Udgivet: 04/04/2026
Anette Svane Vestergaard
Om forfatteren

ISO 27001-certificering efter ISMS-implementering

Når jeres ISMS er i drift, følger certificeringen en fast rækkefølge: intern audit, ledelsens evaluering, en ekstern Stage 1-dokumentaudit, en ekstern Stage 2-implementeringsaudit og en certificeringsbeslutning — typisk 3-6 måneder fra ende til anden. De fleste forsinkelser skyldes ikke et svagt ISMS, men at dokumentationen ikke er struktureret, som auditorerne forventer.

Klar til jeres Stage 1-audit?

Statement of Applicability er det første dokument, en Stage 1-auditor beder om. Få vores trin-for-trin-guide til at bygge en, der holder.

Download whitepaperet

 

NorthGRC's platform holder denne dokumentation — kontrolstatus, begrundelser og audit-spor — løbende opdateret, i stedet for at den skal samles under tidspres.

 

Audit-rækkefølgen: Fra fungerende ISMS til certifikat


Et "fungerende ISMS" betyder, at politikker er godkendt, risici er vurderet, og kontroller anvendes i den daglige drift. Certificeringen er den uafhængige bekræftelse af, at systemet lever op til kravene i ISO/IEC 27001. Rækkefølgen ser sådan ud:

  1. Intern audit. Organisationen selv (eller en kontraheret auditor) gennemgår ISMS'et mod standardens klausuler og Annex A-kontroller, før nogen ekstern part ser det.
  2. Ledelsens evaluering. Den øverste ledelse gennemgår formelt ISMS'ets performance, auditresultater og forbedringstiltag og dokumenterer beslutningerne — dette er et obligatorisk krav i klausul 9.3, ikke en formalitet.
  3. Stage 1-audit. Certificeringsorganet gennemgår dokumentationen — scope, politikker, risikovurdering og Statement of Applicability — for at bekræfte, at I er klar til Stage 2.
  4. Stage 2-audit. Auditorerne tester, om kontrollerne faktisk er implementeret, gennem interviews med medarbejdere og stikprøvekontrol af dokumentation.
  5. Certificeringsbeslutning. Certificeringsorganet udsteder (eller tilbageholder) certifikatet, som normalt er gyldigt i tre år med årlige overvågningsaudits.

Hvert af disse trin producerer dokumentation, som en auditor senere vil bede om. De compliance-teams, der behandler intern audit og ledelsens evaluering som isolerede engangsøvelser — i stedet for en løbende cyklus — er dem, der løber panikslagne rundt i ugerne op til Stage 1.

 

NorthGRC's skabeloner til intern audit og afvigelseshåndtering strukturerer denne dokumentation, mens den opstår, i stedet for at den skal genskabes bagefter.

 

Stage 1 vs. Stage 2: Hvad auditorerne faktisk tjekker

 

De to audits forveksles ofte, men de tester fundamentalt forskellige ting.

  Stage 1-audit Stage 2-audit
Fokus Om dokumentationen er komplet Om driften faktisk fungerer
Hvad gennemgås ISMS-scope, politikker, risikovurderingsmetode, Statement of Applicability Implementering af kontroller, dokumentation, medarbejderkendskab, stikprøver
Typisk varighed 1-2 dage 2-5 dage, afhængigt af scope og antal medarbejdere
Typisk
udfald
Liste over dokumentationshuller, der
skal lukkes før Stage 2
Certificeringsbeslutning, eller mindre/større afvigelser der skal rettes

Hvem er

involveret

ISMS-ejer, dokumentansvarlige Kontrolejere på tværs af afdelinger, ikke kun compliance-teamet


En Stage 1-afvigelse betyder som regel, at et dokument mangler, er forældet, eller ikke stemmer overens med det, der reelt sker — for eksempel en Statement of Applicability, der refererer til kontroller, som ikke længere er relevante for organisationens nuværende scope.

