[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:da:saadan-faar-en-virksomhed-iso-27001-certificering":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"da","saadan-faar-en-virksomhed-iso-27001-certificering","Sådan får en virksomhed ISO 27001-certificering, i den rækkefølge det faktisk sker","Vejen fra ingenting til et certifikat, hvad der sker ved trin 1 og trin 2, og de registreringer en auditor spørger efter på hvert punkt.","2026-08-20",{"who":10,"when":11,"do":12},"En virksomhed på vej fra ingenting til et ISO 27001-certifikat: trinnene kører i én rækkefølge, omfang, risikovurdering, erklæring om anvendelighed, en periode, hvor systemet kører med registreringer, et akkrediteret certificeringsorgan, og så dokumentgennemgangen i trin 1 og auditten i trin 2 af det kørende system.","Fire til syv måneder før den dato, certifikatet skal bruges, for en lille softwarevirksomhed, for systemet skal køre længe nok til at have registreringer før trin 2, og audittider bookes uger i forvejen; derefter en overvågningsaudit hvert år og recertificering i det tredje år.","Skriv omfanget ned først, vurdér risiciene op imod det, tag stilling til hver foranstaltning i bilag A i erklæringen om anvendelighed, driv systemet og før registreringerne, vælg et organ, der er akkrediteret til ISO\u002FIEC 27001, og book først trin 1, når registreringerne findes, for trin taget i forkert rækkefølge laves om.","\nFor at få ISO 27001-certificering fastlægger og registrerer en virksomhed sit anvendelsesområde, vurderer sine risici, skriver anvendelseserklæringen på tværs af alle 93 foranstaltninger i Bilag A, driver ledelsessystemet længe nok til at have registreringer, vælger et certificeringsorgan akkrediteret til ISO\u002FIEC 27001 og består en dokumentgennemgang i trin 1 efterfulgt af en trin 2-audit af det kørende system. Fire til syv måneder er realistisk for en lille softwarevirksomhed, derefter en overvågningsaudit hvert år og recertificering i år tre. Trinnene har en rækkefølge, og trin taget i forkert rækkefølge skal gøres om.\n\n## 1. Fastlæg anvendelsesområdet, og skriv det ned\n\nHvad certifikatet dækker: hvilke dele af organisationen, hvilke tjenester, hvilke lokationer. Anvendelsesområdet styrer alt efter det, også auditgebyret, fordi auditordagene kommer fra det dækkede antal medarbejdere. Skriv det snævert og sandfærdigt. Et anvendelsesområde, der rækker for langt, koster dage og inviterer til fund på områder, I ikke havde brug for at få certificeret.\n\n## 2. Kontekst, interessenter og risikovurderingen\n\nAfsnit 4 og 6. Hvad der påvirker jeres evne til at drive et ledelsessystem for informationssikkerhed, hvem der har en interesse i det, og hvad der kan gå galt. Det er fundamentet, en auditor tester alt andet imod.\n\n## 3. Anvendelseserklæringen\n\nAfsnit 6.1.3 og det dokument, et certificeringsorgan læser først. Alle 93 foranstaltninger i Bilag A, hver erklæret anvendelig eller udelukket, hver med en begrundelse. Udelukkelser er legitime og skal begrundes. En SoA, der markerer alt som anvendeligt for at se grundig ud, skaber 93 ting, der skal dokumenteres.\n\n## 4. Driv systemet, og før registreringerne\n\nPolitikker godkendt, risici håndteret, leverandører vurderet, adgang gennemgået, hændelser håndteret. Her betyder kalenderen mere end dokumenterne: auditoren vil spørge efter registreringer, der dækker en periode, så systemet skal have kørt, ikke blot være designet.\n\nMinimum før trin 2: en intern audit og en ledelsesevaluering, begge med registreringer. Det er de to hyppigste grunde til, at et trin 2 udskydes.\n\n## 5. Vælg et akkrediteret certificeringsorgan\n\nEn separat virksomhed, kontraheret og betalt direkte. Verificer akkrediteringen til netop ISO\u002FIEC 27001 i akkrediteringsorganets offentlige register. [Sådan kontrollerer I det](\u002Fiso-27001\u002Fcertification-bodies).\n\n## 6. Trin 1\n\nEn parathedsgennemgang, som regel kortere og ofte på afstand. Auditoren læser jeres dokumenterede information og afgør, om trin 2 er værd at booke. Fund her er billige. Det er her, ægte parathed sparer penge.\n\n## 7. Trin 2\n\nDen fulde audit. Auditoren tager stikprøver af registreringer og tester, om systemet fungerer som dokumenteret. Afvigelser rejses som væsentlige eller mindre; væsentlige skal være korrigeret, før et certifikat udstedes.\n\n## 8. De tre år efter\n\nOvervågningsaudits hvert år på groft sagt en tredjedel af den indledende audittid, derefter recertificering på omkring to tredjedele. Det er det meste af cyklussen og det meste af den samlede omkostning. [Regnestykket](\u002Fiso-27001\u002Fcost).\n\n## Den del, der afgør det\n\nOm beviserne findes, når der spørges efter dem. Virksomheder, der kæmper, mangler sjældent politikker. De mangler de tolv måneders registreringer, der viser, at politikkerne blev fulgt.\n",1789383981567]