Porque não há aqui uma tabela de dias de auditoria
Os organismos de certificação acreditados têm de determinar o tempo de auditoria ISO/IEC 27001 com a ISO/IEC 27006-1:2024, Anexo C. A sua Tabela C.1 parte do número de pessoas que trabalham no âmbito do SGSI, e a edição de 2024 acrescenta o conceito de pessoas que realizam atividades idênticas (um número «efetivo» de pessoal), bem como fatores de ajuste para a complexidade e as instalações. A norma está protegida por direitos de autor e é vendida pela ISO e pelos organismos nacionais de normalização, pelo que reproduzir as suas tabelas numa página web gratuita não seria legítimo.
O documento público sobre tempo de auditoria, o IAF MD 5, abrange sistemas de gestão da qualidade, do ambiente e da saúde e segurança no trabalho, não a segurança da informação. Usamo-lo apenas para uma coisa: a proporção habitual de cerca de um terço do tempo da auditoria inicial para cada auditoria de acompanhamento e de dois terços para a recertificação, e só quando indica os seus próprios dias de auditoria. Confirme essas proporções com a sua proposta.
Para obter um valor fiável, peça uma proposta a dois ou três organismos de certificação acreditados. Pode verificar a acreditação junto do organismo nacional de acreditação: RvA nos Países Baixos, Accredia em Itália, BELAC na Bélgica, DAkkS na Alemanha.
Os valores utilizados
| Item | Intervalo | Fonte |
|---|---|---|
| Auditoria de certificação inicial, 10-100 trabalhadores | 6000-14 000 EUR | Secfix, abril de 2026 |
| Auditoria de certificação inicial, 100-500 trabalhadores | 15 000-35 000 EUR | Secfix, abril de 2026 |
| Auditoria de acompanhamento, anos 2 e 3 | 4000-8000 EUR cada | Secfix, abril de 2026 |
| Tarifa diária do auditor | 1200-2000 EUR | heyData, julho de 2026 |
| Esforço interno, primeiro ano | 300-600 horas | heyData, julho de 2026 |
| Apoio de consultoria | 3000-35 000 EUR | heyData, julho de 2026 |
| Auditoria interna / teste de intrusão | 3000-5000 / 6000-12 000 EUR por ano | Secfix, abril de 2026 |
| Tempo até à certificação | < 50 pessoas: 4-6 meses; 50-150: 6-9; 150+: 9-12+ | Copla, 2026 |
Estes valores são publicados por fornecedores de compliance, não por organismos de certificação nem por reguladores, e variam consoante o âmbito, as instalações, a complexidade e as deslocações. Trate o resultado como um intervalo de planeamento. Fora dos escalões de dimensão publicados (menos de 10 ou mais de 500 pessoas), a ferramenta mostra apenas um limite e indica-o.
O ciclo de certificação
- Construir o SGSI: âmbito, avaliação de riscos, Declaração de Aplicabilidade face aos 93 controlos do Anexo A da ISO/IEC 27001:2022, políticas e os próprios controlos.
- Pô-lo a funcionar: aplicar os controlos e, depois, realizar uma auditoria interna (cláusula 9.2) e uma revisão pela gestão (cláusula 9.3). Os organismos de certificação esperam ambas antes da fase 2.
- Fase 1: o auditor revê a sua documentação e o grau de preparação.
- Fase 2: a auditoria de certificação propriamente dita, que testa se os controlos funcionam. As não conformidades têm de ser corrigidas antes da decisão de certificação.
- Certificado: válido por três anos, com auditorias de acompanhamento nos anos 2 e 3 (a primeira no prazo de 12 meses após a decisão de certificação) e uma auditoria de recertificação antes de expirar.
Os certificados segundo a edição de 2013 já não são válidos: a transição para a ISO/IEC 27001:2022 terminou a 31 de outubro de 2025.
Uma estimativa baseada em intervalos públicos, não um orçamento nem aconselhamento. Só as propostas dos organismos de certificação são valores vinculativos.