Hoppa till innehåll
SäkerhetISO 27001SäkerhetscertifieringISMS14 min läsning

ISO 27001 certifiering: Pris, process och krav för svenska bolag 2026

Komplett guide till ISO 27001:2022 – från ISMS-uppsättning och riskbedömning till certifieringsrevision och löpande underhåll.

3 70029
ISO 27001 certifiering: Pris, process och krav för svenska bolag 2026
ISO 27001 certifiering – process, kostnad och krav för svenska bolag 2026.Photo: Unsplash

ISO 27001 certifiering för svenska bolag 2026 – prisbild från 80 000 kr, process i 6–12 månader och krav enligt 2022-uppdateringen.

ISO 27001 är den mest spridda standarden för ledningssystem för informationssäkerhet (ISMS) i världen och 2026 är den viktigare än någonsin för svenska bolag. Uppdateringen från 2022 är nu fullt implementerad, NIS2 har skärpt kraven för samhällsviktiga sektorer, och allt fler kunder begär att leverantörer ska vara certifierade. Den här guiden ger en komplett genomgång av hela processen – från att fatta beslut om certifiering till att underhålla den över tid – med svenska priser, tidsplaner och praktiska råd.

Jag har hjälpt flera svenska bolag genom ISO 27001-processen. Det vanligaste misstaget är att underskatta den administrativa bördan och att tro att certifiering handlar om teknik snarare än processer. ISO 27001 är i grunden en ledningssystemsstandard – den handlar om att styra, dokumentera och förbättra sitt säkerhetsarbete.

ISO 27001:2022 – vad är nytt?

2022-uppdateringen av ISO 27001 är den största förändringen på nio år. Antalet kontroller i Annex A minskades från 114 till 93, men flera nya kontroller tillkom som speglar dagens hotbild. Nya kontroller inkluderar bland annat: hotinformation (threat intelligence), molnsäkerhet, förberedelse för informationssäkerhet vid större förändringar, och dataläckageförebyggande.

Strukturen är också förändrad. Kontrollerna är nu grupperade i fyra teman istället för fjorton: organisatoriska kontroller, personalkontroller, fysiska kontroller och tekniska kontroller. För bolag som certifierar sig för första gången 2026 är det 2022-versionen som gäller – ni kan inte längre certifiera er mot 2013-versionen.

ISMS – ledningssystemet i centrum

ISO 27001 bygger på ett ledningssystem för informationssäkerhet (ISMS). Ett ISMS är inte ett tekniskt system – det är en struktur av policyer, processer, roller och ansvar som säkerställer att informationssäkerhet hanteras systematiskt. ISMS:et ska vara integrerat i verksamhetens befintliga processer, inte ligga vid sidan om.

Ett ISMS omfattar hela organisationen, inte bara IT-avdelningen. Det innebär att ledningen måste vara engagerad, att informationssäkerhet ska vara en del av verksamhetens styrning och att alla medarbetare måste känna till sina roller och ansvar. Att bygga ett ISMS är i hög grad ett förändringsarbete – det handlar om att få hela organisationen att arbeta på ett nytt sätt.

De grundläggande delarna i ett ISMS är: säkerhetspolicy, riskbedömningsmetodik, roller och ansvar, kompetenssäkring, kommunikation, dokumenthantering, operativ planering och styrning, utvärdering av prestanda, intern revision, ledningens genomgång och ständig förbättring.

Riskbedömning – grunden i ISO 27001

Riskbedömning är hjärtat i ISO 27001. Standarden kräver att ni etablerar en riskbedömningsmetodik, identifierar risker, analyserar och utvärderar dem, och beslutar om åtgärder. Riskbedömningen ska dokumenteras och uppdateras regelbundet – inte bara en gång vid certifieringen.

En praktisk riskbedömning börjar med att identifiera era tillgångar: information, system, processer, personer och lokaler. För varje tillgång identifierar ni hot (vad kan hända?) och sårbarheter (vad är svagt?). Därefter uppskattar ni sannolikhet och konsekvens för varje riskscenario. Resultatet är en prioriterad lista av risker som kräver åtgärder.

Vanliga verktyg för riskbedömning inkluderar IBMs OpenPages, RSA Archer och enklare alternativ som Risk Cloud eller Excel. Välj ett verktyg som matchar er organisations mognad – ett litet bolag med 20 anställda har inte samma behov som en kommun med 5 000 anställda.

