Prečo tu nie je tabuľka auditných dní
Akreditované certifikačné orgány musia určovať auditný čas ISO/IEC 27001 podľa ISO/IEC 27006-1:2024, prílohy C. Jej tabuľka C.1 vychádza z počtu ľudí pracujúcich v rozsahu ISMS a vydanie 2024 pridáva pojem osôb vykonávajúcich rovnaké činnosti („efektívny“ počet personálu) a koeficienty úpravy pre zložitosť a pracoviská. Norma je autorsky chránená a predávajú ju ISO a národné normalizačné orgány, takže reprodukovať jej tabuľky na bezplatnej webovej stránke by nebolo legitímne.
Verejný dokument o auditnom čase, IAF MD 5, pokrýva systémy manažérstva kvality, životného prostredia a bezpečnosti a ochrany zdravia pri práci, nie informačnú bezpečnosť. Používame ho len na jednu vec: na obvyklý pomer približne jednej tretiny počiatočného auditného času pre každý dozorový audit a dvoch tretín pre recertifikáciu, a to len vtedy, keď zadáte vlastné auditné dni. Overte tieto pomery podľa svojej ponuky.
Pre spoľahlivé číslo požiadajte dva alebo tri akreditované certifikačné orgány o ponuku. Akreditáciu si môžete overiť u svojho národného akreditačného orgánu: RvA v Holandsku, Accredia v Taliansku, BELAC v Belgicku, DAkkS v Nemecku.
Použité údaje
| Položka | Rozpätie | Zdroj |
|---|---|---|
| Počiatočný certifikačný audit, 10–100 zamestnancov | 6 000–14 000 EUR | Secfix, apríl 2026 |
| Počiatočný certifikačný audit, 100–500 zamestnancov | 15 000–35 000 EUR | Secfix, apríl 2026 |
| Dozorový audit, 2. a 3. rok | 4 000–8 000 EUR za každý | Secfix, apríl 2026 |
| Denná sadzba audítora | 1 200–2 000 EUR | heyData, júl 2026 |
| Interné úsilie, prvý rok | 300–600 hodín | heyData, júl 2026 |
| Poradenská podpora | 3 000–35 000 EUR | heyData, júl 2026 |
| Interný audit / penetračný test | 3 000–5 000 / 6 000–12 000 EUR ročne | Secfix, apríl 2026 |
| Doba do certifikácie | < 50 ľudí: 4–6 mesiacov; 50–150: 6–9; 150+: 9–12+ | Copla, 2026 |
Tieto údaje zverejňujú dodávatelia riešení pre compliance, nie certifikačné orgány alebo regulátori, a líšia sa podľa rozsahu, pracovísk, zložitosti a cestovania. Výsledok berte ako plánovacie rozpätie. Mimo zverejnených pásiem veľkosti (menej ako 10 alebo viac ako 500 ľudí) nástroj ukazuje len hranicu a uvádza to.
Certifikačný cyklus
- Vybudujte ISMS: rozsah, posúdenie rizík, vyhlásenie o aplikovateľnosti voči 93 opatreniam prílohy A ISO/IEC 27001:2022, politiky a samotné opatrenia.
- Prevádzkujte ho: prevádzkujte opatrenia, potom dokončite interný audit (kapitola 9.2) a preskúmanie vedením (kapitola 9.3). Certifikačné orgány očakávajú oboje pred 2. stupňom.
- 1. stupeň: audítor preskúma vašu dokumentáciu a pripravenosť.
- 2. stupeň: samotný certifikačný audit, ktorý overuje, že opatrenia fungujú. Nezhody treba napraviť pred rozhodnutím o certifikácii.
- Certifikát: platný tri roky, s dozorovými auditmi v 2. a 3. roku (prvý do 12 mesiacov od rozhodnutia o certifikácii) a recertifikačným auditom pred vypršaním.
Certifikáty podľa vydania 2013 už nie sú platné: prechod na ISO/IEC 27001:2022 skončil 31. októbra 2025.
Odhad založený na verejných rozpätiach, nie ponuka ani poradenstvo. Záväzné sú len údaje v ponukách certifikačných orgánov.