ISO/IEC 27001 är den internationella referensstandarden för ledningssystem för informationssäkerhet (LIS). Den efterfrågas alltmer av uppdragsgivare, i upphandlingar, av cyberförsäkringsbolag eller för tillträde till vissa exportmarknader. SYAGA stöttar er från gapanalysen fram till förberedelsen inför certifieringsrevisionen.
ISO 27001 är inget generellt lagkrav, men blir ett oundvikligt kommersiellt krav
ISO/IEC 27001 förblir en frivillig process. Den efterfrågas dock alltmer i upphandlingar, av stora uppdragsgivare, av vissa cyberförsäkringsbolag, eller som förutsättning för tillträde till vissa exportmarknader.
De flesta små och medelstora företag har inte inlett något strukturerat arbete med ett ledningssystem för informationssäkerhet. Ämnet uppfattas som komplext, tekniskt och tidskrävande.
Klassiska certifieringsuppdrag binder upp era team i flera månader och innebär en betydande investering, ofta utom räckhåll för ett mindre företag.
Att binda upp IT-chefen eller säkerhetsansvarig i månader för att bygga upp ett LIS är inte hållbart i ett mindre företag där var och en redan bär flera hattar.
Ett strukturerat arbete i 3 faser, byggt på samma metodik som SYAGA redan har beprövat i PSSI-Express
Avgränsande intervju med ledningen och IT-ansvarig, följt av en systematisk utvärdering av var och en av de 93 säkerhetsåtgärderna i bilaga A (utgåva 2022), fördelade på de 4 temana organisatoriskt, personal, fysiskt och tekniskt. Överlämning av en saklig gap-rapport.
Utformning eller uppdatering av säkerhetspolicyn (LIS), tillämplighetsförklaringen (SoA) som motiverar tillämpning eller uteslutning av var och en av de 93 åtgärderna, samt en prioriterad åtgärdsplan för att täppa till de brister som identifierades i fas 1.
Uppföljning av genomförandet av åtgärdsplanen, dokumentgranskning, och förberedelse av ert team inför revisionen som utförs av ett oberoende ackrediterat certifieringsorgan. SYAGA förbereder er inför revisionen; själva certifieringen utfärdas av detta tredjepartsorgan.
De grundläggande dokumenten i ISO 27001-certifieringsunderlaget
Saklig utvärdering av er efterlevnadsnivå gentemot standarden.
Det centrala normativa dokumentet i ISO 27001-certifieringsunderlaget.
Det styrningsdokument som krävs enligt punkterna 4-10 i standarden.
Färdplanen för att täppa till identifierade brister.
Dokument som era team direkt kan tillämpa.
Alla dokument i format som ni kan vidareutveckla.
ISO 27001-LIS:et överlappar naturligt flera ramverk
Centralt ramverk: punkterna 4-10 (ledningskrav) och bilaga A (93 säkerhetsåtgärder fördelade på 4 teman).
De åtgärder för cyberriskhantering som krävs enligt NIS2-direktivet överlappar till stor del åtgärderna i bilaga A i ISO 27001. Ett ISO 27001-LIS underlättar NIS2-efterlevnaden för berörda enheter.
Åtgärderna i ANSSI:s (den franska myndighetens) guide för IT-hygien överlappar en betydande del av åtgärderna i bilaga A i ISO 27001. Kopplingen dokumenteras i åtgärdsplanen.
De lämpliga tekniska och organisatoriska åtgärder som krävs enligt artikel 32 i GDPR bygger på samma goda praxis som bilaga A i ISO 27001 (åtkomstkontroll, kryptering, incidenthantering).
Varje ISO 27001-uppdrag dimensioneras utifrån er omfattning och nuvarande mognadsgrad. Alltid en personlig offert.
Inledande kartläggning av era brister
Från gapanalys till förberedelse inför revisionen
Efter certifiering eller löpande
Vad ISO/IEC 27001 faktiskt säger, förklarat enkelt. Varje punkt länkar till sin officiella källa (ISO, AFNOR, COFRAC, ANSSI), uppdaterad 2026-07-17.
