ISO/IEC 27001 on infoturbe halduse süsteemi (ISMS) rahvusvaheline viitestandard. Seda nõuavad üha enam tellijad, hankemenetlused, küberkindlustuse pakkujad või juurdepääs teatud eksporditurgudele. SYAGA toetab teid alates vastavuslünkade hindamisest kuni sertifitseerimisauditi ettevalmistamiseni.
ISO 27001 ei ole üldine õiguslik kohustus, kuid sellest saab üha enam vältimatu ärieeldus
ISO/IEC 27001 jääb vabatahtlikuks protsessiks. Seda nõutakse siiski üha enam hankemenetlustes, suurte tellijate poolt, teatud küberkindlustuse pakkujate poolt või eeldusena juurdepääsuks teatud eksporditurgudele.
Enamik VKE-sid ja kesksuurusega ettevõtteid ei ole alustanud infoturbe halduse süsteemi struktureeritud protsessi. Teemat peetakse keeruliseks, tehniliseks ja pikaks.
Tavapärased sertifitseerimisprojektid hõivavad teie meeskondi mitmeks kuuks ja tähendavad märkimisväärset investeeringut, mis on sageli VKE jaoks kättesaamatu.
IT-juhi või turbevastutaja hõivamine kuudeks ISMS-i loomiseks ei ole VKE-s jätkusuutlik, kus igaüks kannab juba mitut rolli.
Struktureeritud protsess 3 etapis, tuginedes samale metoodikale, mida SYAGA on juba tõestanud PSSI-Expressis
Ulatuse määratlemise intervjuu juhtkonna ja infosüsteemi vastutajaga, seejärel A-lisa (2022. a väljaanne) kõigi 93 turbemeetme süstemaatiline hindamine, jaotatud 4 teemaks: organisatsiooniline, inimressursi, füüsiline ja tehnoloogiline. Faktilise lünkade raporti esitamine.
Turvapoliitika (ISMS) koostamine või uuendamine, kohaldatavuse deklaratsiooni (KD) koostamine, mis põhjendab kõigi 93 meetme kohaldamist või välistamist, ning prioritiseeritud parandusplaani koostamine faasis 1 tuvastatud lünkade kõrvaldamiseks.
Parandusplaani rakendamise jälgimine, dokumentide ülevaatus ning teie meeskonna ettevalmistamine auditiks, mille viib läbi sõltumatu akrediteeritud sertifitseerimisorganisatsioon. SYAGA valmistab teid auditiks ette; sertifikaadi väljastab see kolmandast osapoolest organisatsioon.
ISO 27001 sertifitseerimistoimiku struktureerivad dokumendid
Teie vastavustaseme faktiline hindamine standardi suhtes.
ISO 27001 sertifitseerimistoimiku keskne normatiivne dokument.
Standardi klauslite 4-10 poolt nõutav juhtimisdokument.
Tegevuskava tuvastatud lünkade kõrvaldamiseks.
Dokumendid, mida teie meeskonnad saavad otse rakendada.
Kõik dokumendid formaatides, mida saate edasi arendada.
ISO 27001 ISMS kattub loomulikult mitme raamistikuga
Keskne raamistik: klauslid 4-10 (juhtimisnõuded) ja A-lisa (93 turbemeedet, jaotatud 4 teemasse).
NIS2 direktiivi poolt nõutavad küberriski juhtimise meetmed kattuvad suurel määral ISO 27001 A-lisa meetmetega. ISO 27001 ISMS hõlbustab puudutatud üksuste NIS2 vastavusse viimist.
ANSSI (Prantsusmaa küberturbeameti) IT-hügieeni juhendi meetmed kattuvad suurel määral ISO 27001 A-lisa meetmetega. Vastavus dokumenteeritud parandusplaanis.
GDPR artikli 32 poolt nõutavad asjakohased tehnilised ja korralduslikud meetmed tuginevad samadele headele tavadele mis ISO 27001 A-lisa (juurdepääsukontroll, krüpteerimine, intsidentide haldus).
Iga ISO 27001 projekt on mõõdustatud vastavalt teie ulatusele ja praegusele küpsusele. Alati personaalne hinnapakkumine.
Teie lünkade esialgne ülevaade
Vastavuslünkade hindamisest kuni auditi ettevalmistamiseni
Pärast sertifitseerimist või pidevalt
Mida ISO/IEC 27001 tegelikult ütleb, lihtsalt selgitatud. Iga punkt viitab ametlikule allikale (ISO, AFNOR, COFRAC, ANSSI), uuendatud 17.07.2026.
