En leverandør sender en pdf med et logo og ordene »ISO 9001:2015-certificeret«. Om den pdf betyder noget, afhænger af to ting, den måske eller måske ikke siger: hvem der udstedte den, og hvem der akkrediterer udstederen. ISO, den internationale standardiseringsorganisation, skriver standarden og certificerer ingen; den fører intet register over certificerede virksomheder, og et certifikat med ISO's logo på er snarere et advarselstegn end et bevis. Certificering udføres af certificeringsorganer, private virksomheder, og det eneste, der adskiller et certificeringsorgan fra en virksomhed, der sælger pdf'er, er akkreditering af det nationale akkrediteringsorgan i en EU-medlemsstat, som forordning (EF) nr. 765/2008 kræver præcis ét af pr. stat. Denne artikel er, hvad et ægte certifikat viser, de tre tjek, der fastslår det, og de 27 registre, der tjekkes imod.
Hvad et ægte certifikat viser
ISO/IEC 17021-1, den standard akkrediteringsorganerne holder certificeringsorganerne op på, kræver, at certificeringsdokumentet identificerer kunden og dennes beliggenhed, standarden og dens udgave, certificeringens anvendelsesområde, certificeringsorganet, datoerne for udstedelse og udløb og en entydig identifikation. På et akkrediteret certifikat står akkrediteringsorganets mærke ved siden af certificeringsorganets, med certificeringsorganets akkrediteringsnummer. Et certifikat, der betyder noget, viser altså:
- Navnet på den certificerede organisation og de dækkede lokationer.
- »ISO 9001:2015«, udgaven, ikke »ISO 9001« alene og aldrig »ISO 9001:2008«, hvis certifikater alle udløb i september 2018 ved overgangens afslutning.
- En angivelse af anvendelsesområdet i ord: hvad organisationen gør, som certifikatet dækker, for eksempel »design og support af regnskabssoftware«, ikke virksomhedsnavnet gentaget.
- Certificeringsorganets navn, og akkrediteringsorganets mærke med et akkrediteringsnummer.
- Datoerne: en udstedelsesdato, en udløbsdato tre år efter den første certificering, og ofte datoen for den løbende cyklus; certificering er en treårig cyklus med en overvågningsaudit hvert år imellem.
- Et certifikatnummer, som certificeringsorganet kan slå op.
Et certifikat uden anvendelsesområde, akkrediteringsmærke eller udgave er ikke nødvendigvis falsk, men hver af dem er et spørgsmål at stille, før man stoler på det.
Tre tjek på ti minutter
Certificeringsorganet er akkrediteret, til ISO 9001, af et nationalt akkrediteringsorgan. Tag certificeringsorganets navn og det akkrediteringsorgan, der er nævnt på certifikatet, gå til det organs register, linket i tabellen nedenfor, og slå certificeringsorganet op. Registret siger, om akkrediteringen er gyldig, suspenderet eller tilbagekaldt, og for hvilke standarder: Akkreditering til ISO 9001 er adskilt fra akkreditering til ISO 27001 eller ISO 14001, og et organ, der er akkrediteret til den ene, er ikke dermed akkrediteret til en anden. Et certificeringsorgan, der ikke optræder i noget nationalt register, er ikke akkrediteret, uanset hvad dets websted siger.
Certifikatet er gyldigt. De fleste certificeringsorganer offentliggør en fortegnelse over de certifikater, de har udstedt, søgbar på virksomhedsnavn eller certifikatnummer, og mange uploader dem også til IAF CertSearch, databasen drevet af International Accreditation Forum, hvor et certifikat kan slås op på tværs af certificeringsorganer. Et certifikat, som certificeringsorganets egen fortegnelse ikke viser, eller viser som tilbagekaldt eller suspenderet, er ikke et, man skal stole på, og et certifikat tre år efter sin udstedelsesdato uden recertificering er udløbet.
Anvendelsesområdet dækker det, du køber. Angivelsen af anvendelsesområdet er certifikatets grænse: En virksomhed, der er certificeret til »levering af it-supportydelser«, er ikke certificeret til den software, den også udvikler, og et certifikat for én lokation dækker ikke en anden. Læs anvendelsesområdet op imod kontrakten.
Hvis de tre tjek består, er certifikatet ægte, gyldigt og relevant. Hvis leverandøren ikke kan nævne akkrediteringsorganet, ikke kan oplyse et certifikatnummer eller forklarer, at certificeringsorganet er »internationalt anerkendt« uden at stå i noget nationalt register, ser du på et ikke-akkrediteret certifikat: identisk for øjet, omkring 40 til 50% billigere at købe og rutinemæssigt afvist af offentlige og store indkøbere, hvilket er grunden til, at den leverandør, der købte ét, normalt køber et akkrediteret bagefter, til fuld pris, fordi et ikke-akkrediteret certifikat ikke kan overføres.
