Estimator for omkostninger & tidsplan for ISO 27001-certificering

Hvad vil ISO/IEC 27001-certificering koste over den treårige cyklus, og hvor lang tid går der, før du har certifikatet? Angiv antal medarbejdere eller auditdagene fra et tilbud fra et certificeringsorgan, og få et estimat, hvor hvert tal linker til sin offentlige kilde.

Estimat, ikke et tilbud. Kilder kontrolleret 1. oktober 2026
1. Din organisation
Medarbejdere og eksterne, der udfører arbejde inden for omfanget, inklusive deltidsansatte.
Fase 1 plus fase 2, fra et tilbud fra et certificeringsorgan. Tilsidesætter intervallet baseret på størrelse.
Lad feltet være tomt for at bruge det offentliggjorte interval på EUR 1 200 til 2 000. Bruges kun med auditdage.
Til at prissætte de 300 til 600 interne timer, implementering typisk tager.
2. Valgfrie poster

Dit resultat vises her, mens du udfylder formularen.

Grundlaget for dette værktøj. Certificeringsorganer beregner audittid med tabellerne i bilag C til ISO/IEC 27006-1:2024. Den standard er ophavsretligt beskyttet, så vi gengiver eller tilnærmer ikke dens tabeller. Estimatet bruger offentliggjorte markedsintervaller (Secfix, heyData, Copla) og, hvis du har et, antallet af auditdage i dit tilbud. Detaljer nedenfor.

Hvorfor der ikke er en tabel over auditdage her

Akkrediterede certificeringsorganer skal fastsætte audittid for ISO/IEC 27001 med ISO/IEC 27006-1:2024, bilag C. Dens tabel C.1 tager udgangspunkt i antallet af personer, der udfører arbejde inden for ISMS'et, og 2024-udgaven tilføjer begrebet personer, der udfører identiske aktiviteter (et "effektivt" antal personale), plus justeringsfaktorer for kompleksitet og lokationer. Standarden er ophavsretligt beskyttet og sælges af ISO og nationale standardiseringsorganer, så at gengive dens tabeller på en gratis webside ville ikke være legitimt.

Det offentlige dokument om audittid, IAF MD 5, dækker ledelsessystemer for kvalitet, miljø og arbejdsmiljø, ikke informationssikkerhed. Vi bruger det kun til én ting: den almindelige andel på omkring en tredjedel af den indledende audittid for hver overvågningsaudit og to tredjedele for recertificering, og kun når du angiver dine egne auditdage. Tjek de andele mod dit tilbud.

For et pålideligt tal kan du bede to eller tre akkrediterede certificeringsorganer om et tilbud. Du kan tjekke akkreditering hos dit nationale akkrediteringsorgan: RvA i Holland, Accredia i Italien, BELAC i Belgien, DAkkS i Tyskland.

De anvendte tal

PostIntervalKilde
Indledende certificeringsaudit, 10-100 medarbejdereEUR 6 000-14 000Secfix, april 2026
Indledende certificeringsaudit, 100-500 medarbejdereEUR 15 000-35 000Secfix, april 2026
Overvågningsaudit, år 2 og 3EUR 4 000-8 000 hverSecfix, april 2026
Revisorens dagsprisEUR 1 200-2 000heyData, juli 2026
Intern indsats, første år300-600 timerheyData, juli 2026
KonsulentstøtteEUR 3 000-35 000heyData, juli 2026
Intern audit / penetrationstestEUR 3 000-5 000 / 6 000-12 000 om åretSecfix, april 2026
Tid til certificering< 50 personer: 4-6 måneder; 50-150: 6-9; 150+: 9-12+Copla, 2026

Disse tal er offentliggjort af compliance-leverandører, ikke af certificeringsorganer eller myndigheder, og de varierer med omfang, lokationer, kompleksitet og rejser. Behandl resultatet som et planlægningsinterval. Uden for de offentliggjorte størrelsesintervaller (færre end 10 eller flere end 500 personer) viser værktøjet kun en grænse og siger det.

Certificeringscyklussen

  1. Byg ISMS'et: omfang, risikovurdering, anvendelseserklæring mod de 93 kontroller i Annex A i ISO/IEC 27001:2022, politikker og selve kontrollerne.
  2. Kør det: drift kontrollerne, og gennemfør derefter en intern audit (afsnit 9.2) og en ledelsesgennemgang (afsnit 9.3). Certificeringsorganer forventer begge før fase 2.
  3. Fase 1: revisoren gennemgår din dokumentation og parathed.
  4. Fase 2: selve certificeringsauditten, der tester, at kontrollerne virker. Afvigelser skal rettes før certificeringsbeslutningen.
  5. Certifikat: gyldigt i tre år, med overvågningsaudits i år 2 og 3 (den første inden for 12 måneder efter certificeringsbeslutningen) og en recertificeringsaudit før udløb.

Certifikater efter 2013-udgaven er ikke længere gyldige: overgangen til ISO/IEC 27001:2022 sluttede den 31. oktober 2025.

Et estimat baseret på offentlige intervaller, ikke et tilbud eller rådgivning. Kun tilbud fra certificeringsorganer er bindende tal.

Spørgsmål

Hvorfor beregner dette værktøj ikke auditdage ud fra ISO/IEC 27006?

De tabeller over audittid, som certificeringsorganer skal bruge, står i bilag C til ISO/IEC 27006-1:2024, en ophavsretligt beskyttet standard, der sælges af ISO og nationale standardiseringsorganer. IAF MD 5, det offentlige dokument om audittid, dækker kvalitets-, miljø- og arbejdsmiljøsystemer, ikke informationssikkerhed. Vi bruger derfor offentliggjorte prisintervaller og lader dig angive auditdagene fra dit eget tilbud.

Hvor lang tid tager ISO 27001-certificering?

Offentliggjort vejledning anslår omkring 4 til 6 måneder for organisationer under 50 personer, 6 til 9 måneder for 50 til 150 og 9 til 12 måneder eller mere derover. ISMS'et skal køre længe nok til at vise en intern audit og en ledelsesgennemgang før fase 2-auditten.

Hvad sker der, når certifikatet er udstedt?

Certifikatet gælder i tre år. Certificeringsorganet udfører en overvågningsaudit i hvert af de følgende to år, den første inden for 12 måneder efter certificeringsbeslutningen, og en recertificeringsaudit, før certifikatet udløber.