ISO/IEC 27001 ir starptautiskais atsauces standarts Informācijas drošības vadības sistēmai (ISVS). To arvien vairāk pieprasa pasūtītāji, iepirkumu konkursos, kiberapdrošinātāji vai piekļuvei noteiktiem eksporta tirgiem. SYAGA jūs pavada no atšķirību novērtējuma līdz sertifikācijas audita sagatavošanai.
ISO 27001 nav vispārējs juridisks pienākums, bet tas kļūst par nenovēršamu komerciālu priekšnoteikumu
ISO/IEC 27001 joprojām ir brīvprātīgs process. Tomēr to arvien vairāk pieprasa iepirkumu konkursos, lieli pasūtītāji, daži kiberapdrošinātāji vai kā priekšnoteikums piekļuvei noteiktiem eksporta tirgiem.
Lielākā daļa MVU un vidējo uzņēmumu nav uzsākuši nekādu strukturētu Informācijas drošības vadības sistēmas procesu. Tēma tiek uztverta kā sarežģīta, tehniska un ilga.
Klasiskie sertifikācijas projekti noslogo jūsu komandas vairākus mēnešus un rada ievērojamas izmaksas, bieži vien nepieejamas MVU.
IT direktora vai drošības vadītāja noslogošana mēnešiem ilgi ISVS izveidei nav dzīvotspējīga MVU, kur katrs jau pilda vairākas lomas.
Strukturēts 3 fāžu process, balstīts uz to pašu metodoloģiju, ko SYAGA jau ir pierādījusi ar PSSI-Express
Ievirzes intervija ar vadību un IT atbildīgo, tad sistemātisks katra no 93 A pielikuma (2022. izdevums) drošības pasākuma novērtējums, sadalīti 4 jomās: organizatoriskā, cilvēkresursu, fiziskā un tehnoloģiskā. Faktu ziņojuma par atšķirībām nodošana.
Drošības politikas (ISVS) izstrāde vai atjaunināšana, Piemērojamības deklarācijas (PD), kas pamato katra no 93 pasākumiem piemērošanu vai izslēgšanu, un prioritizēta rīcības plāna izstrāde 1. fāzē identificēto atšķirību novēršanai.
Rīcības plāna ieviešanas uzraudzība, dokumentu pārskatīšana, un jūsu komandas sagatavošana auditam, ko veic neatkarīga akreditēta sertifikācijas institūcija. SYAGA jūs sagatavo auditam; pašu sertifikāciju izsniedz šī trešā puse.
ISO 27001 sertifikācijas lietas strukturējošie dokumenti
Faktu novērtējums par jūsu atbilstības līmeni standartam.
ISO 27001 sertifikācijas lietas centrālais normatīvais dokuments.
Pārvaldības dokuments, ko pieprasa standarta 4.-10. punkts.
Ceļvedis identificēto atšķirību novēršanai.
Dokumenti, ko jūsu komandas var uzreiz piemērot.
Visi dokumenti formātos, kurus varat attīstīt tālāk.
ISO 27001 ISVS dabiski pārklājas ar vairākiem ietvariem
Centrālais ietvars: 4.-10. punkts (vadības prasības) un A pielikums (93 drošības pasākumi, sadalīti 4 jomās).
NIS2 direktīvas pieprasītie kiberrisku pārvaldības pasākumi lielā mērā pārklājas ar ISO 27001 A pielikuma pasākumiem. ISO 27001 ISVS atvieglo NIS2 atbilstības nodrošināšanu attiecīgajām vienībām.
ANSSI (Francijas iestāde) IT higiēnas ceļveža pasākumi pārklājas ar būtisku daļu ISO 27001 A pielikuma pasākumu. Atbilstība dokumentēta rīcības plānā.
VDAR 32. panta pieprasītie atbilstošie tehniskie un organizatoriskie pasākumi balstās uz tām pašām labajām praksēm kā ISO 27001 A pielikums (piekļuves kontrole, šifrēšana, incidentu pārvaldība).
Katrs ISO 27001 projekts tiek dimensionēts atbilstoši jūsu apjomam un pašreizējam brieduma līmenim. Vienmēr individuāls piedāvājums.
Sākotnējs jūsu atšķirību uzņēmums
No atšķirību novērtējuma līdz audita sagatavošanai
Pēc sertifikācijas vai nepārtraukti
Tas, ko tiešām saka ISO/IEC 27001, vienkārši izskaidrots. Katrs punkts atsaucas uz savu oficiālo avotu (ISO, AFNOR, COFRAC, ANSSI), atjaunināts 17.07.2026.
