ISO/IEC 27001 je međunarodna referentna norma za Sustav upravljanja sigurnošću informacija (ISMS). Sve više je zahtijevaju naručitelji, u javnim natječajima, kibernetički osiguravatelji ili za pristup određenim izvoznim tržištima. SYAGA vas prati od procjene nedostataka (gap assessment) do pripreme za reviziju certifikacije.
ISO 27001 nije opća pravna obveza, ali postaje neizbježan komercijalni preduvjet
ISO/IEC 27001 ostaje dobrovoljan postupak. Ipak je sve više traže javni natječaji, veliki naručitelji, određeni kibernetički osiguravatelji, ili je uvjet za pristup određenim izvoznim tržištima.
Većina malih i srednjih poduzeća te srednjih tvrtki nije pokrenula nikakav strukturiran postupak Sustava upravljanja sigurnošću informacija. Tema se doživljava kao složena, tehnička i dugotrajna.
Klasični projekti certifikacije angažiraju vaše timove tijekom više mjeseci i predstavljaju znatno ulaganje, često nedostupno malom i srednjem poduzeću.
Angažiranje IT direktora ili voditelja sigurnosti tijekom mjeseci za izgradnju ISMS-a nije održivo u malom i srednjem poduzeću gdje svatko već nosi nekoliko uloga.
Strukturiran postupak u 3 faze, oslonjen na istu metodologiju koju je SYAGA već dokazala na PSSI-Express
Razgovor s upravom i voditeljem IT sustava radi utvrđivanja okvira, zatim sustavna procjena svake od 93 sigurnosne mjere Priloga A (izdanje 2022.), raspoređene u 4 teme: organizacijsku, ljudsku, fizičku i tehnološku. Predaja činjeničnog izvještaja o nedostacima.
Izrada ili ažuriranje sigurnosne politike (ISMS), Izjave o primjenjivosti (DdA) koja opravdava primjenu ili isključenje svake od 93 mjere, te plana sanacije s prioritetima za ispunjavanje nedostataka utvrđenih u fazi 1.
Praćenje provedbe plana sanacije, pregled dokumentacije, te priprema vašeg tima za reviziju koju provodi neovisno akreditirano certifikacijsko tijelo. SYAGA vas priprema za reviziju; samu certifikaciju izdaje to neovisno treće tijelo.
Strukturni dokumenti dosjea ISO 27001 certifikacije
Činjenična procjena vaše razine sukladnosti u odnosu na normu.
Središnji normativni dokument dosjea ISO 27001 certifikacije.
Dokument upravljanja koji zahtijevaju klauzule 4 do 10 norme.
Plan puta za ispunjavanje utvrđenih nedostataka.
Dokumenti izravno primjenjivi u vašim timovima.
Svi dokumenti u formatima koje možete razvijati.
ISMS ISO 27001 prirodno se preklapa s više regulatornih okvira
Središnji okvir: klauzule 4 do 10 (zahtjevi upravljanja) i Prilog A (93 sigurnosne mjere raspoređene u 4 teme).
Mjere upravljanja kibernetičkim rizicima koje zahtijeva direktiva NIS2 uvelike se preklapaju s mjerama Priloga A ISO 27001. ISMS ISO 27001 olakšava usklađivanje s NIS2 za obuhvaćene subjekte.
Mjere vodiča informatičke higijene francuskog tijela ANSSI preklapaju se sa značajnim dijelom mjera Priloga A ISO 27001. Podudarnost dokumentirana u planu sanacije.
Odgovarajuće tehničke i organizacijske mjere koje zahtijeva članak 32 GDPR-a oslanjaju se na iste dobre prakse kao i Prilog A ISO 27001 (kontrola pristupa, enkripcija, upravljanje incidentima).
Svaki ISO 27001 projekt dimenzioniran je prema vašem opsegu i trenutnoj zrelosti. Sustavno personalizirana ponuda.
Početna slika vaših nedostataka
Od procjene nedostataka do pripreme za reviziju
Nakon certifikacije ili kontinuirano
Što ISO/IEC 27001 zaista znači, objašnjeno jednostavno. Svaka točka upućuje na svoj službeni izvor (ISO, AFNOR, COFRAC, ANSSI - francuska tijela), ažurirano 17.07.2026.