En Stage 2-afvigelse betyder, at den dokumenterede proces og den observerede praksis ikke matcher. Begge dele kan undgås ved løbende dokumentation frem for en sprint lige før auditen.

Stage-forventninger: Hvad "audit-klar" faktisk betyder


Compliance-ledere antager ofte, at audit-klarhed handler om at have al dokumentation på plads. Det er nødvendigt, men ikke tilstrækkeligt. Auditorerne forventer også:

  • Sporbarhed. Enhver beslutning om en kontrol — implementeret, delvist implementeret eller udelukket — skal have en dokumenteret begrundelse, som auditoren kan spore tilbage til et risikovurderingsresultat.
  • Konsistens på tværs af roller. Hvis Statement of Applicability angiver, at en kontrol er implementeret, skal den ansvarlige for kontrollen beskrive den på samme måde under et interview.
  • Et fungerende audit-spor. Auditorerne spørger i stigende grad ikke kun "er kontrollen på plads", men "hvordan ved I det, og hvornår tjekkede I sidst." Versionsstyret dokumentation med en kladde-til-udgivet-arbejdsgang demonstrerer dette direkte.
  • Bevis for løbende forbedring. Statisk compliance — at bestå én gang og fastfryse dokumentationen — er et hyppigt rødt flag ved Stage 2. Auditorerne kigger efter opdaterede risikovurderinger, lukkede korrigerende handlinger og referater fra ledelsens evaluering, der viser, at ISMS'et rent faktisk vedligeholdes.

NorthGRC's Compliance-modul giver kontrolejere ét samlet, opdateret overblik over implementeringsstatus, der markerer forsinkede opgaver, afviste dokumenter eller kontroller markeret som "ikke implementeret" længe før en auditor ville opdage det.

 

De mest almindelige faldgruber, der forsinker certificeringen

 

På tværs af compliance-teams, der forbereder ISO 27001, går de samme få faldgruber igen — ofte ikke fordi selve it-sikkerhedspraksissen er svag, men fordi dokumentationen ikke har fulgt med.

 

Faldgrube Hvorfor det forsinker certificeringen
Forældet Statement of Applicability Hvis kontrolstatus ikke er opdateret, siden risikovurderingen sidst blev revideret, afspejler SoA'en ikke virkeligheden — en næsten garanteret Stage 1-afvigelse.

Manglende begrundelse

for udelukkede kontroller

At markere en kontrol som "ikke relevant" uden dokumenteret begrundelse er en af de hyppigst citerede afvigelser ved ISO 27001-audits.

Ingen intern audit før

Stage 1

Springer man klausul 9.2 (intern audit) over, mister man sit eget tidlige varslingssystem — problemerne dukker først op foran certificeringsorganet.
Ledelsens evaluering behandlet som en formalitet Et møde uden dokumenterede input, beslutninger og opfølgende handlinger opfylder ikke klausul 9.3, selvom mødet fandt sted.

Dokumentation spredt

over delte drev

Når dokumentation for én enkelt kontrol ligger i tre forskellige mapper (eller tre forskellige medarbejderes indbakker), afslører Stage 2-interviews hurtigt uoverensstemmelser.
ISMS refererer stadig til 2013-kontrollerne Da overgangsfristen til ISO 27001:2022 udløb den 31. oktober 2025, udstedes certifikater og førstegangscertificeringer nu udelukkende mod 2022-udgavens 93 Annex A-kontroller — organisationer, der stadig arbejder ud fra en 2013-struktureret ISMS, skal genmappe kontrollerne før certificering.

 

Ingen af disse faldgruber kræver, at ISMS'et bygges om. De kræver, at dokumentationen og den operationelle virkelighed holdes i takt — og det er præcis det, der bryder sammen, når dokumentation indsamles manuelt tæt på en deadline.

