I korthet
- Fristen för övergången till ISO 27001:2022 var 31 oktober 2025 och sattes i IAF MD 26:2023. Alla certifikat enligt 2013 års utgåva som inte gått över då har löpt ut eller dragits tillbaka.
- Ett utgånget 2013-certifikat går inte att rädda med en övergångsrevision. Certifieringsorganen behandlar innehavaren som ny kund, vilket betyder en fullständig certifieringsrevision i steg 1 och steg 2.
- Annex A gick från 114 kontroller i 14 avsnitt till 93 kontroller i fyra teman. Av de 93 är 11 nya, 24 sammanslagna och 58 uppdaterade.
- Ingen myndighet bötfäller ett utgånget certifikat. Kostnaden landar i upphandlingar och avtal som kräver ett giltigt.
- ISO 27001 räcker inte ensamt för NIS2. Rapporteringskedjan i artikel 23 på 24 timmar, 72 timmar och en månad saknar motsvarighet i standarden.
Certifikatet i din anbudspärm slutade gälla 31 oktober 2025
Någonstans bland era anbudsunderlag ligger troligen ett certifikat där det fortfarande står ISO/IEC 27001:2013. Om certifieringen inte övergick till 2022 års utgåva före 31 oktober 2025 är certifikatet inte längre giltigt. Datumet markerade slutet på den 36 månaders långa övergångsperiod som International Accreditation Forum (IAF) fastställt, och tidsfristen för övergången till ISO 27001:2022 flyttades aldrig. Detta berör både den som äger certifikatet och i lika hög grad, de sälj- och inköpsteam som förlitar sig på det.
Orsaken är ett glapp mellan hur certifikat läses och hur de styrs. I många år var ett ISO 27001-certifikat ett treårigt dokument som förnyades genom omcertifiering, vilket har gjort att de flesta enbart tittar på det tryckta utgångsdatumet. Revisionen 2022 satte den vanan ur spel. Enligt IAF MD 26:2023 skulle varje certifiering baserad på 2013 års utgåva löpa ut eller dras tillbaka när övergångsperioden tog slut, oavsett vad certifieringscykeln angav. Frågan är därför inte längre när certifikatet går ut, utan vilken utgåva det hänvisar till.
Vad är fristen för övergången till ISO 27001:2022?
Fristen för övergången till ISO 27001:2022 var den 31 oktober 2025. Senast då måste varje organisation som var certifierad enligt ISO/IEC 27001:2013 ha gått över till 2022 års utgåva. Fristen fastställdes i IAF MD 26:2023, det bindande övergångsdokumentet för ackrediterade certifieringsorgan. Certifikat som inte hade gått över löpte ut eller drogs tillbaka.
ISO publicerade 2022 års utgåva den 25 oktober 2022. Från och med den 30 april 2024 fick certifieringsorganen endast genomföra certifierings- och omcertifieringsrevisioner mot den nya utgåvan. Den som redan var certifierad enligt 2013 års utgåva kunde gå över vid en uppföljningsrevision, en omcertifiering eller en separat revision, så länge övergången var klar i tid.
Ett räkneexempel visar hur det slog. Ett företag som omcertifierades enligt 2013 års utgåva i mars 2024 hade normalt haft ett giltigt certifikatet till mars 2027. Certifieringsorganen gav i stället sådana certifikat ett utgångsdatum den 31 oktober 2025. Om företaget hoppade över övergångsrevisionen löpte certifikatet ut med 17 månader kvar av den vanliga cykeln.
Datumen som ramade in övergången
| 25 oktober 2022 | ISO publicerar ISO/IEC 27001:2022 och övergångsperioden på 36 månader börjar. |
| 23 februari 2024 | Tillägg 1 lägger till klimatförändringar i avsnitt 4.1 och 4.2 i 2022 års utgåva. |
| 30 april 2024 | Certifierings- och omcertifieringsrevisioner får bara göras mot 2022 års utgåva. |
| 31 oktober 2025 | Övergångsperioden tar slut. Alla certifieringar enligt 2013 års utgåva löper ut eller dras tillbaka. |
Är ditt ISO 27001-certifikat fortfarande giltigt?
