Dlaczego nie ma tu tabeli dni audytu
Akredytowane jednostki certyfikujące muszą ustalać czas audytu ISO/IEC 27001 na podstawie ISO/IEC 27006-1:2024, załącznik C. Jego tabela C.1 wychodzi od liczby osób pracujących w zakresie SZBI, a wydanie z 2024 r. dodaje pojęcie osób wykonujących identyczne czynności (liczba „efektywna” personelu) oraz współczynniki korygujące dla złożoności i lokalizacji. Norma jest chroniona prawem autorskim i sprzedawana przez ISO i krajowe organizacje normalizacyjne, więc odtwarzanie jej tabel na bezpłatnej stronie internetowej nie byłoby właściwe.
Publicznie dostępny dokument o czasie audytu, IAF MD 5, dotyczy systemów zarządzania jakością, środowiskiem oraz bezpieczeństwem i higieną pracy, a nie bezpieczeństwem informacji. Używamy go tylko do jednego: powszechnej proporcji około jednej trzeciej początkowego czasu audytu dla każdego audytu nadzoru i dwóch trzecich dla recertyfikacji, i tylko wtedy, gdy podasz własne dni audytu. Sprawdź te proporcje w swojej ofercie.
Aby uzyskać wiarygodną liczbę, poproś o ofertę dwie lub trzy akredytowane jednostki certyfikujące. Akredytację możesz sprawdzić w krajowej jednostce akredytującej: RvA w Niderlandach, Accredia we Włoszech, BELAC w Belgii, DAkkS w Niemczech. W Polsce jest to Polskie Centrum Akredytacji (PCA).
Wykorzystane dane
| Pozycja | Przedział | Źródło |
|---|---|---|
| Początkowy audyt certyfikujący, 10-100 pracowników | EUR 6 000-14 000 | Secfix, kwiecień 2026 |
| Początkowy audyt certyfikujący, 100-500 pracowników | EUR 15 000-35 000 | Secfix, kwiecień 2026 |
| Audyt nadzoru, lata 2 i 3 | EUR 4 000-8 000 każdy | Secfix, kwiecień 2026 |
| Stawka dzienna audytora | EUR 1 200-2 000 | heyData, lipiec 2026 |
| Nakład pracy wewnętrznej, pierwszy rok | 300-600 godzin | heyData, lipiec 2026 |
| Wsparcie konsultingowe | EUR 3 000-35 000 | heyData, lipiec 2026 |
| Audyt wewnętrzny / test penetracyjny | EUR 3 000-5 000 / 6 000-12 000 rocznie | Secfix, kwiecień 2026 |
| Czas do certyfikacji | < 50 osób: 4-6 miesięcy; 50-150: 6-9; 150+: 9-12+ | Copla, 2026 |
Te dane publikują dostawcy rozwiązań zgodności, a nie jednostki certyfikujące ani organy regulacyjne, i różnią się one w zależności od zakresu, lokalizacji, złożoności i podróży. Traktuj wynik jako przedział planistyczny. Poza opublikowanymi przedziałami wielkości (mniej niż 10 lub więcej niż 500 osób) narzędzie pokazuje tylko jedną granicę i o tym informuje.
Cykl certyfikacji
- Zbuduj SZBI: zakres, ocena ryzyka, deklaracja stosowania względem 93 zabezpieczeń z załącznika A do ISO/IEC 27001:2022, polityki i same zabezpieczenia.
- Uruchom go: stosuj zabezpieczenia, a następnie przeprowadź audyt wewnętrzny (klauzula 9.2) i przegląd zarządzania (klauzula 9.3). Jednostki certyfikujące oczekują obu przed etapem 2.
- Etap 1: audytor ocenia Twoją dokumentację i gotowość.
- Etap 2: właściwy audyt certyfikujący, sprawdzający, czy zabezpieczenia działają. Niezgodności trzeba usunąć przed decyzją o certyfikacji.
- Certyfikat: ważny trzy lata, z audytami nadzoru w latach 2 i 3 (pierwszy w ciągu 12 miesięcy od decyzji o certyfikacji) oraz audytem recertyfikacyjnym przed wygaśnięciem.
Certyfikaty według wydania z 2013 r. nie są już ważne: okres przejściowy na ISO/IEC 27001:2022 zakończył się 31 października 2025 r.
Szacunek oparty na publicznych przedziałach, a nie oferta ani porada. Wiążące są wyłącznie oferty jednostek certyfikujących.