Annex A – kontrollerna du måste förhålla dig till

Annex A i ISO 27001:2022 innehåller 93 kontroller fördelade på fyra områden. Organisatoriska kontroller (37 st) omfattar policyer, roller, incidenthantering och business continuity. Personalkontroller (8 st) täcker bakgrundskontroller, säkerhetsmedvetande och disciplinära processer.

Fysiska kontroller (14 st) handlar om fysisk säkerhet för lokaler, utrustning och media. Tekniska kontroller (34 st) omfattar åtkomstkontroll, kryptering, loggning och nätverkssäkerhet. Ni behöver inte implementera alla 93 kontroller – det är riskbedömningen som avgör vilka som är relevanta för er organisation.

Varje kontroll som ni väljer bort måste motiveras i Statement of Applicability (SoA). SoA är ett centralt dokument i ISO 27001 som listar alla kontroller, anger om de är tillämpliga eller inte, och vid icke-tillämplighet förklarar varför. SoA är ofta det första dokumentet revisorn begär.

Statement of Applicability – ert viktigaste dokument

Statement of Applicability (SoA) är dokumentet som kopplar samman riskbedömningen med Annex A. För varje kontroll i Annex A anger ni om den är tillämplig (implementerad) eller inte, och vid icke-tillämplighet motiverar ni varför. SoA är grunden för revisionen – revisorn utgår från SoA för att avgöra vad som ska granskas.

En välskriven SoA är specifik. Istället för "Ej tillämplig – kontrollen är inte relevant" skriver ni "Ej tillämplig – organisationen hanterar inga personuppgifter i tredje land och har därför inget behov av kontroll för gränsöverskridande dataöverföring". SoA:n ska uppdateras årligen eller vid större förändringar.

Intern revision – testa innan certifiering

Innan den externa certifieringsrevisionen måste ni genomföra minst en intern revision. Internrevisionen är ert tillfälle att identifiera brister och åtgärda dem innan den externa revisorn kommer. Revisionen ska utföras av någon som inte är direkt ansvarig för det som revideras – det kan vara en intern person från en annan avdelning eller en extern konsult.

Internrevisionen granskar att ISMS:et är implementerat enligt plan, att kontrollerna fungerar och att dokumentationen är fullständig. Resultatet dokumenteras som avvikelser, förbättringsförslag och styrkor. Varje avvikelse måste åtgärdas och följas upp innan certifieringsrevisionen.

Många bolag väljer att göra en första intern revision 3–4 månader innan planerad certifiering, åtgärda bristerna, och göra en andra intern revision 1 månad före. Det ger tid att hantera de avvikelser som upptäcks utan att stressa inför certifieringen.

Certifieringsrevision – steg 1 och steg 2

Certifieringsrevisionen genomförs av ett ackrediterat certifieringsorgan och delas upp i två steg. Steg 1 är en dokumentgranskning där revisorn kontrollerar att ert ISMS är korrekt designat: finns policyer, riskbedömning, SoA och ledningens genomgång på plats? Steg 1 görs ofta på distans och tar 1–2 dagar.

Steg 2 är den omfattande granskningen där revisorn verifierar att ISMS:et fungerar i praktiken. Revisorn intervjuar personal, granskar bevis för kontroller och följer upp stickprov. Steg 2 sker på plats (eller hybrid) och tar 3–5 dagar beroende på organisationens storlek och komplexitet.

Efter steg 2 sammanställer revisorn sina iakttagelser som avvikelser, observationer och styrkor. Större avvikelser (non-conformities) måste åtgärdas inom 90 dagar för att certifiering ska beviljas. Mindre avvikelser ska åtgärdas inom nästa revision. När avvikelserna är åtgärdade utfärdas certifikatet, som gäller i tre år med årliga uppföljningsrevisioner.

Tidsplan – 6–12 månader från start till certifikat

En realistisk tidsplan för ISO 27001-certifiering är 6–12 månader från beslut till certifikat. För ett bolag som redan har ett fungerande säkerhetsarbete, dokumenterade processer och en etablerad riskhantering är 6 månader fullt möjligt. För bolag som börjar från noll och samtidigt måste implementera tekniska kontroller är 10–12 månader en mer realistisk uppskattning.

Schematisk tidsplan: månad 1–2: etablera ISMS, skriva policyer, genomföra riskbedömning. Månad 3–4: implementera kontroller, utbilda personal, etablera mätetal. Månad 5: genomföra intern revision och ledningens genomgång. Månad 6–7: åtgärda avvikelser, boka certifieringsrevision. Månad 8–9: genomföra certifieringsrevision steg 1 och 2. Månad 9–10: åtgärda eventuella avvikelser och ta emot certifikat.

