Annonce – sponsoreret indhold.
Hvad koster ISO 27001 egentlig? Det spørgsmål stiller langt flere mellemledere og IT-ansvarlige sig, end man måske tror — ofte efter de netop har fået ansvaret for at drive en certificeringsproces igennem organisationen. Problemet er, at de fleste budgetoverslag fokuserer ensidigt på den eksterne audit og glemmer de to andre søjler: rådgivningshonorar og interne timer. Resultatet er budgetter, der sprænges, og projektledere, der mister troværdighed, fordi de undervurderede kompleksiteten. Denne artikel giver dig et ærligt, struktureret overblik over samtlige omkostningskategorier, så du kan opstille et realistisk budget — uanset om du vælger at løfte opgaven internt eller hente professionel hjælp udefra.
- De samlede omkostninger ved ISO 27001 fordeler sig typisk på tre kategorier: ekstern rådgivning (40-120.000 kr.), certificeringsaudit (25-80.000 kr.) og interne timer (ofte den største post).
- Interne timer undervurderes konsekvent — regn med 200-600 interne timer afhængigt af virksomhedens størrelse og modenhed.
- En GAP-analyse tidligt i forløbet kan spare titusindvis af kroner ved at identificere de reelle mangler, før I investerer i forkerte områder.
- Outsourcing af rådgivning betaler sig især, når intern kapacitet er begrænset, eller når I mangler erfaring med ledelsessystemer.
Tre omkostningskategorier du skal kende før budgettet
Når du sidder med ansvaret for et ISO 27001-projekt, er det fristende at fokusere på det mest synlige: prisen for selve certificeringsbeviset. Men virkeligheden er mere nuanceret. De samlede omkostninger falder i tre distinkte kategorier, og hver af dem kræver sin egen budgetlinje.
Ekstern rådgivning dækker den professionelle hjælp, der guider jer fra nuværende tilstand til audit-klar status. Det kan være alt fra en indledende GAP-analyse til fuld implementeringsstøtte med politikudvikling, risikovurderinger og træning af medarbejdere. Vælger man at hente ekstern hjælp, er ISO 27001 certificering typisk opdelt i en forberedelsesfase og en formel auditfase, og prisen afhænger af hvilke dele rådgiveren dækker.
Certificeringsaudit er den formelle vurdering udført af et akkrediteret certificeringsorgan. Denne pris er ofte den mest forudsigelige, da den beregnes ud fra virksomhedens størrelse, antal lokationer og kompleksitet. Men pas på: mange glemmer, at auditten gentages årligt (overvågningsaudit) og med fuld recertificering hvert tredje år.
Interne timer er den kategori, der oftest eksploderer. Her tæller alt fra projektledelse og dokumentskrivning til møder med leverandører, træning af kollegaer og den løbende vedligeholdelse af ledelsessystemet. Det er sjældent timer, der står på en faktura — men de har en reel omkostning i form af tabt produktivitet andre steder i organisationen.
Hvad koster ekstern rådgivning til ISO 27001?

Prisen på ekstern rådgivning varierer betydeligt afhængigt af, hvor meget hjælp I har brug for, og hvor modne I er på forhånd. Herunder finder du en realistisk prisoversigt baseret på danske markedsforhold:
Foranalyse og GAP-analyse
En foranalyse giver jer overblik over jeres nuværende sikkerhedsniveau sammenholdt med kravene i ISO 27001. Den identificerer de væsentligste mangler og danner grundlag for en prioriteret handlingsplan. Prisen starter typisk fra 10.000 kr. for mindre organisationer og kan nå op på 30-50.000 kr. for mere komplekse virksomheder med flere forretningsområder eller lokationer.
Det er en investering, der ofte tjener sig hjem mange gange. Uden en GAP-analyse risikerer I at bruge ressourcer på områder, der allerede er tilstrækkelige, mens kritiske mangler overses indtil selve auditten — hvor de bliver markant dyrere at rette op på.
