Kundkrav
Kunden kräver ISO 27001 i avtalet — vad gör vi?
Kort sagt
Först: ta reda på om kunden kräver ett certifikat från ett ackrediterat certifieringsorgan eller att ni ”arbetar enligt” ISO 27001 — det är två olika projekt. Ett företag med 10–100 anställda utan befintligt ledningssystem kan normalt nå certifiering på 3–6 månader om arbetet drivs strukturerat: omfattning, riskanalys, kontroller ur bilaga A, bevis och en internrevision innan certifieringsorganets steg 1 och steg 2. Det ni kan lova kunden redan i dag är en tidsplan, en gapanalys och de första policyerna.
Senast granskad: September 2026
Steg 1: Klargör vad kunden faktiskt kräver
Avtalstexten avgör ambitionsnivån. ”Leverantören ska vara certifierad enligt ISO/IEC 27001” betyder ett certifikat utfärdat av ett ackrediterat organ. ”Leverantören ska ha ett ledningssystem för informationssäkerhet i enlighet med ISO/IEC 27001” kan ofta uppfyllas med ett dokumenterat ledningssystem och bevis, utan extern revision. Fråga också vilken tidsfrist som gäller och om kunden accepterar en tidsplan som avtalsbilaga.
- Certifikat krävs: räkna med 3–6 månaders arbete plus revisionsorganets ledtid.
- ”Arbeta enligt”: ledningssystem, riskanalys och uttalande om tillämplighet räcker ofta, men be kunden bekräfta skriftligt.
- Tidsfrist saknas: föreslå själva en, med steg 1-revision som milstolpe.
Steg 2: Bestäm omfattningen så litet som är ärligt
Certifikatet gäller den omfattning ni definierar: vilka tjänster, system, platser och personer. En SaaS-leverantör kan ofta avgränsa till produkten, driftmiljön och de team som arbetar med dem. En snäv men ärlig omfattning gör projektet kortare och revisionen billigare — men omfattningen måste täcka det kunden köper av er, annars blir certifikatet värdelöst i deras leverantörsbedömning.
Steg 3: Gapanalys, riskanalys och kontroller
- 1Kartlägg nuläget mot standardens krav (kapitel 4–10) och de 93 kontrollerna i bilaga A. Det mesta av dokumentationen saknas hos ett företag som aldrig gjort detta — det är normalt.
- 2Gör riskanalysen: vilka informationstillgångar har ni, vilka hot, vilka konsekvenser. Riskanalysen styr vilka kontroller ni väljer.
- 3Skriv uttalandet om tillämplighet (SoA): vilka kontroller som gäller, vilka som inte gör det och varför.
- 4Inför kontrollerna som saknas: åtkomststyrning, säkerhetskopiering, leverantörskrav, incidenthantering, utbildning. Många finns redan i era system men saknar ägare och bevis.
- 5Samla bevis löpande — inte veckan före revisionen.
Steg 4: Internrevision, ledningens genomgång och certifiering
Standarden kräver en internrevision och en ledningens genomgång innan certifieringsrevisionen. Certifieringsorganet gör sedan en steg 1-revision (dokumentgranskning) och en steg 2-revision (att ledningssystemet fungerar i praktiken). Boka certifieringsorganet tidigt — ledtiden är ofta 4–8 veckor. Välj ett organ ackrediterat av Swedac, annars godtar många kunder inte certifikatet.
Vad ni kan säga till kunden i dag
- En skriftlig tidsplan med steg 1 och steg 2 som milstolpar.
- Resultatet av gapanalysen och vilka kontroller som redan är på plats.
- De första policyerna: informationssäkerhetspolicy, åtkomstpolicy, incidenthantering.
- Ett erbjudande om att skriva in tidsplanen som avtalsbilaga i stället för att skjuta på affären.
Så hjälper Isodora när kunden kräver ISO 27001
Isodora återger kravtexten i ISO 27001 ordagrant med licens från SIS, kör gapanalysen mot er verklighet och håller ihop krav, kontroll, ägare och bevis så att revisorn ser hela kedjan. Plattformen kostar 500 kr i månaden plus 1 200 kr i månaden för ISO 27001-projektet.
Gapanalys på dagar, inte veckor
Importera det ni redan har, svara på frågor om verksamheten och få en prioriterad lista över vad som saknas mot varje krav.
Dokument som revisorn känner igen
Policyer, riskanalys och uttalande om tillämplighet genereras mot kravtexten och ägs av er — ingen konsultpärm.
Bevis som samlas löpande
Automatiska kontroller mot era system tidsstämplar bevisen så att steg 2-revisionen inte blir en rekonstruktion.
Svar till kunden under tiden
Trust Center och exportbara statusrapporter gör att ni kan visa framsteg medan projektet pågår.
Isodora förbereder och underhåller ert ledningssystem. Certifikatet utfärdas av ett ackrediterat certifieringsorgan efter dess egen revision. Ingen programvara kan garantera certifiering.
Vanliga frågor
- Hur snabbt kan ett litet företag bli ISO 27001-certifierat?
- Med en strukturerad process och ett verktyg som håller ihop krav, kontroller och bevis är 3–6 månader realistiskt för ett företag med 10–100 anställda. Ledtiden hos certifieringsorganet tillkommer, ofta 4–8 veckor för att boka steg 1.
- Måste vi anlita en konsult?
- Nej. Standarden kräver inte konsult, bara att ledningssystemet uppfyller kraven. Konsulter är vanliga när ingen i bolaget kan avsätta tid, men kostar 80 000–300 000 kr enligt publika prisuppgifter. Många företag i storleken 10–100 anställda driver projektet själva med en plattform och köper vid behov några timmars granskning.
- Vad ska vi svara kunden medan vi arbetar mot certifiering?
- Ge en skriftlig tidsplan med steg 1 och steg 2 som milstolpar, resultatet av gapanalysen och de policyer som redan finns. Erbjud att ta in tidsplanen som avtalsbilaga. De flesta kunder accepterar det om ni visar att arbetet är igång.
- Räcker det med SOC 2 eller ISO 27001 hos vår molnleverantör?
- Nej. Er leverantörs certifikat täcker deras tjänst, inte hur ni använder den. Kunden kräver bevis på ert ledningssystem. Ni kan däremot återanvända leverantörens rapporter som bevis för de kontroller ni ärver.