Prisbild – vad kostar ISO 27001?

Kostnaden för ISO 27001 certifiering varierar kraftigt beroende på organisationens storlek, komplexitet och befintliga säkerhetsnivå. Certifieringsrevisionen från ett ackrediterat organ kostar 60 000–150 000 SEK för en medelstor organisation (20–100 anställda). Därtill kommer årliga uppföljningsrevisioner på 30 000–80 000 SEK per år.

Interna kostnader är betydligt högre. Räkna med 3–6 månader av en heltidsperson som driver processen, konsultstöd för gap-analys och implementation (50 000–200 000 SEK), eventuella tekniska investeringar för loggning, åtkomstkontroll och kryptering, och utbildning av personal. Total budget för en första certifiering: 200 000–600 000 SEK inklusive internt arbete.

Integration med NIS2

För svenska bolag som omfattas av NIS2-direktivet är ISO 27001 ett effektivt sätt att uppfylla flera av direktivens krav. NIS2 kräver riskhantering, incidentrapportering, leverantörskedjesäkerhet och utbildning – allt som ingår i ISO 27001. En ISO 27001-certifiering visar att ni har ett systematiskt säkerhetsarbete på plats.

Det finns skillnader. NIS2 har specifika krav på incidentrapportering inom 24 timmar (tidig varning) och 72 timmar (full rapport) som går längre än ISO 27001. NIS2 kräver också att ledningen personligen kan hållas ansvarig för brister i säkerhetsarbetet. Men för den som redan har ISO 27001 är gapet till NIS2-efterlevnad litet.

Underhåll och ständig förbättring

ISO 27001-certifikatet gäller i tre år, men arbetet slutar inte. Varje år genomförs en uppföljningsrevision där revisorn kontrollerar att ISMS:et upprätthålls och förbättras. Vart tredje år görs en omcertifiering med samma omfattning som den initiala certifieringen.

För att underhålla certifieringen krävs: årlig riskbedömning, årlig intern revision, regelbundna ledningens genomgångar, löpande uppdatering av policyer, kontinuerlig utbildning och medvetandehöjning, samt dokumentation av avvikelser och förbättringsåtgärder. Integrera dessa aktiviteter i er ordinarie verksamhetsplanering så blir de inte en extra börda.

Vill du veta mer?

Behöver du hjälp med ISO 27001-certifiering eller vill du göra en gap-analys för er organisation? Jag erbjuder rådgivning inom informationssäkerhet och certifieringsprocesser. Boka ett kostnadsfritt samtal så diskuterar vi era behov.

ISO 27001 är i grunden en ledningssystemsstandard – den handlar om att styra, dokumentera och förbättra sitt säkerhetsarbete, inte bara om teknik.

- Simon Axelsson

Vanliga frågor

Vad kostar ISO 27001 certifiering i Sverige 2026?
Certifieringsrevision: 60 000–150 000 SEK för medelstora bolag. Uppföljningsrevision: 30 000–80 000 SEK per år. Interna kostnader (personal, konsult, teknik): totalt 200 000–600 000 SEK för första certifieringen.
Hur lång tid tar ISO 27001-certifiering?
6–12 månader från beslut till certifikat. För bolag med befintligt säkerhetsarbete 6 månader, för de som startar från noll 10–12 månader.
Måste jag implementera alla 93 kontroller i Annex A?
Nej. Riskbedömningen avgör vilka kontroller som är relevanta. Kontroller som inte är tillämpliga dokumenteras i SoA med motivering. Revisorn granskar att era val är rimliga baserat på riskbilden.
Vad är skillnaden mellan ISO 27001 certifiering och SOC 2?
ISO 27001 är en ledningssystemsstandard med certifikat som gäller i tre år. SOC 2 är en redovisningsstandard med årlig rapport om kontrollers effektivitet. ISO 27001 är vanligast i Europa, SOC 2 i USA.
Kan jag klara NIS2 med en ISO 27001-certifiering?
Delvis. ISO 27001 täcker riskhantering, kontroller och incidenthantering. NIS2 har dock specifika krav på incidentrapportering inom 24 timmar och personligt ledningsansvar som går utöver ISO 27001.

Om författaren

Simon Axelsson
Simon AxelssonIT-konsult & teknisk rådgivare

Simon Axelsson är senior IT-konsult och grundare av SIAX Technology AB. Han hjälper nordiska företag med molninfrastruktur, dataplattformar och AI-automation.

Fler artiklar av Simon