ISO/IEC 27001 on tunnustatud meetod teie andmeid ohustavate ohtude tuvastamiseks, riskide kontrollimiseks ja õigete kaitsemeetmete rakendamiseks, et teie teave jääks konfidentsiaalseks, kättesaadavaks ja usaldusväärseks. See ei ole tarkvara, vaid organisatsioon, mis tuleb ettevõttes luua.
Allikas: AFNOR Certification (prantsuse amet)Erinevalt teistest protsessidest (näiteks teatud riigi süsteemidele kohustuslik turvahomologatsioon) on ISO 27001 vabatahtlik: see on sertifitseeriv standard, mitte üldine regulatiivne kohustus. Te valite selle, et rahustada kliente, partnereid ja kindlustusandjaid.
Allikas: ANSSI (prantsuse amet, metoodikaleht)Mitte kunagi ettevõte ise ega konsultant: ainult sõltumatu ja akrediteeritud sertifitseerimisorganisatsioon saab selle väljastada (COFRAC on Prantsusmaa ainus akrediteerimisasutus, loodud 1994. aastal). Saadud sertifikaat kehtib 3 aastat.
Allikas: COFRAC (prantsuse amet)Eelhindamine (valikuline), ettevalmistus, dokumentide ülevaatus, kohapealne audit, et kontrollida, mis on tegelikult rakendatud, sertifikaadi väljastamine (3 aastaks), seejärel iga-aastane kontrollkülastus ja täielik uuendusaudit 3 aasta pärast. Miski ei jää lõplikult fikseerituks.
Allikas: AFNOR CertificationAFNOR-i uuringu kohaselt, mis viidi läbi sertifitseeritud ettevõtete seas: 89% täheldas vähem turvaintsidente, 83%-l on tugevamad sisemised turbeprotsessid ja 88% säilitas kliente, kes ilma sertifikaadita oleksid võinud lahkuda.
Allikas: AFNOR uuring 2019See on ISO enda andmetel maailma enim kasutatav infoturbestandard. Ja akrediteerimine, mis kontrollib sertifitseerimisorganisatsioone (nagu COFRAC Prantsusmaal), on riikidevaheliste kokkulepete kaudu rahvusvaheliselt tunnustatud, mis hõlbustab juurdepääsu turgudele Euroopas ja mujal.
Allikas: ISO (komitee JTC1/SC27)Ei ole vaja olla rahvusvaheline kontsern ega IT-ettevõte. Siin, ametlike allikate toel, kes võib (ja mõnikord peab) sellest huvituma.
Sertifitseerimine on suunatud « kõikidele organisatsioonidele, ettevõtetele ja omavalitsustele, igas suuruses ja igas sektoris, kes haldavad andmeid, füüsilisel või digitaalsel kujul ». AFNOR täpsustab ise, et see ei ole suunatud « ainult andmemajutajatele, idufirmadele, rahvusvahelistele kontsernidele või IT-valdkonna ettevõtetele »: raamatupidamisbüroo, autoremonditöökoda, ühing, omavalitsus, kliinik... kui teil on andmeid, kuulute te sihtrühma.
Allikas: AFNOR Certification (17/07/2026)ANSSI ametlik metoodikaleht (mai 2025) kinnitab seda mustvalgel: standardi ISO/IEC 27001 puhul on lahter « Kohustus » märgitud kui « Vabatahtlik ». Vastupidi, turvalisuse akrediteerimine (tegelikult kohustuslik režiim) kehtib ainult riigi infosüsteemidele ja Prantsuse reguleeritud operaatoritele (OIV/OSE). Kaks eri maailma: ärge segage neid omavahel, kui mõni teenusepakkuja räägib teile ISO 27001 seaduslikust kohustusest, siis see ei ole täpne.
Allikas: ANSSI, metoodikaleht v1.0 (mai 2025)Euroopa õigusakt NIS2 (mis on kohustuslik) viitab otseselt standardite perekonnale ISO/IEC 27000, millesse kuulub ka ISO 27001, kui heade tavade võrdlusalusele küberturvalisuse meetmete rakendamiseks. Euroopa Komisjon palub liikmesriikidel « edendada asjakohaste Euroopa ja rahvusvaheliste standardite kasutamist ». Konkreetselt: ISO 27001-st saab kõige tunnustatum viis tõestada oma vastavust NIS2-le regulaatori ees.
