Hopp til innhold
Phishing for trøbbel –
IO Podcasten er tilbake for sesong 2
Hør nå

Hva er den typiske tidslinjen for ISO 27001-sertifisering?

Det ærlige svaret er at det kommer an på, men dataene fra sertifiseringsorganer og konsulentfirmaer tegner et klart bilde. De fleste organisasjoner oppnår ISO 27001-sertifisering innen 3 til 14 måneder etter at de har startet implementeringsprosjektet.

Hvor du faller innenfor dette spekteret kommer an på tre ting: størrelsen på organisasjonen din, din eksisterende sikkerhetsmodenhet og tilnærmingen du velger.

Organisasjonsprofil Typisk tidslinje Nøkkel driver
Oppstartsbedrift (færre enn 50 ansatte) 3–6 måneder Mindre omfang, færre kontroller å implementere
SMB (50–250 ansatte) 6–9 måneder Flere avdelinger, bredere risikolandskap
Mellommarked (250–1,000 ansatte) 9–12 måneder Komplekse prosesser, flere lokasjoner mulig
Bedrift (1,000+ ansatte) 12–18 måneder Flerstedsomfang, regulatoriske overlappinger, større forsyningskjede

Dette er gjennomsnitt. Organisasjoner med eksisterende sikkerhetsrammeverk på plass, som SOC 2 eller Cyber ​​Essentials, jobber ofte betydelig raskere fordi mange kontroller og mye av dokumentasjonen allerede finnes.

Stolpediagram som viser typisk tidslinje for ISO 27001-sertifisering etter organisasjonsstørrelse – oppstartsbedrifter 4 måneder, små og mellomstore bedrifter 8 måneder, mellomstore bedrifter 11 måneder, bedrifter 15 måneder
Kilde: Konsoliderte data fra ISOQAR, Schellman, URM Consulting og Konfirmity

Hvor lang tid tar hver fase?

Implementeringen av ISO 27001 følger en strukturert rekkefølge. Å forstå hva hver fase innebærer hjelper deg med å planlegge realistiske milepæler og fordele ressurser der de betyr mest.

Fase 1: Gapanalyse (1–4 uker)

Dette er utgangspunktet ditt. En gap-analyse sammenligner din nåværende sikkerhetssituasjon med kravene i ISO 27001 og identifiserer hva som må endres. For en liten organisasjon med noen kontroller allerede på plass, kan dette ta så lite som en uke. Større organisasjoner med komplekse IT-miljøer trenger vanligvis 3–4 uker.

Fase 2: Omfang og planlegging (1–2 uker)

Du definerer grensene for ditt informasjonssikkerhetsstyringssystem (ISMS): hvilke avdelinger, systemer, lokasjoner og data som er omfattet. Det er avgjørende å få riktig omfang fordi et for bredt omfang strekker seg over alle påfølgende faser, mens et omfang som er for smalt kan etterlate hull som revisorer vil flagge.

Fase 3: Risikovurdering (2–4 uker)

En formell risikovurdering er et obligatorisk krav i henhold til punkt 6.1.2. Du identifiserer informasjonsressurser, vurderer trusler og sårbarheter, evaluerer sannsynligheten for og virkningen av hver risiko, og bestemmer hvordan du skal håndtere dem. Dette inngår direkte i din erklæring om anvendelighet (SoA).

Fase 4: Implementering og dokumentasjon av kontroll (2–6 måneder)

Det er her mesteparten av tiden brukes. Du skriver retningslinjer, implementerer gjeldende kontroller i henhold til vedlegg A, bygger prosesser for innsamling av bevis og opplærer dine ansatte. 2022-revisjonen av standarden krever at du adresserer 93 kontroller på tvers av fire kategorier: organisatorisk, menneskelig, fysisk og teknologisk.

En samsvarsplattform som ISMS.online kan redusere denne fasen dramatisk ved å tilby forhåndsbygde policymaler, automatisert bevisinnsamling og et strukturert rammeverk som veileder deg gjennom hver kontroll.

Fase 5: Internrevisjon (1–3 uker)

Før du møter en ekstern revisor, krever klausul 9.2 at du gjennomfører en intern revisjon. Dette tester om ISMS-systemet ditt fungerer som dokumentert og identifiserer avvik du kan utbedre før sertifiseringsrevisjonen. Du kan kjøre dette internt eller outsource det.

Fase 6: Ledelsens gjennomgang (1 uke)

Klausul 9.3 krever en formell ledelsesgjennomgang der toppledelsen evaluerer ISMS-systemets ytelse, gjennomgår revisjonsresultater og tar beslutninger om forbedringer. Dette er vanligvis et enkelt dokumentert møte.

