Kalkulator kosztów i czasu certyfikacji ISO 27001

Ile będzie kosztować certyfikacja ISO/IEC 27001 w trzyletnim cyklu i ile czasu minie do uzyskania certyfikatu? Podaj liczbę pracowników lub dni audytu z oferty jednostki certyfikującej, a otrzymasz oszacowanie, w którym każda liczba prowadzi do publicznego źródła.

Szacunek, nie oferta. Źródła sprawdzone 1 października 2026 r.
1. Twoja organizacja
Pracownicy i współpracownicy wykonujący pracę objętą zakresem, w tym osoby zatrudnione w niepełnym wymiarze.
Etap 1 plus etap 2, z oferty jednostki certyfikującej. Zastępuje przedział oparty na wielkości.
Zostaw puste, aby użyć opublikowanego przedziału EUR 1 200 do 2 000. Używane tylko z dniami audytu.
Do wyceny 300 do 600 godzin wewnętrznych, które zwykle zajmuje wdrożenie.
2. Pozycje opcjonalne

Wynik pojawi się tutaj w miarę wypełniania formularza.

Podstawa tego narzędzia. Jednostki certyfikujące obliczają czas audytu za pomocą tabel z załącznika C do ISO/IEC 27006-1:2024. Ta norma jest chroniona prawem autorskim, więc nie odtwarzamy ani nie przybliżamy jej tabel. Szacunek opiera się na opublikowanych przedziałach rynkowych (Secfix, heyData, Copla) oraz, jeśli ją masz, na liczbie dni audytu z Twojej oferty. Szczegóły poniżej.

Dlaczego nie ma tu tabeli dni audytu

Akredytowane jednostki certyfikujące muszą ustalać czas audytu ISO/IEC 27001 na podstawie ISO/IEC 27006-1:2024, załącznik C. Jego tabela C.1 wychodzi od liczby osób pracujących w zakresie SZBI, a wydanie z 2024 r. dodaje pojęcie osób wykonujących identyczne czynności (liczba „efektywna” personelu) oraz współczynniki korygujące dla złożoności i lokalizacji. Norma jest chroniona prawem autorskim i sprzedawana przez ISO i krajowe organizacje normalizacyjne, więc odtwarzanie jej tabel na bezpłatnej stronie internetowej nie byłoby właściwe.

Publicznie dostępny dokument o czasie audytu, IAF MD 5, dotyczy systemów zarządzania jakością, środowiskiem oraz bezpieczeństwem i higieną pracy, a nie bezpieczeństwem informacji. Używamy go tylko do jednego: powszechnej proporcji około jednej trzeciej początkowego czasu audytu dla każdego audytu nadzoru i dwóch trzecich dla recertyfikacji, i tylko wtedy, gdy podasz własne dni audytu. Sprawdź te proporcje w swojej ofercie.

Aby uzyskać wiarygodną liczbę, poproś o ofertę dwie lub trzy akredytowane jednostki certyfikujące. Akredytację możesz sprawdzić w krajowej jednostce akredytującej: RvA w Niderlandach, Accredia we Włoszech, BELAC w Belgii, DAkkS w Niemczech. W Polsce jest to Polskie Centrum Akredytacji (PCA).

Wykorzystane dane

PozycjaPrzedziałŹródło
Początkowy audyt certyfikujący, 10-100 pracownikówEUR 6 000-14 000Secfix, kwiecień 2026
Początkowy audyt certyfikujący, 100-500 pracownikówEUR 15 000-35 000Secfix, kwiecień 2026
Audyt nadzoru, lata 2 i 3EUR 4 000-8 000 każdySecfix, kwiecień 2026
Stawka dzienna audytoraEUR 1 200-2 000heyData, lipiec 2026
Nakład pracy wewnętrznej, pierwszy rok300-600 godzinheyData, lipiec 2026
Wsparcie konsultingoweEUR 3 000-35 000heyData, lipiec 2026
Audyt wewnętrzny / test penetracyjnyEUR 3 000-5 000 / 6 000-12 000 rocznieSecfix, kwiecień 2026
Czas do certyfikacji< 50 osób: 4-6 miesięcy; 50-150: 6-9; 150+: 9-12+Copla, 2026

Te dane publikują dostawcy rozwiązań zgodności, a nie jednostki certyfikujące ani organy regulacyjne, i różnią się one w zależności od zakresu, lokalizacji, złożoności i podróży. Traktuj wynik jako przedział planistyczny. Poza opublikowanymi przedziałami wielkości (mniej niż 10 lub więcej niż 500 osób) narzędzie pokazuje tylko jedną granicę i o tym informuje.

Cykl certyfikacji

  1. Zbuduj SZBI: zakres, ocena ryzyka, deklaracja stosowania względem 93 zabezpieczeń z załącznika A do ISO/IEC 27001:2022, polityki i same zabezpieczenia.
  2. Uruchom go: stosuj zabezpieczenia, a następnie przeprowadź audyt wewnętrzny (klauzula 9.2) i przegląd zarządzania (klauzula 9.3). Jednostki certyfikujące oczekują obu przed etapem 2.
  3. Etap 1: audytor ocenia Twoją dokumentację i gotowość.
  4. Etap 2: właściwy audyt certyfikujący, sprawdzający, czy zabezpieczenia działają. Niezgodności trzeba usunąć przed decyzją o certyfikacji.
  5. Certyfikat: ważny trzy lata, z audytami nadzoru w latach 2 i 3 (pierwszy w ciągu 12 miesięcy od decyzji o certyfikacji) oraz audytem recertyfikacyjnym przed wygaśnięciem.

Certyfikaty według wydania z 2013 r. nie są już ważne: okres przejściowy na ISO/IEC 27001:2022 zakończył się 31 października 2025 r.

Szacunek oparty na publicznych przedziałach, a nie oferta ani porada. Wiążące są wyłącznie oferty jednostek certyfikujących.

Pytania

Dlaczego to narzędzie nie wylicza dni audytu na podstawie ISO/IEC 27006?

Tabele czasu audytu, których muszą używać jednostki certyfikujące, znajdują się w załączniku C do ISO/IEC 27006-1:2024, normy chronionej prawem autorskim i sprzedawanej przez ISO i krajowe organizacje normalizacyjne. IAF MD 5, publiczny dokument o czasie audytu, dotyczy systemów jakości, środowiska oraz BHP, a nie bezpieczeństwa informacji. Dlatego korzystamy z opublikowanych przedziałów cen i pozwalamy podać dni audytu z własnej oferty.

Ile trwa certyfikacja ISO 27001?

Opublikowane wytyczne podają około 4 do 6 miesięcy dla organizacji poniżej 50 osób, 6 do 9 miesięcy dla 50 do 150 osób i 9 do 12 miesięcy lub więcej powyżej tego progu. SZBI musi działać dość długo, aby przed audytem etapu 2 wykazać audyt wewnętrzny i przegląd zarządzania.

Co dzieje się po wydaniu certyfikatu?

Certyfikat obowiązuje trzy lata. Jednostka certyfikująca przeprowadza audyt nadzoru w każdym z dwóch kolejnych lat, pierwszy w ciągu 12 miesięcy od decyzji o certyfikacji, oraz audyt recertyfikacyjny przed wygaśnięciem certyfikatu.