Ordliste · Begreb

ISO 27001 kort fortalt

ISO/IEC 27001 er den globalt anerkendte standard for informationssikkerhed. Den beskriver, hvordan virksomheder bygger et ledelsessystem op, der beskytter data og it-systemer systematisk – og den er et stærkt fundament for NIS2.

Kort fortalt
Type
International standard (ISO/IEC)
Aktuel udgave
ISO/IEC 27001:2022
Genstand
Ledelsessystem for informationssikkerhed (ISMS)
Nytte i forhold til NIS2
Dækker allerede mange NIS2-krav
Opdateret
juni 2026
Redaktion
Compliance Compass

Hvad er ISO 27001?

ISO/IEC 27001 er den førende internationale standard for informationssikkerhed og den eneste i ISO 27000-serien, en organisation kan lade sig certificere efter. Den fastlægger, hvordan organisationer bygger et Ledelsessystem for informationssikkerhed (ISMS) op, driver det og forbedrer det løbende. Målet er at beskytte de tre hensyn fortrolighed, integritet og tilgængelighed – uanset om informationen er digital, står på papir eller sidder i medarbejdernes hoveder. Standarden er bevidst formuleret uafhængigt af branche og teknologi, så enhver organisation fra det lille håndværksfirma til koncernen kan skære den til efter sin egen størrelse og risikobillede.

Opbygning: hoveddel og bilag A

ISO 27001 består af en normativ hoveddel (kapitel 4 til 10) og bilag A. Hoveddelen beskriver kravene til selve ledelsessystemet: organisationens kontekst, ledelse, planlægning, Risikostyring, drift og løbende forbedring. Bilag A opregner konkrete sikkerhedsforanstaltninger (Kontroller) – blandt andet om adgangsstyring, kryptering, leverandørstyring og beredskab. I den aktuelle udgave ISO/IEC 27001:2022 er der 93 foranstaltninger i fire temaområder (organisatoriske, personorienterede, fysiske, teknologiske). Hvilke af dem der gennemføres, følger af risikovurderingen og begrundes i „anvendelseserklæringen“ (SoA).

Hvordan forløber certificeringen?

Når systemet er bygget op, efterprøver et akkrediteret certificeringsorgan det i en toleddet audit (gennemgang af dokumenterne og audit på stedet). Certifikatet gælder derefter i tre år, ledsaget af årlige overvågningsaudits, indtil der skal recertificeres. Certificeringen er frivillig, men skaber tillid hos kunder, myndigheder og samarbejdspartnere – og er ofte et hårdt krav i udbud.

ISO 27001 og NIS2

ISO 27001 og NIS2 forfølger det samme mål med forskellige midler: hvor standarden beskriver en frivillig ramme om et ISMS, der kan certificeres, fastsætter NIS 2-loven, i kraft siden den 1. juli 2025, pligter i loven. Overtrædelse straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering, og rammen er den samme for væsentlige og vigtige enheder. Et ISMS bygget op efter ISO 27001 dækker allerede en stor del af de foranstaltninger, NIS2 kræver – for eksempel risikostyring, tekniske og organisatoriske beskyttelsestiltag samt Governance helt op i ledelsesorganet. Certificeringen er alligevel ikke obligatorisk.

Konkret: en mellemstor maskinproducent med et gyldigt ISO 27001-certifikat behøver ikke bygge et system nummer to til NIS2. Den holder sine eksisterende Kontroller op mod NIS2-pligterne, tilføjer den lovbestemte underretningskæde (tidlig varsling inden for 24 timer, hændelsesunderretning inden for 72 timer, endelig rapport inden for en måned) og får registreringen på plads. Fristen den 1. oktober 2025 er passeret, men registreringen via virk.dk kan fortsat indhentes og bør ske uden yderligere udsættelse.

ISO 27001 ↔ NIS2 side om side

Tabellen her stiller typiske ISO 27001-byggesten over for pligterne i artikel 21 i NIS2. Den viser, hvor et eksisterende ISMS tæller direkte med – og hvor NIS2 rækker videre.

OmrådeISO 27001 (bilag A, 2022)NIS2, artikel 21
RisikostyringKap. 6 + A.5.7 (risikovurdering, SoA)Stk. 2, litra a – risikoanalyse & sikkerhedspolitikker
HændelseshåndteringA.5.24–A.5.28 (hændelseshåndtering)Stk. 2, litra b + underretningskæden 24 t / 72 t / 1 måned efter NIS 2-loven
DriftskontinuitetA.5.29–A.5.30 (kontinuitet, backups)Stk. 2, litra c – backup, genopretning, krisestyring
ForsyningskædeA.5.19–A.5.23 (leverandørforhold)Stk. 2, litra d – sikkerhed i forsyningskæden
Kryptografi & adgangA.8.24, A.5.15–A.5.18 (kryptering, adgangsstyring)Stk. 2, litra h og j – kryptografi, adgangs- & aktivstyring
GovernanceKap. 5 (ledelse & ansvar)Artikel 20 – pligt & ansvar for ledelsesorganet

Ét hul står næsten altid åbent: underretningspligterne efter NIS2 over for den myndighed, der fører tilsyn med jeres sektor, findes ikke i ISO 27001. De skal sættes op særskilt.

Hvad skal I konkret gøre?

Læs mere: ISO/IEC 27001 – ISO-standardens officielle side

Ofte stillede spørgsmål

Hvad er ISO 27001, kort fortalt?

ISO/IEC 27001 er den førende internationale standard for ledelsessystemer for informationssikkerhed (ISMS) og den eneste i ISO 27000-serien, en organisation kan lade sig certificere efter. Standarden beskriver, hvordan en virksomhed bygger informationssikkerhed op systematisk, styrer den og forbedrer den løbende for at beskytte fortrolighed, integritet og tilgængelighed. Den aktuelle udgave ISO/IEC 27001:2022 rummer i bilag A 93 sikkerhedsforanstaltninger i fire temaområder.

Er ISO 27001 obligatorisk under NIS2?

En ISO 27001-certificering er ikke et krav efter NIS2, men den hjælper meget: et ISMS bygget op efter ISO 27001 dækker allerede mange af de foranstaltninger, artikel 21 i NIS2 kræver – blandt andet risikostyring, tekniske beskyttelsestiltag og governance. NIS 2-loven har været i kraft i Danmark siden den 1. juli 2025. Overtrædelse straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering.

Hvordan forløber en ISO 27001-certificering?

Virksomheden bygger først et ISMS op, dokumenterer processer og foranstaltninger og lader derefter et akkrediteret certificeringsorgan efterprøve systemet i en audit i to trin: en gennemgang af dokumenterne og en audit på stedet. Certifikatet gælder derefter i tre år, ledsaget af årlige overvågningsaudits, indtil der skal recertificeres. Certificeringen er frivillig, men skaber tillid hos kunder, myndigheder og samarbejdspartnere.

ISO 27001 møder NIS2

Fra ISO-certifikat til NIS2-efterlevelse

Compliance Compass holder automatisk jeres kontroller fra bilag A op mod artikel 21 i NIS2, viser de åbne huller og sætter underretningskæden op med fristerne på 24 og 72 timer.