ISO/IEC 27001 är en erkänd metod för att identifiera de hot som vilar på era data, hantera riskerna och införa rätt skydd, så att er information förblir konfidentiell, tillgänglig och tillförlitlig. Det är inte en programvara, utan en organisation som ska införas i företaget.
Källa: AFNOR CertificationTill skillnad från andra processer (som den säkerhetsgodkännande process som krävs för vissa statliga system) är ISO 27001 frivillig: det är en certifierande standard, inte ett generellt lagkrav. Ni väljer den för att trygga kunder, partner och försäkringsbolag.
Källa: ANSSI (den franska myndigheten, metodblad)Aldrig företaget självt eller en konsult: endast ett oberoende och ackrediterat certifieringsorgan kan utfärda det (COFRAC är den enda franska ackrediteringsinstansen, grundad 1994). Det erhållna certifikatet är giltigt i 3 år.
Källa: COFRAC (den franska ackrediteringsmyndigheten)Förhandsutvärdering (valfri), förberedelse, dokumentgranskning, revision på plats för att kontrollera vad som verkligen finns infört, utfärdande av certifikatet (3 år), följt av ett årligt uppföljningsbesök och en fullständig förnyelserevision efter 3 år. Inget är låst en gång för alla.
Källa: AFNOR CertificationEnligt en AFNOR-studie bland certifierade företag: 89 % noterade färre säkerhetsincidenter, 83 % har mer robusta interna säkerhetsprocesser, och 88 % behöll kunder som annars kunde ha lämnat utan certifieringen.
Källa: AFNOR-studie 2019Det är den mest använda informationssäkerhetsstandarden i världen enligt ISO självt. Och den ackreditering som kontrollerar certifieringsorganen (som COFRAC i Frankrike) är internationellt erkänd genom avtal mellan länder, vilket underlättar tillträde till marknader i Europa och på andra håll.
Källa: ISO (kommitté JTC1/SC27)Ni behöver varken vara en multinationell koncern eller ett IT-företag. Här är, med stöd av officiella källor, vilka som kan (och ibland måste) intressera sig för detta.
Certifieringen riktar sig till "alla organisationer, företag och offentliga verksamheter, oavsett storlek och bransch, som innehar data, fysiska eller digitala". AFNOR preciserar själva att den inte enbart riktar sig till "datacenter, start-ups, multinationella företag eller IT-branschen": revisionsbyrå, bilverkstad, förening, kommun, klinik... har ni data omfattas ni.
Källa: AFNOR Certification (17/07/2026)ANSSI:s officiella metodblad (maj 2025) bekräftar det svart på vitt: för ISO/IEC 27001 är rutan "Skyldighet" ikryssad "Frivillig". Omvänt gäller säkerhetsgodkännandet (den verkligt obligatoriska ordningen) endast statens informationssystem och franska reglerade operatörer (OIV/OSE). Två olika världar: blanda inte ihop dem om en leverantör talar om en juridisk skyldighet för ISO 27001 - det stämmer inte.
Källa: ANSSI, metodblad v1.0 (maj 2025)Den europeiska texten NIS2 (som verkligen är obligatorisk) hänvisar uttryckligen till normfamiljen ISO/IEC 27000, som ISO 27001 ingår i, som referens för god praxis för de cybersäkerhetsåtgärder som ska införas. EU-kommissionen uppmanar medlemsstaterna att "främja användningen av relevanta europeiska och internationella standarder". Konkret: ISO 27001 blir det mest erkända sättet att styrka NIS2-efterlevnad inför en tillsynsmyndighet.
