Odhad nákladů a doby certifikace ISO 27001

Kolik bude certifikace ISO/IEC 27001 stát za tříletý cyklus a jak dlouho potrvá, než budete mít certifikát? Zadejte počet zaměstnanců nebo auditní dny z nabídky certifikačního orgánu a získejte odhad, ve kterém každý údaj odkazuje na veřejný zdroj.

Odhad, ne nabídka. Zdroje ověřeny 1. října 2026
1. Vaše organizace
Zaměstnanci a smluvní pracovníci, kteří pracují v rozsahu, včetně částečných úvazků.
1. stupeň plus 2. stupeň, z nabídky certifikačního orgánu. Nahrazuje rozpětí podle velikosti.
Ponechte prázdné pro zveřejněné rozpětí 1 200 až 2 000 EUR. Použije se jen s auditními dny.
Pro ocenění 300 až 600 interních hodin, které zavedení obvykle zabere.
2. Volitelné položky

Výsledek se zobrazí zde, jak budete vyplňovat formulář.

Základ tohoto nástroje. Certifikační orgány počítají auditní čas podle tabulek v příloze C normy ISO/IEC 27006-1:2024. Tato norma je autorsky chráněná, takže její tabulky nereprodukujeme ani neaproximujeme. Odhad využívá zveřejněná tržní rozpětí (Secfix, heyData, Copla) a, pokud jej máte, počet auditních dnů ve vaší nabídce. Podrobnosti níže.

Proč zde není tabulka auditních dnů

Akreditované certifikační orgány musí určovat auditní čas ISO/IEC 27001 podle ISO/IEC 27006-1:2024, přílohy C. Její tabulka C.1 vychází z počtu lidí pracujících v rozsahu ISMS a vydání 2024 přidává pojem osob vykonávajících stejné činnosti („efektivní“ počet personálu) a koeficienty úpravy pro složitost a pracoviště. Norma je autorsky chráněná a prodávají ji ISO a národní normalizační orgány, takže reprodukovat její tabulky na bezplatné webové stránce by nebylo legitimní.

Veřejný dokument o auditním čase, IAF MD 5, pokrývá systémy managementu kvality, životního prostředí a bezpečnosti a ochrany zdraví při práci, ne informační bezpečnost. Používáme jej jen k jedné věci: k obvyklému poměru přibližně jedné třetiny počátečního auditního času pro každý dozorový audit a dvou třetin pro recertifikaci, a to jen tehdy, když zadáte vlastní auditní dny. Ověřte tyto poměry podle své nabídky.

Pro spolehlivé číslo požádejte dva nebo tři akreditované certifikační orgány o nabídku. Akreditaci si můžete ověřit u svého národního akreditačního orgánu: RvA v Nizozemsku, Accredia v Itálii, BELAC v Belgii, DAkkS v Německu.

Použité údaje

PoložkaRozpětíZdroj
Počáteční certifikační audit, 10–100 zaměstnanců6 000–14 000 EURSecfix, duben 2026
Počáteční certifikační audit, 100–500 zaměstnanců15 000–35 000 EURSecfix, duben 2026
Dozorový audit, 2. a 3. rok4 000–8 000 EUR za každýSecfix, duben 2026
Denní sazba auditora1 200–2 000 EURheyData, červenec 2026
Interní úsilí, první rok300–600 hodinheyData, červenec 2026
Poradenská podpora3 000–35 000 EURheyData, červenec 2026
Interní audit / penetrační test3 000–5 000 / 6 000–12 000 EUR ročněSecfix, duben 2026
Doba do certifikace< 50 lidí: 4–6 měsíců; 50–150: 6–9; 150+: 9–12+Copla, 2026

Tyto údaje zveřejňují dodavatelé řešení pro compliance, ne certifikační orgány nebo regulátoři, a liší se podle rozsahu, pracovišť, složitosti a cestování. Výsledek berte jako plánovací rozpětí. Mimo zveřejněná pásma velikosti (méně než 10 nebo více než 500 lidí) nástroj ukazuje jen hranici a uvádí to.

Certifikační cyklus

  1. Vybudujte ISMS: rozsah, posouzení rizik, prohlášení o aplikovatelnosti vůči 93 opatřením přílohy A ISO/IEC 27001:2022, politiky a samotná opatření.
  2. Provozujte jej: provozujte opatření, pak dokončete interní audit (kapitola 9.2) a přezkoumání vedením (kapitola 9.3). Certifikační orgány očekávají obojí před 2. stupněm.
  3. 1. stupeň: auditor přezkoumá vaši dokumentaci a připravenost.
  4. 2. stupeň: samotný certifikační audit, který ověřuje, že opatření fungují. Neshody je nutné napravit před rozhodnutím o certifikaci.
  5. Certifikát: platný tři roky, s dozorovými audity ve 2. a 3. roce (první do 12 měsíců od rozhodnutí o certifikaci) a recertifikačním auditem před vypršením.

Certifikáty podle vydání 2013 již nejsou platné: přechod na ISO/IEC 27001:2022 skončil 31. října 2025.

Odhad založený na veřejných rozpětích, ne nabídka ani poradenství. Závazné jsou jen údaje v nabídkách certifikačních orgánů.

Otázky

Proč tento nástroj nepočítá auditní dny podle ISO/IEC 27006?

Tabulky auditního času, které musí certifikační orgány používat, jsou v příloze C normy ISO/IEC 27006-1:2024, autorsky chráněného standardu prodávaného ISO a národními normalizačními orgány. IAF MD 5, veřejný dokument o auditním čase, pokrývá systémy kvality, životního prostředí a BOZP, ne informační bezpečnost. Proto používáme zveřejněná cenová rozpětí a necháme vás zadat auditní dny z vaší vlastní nabídky.

Jak dlouho trvá certifikace ISO 27001?

Zveřejněné pokyny uvádějí přibližně 4 až 6 měsíců pro organizace do 50 lidí, 6 až 9 měsíců pro 50 až 150 a 9 až 12 měsíců nebo více nad tuto velikost. ISMS musí běžet dost dlouho na to, aby před auditem 2. stupně prokázal interní audit a přezkoumání vedením.

Co se stane po vydání certifikátu?

Certifikát platí tři roky. Certifikační orgán provádí dozorový audit v každém z následujících dvou let, první do 12 měsíců od rozhodnutí o certifikaci, a recertifikační audit před vypršením certifikátu.