ISO/IEC 27001 on kansainvälinen viitestandardi tietoturvan hallintajärjestelmälle (ISMS). Sitä vaativat yhä useammin tilaajat, tarjouskilpailut, kyberriskivakuutuksenantajat tai pääsy tiettyihin vientimarkkinoihin - SYAGA tukee teitä kuiluanalyysistä sertifiointiauditoinnin valmisteluun asti.
ISO 27001 ei ole yleinen lakisääteinen velvoite, mutta siitä on tulossa väistämätön kaupallinen edellytys
ISO/IEC 27001 pysyy vapaaehtoisena hankkeena. Sitä vaaditaan silti yhä useammin tarjouskilpailuissa, suurten tilaajien toimesta, tietyiltä kyberriskivakuuttajilta, tai edellytyksenä pääsylle tiettyihin vientimarkkinoihin.
Suurin osa pk- ja keskisuurista yrityksistä ei ole aloittanut mitään jäsenneltyä tietoturvan hallintajärjestelmähanketta. Aihe koetaan monimutkaiseksi, tekniseksi ja pitkäksi.
Perinteiset sertifiointiprojektit sitovat tiiminne aikaa useiksi kuukausiksi ja merkitsevät huomattavaa investointia, joka on usein pk-yrityksen ulottumattomissa.
Tietohallintojohtajan tai tietoturvavastaavan sitominen kuukausiksi ISMS:n rakentamiseen ei ole toteuttamiskelpoista pk-yrityksessä, jossa jokaisella on jo useita rooleja.
Jäsennelty 3-vaiheinen hanke, joka nojaa samaan SYAGAn jo PSSI-Expressissä koeteltuun menetelmään
Rajaushaastattelu johdon ja tietojärjestelmävastaavan kanssa, sitten järjestelmällinen arviointi jokaisesta liitteen A (2022-painos) 93 tietoturvatoimenpiteestä, jaettuna 4 teemaan: organisatorinen, henkilöstö-, fyysinen ja teknologinen. Faktapohjaisen poikkeamaraportin toimitus.
Tietoturvapolitiikan (ISMS) laadinta tai päivitys, soveltuvuuslausunnon (DdA) laadinta, joka perustelee jokaisen 93 toimenpiteen soveltamisen tai poissulkemisen, ja priorisoidun korjaussuunnitelman laadinta vaiheessa 1 tunnistettujen poikkeamien korjaamiseksi.
Korjaussuunnitelman toteutuksen seuranta, dokumenttien tarkistus ja tiiminne valmistelu riippumattoman akkreditoidun sertifiointielimen tekemään auditointiin. SYAGA valmistelee teidät auditointiin; itse sertifioinnin myöntää tämä kolmas osapuoli.
ISO 27001 -sertifiointidossierin jäsentävät asiakirjat
Faktapohjainen arvio vaatimustenmukaisuustasostanne standardiin nähden.
ISO 27001 -sertifiointidossierin keskeinen normatiivinen asiakirja.
Standardin lausekkeiden 4-10 edellyttämä hallinta-asiakirja.
Etenemissuunnitelma tunnistettujen poikkeamien korjaamiseksi.
Asiakirjat, jotka tiiminne voi ottaa suoraan käyttöön.
Kaikki asiakirjat muodoissa, joita voitte kehittää.
ISO 27001 -ISMS risteää luonnollisesti useiden viitekehysten kanssa
Keskeinen viitekehys: lausekkeet 4-10 (hallintavaatimukset) ja liite A (93 tietoturvatoimenpidettä jaettuna 4 teemaan).
NIS2-direktiivin vaatimat kyberriskienhallintatoimenpiteet risteävät laajasti ISO 27001:n liitteen A toimenpiteiden kanssa. ISO 27001 -ISMS helpottaa NIS2-vaatimustenmukaisuutta kohdealan toimijoille.
ANSSIn (Ranskan tietoturvaviranomainen) tietoteknisen hygienian oppaan toimenpiteet risteävät merkittävästi ISO 27001:n liitteen A toimenpiteiden kanssa. Vastaavuus dokumentoitu korjaussuunnitelmassa.
GDPR:n artiklan 32 edellyttämät asianmukaiset tekniset ja organisatoriset toimenpiteet nojaavat samoihin hyviin käytäntöihin kuin ISO 27001:n liite A (pääsynhallinta, salaus, poikkeamien hallinta).
Jokainen ISO 27001 -projekti mitoitetaan laajuutenne ja nykyisen kypsyystasonne mukaan. Aina räätälöity tarjous.
Alkuperäinen tilannekuva poikkeamistanne
Kuiluanalyysistä auditoinnin valmisteluun
Sertifioinnin jälkeen tai jatkuvasti
Mitä ISO/IEC 27001 todella sanoo, selitettynä yksinkertaisesti. Jokainen kohta viittaa viralliseen lähteeseensä (ISO, AFNOR, COFRAC, ANSSI), päivitetty 17.7.2026.