Källa: EUR-Lex, direktiv (EU) 2022/2555, skäl 79-80Enligt EU-kommissionen omfattar NIS2 18 kritiska sektorer: energi, transport, hälso- och sjukvård, finans, vattenförvaltning, digital infrastruktur (redan i NIS1), plus numera allmänna elektroniska kommunikationstjänster, sociala nätverk, avfallshantering, tillverkning av kritiska produkter, post- och kurirtjänster, offentlig förvaltning samt rymdsektorn. Storleksregeln: "medelstora och stora enheter" inom dessa sektorer kommer att behöva vidta cyberriskhanteringsåtgärder och anmäla betydande incidenter.
Källa: EU-kommissionen, digital-strategy.ec.europa.euDen officiella EU-definitionen (rekommendation 2003/361/EG) fastställer exakta trösklar. Ett företag passerar tröskeln för "medelstort" (och hamnar i NIS2:s troliga tillämpningsområde) så snart det överskrider ett av dessa riktmärken:
| Kategori | Antal anställda | Omsättning |
|---|---|---|
| Mikroföretag | mindre än 10 | 2 M€ eller mindre |
| Litet företag | mindre än 50 | 10 M€ eller mindre |
| Medelstort företag | mindre än 250 | 50 M€ eller mindre |
EU-kommissionen föreslog den 20 januari 2026 ett riktat ändringsförslag för att underlätta efterlevnaden för 28 700 företag, varav 6 200 mikro- och småföretag. Ett bevis på att frågan redan berör mer än de stora koncernerna: mindre verksamheter befinner sig, via sina kunder eller sin bransch, tvungna att uppfylla samma krav.
Källa: EU-kommissionen, digital-strategy.ec.europa.eu (20/01/2026)Ingen anledning till onödig panik här, bara de officiella siffrorna. Vad lagen faktiskt säger om böterna, vem som tillämpar dem, och varför ISO 27001 förblir ert bästa skydd mot dem.
Det är den mest lugnande punkten: att inte vara ISO 27001-certifierad medför i sig inga böter. Standarden är frivillig ("rutan Skyldighet ikryssad Frivillig", bekräftar ANSSI:s officiella metodblad). En frivillig standard har logiskt sett ingen rättslig sanktionsmekanism kopplad till sin frånvaro.
Källa: ANSSI, metodblad v1.0 (maj 2025)Om er verksamhet omfattas av EU-direktivet NIS2 (som verkligen är obligatoriskt) är böterna angivna svart på vitt av EU-kommissionen: upp till 10 000 000 EUR eller 2% av den globala omsättningen för föregående räkenskapsår för en "väsentlig" enhet (det högsta beloppet gäller), och upp till 7 000 000 EUR eller 1,4% av den globala omsättningen för en "viktig" enhet. Det är just för att undvika denna risk som ISO 27001 rekommenderas som bevis på efterlevnad.
Källa: EU-kommissionen, officiell NIS2-FAQDet rör sig inte om automatiska eller schablonmässiga böter. Den behöriga myndigheten ska beakta "överträdelsens art, allvar och varaktighet, den orsakade skadan eller de förluster som uppstått, [samt] om överträdelsen var uppsåtlig eller berodde på oaktsamhet". Ett företag i god tro som snabbt åtgärdar en incident behandlas inte som ett vårdslöst och återfallande företag.
Källa: EU-kommissionen, officiell NIS2-FAQVarje medlemsstat utser sin egen behöriga myndighet för att tillämpa NIS2. I Frankrike är det ANSSI (den nationella myndigheten för informationssystemens säkerhet) som ansvarar för genomförande och kontroll. Myndigheten lanserade i mars 2026 ett nationellt referensramverk (ReCyF, icke obligatoriskt) för att hjälpa företag att orientera sig och jämföra sina befintliga insatser, däribland ISO 27001.
Källa: cyber.gouv.fr (ANSSI)De behöriga myndigheterna förfogar också över icke-finansiella verktyg: bindande instruktioner, order om att genomföra rekommendationerna från en säkerhetsrevision, eller order om att bringa säkerhetsåtgärderna i överensstämmelse. Direktivet innehåller även bestämmelser om ansvar för personer i ledande befattningar. Böter är i allmänhet inte den första reaktionen på en överträdelse.
