[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:da:hvor-mange-auditdage-iso-27001":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"da","hvor-mange-auditdage-iso-27001","Hvor mange auditordage en ISO 27001-certificering tager, efter antal medarbejdere","Certificeringsorganer offentliggør ikke priser, men auditdagene er fastlagt af ISO\u002FIEC 27006 Bilag B. Her er regnestykket, der omsætter jeres antal medarbejdere til et tal, før nogen giver jer et tilbud.","2026-08-11",{"who":10,"when":11,"do":12},"En virksomhed, der budgetterer en ISO 27001-certificering, før noget certificeringsorgan har givet tilbud: Auditdagene er fastlagt af ISO\u002FIEC 27006 bilag B ud fra antallet af personer inden for omfanget, eksterne medregnet, så gebyrets største led kan regnes ud ved skrivebordet.","Før der bedes om tilbud, så et tilbud kan læses mod det offentliggjorte antal dage; igen når antallet af personer krydser et trin, for det næste trin betyder flere dage ved næste audit; og før der skrives under med et organ, der tilbyder langt under trinnet.","Tæl alle, der arbejder under jeres kontrol inden for omfanget, aflæs dagene i bilaget (omkring 5 for op til 10 personer, 7 for 16 til 25, 10 for 46 til 65, 12 for 86 til 125), gang med en dagspris på cirka 1.200 til 1.800 EUR, læg en tredjedel til for hvert overvågningsår og mindst to tredjedele for recertificering, og indhent tre tilbud på samme oplæg fra akkrediterede organer alene.","\nEn ISO 27001-certificering tager omkring 5 auditordage for en virksomhed med op til 10 personer, 7 ved 16 til 25, 10 ved 46 til 65 og 12 ved 86 til 125, trin 1 og trin 2 tilsammen. Antallet kommer fra ISO\u002FIEC 27006 Bilag B, som hvert akkrediteret certificeringsorgan er bundet af, så et tilbud er dage gange en dagspris på groft sagt 1.200 til 1.800 EUR: 8.400 til 12.600 EUR for en virksomhed med 25 personer. Overvågningsaudits i år to og tre tager omkring en tredjedel af den tid hver, og recertificering mindst to tredjedele.\n\nIntet akkrediteret certificeringsorgan offentliggør sine priser. Hverken DNV, Bureau Veritas, DQS, TÜV, BSI, Intertek, SGS, LRQA eller Dekra. Hvert eneste af dem er \"anmod om et tilbud\", hvilket betyder, at I ikke kan budgettere, før I begynder at tale med sælgere.\n\nDet er et reelt problem, når I forsøger at beslutte, om I overhovedet skal begynde. Det kan også løses, for det største led i gebyret er hverken til forhandling eller hemmeligt.\n\n## Gebyret er dage gange sats\n\nEt certificeringstilbud er **auditordage × dagspris**. Dagsprisen varierer efter land og organ. Antallet af dage gør ikke: det er fastlagt af tabellen over audittid i **ISO\u002FIEC 27006 Bilag B**, og det akkrediteringsorgan, der godkender jeres certificeringsorgan, holder dem til den.\n\nSå den halvdel af formlen, der ellers ville være uigennemsigtig, er offentliggjort, og den afhænger af ét input, I allerede kender: hvor mange mennesker der udfører arbejde under jeres kontrol, inden for jeres ISMS' anvendelsesområde.\n\nRegneeksempler fra tabellen:\n\n| Personer i anvendelsesområdet | Auditordage, trin 1 + trin 2 |\n| --- | --- |\n| op til 10 | 5 |\n| 16–25 | 7 |\n| 46–65 | 10 |\n| 86–125 | 12 |\n\nDet er regneeksempler med afsnittet angivet frem for en gengivelse af tabellen, for ISO\u002FIEC 27006 er ophavsretligt beskyttet, og vi genudgiver den ikke. Kontrollér dem mod jeres eget eksemplar.\n\n## Fra dage til penge\n\nPå tværs af offentliggjorte fagkilder tager akkrediterede organer i Europa groft sagt **1.200 € til 1.800 € pr. auditordag**. Ingen offentliggør et officielt tal, og det er præcis derfor, I bør indhente tre tilbud på identisk grundlag.\n\nFor en virksomhed med 25 personer: 7 dage, altså 8.400 € til 12.600 € for den indledende certificering.\n\nSå den tilbagevendende del, fra samme bilag. En overvågningsaudit er omkring en tredjedel af den indledende audittid, og den finder sted i år to og tre. Recertificering er mindst to tredjedele. Så treårsomkostningen for certifikatet for samme virksomhed er groft sagt **14.000 € til 21.000 € alene i auditgebyrer**.\n\n## De tre ting, der ændrer tallet\n\n**Forkert optalte medarbejdere.** 2024-udgaven er udtrykkelig om, at kontraktansatte og freelancere tæller med, ikke kun ansatte. Det er den enkelte hyppigste grund til, at en virksomhed budgetterer med ét bånd og får tilbud på det næste op.\n\n**Reduktioner for anvendelsesområde.** Bilaget tillader en reduktion på op til 30 % for et enkelt, modent anvendelsesområde på én lokation, og ikke mere. Den bund står også i bilaget, så et tilbud langt under spændet er et spørgsmål at stille snarere end et godt tilbud.\n\n**Rejseomkostninger.** Faktureres altid oven i dagsprisen.\n\n## Hvad der ikke er i dette tal\n\nCertifikatet er det gebyr, I lige har beregnet. Det betales til et certificeringsorgan, som er en separat virksomhed, I kontraherer med direkte.\n\nAlt andet er jeres: en penetrationstest til typisk 2.500 € til 5.000 € for en SaaS-applikation, et eksemplar af standarden til omkring 130 €, og den største omkostning af alle, som ikke optræder i nogens tilbud: jeres egne folks tid til at bygge ledelsessystemet, før auditoren kommer.\n\n## Kontrollér certificeringsorganet, før I underskriver\n\nIntet hindrer en virksomhed i at kalde sig certificeringsorgan og sælge certifikater. Et ikke-akkrediteret certifikat ser identisk ud, koster 40–50 % mindre og afvises rutinemæssigt i store virksomheders indkøb. På det tidspunkt betaler I det fulde akkrediterede gebyr igen, for et ikke-akkrediteret certifikat kan som regel ikke overføres.\n\nHvert EU-land har ét nationalt akkrediteringsorgan, udpeget efter forordning (EF) 765\u002F2008: DAkkS i Tyskland, COFRAC i Frankrig, RvA i Nederlandene, ENAC i Spanien, DANAK i Danmark. Kontrollér jeres certificeringsorgan i det register, eller internationalt gennem IAF, før I underskriver noget.\n",1789306940671]