Börja med att kontrollera utgåvan som står på certifikatet. Stäm sedan av status med certifieringsorganet, eftersom ett indraget certifikat kan cirkulera som PDF långt efter att statusen i certifieringsorganets egna register har ändrats.
MD 26 gäller endast ackrediterade certifieringsorgan. För ackrediterade certifikat täcker tre lägen nästan alla fall.
Så står ditt certifikat i dag
- Övergått i tid : Ett certifikat som flyttats till ISO/IEC 27001:2022 före 31 oktober 2025 är giltigt, med sitt ursprungliga utgångsdatum.
- Certifierat efter april 2024 : Varje certifiering eller omcertifiering från 30 april 2024 gjordes mot 2022 års utgåva och är därmed aktuell.
- Står fortfarande 2013 : Utgånget eller indraget, oavsett vilket datum som står tryckt. Du är inte certifierad förrän du klarat en ny certifieringsrevision.
ISO 27001 2013 mot 2022: det här ändrades faktiskt
Kraven på själva ledningssystemet ändrades mindre än många hade väntat sig. Avsnitt 4.2 kräver nu att du avgör vilka av intressenternas krav som ledningssystemet för informationssäkerhet (LIS) ska hantera. Ett nytt avsnitt 6.3 kräver att ändringar i LIS planeras. Avsnitt 8.1 talar nu om externt tillhandahållna processer, produkter eller tjänster. Avsnitt 9.2 och 9.3 har organiserats om i namngivna underavsnitt.
Det är i Annex A som det mesta av arbetet finns. Utgåvan från 2013 hade 114 kontroller i 14 avsnitt. Utgåvan från 2022 har 93 kontroller i fyra teman, nämligen organisatoriska (37), personrelaterade (8), fysiska (14) och tekniska (34). Av de 93 är 11 nya, 24 har slagits samman med äldre kontroller och 58 har uppdaterats.
Tillägg 1, publicerat den 23 februari 2024, lägger till ett krav i avsnitt 4.1 på att avgöra om klimatförändringar är en relevant fråga, plus en motsvarande not i avsnitt 4.2. Räkna med att revisorn frågar hur du kom fram till svaret.
De 11 nya kontrollerna i Annex A och riskerna bakom dem
Varje ny kontroll svarar mot ett sätt som organisationer har utsatts för risker på sedan 2013. Det är också där den som har ett utgånget certifikat troligast kan har luckor, eftersom inget i 2013 års Annex A krävde dessa kontroller uttryckligen.
En detalj blir ofta fel. Den nya utvecklingskontrollen är 8.28 säker kodning. En kontroll för en säker utvecklingslivscykel fanns redan 2013 och fördes vidare som 8.25.
De 11 nya kontrollerna i Annex A
- 5.7 Threat intelligence : Samla in och analysera hotinformation så att skyddet följer hur angripare faktiskt arbetar.
- 5.23 Cloudtjänster : Ställ säkerhetskrav för anskaffning, användning, förvaltning och avveckling av cloudtjänster.
- 5.30 IKT-beredskap : Planera och testa IKT-kontinuitet mot målen för verksamhetens kontinuitet.
- 7.4 Fysisk övervakning : Övervaka lokaler kontinuerligt mot obehörigt fysiskt tillträde.
- 8.9 Konfigurationsstyrning : Definiera, dokumentera och övervaka säkra konfigurationer.
- 8.10 Radering : Radera information när den inte längre behövs.
- 8.11 Datamaskering : Maskera känsliga data där fullständiga värden inte behövs.
- 8.12 Dataläckageskydd : Upptäck och stoppa obehörigt röjande av känslig information.
- 8.16 Övervakning : Bevaka nätverk, system och applikationer efter avvikande beteende.
