Auditor-examen belönar strukturerad bedömning under tidspress. Därför bör förberedelsen kombinera standardläsning, scenarioövning och aktiv skrivträning, snarare än att bara markera text i standarden.
Vecka 1: Läs ISO/IEC 27001:2022 med fokus på klausulerna 4–10 och bygg en enkel karta över krav, bevis och typiska revisionsfrågor.
Vecka 2: Studera Annex A tillsammans med ISO/IEC 27002:2022 så att kontrollernas syfte, riskkoppling och praktiska bevis blir tydliga.
Vecka 3: Gå igenom ISO 19011:2018 och öva på revisionsprogram, revisionsplan, intervjufrågor, sampling och bevisvärdering.
Vecka 4: Skriv avvikelserapporter från korta scenarier och träna på att skilja observationer från minor och major nonconformities.
Vecka 5: Genomför tidsboxade mockprov och analysera varje fel utifrån om bristen gäller standardkunskap, metodik eller tidsstyrning.
Vecka 6: Repetera svaga områden och gör en provlik genomgång där svaren motiveras med krav, bevis och revisionslogik.
En strukturerad kurs kan vara värdefull när kandidaten behöver provlika övningar och återkoppling på revisionsbedömningar. Readynez erbjuder en ISO 27001 Lead Auditor-kurs för den som vill kombinera standardgenomgång med praktisk provförberedelse, men även självstudier bör innehålla scenariofrågor, tidspress och skrivövningar för att bli effektiva.
Ett starkt svar i en Lead Auditor-examen är sällan det längsta svaret. Det är det svar som visar en tydlig kedja från krav till bevis och slutsats. Kandidaten bör kunna ange vad som har observerats, varför det är relevant, vilket krav eller vilken kontroll som påverkas och vilken revisionsåtgärd som är rimlig.
En användbar mall för avvikelseformulering är att börja med kravet, fortsätta med beviset och avsluta med gapet. Till exempel: “Organisationens procedur kräver kvartalsvis granskning av privilegierade åtkomster. Vid revisionen kunde endast en granskning från föregående år visas för två kritiska system. Detta visar att den fastställda kontrollen inte har genomförts enligt organisationens egna krav.” I ett verkligt prov behöver formuleringen anpassas till scenariot, men principen är densamma: avvikelsen ska vara saklig, spårbar och möjlig att följa upp.
Intervjufrågor bör också visa revisionsmognad. Frågan “Har ni en policy?” ger ett begränsat svar. Frågan “Hur säkerställer ni att policyns krav på leverantörsbedömning omsätts i inköpsprocessen, och vilka bevis finns från de senaste leverantörsgranskningarna?” leder närmare objektiva bevis. Den typen av tänkande hjälper både i provet och i verkliga revisioner.
Underkända resultat beror ofta inte på att kandidaten saknar säkerhetskunskap. Problemet är i många fall att säkerhetskunskapen inte omsätts i revisionslogik. Kandidaten känner igen ett kontrollområde men missar att identifiera vilket krav som faktiskt är brutet, eller så föreslås en lösning i stället för att rapportera ett objektivt fynd.
Det går att minska risken genom att rätta egna övningssvar hårt. Varje svar bör kontrolleras mot tre frågor: vilket krav gäller, vilket bevis finns och vilken slutsats är rimlig för en revisor. Om en formulering inte klarar de tre frågorna behöver den skrivas om.
En godkänd Lead Auditor-examen är ett viktigt steg, men rollen byggs vidare genom dokumenterad revisionserfarenhet, branschförståelse och förmåga att hantera människor i intervjusituationer. Externa revisorer behöver ofta visa erfarenhet av revisionsdagar och ledningssystem, medan interna revisorer behöver förstå organisationens processer, riskaptit och rättsliga kontext.
Det är också viktigt att hålla isär certifikat, kursintyg och behörighet att leda revisioner för ett certifieringsorgan. Olika aktörer har olika krav på erfarenhet, registrering och fortlöpande kompetens. Den som planerar en revisionskarriär bör därför spara kursdokumentation, provresultat, revisionsloggar och exempel på genomförda revisionsuppgifter på ett ordnat sätt.
Nej. Lead Auditor är en personrelaterad examen eller kompetensväg, medan organisationscertifiering innebär att ett certifieringsorgan granskar en organisations ISMS mot ISO/IEC 27001. En person kan vara utbildad Lead Auditor utan att den egna organisationen är certifierad.
Kandidaten behöver förstå kontrollernas syfte, struktur och koppling till riskbehandling, men provet handlar normalt inte om mekanisk memorering. Det viktigaste är att kunna använda Annex A i scenarier, bedöma bevis och se om kontrollvalen stöds av riskbedömning och tillämplighetsförklaring.
ISO 19011 ger vägledning för hur revisioner planeras, genomförs och rapporteras. I provsammanhang hjälper den kandidaten att resonera kring revisionsprogram, revisionsplaner, intervjuer, sampling, objektiva bevis och avvikelser.
De är relevanta som kontext för risker, legala krav och intressentkrav, särskilt i scenarier som rör personuppgifter, samhällsviktig verksamhet eller leverantörsstyrning. De ersätter däremot inte ISO/IEC 27001-kraven och ska inte blandas ihop med standardens egna formuleringar.
Den mest hållbara förberedelsen är att studera ISO/IEC 27001:2022 som en revisor, inte som en kontrollägare. Det innebär att varje krav bör översättas till möjliga bevis, rimliga intervjufrågor och tydliga kriterier för när ett fynd är en avvikelse.
När studierna kombinerar 27001:2022, ISO 19011, svensk regelkontext och praktisk skrivträning blir examen mer hanterbar. Nästa steg är att välja certifieringsväg, samla provlika scenarier och träna tills krav, bevis och slutsats kan formuleras tydligt även under tidspress.
Få obegränsad tillgång till ALLA LIVE instruktörsledda Microsoft kurser du vill ha - allt till priset av mindre än en kurs.
Du tittar på vår Sweden (SEK) webbplats från United States
Vill du se webbplatsen i
English
med priser i
Dollar?