ISO/IEC 27001 on tunnustettu menetelmä tietoihinne kohdistuvien uhkien tunnistamiseen, riskien hallintaan ja oikeiden suojausten käyttöönottoon, jotta tietonne pysyvät luottamuksellisina, saatavilla ja luotettavina. Se ei ole ohjelmisto, vaan yritykseen käyttöönotettava organisaatio.
Lähde: AFNOR CertificationToisin kuin muut menettelyt (kuten tietyille valtion järjestelmille pakollinen turvallisuushyväksyntä), ISO 27001 on vapaaehtoinen: se on sertifioiva standardi, ei yleinen sääntelyvelvoite. Valitsette sen rauhoittaaksenne asiakkaita, kumppaneita ja vakuuttajia.
Lähde: ANSSI (menetelmäseloste)Ei koskaan yritys itse, eikä konsultti: vain riippumaton ja akkreditoitu sertifiointielin voi myöntää sen (COFRAC on Ranskan ainoa akkreditointielin, perustettu 1994). Saatu sertifikaatti on voimassa 3 vuotta.
Lähde: COFRACAlustava arviointi (valinnainen), valmistelu, asiakirjojen tarkistus, paikan päällä tehtävä auditointi todellisen tilanteen todentamiseksi, sertifikaatin myöntäminen (3 vuotta), sitten vuosittainen valvontakäynti ja täydellinen uudistusauditointi 3 vuoden kuluttua. Mikään ei ole lopullisesti kiinteä.
Lähde: AFNOR CertificationAFNOR:n sertifioitujen yritysten keskuudessa tekemän tutkimuksen mukaan: 89 % havaitsi vähemmän tietoturvapoikkeamia, 83 %:lla on vahvemmat sisäiset tietoturvaprosessit, ja 88 % säilytti asiakkaita, jotka olisivat voineet lähteä ilman sertifiointia.
Lähde: AFNOR-tutkimus 2019Se on maailman käytetyin tietoturvastandardi ISO:n itsensä mukaan. Ja sertifiointielimiä valvova akkreditointi (kuten COFRAC Ranskassa) tunnustetaan kansainvälisesti maiden välisillä sopimuksilla, mikä helpottaa pääsyä markkinoille Euroopassa ja muualla.
Lähde: ISO (komitea JTC1/SC27)Ei tarvitse olla monikansallinen yritys eikä digialan toimija. Tässä, virallisten lähteiden tukemana, keitä asia voi (ja joskus täytyy) koskea.
Sertifiointi on suunnattu "kaikille organisaatioille, yrityksille ja yhteisöille, kaikenkokoisille ja kaikilta toimialoilta, joilla on hallussaan tietoa, fyysistä tai sähköistä". AFNOR itse täsmentää, ettei se koske "vain tietojen isännöijiä, startup- yrityksiä, monikansallisia yhtiöitä tai IT-alan yrityksiä": tilitoimisto, autokorjaamo, yhdistys, kunta, klinikka... jos teillä on tietoa, olette soveltamisalassa.
Lähde: AFNOR Certification (17.7.2026)ANSSI:n virallinen menetelmäseloste (toukokuu 2025) vahvistaa asian mustaa valkoisella: ISO/IEC 27001:n kohdalla ruutu "Velvoite" on merkitty "Vapaaehtoinen". Sen sijaan turvallisuushyväksyntä (todella pakollinen menettely) koskee vain valtion ja ranskalaisten säänneltyjen toimijoiden (OIV/OSE) tietojärjestelmiä. Kaksi eri maailmaa: älkää sekoittako niitä, jos joku toimittaja puhuu ISO 27001:n lakisääteisestä velvoitteesta, se ei pidä paikkaansa.
Lähde: ANSSI, menetelmäseloste v1.0 (toukokuu 2025)Eurooppalainen NIS2-teksti (joka on pakollinen) mainitsee nimenomaisesti ISO/IEC 27000 -standardiperheen, johon ISO 27001 kuuluu, kyberturvallisuustoimien hyvien käytäntöjen viitekehyksenä. Euroopan komissio kehottaa jäsenvaltioita "edistämään asiaankuuluvien eurooppalaisten ja kansainvälisten standardien käyttöä". Käytännössä: ISO 27001:stä tulee tunnetuin tapa osoittaa NIS2- vaatimustenmukaisuus valvojalle.