ISO/IEC 27001 ir atzīta metode, lai atklātu draudus, kas apdraud jūsu datus, pārvaldītu riskus un ieviestu pareizo aizsardzību, lai jūsu informācija paliktu konfidenciāla, pieejama un uzticama. Tā nav programmatūra, tā ir organizācija, kas jāievieš uzņēmumā.
Avots: AFNOR CertificationAtšķirībā no citiem procesiem (kā drošības akreditācija, kas obligāta dažām valsts sistēmām), ISO 27001 ir izvēles: tas ir sertificējošs standarts, nevis vispārējs normatīvs pienākums. Jūs to izvēlaties, lai nomierinātu klientus, partnerus un apdrošinātājus.
Avots: ANSSI (Francijas iestāde, metodes lapa)Nekad pats uzņēmums, ne konsultants: tikai neatkarīga un akreditēta sertifikācijas institūcija to var izsniegt (COFRAC ir vienīgā Francijas akreditācijas iestāde, izveidota 1994. gadā). Iegūtais sertifikāts ir derīgs 3 gadus.
Avots: COFRAC (Francijas iestāde)Iepriekšējs novērtējums (izvēles), sagatavošana, dokumentu pārskatīšana, audits uz vietas, lai pārbaudītu, kas tiešām ir ieviests, sertifikāta izsniegšana (3 gadi), tad ikgadēja kontroles vizīte un pilns atjaunošanas audits pēc 3 gadiem. Nekas nav fiksēts vienreiz un uz visiem laikiem.
Avots: AFNOR CertificationSaskaņā ar AFNOR pētījumu, kas veikts sertificētu uzņēmumu vidū: 89% konstatēja mazāk drošības incidentu, 83% ir stiprāki iekšējie drošības procesi, un 88% saglabāja klientus, kas bez sertifikācijas varētu būt aizgājuši.
Avots: AFNOR pētījums, 2019Tas ir pasaulē visvairāk izmantotais informācijas drošības standarts, saskaņā ar pašu ISO. Un akreditācija, kas kontrolē sertifikācijas institūcijas (kā COFRAC Francijā), ir starptautiski atzīta caur nolīgumiem starp valstīm, kas atvieglo piekļuvi tirgiem Eiropā un citur.
Avots: ISO (komiteja JTC1/SC27)Nav nepieciešams būt starptautiskam koncernam vai IT nozares uzņēmumam. Lūk, ar oficiāliem avotiem, kas var (un dažkārt tam jābūt) par to interesēties.
Sertifikācija ir paredzēta "visām organizācijām, uzņēmumiem un pašvaldībām, jebkura lieluma un jebkuras nozares, kurām ir dati, fiziski vai digitāli". AFNOR precizē, ka tā nav paredzēta "tikai datu mitināšanas uzņēmumiem, jaunuzņēmumiem, starptautiskiem koncerniem vai IT nozares uzņēmumiem": grāmatvedības birojs, autoserviss, biedrība, pašvaldība, klīnika... ja jums ir dati, jūs esat šajā tvērumā.
Avots: AFNOR Certification (17.07.2026)ANSSI oficiālā metodes lapa (2025. gada maijs) to apstiprina melns uz balta: ISO/IEC 27001 gadījumā aile "Pienākums" ir atzīmēta kā "Neobligāts". Turpretī drošības akreditācija (patiesi obligātais režīms) attiecas tikai uz valsts un Francijas regulēto operatoru (OIV/OSE) informācijas sistēmām. Divas dažādas pasaules: nejauciet tās, ja pakalpojumu sniedzējs runā par ISO 27001 kā juridisku pienākumu, tas nav precīzi.
Avots: ANSSI, metodes lapa v1.0 (2025. gada maijs)Eiropas tiesību akts NIS2 (kas ir obligāts) skaidri min ISO/IEC 27000 standartu saimi, kurai pieder ISO 27001, kā labas prakses atsauci kiberdrošības pasākumiem, kas jāievieš. Eiropas Komisija aicina dalībvalstis "veicināt attiecīgo Eiropas un starptautisko standartu izmantošanu". Konkrēti: ISO 27001 kļūst par visatzītāko veidu, kā pierādīt regulatoram atbilstību NIS2.
