Hvorfor der ikke er en tabel over auditdage her
Akkrediterede certificeringsorganer skal fastsætte audittid for ISO/IEC 27001 med ISO/IEC 27006-1:2024, bilag C. Dens tabel C.1 tager udgangspunkt i antallet af personer, der udfører arbejde inden for ISMS'et, og 2024-udgaven tilføjer begrebet personer, der udfører identiske aktiviteter (et "effektivt" antal personale), plus justeringsfaktorer for kompleksitet og lokationer. Standarden er ophavsretligt beskyttet og sælges af ISO og nationale standardiseringsorganer, så at gengive dens tabeller på en gratis webside ville ikke være legitimt.
Det offentlige dokument om audittid, IAF MD 5, dækker ledelsessystemer for kvalitet, miljø og arbejdsmiljø, ikke informationssikkerhed. Vi bruger det kun til én ting: den almindelige andel på omkring en tredjedel af den indledende audittid for hver overvågningsaudit og to tredjedele for recertificering, og kun når du angiver dine egne auditdage. Tjek de andele mod dit tilbud.
For et pålideligt tal kan du bede to eller tre akkrediterede certificeringsorganer om et tilbud. Du kan tjekke akkreditering hos dit nationale akkrediteringsorgan: RvA i Holland, Accredia i Italien, BELAC i Belgien, DAkkS i Tyskland.
De anvendte tal
| Post | Interval | Kilde |
|---|---|---|
| Indledende certificeringsaudit, 10-100 medarbejdere | EUR 6 000-14 000 | Secfix, april 2026 |
| Indledende certificeringsaudit, 100-500 medarbejdere | EUR 15 000-35 000 | Secfix, april 2026 |
| Overvågningsaudit, år 2 og 3 | EUR 4 000-8 000 hver | Secfix, april 2026 |
| Revisorens dagspris | EUR 1 200-2 000 | heyData, juli 2026 |
| Intern indsats, første år | 300-600 timer | heyData, juli 2026 |
| Konsulentstøtte | EUR 3 000-35 000 | heyData, juli 2026 |
| Intern audit / penetrationstest | EUR 3 000-5 000 / 6 000-12 000 om året | Secfix, april 2026 |
| Tid til certificering | < 50 personer: 4-6 måneder; 50-150: 6-9; 150+: 9-12+ | Copla, 2026 |
Disse tal er offentliggjort af compliance-leverandører, ikke af certificeringsorganer eller myndigheder, og de varierer med omfang, lokationer, kompleksitet og rejser. Behandl resultatet som et planlægningsinterval. Uden for de offentliggjorte størrelsesintervaller (færre end 10 eller flere end 500 personer) viser værktøjet kun en grænse og siger det.
Certificeringscyklussen
- Byg ISMS'et: omfang, risikovurdering, anvendelseserklæring mod de 93 kontroller i Annex A i ISO/IEC 27001:2022, politikker og selve kontrollerne.
- Kør det: drift kontrollerne, og gennemfør derefter en intern audit (afsnit 9.2) og en ledelsesgennemgang (afsnit 9.3). Certificeringsorganer forventer begge før fase 2.
- Fase 1: revisoren gennemgår din dokumentation og parathed.
- Fase 2: selve certificeringsauditten, der tester, at kontrollerne virker. Afvigelser skal rettes før certificeringsbeslutningen.
- Certifikat: gyldigt i tre år, med overvågningsaudits i år 2 og 3 (den første inden for 12 måneder efter certificeringsbeslutningen) og en recertificeringsaudit før udløb.
Certifikater efter 2013-udgaven er ikke længere gyldige: overgangen til ISO/IEC 27001:2022 sluttede den 31. oktober 2025.
Et estimat baseret på offentlige intervaller, ikke et tilbud eller rådgivning. Kun tilbud fra certificeringsorganer er bindende tal.