NORMA ISO/IEC 27001:2022 - ISMS

Pripremite svoju ISO 27001 certifikaciju
bez gubitka 6 mjeseci

ISO/IEC 27001 je međunarodna referentna norma za Sustav upravljanja sigurnošću informacija (ISMS). Sve više je zahtijevaju naručitelji, u javnim natječajima, kibernetički osiguravatelji ili za pristup određenim izvoznim tržištima. SYAGA vas prati od procjene nedostataka (gap assessment) do pripreme za reviziju certifikacije.

93
Mjere Priloga A (izd. 2022)
4
Sigurnosne teme
7
Klauzula upravljanja (4 do 10)
1
Isporučena Izjava o primjenjivosti

Kontekst

ISO 27001 nije opća pravna obveza, ali postaje neizbježan komercijalni preduvjet

📋

Dobrovoljna certifikacija, ali sve traženija

ISO/IEC 27001 ostaje dobrovoljan postupak. Ipak je sve više traže javni natječaji, veliki naručitelji, određeni kibernetički osiguravatelji, ili je uvjet za pristup određenim izvoznim tržištima.

🔒

Malo MSP-ova formaliziralo je svoj ISMS

Većina malih i srednjih poduzeća te srednjih tvrtki nije pokrenula nikakav strukturiran postupak Sustava upravljanja sigurnošću informacija. Tema se doživljava kao složena, tehnička i dugotrajna.

💰

Duga i skupa podrška

Klasični projekti certifikacije angažiraju vaše timove tijekom više mjeseci i predstavljaju znatno ulaganje, često nedostupno malom i srednjem poduzeću.

Vaši IT timovi već su preopterećeni

Angažiranje IT direktora ili voditelja sigurnosti tijekom mjeseci za izgradnju ISMS-a nije održivo u malom i srednjem poduzeću gdje svatko već nosi nekoliko uloga.

Metoda ISO27001-Express

Strukturiran postupak u 3 faze, oslonjen na istu metodologiju koju je SYAGA već dokazala na PSSI-Express

1
Faza 1 - Procjena nedostataka (Gap Assessment)

Procjena 93 mjere Priloga A

Razgovor s upravom i voditeljem IT sustava radi utvrđivanja okvira, zatim sustavna procjena svake od 93 sigurnosne mjere Priloga A (izdanje 2022.), raspoređene u 4 teme: organizacijsku, ljudsku, fizičku i tehnološku. Predaja činjeničnog izvještaja o nedostacima.

2
Faza 2 - Dokumentacija ISMS-a

Sigurnosna politika, Izjava o primjenjivosti i plan sanacije

Izrada ili ažuriranje sigurnosne politike (ISMS), Izjave o primjenjivosti (DdA) koja opravdava primjenu ili isključenje svake od 93 mjere, te plana sanacije s prioritetima za ispunjavanje nedostataka utvrđenih u fazi 1.

3
Faza 3 - Podrška prema certifikaciji

Priprema revizije neovisnog akreditiranog certifikacijskog tijela

Praćenje provedbe plana sanacije, pregled dokumentacije, te priprema vašeg tima za reviziju koju provodi neovisno akreditirano certifikacijsko tijelo. SYAGA vas priprema za reviziju; samu certifikaciju izdaje to neovisno treće tijelo.

Što dobivate

Strukturni dokumenti dosjea ISO 27001 certifikacije

📊

Izvještaj procjene nedostataka

Činjenična procjena vaše razine sukladnosti u odnosu na normu.

  • Procjena 93 mjere Priloga A
  • Status po mjeri: sukladno / djelomično / nesukladno
  • Sažetak po temi (organizacijska, ljudska, fizička, tehnološka)
  • Činjenični nalazi, bez vrijednosnog suđenja
🔐

Izjava o primjenjivosti (DdA)

Središnji normativni dokument dosjea ISO 27001 certifikacije.

  • Status primjenjivo/isključeno za svaku od 93 mjere
  • Obrazloženje svakog isključenja
  • Referenca na dokumente ISMS-a
  • Spremno za predaju certifikacijskom tijelu
📝

Sigurnosna politika (ISMS)

Dokument upravljanja koji zahtijevaju klauzule 4 do 10 norme.