 

NorthGRC's gap-analyse-visning fanger netop disse uoverensstemmelser — forsinkede opgaver, afviste dokumenter, ikke-implementerede kontroller — i det øjeblik de opstår, i stedet for ugen før Stage 1.

 

Livet efter certificeringen: Overvågningsaudits og løbende forbedring

 

Certificeringen er ikke en mållinje. Certifikater er typisk gyldige i tre år, med årlige overvågningsaudits, der tjekker, om ISMS'et stadig fungerer som certificeret, efterfulgt af en fuld recertificeringsaudit ved cyklussens afslutning. Organisationer, der betragter ISMS'et som "færdigt" efter certificeringen, oplever ofte, at overvågningsaudits er sværere end den oprindelige Stage 2 — fordi forbedringsarbejdet synligt er gået i stå.

 

Antallet af ISO 27001-certificeringer er vokset markant: ISO Survey 2024 registrerede 96.709 gyldige certifikater globalt, op fra 36.362 i 2019 — et udtryk for, hvor central it-sikkerhedsdokumentation er blevet i indkøbs- og kontraktkrav, særligt i regulerede brancher. Den vækst betyder også, at certificeringsorganerne auditerer flere organisationer mod et strammere kontrolsæt (93 Annex A-kontroller fordelt på fire temaer, som erstatter 2013-udgavens 114 kontroller i fjorten domæner), hvilket øger kravene til dokumentationskonsistens ved både Stage 1 og Stage 2.

 

NorthGRC understøtter denne løbende cyklus på samme måde som den understøtter førstegangscertificering: ved at holde Statement of Applicability, risikoregister og audit-spor levende året rundt, så overvågningsaudits trækker på den samme løbende opdaterede dokumentation frem for en ny sprint hver tolvte måned.

 

Fra fungerende ISMS til sikker certificering

 

Forskellen mellem et fungerende og et certificeret ISMS handler sjældent om sikkerhedsmodenhed — den handler om, hvorvidt dokumentation og operationel virkelighed fortæller den samme sammenhængende historie, som en auditor kan spore fra ende til anden. Intern audit, ledelsens evaluering, Stage 1, Stage 2 og certificeringsbeslutningen tester hver sin del af den historie, og de mest almindelige faldgruber — forældede SoA'er, udokumenterede udelukkelser, spredt dokumentation — er netop dem, et løbende vedligeholdt system forhindrer per design.

 

Forbereder I jer på certificering? Download Sådan udvikler I en Statement of Applicability — det første dokument, en Stage 1-auditor beder om.

 

Ofte stillede spørgsmål om ISO 27001-certificering

 

Hvor lang tid tager det fra et fungerende ISMS til et certifikat i hånden?

 

De fleste organisationer bevæger sig fra intern audit gennem Stage 1, Stage 2 og certificeringsbeslutning på tre til seks måneder, afhængigt af hvor struktureret dokumentationen allerede er.

 

Hvad er den reelle forskel på en Stage 1- og en Stage 2-audit?

 

Stage 1 tjekker, om dokumentationen er komplet og konsistent nok til at gå videre. Stage 2 tjekker, om det, der er dokumenteret, faktisk sker i praksis, gennem interviews og stikprøvekontrol.

 

Kan man dumpe en Stage 2-audit, og hvad sker der så?


Ja — auditorerne udsteder mindre eller større afvigelser i stedet for et decideret "dump". Mindre afvigelser kræver typisk en handlingsplan inden for en aftalt frist; større afvigelser kan forsinke certificeringen, indtil de er løst og genverificeret.

 

Skal vi have en intern audit, før den eksterne certificeringsaudit gennemføres?


Ja — klausul 9.2 kræver det, og springer man det over, har organisationen ingen tidlig varsling om de problemer, en ekstern auditor vil finde først.

 

Hvor ofte bliver vi genauditeret efter certificeringen?


Årligt, gennem overvågningsaudits, med en fuld recertificeringsaudit ved afslutningen af den treårige certificeringscyklus.