Hvad er ISO 27001?
ISO/IEC 27001:2022 er den internationale standard for informationssikkerhed. Den definerer kravene til et Information Security Management System (ISMS) — et systematisk ledelsessystem, der sikrer at organisationen identificerer, vurderer og håndterer risici for informationssikkerhed løbende.
Standarden er udgivet af ISO (International Organization for Standardization) og IEC (International Electrotechnical Commission). Den seneste version er fra 2022 og erstatter den tidligere version fra 2013/2017.
ISO 27001 er relevant for alle organisationer uanset størrelse og branche. Men den er særligt vigtig for virksomheder der håndterer følsomme data, leverer IT-tjenester, eller har kunder der stiller krav om dokumenteret sikkerhed — hvilket i stigende grad er tilfældet med NIS2-direktivet.
ISO 27001:2022 — hvad er nyt?
Den seneste version fra 2022 medbragte væsentlige ændringer i Annex A-kontrollerne:
- Fra 114 til 93 kontroller: Mange kontroller er slået sammen og forenklet
- Fra 14 til 4 temaer: Kontrollerne er nu organiseret i Organisatoriske, Personelle, Fysiske og Teknologiske kontroller
- 11 nye kontroller: Herunder trusselsefterretning, cloud-sikkerhed, sikker udvikling, data masking og overvågningsaktiviteter
- Attributter: Hver kontrol har nu attributter (kontroltype, sikkerhedsegenskab, cybersikkerhedskoncept) der gør det lettere at filtrere og prioritere
Overgangsperiode: Organisationer certificeret mod ISO 27001:2013 havde frist til 31. oktober 2025 for at overgå til 2022-versionen. Alle nye certificeringer sker nu mod 2022-standarden.
De 93 Annex A-kontroller
Annex A er kernen i det praktiske sikkerhedsarbejde. De 93 kontroller er fordelt på fire temaer:
| Tema | Antal | Eksempler |
|---|---|---|
| Organisatoriske (A.5) | 37 | Sikkerhedspolitikker, roller og ansvar, asset management, adgangskontrol, leverandørstyring |
| Personelle (A.6) | 8 | Screening, ansættelsesvilkår, awareness-træning, disciplinære processer |
| Fysiske (A.7) | 14 | Sikkerhedszoner, adgangskontrol til lokaler, beskyttelse af udstyr, clear desk |
| Teknologiske (A.8) | 34 | Endpoint-beskyttelse, adgangsrettigheder, kryptering, backup, logging, netværkssikkerhed |
For hver kontrol skal organisationen vurdere om den er relevant (via en Statement of Applicability) og i hvilket omfang den er implementeret. Det er præcis det, en GAP-analyse gør.
Statement of Applicability (SoA)
Statement of Applicability er et af de vigtigste dokumenter i ISO 27001. Det er en matrice, der for alle 93 Annex A-kontroller dokumenterer:
- Om kontrollen er relevant (applicable) for organisationen
- Begrundelse for udeladelse hvis den ikke er relevant
- Implementeringsstatus — fuldt, delvist eller ikke implementeret
- Hvilke foranstaltninger der er truffet for at opfylde kontrollen
SoA'en er det dokument, auditeren bruger som udgangspunkt under Stage 2-auditten. En grundig GAP-analyse giver dig fundamentet til at udarbejde en præcis og dokumenteret SoA — hvilket sparer betydelig tid under selve certificeringsprocessen.
Certificering vs. compliance — hvad er forskellen?
Det er vigtigt at skelne mellem certificering og compliance:
- Certificering er en formel anerkendelse fra et akkrediteret certificeringsorgan. Det kræver ekstern audit, koster penge, og gælder i 3 år med årlige overvågningsaudits.
- Compliance betyder at du følger standardens principper og kontroller — uden nødvendigvis at have et certifikat at vise frem.
