Når jeres ISMS er i drift, følger certificeringen en fast rækkefølge: intern audit, ledelsens evaluering, en ekstern Stage 1-dokumentaudit, en ekstern Stage 2-implementeringsaudit og en certificeringsbeslutning — typisk 3-6 måneder fra ende til anden. De fleste forsinkelser skyldes ikke et svagt ISMS, men at dokumentationen ikke er struktureret, som auditorerne forventer.
NorthGRC's platform holder denne dokumentation — kontrolstatus, begrundelser og audit-spor — løbende opdateret, i stedet for at den skal samles under tidspres.
Et "fungerende ISMS" betyder, at politikker er godkendt, risici er vurderet, og kontroller anvendes i den daglige drift. Certificeringen er den uafhængige bekræftelse af, at systemet lever op til kravene i ISO/IEC 27001. Rækkefølgen ser sådan ud:
Hvert af disse trin producerer dokumentation, som en auditor senere vil bede om. De compliance-teams, der behandler intern audit og ledelsens evaluering som isolerede engangsøvelser — i stedet for en løbende cyklus — er dem, der løber panikslagne rundt i ugerne op til Stage 1.
NorthGRC's skabeloner til intern audit og afvigelseshåndtering strukturerer denne dokumentation, mens den opstår, i stedet for at den skal genskabes bagefter.
De to audits forveksles ofte, men de tester fundamentalt forskellige ting.
| Stage 1-audit | Stage 2-audit | |
|---|---|---|
| Fokus | Om dokumentationen er komplet | Om driften faktisk fungerer |
| Hvad gennemgås | ISMS-scope, politikker, risikovurderingsmetode, Statement of Applicability | Implementering af kontroller, dokumentation, medarbejderkendskab, stikprøver |
| Typisk varighed | 1-2 dage | 2-5 dage, afhængigt af scope og antal medarbejdere |
| Typisk udfald |
Liste over dokumentationshuller, der skal lukkes før Stage 2 |
Certificeringsbeslutning, eller mindre/større afvigelser der skal rettes |
|
Hvem er involveret |
ISMS-ejer, dokumentansvarlige | Kontrolejere på tværs af afdelinger, ikke kun compliance-teamet |
En Stage 1-afvigelse betyder som regel, at et dokument mangler, er forældet, eller ikke stemmer overens med det, der reelt sker — for eksempel en Statement of Applicability, der refererer til kontroller, som ikke længere er relevante for organisationens nuværende scope.
En Stage 2-afvigelse betyder, at den dokumenterede proces og den observerede praksis ikke matcher. Begge dele kan undgås ved løbende dokumentation frem for en sprint lige før auditen.
Compliance-ledere antager ofte, at audit-klarhed handler om at have al dokumentation på plads. Det er nødvendigt, men ikke tilstrækkeligt. Auditorerne forventer også:
NorthGRC's Compliance-modul giver kontrolejere ét samlet, opdateret overblik over implementeringsstatus, der markerer forsinkede opgaver, afviste dokumenter eller kontroller markeret som "ikke implementeret" længe før en auditor ville opdage det.
På tværs af compliance-teams, der forbereder ISO 27001, går de samme få faldgruber igen — ofte ikke fordi selve it-sikkerhedspraksissen er svag, men fordi dokumentationen ikke har fulgt med.
| Faldgrube | Hvorfor det forsinker certificeringen |
|---|---|
| Forældet Statement of Applicability | Hvis kontrolstatus ikke er opdateret, siden risikovurderingen sidst blev revideret, afspejler SoA'en ikke virkeligheden — en næsten garanteret Stage 1-afvigelse. |
|
Manglende begrundelse for udelukkede kontroller |
At markere en kontrol som "ikke relevant" uden dokumenteret begrundelse er en af de hyppigst citerede afvigelser ved ISO 27001-audits. |
|
Ingen intern audit før Stage 1 |
Springer man klausul 9.2 (intern audit) over, mister man sit eget tidlige varslingssystem — problemerne dukker først op foran certificeringsorganet. |
| Ledelsens evaluering behandlet som en formalitet | Et møde uden dokumenterede input, beslutninger og opfølgende handlinger opfylder ikke klausul 9.3, selvom mødet fandt sted. |
|
Dokumentation spredt over delte drev |
Når dokumentation for én enkelt kontrol ligger i tre forskellige mapper (eller tre forskellige medarbejderes indbakker), afslører Stage 2-interviews hurtigt uoverensstemmelser. |
| ISMS refererer stadig til 2013-kontrollerne | Da overgangsfristen til ISO 27001:2022 udløb den 31. oktober 2025, udstedes certifikater og førstegangscertificeringer nu udelukkende mod 2022-udgavens 93 Annex A-kontroller — organisationer, der stadig arbejder ud fra en 2013-struktureret ISMS, skal genmappe kontrollerne før certificering. |
Ingen af disse faldgruber kræver, at ISMS'et bygges om. De kræver, at dokumentationen og den operationelle virkelighed holdes i takt — og det er præcis det, der bryder sammen, når dokumentation indsamles manuelt tæt på en deadline.