  • Opseg i kontekst ISMS-a
  • Sigurnosne uloge i odgovornosti
  • Proces upravljanja rizicima
  • Ciklus kontinuiranog poboljšanja (PDCA)
🎯

Plan sanacije s prioritetima

Plan puta za ispunjavanje utvrđenih nedostataka.

  • Aktivnosti razvrstane po prioritetu
  • Organizacijske i tehničke mjere
  • Praćenje napretka
  • Postupna priprema za reviziju
📄

Operativni postupci

Dokumenti izravno primjenjivi u vašim timovima.

  • Upravljanje sigurnosnim incidentima
  • Upravljanje pristupom i identitetima
  • Upravljanje promjenama
  • IT pravilnik
💻

Uredive datoteke

Svi dokumenti u formatima koje možete razvijati.

  • Samostalan HTML (otvoriv u svakom pregledniku)
  • PDF visoke kvalitete (ispis A4)
  • Uredivi DOCX (Microsoft Word)
  • Ažuriranje pri svakoj godišnjoj reviziji

Dokumentacijska osnova koja se može ponovno koristiti

ISMS ISO 27001 prirodno se preklapa s više regulatornih okvira

ISO

ISO/IEC 27001:2022

Središnji okvir: klauzule 4 do 10 (zahtjevi upravljanja) i Prilog A (93 sigurnosne mjere raspoređene u 4 teme).

N2

Poveznica s NIS2

Mjere upravljanja kibernetičkim rizicima koje zahtijeva direktiva NIS2 uvelike se preklapaju s mjerama Priloga A ISO 27001. ISMS ISO 27001 olakšava usklađivanje s NIS2 za obuhvaćene subjekte.

AN

ANSSI vodič - informatička higijena (francusko tijelo)

Mjere vodiča informatičke higijene francuskog tijela ANSSI preklapaju se sa značajnim dijelom mjera Priloga A ISO 27001. Podudarnost dokumentirana u planu sanacije.

RG

GDPR (čl. 32)

Odgovarajuće tehničke i organizacijske mjere koje zahtijeva članak 32 GDPR-a oslanjaju se na iste dobre prakse kao i Prilog A ISO 27001 (kontrola pristupa, enkripcija, upravljanje incidentima).

Ponude prilagođene vašem kontekstu

Svaki ISO 27001 projekt dimenzioniran je prema vašem opsegu i trenutnoj zrelosti. Sustavno personalizirana ponuda.

Procjena nedostataka

Početna slika vaših nedostataka

Na upit
ovisno o opsegu i broju zaposlenika
  • Procjena 93 mjere Priloga A
  • Izvještaj o činjeničnom nalazu
  • Sažetak po sigurnosnoj temi
  • Prezentacija upravi
  • Formati HTML + PDF + DOCX
Zatražite ponudu

Godišnje održavanje

Nakon certifikacije ili kontinuirano

Na upit
ovisno o opsegu i broju zaposlenika
  • Godišnja revizija ISMS-a
  • Ažuriranje Izjave o primjenjivosti
  • Ažuriranje plana sanacije
  • Priprema za nadzorne revizije
Zatražite ponudu

