Sælger I til offentlige købere i Tyskland eller Polen, nævnes ISO 27001 rutinemæssigt: 1.548 og 829 udbudsbekendtgørelser over de seneste 365 dage, syv ud af ti af alle omtaler i Europa. Sælger I til offentlige købere i Frankrig, Spanien eller Italien, nævnes den sjældent, i færre end én bekendtgørelse ud af tusind, selv om de tre offentliggør flere bekendtgørelser end Polen. Grækenland nævner den i omkring 2 % af alt, det køber, den højeste andel i noget land. Kilden er TED, EU's eget udbudsportal, forespørgslen står nedenfor, og tallene er omtaler, ikke krav.

Dette fortsætter optællingen, der sammenlignede ISO 27001 med SOC 2 og besvarede "hvilken standard" for Europa som helhed. Denne besvarer "hvor".

Tabellen

Fuldtekstomtaler af ISO 27001 (alle tre stavemåder) i TED-bekendtgørelser offentliggjort mellem den 3. september 2025 og den 3. september 2026, efter køberens land. "Bekendtgørelser" er alt, det lands købere offentliggjorde i samme periode, og "andel" er det første som procent af det andet. SOC 2 og NIS2 er talt på samme måde, for samme periode.

Køberland Bekendtgørelser Nævner ISO 27001 Andel SOC 2 NIS2
Tyskland 166.430 1.548 0,93 % 48 89
Polen 127.606 829 0,65 % 19 149
Grækenland 10.255 211 2,06 % 1 4
Rumænien 45.630 116 0,25 % 0 28
Belgien 20.620 98 0,48 % 6 68
Ungarn 11.181 84 0,75 % 0 19
Bulgarien 30.859 71 0,23 % 0 1
Spanien 73.048 58 0,08 % 1 26
Slovenien 12.983 50 0,39 % 0 0
Nederlandene 23.570 48 0,20 % 7 41
Italien 38.185 47 0,12 % 1 10
Frankrig 93.027 45 0,05 % 2 27
Norge 12.975 40 0,31 % 4 3
Slovakiet 10.230 32 0,31 % 0 1
Tjekkiet 53.828 27 0,05 % 0 56
Finland 16.011 25 0,16 % 0 5
Kroatien 17.664 23 0,13 % 11 23
Sverige 23.577 15 0,06 % 1 3
Danmark 8.580 10 0,12 % 2 13
Letland 19.578 9 0,05 % 0 0
Østrig 13.209 8 0,06 % 0 8
Irland 11.844 5 0,04 % 0 10
Luxembourg 2.961 4 0,14 % 0 1
Portugal 18.776 4 0,02 % 0 3
Cypern 2.298 3 0,13 % 0 0
Schweiz 12.162 3 0,02 % 0 0
Estland 8.042 1 0,01 % 0 3

Litauen, Malta, Island og Liechtenstein offentliggjorde bekendtgørelser i perioden, og ingen af dem nævnte ISO 27001. Det Forenede Kongerige offentliggjorde 165 bekendtgørelser på TED, hvoraf én gjorde; siden 2021 går britiske udbud til landets egen tjeneste Find a Tender, så TED siger næsten intet om Det Forenede Kongerige.

På tværs af dem alle: 3.415 bekendtgørelser, der nævner ISO 27001, ud af 906.049 offentliggjorte. Det er 0,38 % af europæiske offentlige indkøb, en lille andel af alt og et stort absolut tal for én enkelt certificering.

Tre læsninger

Volumen er Tyskland og Polen. Tilsammen 2.377 af de 3.415 omtaler. Et tysk offentligt organ nævner ISO 27001 i groft sagt én bekendtgørelse ud af hundrede, og det offentliggør 166.000 bekendtgørelser om året, så det absolutte tal er uden sidestykke. Polens andel er lavere, men dets volumen er det næststørste i Europa. Er jeres kunder offentlige organer i et af de to lande, er det her det certifikat, deres indkøb spørger efter ved navn, og en leverandør uden det besvarer et spørgsmål i stedet for at sætte et flueben.

Andel er Grækenland, så Tyskland, Ungarn og Polen. Grækenland nævner ISO 27001 i én bekendtgørelse ud af halvtreds, mere end det dobbelte af noget andet lands andel. Tyskland følger med lige under én ud af hundrede, så Ungarn og Polen. For et mindre marked er andelen det mere nyttige tal: den siger, hvor sandsynligt det er, at et givet udbud rejser spørgsmålet, uanset markedets størrelse.

