Vad är ISO 27001? Standarden, certifieringen och kompetensen

Allt fler organisationer möter krav på informationssäkerhet, från kunder, i upphandlingar eller genom ny lagstiftning som NIS2. ISO/IEC 27001:2022, ofta kallad ISO 27001, är den internationella standarden för hur det arbetet kan struktureras. Här går vi igenom vad standarden innebär, vad som krävs för en certifiering och varför intern kompetens avgör om arbetet fungerar över tid.

Vad är ISO 27001?

ISO/IEC 27001, ofta kallad ISO 27001, är en internationell standard för hur organisationer ska arbeta systematiskt med informationssäkerhet.

Standarden hjälper organisationer att identifiera risker, införa rätt säkerhetsåtgärder och löpande förbättra sitt arbete med att skydda information.

En organisation kan certifieras enligt ISO 27001 genom en revision av ett ackrediterat certifieringsorgan. Men certifieringen är inte slutmålet. För att arbetet ska fungera över tid behöver organisationen ha ett ledningssystem som används i vardagen och människor som kan tolka standarden, hantera risker och utveckla arbetssättet vidare.

Därför finns ISO 27001 

En stor del av en organisations värde finns i information. Det kan handla om kunddata, affärshemligheter, driftinformation eller personuppgifter.

Om information läcker ut, manipuleras eller blir otillgänglig kan det få både ekonomiska konsekvenser och skada organisationens förtroende.

ISO 27001 ger organisationer ett etablerat sätt att arbeta strukturerat med informationssäkerhet, i stället för att varje verksamhet ska bygga ett eget system från grunden. Standarden är teknikneutral och kan användas oavsett bransch, storlek eller verksamhetsform.

Vad innebär ISO 27001 i praktiken? 

ISO 27001 bygger på principen om ständig förbättring. 

Organisationen ska inte se informationssäkerhet som ett enskilt projekt. Istället ska arbetet vara en del av den löpande verksamheten. 

Det innebär bland annat att organisationen behöver: 

  • identifiera och bedöma risker 
  • dokumentera hur informationssäkerheten ska hanteras 
  • införa relevanta säkerhetsåtgärder 
  • följa upp hur väl arbetet fungerar 
  • genomföra interna revisioner 
  • se till att ledningen följer upp och tar ansvar för arbetet. 

Standarden innehåller även en förteckning över säkerhetsåtgärder, ofta kallad Annex A. Vilka åtgärder som är relevanta beror på organisationens egna risker och förutsättningar. 

Det är därför ISO 27001 inte bara handlar om att läsa en standard. Någon behöver kunna tolka kraven och omsätta dem i organisationens faktiska verksamhet. 

Certifieringen är ett kvitto – kompetensen får arbetet att fungera 

Det är lätt att blanda ihop organisationens ISO 27001-certifiering med en persons certifiering eller utbildning inom ISO 27001. 

Organisationens certifiering visar att organisationens ledningssystem uppfyller standardens krav. Den utfärdas efter en revision av ett ackrediterat certifieringsorgan. 

Det är ofta den certifieringen som kunder eller upphandlingar efterfrågar. En personlig certifiering visar istället att en person har byggt upp kompetens inom ISO 27001. 

Det kan exempelvis handla om att kunna: 

  • bygga och förvalta ett ledningssystem för informationssäkerhet  
  • genomföra riskbedömningar  
  • ta fram och underhålla styrande dokument  
  • förbereda organisationen inför en certifieringsrevision.  

Certifieringen visar alltså att organisationens ledningssystem uppfyller kraven vid revisionen. Men arbetet fortsätter efteråt. Risker förändras, verksamheten utvecklas och nya krav tillkommer. Därför behöver organisationen ha kompetens för att förvalta och förbättra ledningssystemet även mellan revisionerna. 

Cornerstones utbildningar hjälper till att bygga den kompetensen. De ersätter däremot inte den externa revision som krävs för att organisationen ska bli ISO 27001-certifierad. 

Vad krävs för att certifiera en organisation? 

För att en organisation ska kunna certifieras enligt ISO 27001 behöver den ett ledningssystem som lever upp till standarden och som är en del av den dagliga verksamheten. Det räcker alltså inte att ha rätt dokument på plats.

Organisationen behöver bland annat: 

  • beskriva och underhålla sitt ledningssystem 
  • arbeta löpande med riskbedömning 
  • välja relevanta säkerhetsåtgärder 
  • dokumentera vilka åtgärder som omfattas 
  • följa upp arbetet 
  • genomgå revision av ett ackrediterat certifieringsorgan. 

Cornerstone hjälper de personer som ska förstå standarden och driva ISO 27001-arbetet i praktiken att bygga rätt kompetens. 

Arbetet tar inte slut vid revisionen. Ledningssystemet behöver fortsätta användas, följas upp och förbättras när verksamheten förändras. Därför är intern kompetens lika viktig efter certifieringen som före: utan någon som driver arbetet vidare riskerar ledningssystemet att bli en pappersprodukt.