ISO/IEC 27001 je priznata metoda za prepoznavanje prijetnji koje ugrožavaju vaše podatke, upravljanje rizicima i uspostavu ispravnih zaštita, kako bi vaše informacije ostale povjerljive, dostupne i pouzdane. To nije softver, već organizacija koju treba uspostaviti u poduzeću.
Izvor: AFNOR Certification (francusko tijelo)Za razliku od drugih postupaka (poput sigurnosne homologacije nametnute određenim državnim sustavima), ISO 27001 je neobvezna: to je certificirajuća norma, a ne opća regulatorna obveza. Birate je da biste umirili klijente, partnere i osiguravatelje.
Izvor: ANSSI (francusko tijelo, metodološki list)Nikada samo poduzeće niti konzultant: certifikat može izdati samo neovisno i akreditirano certifikacijsko tijelo (COFRAC je jedino francusko akreditacijsko tijelo, osnovano 1994.). Dobiveni certifikat vrijedi 3 godine.
Izvor: COFRAC (francusko tijelo)Prethodna procjena (opcionalno), priprema, pregled dokumenata, revizija na licu mjesta radi provjere što je zaista uspostavljeno, izdavanje certifikata (3 godine), zatim godišnji nadzorni posjet i potpuna revizija obnove nakon 3 godine. Ništa nije trajno zaključeno jednom zauvijek.
Izvor: AFNOR Certification (francusko tijelo)Prema studiji AFNOR-a provedenoj među certificiranim poduzećima: 89% je zabilježilo manje sigurnosnih incidenata, 83% ima čvršće interne sigurnosne procese, a 88% je zadržalo klijente koji bi bez certifikacije mogli otići.
Izvor: studija AFNOR 2019. (francusko tijelo)To je najkorištenija norma sigurnosti informacija na svijetu prema samoj organizaciji ISO. A akreditacija koja nadzire certifikacijska tijela (poput COFRAC-a u Francuskoj) međunarodno je priznata sporazumima među zemljama, što olakšava pristup tržištima u Europi i drugdje.
Izvor: ISO (odbor JTC1/SC27)Ne treba biti multinacionalna kompanija ni digitalno poduzeće. Evo, uz oslonac na službene izvore, tko se time može (a ponekad i mora) baviti.
Certifikacija je namijenjena „svim organizacijama, poduzećima i zajednicama, svih veličina i svih sektora, koji posjeduju podatke, fizičke ili digitalizirane”. AFNOR sam pojašnjava da se ne odnosi „samo na pružatelje usluga hostinga podataka, start-upove, multinacionalne kompanije ili poduzeća iz IT sektora”: knjigovodstveni ured, automehaničarska radionica, udruga, gradska uprava, klinika... ako imate podatke, u opsegu ste.
Izvor: AFNOR Certification (17/07/2026)Službeni metodološki list ANSSI-ja (svibanj 2025.) to potvrđuje crno na bijelo: za ISO/IEC 27001 rubrika „Obveza” označena je kao „Neobavezno”. Nasuprot tome, sigurnosna homologacija (režim koji je stvarno obvezan) primjenjuje se samo na informacijske sustave francuske države i reguliranih operatera (OIV/OSE). Dva različita svijeta: nemojte ih miješati ako vam pružatelj usluga govori o zakonskoj obvezi ISO 27001 - to nije točno.
Izvor: ANSSI, metodološki list v1.0 (svibanj 2025.)Europski tekst NIS2 (koji je, on jest, obvezan) izričito navodi obitelj normi ISO/IEC 27000, kojoj pripada ISO 27001, kao referencu dobrih praksi za mjere kibernetičke sigurnosti koje treba uspostaviti. Europska komisija traži od država članica da „promiču korištenje relevantnih europskih i međunarodnih normi”. Konkretno: ISO 27001 postaje najpriznatiji način dokazivanja usklađenosti s NIS2 pred regulatorom.
