Estimator al costului și duratei certificării ISO 27001

Cât va costa certificarea ISO/IEC 27001 pe ciclul de trei ani și cât durează până obțineți certificatul? Introduceți numărul de angajați sau zilele de audit dintr-o ofertă a unui organism de certificare și obțineți o estimare în care fiecare cifră are link către sursa sa publică.

Estimare, nu ofertă. Surse verificate la 1 octombrie 2026
1. Organizația dumneavoastră
Angajați și colaboratori care lucrează în domeniul de aplicare, inclusiv cei cu normă parțială.
Etapa 1 plus etapa 2, dintr-o propunere a unui organism de certificare. Înlocuiește intervalul bazat pe dimensiune.
Lăsați gol pentru a folosi intervalul publicat de 1.200-2.000 EUR. Se folosește doar cu zilele de audit.
Pentru a calcula costul celor 300-600 de ore interne pe care le necesită de obicei implementarea.
2. Elemente opționale

Rezultatul apare aici pe măsură ce completați formularul.

Baza acestui instrument. Organismele de certificare calculează timpul de audit cu tabelele din Anexa C a ISO/IEC 27006-1:2024. Standardul este protejat prin drepturi de autor, așa că nu îi reproducem și nu îi aproximăm tabelele. Estimarea folosește intervale de piață publicate (Secfix, heyData, Copla) și, dacă aveți, numărul de zile de audit din oferta dumneavoastră. Detalii mai jos.

De ce nu există aici un tabel al zilelor de audit

Organismele de certificare acreditate trebuie să stabilească timpul de audit ISO/IEC 27001 conform ISO/IEC 27006-1:2024, Anexa C. Tabelul C.1 pornește de la numărul de persoane care lucrează în cadrul SGSI, iar ediția 2024 adaugă conceptul de persoane care desfășoară activități identice (un număr „efectiv” de personal), plus factori de ajustare pentru complexitate și locații. Standardul este protejat prin drepturi de autor și vândut de ISO și de organismele naționale de standardizare, așa că reproducerea tabelelor sale pe o pagină web gratuită nu ar fi legitimă.

Documentul public privind timpul de audit, IAF MD 5, acoperă sistemele de management al calității, de mediu și de sănătate și securitate în muncă, nu securitatea informației. Îl folosim pentru un singur lucru: proporția obișnuită de aproximativ o treime din timpul auditului inițial pentru fiecare audit de supraveghere și două treimi pentru recertificare, și doar când introduceți propriile zile de audit. Verificați aceste proporții în raport cu oferta dumneavoastră.

Pentru o cifră fiabilă, cereți o propunere de la două sau trei organisme de certificare acreditate. Puteți verifica acreditarea la organismul național de acreditare: RvA în Țările de Jos, Accredia în Italia, BELAC în Belgia, DAkkS în Germania.

Cifrele folosite

ElementIntervalSursă
Audit inițial de certificare, 10-100 de angajați6.000-14.000 EURSecfix, aprilie 2026
Audit inițial de certificare, 100-500 de angajați15.000-35.000 EURSecfix, aprilie 2026
Audit de supraveghere, anii 2 și 34.000-8.000 EUR fiecareSecfix, aprilie 2026
Tariful zilnic al auditorului1.200-2.000 EURheyData, iulie 2026
Efort intern, primul an300-600 de oreheyData, iulie 2026
Sprijin de consultanță3.000-35.000 EURheyData, iulie 2026
Audit intern / test de penetrare3.000-5.000 / 6.000-12.000 EUR pe anSecfix, aprilie 2026
Timpul până la certificare< 50 de persoane: 4-6 luni; 50-150: 6-9; peste 150: 9-12+Copla, 2026

Acestea sunt publicate de furnizori de software de conformitate, nu de organisme de certificare sau autorități, și variază în funcție de domeniu, locații, complexitate și deplasări. Tratați rezultatul ca pe un interval de planificare. În afara intervalelor de dimensiune publicate (sub 10 sau peste 500 de persoane), instrumentul afișează doar o limită și menționează acest lucru.

Ciclul de certificare

  1. Construiți SGSI: domeniul de aplicare, evaluarea riscurilor, Declarația de aplicabilitate în raport cu cele 93 de controale din Anexa A a ISO/IEC 27001:2022, politicile și controalele propriu-zise.
  2. Puneți-l în funcțiune: aplicați controalele, apoi finalizați un audit intern (clauza 9.2) și o analiză a conducerii (clauza 9.3). Organismele de certificare le așteaptă pe amândouă înainte de etapa 2.
  3. Etapa 1: auditorul analizează documentația și gradul de pregătire.
  4. Etapa 2: auditul de certificare propriu-zis, care testează dacă funcționează controalele. Neconformitățile trebuie corectate înainte de decizia de certificare.
  5. Certificat: valabil trei ani, cu audituri de supraveghere în anii 2 și 3 (primul în termen de 12 luni de la decizia de certificare) și un audit de recertificare înainte de expirare.

Certificatele conform ediției 2013 nu mai sunt valabile: tranziția la ISO/IEC 27001:2022 s-a încheiat la 31 octombrie 2025.

O estimare bazată pe intervale publice, nu o ofertă sau o consultanță. Propunerile organismelor de certificare sunt singurele cifre obligatorii.

Întrebări

De ce nu calculează acest instrument zilele de audit conform ISO/IEC 27006?

Tabelele de timp de audit pe care trebuie să le folosească organismele de certificare se află în Anexa C a ISO/IEC 27006-1:2024, un standard protejat prin drepturi de autor vândut de ISO și de organismele naționale de standardizare. IAF MD 5, documentul public privind timpul de audit, acoperă sistemele de calitate, de mediu și de sănătate și securitate în muncă, nu securitatea informației. Prin urmare, folosim intervalele de preț publicate și vă permitem să introduceți zilele de audit din propria ofertă.

Cât durează certificarea ISO 27001?

Îndrumările publicate indică aproximativ 4-6 luni pentru organizațiile cu sub 50 de persoane, 6-9 luni pentru 50-150 și 9-12 luni sau mai mult peste acest prag. SGSI trebuie să funcționeze suficient de mult pentru a demonstra un audit intern și o analiză a conducerii înainte de auditul din etapa 2.

Ce se întâmplă după emiterea certificatului?

Certificatul este valabil trei ani. Organismul de certificare efectuează un audit de supraveghere în fiecare dintre următorii doi ani, primul în termen de 12 luni de la decizia de certificare, și un audit de recertificare înainte de expirarea certificatului.