# Hvor lang tid tar ISO 27001?

> Arbeidet tar uker, ventingen tar måneder. Hva som inngår i et ISO 27001-løp, hva som styrer tempoet, og hvordan dere planlegger bakover fra en anbudsfrist.

Source: https://fmcybersecurity.com/insights/compliance/hvor-lang-tid-tar-iso-27001/
Locale: Norwegian (nb-NO)
Other locale: https://fmcybersecurity.com/en/insights/compliance/how-long-does-iso-27001-take/

## Metadata

- Date: 2026-08-11
- Author: johan-vorgaard
- Topic: compliance
- Format: article

Hvor lang tid ISO 27001 tar, avhenger mindre av standarden og mer av hvor raskt virksomheten deres tar beslutninger. Selve sertifiseringsarbeidet måles i uker. Det som strekker et prosjekt ut i måneder, er nemlig ventingen: på dokumenter som skal godkjennes, på beslutninger som skal tas, på travle folk som skal finne en time.

Jeg planlegger sertifiseringsløp bakover fra anbudsfrister, og første møte åpner alltid med det samme spørsmålet: rekker vi å få sertifikatet før tilbudet skal leveres? Det ærlige svaret har tre deler: selve arbeidet, tempoet dere setter, og en revisjonskalender dere ikke styrer.

## Hva som inngår i et ISO 27001-løp

Et ISO 27001-løp er fem arbeidssteg og en ekstern revisjon til slutt. Løpet bygger et styringssystem for informasjonssikkerhet, på engelsk forkortet ISMS: policyene, rollene og rutinene som viser at dere styrer sikkerheten med vilje. (Møter dere standarden for første gang, begynn med [hva ISO 27001 er, og hvorfor dere taper anbud uten den](/insights/compliance/hva-er-iso-27001/).)

1. Kartlegg hva dere beskytter: hvilke systemer, hvilke data, hvilken risiko.
2. Skriv dokumentasjonen: policyer, rutiner og erklæringen om anvendelighet, dokumentet som går gjennom standardens 93 tiltak og viser hvilke som gjelder hos dere, og hvorfor.
3. Sett tiltakene i drift og samle bevis på at de kjører: tilgangsgjennomganger, logger, opplæringslister.
4. Gjennomfør en internrevisjon, utført av noen som er uavhengige av arbeidet som revideres.
5. Hold ledelsens gjennomgang, møtet der ledelsen kontrollerer at systemet virker og bestemmer hva som skal endres.

Deretter reviderer et akkreditert sertifiseringsorgan dere i to trinn: trinn 1 gjennomgår dokumentasjonen, trinn 2 kontrollerer at systemet kjører i praksis. Går dere gjennom begge, utsteder organet sertifikatet. Ingen av de fem stegene er store for en virksomhet med et tydelig avgrenset omfang. Kalenderrisikoen ligger mellom stegene.

## Hva som avgjør tempoet

De samme fem stegene tar uker i en virksomhet og måneder i en annen, og forskjellen er sjelden selve sikkerhetsarbeidet.

Et tradisjonelt prosjekt er tregt fordi det venter. I de trege prosjektene jeg har sett, går det samme igjen: policyen blir liggende i en godkjenningsrunde til neste ledermøte, risikovurderingen venter på en ledig time hos en som har fullt opp, og beslutninger uten en ansvarlig vandrer oppover i organisasjonen uten å lande. Sertifiseringsorganet LRQA setter av [tre til seks måneder](https://www.lrqa.com/en-us/insights/articles/preparing-for-iso-270012022-transition-by-october-2025/) bare til å tette hullene i en liten virksomhet.

Et raskt løp snur mønsteret. Beslutningene tas i møtet der spørsmålet dukker opp, ikke etter det. Spørsmål får svar samme dag. Og dokumentasjonen blir til underveis i arbeidet, i stedet for å bli et eget skriveprosjekt etterpå.

Det mønsteret har vi pakket i [Secured by FM CyberSecurity](/secured/): et typisk løp er sertifiseringsklart på fire til seks uker, og hvor raskt dere svarer på spørsmålene våre, setter tempoet. Sertifiseringsklar betyr at systemet, dokumentasjonen og bevisene er klare for sertifiseringsorganets revisjon. Hvert steg skjer fortsatt. Det som forsvinner, er ventingen.