Izvor: EUR-Lex, Direktiva (EU) 2022/2555, uvodne izjave 79.-80.Prema Europskoj komisiji, NIS2 pokriva 18 kritičnih sektora: energetiku, promet, zdravstvo, financije, gospodarenje vodama, digitalnu infrastrukturu (već u NIS1), a sada i elektroničke komunikacije za širu javnost, društvene mreže, gospodarenje otpadom, proizvodnju kritičnih proizvoda, poštanske i kurirske usluge, javnu upravu i svemirski sektor. Pravilo o veličini: „srednja i velika subjekti” iz tih sektora morat će poduzeti mjere upravljanja kibernetičkim rizicima i prijavljivati značajne incidente.
Izvor: Europska komisija, digital-strategy.ec.europa.euSlužbena europska definicija (Preporuka 2003/361/EZ) postavlja precizne pragove. Poduzeće prelazi prag „srednje” (i ulazi u vjerojatni opseg NIS2) čim premaši jedan od ovih pokazatelja:
| Kategorija | Broj zaposlenika | Promet |
|---|---|---|
| Mikropoduzeće | manje od 10 | 2 mil. EUR ili manje |
| Malo poduzeće | manje od 50 | 10 mil. EUR ili manje |
| Srednje poduzeće | manje od 250 | 50 mil. EUR ili manje |
Europska komisija predložila je 20. siječnja 2026. ciljani amandman kako bi olakšala usklađivanje za 28 700 poduzeća, od čega 6 200 mikro i malih poduzeća. Dokaz da se tema više ne odnosi samo na velike grupe: skromne strukture se, putem svojih klijenata ili svog sektora, nalaze u situaciji da moraju odgovoriti na iste zahtjeve.
Izvor: Europska komisija, digital-strategy.ec.europa.eu (20/01/2026)Bez nepotrebne panike, samo službeni brojevi. Što zakon zapravo kaže o novčanim kaznama, tko ih primjenjuje i zašto je ISO 27001 vaša najbolja zaštita od njih.
To je najumirujuća činjenica: to što niste ISO 27001 certificirani samo po sebi ne povlači nikakvu novčanu kaznu. Norma je neobavezna („rubrika Obveza označena kao Neobavezno”, potvrđuje to službeni metodološki list ANSSI-ja). Neobavezna norma logično nema mehanizam pravne sankcije vezan uz njezino odsustvo.
Izvor: ANSSI, metodološki list v1.0 (svibanj 2025.)Ako vaša djelatnost potpada pod opseg europske direktive NIS2 (koja, ona jest, obvezna), novčane kazne su crno na bijelo utvrdila Europska komisija: do 10.000.000 EUR ili 2 % svjetskog prometa iz prethodne financijske godine za „ključni” subjekt (uzima se veći iznos), i do 7.000.000 EUR ili 1,4 % svjetskog prometa za „važan” subjekt. Upravo kako bi se izbjegao taj rizik, ISO 27001 se preporučuje kao dokaz usklađenosti.
Izvor: Europska komisija, službeni FAQ NIS2Ne radi se o automatskim ni paušalnim kaznama. Nadležno tijelo mora uzeti u obzir „prirodu, težinu i trajanje kršenja, prouzročenu štetu ili pretrpljene gubitke, [i] namjerni ili nemarni karakter kršenja”. Poduzeće koje je u dobroj vjeri i brzo otkloni incident ne tretira se kao nemarno i recidivno poduzeće.
Izvor: Europska komisija, službeni FAQ NIS2Svaka država članica imenuje vlastito nadležno tijelo za provedbu NIS2. U Francuskoj je to ANSSI (Nacionalna agencija za sigurnost informacijskih sustava) zadužena za provedbu i kontrolu. U ožujku 2026. objavila je nacionalni referentni okvir (ReCyF, neobavezan) kako bi pomogla poduzećima da se snađu i usporede svoje postojeće pristupe, uključujući ISO 27001.
Izvor: cyber.gouv.fr (ANSSI)Nadležna tijela raspolažu i nefinancijskim alatima: obvezujuće upute, nalog za provedbu preporuka sigurnosnog audita, ili nalog za usklađivanje sigurnosnih mjera. Direktiva također predviđa odredbe o odgovornosti osoba koje obnašaju rukovodeće funkcije. Novčana kazna obično nije prvi odgovor na propust.