De 27 registre
Ét organ pr. medlemsstat, alfabetisk, fra EA's medlemsfortegnelse; hvert offentliggør registret over de certificeringsorganer, det akkrediterer, med anvendelsesområde. Tjekket mod EA's fortegnelse den 11. august 2026.
| Land | Akkrediteringsorgan | Register |
|---|---|---|
| Belgien | BELAC, Belgian Accreditation Council | belac.fgov.be |
| Bulgarien | BAS, Bulgarian Accreditation Service | nab-bas.bg |
| Cypern | CYS-CYSAB, Cyprus Organization for the Promotion of Quality | www.gov.cy/meci-cysab/en/ |
| Danmark | DANAK, Den Danske Akkrediteringsfond | english.danak.dk |
| Estland | EAK, Estonian Accreditation Centre | eak.ee |
| Finland | FINAS, Finnish Accreditation Service | finas.fi |
| Frankrig | COFRAC, Comité français d'accréditation | cofrac.fr |
| Grækenland | ESYD, Hellenic Accreditation System | esyd.gr |
| Irland | INAB, Irish National Accreditation Board | inab.ie |
| Italien | ACCREDIA, Ente Italiano di Accreditamento | accredia.it |
| Kroatien | HAA, Croatian Accreditation Agency | akreditacija.hr |
| Letland | LATAK, Latvian National Accreditation Bureau | latak.gov.lv |
| Litauen | LA, Lithuanian Accreditation and Standardization Agency | lasa.lrv.lt |
| Luxembourg | OLAS, Office Luxembourgeois d'Accréditation et de Surveillance | portail-qualite.public.lu |
| Malta | NAB-Malta, National Accreditation Board | nabmalta.org.mt |
| Nederlandene | RvA, Raad voor Accreditatie | rva.nl |
| Polen | PCA, Polskie Centrum Akredytacji | pca.gov.pl |
| Portugal | IPAC, Instituto Português de Acreditação | www.ipac.pt |
| Rumænien | RENAR, Romanian Accreditation Association | renar.ro |
| Slovakiet | SNAS, Slovak National Accreditation Service | snas.sk |
| Slovenien | SA, Slovenian Accreditation | slo-akreditacija.si |
| Spanien | ENAC, Entidad Nacional de Acreditación | www.enac.es |
| Sverige | SWEDAC, Swedish Board for Accreditation and Conformity Assessment | swedac.se |
| Tjekkiet | CAI, Czech Accreditation Institute | cai.cz |
| Tyskland | DAkkS, Deutsche Akkreditierungsstelle | dakks.de |
| Ungarn | NAH, National Accreditation Authority | nah.gov.hu |
| Østrig | AA, Akkreditierung Austria | bmwet.gv.at/akkreditierung |
Du behøver ikke et certificeringsorgan i dit eget land
Et certifikat fra et organ, der er akkrediteret af en hvilken som helst underskriver af European co-operation for Accreditations multilaterale aftale, anerkendes hos dem alle, så et certificeringsorgan akkrediteret af DAkkS er lige så godt i Spanien som ét akkrediteret af ENAC, og en indkøber, der beder om »et nationalt certifikat«, beder om noget, de ikke har brug for. Uden for Europa er modstykket IAF's multilaterale aftale. Det eneste, der ikke rejser med, er anvendelsesområdet: Tjek det i registret i den stat, der akkrediterede certificeringsorganet, ikke den stat, hvor leverandøren er.
Hvad det har med os at gøre
StandardOS udsteder ikke certifikater og kan ikke: ISO/IEC 17021-1 kræver, at certificeringsorganet er uafhængigt af den, der hjalp organisationen med at forberede sig, og den samme adskillelse er grunden til, at denne side sender dig til et register frem for til en partner. Det, vi bygger, er det ledelsessystem, et certificeringsorgan auditerer, for ISO 9001 som punktregister og for ISO 27001, og de registreringer, det frembringer, bærer en hash, som enhver kan verificere uden os. De tilsvarende tjek for et ISO 27001-certifikat, med de samme registre, står på siden om certificeringsorganer; hvorfor en indkøber overhovedet beder om certifikatet, efter land, står i optællingen af EU-udbud, der nævner ISO 9001.
Kilder
- Forordning (EF) nr. 765/2008, artikel 4, ét nationalt akkrediteringsorgan pr. medlemsstat.
- ISO/IEC 17021-1:2015, kravene til organer, der certificerer ledelsessystemer, for indholdet af certificeringsdokumenter, den treårige cyklus og uafhængighedskravet, citeret ved nummer; teksten er ISO's.
- European co-operation for Accreditation, fortegnelse over medlemmer og MLA-underskrivere, læst den 11. august 2026.
- IAF CertSearch, International Accreditation Forums certifikatdatabase.
Dette er ikke indkøbs- eller juridisk rådgivning. En registerpost læst i dag er faktum i dag; læs den igen, før du skriver under.