Publicerad
Sammanfattning: En snabbkoll mot ISO/IEC 27001:2022. Välj mellan 12 frågor om ledningssystemet, avsnitt 4–10, och 32 frågor där 20 frågor om säkerhetsåtgärderna i Annex A tillkommer, i bilagans fyra teman. Snabbkollen tar 5–15 minuter, och resultatet visas direkt på en skala från rött till grönt, med förslag på vad ni gör härnäst. Det är en indikation, inte en revision.
Om guiden
- För vem
- Organisationer som funderar på att certifiera sig, som får ISO 27001 som krav från en kund, eller som vill veta hur nära standarden de redan är.
- Vad ni får
- En snabbkoll med 12 frågor om ledningssystemet eller 32 med Annex A, som tar 5–15 minuter och visar resultatet direkt med förslag på nästa steg – vägledning, inte en revision.
Frågorna följer ISO/IEC 27001:2022. Svara ja bara om ni kan visa det, till exempel med ett dokument, ett protokoll eller en rutin. ”Det borde finnas” räknas som nej. Läser ni utan knapparna räknar ni ja-svaren i varje område. Läs mer om ledningssystem enligt ISO 27001.
Svaren stannar i er webbläsare och sparas inte. Vi räknar bara att ett test har genomförts och vilken nivå det gav. Vill ni bli kontaktade skickar ni själva resultatet med formuläret under resultatet.
Välj omfattning
Område 1: Omfattning och ledning (avsnitt 4–5)
- Har ni dokumenterat vad ledningssystemet omfattar och varför gränsen går där? (4.3)
- Har ni kartlagt intressenternas krav, även lagar och avtal, och bedömt om klimatförändringar är en relevant fråga för ledningssystemet? (4.1–4.2)
- Har ledningen beslutat en informationssäkerhetspolicy och fördelat roller och ansvar? (5.2–5.3)
Område 2: Risk (avsnitt 6 och 8)
- Har ni en riskmetod med beslutade kriterier för när en risk är acceptabel? (6.1.2)
- Är riskbedömningen aktuell, och görs den om när något väsentligt ändras? (8.2)
- Finns det en riskbehandlingsplan och ett Statement of Applicability med motivering för varje åtgärd? (6.1.3)
Område 3: Stöd (avsnitt 6.2 och 7)
- Finns det mätbara säkerhetsmål med ansvariga och tidplan? (6.2)
- Kan ni visa att de som har en roll i ledningssystemet har den kompetens som krävs? (7.2)
- Är styrdokumenten versionshanterade, godkända och tillgängliga för dem som ska följa dem? (7.5)
Område 4: Uppföljning och förbättring (avsnitt 9–10)
- Görs internrevision enligt ett program, av någon som inte granskar sitt eget arbete? (9.2)
- Håller ledningen en genomgång av ledningssystemet minst en gång per år, och leder den till beslut? (9.3)
- Rättas avvikelser med korrigerande åtgärder som följs upp? (10.2)
Område 5: Annex A – policy, ansvar och tillgångar (A.5.1–5.18)
- Finns det ämnesspecifika policyer, till exempel för åtkomst, leverantörer och informationsklassning, som ledningen har godkänt och som ses över regelbundet? (A.5.1)
- Är ansvaret för informationssäkerheten fördelat, och är arbetsuppgifter som inte bör ligga hos samma person åtskilda? (A.5.2–5.3)
- Finns det en förteckning över information och andra tillgångar, med en utsedd ägare för varje? (A.5.9)
- Klassas information efter skyddsbehov, och märks och hanteras den därefter? (A.5.12–5.14)
Område 6: Annex A – leverantörer, incidenter och kontinuitet (A.5.19–5.30)
- Ställs säkerhetskrav i avtalen med leverantörer, även för molntjänster, och följs de upp? (A.5.19–5.23)
- Finns det en rutin för informationssäkerhetsincidenter, från rapport och bedömning till lärdomar? (A.5.24–5.28)
- Är IT-miljön förberedd för avbrott, med kontinuitetsplaner som har testats? (A.5.29–5.30)
Område 7: Annex A – personal och fysisk säkerhet (A.6–A.7)
- Görs bakgrundskontroll vid anställning i den omfattning risken kräver, och finns säkerhetsansvaret med i anställningsvillkoren? (A.6.1–6.2)
- Får medarbetarna utbildning i informationssäkerhet när de börjar och sedan återkommande? (A.6.3)
- Finns det en rutin för när någon slutar eller byter roll, med återlämnad utrustning och borttagna behörigheter? (A.6.5, A.5.11 och A.5.18)
- Är tillträdet till lokaler och utrymmen med känslig information begränsat till dem som behöver det? (A.7.1–7.4)
- Skyddas utrustning och lagringsmedia, även utanför lokalerna och när de kasseras eller återanvänds? (A.7.9–7.14)
Område 8: Annex A – åtkomst och skydd (A.8.1–8.12)
- Är datorer och mobiler hanterade, med uppdateringar och skydd mot skadlig kod? (A.8.1 och A.8.7)
- Är privilegierad åtkomst begränsad, och ses behörigheterna över regelbundet? (A.8.2–8.3)
- Används flerfaktorsautentisering, i varje fall för fjärråtkomst och administratörskonton? (A.8.5)
- Hanteras tekniska sårbarheter med en rutin för patchning och uppföljning? (A.8.8)
Område 9: Annex A – drift och utveckling (A.8.13–8.34)
- Tas säkerhetskopior, och testas återställningen regelbundet? (A.8.13)
- Loggas viktiga händelser, och övervakas de så att avvikelser upptäcks? (A.8.15–8.16)
- Finns det regler för kryptering och nyckelhantering, och följs de? (A.8.24)
- Följer utveckling och förändringar säkra rutiner, med säkerhetskrav och test innan något tas i drift? (A.8.25–8.32)
- Flera av grunderna i ledningssystemet saknas. Börja med omfattning, policy, riskmetod och riskbedömning.
