De ce nu există aici un tabel al zilelor de audit
Organismele de certificare acreditate trebuie să stabilească timpul de audit ISO/IEC 27001 conform ISO/IEC 27006-1:2024, Anexa C. Tabelul C.1 pornește de la numărul de persoane care lucrează în cadrul SGSI, iar ediția 2024 adaugă conceptul de persoane care desfășoară activități identice (un număr „efectiv” de personal), plus factori de ajustare pentru complexitate și locații. Standardul este protejat prin drepturi de autor și vândut de ISO și de organismele naționale de standardizare, așa că reproducerea tabelelor sale pe o pagină web gratuită nu ar fi legitimă.
Documentul public privind timpul de audit, IAF MD 5, acoperă sistemele de management al calității, de mediu și de sănătate și securitate în muncă, nu securitatea informației. Îl folosim pentru un singur lucru: proporția obișnuită de aproximativ o treime din timpul auditului inițial pentru fiecare audit de supraveghere și două treimi pentru recertificare, și doar când introduceți propriile zile de audit. Verificați aceste proporții în raport cu oferta dumneavoastră.
Pentru o cifră fiabilă, cereți o propunere de la două sau trei organisme de certificare acreditate. Puteți verifica acreditarea la organismul național de acreditare: RvA în Țările de Jos, Accredia în Italia, BELAC în Belgia, DAkkS în Germania.
Cifrele folosite
| Element | Interval | Sursă |
|---|---|---|
| Audit inițial de certificare, 10-100 de angajați | 6.000-14.000 EUR | Secfix, aprilie 2026 |
| Audit inițial de certificare, 100-500 de angajați | 15.000-35.000 EUR | Secfix, aprilie 2026 |
| Audit de supraveghere, anii 2 și 3 | 4.000-8.000 EUR fiecare | Secfix, aprilie 2026 |
| Tariful zilnic al auditorului | 1.200-2.000 EUR | heyData, iulie 2026 |
| Efort intern, primul an | 300-600 de ore | heyData, iulie 2026 |
| Sprijin de consultanță | 3.000-35.000 EUR | heyData, iulie 2026 |
| Audit intern / test de penetrare | 3.000-5.000 / 6.000-12.000 EUR pe an | Secfix, aprilie 2026 |
| Timpul până la certificare | < 50 de persoane: 4-6 luni; 50-150: 6-9; peste 150: 9-12+ | Copla, 2026 |
Acestea sunt publicate de furnizori de software de conformitate, nu de organisme de certificare sau autorități, și variază în funcție de domeniu, locații, complexitate și deplasări. Tratați rezultatul ca pe un interval de planificare. În afara intervalelor de dimensiune publicate (sub 10 sau peste 500 de persoane), instrumentul afișează doar o limită și menționează acest lucru.
Ciclul de certificare
- Construiți SGSI: domeniul de aplicare, evaluarea riscurilor, Declarația de aplicabilitate în raport cu cele 93 de controale din Anexa A a ISO/IEC 27001:2022, politicile și controalele propriu-zise.
- Puneți-l în funcțiune: aplicați controalele, apoi finalizați un audit intern (clauza 9.2) și o analiză a conducerii (clauza 9.3). Organismele de certificare le așteaptă pe amândouă înainte de etapa 2.
- Etapa 1: auditorul analizează documentația și gradul de pregătire.
- Etapa 2: auditul de certificare propriu-zis, care testează dacă funcționează controalele. Neconformitățile trebuie corectate înainte de decizia de certificare.
- Certificat: valabil trei ani, cu audituri de supraveghere în anii 2 și 3 (primul în termen de 12 luni de la decizia de certificare) și un audit de recertificare înainte de expirare.
Certificatele conform ediției 2013 nu mai sunt valabile: tranziția la ISO/IEC 27001:2022 s-a încheiat la 31 octombrie 2025.
O estimare bazată pe intervale publice, nu o ofertă sau o consultanță. Propunerile organismelor de certificare sunt singurele cifre obligatorii.