ISO 27001:2022 mot 2013: hva som er endret, og fristen som nå har passert
Hva 2022-revisjonen av ISO/IEC 27001 endret: et omstrukturert vedlegg A med 93 kontroller og 11 nye, og overgangsfristen 31. oktober 2025 som utfaset 2013-sertifikatene.

Hvis styringssystemet ditt for informasjonssikkerhet (ISMS) fortsatt peker mot ISO/IEC 27001:2013, er dette artikkelen du bør lese først. 2022-revisjonen er nå den eneste versjonen det utstedes sertifikater mot, og vinduet for å gjennomføre overgangen er lukket.
Fristen har passert
ISO/IEC 27001:2022 ble publisert i oktober 2022, noe som startet en treårig overgangsperiode. Den perioden utløp 31. oktober 2025. Etter den datoen er ISO 27001:2013-sertifikater ikke lenger gyldige, og enhver virksomhet som ikke har gjennomført overgangen, har mistet sin sertifiserte status. Nye (førstegangs) sertifiseringer har kun blitt utstedt mot 2022-versjonen siden 2024.
Den praktiske effekten: «vi er ISO 27001-sertifisert» betyr nå 2022. Hvis en kunde, tilsynsmyndighet eller innkjøpsteam ber om dokumentasjon, har et 2013-sertifikat ikke lenger vekt.
Hva som faktisk er endret
Punktene for styringssystemet (4 til 10) er stort sett de samme. Den synlige endringen er vedlegg A, som ble justert for å speile ISO/IEC 27002:2022:
- Fra 114 kontroller til 93. Noen kontroller ble slått sammen, noen få ble utfaset, og settet ble strammet inn.
- Fra 14 domener til 4 temaer: organisatorisk, personell, fysisk og teknologisk.
- 11 nye kontroller ble innført, som gjenspeiler hvordan sikkerhet har utviklet seg, blant annet: trusseletterretning, informasjonssikkerhet ved bruk av skytjenester, IKT-beredskap for virksomhetskontinuitet, fysisk sikkerhetsovervåking, konfigurasjonsstyring, sletting av informasjon, datamaskering, forebygging av datalekkasje, overvåkingsaktiviteter, nettfiltrering og sikker koding.
Ingenting av dette endrer ånden i ISO 27001 – det er fortsatt et risikodrevet styringssystem – men det endrer din anvendelseserklæring (SoA), din kontrollkartlegging og, i mange tilfeller, kontrollene du drifter.
Hva det betyr i praksis
- Kartlegg kontrollene dine på nytt mot det 93 kontroller store vedlegg A, og oppdater din anvendelseserklæring (SoA) med begrunnede inkluderinger og ekskluderinger.
- Vurder de 11 nye kontrollene mot din risikohåndtering – flere av dem (sky, IKT-beredskap for kontinuitet, datalekkasje) er områder de fleste virksomheter bare hadde dekket delvis.
- Gjenbruk dokumentasjonen du allerede har. Det meste av din eksisterende dokumentasjon gjelder fortsatt; arbeidet ligger i å kartlegge den på nytt mot den nye strukturen, ikke i å samle den inn på nytt.
Å drive ISO 27001 som et levende styringssystem – der anvendelseserklæringen (SoA), kontroller og dokumentasjon holdes oppdatert sammen – er det som gjør en overgang som denne til en oppdatering snarere enn et prosjekt.