Fuld implementeringsstøtte
Vælger I fuld rådgivningsstøtte gennem hele forløbet, bevæger prisen sig typisk mellem 60.000 og 150.000 kr. for en mindre til mellemstor virksomhed. Pakken inkluderer ofte:
- Udvikling af informationssikkerhedspolitikker og procedurer
- Facilitering af risikovurderingsworkshops
- Hjælp til at etablere Statement of Applicability (SoA)
- Træning af nøglepersoner og ledelse
- Forberedelse til og sparring under selve auditten
For større organisationer med flere hundrede medarbejdere, komplekse IT-miljøer eller strenge regulatoriske krav kan prisen nå op på 200-300.000 kr. eller mere. Her handler det ofte om koordinering på tværs af afdelinger, integration med eksisterende ledelsessystemer og håndtering af flere certificeringsomfang.
Løbende vedligeholdelse
Mange glemmer, at ISO 27001 ikke er et engangsprojekt. Efter certificeringen skal ledelsessystemet vedligeholdes, interne audits gennemføres, og dokumentation holdes opdateret. Rådgivere tilbyder ofte årsaftaler på 20-50.000 kr., der sikrer løbende support og forberedelse til de årlige overvågningsaudits.
Certificeringsaudit: Den formelle pris på beviset
Selve certificeringsauditten udføres af et akkrediteret organ — i Danmark typisk Bureau Veritas, DNV, BSI eller lignende. Prisen fastsættes efter standardiserede retningslinjer baseret på antal medarbejdere i certificeringsomfanget og virksomhedens kompleksitet.
Priseksempler efter virksomhedsstørrelse
Nedenstående er vejledende priser for førstegangs certificeringsaudit (Stage 1 + Stage 2):
- Mikro-virksomhed (1-10 ansatte): 25.000-40.000 kr.
- Lille virksomhed (11-45 ansatte): 40.000-60.000 kr.
- Mellemstor virksomhed (46-125 ansatte): 60.000-90.000 kr.
- Større virksomhed (126-400 ansatte): 90.000-150.000 kr.
Hertil kommer årlige overvågningsaudits, der typisk udgør 30-40% af den oprindelige auditpris, samt fuld recertificering hvert tredje år til omkring 60-70% af den oprindelige pris.
Faktorer der påvirker auditprisen
Flere forhold kan presse prisen op eller ned:
- Antal lokationer: Hver fysisk lokation kræver auditbesøg eller stikprøvekontrol, hvilket øger tidsforbruget.
- Kompleksitet: Virksomheder med mange IT-systemer, leverandører eller behandling af særligt følsomme data kræver mere grundig gennemgang.
- Integration med andre standarder: Kombinerer I ISO 27001 med f.eks. ISO 9001 eller ISO 22301, kan der opnås synergieffekter, men den samlede audit bliver også mere omfattende.
- Geografisk placering: Auditorer skal fysisk besøge jer, og transporttid indregnes i honoraret.
Interne timer: Den skjulte omkostning der ofte undervurderes

Her møder de fleste projektledere virkeligheden. Mens rådgivning og audit er synlige fakturaer, gemmer de interne timer sig i kalendere, i forsinkede projekter og i overarbejde, der aldrig registreres som ISO 27001-relateret. Men de har en reel pris — og den er ofte den største post i det samlede regnestykke.
Tommelfingerregler for internt timeforbrug
Baseret på erfaring fra danske virksomheder kan du forvente følgende interne timeforbrug for et typisk certificeringsforløb:
- Mikro-virksomhed (1-10 ansatte): 150-250 timer fordelt over 4-8 måneder
- Lille virksomhed (11-45 ansatte): 250-400 timer fordelt over 6-12 måneder
- Mellemstor virksomhed (46-125 ansatte): 400-700 timer fordelt over 8-15 måneder
- Større virksomhed (126+ ansatte): 700-1.500+ timer fordelt over 12-24 måneder
Omregnet til kroner — med en intern timepris på 400-600 kr. inklusive overhead — taler vi altså om en skjult omkostning på 60.000-150.000 kr. for en lille virksomhed og potentielt flere hundrede tusinde for større organisationer.
Hvor går timerne hen?
Fordelingen af interne timer følger typisk dette mønster:
Projektledelse og koordinering (25-30%): Møder med ledelsen, statusopdateringer, koordinering med afdelinger, leverandørstyring og dokumentstyring. Denne rolle er kritisk og undervurderes konsekvent.
Dokumentation og politikudvikling (25-35%): Skrivning og tilpasning af politikker, procedurer, arbejdsinstrukser og kontrolbeskrivelser. Selv med skabeloner fra en rådgiver kræver det betydelig intern indsats at sikre, at dokumenterne afspejler jeres faktiske praksis.