Česta pitanja

Što je norma ISO/IEC 27001?
ISO/IEC 27001 je međunarodna referentna norma za uspostavu Sustava upravljanja sigurnošću informacija (ISMS). U izdanju 2022. strukturirana je u klauzule 4 do 10 (zahtjevi upravljanja: kontekst, vodstvo, planiranje, podrška, funkcioniranje, procjena, poboljšanje) i Prilog A od 93 sigurnosne mjere raspoređene u 4 teme: organizacijsku, ljudsku, fizičku i tehnološku.
Je li ISO 27001 obvezna za moje poduzeće?
Ne, ISO 27001 je dobrovoljna certifikacija, za razliku od regulatornih tekstova poput NIS2. S druge strane, sve je više de facto traže: javni natječaji, zahtjevi velikih naručitelja, uvjeti kibernetičkog osiguranja, ili pristup određenim izvoznim tržištima. To je strateški izbor, a ne opća pravna obveza.
Izdaje li SYAGA certifikat?
Ne. ISO 27001 certifikat izdaje isključivo neovisno akreditirano certifikacijsko tijelo, nakon vanjske revizije. SYAGA vas prati u pripremi (procjena nedostataka, dokumentacija ISMS-a, plan sanacije, priprema vaših timova), ali sama ne izdaje certifikat.
Što je Izjava o primjenjivosti (DdA)?
DdA je obvezan normativni dokument dosjea certifikacije. Popisuje svaku od 93 mjere Priloga A i navodi je li primijenjena ili isključena, s odgovarajućim obrazloženjem. To je jedan od najpomnije pregledanih dokumenata tijekom revizije certifikacije.
Koliko dugo moram angažirati svoje timove?
Najveći dio posla (procjena, izrada dokumentacije, plan sanacije) obavljaju naši revizori. Vaši timovi angažirani su uglavnom pri početnom razgovoru o okviru i točkama prezentacije. Ukupno trajanje postupka certifikacije uvelike ovisi o vašem opsegu i početnoj zrelosti; procjenjuje se za svaki slučaj posebno u ponudi.
Zašto je SYAGA legitimna za praćenje?
SYAGA Consulting provodi revizije sigurnosti informacijskih sustava od 2009. godine. Naši revizori rade s klijentima raznih veličina u više sektora. Metodologija procjene nedostataka i izrade dokumentacije korištena za ISO27001-Express oslanja se na isti mehanizam koji već koristimo za druge projekte usklađivanja (PSSI-Express).

Regulatorno praćenje - službeni izvori

Što ISO/IEC 27001 zaista znači, objašnjeno jednostavno. Svaka točka upućuje na svoj službeni izvor (ISO, AFNOR, COFRAC, ANSSI - francuska tijela), ažurirano 17.07.2026.

Što je to, konkretno?

ISO/IEC 27001 je priznata metoda za prepoznavanje prijetnji koje ugrožavaju vaše podatke, upravljanje rizicima i uspostavu ispravnih zaštita, kako bi vaše informacije ostale povjerljive, dostupne i pouzdane. To nije softver, već organizacija koju treba uspostaviti u poduzeću.

Izvor: AFNOR Certification (francusko tijelo)

To je izbor, ne zakon

Za razliku od drugih postupaka (poput sigurnosne homologacije nametnute određenim državnim sustavima), ISO 27001 je neobvezna: to je certificirajuća norma, a ne opća regulatorna obveza. Birate je da biste umirili klijente, partnere i osiguravatelje.

Izvor: ANSSI (francusko tijelo, metodološki list)

Tko izdaje certifikat?

Nikada samo poduzeće niti konzultant: certifikat može izdati samo neovisno i akreditirano certifikacijsko tijelo (COFRAC je jedino francusko akreditacijsko tijelo, osnovano 1994.). Dobiveni certifikat vrijedi 3 godine.

Izvor: COFRAC (francusko tijelo)

Put u 6 koraka

Prethodna procjena (opcionalno), priprema, pregled dokumenata, revizija na licu mjesta radi provjere što je zaista uspostavljeno, izdavanje certifikata (3 godine), zatim godišnji nadzorni posjet i potpuna revizija obnove nakon 3 godine. Ništa nije trajno zaključeno jednom zauvijek.

Izvor: AFNOR Certification (francusko tijelo)

Isplati li se to zaista?

Prema studiji AFNOR-a provedenoj među certificiranim poduzećima: 89% je zabilježilo manje sigurnosnih incidenata, 83% ima čvršće interne sigurnosne procese, a 88% je zadržalo klijente koji bi bez certifikacije mogli otići.

Izvor: studija AFNOR 2019. (francusko tijelo)

Priznata posvuda, ne samo u Francuskoj

To je najkorištenija norma sigurnosti informacija na svijetu prema samoj organizaciji ISO. A akreditacija koja nadzire certifikacijska tijela (poput COFRAC-a u Francuskoj) međunarodno je priznata sporazumima među zemljama, što olakšava pristup tržištima u Europi i drugdje.