Allikas: EUR-Lex, direktiiv (EL) 2022/2555, põhjendused 79-80Euroopa Komisjoni andmetel katab NIS2 18 kriitilist sektorit: energeetika, transport, tervishoid, rahandus, veemajandus, digitaalne infrastruktuur (juba NIS1-s), ning nüüd lisaks avalikud elektroonilise side teenused, sotsiaalmeedia platvormid, jäätmemajandus, kriitiliste toodete tootmine, posti- ja kulleriteenused, avalik haldus ja kosmosesektor. Suuruse reegel: nende sektorite « keskmise ja suure suurusega üksused » peavad võtma küberriskide juhtimise meetmeid ja teavitama olulistest intsidentidest.
Allikas: Euroopa Komisjon, digital-strategy.ec.europa.euAmetlik Euroopa määratlus (soovitus 2003/361/EÜ) kehtestab täpsed künnised. Ettevõte ületab « keskmise » künnise (ja siseneb tõenäolisse NIS2 kohaldamisalasse) niipea, kui ta ületab ühe neist näitajatest:
| Kategooria | Töötajate arv | Käive |
|---|---|---|
| Mikroettevõte | alla 10 | 2 M€ või vähem |
| Väikeettevõte | alla 50 | 10 M€ või vähem |
| Keskmise suurusega ettevõte | alla 250 | 50 M€ või vähem |
Euroopa Komisjon esitas 20. jaanuaril 2026 sihtotstarbelise muudatuse, et kergendada 28 700 ettevõtte, sealhulgas 6 200 mikro- ja väikeettevõtte, vastavusse viimist. See tõestab, et teema ei puuduta enam ainult suuri kontserne: tagasihoidlikud ettevõtted leiavad end oma klientide või sektori kaudu samade nõuete ees.
Allikas: Euroopa Komisjon, digital-strategy.ec.europa.eu (20/01/2026)Siin ei ole vaja asjatult paanikasse sattuda, ainult ametlikud numbrid. Mida seadus trahvide kohta tegelikult ütleb, kes neid kohaldab ja miks ISO 27001 jääb teie parimaks kaitseks nende vastu.
See on kõige rahustavam punkt: ISO 27001 sertifikaadi puudumine ei too iseenesest kaasa ühtegi trahvi. Standard on vabatahtlik (« lahter Kohustus märgitud kui Vabatahtlik », kinnitab ANSSI ametlik metoodikaleht). Vabatahtlikul standardil ei ole loogiliselt selle puudumisega seotud õiguslikku karistusmehhanismi.
Allikas: ANSSI, metoodikaleht v1.0 (mai 2025)Kui teie tegevus kuulub Euroopa NIS2 direktiivi (mis on kohustuslik) kohaldamisalasse, on trahvid Euroopa Komisjoni poolt mustvalgel kindlaks määratud: kuni 10 000 000 EUR või 2% ülemaailmsest käibest eelmise majandusaasta kohta « olulise » üksuse puhul (arvesse võetakse suurem summa), ja kuni 7 000 000 EUR või 1,4% ülemaailmsest käibest « tähtsa » üksuse puhul. Just selle riski vältimiseks soovitataksegi ISO 27001-t vastavuse tõendina.
Allikas: Euroopa Komisjon, NIS2 ametlik KKKNeed ei ole automaatsed ega ühtse määraga trahvid. Pädev asutus peab arvestama « rikkumise laadi, raskust ja kestust, tekitatud kahju või saadud kahjumit, [ja] rikkumise tahtlikku või hooletut iseloomu ». Heauskset ettevõtet, kes parandab intsidendi kiiresti, ei kohelda sama moodi kui hooletut ja korduvalt rikkuvat ettevõtet.
Allikas: Euroopa Komisjon, NIS2 ametlik KKKIga liikmesriik määrab oma pädeva asutuse NIS2 rakendamiseks. Prantsusmaal on selleks ANSSI (Agence nationale de la sécurité des systèmes d'information), kes vastutab rakendamise ja kontrolli eest. Ta tegi 2026. aasta märtsis kättesaadavaks riikliku raamistiku (ReCyF, mittekohustuslik), et aidata ettevõtetel orienteeruda ja võrrelda oma olemasolevaid lähenemisi, sealhulgas ISO 27001-t.
Allikas: cyber.gouv.fr (ANSSI)Pädevatel asutustel on käsutuses ka mitterahalised vahendid: siduvad juhised, korraldus rakendada turvaauditi soovitusi, või korraldus viia turvameetmed vastavusse. Direktiiv näeb ette ka sätted kõrgema juhtkonna ametikohtadel olevate isikute vastutuse kohta. Trahv ei ole üldjuhul esimene vastus rikkumisele.