- 8.23 Webbfiltrering : Styr åtkomsten till externa webbplatser för att minska exponeringen för skadligt innehåll.
- 8.28 Säker kodning : Tillämpa principer för säker kodning i systemutveckling.
Så tar du dig tillbaka till ett giltigt certifikat
Det finns ingen förlängd övergång. Enligt IAF MD 26 kunde en övergångsrevision vara så kort som en halv revisorsdag i samband med en omcertifiering. Den möjligheten försvann med övergångsperioden. Certifieringsorganens publicerade riktlinjer behandlar nu organisationer vars 2013-certifikat har löpt ut som nya kunder, vilket betyder en fullständig certifieringsrevision i två steg.
Det mesta av tiden går till gapanalysen. Ett välskött LIS från 2013 täcker redan de flesta av de 58 uppdaterade kontrollerna. Det är framförallt för de 11 nya kontrollerna som underlag troligast saknas.
Vägen tillbaka, steg för steg
| Gapanalys | Jämför ditt LIS med kraven i 2022 års utgåva och alla 93 kontroller i Annex A. |
| Tillämplighet | Bygg om tillämplighetsförklaringen mot 2022 års Annex A, med motivering för varje kontroll som tas med eller väljs bort. |
| Riskbehandling | Uppdatera riskbedömningen och behandlingsplanen, inklusive klimatbedömningen i avsnitt 4.1. |
| Drift och belägg | Låt de nya kontrollerna köras tills de ger dokumentation, eftersom steg 2 prövar att kontrollerna fungerar. |
| Internrevision | Genomför internrevision och ledningens genomgång mot 2022 års utgåva innan du bokar steg 1. |
| Steg 1 och 2 | Steg 1 granskar beredskap och dokumentation. Steg 2 bedömer införandet. Godkänt resultat startar en ny treårscykel. |
Vad ett utgånget certifikat faktiskt kostar
Ingen myndighet bötfäller en organisation enbart för att ett ISO 27001-certifikat har löpt ut, eftersom certifiering är frivillig. Kostnaderna kommer via avtalen. Upphandlingar och leverantörsenkäter som kräver ett giltigt certifikat blir sådana som du inte kan besvara sanningsenligt. Ett kundavtal som förpliktar dig att behålla certifieringen kan redan vara brutet.
Att fortsätta visa upp det gamla certifikatet är den större risken. Ett indraget certifikat som ligger kvar i en säljpresentation eller på en trust-sida kan uppfattas som en felaktig uppgift, och en kunds granskning kan kontrollera detta på några minuter.
Här kan det bli böter
Omfattas du av NIS2 är det brister i säkerhetsåtgärderna som kan leda till böter, inte det faktum att certifikatet har löpt ut. Artikel 34 i NIS2-direktivet anger maximala böter på minst 10 miljoner euro eller 2 % av den totala globala årsomsättningen för väsentliga entiteter, och minst 7 miljoner euro eller 1,4 % för viktiga entiteter, beroende på vilket belopp som är högst.
Täcker ISO 27001 NIS2?
Delvis, och det som saknas är framförallt det som har en tidsfrist. Artikel 21.2 i NIS2 listar tio riskhanteringsåtgärder, och många av dem motsvarar kontroller i ISO 27001. ENISA:s tekniska implementeringsvägledning, publicerad den 26 juni 2025, kartlägger kraven i genomförandeförordning (EU) 2024/2690 mot ISO/IEC 27001:2022 och andra ramverk. En kartläggning visar var kontroller motsvarar varandra, men den säger inte att ett certifikat uppfyller lagen.
Två skyldigheter ligger utanför standarden. Artikel 23 kräver en tidig varning inom 24 timmar från att du fått kännedom om en betydande incident, en incidentanmälan inom 72 timmar och en slutrapport inom en månad. Artikel 20 kräver att ledningsorganen godkänner åtgärderna, övervakar dem och genomgår utbildning. Procentsatser för hur mycket av artikel 21 som ISO 27001 täcker sprids flitigt, men ingen av de beräkningar vi har hittat bygger på en publicerad metod.