Ett vanligt första steg är att identifiera gapen 

Många organisationer börjar med en gap-analys, en jämförelse mellan hur de arbetar idag och kraven i ISO 27001. Syftet är att identifiera vilka delar som redan fungerar och var organisationen behöver göra förändringar. För att kunna göra den bedömningen behöver någon förstå standardens krav tillräckligt väl för att omsätta dem i den egna verksamheten. Därför kan utbildning vara ett viktigt tidigt steg för de personer som ska planera eller leda ISO 27001-arbetet.

Själva standardtexten är upphovsrättsskyddad och köps via SIS eller ISO. Cornerstone tillhandahåller inte standarddokumentet, utan hjälper er att förstå och tillämpa innehållet i praktiken.

När blir ISO 27001 aktuellt? 

Behovet av ISO 27001 uppstår ofta i samband med ett konkret affärs- eller verksamhetskrav. 

Det kan till exempel vara att: 

  • en kund kräver att leverantören är ISO 27001-certifierad 
  • ett krav dyker upp i en upphandling 
  • nya krav på informations- och cybersäkerhet påverkar verksamheten 
  • organisationen har vuxit och behöver ett mer strukturerat sätt att arbeta med informationssäkerhet. 

För många organisationer blir ISO 27001 därför både en säkerhetsfråga och en affärsfråga. 

NIS2 och ISO 27001 – hur hänger de ihop? 

NIS2 och ISO 27001 nämns ofta tillsammans, men de är inte samma sak. 

NIS2 är ett EU-direktiv som ställer krav på bland annat riskhantering och säkerhetsåtgärder för verksamheter inom viktiga och samhällsviktiga sektorer. I Sverige har direktivet genomförts genom cybersäkerhetslagen, som trädde i kraft den 15 januari 2026. 

ISO 27001 är däremot en frivillig standard för hur ett ledningssystem för informationssäkerhet kan byggas upp. De kan ändå hänga ihop i praktiken. 

Att arbeta enligt ISO 27001 kan ge organisationen ett strukturerat sätt att arbeta med den riskhantering och styrning som NIS2 efterfrågar.  En ISO 27001-certifiering är däremot inte i sig ett formellt krav enligt NIS2. 

Vad är ISO 27000-serien? 

ISO 27001 är en del av den större ISO/IEC 27000-serien, som omfattar flera standarder inom informationssäkerhet. 

ISO/IEC 27001 beskriver hur ledningssystemet för informationssäkerhet ska organiseras och styras. Andra standarder i serien ger vägledning inom mer specifika områden. 

ISO/IEC 27002 ger exempelvis vägledning kring säkerhetsåtgärder, medan ISO/IEC 27701 är inriktad på dataskydd och personuppgiftshantering. 

För en organisation som vill certifiera sitt ledningssystem är ISO 27001 den centrala standarden. 

Bygg kompetensen som krävs före och efter certifieringen 

ISO 27001 kräver olika nivåer av kunskap i organisationen. Vissa behöver förstå standardens grunder, medan andra behöver kunna införa, förvalta och utveckla ledningssystemet över tid. 

ISO/IEC 27001 Foundation 

ISO/IEC 27001 Foundation ger en grundläggande förståelse för ISO 27001 och ledningssystem för informationssäkerhet. 

Utbildningen passar exempelvis personer inom verksamhet och IT som behöver förstå: 

  • hur ISO 27001 fungerar 
  • vad ett ledningssystem för informationssäkerhet innebär 
  • hur policyer, rutiner och uppföljning hänger ihop. 

Kursen kräver inga formella förkunskaper och kan vara ett bra första steg för fler personer i organisationen, inte bara den som ska leda ISO-arbetet. 

ISO/IEC 27001 Lead Implementer 

ISO/IEC 27001 Lead Implementer går djupare.  Utbildningen riktar sig till dig som ska planera, införa eller förvalta ett ledningssystem för informationssäkerhet i en organisation. 

Den är därför relevant för den som ska ha en aktiv roll i arbetet fram till en certifieringsrevision. Grundläggande förståelse för ISO/IEC 27001 rekommenderas innan utbildningen, till exempel genom Foundation. 

Vilken utbildning passar dig? 

Är du ny inom ISO 27001 och behöver förstå standarden och grunderna i ett ledningssystem för informationssäkerhet? Då är ISO/IEC 27001 Foundation ett naturligt första steg. 

Ska du själv planera, införa eller driva organisationens ISO 27001-arbete? Då är ISO/IEC 27001 Lead Implementer den mer fördjupande utbildningen. 

Läs mer om utbildningarna eller kontakta Cornerstone om ni vill diskutera vilken väg som passar er organisation. 


Stephen Morris
Affärsutvecklingschef

Få inspiration & nyheter från oss

Jag godkänner att Cornerstone skickar mig nyheter via e-post