Risikovurdering og behandling (15-20%): Kortlægning af aktiver, trusler og sårbarheder, vurdering af sandsynlighed og konsekvens, samt beslutning om behandlingsplaner. Involverer ofte flere interessenter fra IT, forretning og ledelse.
Implementering af kontroller (15-20%): Faktisk ændring af arbejdsgange, tekniske konfigurationer og organisatoriske tiltag. Her tæller også tid til at dokumentere, at kontrollerne fungerer som beskrevet.
Træning og awareness (5-10%): Forberedelse og gennemførelse af træning for alle medarbejdere samt specifik uddannelse af nøglepersoner.
Intern audit og ledelsesgennemgang (5-10%): Før den eksterne audit skal I gennemføre jeres egen interne audit og præsentere resultaterne for ledelsen. Disse aktiviteter er krav i standarden og kan ikke springes over.
Sådan reducerer du det interne timeforbrug
Du kan ikke eliminere de interne timer, men du kan optimere dem:
- Start med en grundig foranalyse: Jo bedre I forstår jeres udgangspunkt, jo færre ressourcer spilder I på irrelevante områder.
- Brug erfarne rådgivere til de komplekse dele: Risikovurderingsmetodik, SoA-udvikling og audittpræperation kræver ekspertise, der tager lang tid at opbygge selv.
- Udpeg en dedikeret projektleder: En person med klart mandat og frigjort tid til projektet reducerer koordineringsoverhead markant.
- Integrer med eksisterende processer: Har I allerede dokumenterede processer fra f.eks. kvalitetsledelse, kan disse ofte genbruges og tilpasses.
Hvornår betaler outsourcing sig?
Beslutningen om at hente ekstern hjælp handler ikke kun om pris — det handler om kapacitet, kompetencer og risiko. Her er de typiske scenarier, hvor outsourcing giver mening:
Begrænset intern kapacitet
Hvis jeres IT-afdeling allerede kører på maksimal kapacitet med drift og udvikling, vil et certificeringsprojekt enten trække ressourcer fra kritiske opgaver eller trække ud i det uendelige. En ekstern rådgiver kan accelerere forløbet ved at løfte de tungeste dele og reducere det interne tidsforbrug med 30-50%.
Manglende erfaring med ledelsessystemer
ISO 27001 er et ledelsessystem med specifikke krav til struktur, dokumentation og intern audit. Organisationer, der aldrig har arbejdet med lignende standarder (ISO 9001, ISO 14001 osv.), bruger ofte uforholdsmæssigt lang tid på at forstå grundprincipperne. Her kan en erfaren rådgiver spare flere hundrede timer.
Tidspres fra kunder eller regulering
Når en certificering er forudsætning for en stor kontrakt, eller når regulatoriske krav som NIS2 banker på døren, er der sjældent tid til at fejle fremad. Professionel rådgivning reducerer risikoen for afvigelser ved auditten og sikrer, at I når i mål inden deadline.
Når gør det ikke mening at outsource?
Der er også situationer, hvor I med fordel kan køre forløbet primært internt:
- I har allerede erfaring med ledelsessystemer fra andre standarder
- I har en dedikeret medarbejder med tid og kompetencer til at lede projektet
- Jeres organisation er relativt simpel med få systemer og processer
- I har god tid og kan acceptere et længere forløb
I disse tilfælde kan en indledende foranalyse kombineret med punktvis sparring være tilstrækkeligt — en model der ofte koster 20-40.000 kr. i ekstern hjælp mod 80-150.000 kr. for et fuldt rådgivningsforløb.
Et realistisk budget-scenarie for tre virksomhedstyper
Lad os konkretisere med tre eksempler, der illustrerer de samlede omkostninger:
Case 1: Tech-startup med 25 ansatte
En softwarevirksomhed med kundekrav om certificering og relativt moden IT-sikkerhed, men ingen formel dokumentation:
- Foranalyse: 12.000 kr.
- Rådgivning til implementering: 65.000 kr.
- Certificeringsaudit: 45.000 kr.
- Interne timer (300 timer à 500 kr.): 150.000 kr.
- Samlet første år: ca. 272.000 kr.
Case 2: Produktionsvirksomhed med 80 ansatte
En industrivirksomhed med eksisterende ISO 9001-certificering, der ønsker at tilføje ISO 27001:
- Foranalyse: 18.000 kr.