- Grunden finns delvis, men flera delar saknas. Prioritera områdena med lägst resultat.
- Det mesta finns på plats. Luckorna som återstår går oftast att stänga med en rutin eller ett beslut, och en förrevision visar vad som återstår.
- Grunderna finns på plats. Håll ledningssystemet levande: riskbedömning vid förändring, internrevision och ledningens genomgång.
- ISO 27001 från gap-analys till certifiering Ett ledningssystem med riskmetod, styrdokument, Statement of Applicability och internrevision, redo för revision.
- Förrevision inför certifiering En revision som liknar certifieringsorganets, så att ni vet vad som återstår före den riktiga.
- Gap-analys mot ISO 27001, NIS2 eller DORA Ett dokumenterat nuläge, gap per krav och en prioriterad åtgärdsplan som ledningen kan besluta om.
- Internrevision enligt ISO 27001 En oberoende internrevision av ledningssystemet, med avvikelser och förbättringsförslag.
- Senior GRC-rådgivning Löpande stöd av en senior rådgivare för styrning, risk och efterlevnad, när och så mycket ni behöver.
- Leverantörs- och tredjepartsgranskning Säkerhetskrav i avtal, riskbedömda leverantörer och en rutin för uppföljning.
- Incidentberedskap och tabletop-övning En incidentrutin med roller och rapporteringsflöde, övad i ett realistiskt scenario.
- Kontinuitetshantering och kontinuitetsövning Konsekvensanalys, kontinuitetsplaner och en övning som visar att planerna håller.
- Informationsklassning En modell för att klassa information efter skyddsbehov, och regler för hur den hanteras.
- Ledningens cybersäkerhetsutbildning Utbildning för ledning och styrelse som möter kraven i cybersäkerhetslagen och DORA, med dokumentation.
- Säkerhetsmognadsbedömning En bedömning av hur väl säkerhetsåtgärderna fungerar i praktiken, med prioriterade förbättringar.
- Backup- och återställningskontroll Vi kontrollerar att säkerhetskopiorna finns, är skyddade och faktiskt går att återställa.
- Sårbarhetsanalys och penetrationstest Vi letar efter sårbarheterna innan någon annan gör det, med en prioriterad åtgärdslista.
Vill ni gå igenom resultatet med oss?
Fyll i era uppgifter, så hör vi av oss. Resultatet i rutan nedan skickas med, precis som det står där. Vi använder uppgifterna bara för att kontakta er om resultatet och sparar dem i ett år. Läs mer i vår integritetspolicy.
Tolka resultatet
- Ledningssystemet, 12 frågor: 11–12 ja är god grund, 9–10 nästan där, 6–8 tydliga luckor och 5 eller färre betyder att grunden saknas.
- Med Annex A, 32 frågor: 29–32 ja är god grund, 23–28 nästan där, 16–22 tydliga luckor och 15 eller färre betyder att grunden saknas.
- God grund: Grunderna finns på plats. Håll ledningssystemet levande: riskbedömning vid förändring, internrevision och ledningens genomgång.
- Grunden saknas: Flera av grunderna i ledningssystemet saknas. Börja med omfattning, policy, riskmetod och riskbedömning.
Per område: alla ja är god grund, ett nej nästan där, två nej tydliga luckor och fler nej betyder att grunden saknas.
Snabbkollen är en indikation. Den visar om grunderna verkar finnas, inte att ni skulle klara en certifieringsrevision. En gap-analys eller förrevision bedömer varje krav med evidens. Svarar ni nej eller vet inte på frågorna om riskmetod, Statement of Applicability, internrevision eller ledningens genomgång bör det utredas oavsett totalresultat, eftersom en certifieringsrevisor börjar där.
Vad ni gör härnäst
- Två eller fler områden med tydliga luckor: ISO 27001 från gap-analys till certifiering bygger ledningssystemet med er.
- Nära målet: en förrevision visar vad som återstår före certifieringsrevisionen.
- Nej på internrevision eller ledningens genomgång: en oberoende internrevision ger ett första underlag till genomgången.
- Gjorde ni bara de 12 frågorna: gör om snabbkollen med Annex A, 20 frågor till, för att se säkerhetsåtgärderna också.
Vill ni gå igenom resultatet med oss? Läs mer om ledningssystem för informationssäkerhet (ISO 27001) eller kontakta oss.
Källor: ISO/IEC 27001:2022 med tillägg 1:2024, avsnitt 4–10 och Annex A; ISO/IEC 27002:2022. Sakgranskad den 4 oktober 2026.
Den här texten är allmän information och utgör inte juridisk rådgivning i ett enskilt ärende.

