Ordliste · Begreb

ISMS kort fortalt

Et ISMS (ledelsessystem for informationssikkerhed) er den strukturerede ramme, en virksomhed styrer sin informationssikkerhed med – planlagt, gennemskuelig og til at efterprøve i stedet for tilfældig.

Kort fortalt
Betydning
Information Security Management System (ledelsessystem for informationssikkerhed)
Gængs standard
ISO/IEC 27001
Grundprincip
PDCA-kredsløbet (plan – do – check – act)
Nytte i forhold til NIS2
Det centrale værktøj til at opfylde kravene
Opdateret
juni 2026
Redaktion
Compliance Compass

Hvad er et ISMS?

Et ISMS (ledelsessystem for informationssikkerhed) er ikke et enkelt produkt eller værktøj, men en ledelsesramme: en samling af politikker, processer, roller og foranstaltninger, der tilsammen sikrer, at information er beskyttet. Det er ikke noget, man køber, men en metode. Det samler ansvaret og gør informationssikkerhed til en proces, der kan styres og efterprøves, i stedet for en samling af enkelte beskyttelsestiltag. Hvor en standard som ISO 27001 beskriver, hvilke krav et godt ISMS skal opfylde, er selve ISMS den daglige drift af de krav i virksomheden – bygget op efter en standard eller efter jeres eget snit.

Hvad består et ISMS af?

PDCA-kredsløbet

Et ISMS lever af løbende forbedring efter PDCA-kredsløbet: Plan (vurdere risici og planlægge foranstaltninger), Do (gennemføre), Check (måle virkningen med audits og nøgletal) og Act (rette efter). Kredsløbet sørger for, at sikkerheden ikke ender som et engangsprojekt, men holdes aktuel, også når der kommer nye trusler, nye systemer eller ændringer i organisationen.

ISMS-køreplan: seks skridt til et system i drift

PDCA-kredsløbet lyder abstrakt. Rækkefølgen her gør det praktisk. Den viser, hvordan de fleste indførelsesprojekter forløber – fra den første afgrænsning til det punkt, hvor systemet bærer sig selv. Skridt et til tre er den engangsopbygning, der skal til; fra skridt fire bliver kredsløbet rutine.

  1. Afklar kontekst & anvendelsesområde (plan). Hvilke lokationer, systemer og processer hører under systemet? Afgræns området skriftligt, og fastlæg rollen for ledelsesorganet . Uden en klar grænse flyder projektet ud.
  2. Gennemfør risikoanalysen (plan). Kortlæg værdierne (data, applikationer, infrastruktur), vurder trusler og sårbarheder, og tag stilling til hver risiko: undgå, mindske, overføre eller acceptere – kernen i risikostyringen.
  3. Fastlæg foranstaltningerne, og dokumenter jeres SoA (plan). Udled konkrete Tekniske og organisatoriske foranstaltninger og Sikkerhedspolitikker af risiciene, og begrund i en anvendelseserklæring (Statement of Applicability), hvilke kontroller der gælder, og hvilke der ikke gør.
  4. Gennemfør foranstaltningerne, og sæt driften i gang (do). Konfigurer teknikken, indfør processerne, uddan medarbejderne, og sæt underretningsveje og ansvar i drift.
  5. Efterprøv virkningen (check). Mål med interne audits, nøgletal og ledelsens evaluering, om foranstaltningerne faktisk virker – ikke bare om de findes på papiret.
  6. Forbedr, og start kredsløbet forfra (act). Ret afvigelserne, indarbejd erfaringerne fra hændelser, og gå med det opdaterede risikobillede tilbage til skridt to – årligt eller ved væsentlige ændringer.

ISMS, ISO 27001 og NIS2

Oftest bygges et ISMS op efter ISO 27001 . For NIS2 er et ISMS det rigtige fundament: det leverer den systematiske tilgang, der kræves til Risikostyring og sikkerhedsforanstaltninger, og det leverer samtidig den dokumentation, myndighederne skal bruge. NIS 2-loven har været i kraft i Danmark siden den 1. juli 2025. Omfattede enheder skulle registrere sig via virk.dk senest den 1. oktober 2025; fristen er passeret, men registreringen kan fortsat indhentes og bør ikke udskydes yderligere.

Eksempel: en it-servicevirksomhed, der er indplaceret som vigtig enhed, begynder med en ISMS-risikoanalyse, udleder foranstaltninger og politikker af den og forankrer klare underretningsveje. Indtræffer der senere en væsentlig sikkerhedshændelse, træder den allerede beskrevne ISMS-proces i kraft, så den lovbestemte underretningskæde forløber uden hektik: inden for 24 timer går den tidlige varsling til den kompetente myndighed, efter 72 timer følger hændelsesunderretningen med en første vurdering, og senest efter en måned foreligger den endelige rapport. Uden et ISMS skulle det hele improviseres under tidspres. Det bliver dyrt: overtrædelse straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering – og rammen er den samme for væsentlige og vigtige enheder.

Hvad skal I konkret gøre?

Læs mere: ISO/IEC 27001 – ISO-standardens officielle side

Ofte stillede spørgsmål

Hvad er et ISMS, kort fortalt?

Et ISMS (ledelsessystem for informationssikkerhed) er en struktureret ledelsesramme af politikker, processer, roller og foranstaltninger, som en virksomhed styrer sin informationssikkerhed med – planlagt og dokumenterbart. Det er ikke et produkt, man køber, men en metode, der bliver brugt: den gør informationssikkerhed til en proces, der kan styres og efterprøves, i stedet for en samling af enkelte beskyttelsestiltag. Ofte bygges et ISMS op efter ISO/IEC 27001.

Hvad er PDCA-kredsløbet i et ISMS?

PDCA står for plan, do, check, act og er kernen i et ISMS. Kredsløbet for løbende forbedring har fire trin: plan (vurdere risici og planlægge foranstaltninger), do (gennemføre), check (måle virkningen med audits og nøgletal) og act (rette efter). Sådan holdes sikkerheden aktuel, også når trusler, systemer eller organisationen ændrer sig, og den bliver ikke et engangsprojekt.

Kræver NIS2 et ISMS?

NIS2 kræver ikke et bestemt ISMS, men systematisk risikostyring og passende sikkerhedsforanstaltninger. Et ISMS er det centrale værktøj til at opfylde kravene struktureret og til at levere den dokumentation, myndighederne skal bruge. NIS 2-loven har været i kraft i Danmark siden den 1. juli 2025; fristen for registrering via virk.dk var den 1. oktober 2025, men registreringen kan fortsat indhentes.

Informationssikkerhed

Fra afgrænsning til ledelsens evaluering

Compliance Compass fører jeres ISMS gennem alle seks skridt i køreplanen: vurdere risici, vedligeholde SoA, dokumentere foranstaltninger og holde PDCA-kredsløbet i gang – uden vildtvoksende regneark.