Stima di costi e tempi della certificazione ISO 27001

Quanto costerà la certificazione ISO/IEC 27001 sul ciclo triennale e quanto ci vorrà per avere il certificato? Inserite il numero di persone, oppure le giornate di audit del preventivo di un organismo di certificazione, e ottenete una stima in cui ogni cifra rimanda alla sua fonte pubblica.

Stima, non preventivo. Fonti verificate il 1° ottobre 2026
1. La vostra organizzazione
Dipendenti e collaboratori esterni che lavorano nel perimetro, compresi i part-time.
Stage 1 più Stage 2, dalla proposta di un organismo di certificazione. Sostituisce la fascia basata sulle dimensioni.
Lasciate vuoto per usare la fascia pubblicata da 1.200 a 2.000 EUR. Si usa solo con le giornate di audit.
Per valorizzare le 300-600 ore interne che l'implementazione richiede di solito.
2. Voci facoltative

Il risultato compare qui mentre compilate il modulo.

Su cosa si basa questo strumento. Gli organismi di certificazione calcolano i tempi di audit con le tabelle dell'Annex C della ISO/IEC 27006-1:2024. Lo standard è protetto da copyright, quindi non ne riproduciamo né approssimiamo le tabelle. La stima usa fasce di mercato pubblicate (Secfix, heyData, Copla) e, se lo avete, il numero di giornate di audit del vostro preventivo. Dettagli più sotto.

Perché qui non c'è una tabella delle giornate di audit

Gli organismi di certificazione accreditati devono determinare i tempi di audit ISO/IEC 27001 con la ISO/IEC 27006-1:2024, Annex C. La sua Tabella C.1 parte dal numero di persone che lavorano nell'ISMS, e l'edizione 2024 aggiunge il concetto di persone che svolgono attività identiche (un numero «effettivo» di personale) più fattori di correzione per complessità e sedi. Lo standard è protetto da copyright e venduto dall'ISO e dagli enti di normazione nazionali, quindi riprodurne le tabelle su una pagina web gratuita non sarebbe legittimo.

Il documento pubblico sui tempi di audit, l'IAF MD 5, riguarda i sistemi di gestione per qualità, ambiente e salute e sicurezza sul lavoro, non la sicurezza delle informazioni. Lo usiamo per una sola cosa: la proporzione comune di circa un terzo del tempo dell'audit iniziale per ogni audit di sorveglianza e due terzi per la ricertificazione, e solo quando inserite le vostre giornate di audit. Verificate queste proporzioni con il vostro preventivo.

Per una cifra affidabile, chiedete una proposta a due o tre organismi di certificazione accreditati. Potete verificare l'accreditamento presso l'ente nazionale: Accredia in Italia, RvA nei Paesi Bassi, BELAC in Belgio, DAkkS in Germania.

Le cifre utilizzate

VoceFasciaFonte
Audit di certificazione iniziale, 10-100 dipendenti6.000-14.000 EURSecfix, aprile 2026
Audit di certificazione iniziale, 100-500 dipendenti15.000-35.000 EURSecfix, aprile 2026
Audit di sorveglianza, anni 2 e 34.000-8.000 EUR ciascunoSecfix, aprile 2026
Tariffa giornaliera dell'auditor1.200-2.000 EURheyData, luglio 2026
Impegno interno, primo anno300-600 oreheyData, luglio 2026
Supporto consulenziale3.000-35.000 EURheyData, luglio 2026
Audit interno / penetration test3.000-5.000 / 6.000-12.000 EUR all'annoSecfix, aprile 2026
Tempi per la certificazione< 50 persone: 4-6 mesi; 50-150: 6-9; 150+: 9-12+Copla, 2026

Queste cifre sono pubblicate da fornitori di soluzioni di compliance, non da organismi di certificazione o autorità, e variano con perimetro, sedi, complessità e trasferte. Considerate il risultato una fascia per la pianificazione. Fuori dalle fasce dimensionali pubblicate (meno di 10 o più di 500 persone) lo strumento mostra solo un limite e lo segnala.

Il ciclo di certificazione

  1. Costruire l'ISMS: perimetro, valutazione dei rischi, Dichiarazione di applicabilità rispetto ai 93 controlli dell'Annex A della ISO/IEC 27001:2022, policy e i controlli stessi.
  2. Farlo funzionare: applicare i controlli, poi completare un audit interno (clausola 9.2) e un riesame della direzione (clausola 9.3). Gli organismi di certificazione li richiedono entrambi prima dello Stage 2.
  3. Stage 1: l'auditor esamina la documentazione e il grado di preparazione.
  4. Stage 2: l'audit di certificazione vero e proprio, che verifica che i controlli funzionino. Le non conformità vanno corrette prima della decisione di certificazione.
  5. Certificato: valido tre anni, con audit di sorveglianza negli anni 2 e 3 (il primo entro 12 mesi dalla decisione di certificazione) e un audit di ricertificazione prima della scadenza.

I certificati secondo l'edizione 2013 non sono più validi: la transizione alla ISO/IEC 27001:2022 si è conclusa il 31 ottobre 2025.

Una stima basata su fasce pubbliche, non un preventivo né una consulenza. Le uniche cifre vincolanti sono le proposte degli organismi di certificazione.

Domande

Perché questo strumento non calcola le giornate di audit secondo la ISO/IEC 27006?

Le tabelle dei tempi di audit che gli organismi di certificazione devono usare si trovano nell'Annex C della ISO/IEC 27006-1:2024, uno standard protetto da copyright e venduto dall'ISO e dagli enti di normazione nazionali. L'IAF MD 5, il documento pubblico sui tempi di audit, riguarda i sistemi di gestione per qualità, ambiente e salute e sicurezza, non la sicurezza delle informazioni. Per questo usiamo fasce di prezzo pubblicate e vi lasciamo inserire le giornate di audit del vostro preventivo.

Quanto tempo richiede la certificazione ISO 27001?

Le indicazioni pubblicate parlano di circa 4-6 mesi per organizzazioni sotto le 50 persone, 6-9 mesi da 50 a 150 e 9-12 mesi o più oltre questa soglia. L'ISMS deve funzionare abbastanza a lungo da poter mostrare un audit interno e un riesame della direzione prima dell'audit di Stage 2.

Cosa succede dopo il rilascio del certificato?

Il certificato vale tre anni. L'organismo di certificazione svolge un audit di sorveglianza in ciascuno dei due anni successivi, il primo entro 12 mesi dalla decisione di certificazione, e un audit di ricertificazione prima della scadenza.