Proč zde není tabulka auditních dnů
Akreditované certifikační orgány musí určovat auditní čas ISO/IEC 27001 podle ISO/IEC 27006-1:2024, přílohy C. Její tabulka C.1 vychází z počtu lidí pracujících v rozsahu ISMS a vydání 2024 přidává pojem osob vykonávajících stejné činnosti („efektivní“ počet personálu) a koeficienty úpravy pro složitost a pracoviště. Norma je autorsky chráněná a prodávají ji ISO a národní normalizační orgány, takže reprodukovat její tabulky na bezplatné webové stránce by nebylo legitimní.
Veřejný dokument o auditním čase, IAF MD 5, pokrývá systémy managementu kvality, životního prostředí a bezpečnosti a ochrany zdraví při práci, ne informační bezpečnost. Používáme jej jen k jedné věci: k obvyklému poměru přibližně jedné třetiny počátečního auditního času pro každý dozorový audit a dvou třetin pro recertifikaci, a to jen tehdy, když zadáte vlastní auditní dny. Ověřte tyto poměry podle své nabídky.
Pro spolehlivé číslo požádejte dva nebo tři akreditované certifikační orgány o nabídku. Akreditaci si můžete ověřit u svého národního akreditačního orgánu: RvA v Nizozemsku, Accredia v Itálii, BELAC v Belgii, DAkkS v Německu.
Použité údaje
| Položka | Rozpětí | Zdroj |
|---|---|---|
| Počáteční certifikační audit, 10–100 zaměstnanců | 6 000–14 000 EUR | Secfix, duben 2026 |
| Počáteční certifikační audit, 100–500 zaměstnanců | 15 000–35 000 EUR | Secfix, duben 2026 |
| Dozorový audit, 2. a 3. rok | 4 000–8 000 EUR za každý | Secfix, duben 2026 |
| Denní sazba auditora | 1 200–2 000 EUR | heyData, červenec 2026 |
| Interní úsilí, první rok | 300–600 hodin | heyData, červenec 2026 |
| Poradenská podpora | 3 000–35 000 EUR | heyData, červenec 2026 |
| Interní audit / penetrační test | 3 000–5 000 / 6 000–12 000 EUR ročně | Secfix, duben 2026 |
| Doba do certifikace | < 50 lidí: 4–6 měsíců; 50–150: 6–9; 150+: 9–12+ | Copla, 2026 |
Tyto údaje zveřejňují dodavatelé řešení pro compliance, ne certifikační orgány nebo regulátoři, a liší se podle rozsahu, pracovišť, složitosti a cestování. Výsledek berte jako plánovací rozpětí. Mimo zveřejněná pásma velikosti (méně než 10 nebo více než 500 lidí) nástroj ukazuje jen hranici a uvádí to.
Certifikační cyklus
- Vybudujte ISMS: rozsah, posouzení rizik, prohlášení o aplikovatelnosti vůči 93 opatřením přílohy A ISO/IEC 27001:2022, politiky a samotná opatření.
- Provozujte jej: provozujte opatření, pak dokončete interní audit (kapitola 9.2) a přezkoumání vedením (kapitola 9.3). Certifikační orgány očekávají obojí před 2. stupněm.
- 1. stupeň: auditor přezkoumá vaši dokumentaci a připravenost.
- 2. stupeň: samotný certifikační audit, který ověřuje, že opatření fungují. Neshody je nutné napravit před rozhodnutím o certifikaci.
- Certifikát: platný tři roky, s dozorovými audity ve 2. a 3. roce (první do 12 měsíců od rozhodnutí o certifikaci) a recertifikačním auditem před vypršením.
Certifikáty podle vydání 2013 již nejsou platné: přechod na ISO/IEC 27001:2022 skončil 31. října 2025.
Odhad založený na veřejných rozpětích, ne nabídka ani poradenství. Závazné jsou jen údaje v nabídkách certifikačních orgánů.