Mange organisationer vælger at arbejde efter ISO 27001 uden at gå til formel certificering. Det giver stadig markant bedre sikkerhed og struktur. Og hvis du senere beslutter dig for certificering, har du allerede gjort det meste af arbejdet.
En GAP-analyse er relevant i begge tilfælde: den giver dig overblik over hvor du står, uanset om målet er et certifikat på væggen eller blot en mere moden sikkerhedsorganisation.
Certificeringsprocessen
ISO 27001-certificering foregår i to trin:
- Stage 1 audit (dokumentgennemgang): Certificeringsorganet gennemgår ISMS-dokumentationen, politikker, risikovurdering og Statement of Applicability. Formålet er at vurdere om organisationen er klar til Stage 2.
- Stage 2 audit (on-site): Auditorerne verificerer at ISMS er implementeret og fungerer i praksis. De interviewer medarbejdere, gennemgår beviser og tester processer.
Certificeringen gælder i 3 år med årlige overvågningsaudits. Herefter skal der re-certificeres.
Typisk tidsforbrug: For en SMV tager forberedelsen typisk 6-18 måneder. De største tidsrøvere er risikovurdering, dokumentation og implementering af manglende kontroller. En GAP-analyse forkorter processen markant ved at identificere præcis hvor hullerne er.
Sådan laver du en ISO 27001 GAP-analyse
En GAP-analyse for ISO 27001 kortlægger din nuværende implementeringsgrad for hver af de 93 Annex A-kontroller og identificerer afvigelserne (gaps) fra det niveau, der kræves for certificering.
- Gennemgå alle 93 kontroller: Vurdér hver kontrol som "Fuldt implementeret", "Delvist implementeret", "Ikke implementeret" eller "Ikke relevant".
- Dokumentér status og beviser: For hver kontrol, notér hvad der allerede er på plads, hvem der er ansvarlig, og hvad der mangler.
- Udarbejd Statement of Applicability (SoA): Dokumentér hvilke kontroller der er relevante og begrundelsen for eventuelle udeladelser.
- Prioritér hullerne: Fokusér på kontroller med høj risiko og dem der kræver mest arbejde. Sæt deadlines og ansvarlige.
- Følg op løbende: En GAP-analyse er ikke en engangsøvelse. Genbesøg den regelmæssigt og opdatér status efterhånden som kontroller implementeres.
Brug for et struktureret overblik?
GapGuard understøtter alle 93 Annex A-kontroller i ISO 27001:2022 med scoring, dashboard, guides og automatisk mapping til CIS Controls v8 og NIS2. Du kan se præcis hvor du står — og hvad du mangler før certificering.
ISO 27001 og CIS Controls — sammenhængen
ISO 27001 fortæller dig hvad du skal have styr på. CIS Controls v8 fortæller dig hvordan du gør det — med 153 konkrete, prioriterede safeguards. De to frameworks overlapper betydeligt:
- Automatisk mapping: GapGuard mapper mellem CIS Controls og ISO 27001 Annex A, så du kan se hvordan implementering af CIS-safeguards dækker ISO-kontroller — og omvendt
- Én indsats, flere frameworks: Når du scorer en CIS-safeguard, opdateres din ISO 27001-score automatisk via mappingen
- NIS2 på købet: CIS Controls mapper også til NIS2, så du dækker tre frameworks med samme arbejde
- Implementation Groups: Start med CIS IG1 (56 safeguards) for at dække de mest kritiske ISO-kontroller først
Læs mere om CIS Controls v8 og NIS2-kravene.
Opsummering
ISO 27001 er ikke bare en certificering — det er en ramme for systematisk informationssikkerhed. Med 93 kontroller fordelt på fire temaer giver standarden et komplet billede af, hvad der skal til for at beskytte din organisation.
Det vigtigste første skridt er en GAP-analyse: kortlæg hvor du står, identificér hullerne, og prioritér indsatsen. Med et dedikeret GAP-analyse værktøj som GapGuard kan du gøre det effektivt, dokumenteret og med direkte kobling til CIS Controls og NIS2.