Fase 7: Revisjon i trinn 1 (1–2 dager)

Sertifiseringsorganet ditt gjennomfører en dokumentasjonsgjennomgang. Revisoren kontrollerer at ISMS-dokumentasjonen, omfanget, risikovurderingen og SoA-en er fullstendige og oppfyller kravene. Dette utføres ofte eksternt og tar vanligvis én til to dager.

Fase 8: Gap fra stadium 1 til stadium 2 (4–8 uker)

Du tar tak i eventuelle observasjoner eller mindre problemer som ble reist i fase 1 og lar ISMS-systemet ditt kjøre operativt, og bygger opp bevissporet som revisorer skal undersøke i fase 2. Dette gapet må ikke overstige seks måneder, ellers må fase 1 gjentas.

Fase 9: Revisjon i trinn 2 (2–10 dager)

Den fullstendige sertifiseringsrevisjonen. Revisoren din tester kontroller i praksis, intervjuer ansatte, gjennomgår bevis og bekrefter at ISMS-systemet ditt fungerer effektivt. Varigheten avhenger av organisasjonens størrelse: ISO 27006 spesifiserer omtrent 5 revisjonsdager for organisasjoner med færre enn 10 ansatte, og øker til 14+ dager for organisasjoner med rundt 200 ansatte. Lær mer om hvordan du forbereder deg til revisjonen.

Fase 10: Sertifikatutstedelse (2–4 uker)

Forutsatt at det ikke er noen større avvik, utsteder sertifiseringsorganet sertifikatet innen få uker etter en vellykket trinn 2-revisjon. Mindre avvik må vanligvis løses innen 90 dager. Når sertifikatet er sertifisert, er det gyldig i tre år, med forbehold om årlige overvåkingsrevisjoner.




ISMS.online gir deg et forsprang på 81 % fra det øyeblikket du logger deg på

ISO 27001 gjort enkelt

Vi har gjort det harde arbeidet for deg, og gir deg 81 % forsprang fra det øyeblikket du logger på. Alt du trenger å gjøre er å fylle ut de tomme feltene.




Hvilke faktorer påvirker hvor lang tid ISO 27001-sertifisering tar?

Hver organisasjons tidslinje er forskjellig. Dette er faktorene som har størst innvirkning på hvor raskt du går fra beslutning til sertifisering.

Faktorer som fremskynder ting

  • Eksisterende sikkerhetsmodenhet: Hvis du allerede har SOC 2, Cyber ​​Essentials Plus eller har dokumenterte sikkerhetspolicyer, kan du utnytte eksisterende kontroller og bevis i stedet for å starte fra bunnen av.
  • Dedikert prosjekteier: Organisasjoner som tildeler en navngitt dedikert prosjektleder med ringgjerdet tid sertifiserer konsekvent raskere enn de som behandler det som et sideprosjekt.
  • Executive buy-in: Når ledelsen aktivt støtter prosjektet med budsjett, ressurser og rask beslutningstaking, løses blokkeringer raskt.
  • Smalt, veldefinert omfang: Å starte med et enkelt produkt, en enkelt tjeneste eller en enkelt forretningsenhet holder implementeringen fokusert og håndterbar.
  • En samsvarsplattform: Automatisert bevisinnsamling, forhåndsbygde maler og veiledede arbeidsflyter eliminerer uker med manuelt arbeid. Organisasjoner som bruker ISMS.online dra nytte av en strukturert tilnærming som holder prosjektet på rett spor.

Faktorer som bremser ting

  • Mangel på ledelsens engasjement: Forsinkede budsjettgodkjenninger, konkurrerende prioriteringer og det å behandle sertifisering som en avkrysningsboksøvelse er den viktigste årsaken til at implementeringer stopper opp.
  • Omfang kryp: Å prøve å inkludere alle avdelinger, tredjepartsleverandører og kontorsteder i det første året utvider alle faser.
  • Dårlige dokumentasjonsvaner: Hvis organisasjonen din har gode sikkerhetsrutiner, men ingenting er nedskrevet, tar dokumentasjonsfasen betydelig lengre tid.
  • Tverrfunksjonelle gap: ISO 27001 er ikke et IT-prosjekt. Det krever innspill fra HR, juridisk, drift og toppledelsen. Organisasjoner som behandler det som bare IT-relatert, støter på flaskehalser når andre avdelinger må involveres.
  • Forsinkelser i utbedringer: Å undervurdere innsatsen for å utbedre hull som er identifisert under interne revisjoner eller trinn 1 kan utsette trinn 2-datoen med måneder.

For en dypere titt på vanlige fallgruver, se vår veiledning om problemer, risikoer og hindringer under implementering.

Hvordan endrer tilnærmingen din tidslinjen?

