Varför det inte finns någon tabell över revisionsdagar här
Ackrediterade certifieringsorgan ska fastställa revisionstid för ISO/IEC 27001 med ISO/IEC 27006-1:2024, bilaga C. Dess tabell C.1 utgår från antalet personer som utför arbete inom ISMS:et, och 2024-utgåvan lägger till begreppet personer som utför identiska aktiviteter (ett "effektivt" antal personal) plus justeringsfaktorer för komplexitet och platser. Standarden är upphovsrättsskyddad och säljs av ISO och nationella standardiseringsorgan, så att återge dess tabeller på en kostnadsfri webbsida vore inte legitimt.
Det offentliga dokumentet om revisionstid, IAF MD 5, omfattar ledningssystem för kvalitet, miljö och arbetsmiljö, inte informationssäkerhet. Vi använder det bara till en sak: den vanliga andelen på ungefär en tredjedel av den inledande revisionstiden för varje övervakningsrevision och två tredjedelar för omcertifiering, och bara när du anger dina egna revisionsdagar. Kontrollera de andelarna mot din offert.
För en tillförlitlig siffra kan du be två eller tre ackrediterade certifieringsorgan om en offert. Du kan kontrollera ackreditering hos ditt nationella ackrediteringsorgan: RvA i Nederländerna, Accredia i Italien, BELAC i Belgien, DAkkS i Tyskland.
Siffrorna som används
| Post | Intervall | Källa |
|---|---|---|
| Inledande certifieringsrevision, 10-100 anställda | 6 000-14 000 EUR | Secfix, april 2026 |
| Inledande certifieringsrevision, 100-500 anställda | 15 000-35 000 EUR | Secfix, april 2026 |
| Övervakningsrevision, år 2 och 3 | 4 000-8 000 EUR vardera | Secfix, april 2026 |
| Revisorns dagspris | 1 200-2 000 EUR | heyData, juli 2026 |
| Intern insats, första året | 300-600 timmar | heyData, juli 2026 |
| Konsultstöd | 3 000-35 000 EUR | heyData, juli 2026 |
| Internrevision / penetrationstest | 3 000-5 000 / 6 000-12 000 EUR per år | Secfix, april 2026 |
| Tid till certifiering | < 50 personer: 4-6 månader; 50-150: 6-9; 150+: 9-12+ | Copla, 2026 |
Dessa siffror är publicerade av compliance-leverantörer, inte av certifieringsorgan eller myndigheter, och de varierar med omfattning, platser, komplexitet och resor. Behandla resultatet som ett planeringsintervall. Utanför de publicerade storleksintervallen (färre än 10 eller fler än 500 personer) visar verktyget bara en gräns och säger det.
Certifieringscykeln
- Bygg ISMS:et: omfattning, riskbedömning, tillämplighetsförklaring mot de 93 kontrollerna i Annex A i ISO/IEC 27001:2022, policyer och själva kontrollerna.
- Kör det: driv kontrollerna och genomför sedan en internrevision (avsnitt 9.2) och en ledningens genomgång (avsnitt 9.3). Certifieringsorgan förväntar sig båda före steg 2.
- Steg 1: revisorn granskar din dokumentation och beredskap.
- Steg 2: själva certifieringsrevisionen, som testar att kontrollerna fungerar. Avvikelser måste åtgärdas före certifieringsbeslutet.
- Certifikat: giltigt i tre år, med övervakningsrevisioner år 2 och 3 (den första inom 12 månader efter certifieringsbeslutet) och en omcertifieringsrevision före utgången.
Certifikat enligt 2013-utgåvan är inte längre giltiga: övergången till ISO/IEC 27001:2022 avslutades den 31 oktober 2025.
En uppskattning baserad på offentliga intervall, inte en offert eller rådgivning. Bara offerter från certifieringsorgan är bindande siffror.