Lähde: EUR-Lex, direktiivi (EU) 2022/2555, johdanto-osan kohdat 79-80Euroopan komission mukaan NIS2 kattaa 18 kriittistä toimialaa: energia, liikenne, terveys, rahoitus, vedenhuolto, digitaalinen infrastruktuuri (jo NIS1:ssä), sekä nyt lisäksi kuluttajille suunnatut sähköiset viestintäpalvelut, sosiaalinen media, jätehuolto, kriittisten tuotteiden valmistus, posti- ja kuriiripalvelut, julkishallinto ja avaruusala. Kokosääntö: näiden toimialojen "keskisuurten ja suurten yksiköiden" on toteutettava kyberriskien hallintatoimia ja ilmoitettava merkittävistä poikkeamista.
Lähde: Euroopan komissio, digital-strategy.ec.europa.euVirallinen eurooppalainen määritelmä (suositus 2003/361/EY) asettaa tarkat kynnysarvot. Yritys ylittää "keskisuuren" rajan (ja siirtyy todennäköiseen NIS2-soveltamisalaan) heti kun se ylittää jonkin näistä raja-arvoista:
| Luokka | Henkilöstö | Liikevaihto |
|---|---|---|
| Mikroyritys | alle 10 | 2 milj. € tai alle |
| Pieni yritys | alle 50 | 10 milj. € tai alle |
| Keskisuuri yritys | alle 250 | 50 milj. € tai alle |
Euroopan komissio ehdotti 20.1.2026 kohdennettua muutosta, jolla kevennettäisiin 28 700 yrityksen, joista 6 200 mikro- ja pienyritystä, vaatimustenmukaisuuden toteuttamista. Osoituksena siitä, ettei aihe koske enää vain suuria konserneja: pienetkin toimijat joutuvat asiakkaidensa tai toimialansa kautta vastaamaan samoihin vaatimuksiin.
Lähde: Euroopan komissio, digital-strategy.ec.europa.eu (20.1.2026)Ei turhaa paniikkia, vain viralliset luvut. Mitä laki todella sanoo sakoista, kuka niitä määrää ja miksi ISO 27001 on paras suoja niitä vastaan.
Tämä on rauhoittavin seikka: sertifioimattomuudesta ISO 27001:n mukaan ei sinänsä seuraa mitään sakkoa. Standardi on vapaaehtoinen ("Velvoite"-ruutu on merkitty "Vapaaehtoinen", kuten ANSSI:n virallinen menetelmäseloste vahvistaa). Vapaaehtoiseen standardiin ei luonnollisesti liity lakisääteistä seuraamusmekanismia sen puuttumisesta.
Lähde: ANSSI, menetelmäseloste v1.0 (toukokuu 2025)Jos toimintanne kuuluu eurooppalaisen NIS2-direktiivin (joka on pakollinen) soveltamisalaan, sakot on Euroopan komission toimesta lukuina ilmaistu: jopa 10 000 000 euroa tai 2 % edellisen tilikauden maailmanlaajuisesta liikevaihdosta "olennaiselle" yksikölle (suurempi summa valitaan), ja jopa 7 000 000 euroa tai 1,4 % maailmanlaajuisesta liikevaihdosta "tärkeälle" yksikölle. Juuri tämän riskin välttämiseksi ISO 27001:tä suositellaan vaatimustenmukaisuuden osoittamiseen.
Lähde: Euroopan komissio, virallinen NIS2-UKKKyse ei ole automaattisista tai kiinteistä sakoista. Toimivaltaisen viranomaisen on otettava huomioon "rikkomuksen luonne, vakavuus ja kesto, aiheutunut vahinko tai kärsityt tappiot [sekä] rikkomuksen tahallisuus tai huolimattomuus". Vilpittömässä mielessä toiminutta yritystä, joka korjaa poikkeaman nopeasti, ei kohdella samoin kuin huolimatonta ja toistuvasti rikkovaa yritystä.
Lähde: Euroopan komissio, virallinen NIS2-UKKJokainen jäsenvaltio nimeää oman toimivaltaisen viranomaisensa NIS2:n soveltamiseksi. Ranskassa täytäntöönpanosta ja valvonnasta vastaa ANSSI (kansallinen tietojärjestelmien turvallisuusvirasto). Se julkaisi maaliskuussa 2026 kansallisen viitekehyksen (ReCyF, ei pakollinen) auttaakseen yrityksiä hahmottamaan tilannetta ja vertaamaan olemassa olevia menettelyjään, kuten ISO 27001:tä.
Lähde: cyber.gouv.fr (ANSSI)Toimivaltaisilla viranomaisilla on käytössään myös muita kuin taloudellisia keinoja: sitovia ohjeita, määräys panna täytäntöön turvallisuusauditoinnin suositukset, tai määräys saattaa turvallisuustoimenpiteet vaatimusten mukaisiksi. Direktiivi sisältää myös säännöksiä ylimmän johdon vastuusta. Sakko ei yleensä ole ensimmäinen vastaus laiminlyöntiin.