Ruten du velger har betydelig innvirkning på både tidslinjen og den totale kostnaden. Slik sammenligner du de tre hovedtilnærmingene.

Tilnærming Tid for revisjonsklargjøring Totalt til sertifisert Best For
Gjør-det-selv (internt, uten verktøy) 6–9 måneder 9–18 måneder Organisasjoner med dyp intern ekspertise og ikke budsjett for ekstern støtte
Med en konsulent 3–6 måneder 6–12 måneder Organisasjoner som trenger ekspertveiledning, men som kan håndtere daglige oppgaver
Med en compliance-plattform 6-8 uker 3–6 måneder Organisasjoner som ønsker struktur, automatisering og en raskere vei
Plattform + konsulent 4-8 uker 3–5 måneder Organisasjoner som ønsker den raskeste og mest støttede veien til sertifisering

Forskjellen mellom gjør-det-selv-implementering og plattformstøttet implementering er tydelig. Manuelle tilnærminger bruker mesteparten av tiden sin på dokumentasjon, innsamling av bevis og bygging av rammeverk som en plattform som ISMS.online tilbyr rett ut av boksen. Se hvordan vi sammenligner oss med den tradisjonelle konsulentledede tilnærmingen.




ISMS.onlines kraftige dashbord

En av våre onboarding-spesialister vil veilede deg gjennom plattformen vår for å hjelpe deg med å komme i gang med selvtillit.




Hvordan kan du få fortgang i ISO 27001-sertifiseringen?

Hvis du jobber mot en tidsfrist, enten det er et kundekrav, en anbudsbetingelse eller et styremandat, finnes det praktiske grep du kan ta for å redusere tidslinjen uten å ta snarveier.

  1. Start med en gapanalyse: Før du gjør noe annet, bør du forstå hvor du står. En strukturert gap-analyse forteller deg nøyaktig hvilket arbeid som må gjøres og lar deg prioritere elementer med stor innvirkning.
  2. Definer et stramt omfang: Sertifiser et spesifikt produkt, en tjeneste eller en avdeling først. Du kan alltid utvide omfanget i påfølgende revisjonssykluser.
  3. Tildel en dedikert eier: Noen som har som hovedansvar å drive implementeringen av ISMS fremover, ikke å administrere det som en ettertanke ved siden av den daglige jobben.
  4. Bruk en plattform med forhåndsbygde maler: ISMS.online tilbyr policymaler, rammeverk for risikovurdering, en veiledning for prosjektstruktur og automatisert bevisinnsamling som eliminerer uker med manuelt arbeid.
  5. Kjør internrevisjonen tidlig: Ikke vent til alt er perfekt. En tidlig internrevisjon avdekker problemer du kan fikse før trinn 1, og forhindrer dermed overraskelser som forsinker trinn 2.
  6. Velg sertifiseringsorgan tidlig: Revisors tilgjengelighet kan være en flaskehals. Bestill datoene for trinn 1 og trinn 2 så tidlig som mulig, og arbeid deg deretter bakover fra disse datoene for å sette interne milepæler.
  7. Hold ISMS-systemet i gang: Ditt ISMS må være i drift i minst tre måneder før trinn 2, slik at revisorer har tilstrekkelig bevis for å gjennomgå. Start klokken så tidlig som mulig.

Hvorfor velge ISMS.online for å akselerere ISO 27001-sertifiseringen din?

ISMS.online er spesialbygd for å hjelpe organisasjoner med å oppnå ISO 27001-sertifisering raskere og opprettholde samsvar med kravene med mindre innsats. Her er hva som skiller plattformen fra andre.

  • Forhåndsbygde policymaler og kontrollrammeverk: Start med dokumentasjon som allerede er knyttet til de 93 kontrollene i vedlegg A, og dermed redusere implementeringsfasen med flere måneder.
  • Veiledet implementeringsarbeidsflyt: En strukturert, trinnvis tilnærming som holder prosjektet ditt på rett spor fra gapanalyse til revisjon i trinn 2, slik at du alltid vet hva du skal gjøre videre.
  • Automatisert bevisinnsamling: Samle og organiser kontinuerlig bevisene revisoren din trenger, og eliminer det manuelle stresset før revisjonsdagen.
  • Innebygd risikostyring: En integrert risikovurdering rammeverk med en risikobank, behandlingsplaner og dynamiske risikoregistre som oppfyller punkt 6.1.2 fra starten av.
  • Samarbeid på tvers av team: Tildel oppgaver og kontroller til eiere på tvers av avdelinger, slik at HR, juridisk, IT og drift holdes på linje uten endeløse e-postkjeder.
  • Kontinuerlig samsvar: Når plattformen er sertifisert, holder den ISMS-systemet ditt i gang året rundt med automatisert overvåking, revisjonsplanlegging og sporing av ledelsesgjennomgang, slik at overvåkingsrevisjoner er enkle.
  • Støtte for flere rammeverk: Arbeider du allerede mot SOC 2, GDPR, NIS 2 eller ISO 42001? Kartlegg overlappende kontroller én gang og bruk bevis på nytt på tvers av rammeverk.

