- Type
- International standard (ISO/IEC)
- Aktuel udgave
- ISO/IEC 27001:2022
- Genstand
- Ledelsessystem for informationssikkerhed (ISMS)
- Nytte i forhold til NIS2
- Dækker allerede mange NIS2-krav
- Opdateret
- juni 2026
- Redaktion
- Compliance Compass
Hvad er ISO 27001?
ISO/IEC 27001 er den førende internationale standard for informationssikkerhed og den eneste i ISO 27000-serien, en organisation kan lade sig certificere efter. Den fastlægger, hvordan organisationer bygger et Ledelsessystem for informationssikkerhed (ISMS) op, driver det og forbedrer det løbende. Målet er at beskytte de tre hensyn fortrolighed, integritet og tilgængelighed – uanset om informationen er digital, står på papir eller sidder i medarbejdernes hoveder. Standarden er bevidst formuleret uafhængigt af branche og teknologi, så enhver organisation fra det lille håndværksfirma til koncernen kan skære den til efter sin egen størrelse og risikobillede.
Opbygning: hoveddel og bilag A
ISO 27001 består af en normativ hoveddel (kapitel 4 til 10) og bilag A. Hoveddelen beskriver kravene til selve ledelsessystemet: organisationens kontekst, ledelse, planlægning, Risikostyring, drift og løbende forbedring. Bilag A opregner konkrete sikkerhedsforanstaltninger (Kontroller) – blandt andet om adgangsstyring, kryptering, leverandørstyring og beredskab. I den aktuelle udgave ISO/IEC 27001:2022 er der 93 foranstaltninger i fire temaområder (organisatoriske, personorienterede, fysiske, teknologiske). Hvilke af dem der gennemføres, følger af risikovurderingen og begrundes i „anvendelseserklæringen“ (SoA).
Hvordan forløber certificeringen?
Når systemet er bygget op, efterprøver et akkrediteret certificeringsorgan det i en toleddet audit (gennemgang af dokumenterne og audit på stedet). Certifikatet gælder derefter i tre år, ledsaget af årlige overvågningsaudits, indtil der skal recertificeres. Certificeringen er frivillig, men skaber tillid hos kunder, myndigheder og samarbejdspartnere – og er ofte et hårdt krav i udbud.
ISO 27001 og NIS2
ISO 27001 og NIS2 forfølger det samme mål med forskellige midler: hvor standarden beskriver en frivillig ramme om et ISMS, der kan certificeres, fastsætter NIS 2-loven, i kraft siden den 1. juli 2025, pligter i loven. Overtrædelse straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering, og rammen er den samme for væsentlige og vigtige enheder. Et ISMS bygget op efter ISO 27001 dækker allerede en stor del af de foranstaltninger, NIS2 kræver – for eksempel risikostyring, tekniske og organisatoriske beskyttelsestiltag samt Governance helt op i ledelsesorganet. Certificeringen er alligevel ikke obligatorisk.
Konkret: en mellemstor maskinproducent med et gyldigt ISO 27001-certifikat behøver ikke bygge et system nummer to til NIS2. Den holder sine eksisterende Kontroller op mod NIS2-pligterne, tilføjer den lovbestemte underretningskæde (tidlig varsling inden for 24 timer, hændelsesunderretning inden for 72 timer, endelig rapport inden for en måned) og får registreringen på plads. Fristen den 1. oktober 2025 er passeret, men registreringen via virk.dk kan fortsat indhentes og bør ske uden yderligere udsættelse.
ISO 27001 ↔ NIS2 side om side
Tabellen her stiller typiske ISO 27001-byggesten over for pligterne i artikel 21 i NIS2. Den viser, hvor et eksisterende ISMS tæller direkte med – og hvor NIS2 rækker videre.
| Område | ISO 27001 (bilag A, 2022) | NIS2, artikel 21 |
|---|---|---|
| Risikostyring | Kap. 6 + A.5.7 (risikovurdering, SoA) | Stk. 2, litra a – risikoanalyse & sikkerhedspolitikker |
| Hændelseshåndtering | A.5.24–A.5.28 (hændelseshåndtering) | Stk. 2, litra b + underretningskæden 24 t / 72 t / 1 måned efter NIS 2-loven |
| Driftskontinuitet | A.5.29–A.5.30 (kontinuitet, backups) | Stk. 2, litra c – backup, genopretning, krisestyring |
| Forsyningskæde | A.5.19–A.5.23 (leverandørforhold) | Stk. 2, litra d – sikkerhed i forsyningskæden |
| Kryptografi & adgang | A.8.24, A.5.15–A.5.18 (kryptering, adgangsstyring) | Stk. 2, litra h og j – kryptografi, adgangs- & aktivstyring |
| Governance | Kap. 5 (ledelse & ansvar) | Artikel 20 – pligt & ansvar for ledelsesorganet |
Ét hul står næsten altid åbent: underretningspligterne efter NIS2 over for den myndighed, der fører tilsyn med jeres sektor, findes ikke i ISO 27001. De skal sættes op særskilt.
Hvad skal I konkret gøre?
- Sammenhold anvendelsesområdet: Undersøg, om certifikatets ISMS-område faktisk dækker alle de tjenester og anlæg, NIS2 omfatter – ofte er det snævrere.
- Kør en gap-analyse: Stil jeres anvendelseserklæring (SoA) over for de ti kategorier af foranstaltninger i artikel 21 i NIS2, og dokumenter afvigelserne.
- Sæt underretningskæden op: Udpeg ansvarlige og eskaleringsveje for fristerne 24 t / 72 t / 1 måned over for sektormyndigheden – den del mangler i systemet.
- Få registreringen på plads: Fristen den 1. oktober 2025 er passeret; registrer omfattede enheder via virk.dk med det samme.
- Inddrag ledelsesorganet: Lad direktionen godkende risikoforanstaltningerne formelt og deltage i undervisning – artikel 20 i NIS2 åbner for, at ledelsesorganerne kan gøres ansvarlige.
Læs mere: ISO/IEC 27001 – ISO-standardens officielle side
Ofte stillede spørgsmål
Hvad er ISO 27001, kort fortalt?
ISO/IEC 27001 er den førende internationale standard for ledelsessystemer for informationssikkerhed (ISMS) og den eneste i ISO 27000-serien, en organisation kan lade sig certificere efter. Standarden beskriver, hvordan en virksomhed bygger informationssikkerhed op systematisk, styrer den og forbedrer den løbende for at beskytte fortrolighed, integritet og tilgængelighed. Den aktuelle udgave ISO/IEC 27001:2022 rummer i bilag A 93 sikkerhedsforanstaltninger i fire temaområder.
Er ISO 27001 obligatorisk under NIS2?
En ISO 27001-certificering er ikke et krav efter NIS2, men den hjælper meget: et ISMS bygget op efter ISO 27001 dækker allerede mange af de foranstaltninger, artikel 21 i NIS2 kræver – blandt andet risikostyring, tekniske beskyttelsestiltag og governance. NIS 2-loven har været i kraft i Danmark siden den 1. juli 2025. Overtrædelse straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering.
Hvordan forløber en ISO 27001-certificering?
Virksomheden bygger først et ISMS op, dokumenterer processer og foranstaltninger og lader derefter et akkrediteret certificeringsorgan efterprøve systemet i en audit i to trin: en gennemgang af dokumenterne og en audit på stedet. Certifikatet gælder derefter i tre år, ledsaget af årlige overvågningsaudits, indtil der skal recertificeres. Certificeringen er frivillig, men skaber tillid hos kunder, myndigheder og samarbejdspartnere.