ISO 27001
Standarden dine kunder bliver ved med at spørge om.
Ingen lov kræver, at en softwarevirksomhed certificeres efter ISO 27001; det gør en kundes kontraktfornyelse, et udbud eller en bank under DORA, og det første tal at kende er, hvad auditten kræver for en virksomhed af jeres størrelse.
For 25 personer er certificeringsauditten 7 auditordage efter ISO/IEC 27006 bilag B: 8.400 € til 12.600 € for den indledende audit og 14.000 € til 21.000 € for treårscyklussen, til de dagsatser, akkrediterede organer i Europa tager, kun auditgebyrer.
Åbn omkostningsberegneren med dette antal personer93
foranstaltninger i bilag A
26
kapitler med krav
11
udbud nævner det i Danmark målt den 12. september 2026
Hvad certificering faktisk koster
Certificeringsorganer offentliggør ikke priser, men auditdagene er fastlagt i ISO/IEC 27006. Du kan altså selv regne dit tal ud.
Skriv omfanget
Punkt 4.3 ud fra tolv svar: den sætning, certifikatet vil bære, grænserne, grænsefladerne og afhængighederne, undtagelserne med deres begrundelse og de overvejede forhold.
Skriv informationssikkerhedspolitikken
Punkt 5.2 ud fra ti svar: formålet, hvorfor sikkerhed betyder noget for denne virksomhed, forpligtelserne, målene, hvem der er ansvarlig, emnepolitikkerne under den, og hvordan den kommunikeres og gennemgås.
Skriv risikoregistret og risikobehandlingsplanen
Fem svar vælger startrisiciene, hver scoret og behandlet med foranstaltningerne i anneks A; registret og planen skrevet, som auditoren læser dem, og erklæringen om anvendelighed følger.
Skriv det interne auditprogram
Punkt 9.2 ud fra fem svar: kriterierne, hvor mange audits om året og hvad hver dækker, hvem der auditerer og hvordan uafhængigheden holdes, metoderne, årets plan over standardens afsnit og anneks A's temaer, og hvordan resultater rapporteres.
Skriv referatet af ledelsens evaluering
Punkt 9.3 som dagsorden: de syv input i punktets rækkefølge med det, der blev sagt om hvert, de fire præstationstendenser med deres tal, beslutningerne, handlingerne med ejer og dato, og det referat, en auditor læser.
Skriv en registrering af korrigerende handling
Punkt 10.2 for én konstatering: afvigelsen, korrektionen og dens følger, årsagen, om den findes andre steder, handlingen med ejer og dato, effektivitetskontrollen og ændringen af systemet, som den registrering en auditor læser.
Skriv beredskabsplanen for hændelser
Foranstaltningerne i anneks A om hændelser ud fra få svar: hvem der leder, hvordan en begivenhed anmeldes, de tre alvorsniveauer, responstrinnene, de GDPR-, NIS2- og CRA-frister der gælder, de beviser der skal opbevares, gennemgangen bagefter, øvelserne.
Skriv politikken for acceptabel brug
De regler, alle underskriver, ud fra få svar: konti og adgangskoder, enheder og private enheder, fjernarbejde, håndtering af informationer, godkendte tjenester og AI-værktøjer, kommunikation, privat brug, overvågning, anmeldelse, fratrædelse, overtrædelser, bekræftelse.
Skriv adgangsstyringspolitikken
Hvem der får adgang til hvad, og hvordan adgang gives, beskyttes, gennemgås og fjernes, ud fra få svar: én identitet pr. person, multifaktorautentifikation, roller, privilegerede konti, tredjeparter, adgangsgennemgangen, fratrådte, logning, undtagelser.
Skriv leverandørpolitikken
Hvordan virksomheden vælger, kontraherer, følger og forlader sine leverandører og cloudtjenester, ud fra nogle få svar: de kritiske leverandører, hvad der tjekkes før underskriften, de seks kontraktklausuler, hvor data må ligge, gennemgangen, exit.
Skriv kontinuitetsplanen
Hvad virksomheden gør, når produktet, dataene, kontoret eller en leverandør falder væk, ud fra nogle få svar: de dækkede tjenester, timerne til genoprettelse, det accepterede datatab, hvem der erklærer en forstyrrelse, hvordan sikkerheden holder imens, genoprettelsen, øvelsen.
Skriv erklæringen om anvendelighed
De 93 foranstaltninger i anneks A med hver sin status, en begrundelse for hver udelukkelse, og erklæringen skrevet, som auditoren læser den, til at kopiere eller downloade.
Alle 93 foranstaltninger i Bilag A
Én klar linje pr. foranstaltning, grupperet efter de fire temaer i 2022-udgaven.
Hvad vi dækker, kapitel for kapitel
Hvert kapitel fra 4 til 10, hvor registreringerne ligger i produktet, og hvor grænserne for enhver software går.
Hvor mange auditdage, efter antal ansatte
Regnestykket fra ISO/IEC 27006 bilag B, der fastlægger auditprisen, før nogen giver jer et tilbud.
ISO 27001 eller SOC 2 i Europa
3.405 EU-udbud nævner ISO 27001, 104 nævner SOC 2. Forespørgslen er offentlig; kør den selv.
Hvor offentlige indkøbere nævner ISO 27001, land for land
Offentlige indkøbere i Danmark nævnte ISO 27001 i 11 udbud det seneste år, 0,13 % af alt, hvad de offentliggjorde. Tyskland og Polen står for syv ud af ti nævnelser i Europa.
Omfangserklæringen, den linje en køber læser først
Hvorfor et certifikat, der nævner hovedkontoret, ikke dækker et SaaS-produkt, hvad afsnit 4.3 kræver, de otte betingelser, en finansiel kunde anvender under DORA, og tre omfangserklæringer for et softwarefirma, der består.
Erklæringen om anvendelighed, læst for en softwarevirksomhed
De fire kolonner i punkt 6.1.3 d), de udelukkelser, en auditor accepterer, og dem, han aldrig gør, og hvordan erklæringen følger risikobehandlingsplanen.
Risikovurderingen, læst for en softwarevirksomhed
Hvad punkt 6.1.2 kræver, en fempunktsmetode med accepttærskel, de startrisici en softwarevirksomhed bærer, og hvorfor behandlingsplanen kommer før erklæringen.
Informationssikkerhedspolitikken, læst for en softwarevirksomhed
Hvad punkt 5.2 kræver og ikke kræver, de ni afsnit i en politik på to sider, mål en auditor kan måle, og de fejl den første audit påpeger.
Ledelsens evaluering, læst som dagsorden
De syv input i punkt 9.3 i rækkefølge, de fire tendenser med tal, de to output, hvad referatet skal vise, og de fejl, der gør et møde til en afvigelse.
Registreringen af korrigerende handling, læst som rækkefølge
Hvad punkt 10.2 kræver efter en afvigelse, de syv afsnit i en registrering en auditor anerkender, hvorfor korrektion ikke er korrigerende handling, og de fejl der genåbner en lukket konstatering.
ISO/IEC 27701:2025, privatlivsstandarden oven på 27001
Den selvstændige udgave læst række for række: de 70 krav, et kørende ISO 27001-system halvt dækker, de 33 rene privatlivskrav og de GDPR-artikler, hver foranstaltning dokumenterer.
DORA for en softwareleverandør: de kontraktklausuler, din bankkunde sender
Ni klausuler i enhver kontrakt om IKT-tjenester og seks mere for en kritisk eller vigtig funktion, læst fra artikel 30; det informationsregister, I står i; og for hvilke klausuler et ISO 27001-system allerede frembringer beviset.