Avots: EUR-Lex, direktīva (ES) 2022/2555, apsvērumi 79.-80.Saskaņā ar Eiropas Komisiju, NIS2 aptver 18 kritiskas nozares: enerģētika, transports, veselība, finanses, ūdens apsaimniekošana, digitālā infrastruktūra (jau bija NIS1), tagad arī elektronisko sakaru pakalpojumi plašai sabiedrībai, sociālie tīkli, atkritumu apsaimniekošana, kritisku produktu ražošana, pasts un kurjerpasts, valsts pārvalde un kosmosa nozare. Lieluma noteikums: šo nozaru "vidējiem un lieliem" subjektiem būs jāveic kiberrisku pārvaldības pasākumi un jāziņo par nozīmīgiem incidentiem.
Avots: Eiropas Komisija, digital-strategy.ec.europa.euOficiālā Eiropas definīcija (Ieteikums 2003/361/EK) nosaka precīzas robežvērtības. Uzņēmums pārsniedz "vidēja" uzņēmuma slieksni (un iekļaujas iespējamajā NIS2 tvērumā), tiklīdz tas pārsniedz kādu no šiem rādītājiem:
| Kategorija | Darbinieku skaits | Apgrozījums |
|---|---|---|
| Mikrouzņēmums | mazāk par 10 | 2 milj. € vai mazāk |
| Mazs uzņēmums | mazāk par 50 | 10 milj. € vai mazāk |
| Vidējs uzņēmums | mazāk par 250 | 50 milj. € vai mazāk |
Eiropas Komisija 2026. gada 20. janvārī ierosināja mērķtiecīgu grozījumu, lai atvieglotu atbilstības nodrošināšanu 28 700 uzņēmumiem, tostarp 6200 mikro un maziem uzņēmumiem. Pierādījums tam, ka šis temats vairs neattiecas tikai uz lieliem koncerniem: nelielas struktūras caur saviem klientiem vai nozari nonāk situācijā, kad tām jāatbilst tām pašām prasībām.
Avots: Eiropas Komisija, digital-strategy.ec.europa.eu (20.01.2026)Šeit bez liekas panikas, tikai oficiāli skaitļi. Tas, ko likums patiešām saka par naudas sodiem, kas tos piemēro, un kāpēc ISO 27001 joprojām ir jūsu labākais veids, kā no šiem sodiem izvairīties.
Tas ir vismierinošākais punkts: nesertificēšanās ISO 27001 pati par sevi nerada nekādu naudas sodu. Standarts ir neobligāts (aile "Pienākums" atzīmēta kā "Neobligāts", to apstiprina ANSSI oficiālā metodes lapa). Neobligātam standartam loģiski nav ar tā neesamību saistīta juridiska soda mehānisma.
Avots: ANSSI, metodes lapa v1.0 (2025. gada maijs)Ja jūsu darbība ietilpst Eiropas direktīvas NIS2 (kas ir obligāta) tvērumā, naudas sodi ir skaidri noteikti Eiropas Komisijas dokumentos: līdz 10 000 000 EUR vai 2% no pasaules apgrozījuma iepriekšējā finanšu gadā "būtiskam" subjektam (tiek piemērota lielākā summa), un līdz 7 000 000 EUR vai 1,4% no pasaules apgrozījuma "svarīgam" subjektam. Tieši, lai izvairītos no šī riska, ISO 27001 tiek ieteikts kā atbilstības pierādījums.
Avots: Eiropas Komisija, oficiāls NIS2 FAQTie nav automātiski vai fiksēti naudas sodi. Kompetentajai iestādei jāņem vērā "pārkāpuma raksturs, smagums un ilgums, radītais kaitējums vai zaudējumi, [un] pārkāpuma tīšais vai nolaidīgais raksturs". Labticīgs uzņēmums, kas ātri novērš incidentu, netiek pielīdzināts nolaidīgam un recidīvistam uzņēmumam.
Avots: Eiropas Komisija, oficiāls NIS2 FAQKatra dalībvalsts izraugās savu kompetento iestādi NIS2 piemērošanai. Francijā tā ir ANSSI (Nacionālā informācijas sistēmu drošības aģentūra), kas atbild par ieviešanu un kontroli. 2026. gada martā tā publicēja nacionālo ietvaru (ReCyF, nav obligāts), lai palīdzētu uzņēmumiem orientēties un salīdzināt savus esošos pasākumus, tostarp ISO 27001.
Avots: cyber.gouv.fr (ANSSI)Kompetentajām iestādēm ir arī nefinansiāli instrumenti: saistoši norādījumi, rīkojums ieviest drošības audita ieteikumus vai rīkojums nodrošināt atbilstību drošības pasākumiem. Direktīva paredz arī noteikumus par augstākās vadības amatpersonu atbildību. Naudas sods parasti nav pirmā atbilde uz pārkāpumu.
