- Betydning
- Information Security Management System (ledelsessystem for informationssikkerhed)
- Gængs standard
- ISO/IEC 27001
- Grundprincip
- PDCA-kredsløbet (plan – do – check – act)
- Nytte i forhold til NIS2
- Det centrale værktøj til at opfylde kravene
- Opdateret
- juni 2026
- Redaktion
- Compliance Compass
Hvad er et ISMS?
Et ISMS (ledelsessystem for informationssikkerhed) er ikke et enkelt produkt eller værktøj, men en ledelsesramme: en samling af politikker, processer, roller og foranstaltninger, der tilsammen sikrer, at information er beskyttet. Det er ikke noget, man køber, men en metode. Det samler ansvaret og gør informationssikkerhed til en proces, der kan styres og efterprøves, i stedet for en samling af enkelte beskyttelsestiltag. Hvor en standard som ISO 27001 beskriver, hvilke krav et godt ISMS skal opfylde, er selve ISMS den daglige drift af de krav i virksomheden – bygget op efter en standard eller efter jeres eget snit.
Hvad består et ISMS af?
- Retningslinjer & politikker (Sikkerhedspolitikker): regler for, hvordan data, adgange og systemer skal håndteres.
- Risikostyring: systematisk at opdage, vurdere og behandle risici.
- Foranstaltninger (Tekniske og organisatoriske foranstaltninger): tekniske og organisatoriske beskyttelsestiltag.
- Roller & ansvar: klart placerede opgaver helt op i ledelsesorganet.
- Dokumentation & bevis: bevis for, at foranstaltningerne er planlagt, gennemført og efterprøvet.
PDCA-kredsløbet
Et ISMS lever af løbende forbedring efter PDCA-kredsløbet: Plan (vurdere risici og planlægge foranstaltninger), Do (gennemføre), Check (måle virkningen med audits og nøgletal) og Act (rette efter). Kredsløbet sørger for, at sikkerheden ikke ender som et engangsprojekt, men holdes aktuel, også når der kommer nye trusler, nye systemer eller ændringer i organisationen.
ISMS-køreplan: seks skridt til et system i drift
PDCA-kredsløbet lyder abstrakt. Rækkefølgen her gør det praktisk. Den viser, hvordan de fleste indførelsesprojekter forløber – fra den første afgrænsning til det punkt, hvor systemet bærer sig selv. Skridt et til tre er den engangsopbygning, der skal til; fra skridt fire bliver kredsløbet rutine.
- Afklar kontekst & anvendelsesområde (plan). Hvilke lokationer, systemer og processer hører under systemet? Afgræns området skriftligt, og fastlæg rollen for ledelsesorganet . Uden en klar grænse flyder projektet ud.
- Gennemfør risikoanalysen (plan). Kortlæg værdierne (data, applikationer, infrastruktur), vurder trusler og sårbarheder, og tag stilling til hver risiko: undgå, mindske, overføre eller acceptere – kernen i risikostyringen.
- Fastlæg foranstaltningerne, og dokumenter jeres SoA (plan). Udled konkrete Tekniske og organisatoriske foranstaltninger og Sikkerhedspolitikker af risiciene, og begrund i en anvendelseserklæring (Statement of Applicability), hvilke kontroller der gælder, og hvilke der ikke gør.
- Gennemfør foranstaltningerne, og sæt driften i gang (do). Konfigurer teknikken, indfør processerne, uddan medarbejderne, og sæt underretningsveje og ansvar i drift.
- Efterprøv virkningen (check). Mål med interne audits, nøgletal og ledelsens evaluering, om foranstaltningerne faktisk virker – ikke bare om de findes på papiret.
- Forbedr, og start kredsløbet forfra (act). Ret afvigelserne, indarbejd erfaringerne fra hændelser, og gå med det opdaterede risikobillede tilbage til skridt to – årligt eller ved væsentlige ændringer.
ISMS, ISO 27001 og NIS2
Oftest bygges et ISMS op efter ISO 27001 . For NIS2 er et ISMS det rigtige fundament: det leverer den systematiske tilgang, der kræves til Risikostyring og sikkerhedsforanstaltninger, og det leverer samtidig den dokumentation, myndighederne skal bruge. NIS 2-loven har været i kraft i Danmark siden den 1. juli 2025. Omfattede enheder skulle registrere sig via virk.dk senest den 1. oktober 2025; fristen er passeret, men registreringen kan fortsat indhentes og bør ikke udskydes yderligere.
Eksempel: en it-servicevirksomhed, der er indplaceret som vigtig enhed, begynder med en ISMS-risikoanalyse, udleder foranstaltninger og politikker af den og forankrer klare underretningsveje. Indtræffer der senere en væsentlig sikkerhedshændelse, træder den allerede beskrevne ISMS-proces i kraft, så den lovbestemte underretningskæde forløber uden hektik: inden for 24 timer går den tidlige varsling til den kompetente myndighed, efter 72 timer følger hændelsesunderretningen med en første vurdering, og senest efter en måned foreligger den endelige rapport. Uden et ISMS skulle det hele improviseres under tidspres. Det bliver dyrt: overtrædelse straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering – og rammen er den samme for væsentlige og vigtige enheder.
Hvad skal I konkret gøre?
- Afklar, om I er omfattet: Find ud af, om jeres virksomhed er væsentlig eller vigtig enhed efter NIS2 – sektor og størrelse afgør det.
- Få registreringen på plads: Er fristen den 1. oktober 2025 overskredet, så indhent registreringen via virk.dk med det samme.
- Fastlæg anvendelsesområdet: Afgræns systemets område skriftligt, og inddrag ledelsesorganet (skridt 1 i køreplanen).
- Sæt den første risikoanalyse i gang: Selv en grov gennemgang viser med det samme de største huller.
- Fastlæg underretningsvejene: Læg fristerne på 24 timer, 72 timer og en måned ind som faste processer, før den første hændelse indtræffer.
Læs mere: ISO/IEC 27001 – ISO-standardens officielle side
Ofte stillede spørgsmål
Hvad er et ISMS, kort fortalt?
Et ISMS (ledelsessystem for informationssikkerhed) er en struktureret ledelsesramme af politikker, processer, roller og foranstaltninger, som en virksomhed styrer sin informationssikkerhed med – planlagt og dokumenterbart. Det er ikke et produkt, man køber, men en metode, der bliver brugt: den gør informationssikkerhed til en proces, der kan styres og efterprøves, i stedet for en samling af enkelte beskyttelsestiltag. Ofte bygges et ISMS op efter ISO/IEC 27001.
Hvad er PDCA-kredsløbet i et ISMS?
PDCA står for plan, do, check, act og er kernen i et ISMS. Kredsløbet for løbende forbedring har fire trin: plan (vurdere risici og planlægge foranstaltninger), do (gennemføre), check (måle virkningen med audits og nøgletal) og act (rette efter). Sådan holdes sikkerheden aktuel, også når trusler, systemer eller organisationen ændrer sig, og den bliver ikke et engangsprojekt.
Kræver NIS2 et ISMS?
NIS2 kræver ikke et bestemt ISMS, men systematisk risikostyring og passende sikkerhedsforanstaltninger. Et ISMS er det centrale værktøj til at opfylde kravene struktureret og til at levere den dokumentation, myndighederne skal bruge. NIS 2-loven har været i kraft i Danmark siden den 1. juli 2025; fristen for registrering via virk.dk var den 1. oktober 2025, men registreringen kan fortsat indhentes.