## Revisjonen følger sertifiseringsorganets kalender

Sertifiseringsklar er ikke det samme som sertifisert. Selve revisjonen gjennomfører et akkreditert sertifiseringsorgan, og det er organet som setter datoene, ikke dere. Hvor langt frem datoene ligger, varierer mellom organer og gjennom året, så ta kontakt tidlig i løpet og be om skriftlige datoer for trinn 1 og trinn 2.

Planlegger dere mot en anbudsfrist, regn bakover: fristen, minus revisjonsvinduet, minus fire til seks uker med arbeid, forteller når dere må starte. Legg inn margin til å rette eventuelle avvik, altså funn dere må lukke før sertifikatet utstedes.

## Et sertifikat er en treårssyklus

Et ISO 27001-sertifikat er gyldig i tre år, og arbeidet stopper ikke den dagen det utstedes. Sertifiseringsorganet kommer tilbake hvert år for en kortere oppfølgingsrevisjon som bekrefter at systemet fortsatt kjører, og i år tre fornyer en resertifiseringsrevisjon syklusen. Et sertifikat er en løpende forpliktelse, ikke en eksamen dere tar en gang. Bevisene dere trenger hvert år, er de samme som dere bygde i det første løpet, holdt oppdatert.

## Neste steg

Planlegger dere løpet med eget team, ligger ruten steg for steg i [ISO 27001-sjekklisten for norske SMB-er](/insights/compliance/iso-27001-sjekkliste-for-smb/). Er dere en liten eller mellomstor virksomhet uten eget sikkerhetsteam, er hele løpet pakket i [Secured by FM CyberSecurity](/secured/), og der hører garantien hjemme: går ikke revisjonen gjennom innen avtalt tid, dekker vi neste forsøk, og grov uaktsomhet på kundens side opphever garantien.

Eller ta en prat med [ISO 27001-praksisen vår](/services/iso27001/) om fristen dere planlegger mot. En samtale på 30 minutter er nok til å sette datoer i kalenderen.

Utarbeidet med KI-støtte, gjennomgått og redigert av Johan Vorgaard og redaksjonen i FM CyberSecurity.

## FAQ

### Kan ISO 27001 gå raskere enn fire til seks uker?

Ikke hos oss, og vi lover det ikke. Fire til seks uker frem til dere er sertifiseringsklare er det raskeste vi planlegger, for ukene som gjenstår når ventingen er fjernet, er arbeid revisor kontrollerer: tiltak i drift, en internrevisjon og ledelsens gjennomgang. Hvor dere lander innenfor spennet, avhenger mest av hvor raskt dere svarer på spørsmålene våre.

### Hva gjør et ISO 27001-prosjekt tregt?

Ventingen, mer enn arbeidet. Dokumenter blir liggende i godkjenningsrunder, beslutninger står i kø til neste ledermøte, og personene som sitter på svarene er opptatt med annet. Standarden krever mindre enn de fleste frykter. Kalendertiden ligger i mellomrommene mellom oppgavene, ikke i selve oppgavene.

### Hvor lenge er et ISO 27001-sertifikat gyldig?

I tre år. Sertifiseringsorganet kommer hvert år tilbake for en kortere oppfølgingsrevisjon som bekrefter at systemet fortsatt kjører, og i år tre fornyer en resertifiseringsrevisjon syklusen. Sett av tid til det årlige arbeidet fra start, for et system som blir liggende urørt mellom revisjonene, setter sertifikatet i fare.

### Når kommer revisjonen etter at vi er sertifiseringsklare?

Når det akkrediterte sertifiseringsorganet har ledig tid, i organets egen kalender. Be om skriftlige datoer for trinn 1 og trinn 2 tidlig i løpet, og hold anbudsfristen deres opp mot dem. Sertifikatet utstedes etter trinn 2, når eventuelle avvik er lukket.

---

For the full documentation index, see https://fmcybersecurity.com/llms.txt
For the complete corpus as a single document, see https://fmcybersecurity.com/llms-full.txt