Organisasjoner som bruker ISMS.online går vanligvis fra kickoff til revisjonsklarhet på uker i stedet for måneder. Bestill en demonstrasjon for å se hvordan plattformen kan forkorte sertifiseringstidslinjen din.

Spørsmål og svar

Kan du bli ISO 27001-sertifisert på 3 måneder?

Ja, men bare under spesifikke omstendigheter. Små organisasjoner med færre enn 50 ansatte, et smalt omfang og en eksisterende sikkerhetsbaseline kan oppnå sertifisering på så lite som 3 måneder når de bruker en samsvarsplattform og dedikerer fokuserte ressurser til prosjektet. For de fleste organisasjoner er 6 til 9 måneder et mer realistisk mål.


Hvor lang tid tar selve ISO 27001-revisjonen?

Fase 1-revisjonen tar vanligvis 1–2 dager og fokuserer på dokumentasjonsgjennomgang. Fase 2-revisjonen tar 2–10 dager, avhengig av organisasjonens størrelse, som spesifisert i ISO 27006. Det er vanligvis et gap på 4–8 uker mellom fase 1 og fase 2. Kostnaden for revisjonen varierer også med varigheten.


Hva tar lengst tid i ISO 27001-prosessen?

Implementering og dokumentasjon av kontroll er gjennomgående den lengste fasen, og utgjør vanligvis 2–6 måneder av den totale tidslinjen. Dette innebærer å skrive retningslinjer, implementere de 93 kontrollene i vedlegg A, sette opp prosesser for innsamling av bevis og lære opp ansatte. En samsvarsplattform reduserer denne fasen betydelig ved å tilby forhåndsbygde rammeverk og automatiserte arbeidsflyter.


Hvor lenge er et ISO 27001-sertifikat gyldig?

Et ISO 27001-sertifikat er gyldig i 3 år. I løpet av denne perioden vil du gjennomgå årlige overvåkingsrevisjoner (vanligvis gjennomgå rundt 50 % av kontrollene i tillegg A hvert år) for å bekrefte at ISMS-systemet ditt fortsetter å fungere effektivt. På slutten av 3-årssyklusen gjennomgår du en resertifiseringsrevisjon for å fornye sertifikatet ditt. Lær mer om hele revisjonssyklusen.


Fremskynder SOC 2 ISO 27001-sertifisering?

Betydelig. SOC 2 og ISO 27001 deler omtrent 90 % kontrolloverlapping. Organisasjoner som allerede har SOC 2 har vanligvis dokumenterte retningslinjer, tilgangskontroller, overvåkings- og hendelsesresponsprosesser som er direkte knyttet til ISO 27001-kravene. Dette kan redusere implementeringsfasen med flere måneder.


Trenger jeg en konsulent for å bli ISO 27001-sertifisert?

Nei. Mange organisasjoner oppnår sertifisering uten konsulent ved å bruke en samsvarsplattform som tilbyr strukturen, malene og veiledningen som trengs for å implementere standarden. En plattform som ISMS.online gir deg den samme veiledede tilnærmingen som en konsulent ville gjort, med den ekstra fordelen av automatisert bevisinnsamling og kontinuerlig samsvarsovervåking. Se vår sammenligning av konsulenter vs. ISMS.online.



Max Edwards

Max jobber som en del av ISMS.online markedsføringsteamet og sørger for at nettsiden vår er oppdatert med nyttig innhold og informasjon om alt som gjelder ISO 27001, 27002 og samsvar.

Se en plattformdemo

Se hvordan over 1,000 team driver sine samsvarsrammeverk i en 3-minutters plattformomvisning

plattformdashbordet er helt perfekt

Vi er ledende innen vårt felt

4/5 stjerner
Brukere elsker oss
Leder - Høst 2026
Beste programvare - Topp 50 2026
Regional leder - høsten 2026 Storbritannia
Regional leder - Høst 2026 EU
Regional leder - Sommeren 2026 EMEA

"ISMS.Online, enestående verktøy for overholdelse av forskrifter"

– Jim M.

"Gjør eksterne revisjoner til en lek og kobler alle aspekter av ISMS-en sømløst sammen"

– Karen C.

"Innovativ løsning for å administrere ISO og andre akkrediteringer"

— Ben H.