Avots: Eiropas Komisija, oficiāls NIS2 FAQDalībvalstīm bija laiks līdz 2024. gada 17. oktobrim, lai transponētu NIS2 nacionālajos tiesību aktos. Šī raksta tapšanas brīdī neviens oficiāls avots nepublicē reālu gadījumu ar faktiski piemērotu soda summu Francijā vai ES: iepriekš minētie skaitļi ir juridiski maksimālie griesti, nevis vidēji konstatētas summas. Mēs atjaunināsim šo lapu, tiklīdz tiks publicēts oficiāls gadījums.
Avots: Eiropas Komisija, digital-strategy.ec.europa.euKuri datumi patiešām ir svarīgi? Kas jau ir obligāts, kas jau darbojas un kas vēl gaidāms. Ar oficiāliem avotiem, saprotams 2 minūtēs, atjaunināts 18.07.2026.
Pastāvēja 2013. gada versija, kas tagad ir novecojusi. ANSSI oficiālā metodes lapa (2025. gada maijs) to apstiprina melns uz balta savā salīdzinošajā tabulā: "Jaunākā versija: ISO27001 2022. gada versija". Šī versija aptver organizatorisko, fizisko un tehnoloģisko jomu sertificējamajā tvērumā. Konkrēti: jebkura jauna sertifikācija vai atjaunošana tagad notiek saskaņā ar šo versiju.
Avots: ANSSI, metodes lapa v1.0 (2025. gada maijs)Eiropas direktīva NIS2 stājās spēkā 2023. gada janvārī, taču uzņēmumiem svarīgais datums ir 2024. gada 17. oktobris: termiņš, līdz kuram katrai dalībvalstij bija jātransponē teksts savos nacionālajos tiesību aktos. Kopš šī datuma NIS2 tiek reāli piemērota un min tieši ISO/IEC 27000 standartu saimi (kurai pieder ISO 27001) kā labas prakses atsauci atbilstības nodrošināšanai.
Avots: Eiropas Komisija, digital-strategy.ec.europa.euDienu pēc NIS2 transponēšanas termiņa vecā NIS1 direktīva (no 2016. gada) tika oficiāli atcelta. Tagad Eiropā ir tikai viens atsauces teksts kritisko nozaru normatīvajai kiberdrošībai: vairs nav šaubu, kurš ietvars ir piemērojams.
Avots: Eiropas Komisija, digital-strategy.ec.europa.euISO 27001 sertifikāts pēc tam, kad to izsniegusi akreditēta institūcija, ir derīgs 3 gadus. Bet tas nav galīgi fiksēts: AFNOR Certification paredz ikgadēju kontroles vizīti, pēc tam pilnu atjaunošanas auditu pēc 3 gadu termiņa beigām. ANSSI apstiprina tieši to pašu mehānismu savā 2025. gada maija lapā: 3 gadu ilgums, ikgadēja vadības pārskatīšana un uzraudzības audits. Divi dažādi oficiāli avoti, viens un tas pats kalendārs.
Avots: AFNOR Certification, ANSSI (2025. gada maijs)Eiropas Komisija 2026. gada 20. janvārī ierosināja mērķtiecīgu grozījumu, lai vienkāršotu atbilstības nodrošināšanu 28 700 uzņēmumiem, tostarp 6200 mikro un maziem uzņēmumiem. Šajā datumā tas ir priekšlikums, nevis vēl pieņemts tiesību akts: normatīvais kalendārs, kas ieskauj ISO 27001, tāpēc vēl var mainīties tuvāko mēnešu laikā, neapdraudot paša standarta nozīmi.
Avots: Eiropas Komisija, digital-strategy.ec.europa.eu (20.01.2026)Valsts un regulēto operatoru informācijas sistēmām ANSSI ir sava procedūra - drošības akreditācija, pašlaik 2.1. versijā (2025. gads), arī ar maksimālo 3 gadu ilgumu un ieteicamu ikgadēju sistēmu pārskatīšanu. Tas nav tas pats process, kas ISO 27001 (kas ir neobligāta), taču abi virzās vienā un tajā pašā 3 gadu ritmā, kas atvieglo dzīvi tiem, kam jāpārvalda abi vienlaikus.
Avots: ANSSI, metodes lapa v1.0 (2025. gada maijs)Sazinieties ar mums individuālam piedāvājumam atbilstoši jūsu apjomam un pašreizējam brieduma līmenim.
Bezmaksas: jūsu rezultāts un konstatētās nepilnības. Detalizēts pārskats un apliecinājums: 499 € bez PVN, tikai tad, ja to izlemjat.
contact@syaga.eu