Lähde: Euroopan komissio, virallinen NIS2-UKKJäsenvaltioilla oli aikaa 17.10.2024 asti saattaa NIS2 osaksi kansallista lainsäädäntöään. Tätä kirjoitettaessa mikään virallinen lähde ei ole julkaissut todellista tapausta, jossa seuraamuksen määrä olisi tosiasiallisesti sovellettu Ranskassa tai EU:ssa: yllä olevat luvut ovat lakisääteisiä enimmäiskattoja, eivät keskimäärin todettuja summia. Päivitämme tämän sivun heti, kun virallinen tapaus julkaistaan.
Lähde: Euroopan komissio, digital-strategy.ec.europa.euMitkä päivämäärät todella merkitsevät? Mikä on jo pakollista, mikä on jo käytössä ja mikä on tulossa. Virallisten lähteiden tukemana, ymmärrettävissä 2 minuutissa, päivitetty 18.7.2026.
Aiempi versio oli vuodelta 2013, ja se on nyt vanhentunut. ANSSI:n virallinen menetelmäseloste (toukokuu 2025) vahvistaa asian mustaa valkoisella vertailutaulukossaan: "Viimeisin versio: ISO27001-versio 2022". Tämä versio kattaa sertifioitavan kohteen organisatoriset, fyysiset ja teknologiset osa-alueet. Käytännössä: jokainen uusi sertifiointi tai uusiminen tehdään nyt tällä versiolla.
Lähde: ANSSI, menetelmäseloste v1.0 (toukokuu 2025)Eurooppalainen NIS2-direktiivi tuli voimaan tammikuussa 2023, mutta yrityksille merkityksellinen päivämäärä on 17.10.2024: määräaika, johon mennessä jokaisen jäsenvaltion piti saattaa direktiivi osaksi kansallista lainsäädäntöään. Tästä päivästä lähtien NIS2 on ollut käytännössä sovellettavissa, ja se mainitsee nimenomaan ISO/IEC 27000 -standardiperheen (johon ISO 27001 kuuluu) hyvien käytäntöjen viitekehyksenä vaatimustenmukaisuuden saavuttamiseksi.
Lähde: Euroopan komissio, digital-strategy.ec.europa.euNIS2:n täytäntöönpanon määräpäivän jälkeisenä päivänä vanha NIS1-direktiivi (vuodelta 2016) kumottiin virallisesti. Euroopassa on nyt vain yksi viiteteksti kriittisten alojen sääntelyllisen kyberturvallisuuden osalta: enää ei ole epäselvyyttä siitä, mikä kehys pätee.
Lähde: Euroopan komissio, digital-strategy.ec.europa.euAkkreditoidun elimen myöntämä ISO 27001 -sertifikaatti on voimassa 3 vuotta. Se ei kuitenkaan ole kiveen hakattu: AFNOR Certification järjestää vuosittaisen valvontakäynnin ja täydellisen uudistusauditoinnin 3 vuoden erääntyessä. ANSSI vahvistaa täsmälleen saman mekanismin toukokuun 2025 selosteessaan: 3 vuoden kesto, vuosittainen johdon katselmus ja seurantaauditointi. Kaksi eri virallista lähdettä, sama aikataulu.
Lähde: AFNOR Certification, ANSSI (toukokuu 2025)Euroopan komissio ehdotti 20.1.2026 kohdennettua muutosta, jolla yksinkertaistettaisiin 28 700 yrityksen, joista 6 200 mikro- ja pienyritystä, vaatimustenmukaisuuden toteuttamista. Tähän päivämäärään mennessä kyse on ehdotuksesta, ei vielä hyväksytystä tekstistä: ISO 27001:tä ympäröivä sääntelyaikataulu voi siis vielä muuttua tulevina kuukausina, ilman että se kyseenalaistaa standardin oman merkityksen.
Lähde: Euroopan komissio, digital-strategy.ec.europa.eu (20.1.2026)Valtion ja säänneltyjen toimijoiden tietojärjestelmille ANSSI:lla on oma menettelynsä, turvallisuushyväksyntä, joka on tällä hetkellä versiossa 2.1 (2025), ja siinäkin on enintään 3 vuoden voimassaoloaika ja suositeltu vuosittainen järjestelmien katselmus. Kyse ei ole samasta menettelystä kuin ISO 27001 (vapaaehtoinen), mutta molemmat etenevät samassa 3 vuoden rytmissä, mikä helpottaa niiden elämää, joiden on hallittava molempia samanaikaisesti.
Lähde: ANSSI, menetelmäseloste v1.0 (toukokuu 2025)Ota meihin yhteyttä saadaksesi räätälöidyn tarjouksen laajuutenne ja nykyisen kypsyystasonne mukaan.
Maksuton: pisteesi + poikkeamasi. Yksityiskohtainen raportti ja todistus: 499 € (alv 0 %), vain jos niin päätät.
contact@syaga.eu