- Rådgivning til implementering: 95.000 kr.
- Certificeringsaudit (kombineret med ISO 9001): 70.000 kr.
- Interne timer (450 timer à 450 kr.): 202.500 kr.
- Samlet første år: ca. 385.500 kr.
Case 3: Finansiel rådgivningsvirksomhed med 200 ansatte
En virksomhed med strenge regulatoriske krav, kompleks IT-infrastruktur og tre lokationer:
- Foranalyse: 35.000 kr.
- Rådgivning til implementering: 180.000 kr.
- Certificeringsaudit: 120.000 kr.
- Interne timer (900 timer à 550 kr.): 495.000 kr.
- Samlet første år: ca. 830.000 kr.
Disse tal understreger, hvorfor interne timer ofte udgør over halvdelen af de samlede omkostninger — og hvorfor en realistisk vurdering af intern kapacitet er afgørende for et troværdigt budget.
Hvad skal du forhandle om?
Uanset om du forhandler med rådgivere eller certificeringsorganer, er der flere punkter, hvor du kan optimere:
Med rådgivere: Afklar præcist, hvilke leverancer I modtager. Får I skabeloner, der blot skal tilpasses, eller skræddersyet dokumentation? Er træning inkluderet? Hvad med support under selve auditten? Få specificeret antal konsulenttimer og dagspris, så I kan sammenligne tilbud meningsfuldt.
Med certificeringsorganer: Indhent altid flere tilbud — prisforskellen kan være betydelig. Spørg ind til muligheden for kombinerede audits, hvis I overvejer flere standarder. Afklar, hvad der udløser ekstraomkostninger, f.eks. opfølgende besøg ved afvigelser.
Internt: Forhandl om dedikeret tid til projektet. Et certificeringsprojekt, der kører ved siden af alle andre opgaver, tager dobbelt så lang tid og koster tilsvarende mere i frustration og forsinkelser.
Ofte stillede spørgsmål
Hvad koster ISO 27001-certificering for en lille virksomhed?
For en virksomhed med 10-50 ansatte bør du budgettere med samlede omkostninger på 200.000-400.000 kr. i første år, inklusiv rådgivning, audit og interne timer. Den største variabel er interne timer, som afhænger af jeres nuværende modenhed og den tid, I kan frigøre til projektet.
Hvor lang tid tager det at blive ISO 27001-certificeret?
Typisk 6-18 måneder afhængigt af virksomhedens størrelse, kompleksitet og hvor moden jeres eksisterende informationssikkerhed er. Mindre organisationer med fokuseret indsats kan nå i mål på 4-6 måneder, mens større virksomheder med komplekse IT-miljøer ofte bruger 12-24 måneder.
Kan vi gennemføre ISO 27001 uden ekstern rådgivning?
Ja, det er muligt — men sjældent den mest effektive vej. Uden erfaring med ledelsessystemer risikerer I at bruge uforholdsmæssigt mange timer på at forstå kravene og opbygge dokumentation fra bunden. En foranalyse kombineret med punktvis sparring er ofte et godt kompromis, der sikrer fremdrift uden at koste det samme som fuld implementeringsstøtte.
Hvad sker der, hvis vi ikke består auditten første gang?
Ved større afvigelser (major non-conformities) får I typisk 90 dage til at rette op, hvorefter auditoren vender tilbage for at verificere. Det koster ekstra auditdage, typisk 8.000-15.000 kr. pr. dag. Ved mindre afvigelser kan dokumentation ofte fremsendes uden fysisk opfølgning. Det bedste forsvar er grundig forberedelse — herunder en realistisk intern audit før den eksterne.
Hvad koster det at vedligeholde ISO 27001 efter certificering?
De årlige omkostninger efter certificering omfatter overvågningsaudit (ca. 30-40% af den oprindelige auditpris), eventuelt vedligeholdelsesaftale med rådgiver (20-50.000 kr.), og interne timer til løbende vedligeholdelse, intern audit og ledelsesgennemgang. For en mellemstor virksomhed ligger de årlige vedligeholdelsesomkostninger typisk på 80.000-150.000 kr. inklusiv intern tid.
Ansvarsfraskrivelse: Denne artikel er tænkt som generel oplysning og kan ikke erstatte individuel professionel rådgivning. Kontakt altid en relevant fagperson før vigtige beslutninger.