Publicerad · Senast uppdaterad
Sammanfattning: En avgränsad gapanalys mot ISO 27001 eller cybersäkerhetslagen (NIS2) kostar hos oss normalt från cirka 25 000 kronor exklusive moms. Priset styrs framför allt av omfattning, analysdjup och vad resultatet ska användas till.
Det korta svaret
För cirka 25 000 kronor exklusive moms kan en mindre verksamhet få en avgränsad analys mot en kravbild: dokumentgranskning, intervjuer, dokumenterade gap per krav och en prioriterad åtgärdsplan. Fler verksamhetsdelar, fler system, flera kravbilder eller verifiering av att kontrollerna faktiskt fungerar ökar insatsen. Därför är det mer relevant att jämföra vad som ingår än priset på första raden.
Vi offererar avgränsade uppdrag oftast till fast pris efter att omfattningen är satt, eller med ett uppskattat antal timmar när omfattningen inte går att låsa i förväg. Vårt normala timpris är 800–1 600 kronor exklusive moms beroende på tjänst, omfattning, konsultens roll och erfarenhet. Hur vi tänker beskriver vi i Så prissätter vi.
Vad som avgör priset
- Kravbild och antal krav. En analys mot ISO/IEC 27001 granskar kraven på ledningssystemet och hur organisationens riskbehandling och kontrollval förhåller sig till Annex A. Alla kontroller i Annex A är inte automatiskt tillämpliga. För cybersäkerhetslagen (NIS2) behöver analysen beakta lagen, förordningen och de föreskrifter som är relevanta för verksamheten.
- Antal system, processer och verksamhetsställen. Ju fler miljöer och leverantörer som bär kraven, desto fler intervjuer och stickprov behövs.
- Hur mycket som redan finns dokumenterat. Dokumentationen behöver inte vara perfekt. Men ju mer som redan är samlat och aktuellt – styrdokument, riskregister, ansvar och tidigare analyser – desto effektivare kan granskningen genomföras.
- Djup. En dokumentbaserad analys med en ledningsintervju ligger nära ingångsnivån. Intervjuer per process, stickprov på att kontrollerna faktiskt fungerar och teknisk verifiering i miljön kostar mer och ger ett annat slags säkerhet i svaret.
- Syfte och rapportform. En prioriteringslista för ledningen är en sak. Ett underlag som ska hålla inför en certifieringsrevisor eller en tillsynsmyndighet kräver spårbarhet per krav och tar längre tid att skriva.
När flera kravbilder överlappar kan de gemensamma delarna analyseras en gång. Det minskar normalt dubbelarbetet jämfört med att genomföra helt separata analyser.
Vad som ingår, och vad som inte gör det
I vårt erbjudande gap-analys mot ISO 27001, NIS2 eller DORA ingår ett dokumenterat nuläge, gap per krav, en prioriterad åtgärdsplan och en genomgång med ledningen. Omfattningen är ett avgränsat uppdrag på några dagar till någon vecka beroende på uppdragets storlek.
Själva åtgärderna ingår inte: styrdokument som ska skrivas, kontroller som ska införas, utbildning som ska hållas. Det är nästa steg, och det prissätts för sig när analysen visat vad som behövs. För den som siktar på certifiering är ISO 27001 från gap-analys till certifiering den vägen. Vad en gapanalys bör innehålla för att gå att använda har vi skrivit om i gap-analys mot NIS2, CRA, GDPR och ISO 27001.
Så jämför ni offerter
Två offerter med olika pris är sällan jämförbara förrän omfattningen är densamma. Be om samma sak av alla:
- Vilka kravbilder, vilka delar av verksamheten och vilka system analysen täcker, i text.
- Hur många intervjuer som ingår och med vilka roller.
- Vilken evidens som granskas: om bedömningen bygger på vad någon säger i en intervju, på dokumentation, eller även på stickprov som verifierar att arbetssätt och kontroller faktiskt används.
- Vem som gör arbetet. Priset per timme säger lite om personen bakom det inte framgår.
- Hur rapporten ser ut: gap per krav med prioritet och ansvar, eller en sammanfattning.
- Fast pris eller uppskattning, och vad som händer om omfattningen visar sig vara större.
Fler frågor att ställa innan ni skriver avtal finns i 10 frågor att ställa innan ni väljer konsultbolag.
Hur lång tid tar det?
För ett avgränsat uppdrag är själva konsultinsatsen ofta några dagar till någon vecka. En större verksamhet, flera kravbilder eller omfattande stickprov och teknisk verifiering kan kräva mer tid. Kalendertiden påverkas dessutom av hur snabbt underlag kan delas och intervjuer bokas. Resultatet gås igenom med ledningen i ett möte, så att prioriteringen blir ett beslut och inte en rapport i en mapp.
Vanliga frågor
Varför från 25 000 kronor?
Det är vad en avgränsad analys mot en kravbild i en mindre verksamhet normalt kostar hos oss: dokumentgranskning, intervjuer, gap per krav och en prioriterad åtgärdsplan. Fler kravbilder, fler system, fler intervjuer och djupare verifiering lägger till. Ni får ett kostnadsförslag innan vi börjar.
Fast pris eller löpande?
Oftast fast pris när omfattningen är satt. När den inte går att låsa i förväg, till exempel när ingen vet hur många system som berörs, offererar vi ett uppskattat antal timmar inom vårt normala timpris 800–1 600 kronor exklusive moms, och stämmer av innan vi går utanför det.
Kan samma analys täcka ISO 27001 och cybersäkerhetslagen (NIS2)?
Ja. Kraven överlappar inom bland annat riskhantering, styrning, incidenthantering, kontinuitet och leverantörsstyrning. Vi analyserar de gemensamma delarna en gång och kompletterar med det som är specifikt för respektive kravbild.
Vill ni veta vad en gapanalys skulle kosta hos er? Läs mer om vårt arbete med regulatoriska krav och regelefterlevnad eller kontakta oss, så sätter vi omfattningen tillsammans och återkommer med ett kostnadsförslag.
Priserna i texten är vår normala prisnivå vid publiceringen och ersätter inte ett kostnadsförslag. Den här texten är allmän information och inte juridisk rådgivning.

