Bolig & Vedligehold

Hvorfor stiller flere kunder krav om ISO 27001?

Alexander Damgaard Alexander Damgaard · 18. september 2026 · 6 min læsning

Annonce – sponsoreret indhold.

Når en kunde pludselig stiller krav om ISO 27001, handler det sjældent om bureaukrati for bureaukratiets skyld. ISO 27001 krav fra kunder dukker op, fordi virksomheder i stigende grad får adgang til følsomme data, byggetegninger, adgangskoder til smart-home-systemer eller kritisk infrastruktur. For dig som ejer af en håndværks- eller entreprenørvirksomhed kan kravet virke overraskende — måske endda malplaceret. Men bag kravet ligger en reel bekymring: Din kunde vil sikre sig, at de data og systemer, du får adgang til, ikke ender de forkerte steder. Denne artikel forklarer, hvorfor kravet opstår, hvad det reelt dækker over, og hvordan du vurderer, om det er relevant for netop din virksomhed.

Hvorfor stiller større kunder krav om dokumenteret informationssikkerhed?

Tendensen er tydelig i bygge- og anlægsbranchen: Forsyningsselskaber, kommuner, større bygherrer og boligselskaber begynder systematisk at stille krav til underleverandørers informationssikkerhed. Det sker af flere grunde:

  • Digitalisering af byggeprojekter: BIM-modeller, projektportaler og digital dokumentation betyder, at selv mindre håndværksfirmaer får adgang til fortrolige projektdata.
  • Smart-home og IoT: Elektrikere, VVS’ere og andre håndværkere installerer i stigende grad netværksforbundne systemer, hvor fejlkonfiguration kan skabe sikkerhedshuller.
  • NIS2-direktivet: EU’s opdaterede regler om net- og informationssikkerhed pålægger kritiske sektorer at stille krav til hele deres leverandørkæde — og det rammer underleverandører.
  • Offentlige udbud: Flere kommuner og regioner inkluderer nu informationssikkerhed som tildelingskriterium eller mindstekrav i deres udbudsmateriale.

Når din kunde selv er underlagt skærpede sikkerhedskrav, bliver de nødt til at dokumentere, at deres leverandører også håndterer data forsvarligt. Et ISO 27001 ledelsessystem er den internationale standard, mange vælger som svar, fordi den er anerkendt på tværs af brancher og landegrænser.

Hvad dækker et ISO 27001 ledelsessystem konkret?

Close-up photograph of a handshake between a businessman and

ISO 27001 er ikke et stykke software eller en firewall. Det er en ramme for, hvordan din virksomhed systematisk arbejder med informationssikkerhed. Standarden stiller krav inden for tre hovedområder:

Risikovurdering

Du skal identificere, hvilke informationer der er kritiske for din virksomhed og dine kunder, og vurdere hvilke trusler og sårbarheder der findes. For en håndværkervirksomhed kan det være adgangskoder til kunders alarmsystemer, byggeprojektfiler eller personnumre på ansatte.

Dokumentation og politikker

Standarden kræver nedskrevne procedurer for, hvordan I håndterer data. Det omfatter alt fra password-politik og backup-rutiner til regler for, hvad medarbejdere må dele via e-mail eller cloud-tjenester.

Løbende forbedring

Et ledelsessystem er ikke noget, man implementerer én gang og glemmer. ISO 27001 kræver, at I regelmæssigt evaluerer, om jeres sikkerhedsforanstaltninger virker, og justerer dem efter behov.

For en mindre virksomhed lyder det måske omfattende. Men standarden er fleksibel: Den tilpasses virksomhedens størrelse og kompleksitet. Et VVS-firma med fem ansatte skal ikke have samme dokumentationsmængde som en it-virksomhed med hundrede.

Gælder kravet reelt din virksomhed?

Ikke alle håndværkerfirmaer har brug for en fuld ISO 27001-certificering. Før du investerer tid og penge, bør du stille dig selv nogle konkrete spørgsmål:

  • Hvilke data får du adgang til? Hvis du udelukkende arbejder med fysiske materialer og aldrig logger ind på kunders systemer, er risikoprofilen lavere.
  • Hvem er dine kunder? Arbejder du primært for private husejere, eller har du kontrakter med offentlige institutioner, forsyningsselskaber eller større erhvervskunder?
  • Står kravet i kontrakten? Der er forskel på et kundekrav, der er et tildelingskriterium i et udbud, og en generel opfordring i en samarbejdsaftale.
  • Kræver kunden certificering eller dokumentation? Nogle kunder accepterer, at du arbejder efter ISO 27001-principperne uden formel certificering. Andre kræver et certifikat fra et akkrediteret certificeringsorgan.