Allikas: Euroopa Komisjon, NIS2 ametlik KKKLiikmesriikidel oli aega kuni 17. oktoobrini 2024 NIS2 üle võtmiseks riiklikusse õigusesse. Selle lehe koostamise ajal ei avalda ükski ametlik allikas tegelikku juhtumit, kus oleks Prantsusmaal või ELis reaalselt kohaldatud karistuse summat: ülaltoodud numbrid on seaduslikud maksimumpiirmäärad, mitte keskmiselt täheldatud summad. Me uuendame seda lehte niipea, kui ametlik juhtum avaldatakse.
Allikas: Euroopa Komisjon, digital-strategy.ec.europa.euMillised kuupäevad tegelikult loevad? Mis on juba kohustuslik, mis juba toimib ja mis on tulemas. Ametlike allikate toel, mõistetav 2 minutiga, uuendatud 18/07/2026.
Oli olemas 2013. aasta versioon, mis on nüüdseks aegunud. ANSSI ametlik metoodikaleht (mai 2025) kinnitab seda mustvalgel oma võrdlustabelis: « Viimane versioon: ISO27001 versioon 2022 ». See versioon katab sertifitseeritava kohaldamisala organisatsioonilist, füüsilist ja tehnoloogilist valdkonda. Konkreetselt: iga uus sertifitseerimine või iga uuendamine toimub nüüdsest selle versiooni alusel.
Allikas: ANSSI, metoodikaleht v1.0 (mai 2025)Euroopa direktiiv NIS2 jõustus 2023. aasta jaanuaris, kuid ettevõtete jaoks loeb tähtaeg 17. oktoober 2024: kuupäev, milleks iga liikmesriik pidi olema teksti riiklikusse õigusesse üle võtnud. Sellest kuupäevast alates kehtib NIS2 konkreetselt ja viitab just standardite perekonnale ISO/IEC 27000 (millesse ISO 27001 kuulub) kui heade tavade võrdlusalusele vastavuse saavutamiseks.
Allikas: Euroopa Komisjon, digital-strategy.ec.europa.euPäev pärast NIS2 ülevõtmise tähtaega tunnistati vana direktiiv NIS1 (2016. aastast) ametlikult kehtetuks. Euroopas on nüüdsest kriitiliste sektorite regulatiivse küberturvalisuse jaoks ainult üks viiteõigusakt: enam ei ole kahtlust, milline raamistik kehtib.
Allikas: Euroopa Komisjon, digital-strategy.ec.europa.euISO 27001 sertifikaat, kui akrediteeritud organisatsioon on selle väljastanud, kehtib 3 aastat. Kuid see ei ole seetõttu tardunud: AFNOR Certification näeb ette igal aastal kontrollkülastuse ning 3 aasta möödudes täieliku uuendusauditi. ANSSI kinnitab täpselt sama mehhanismi oma 2025. aasta mai lehel: 3 aasta kestus, iga-aastane juhtkonna ülevaatus ja järelaudit. Kaks erinevat ametlikku allikat, sama ajakava.
Allikas: AFNOR Certification, ANSSI (mai 2025)Euroopa Komisjon esitas 20. jaanuaril 2026 sihtotstarbelise muudatuse, et lihtsustada 28 700 ettevõtte, sealhulgas 6 200 mikro- ja väikeettevõtte, vastavusse viimist. Selle kuupäeva seisuga on tegemist ettepanekuga, mitte veel vastu võetud õigusaktiga: ISO 27001-t ümbritsev regulatiivne ajakava võib seega järgnevatel kuudel veel muutuda, ilma et see seaks kahtluse alla standardi enda väärtuse.
Allikas: Euroopa Komisjon, digital-strategy.ec.europa.eu (20/01/2026)Riigi ja reguleeritud operaatorite infosüsteemide jaoks on ANSSI-l oma protseduur, turvalisuse akrediteerimine, mis on praegu versioonis 2.1 (2025), samuti maksimaalselt 3-aastase kestusega ja soovitusliku iga-aastase süsteemide ülevaatusega. See ei ole sama toiming, mis ISO 27001 (mis on vabatahtlik), kuid mõlemad liiguvad sama 3-aastase rütmiga, mis lihtsustab elu neile, kes peavad mõlemaga korraga tegelema.
Allikas: ANSSI, metoodikaleht v1.0 (mai 2025)Võtke meiega ühendust personaalse hinnapakkumise saamiseks vastavalt teie ulatusele ja praegusele küpsusele.
Tasuta: teie skoor + teie kõrvalekalded. Üksikasjalik aruanne ja tõend: 499 EUR käibemaksuta, ainult siis, kui te seda otsustate.
contact@syaga.eu