Uppskattning av kostnad & tidsplan för ISO 27001-certifiering

Vad kommer ISO/IEC 27001-certifiering att kosta över den treåriga cykeln, och hur lång tid tar det innan du har certifikatet? Ange antal anställda eller revisionsdagarna från en offert från ett certifieringsorgan och få en uppskattning där varje siffra länkar till sin offentliga källa.

Uppskattning, inte en offert. Källor kontrollerade 1 oktober 2026
1. Din organisation
Anställda och externa som utför arbete inom omfattningen, inklusive deltidsanställda.
Steg 1 plus steg 2, från en offert från ett certifieringsorgan. Ersätter intervallet baserat på storlek.
Lämna fältet tomt för att använda det publicerade intervallet på 1 200 till 2 000 EUR. Används bara med revisionsdagar.
För att prissätta de 300 till 600 interna timmar som implementering vanligtvis tar.
2. Valfria poster

Ditt resultat visas här medan du fyller i formuläret.

Grunden för det här verktyget. Certifieringsorgan räknar ut revisionstid med tabellerna i bilaga C till ISO/IEC 27006-1:2024. Den standarden är upphovsrättsskyddad, så vi återger eller approximerar inte dess tabeller. Uppskattningen använder publicerade marknadsintervall (Secfix, heyData, Copla) och, om du har ett, antalet revisionsdagar i din offert. Detaljer nedan.

Varför det inte finns någon tabell över revisionsdagar här

Ackrediterade certifieringsorgan ska fastställa revisionstid för ISO/IEC 27001 med ISO/IEC 27006-1:2024, bilaga C. Dess tabell C.1 utgår från antalet personer som utför arbete inom ISMS:et, och 2024-utgåvan lägger till begreppet personer som utför identiska aktiviteter (ett "effektivt" antal personal) plus justeringsfaktorer för komplexitet och platser. Standarden är upphovsrättsskyddad och säljs av ISO och nationella standardiseringsorgan, så att återge dess tabeller på en kostnadsfri webbsida vore inte legitimt.

Det offentliga dokumentet om revisionstid, IAF MD 5, omfattar ledningssystem för kvalitet, miljö och arbetsmiljö, inte informationssäkerhet. Vi använder det bara till en sak: den vanliga andelen på ungefär en tredjedel av den inledande revisionstiden för varje övervakningsrevision och två tredjedelar för omcertifiering, och bara när du anger dina egna revisionsdagar. Kontrollera de andelarna mot din offert.

För en tillförlitlig siffra kan du be två eller tre ackrediterade certifieringsorgan om en offert. Du kan kontrollera ackreditering hos ditt nationella ackrediteringsorgan: RvA i Nederländerna, Accredia i Italien, BELAC i Belgien, DAkkS i Tyskland.

Siffrorna som används

PostIntervallKälla
Inledande certifieringsrevision, 10-100 anställda6 000-14 000 EURSecfix, april 2026
Inledande certifieringsrevision, 100-500 anställda15 000-35 000 EURSecfix, april 2026
Övervakningsrevision, år 2 och 34 000-8 000 EUR varderaSecfix, april 2026
Revisorns dagspris1 200-2 000 EURheyData, juli 2026
Intern insats, första året300-600 timmarheyData, juli 2026
Konsultstöd3 000-35 000 EURheyData, juli 2026
Internrevision / penetrationstest3 000-5 000 / 6 000-12 000 EUR per årSecfix, april 2026
Tid till certifiering< 50 personer: 4-6 månader; 50-150: 6-9; 150+: 9-12+Copla, 2026

Dessa siffror är publicerade av compliance-leverantörer, inte av certifieringsorgan eller myndigheter, och de varierar med omfattning, platser, komplexitet och resor. Behandla resultatet som ett planeringsintervall. Utanför de publicerade storleksintervallen (färre än 10 eller fler än 500 personer) visar verktyget bara en gräns och säger det.

Certifieringscykeln

  1. Bygg ISMS:et: omfattning, riskbedömning, tillämplighetsförklaring mot de 93 kontrollerna i Annex A i ISO/IEC 27001:2022, policyer och själva kontrollerna.
  2. Kör det: driv kontrollerna och genomför sedan en internrevision (avsnitt 9.2) och en ledningens genomgång (avsnitt 9.3). Certifieringsorgan förväntar sig båda före steg 2.
  3. Steg 1: revisorn granskar din dokumentation och beredskap.
  4. Steg 2: själva certifieringsrevisionen, som testar att kontrollerna fungerar. Avvikelser måste åtgärdas före certifieringsbeslutet.
  5. Certifikat: giltigt i tre år, med övervakningsrevisioner år 2 och 3 (den första inom 12 månader efter certifieringsbeslutet) och en omcertifieringsrevision före utgången.

Certifikat enligt 2013-utgåvan är inte längre giltiga: övergången till ISO/IEC 27001:2022 avslutades den 31 oktober 2025.

En uppskattning baserad på offentliga intervall, inte en offert eller rådgivning. Bara offerter från certifieringsorgan är bindande siffror.

Frågor

Varför räknar det här verktyget inte ut revisionsdagar utifrån ISO/IEC 27006?

De tabeller över revisionstid som certifieringsorgan ska använda finns i bilaga C till ISO/IEC 27006-1:2024, en upphovsrättsskyddad standard som säljs av ISO och nationella standardiseringsorgan. IAF MD 5, det offentliga dokumentet om revisionstid, omfattar ledningssystem för kvalitet, miljö och arbetsmiljö, inte informationssäkerhet. Vi använder därför publicerade prisintervall och låter dig ange revisionsdagarna från din egen offert.

Hur lång tid tar ISO 27001-certifiering?

Publicerad vägledning uppskattar omkring 4 till 6 månader för organisationer under 50 personer, 6 till 9 månader för 50 till 150 och 9 till 12 månader eller mer därutöver. ISMS:et måste ha körts tillräckligt länge för att visa en internrevision och en ledningens genomgång före revisionen i steg 2.

Vad händer när certifikatet har utfärdats?

Certifikatet gäller i tre år. Certifieringsorganet utför en övervakningsrevision vart och ett av de följande två åren, den första inom 12 månader efter certifieringsbeslutet, och en omcertifieringsrevision innan certifikatet går ut.