Skip to content
rPResiliencePilot
Alle ressurser
ISO 270015 min lesetid·18. juni 2026

ISO 27001:2022 mot 2013: hva som er endret, og fristen som nå har passert

Hva 2022-revisjonen av ISO/IEC 27001 endret: et omstrukturert vedlegg A med 93 kontroller og 11 nye, og overgangsfristen 31. oktober 2025 som utfaset 2013-sertifikatene.

Blå nettverkskabler koblet til et serverstativ i et mørkt datasenter

Hvis styringssystemet ditt for informasjonssikkerhet (ISMS) fortsatt peker mot ISO/IEC 27001:2013, er dette artikkelen du bør lese først. 2022-revisjonen er nå den eneste versjonen det utstedes sertifikater mot, og vinduet for å gjennomføre overgangen er lukket.

Fristen har passert

ISO/IEC 27001:2022 ble publisert i oktober 2022, noe som startet en treårig overgangsperiode. Den perioden utløp 31. oktober 2025. Etter den datoen er ISO 27001:2013-sertifikater ikke lenger gyldige, og enhver virksomhet som ikke har gjennomført overgangen, har mistet sin sertifiserte status. Nye (førstegangs) sertifiseringer har kun blitt utstedt mot 2022-versjonen siden 2024.

Den praktiske effekten: «vi er ISO 27001-sertifisert» betyr nå 2022. Hvis en kunde, tilsynsmyndighet eller innkjøpsteam ber om dokumentasjon, har et 2013-sertifikat ikke lenger vekt.

Hva som faktisk er endret

Punktene for styringssystemet (4 til 10) er stort sett de samme. Den synlige endringen er vedlegg A, som ble justert for å speile ISO/IEC 27002:2022:

  • Fra 114 kontroller til 93. Noen kontroller ble slått sammen, noen få ble utfaset, og settet ble strammet inn.
  • Fra 14 domener til 4 temaer: organisatorisk, personell, fysisk og teknologisk.
  • 11 nye kontroller ble innført, som gjenspeiler hvordan sikkerhet har utviklet seg, blant annet: trusseletterretning, informasjonssikkerhet ved bruk av skytjenester, IKT-beredskap for virksomhetskontinuitet, fysisk sikkerhetsovervåking, konfigurasjonsstyring, sletting av informasjon, datamaskering, forebygging av datalekkasje, overvåkingsaktiviteter, nettfiltrering og sikker koding.

Ingenting av dette endrer ånden i ISO 27001 – det er fortsatt et risikodrevet styringssystem – men det endrer din anvendelseserklæring (SoA), din kontrollkartlegging og, i mange tilfeller, kontrollene du drifter.

Hva det betyr i praksis

  • Kartlegg kontrollene dine på nytt mot det 93 kontroller store vedlegg A, og oppdater din anvendelseserklæring (SoA) med begrunnede inkluderinger og ekskluderinger.
  • Vurder de 11 nye kontrollene mot din risikohåndtering – flere av dem (sky, IKT-beredskap for kontinuitet, datalekkasje) er områder de fleste virksomheter bare hadde dekket delvis.
  • Gjenbruk dokumentasjonen du allerede har. Det meste av din eksisterende dokumentasjon gjelder fortsatt; arbeidet ligger i å kartlegge den på nytt mot den nye strukturen, ikke i å samle den inn på nytt.

Å drive ISO 27001 som et levende styringssystem – der anvendelseserklæringen (SoA), kontroller og dokumentasjon holdes oppdatert sammen – er det som gjør en overgang som denne til en oppdatering snarere enn et prosjekt.

Se ResiliencePilot i praksis

Se det på dine egne data og rammeverk, med svar på dine spørsmål om sikkerhet og datalagring.