Hvis du er i tvivl, så spørg kunden direkte: Hvad præcist forventer I, og hvornår? Det er bedre at få afklaring tidligt end at bygge et omfattende system op, der viser sig at være overflødigt.

Realistiske første skridt for en mindre virksomhed

Photograph of a construction company owner at their desk rev

Hvis kravet viser sig at være reelt, behøver du ikke kaste dig ud i et stort projekt med det samme. Her er en pragmatisk tilgang:

1. Lav en simpel kortlægning

Notér hvilke typer følsomme oplysninger I håndterer: kundedata, adgangskoder, projektfiler, medarbejderoplysninger. Vurder hvor de opbevares (computer, cloud, papir) og hvem der har adgang.

2. Identificér de største huller

De fleste mindre virksomheder har et par oplagte svagheder: fælles passwords, manglende backup, eller medarbejdere der bruger private telefoner til arbejdsrelateret kommunikation. Start med de områder, hvor en fejl ville have størst konsekvens.

3. Indfør basale procedurer

Du behøver ikke et 50-siders dokument. En enkelt side med klare regler for password-håndtering, backup og hvad man gør ved mistanke om databrud kan være et solidt udgangspunkt.

4. Overvej en foranalyse

En GAP-analyse fra en ekstern rådgiver giver dig overblik over, hvor langt I er fra at leve op til ISO 27001, og hvad der kræves for at komme i mål. Det kan spare jer for at arbejde på de forkerte områder.

Sådan starter du samtalen — internt og eksternt

Informationssikkerhed er ikke kun et ledelsesansvar. Dine medarbejdere skal forstå, hvorfor det er vigtigt, og hvad der forventes af dem. Et kort møde, hvor I gennemgår de mest oplagte risici og regler, kan gøre en stor forskel.

Når det gælder ekstern rådgivning, så vær opmærksom på følgende:

  • Vælg en rådgiver med erfaring fra mindre virksomheder. ISO 27001 kan skaleres, men ikke alle rådgivere er vant til at tilpasse systemet til en virksomhed med få ansatte.
  • Få et klart billede af omkostningerne. En foranalyse koster typisk fra omkring 10.000 kr. og opefter, afhængigt af virksomhedens kompleksitet. Fuld implementering og certificering er en større investering.
  • Spørg til tidsrammen. For en mindre virksomhed kan et realistisk forløb fra opstart til certificering tage 6-12 måneder, afhængigt af udgangspunktet.

Sikkerhedsstyrelsen og Digitaliseringsstyrelsen har generel vejledning om informationssikkerhed for danske virksomheder, som kan give dig en grundlæggende forståelse, inden du kontakter en rådgiver.

Hvornår giver det mening at investere i certificering?

En formel ISO 27001-certificering er en investering, der skal give forretningsmæssig mening. Det kan være relevant, hvis:

  • Du regelmæssigt byder på offentlige udbud, hvor certificering er et krav eller et tungt tildelingskriterium.
  • Dine største kunder systematisk stiller kravet, og du risikerer at miste ordrer uden dokumentation.
  • Du arbejder med kritisk infrastruktur, sundhedssektoren eller andre områder med skærpede sikkerhedskrav.

For mange mindre håndværkervirksomheder vil det være tilstrækkeligt at arbejde struktureret efter ISO 27001-principperne uden at gå hele vejen til certificering. Det afhænger af dine kunders konkrete krav og din virksomheds ambitioner.

Uanset hvad du vælger, er det værd at tage kravet alvorligt. Informationssikkerhed er ikke længere kun noget for it-virksomheder — det er blevet en del af at drive en professionel håndværkervirksomhed i en digital verden.

Alexander Damgaard
Skrevet af
Alexander Damgaard
Redaktør & ansvarlig · Tool Web
Alle artikler →

Relaterede artikler

Fugt i hjemmet: årsager og praktiske løsninger
Fugt i hjemmet: årsager og praktiske løsninger
8. maj 2026 · 12 min læsning