Estimador de custo e calendário da certificação ISO 27001

Quanto vai custar a certificação ISO/IEC 27001 ao longo do ciclo de três anos e quanto tempo falta até ter o certificado? Indique o número de pessoas, ou os dias de auditoria da proposta de um organismo de certificação, e obtenha uma estimativa em que cada valor remete para a respetiva fonte pública.

Estimativa, não um orçamento. Fontes verificadas a 1 de outubro de 2026
1. A sua organização
Colaboradores e prestadores de serviços que trabalham no âmbito, incluindo pessoas a tempo parcial.
Fase 1 mais fase 2, segundo a proposta de um organismo de certificação. Substitui o intervalo baseado na dimensão.
Deixe em branco para usar o intervalo publicado de 1200 a 2000 EUR. Usado apenas com dias de auditoria.
Para calcular o custo das 300 a 600 horas internas que a implementação normalmente exige.
2. Itens opcionais

O resultado aparece aqui à medida que preenche o formulário.

A base desta ferramenta. Os organismos de certificação calculam o tempo de auditoria com as tabelas do Anexo C da ISO/IEC 27006-1:2024. Essa norma está protegida por direitos de autor, pelo que não reproduzimos nem aproximamos as suas tabelas. A estimativa usa intervalos de mercado publicados (Secfix, heyData, Copla) e, se tiver, o número de dias de auditoria da sua proposta. Pormenores abaixo.

Porque não há aqui uma tabela de dias de auditoria

Os organismos de certificação acreditados têm de determinar o tempo de auditoria ISO/IEC 27001 com a ISO/IEC 27006-1:2024, Anexo C. A sua Tabela C.1 parte do número de pessoas que trabalham no âmbito do SGSI, e a edição de 2024 acrescenta o conceito de pessoas que realizam atividades idênticas (um número «efetivo» de pessoal), bem como fatores de ajuste para a complexidade e as instalações. A norma está protegida por direitos de autor e é vendida pela ISO e pelos organismos nacionais de normalização, pelo que reproduzir as suas tabelas numa página web gratuita não seria legítimo.

O documento público sobre tempo de auditoria, o IAF MD 5, abrange sistemas de gestão da qualidade, do ambiente e da saúde e segurança no trabalho, não a segurança da informação. Usamo-lo apenas para uma coisa: a proporção habitual de cerca de um terço do tempo da auditoria inicial para cada auditoria de acompanhamento e de dois terços para a recertificação, e só quando indica os seus próprios dias de auditoria. Confirme essas proporções com a sua proposta.

Para obter um valor fiável, peça uma proposta a dois ou três organismos de certificação acreditados. Pode verificar a acreditação junto do organismo nacional de acreditação: RvA nos Países Baixos, Accredia em Itália, BELAC na Bélgica, DAkkS na Alemanha.

Os valores utilizados

ItemIntervaloFonte
Auditoria de certificação inicial, 10-100 trabalhadores6000-14 000 EURSecfix, abril de 2026
Auditoria de certificação inicial, 100-500 trabalhadores15 000-35 000 EURSecfix, abril de 2026
Auditoria de acompanhamento, anos 2 e 34000-8000 EUR cadaSecfix, abril de 2026
Tarifa diária do auditor1200-2000 EURheyData, julho de 2026
Esforço interno, primeiro ano300-600 horasheyData, julho de 2026
Apoio de consultoria3000-35 000 EURheyData, julho de 2026
Auditoria interna / teste de intrusão3000-5000 / 6000-12 000 EUR por anoSecfix, abril de 2026
Tempo até à certificação< 50 pessoas: 4-6 meses; 50-150: 6-9; 150+: 9-12+Copla, 2026

Estes valores são publicados por fornecedores de compliance, não por organismos de certificação nem por reguladores, e variam consoante o âmbito, as instalações, a complexidade e as deslocações. Trate o resultado como um intervalo de planeamento. Fora dos escalões de dimensão publicados (menos de 10 ou mais de 500 pessoas), a ferramenta mostra apenas um limite e indica-o.

O ciclo de certificação

  1. Construir o SGSI: âmbito, avaliação de riscos, Declaração de Aplicabilidade face aos 93 controlos do Anexo A da ISO/IEC 27001:2022, políticas e os próprios controlos.
  2. Pô-lo a funcionar: aplicar os controlos e, depois, realizar uma auditoria interna (cláusula 9.2) e uma revisão pela gestão (cláusula 9.3). Os organismos de certificação esperam ambas antes da fase 2.
  3. Fase 1: o auditor revê a sua documentação e o grau de preparação.
  4. Fase 2: a auditoria de certificação propriamente dita, que testa se os controlos funcionam. As não conformidades têm de ser corrigidas antes da decisão de certificação.
  5. Certificado: válido por três anos, com auditorias de acompanhamento nos anos 2 e 3 (a primeira no prazo de 12 meses após a decisão de certificação) e uma auditoria de recertificação antes de expirar.

Os certificados segundo a edição de 2013 já não são válidos: a transição para a ISO/IEC 27001:2022 terminou a 31 de outubro de 2025.

Uma estimativa baseada em intervalos públicos, não um orçamento nem aconselhamento. Só as propostas dos organismos de certificação são valores vinculativos.

Perguntas

Porque é que esta ferramenta não calcula os dias de auditoria a partir da ISO/IEC 27006?

As tabelas de tempo de auditoria que os organismos de certificação têm de usar estão no Anexo C da ISO/IEC 27006-1:2024, uma norma protegida por direitos de autor vendida pela ISO e pelos organismos nacionais de normalização. O IAF MD 5, o documento público sobre tempo de auditoria, abrange sistemas de qualidade, ambiente e saúde e segurança no trabalho, não a segurança da informação. Por isso, usamos intervalos de preços publicados e permitimos que indique os dias de auditoria da sua própria proposta.

Quanto tempo demora a certificação ISO 27001?

As orientações publicadas apontam para cerca de 4 a 6 meses em organizações com menos de 50 pessoas, 6 a 9 meses entre 50 e 150, e 9 a 12 meses ou mais acima disso. O SGSI tem de funcionar tempo suficiente para mostrar uma auditoria interna e uma revisão pela gestão antes da auditoria de fase 2.

O que acontece depois de o certificado ser emitido?

O certificado é válido por três anos. O organismo de certificação realiza uma auditoria de acompanhamento em cada um dos dois anos seguintes, a primeira no prazo de 12 meses após a decisão de certificação, e uma auditoria de recertificação antes de o certificado expirar.