Källa: EU-kommissionen, officiell NIS2-FAQMedlemsstaterna hade fram till den 17 oktober 2024 på sig att införliva NIS2 i nationell rätt. Vid tidpunkten för denna sammanställning publicerar ingen officiell källa något verkligt fall med ett faktiskt tillämpat sanktionsbelopp i Frankrike eller EU: siffrorna ovan är rättsliga maxtak, inte genomsnittligt konstaterade belopp. Vi uppdaterar denna sida så snart ett officiellt fall publiceras.
Källa: EU-kommissionen, digital-strategy.ec.europa.euVilka datum spelar egentligen roll? Vad som redan är obligatoriskt, vad som redan gäller, och vad som är på väg. Med stöd av officiella källor, begripligt på 2 minuter, uppdaterat 2026-07-18.
Det fanns en version från 2013, numera föråldrad. ANSSI:s officiella metodblad (maj 2025) bekräftar det svart på vitt i sin jämförelsetabell: "Senaste version: ISO27001 version 2022". Denna version täcker de organisatoriska, fysiska och tekniska områdena inom det certifieringsområde som ska certifieras. Konkret: alla nya certifieringar, eller förnyelser, sker numera enligt denna version.
Källa: ANSSI, metodblad v1.0 (maj 2025)EU-direktivet NIS2 trädde i kraft i januari 2023, men det datum som räknas för företagen är den 17 oktober 2024: den tidsgräns då varje medlemsstat skulle ha införlivat texten i nationell rätt. Sedan detta datum gäller NIS2 konkret, och hänvisar just till normfamiljen ISO/IEC 27000 (som ISO 27001 ingår i) som referens för god praxis för att uppfylla kraven.
Källa: EU-kommissionen, digital-strategy.ec.europa.euDagen efter tidsfristen för NIS2:s införlivande upphävdes officiellt det gamla NIS1-direktivet (från 2016). Numera finns bara en referenstext i Europa för den reglerade cybersäkerheten inom kritiska sektorer: inget tvivel längre om vilket regelverk som gäller.
Källa: EU-kommissionen, digital-strategy.ec.europa.euISO 27001-certifikatet, när det väl utfärdats av ett ackrediterat organ, gäller i 3 år. Men det är inte statiskt för den skull: AFNOR Certification genomför ett kontrollbesök varje år, följt av en fullständig förnyelserevision vid utgången av de 3 åren. ANSSI bekräftar exakt samma mekanik i sitt blad från maj 2025: 3 års giltighetstid, årlig ledningsgenomgång och uppföljningsrevision. Två olika officiella källor, samma tidsschema.
Källa: AFNOR Certification, ANSSI (maj 2025)EU-kommissionen föreslog den 20 januari 2026 ett riktat ändringsförslag för att förenkla efterlevnaden för 28 700 företag, varav 6 200 mikro- och småföretag. Vid detta datum rör det sig om ett förslag, ännu inte en antagen text: det regelverk som omger ISO 27001 kan alltså fortfarande förändras under de kommande månaderna, utan att det ifrågasätter standardens egna värde.
Källa: EU-kommissionen, digital-strategy.ec.europa.eu (20/01/2026)För statens och de reglerade operatörernas informationssystem har ANSSI sitt eget förfarande, säkerhetsgodkännandet, för närvarande i version 2.1 (2025), även det med en maximal giltighetstid på 3 år och en rekommenderad årlig systemgenomgång. Det är inte samma process som ISO 27001 (frivillig), men båda följer samma 3-årsrytm, vilket underlättar för dem som behöver hantera båda samtidigt.
Källa: ANSSI, metodblad v1.0 (maj 2025)Kontakta oss för en personlig offert utifrån er omfattning och nuvarande mognadsgrad.
Gratis: din poäng + dina avvikelser. Den detaljerade rapporten och intyget: 499 EUR exkl. moms, enbart om du bestämmer dig för det.
contact@syaga.eu