NorthGRC's gap-analyse-visning fanger netop disse uoverensstemmelser — forsinkede opgaver, afviste dokumenter, ikke-implementerede kontroller — i det øjeblik de opstår, i stedet for ugen før Stage 1.
Certificeringen er ikke en mållinje. Certifikater er typisk gyldige i tre år, med årlige overvågningsaudits, der tjekker, om ISMS'et stadig fungerer som certificeret, efterfulgt af en fuld recertificeringsaudit ved cyklussens afslutning. Organisationer, der betragter ISMS'et som "færdigt" efter certificeringen, oplever ofte, at overvågningsaudits er sværere end den oprindelige Stage 2 — fordi forbedringsarbejdet synligt er gået i stå.
Antallet af ISO 27001-certificeringer er vokset markant: ISO Survey 2024 registrerede 96.709 gyldige certifikater globalt, op fra 36.362 i 2019 — et udtryk for, hvor central it-sikkerhedsdokumentation er blevet i indkøbs- og kontraktkrav, særligt i regulerede brancher. Den vækst betyder også, at certificeringsorganerne auditerer flere organisationer mod et strammere kontrolsæt (93 Annex A-kontroller fordelt på fire temaer, som erstatter 2013-udgavens 114 kontroller i fjorten domæner), hvilket øger kravene til dokumentationskonsistens ved både Stage 1 og Stage 2.
NorthGRC understøtter denne løbende cyklus på samme måde som den understøtter førstegangscertificering: ved at holde Statement of Applicability, risikoregister og audit-spor levende året rundt, så overvågningsaudits trækker på den samme løbende opdaterede dokumentation frem for en ny sprint hver tolvte måned.
Forskellen mellem et fungerende og et certificeret ISMS handler sjældent om sikkerhedsmodenhed — den handler om, hvorvidt dokumentation og operationel virkelighed fortæller den samme sammenhængende historie, som en auditor kan spore fra ende til anden. Intern audit, ledelsens evaluering, Stage 1, Stage 2 og certificeringsbeslutningen tester hver sin del af den historie, og de mest almindelige faldgruber — forældede SoA'er, udokumenterede udelukkelser, spredt dokumentation — er netop dem, et løbende vedligeholdt system forhindrer per design.
Forbereder I jer på certificering? Download Sådan udvikler I en Statement of Applicability — det første dokument, en Stage 1-auditor beder om.
De fleste organisationer bevæger sig fra intern audit gennem Stage 1, Stage 2 og certificeringsbeslutning på tre til seks måneder, afhængigt af hvor struktureret dokumentationen allerede er.
Stage 1 tjekker, om dokumentationen er komplet og konsistent nok til at gå videre. Stage 2 tjekker, om det, der er dokumenteret, faktisk sker i praksis, gennem interviews og stikprøvekontrol.
Ja — auditorerne udsteder mindre eller større afvigelser i stedet for et decideret "dump". Mindre afvigelser kræver typisk en handlingsplan inden for en aftalt frist; større afvigelser kan forsinke certificeringen, indtil de er løst og genverificeret.
Ja — klausul 9.2 kræver det, og springer man det over, har organisationen ingen tidlig varsling om de problemer, en ekstern auditor vil finde først.
Årligt, gennem overvågningsaudits, med en fuld recertificeringsaudit ved afslutningen af den treårige certificeringscyklus.