ISO 27001 och Cybersäkerhetslagen
Cybersäkerhetslagen, som genomför NIS2 i Sverige, trädde i kraft den 15 januari 2026. För en svensk verksamhet som omfattas är ett giltigt ISO 27001:2022-certifikat ett användbart belägg för systematisk riskhantering, medan ett utgånget 2013-certifikat inte längre utgör något sådant belägg. Gapanalysen inför den nya certifieringen är ett bra ställe att identifiera och lägga till de NIS2-krav som standarden inte täcker.
Så håller du 2022-certifikatet giltigt
När du väl är tillbaka görs uppföljningsrevisioner minst en gång om året mellan omcertifieringarna. Bryt vanan som lät ett 2013-certifikat löpa ut obemärkt genom att sätta utgåvan och certifikatets status på agendan för ledningens genomgång.
Kontroll 8.8 förtjänar extra uppmärksamhet. Den kräver att information om tekniska sårbarheter inhämtas, att exponeringen bedöms och att lämpliga åtgärder vidtas. Ingen kontroll i Annex A nämner penetrationstester, så standarden kräver strikt sett inga. I praktiken frågar revisorn hur du har koll på din exponering. Regelbundna penetrationstester tillsammans med sårbarhetsskanning är det tydligaste svaret. Kontroll 8.29 lägger till säkerhetstester under utveckling och acceptans.
Kolla utgåvan innan nästa upphandling gör det
Övergångsperioden löpte ut den 31 oktober 2025 och kommer inte att öppnas igen. Står det 2013 på ditt certifikat, sluta visa upp det och informera de kunder vars avtal bygger på det. Boka sedan en gapanalys mot 2022 års utgåva redan det här kvartalet. Vägen tillbaka är en fullständig certifieringsrevision, så börja innan en kund frågar.
Vanliga frågor
Är mitt ISO 27001-certifikat fortfarande giltigt?
Bara om det anger ISO/IEC 27001:2022. Enligt IAF MD 26:2023 skulle varje certifikat baserat på 2013 års utgåva löpa ut eller dras tillbaka när övergångsperioden tog slut den 31 oktober 2025. Det tryckta utgångsdatumet ändrar inte det. Börja med utgåvan och stäm sedan av status med ditt certifieringsorgan.
Kan vi fortfarande göra en övergångsrevision?
Nej. Övergångsrevisioner gick bara att göra fram till 31 oktober 2025 och fanns för att flytta ett giltigt 2013-certifikat till 2022 års utgåva. När ett 2013-certifikat väl har löpt ut behandlar certifieringsorganen organisationen som ny kund. Det betyder en fullständig certifieringsrevision i två steg, där steg 1 avser beredskap och steg 2 den faktiska implementeringen.
Täcker ISO 27001 NIS2?
Inte helt. Kontrollerna i ISO 27001 motsvarar många av de tio åtgärderna i artikel 21 i NIS2, och ENISA kartlägger sin NIS2-vägledning mot ISO/IEC 27001:2022. Men standarden saknar motsvarighet till rapporteringskedjan i artikel 23 på 24 timmar, 72 timmar och en månad. Den täcker inte heller ledningens skyldigheter i artikel 20.
Kräver ISO 27001 penetrationstester?
Inte uttryckligen. Ingen kontroll i Annex A nämner penetrationstester. Kontroll 8.8 kräver att du inhämtar information om tekniska sårbarheter, bedömer din exponering och agerar på den. Kontroll 8.29 omfattar säkerhetstester under utveckling. Revisorn frågar hur du visar att du uppfyller båda kraven, och penetrationstester är det tydligaste sättet att svara.
eBuilder Security erbjuder CISO-as-a-Service för gapanalys och revisionsförberedelser inför ISO 27001. Tjänsten Penetration Testing ger underlag för sårbarhetshantering enligt kontroll 8.8.
This post is also available in:


