Hvorfor det ikke finnes noen tabell over revisjonsdager her
Akkrediterte sertifiseringsorganer må fastsette revisjonstiden for ISO/IEC 27001 med ISO/IEC 27006-1:2024, vedlegg C. Tabell C.1 tar utgangspunkt i antall personer som utfører arbeid innenfor ISMS-et, og 2024-utgaven innfører begrepet personer som utfører identiske aktiviteter (et «effektivt» antall personell) pluss justeringsfaktorer for kompleksitet og lokasjoner. Standarden er opphavsrettsbeskyttet og selges av ISO og nasjonale standardiseringsorganer, så det ville ikke vært legitimt å gjengi tabellene på en gratis nettside.
Dokumentet om revisjonstid som er offentlig, IAF MD 5, dekker styringssystemer for kvalitet, miljø og arbeidsmiljø, ikke informasjonssikkerhet. Vi bruker det bare til én ting: den vanlige andelen på omtrent en tredjedel av den innledende revisjonstiden for hver overvåkingsrevisjon og to tredjedeler for resertifisering, og bare når du oppgir dine egne revisjonsdager. Sjekk disse andelene mot tilbudet ditt.
For et pålitelig tall bør du be to eller tre akkrediterte sertifiseringsorganer om et tilbud. Du kan sjekke akkrediteringen hos det nasjonale akkrediteringsorganet: RvA i Nederland, Accredia i Italia, BELAC i Belgia, DAkkS i Tyskland.
Tallene som brukes
| Post | Intervall | Kilde |
|---|---|---|
| Innledende sertifiseringsrevisjon, 10-100 ansatte | EUR 6 000-14 000 | Secfix, april 2026 |
| Innledende sertifiseringsrevisjon, 100-500 ansatte | EUR 15 000-35 000 | Secfix, april 2026 |
| Overvåkingsrevisjon, år 2 og 3 | EUR 4 000-8 000 hver | Secfix, april 2026 |
| Dagsats for revisor | EUR 1 200-2 000 | heyData, juli 2026 |
| Intern innsats, første år | 300-600 timer | heyData, juli 2026 |
| Konsulentstøtte | EUR 3 000-35 000 | heyData, juli 2026 |
| Internrevisjon / penetrasjonstest | EUR 3 000-5 000 / 6 000-12 000 per år | Secfix, april 2026 |
| Tid til sertifisering | < 50 personer: 4-6 måneder; 50-150: 6-9; 150+: 9-12+ | Copla, 2026 |
Disse er publisert av leverandører av etterlevelsesprogramvare, ikke av sertifiseringsorganer eller tilsynsmyndigheter, og de varierer med omfang, lokasjoner, kompleksitet og reiser. Bruk resultatet som et planleggingsintervall. Utenfor de publiserte størrelsesintervallene (færre enn 10 eller flere enn 500 personer) viser verktøyet bare en grense og sier det.
Sertifiseringssyklusen
- Bygg ISMS-et: omfang, risikovurdering, anvendelseserklæring mot de 93 kontrollene i Annex A til ISO/IEC 27001:2022, retningslinjer og selve kontrollene.
- Drift det: kjør kontrollene, og gjennomfør deretter en internrevisjon (punkt 9.2) og en ledelsens gjennomgang (punkt 9.3). Sertifiseringsorganer forventer begge før trinn 2.
- Trinn 1: revisoren gjennomgår dokumentasjonen og hvor klar du er.
- Trinn 2: selve sertifiseringsrevisjonen, som tester at kontrollene virker. Avvik må rettes før sertifiseringsbeslutningen.
- Sertifikat: gyldig i tre år, med overvåkingsrevisjoner i år 2 og 3 (den første innen 12 måneder etter sertifiseringsbeslutningen) og en resertifiseringsrevisjon før utløp.
Sertifikater etter 2013-utgaven er ikke lenger gyldige: overgangen til ISO/IEC 27001:2022 ble avsluttet 31. oktober 2025.
Et anslag basert på offentlige intervaller, ikke et tilbud eller rådgivning. Tilbud fra sertifiseringsorganer er de eneste bindende tallene.