Izvor: ISO (odbor JTC1/SC27)

Koga se zapravo tiče ISO 27001?

Ne treba biti multinacionalna kompanija ni digitalno poduzeće. Evo, uz oslonac na službene izvore, tko se time može (a ponekad i mora) baviti.

Svi, bez iznimke po veličini ili sektoru

Certifikacija je namijenjena „svim organizacijama, poduzećima i zajednicama, svih veličina i svih sektora, koji posjeduju podatke, fizičke ili digitalizirane”. AFNOR sam pojašnjava da se ne odnosi „samo na pružatelje usluga hostinga podataka, start-upove, multinacionalne kompanije ili poduzeća iz IT sektora”: knjigovodstveni ured, automehaničarska radionica, udruga, gradska uprava, klinika... ako imate podatke, u opsegu ste.

Izvor: AFNOR Certification (17/07/2026)

Izbor, nikada obveza kao takva

Službeni metodološki list ANSSI-ja (svibanj 2025.) to potvrđuje crno na bijelo: za ISO/IEC 27001 rubrika „Obveza” označena je kao „Neobavezno”. Nasuprot tome, sigurnosna homologacija (režim koji je stvarno obvezan) primjenjuje se samo na informacijske sustave francuske države i reguliranih operatera (OIV/OSE). Dva različita svijeta: nemojte ih miješati ako vam pružatelj usluga govori o zakonskoj obvezi ISO 27001 - to nije točno.

Izvor: ANSSI, metodološki list v1.0 (svibanj 2025.)

Pravi okidač: europska direktiva NIS2

Europski tekst NIS2 (koji je, on jest, obvezan) izričito navodi obitelj normi ISO/IEC 27000, kojoj pripada ISO 27001, kao referencu dobrih praksi za mjere kibernetičke sigurnosti koje treba uspostaviti. Europska komisija traži od država članica da „promiču korištenje relevantnih europskih i međunarodnih normi”. Konkretno: ISO 27001 postaje najpriznatiji način dokazivanja usklađenosti s NIS2 pred regulatorom.

Izvor: EUR-Lex, Direktiva (EU) 2022/2555, uvodne izjave 79.-80.

NIS2, konkretno: 18 sektora, već od 50 zaposlenika

Prema Europskoj komisiji, NIS2 pokriva 18 kritičnih sektora: energetiku, promet, zdravstvo, financije, gospodarenje vodama, digitalnu infrastrukturu (već u NIS1), a sada i elektroničke komunikacije za širu javnost, društvene mreže, gospodarenje otpadom, proizvodnju kritičnih proizvoda, poštanske i kurirske usluge, javnu upravu i svemirski sektor. Pravilo o veličini: „srednja i velika subjekti” iz tih sektora morat će poduzeti mjere upravljanja kibernetičkim rizicima i prijavljivati značajne incidente.

Izvor: Europska komisija, digital-strategy.ec.europa.eu

„Srednje poduzeće” - što to točno znači?

Službena europska definicija (Preporuka 2003/361/EZ) postavlja precizne pragove. Poduzeće prelazi prag „srednje” (i ulazi u vjerojatni opseg NIS2) čim premaši jedan od ovih pokazatelja:

Kategorija Broj zaposlenika Promet
Mikropoduzeće manje od 10 2 mil. EUR ili manje
Malo poduzeće manje od 50 10 mil. EUR ili manje
Srednje poduzeće manje od 250 50 mil. EUR ili manje
Izvor: Europska komisija, definicija MSP-a

Opseg se širi, uključujući i na male strukture

Europska komisija predložila je 20. siječnja 2026. ciljani amandman kako bi olakšala usklađivanje za 28 700 poduzeća, od čega 6 200 mikro i malih poduzeća. Dokaz da se tema više ne odnosi samo na velike grupe: skromne strukture se, putem svojih klijenata ili svog sektora, nalaze u situaciji da moraju odgovoriti na iste zahtjeve.