Frankrig, Spanien og Italien er overraskelsen, og det er formentlig en benævnelseseffekt snarere end manglende sikkerhedskrav. Frankrig offentliggjorde 93.000 bekendtgørelser og nævnte ISO 27001 i 45. Spanien 73.000 og 58. Italien 38.000 og 47. Alle tre har nationale ordninger, som offentlige købere kan henvise til i stedet: Frankrig har SecNumCloud og ANSSI-kvalifikationerne, Spanien har Esquema Nacional de Seguridad, Italien har ACN's cloudkvalifikation. Et fransk udbud, der kræver SecNumCloud, beder om sikkerhedsgaranti uden nogensinde at skrive "ISO 27001", og denne optælling kan ikke se det. Så den ærlige læsning er ikke "franske offentlige købere er ligeglade med sikkerhed", men "franske offentlige købere nævner deres egen ordning", og en leverandør, der sælger der, bør forvente, at den nationale kommer op først.

Hvad NIS2 tilføjer

NIS2-omtaler følger en anden geografi. Polen fører med 149, så Tyskland 89, Belgien 68, Tjekkiet 56 og Nederlandene 41. Tjekkiet nævner NIS2 dobbelt så ofte, som det nævner ISO 27001, og Belgien nær så ofte, hvilket passer med tidsplanen: Belgien gennemførte direktivet blandt de første, i 2024, Tjekkiets nye cybersikkerhedslov fulgte i 2025, og indkøbssproget følger national lov. Hvor et lands NIS2-tal stiger, og dets ISO 27001-tal er fladt, er det praktiske spørgsmål for en leverandør, om ét ledelsessystem besvarer begge, hvilket er det, NIS2-kortlægningen er til.

SOC 2 er tæt på fraværende overalt. Tysklands 48 er det højeste, noget land når, og fireogtyve af de toogtredive lande har nul eller én. Intet i europæiske offentlige indkøb forventer en SOC 2-rapport.

Hvad tallene er, og hvad de ikke er

De er optællinger af bekendtgørelser, hvor strengen optræder et eller andet sted, af en hvilken som helst grund. En køber, der beskriver sin egen certificering, tæller på samme måde som en køber, der kræver en leverandørs. Sammenligningen mellem lande holder, fordi metoden er den samme for hvert land, men det absolutte tal overdriver, hvor mange udbud der gør certifikatet til en betingelse.

"Køberland" er der, hvor den ordregivende myndighed sidder, ikke hvor arbejdet udføres. Et tysk ministerium, der køber software af en nederlandsk leverandør, er en tysk bekendtgørelse.

TED indeholder udbud over EU's tærskelværdier. Indkøb under tærsklen bliver på nationale portaler, og for mindre lande er det det meste. Andelene ovenfor beskriver kun udsnittet over tærsklen.

Perioden er 365 dage frem til observationsdagen, og øjebliksbilledet er dateret. Kør det igen næste måned, og hvert tal flytter sig lidt.

Hvad det betyder, hvis I overvejer at blive certificeret

Er de købere, I vil have, offentlige organer i Tyskland, Polen, Grækenland, Belgien eller Ungarn, er spørgsmålet afgjort af markedet: de nævner ISO 27001 i hundredvis, og omkostningen ved at komme dertil er fastlagt af ISO/IEC 27006 og kendt på forhånd. Er de i Frankrig, Spanien eller Italien, så spørg, hvilken national ordning udbuddet henviser til, og forvent, at ISO 27001 er det nyttige fundament for den snarere end det, der nævnes. Er de private virksomheder hvor som helst, beskriver denne optælling dem ikke, men deres sikkerhedsspørgeskemaer gør: at besvare dem ud fra ledelsessystemet er der, hvor certifikatet betaler sig tilbage mellem audits.

Den samme optælling for ISO 9001, med de bekendtgørelser, der nævner begge standarder, er ledsagestykket.

Kør den selv

Endepunktet er api.ted.europa.eu/v3/notices/search. Det tager en ekspertforespørgsel og kræver ingen legitimationsoplysninger. For Tyskland:

(FT~"ISO 27001" OR FT~"ISO/IEC 27001" OR FT~"ISO27001")
  AND buyer-country=DEU
  AND publication-date>=20250903

Læs totalNoticeCount fra svaret, og drop så den første klausul for at få nævneren. Landekoderne er ISO 3166-1 alpha-3. Vores script, scripts/ted-by-country.mjs, gør præcis dette for 32 lande og ligger åbent; afviger jeres tal fra vores, er jeres de nyeste.