Kalkulator for kostnad og tidsplan for ISO 27001-sertifisering

Hva vil ISO/IEC 27001-sertifisering koste over treårssyklusen, og hvor lang tid tar det før du har sertifikatet? Oppgi antall ansatte, eller revisjonsdagene fra et tilbud fra et sertifiseringsorgan, og få et anslag der hvert tall lenker til sin offentlige kilde.

Et anslag, ikke et tilbud. Kilder kontrollert 1. oktober 2026
1. Virksomheten din
Ansatte og innleide som utfører arbeid innenfor omfanget, inkludert deltidsansatte.
Trinn 1 pluss trinn 2, fra et tilbud fra et sertifiseringsorgan. Overstyrer intervallet basert på størrelse.
La feltet stå tomt for å bruke det publiserte intervallet på EUR 1 200 til 2 000. Brukes bare sammen med revisjonsdager.
For å prise de 300 til 600 interne timene som implementeringen vanligvis tar.
2. Valgfrie poster

Resultatet vises her mens du fyller ut skjemaet.

Grunnlaget for dette verktøyet. Sertifiseringsorganer beregner revisjonstid med tabellene i vedlegg C til ISO/IEC 27006-1:2024. Den standarden er opphavsrettsbeskyttet, så vi gjengir ikke tabellene og tilnærmer dem heller ikke. Anslaget bruker publiserte markedsintervaller (Secfix, heyData, Copla) og, hvis du har det, antall revisjonsdager i tilbudet ditt. Detaljer nedenfor.

Hvorfor det ikke finnes noen tabell over revisjonsdager her

Akkrediterte sertifiseringsorganer må fastsette revisjonstiden for ISO/IEC 27001 med ISO/IEC 27006-1:2024, vedlegg C. Tabell C.1 tar utgangspunkt i antall personer som utfører arbeid innenfor ISMS-et, og 2024-utgaven innfører begrepet personer som utfører identiske aktiviteter (et «effektivt» antall personell) pluss justeringsfaktorer for kompleksitet og lokasjoner. Standarden er opphavsrettsbeskyttet og selges av ISO og nasjonale standardiseringsorganer, så det ville ikke vært legitimt å gjengi tabellene på en gratis nettside.

Dokumentet om revisjonstid som er offentlig, IAF MD 5, dekker styringssystemer for kvalitet, miljø og arbeidsmiljø, ikke informasjonssikkerhet. Vi bruker det bare til én ting: den vanlige andelen på omtrent en tredjedel av den innledende revisjonstiden for hver overvåkingsrevisjon og to tredjedeler for resertifisering, og bare når du oppgir dine egne revisjonsdager. Sjekk disse andelene mot tilbudet ditt.

For et pålitelig tall bør du be to eller tre akkrediterte sertifiseringsorganer om et tilbud. Du kan sjekke akkrediteringen hos det nasjonale akkrediteringsorganet: RvA i Nederland, Accredia i Italia, BELAC i Belgia, DAkkS i Tyskland.

Tallene som brukes

PostIntervallKilde
Innledende sertifiseringsrevisjon, 10-100 ansatteEUR 6 000-14 000Secfix, april 2026
Innledende sertifiseringsrevisjon, 100-500 ansatteEUR 15 000-35 000Secfix, april 2026
Overvåkingsrevisjon, år 2 og 3EUR 4 000-8 000 hverSecfix, april 2026
Dagsats for revisorEUR 1 200-2 000heyData, juli 2026
Intern innsats, første år300-600 timerheyData, juli 2026
KonsulentstøtteEUR 3 000-35 000heyData, juli 2026
Internrevisjon / penetrasjonstestEUR 3 000-5 000 / 6 000-12 000 per årSecfix, april 2026
Tid til sertifisering< 50 personer: 4-6 måneder; 50-150: 6-9; 150+: 9-12+Copla, 2026

Disse er publisert av leverandører av etterlevelsesprogramvare, ikke av sertifiseringsorganer eller tilsynsmyndigheter, og de varierer med omfang, lokasjoner, kompleksitet og reiser. Bruk resultatet som et planleggingsintervall. Utenfor de publiserte størrelsesintervallene (færre enn 10 eller flere enn 500 personer) viser verktøyet bare en grense og sier det.

Sertifiseringssyklusen

  1. Bygg ISMS-et: omfang, risikovurdering, anvendelseserklæring mot de 93 kontrollene i Annex A til ISO/IEC 27001:2022, retningslinjer og selve kontrollene.
  2. Drift det: kjør kontrollene, og gjennomfør deretter en internrevisjon (punkt 9.2) og en ledelsens gjennomgang (punkt 9.3). Sertifiseringsorganer forventer begge før trinn 2.
  3. Trinn 1: revisoren gjennomgår dokumentasjonen og hvor klar du er.
  4. Trinn 2: selve sertifiseringsrevisjonen, som tester at kontrollene virker. Avvik må rettes før sertifiseringsbeslutningen.
  5. Sertifikat: gyldig i tre år, med overvåkingsrevisjoner i år 2 og 3 (den første innen 12 måneder etter sertifiseringsbeslutningen) og en resertifiseringsrevisjon før utløp.

Sertifikater etter 2013-utgaven er ikke lenger gyldige: overgangen til ISO/IEC 27001:2022 ble avsluttet 31. oktober 2025.

Et anslag basert på offentlige intervaller, ikke et tilbud eller rådgivning. Tilbud fra sertifiseringsorganer er de eneste bindende tallene.

Spørsmål

Hvorfor beregner ikke dette verktøyet revisjonsdager etter ISO/IEC 27006?

Tabellene for revisjonstid som sertifiseringsorganer må bruke, står i vedlegg C til ISO/IEC 27006-1:2024, en opphavsrettsbeskyttet standard som selges av ISO og nasjonale standardiseringsorganer. IAF MD 5, det offentlige dokumentet om revisjonstid, dekker styringssystemer for kvalitet, miljø og helse og sikkerhet, ikke informasjonssikkerhet. Vi bruker derfor publiserte prisintervaller og lar deg oppgi revisjonsdagene fra ditt eget tilbud.

Hvor lang tid tar ISO 27001-sertifisering?

Publiserte veiledninger anslår omtrent 4 til 6 måneder for virksomheter under 50 personer, 6 til 9 måneder for 50 til 150, og 9 til 12 måneder eller mer over det. ISMS-et må ha vært i drift lenge nok til å vise en internrevisjon og en ledelsens gjennomgang før revisjonen i trinn 2.

Hva skjer etter at sertifikatet er utstedt?

Sertifikatet gjelder i tre år. Sertifiseringsorganet gjennomfører en overvåkingsrevisjon i hvert av de to neste årene, den første innen 12 måneder etter sertifiseringsbeslutningen, og en resertifiseringsrevisjon før sertifikatet utløper.