Izvor: Europska komisija, digital-strategy.ec.europa.eu (20/01/2026)

Sankcije: čega se zaista treba bojati

Bez nepotrebne panike, samo službeni brojevi. Što zakon zapravo kaže o novčanim kaznama, tko ih primjenjuje i zašto je ISO 27001 vaša najbolja zaštita od njih.

ISO 27001 sama po sebi ne kažnjava ništa

To je najumirujuća činjenica: to što niste ISO 27001 certificirani samo po sebi ne povlači nikakvu novčanu kaznu. Norma je neobavezna („rubrika Obveza označena kao Neobavezno”, potvrđuje to službeni metodološki list ANSSI-ja). Neobavezna norma logično nema mehanizam pravne sankcije vezan uz njezino odsustvo.

Izvor: ANSSI, metodološki list v1.0 (svibanj 2025.)

Pravi financijski rizik: novčane kazne NIS2

Ako vaša djelatnost potpada pod opseg europske direktive NIS2 (koja, ona jest, obvezna), novčane kazne su crno na bijelo utvrdila Europska komisija: do 10.000.000 EUR ili 2 % svjetskog prometa iz prethodne financijske godine za „ključni” subjekt (uzima se veći iznos), i do 7.000.000 EUR ili 1,4 % svjetskog prometa za „važan” subjekt. Upravo kako bi se izbjegao taj rizik, ISO 27001 se preporučuje kao dokaz usklađenosti.

Izvor: Europska komisija, službeni FAQ NIS2

Tko odlučuje o iznosu?

Ne radi se o automatskim ni paušalnim kaznama. Nadležno tijelo mora uzeti u obzir „prirodu, težinu i trajanje kršenja, prouzročenu štetu ili pretrpljene gubitke, [i] namjerni ili nemarni karakter kršenja”. Poduzeće koje je u dobroj vjeri i brzo otkloni incident ne tretira se kao nemarno i recidivno poduzeće.

Izvor: Europska komisija, službeni FAQ NIS2

U Francuskoj kontrolira ANSSI

Svaka država članica imenuje vlastito nadležno tijelo za provedbu NIS2. U Francuskoj je to ANSSI (Nacionalna agencija za sigurnost informacijskih sustava) zadužena za provedbu i kontrolu. U ožujku 2026. objavila je nacionalni referentni okvir (ReCyF, neobavezan) kako bi pomogla poduzećima da se snađu i usporede svoje postojeće pristupe, uključujući ISO 27001.

Izvor: cyber.gouv.fr (ANSSI)

Prije novčane kazne, korektivne mjere

Nadležna tijela raspolažu i nefinancijskim alatima: obvezujuće upute, nalog za provedbu preporuka sigurnosnog audita, ili nalog za usklađivanje sigurnosnih mjera. Direktiva također predviđa odredbe o odgovornosti osoba koje obnašaju rukovodeće funkcije. Novčana kazna obično nije prvi odgovor na propust.

Izvor: Europska komisija, službeni FAQ NIS2

Za sada nema objavljenog konkretnog slučaja

Države članice imale su rok do 17. listopada 2024. za prenošenje NIS2 u nacionalno pravo. U trenutku pisanja, nijedan službeni izvor ne objavljuje stvaran slučaj s iznosom sankcije koji je stvarno primijenjen u Francuskoj ili EU: gore navedeni iznosi su zakonski maksimalni pragovi, a ne prosječno utvrđeni iznosi. Ovu ćemo stranicu ažurirati čim se objavi službeni slučaj.

Izvor: Europska komisija, digital-strategy.ec.europa.eu

Kalendar ISO 27001, jasno objašnjen

Koji datumi su stvarno bitni? Ono što je već obvezno, ono što već funkcionira i ono što dolazi. Uz oslonac na službene izvore, razumljivo za 2 minute, ažurirano 18/07/2026.

2022 Na snazi

Referentna verzija danas: ISO/IEC 27001:2022

Postojala je verzija iz 2013., danas zastarjela. Službeni metodološki list ANSSI-ja (svibanj 2025.) to potvrđuje crno na bijelo u svojoj usporednoj tablici: „Zadnja verzija: ISO27001 verzija 2022”. Ova verzija pokriva organizacijsko, fizičko i tehnološko područje opsega koji se certificira. Konkretno: svaka nova certifikacija, ili svako obnavljanje, sada se provodi prema ovoj verziji.