Izvor: Europska komisija, službeni FAQ NIS2Države članice imale su rok do 17. listopada 2024. za prenošenje NIS2 u nacionalno pravo. U trenutku pisanja, nijedan službeni izvor ne objavljuje stvaran slučaj s iznosom sankcije koji je stvarno primijenjen u Francuskoj ili EU: gore navedeni iznosi su zakonski maksimalni pragovi, a ne prosječno utvrđeni iznosi. Ovu ćemo stranicu ažurirati čim se objavi službeni slučaj.
Izvor: Europska komisija, digital-strategy.ec.europa.euKoji datumi su stvarno bitni? Ono što je već obvezno, ono što već funkcionira i ono što dolazi. Uz oslonac na službene izvore, razumljivo za 2 minute, ažurirano 18/07/2026.
Postojala je verzija iz 2013., danas zastarjela. Službeni metodološki list ANSSI-ja (svibanj 2025.) to potvrđuje crno na bijelo u svojoj usporednoj tablici: „Zadnja verzija: ISO27001 verzija 2022”. Ova verzija pokriva organizacijsko, fizičko i tehnološko područje opsega koji se certificira. Konkretno: svaka nova certifikacija, ili svako obnavljanje, sada se provodi prema ovoj verziji.
Izvor: ANSSI, metodološki list v1.0 (svibanj 2025.)Europska direktiva NIS2 stupila je na snagu u siječnju 2023., ali datum koji je bitan za poduzeća jest 17. listopada 2024.: rok do kojeg je svaka država članica trebala prenijeti tekst u svoje nacionalno pravo. Od tog datuma NIS2 se konkretno primjenjuje i upravo navodi obitelj normi ISO/IEC 27000 (kojoj pripada ISO 27001) kao referencu dobrih praksi za usklađivanje.
Izvor: Europska komisija, digital-strategy.ec.europa.euDan nakon roka za prenošenje NIS2, stara direktiva NIS1 (iz 2016.) službeno je stavljena izvan snage. Sada postoji samo jedan referentni tekst u Europi za regulatornu kibernetičku sigurnost kritičnih sektora: više nema dvojbe o tome koji se okvir primjenjuje.
Izvor: Europska komisija, digital-strategy.ec.europa.euCertifikat ISO 27001, jednom izdan od strane akreditiranog tijela, vrijedi 3 godine. No to ne znači da je zamrznut: AFNOR Certification predviđa kontrolni posjet svake godine, zatim potpuni audit obnove nakon isteka 3 godine. ANSSI potvrđuje potpuno istu mehaniku u svom listu iz svibnja 2025.: trajanje od 3 godine, godišnji pregled uprave i praćajući audit. Dva različita službena izvora, isti kalendar.
Izvor: AFNOR Certification, ANSSI (svibanj 2025.)Europska komisija predložila je 20. siječnja 2026. ciljani amandman kako bi pojednostavila usklađivanje za 28 700 poduzeća, od čega 6 200 mikro i malih poduzeća. Na taj datum riječ je tek o prijedlogu, još ne o usvojenom tekstu: regulatorni kalendar oko ISO 27001 stoga se još može mijenjati u sljedećim mjesecima, bez utjecaja na vrijednost same norme.
Izvor: Europska komisija, digital-strategy.ec.europa.eu (20/01/2026)Za informacijske sustave francuske države i reguliranih operatera, ANSSI ima vlastiti postupak, sigurnosnu homologaciju, trenutno u verziji 2.1 (2025.), koja također ima maksimalno trajanje od 3 godine i preporučeni godišnji pregled sustava. To nije isti postupak kao ISO 27001 (neobavezan), ali oba napreduju u istom ritmu od 3 godine, što olakšava život onima koji moraju upravljati oboje istovremeno.
Izvor: ANSSI, metodološki list v1.0 (svibanj 2025.)Kontaktirajte nas za personaliziranu ponudu prema vašem opsegu i trenutnoj zrelosti.
Besplatno: vaša ocjena + vaša odstupanja. Detaljno izvješće i potvrda: 499 € bez PDV-a, samo ako tako odlučite.
contact@syaga.eu