Odhad nákladov a doby certifikácie ISO 27001

Koľko bude certifikácia ISO/IEC 27001 stáť za trojročný cyklus a ako dlho potrvá, kým budete mať certifikát? Zadajte počet zamestnancov alebo auditné dni z ponuky certifikačného orgánu a získajte odhad, v ktorom každý údaj odkazuje na verejný zdroj.

Odhad, nie ponuka. Zdroje overené 1. októbra 2026
1. Vaša organizácia
Zamestnanci a zmluvní pracovníci, ktorí pracujú v rozsahu, vrátane čiastočných úväzkov.
1. stupeň plus 2. stupeň, z ponuky certifikačného orgánu. Nahrádza rozpätie podľa veľkosti.
Nechajte prázdne pre zverejnené rozpätie 1 200 až 2 000 EUR. Použije sa len s auditnými dňami.
Na ocenenie 300 až 600 interných hodín, ktoré zavedenie zvyčajne zaberie.
2. Voliteľné položky

Výsledok sa zobrazí tu, ako budete vypĺňať formulár.

Základ tohto nástroja. Certifikačné orgány počítajú auditný čas podľa tabuliek v prílohe C normy ISO/IEC 27006-1:2024. Táto norma je autorsky chránená, takže jej tabuľky nereprodukujeme ani neaproximujeme. Odhad využíva zverejnené trhové rozpätia (Secfix, heyData, Copla) a, ak ho máte, počet auditných dní vo vašej ponuke. Podrobnosti nižšie.

Prečo tu nie je tabuľka auditných dní

Akreditované certifikačné orgány musia určovať auditný čas ISO/IEC 27001 podľa ISO/IEC 27006-1:2024, prílohy C. Jej tabuľka C.1 vychádza z počtu ľudí pracujúcich v rozsahu ISMS a vydanie 2024 pridáva pojem osôb vykonávajúcich rovnaké činnosti („efektívny“ počet personálu) a koeficienty úpravy pre zložitosť a pracoviská. Norma je autorsky chránená a predávajú ju ISO a národné normalizačné orgány, takže reprodukovať jej tabuľky na bezplatnej webovej stránke by nebolo legitímne.

Verejný dokument o auditnom čase, IAF MD 5, pokrýva systémy manažérstva kvality, životného prostredia a bezpečnosti a ochrany zdravia pri práci, nie informačnú bezpečnosť. Používame ho len na jednu vec: na obvyklý pomer približne jednej tretiny počiatočného auditného času pre každý dozorový audit a dvoch tretín pre recertifikáciu, a to len vtedy, keď zadáte vlastné auditné dni. Overte tieto pomery podľa svojej ponuky.

Pre spoľahlivé číslo požiadajte dva alebo tri akreditované certifikačné orgány o ponuku. Akreditáciu si môžete overiť u svojho národného akreditačného orgánu: RvA v Holandsku, Accredia v Taliansku, BELAC v Belgicku, DAkkS v Nemecku.

Použité údaje

PoložkaRozpätieZdroj
Počiatočný certifikačný audit, 10–100 zamestnancov6 000–14 000 EURSecfix, apríl 2026
Počiatočný certifikačný audit, 100–500 zamestnancov15 000–35 000 EURSecfix, apríl 2026
Dozorový audit, 2. a 3. rok4 000–8 000 EUR za každýSecfix, apríl 2026
Denná sadzba audítora1 200–2 000 EURheyData, júl 2026
Interné úsilie, prvý rok300–600 hodínheyData, júl 2026
Poradenská podpora3 000–35 000 EURheyData, júl 2026
Interný audit / penetračný test3 000–5 000 / 6 000–12 000 EUR ročneSecfix, apríl 2026
Doba do certifikácie< 50 ľudí: 4–6 mesiacov; 50–150: 6–9; 150+: 9–12+Copla, 2026

Tieto údaje zverejňujú dodávatelia riešení pre compliance, nie certifikačné orgány alebo regulátori, a líšia sa podľa rozsahu, pracovísk, zložitosti a cestovania. Výsledok berte ako plánovacie rozpätie. Mimo zverejnených pásiem veľkosti (menej ako 10 alebo viac ako 500 ľudí) nástroj ukazuje len hranicu a uvádza to.

Certifikačný cyklus

  1. Vybudujte ISMS: rozsah, posúdenie rizík, vyhlásenie o aplikovateľnosti voči 93 opatreniam prílohy A ISO/IEC 27001:2022, politiky a samotné opatrenia.
  2. Prevádzkujte ho: prevádzkujte opatrenia, potom dokončite interný audit (kapitola 9.2) a preskúmanie vedením (kapitola 9.3). Certifikačné orgány očakávajú oboje pred 2. stupňom.
  3. 1. stupeň: audítor preskúma vašu dokumentáciu a pripravenosť.
  4. 2. stupeň: samotný certifikačný audit, ktorý overuje, že opatrenia fungujú. Nezhody treba napraviť pred rozhodnutím o certifikácii.
  5. Certifikát: platný tri roky, s dozorovými auditmi v 2. a 3. roku (prvý do 12 mesiacov od rozhodnutia o certifikácii) a recertifikačným auditom pred vypršaním.

Certifikáty podľa vydania 2013 už nie sú platné: prechod na ISO/IEC 27001:2022 skončil 31. októbra 2025.

Odhad založený na verejných rozpätiach, nie ponuka ani poradenstvo. Záväzné sú len údaje v ponukách certifikačných orgánov.

Otázky

Prečo tento nástroj nepočíta auditné dni podľa ISO/IEC 27006?

Tabuľky auditného času, ktoré musia certifikačné orgány používať, sú v prílohe C normy ISO/IEC 27006-1:2024, autorsky chráneného štandardu predávaného ISO a národnými normalizačnými orgánmi. IAF MD 5, verejný dokument o auditnom čase, pokrýva systémy kvality, životného prostredia a BOZP, nie informačnú bezpečnosť. Preto používame zverejnené cenové rozpätia a necháme vás zadať auditné dni z vašej vlastnej ponuky.

Ako dlho trvá certifikácia ISO 27001?

Zverejnené pokyny uvádzajú približne 4 až 6 mesiacov pre organizácie do 50 ľudí, 6 až 9 mesiacov pre 50 až 150 a 9 až 12 mesiacov alebo viac nad túto veľkosť. ISMS musí bežať dosť dlho na to, aby pred auditom 2. stupňa preukázal interný audit a preskúmanie vedením.

Čo sa stane po vydaní certifikátu?

Certifikát platí tri roky. Certifikačný orgán vykonáva dozorový audit v každom z nasledujúcich dvoch rokov, prvý do 12 mesiacov od rozhodnutia o certifikácii, a recertifikačný audit pred vypršaním certifikátu.