Izvor: ANSSI, metodološki list v1.0 (svibanj 2025.)
17. list. 2024. Na snazi

Pravi početak: NIS2 prenesen u cijeloj EU

Europska direktiva NIS2 stupila je na snagu u siječnju 2023., ali datum koji je bitan za poduzeća jest 17. listopada 2024.: rok do kojeg je svaka država članica trebala prenijeti tekst u svoje nacionalno pravo. Od tog datuma NIS2 se konkretno primjenjuje i upravo navodi obitelj normi ISO/IEC 27000 (kojoj pripada ISO 27001) kao referencu dobrih praksi za usklađivanje.

Izvor: Europska komisija, digital-strategy.ec.europa.eu
18. list. 2024. Na snazi

Stara direktiva NIS1 otišla je u mirovinu

Dan nakon roka za prenošenje NIS2, stara direktiva NIS1 (iz 2016.) službeno je stavljena izvan snage. Sada postoji samo jedan referentni tekst u Europi za regulatornu kibernetičku sigurnost kritičnih sektora: više nema dvojbe o tome koji se okvir primjenjuje.

Izvor: Europska komisija, digital-strategy.ec.europa.eu
Kontinuirano Ciklus od 3 godine

Nakon certifikacije, ritam se nikad ne zaustavlja

Certifikat ISO 27001, jednom izdan od strane akreditiranog tijela, vrijedi 3 godine. No to ne znači da je zamrznut: AFNOR Certification predviđa kontrolni posjet svake godine, zatim potpuni audit obnove nakon isteka 3 godine. ANSSI potvrđuje potpuno istu mehaniku u svom listu iz svibnja 2025.: trajanje od 3 godine, godišnji pregled uprave i praćajući audit. Dva različita službena izvora, isti kalendar.

Izvor: AFNOR Certification, ANSSI (svibanj 2025.)
20. sij. 2026. Dolazi

Ono što se još mijenja: razmatra se ublažavanje NIS2

Europska komisija predložila je 20. siječnja 2026. ciljani amandman kako bi pojednostavila usklađivanje za 28 700 poduzeća, od čega 6 200 mikro i malih poduzeća. Na taj datum riječ je tek o prijedlogu, još ne o usvojenom tekstu: regulatorni kalendar oko ISO 27001 stoga se još može mijenjati u sljedećim mjesecima, bez utjecaja na vrijednost same norme.

Izvor: Europska komisija, digital-strategy.ec.europa.eu (20/01/2026)
2025. Na snazi

Na francuskoj strani: paralelni kalendar za državne sustave

Za informacijske sustave francuske države i reguliranih operatera, ANSSI ima vlastiti postupak, sigurnosnu homologaciju, trenutno u verziji 2.1 (2025.), koja također ima maksimalno trajanje od 3 godine i preporučeni godišnji pregled sustava. To nije isti postupak kao ISO 27001 (neobavezan), ali oba napreduju u istom ritmu od 3 godine, što olakšava život onima koji moraju upravljati oboje istovremeno.

Izvor: ANSSI, metodološki list v1.0 (svibanj 2025.)
SYAGA vas prati u pripremi vašeg ISMS-a i dosjea certifikacije. Samu ISO/IEC 27001 certifikaciju izdaje neovisno akreditirano certifikacijsko tijelo, koje nije povezano sa SYAGA-om. Ovaj sadržaj je alat podrške i ne predstavlja pravni savjet.

Spremni strukturirati svoj ISO 27001 projekt?

Kontaktirajte nas za personaliziranu ponudu prema vašem opsegu i trenutnoj zrelosti.

Pokrenite besplatnu dijagnostiku

Besplatno: vaša ocjena + vaša odstupanja. Detaljno izvješće i potvrda: 499 € bez PDV-a, samo ako tako odlučite.

contact@syaga.eu