Perché qui non c'è una tabella delle giornate di audit
Gli organismi di certificazione accreditati devono determinare i tempi di audit ISO/IEC 27001 con la ISO/IEC 27006-1:2024, Annex C. La sua Tabella C.1 parte dal numero di persone che lavorano nell'ISMS, e l'edizione 2024 aggiunge il concetto di persone che svolgono attività identiche (un numero «effettivo» di personale) più fattori di correzione per complessità e sedi. Lo standard è protetto da copyright e venduto dall'ISO e dagli enti di normazione nazionali, quindi riprodurne le tabelle su una pagina web gratuita non sarebbe legittimo.
Il documento pubblico sui tempi di audit, l'IAF MD 5, riguarda i sistemi di gestione per qualità, ambiente e salute e sicurezza sul lavoro, non la sicurezza delle informazioni. Lo usiamo per una sola cosa: la proporzione comune di circa un terzo del tempo dell'audit iniziale per ogni audit di sorveglianza e due terzi per la ricertificazione, e solo quando inserite le vostre giornate di audit. Verificate queste proporzioni con il vostro preventivo.
Per una cifra affidabile, chiedete una proposta a due o tre organismi di certificazione accreditati. Potete verificare l'accreditamento presso l'ente nazionale: Accredia in Italia, RvA nei Paesi Bassi, BELAC in Belgio, DAkkS in Germania.
Le cifre utilizzate
| Voce | Fascia | Fonte |
|---|---|---|
| Audit di certificazione iniziale, 10-100 dipendenti | 6.000-14.000 EUR | Secfix, aprile 2026 |
| Audit di certificazione iniziale, 100-500 dipendenti | 15.000-35.000 EUR | Secfix, aprile 2026 |
| Audit di sorveglianza, anni 2 e 3 | 4.000-8.000 EUR ciascuno | Secfix, aprile 2026 |
| Tariffa giornaliera dell'auditor | 1.200-2.000 EUR | heyData, luglio 2026 |
| Impegno interno, primo anno | 300-600 ore | heyData, luglio 2026 |
| Supporto consulenziale | 3.000-35.000 EUR | heyData, luglio 2026 |
| Audit interno / penetration test | 3.000-5.000 / 6.000-12.000 EUR all'anno | Secfix, aprile 2026 |
| Tempi per la certificazione | < 50 persone: 4-6 mesi; 50-150: 6-9; 150+: 9-12+ | Copla, 2026 |
Queste cifre sono pubblicate da fornitori di soluzioni di compliance, non da organismi di certificazione o autorità, e variano con perimetro, sedi, complessità e trasferte. Considerate il risultato una fascia per la pianificazione. Fuori dalle fasce dimensionali pubblicate (meno di 10 o più di 500 persone) lo strumento mostra solo un limite e lo segnala.
Il ciclo di certificazione
- Costruire l'ISMS: perimetro, valutazione dei rischi, Dichiarazione di applicabilità rispetto ai 93 controlli dell'Annex A della ISO/IEC 27001:2022, policy e i controlli stessi.
- Farlo funzionare: applicare i controlli, poi completare un audit interno (clausola 9.2) e un riesame della direzione (clausola 9.3). Gli organismi di certificazione li richiedono entrambi prima dello Stage 2.
- Stage 1: l'auditor esamina la documentazione e il grado di preparazione.
- Stage 2: l'audit di certificazione vero e proprio, che verifica che i controlli funzionino. Le non conformità vanno corrette prima della decisione di certificazione.
- Certificato: valido tre anni, con audit di sorveglianza negli anni 2 e 3 (il primo entro 12 mesi dalla decisione di certificazione) e un audit di ricertificazione prima della scadenza.
I certificati secondo l'edizione 2013 non sono più validi: la transizione alla ISO/IEC 27001:2022 si è conclusa il 31 ottobre 2025.
Una stima basata su fasce pubbliche, non un preventivo né una consulenza. Le uniche cifre vincolanti sono le proposte degli organismi di certificazione.