NORMA ISO/IEC 27001:2022 - ISMS

Pripravte si certifikáciu ISO 27001
bez straty 6 mesiacov

ISO/IEC 27001 je medzinárodná referenčná norma pre systém riadenia bezpečnosti informácií (ISMS). Čoraz častejšie ju vyžadujú odberatelia, verejné súťaže, poisťovne kybernetických rizík alebo prístup na niektoré exportné trhy. SYAGA vás sprevádza od gap assessmentu až po prípravu certifikačného auditu.

93
Opatrení Prílohy A (vydanie 2022)
4
Bezpečnostné témy
7
Riadiacich kapitol (4 až 10)
1
Odovzdané Vyhlásenie o aplikovateľnosti

Kontext

ISO 27001 nie je všeobecná zákonná povinnosť, no stáva sa nevyhnutným obchodným predpokladom

📋

Dobrovoľná certifikácia, no čoraz viac žiadaná

ISO/IEC 27001 zostáva dobrovoľným postupom. Napriek tomu ju čoraz viac vyžadujú verejné súťaže, veľkí odberatelia, niektoré poisťovne kybernetických rizík alebo je podmienkou prístupu na niektoré exportné trhy.

🔒

Málo malých a stredných firiem má formalizovaný ISMS

Väčšina malých a stredných podnikov nezačala žiadny štruktúrovaný postup zavedenia systému riadenia bezpečnosti informácií. Téma je vnímaná ako zložitá, technická a zdĺhavá.

💰

Zdĺhavá a nákladná podpora

Klasické certifikačné zákazky zamestnávajú vaše tímy niekoľko mesiacov a predstavujú značnú investíciu, často nedostupnú pre malú firmu.

Vaše IT tímy sú už preťažené

Zamestnávať IT riaditeľa alebo bezpečnostného manažéra na mesiace budovaním ISMS nie je udržateľné v malej firme, kde každý zastáva už niekoľko rolí.

Metóda ISO27001-Express

Štruktúrovaný postup v 3 fázach, opierajúci sa o rovnakú metodiku, ktorú SYAGA už overila na PSSI-Express

1
Fáza 1 - Gap Assessment

Vyhodnotenie 93 opatrení Prílohy A

Úvodný rozhovor s vedením a zodpovedným za IT systém, následne systematické vyhodnotenie každého z 93 bezpečnostných opatrení Prílohy A (vydanie 2022), rozdelených do 4 tém: organizačná, ľudská, fyzická a technologická. Odovzdanie faktickej správy o zisteniach.

2
Fáza 2 - Dokumentácia ISMS

Bezpečnostná politika, DdA a plán nápravy

Vypracovanie alebo aktualizácia bezpečnostnej politiky (ISMS), Vyhlásenia o aplikovateľnosti (DdA) zdôvodňujúceho uplatnenie alebo vylúčenie každého z 93 opatrení, a prioritizovaného plánu nápravy na odstránenie nedostatkov zistených vo fáze 1.

3
Fáza 3 - Podpora smerom k certifikácii

Príprava auditu certifikačným orgánom

Sledovanie realizácie plánu nápravy, revízia dokumentácie a príprava vášho tímu na audit vykonávaný nezávislým akreditovaným certifikačným orgánom. SYAGA vás pripraví na audit; samotnú certifikáciu vydáva tento tretí subjekt.

Čo dostanete

Kľúčové dokumenty spisu certifikácie ISO 27001

📊

Správa Gap Assessment

Faktické vyhodnotenie vašej úrovne súladu s normou.

  • Vyhodnotenie 93 opatrení Prílohy A
  • Stav podľa opatrenia: v súlade / čiastočne / nesúlad
  • Zhrnutie podľa témy (organizačná, ľudská, fyzická, technologická)
  • Faktické zistenia, bez hodnotových súdov
🔐

Vyhlásenie o aplikovateľnosti (DdA)

Kľúčový normatívny dokument spisu certifikácie ISO 27001.

  • Stav uplatnené/vylúčené pre každé z 93 opatrení
  • Zdôvodnenie každého vylúčenia
  • Odkaz na dokumenty ISMS
  • Pripravené na predloženie certifikačnému orgánu
📝

Bezpečnostná politika (ISMS)

Dokument governance vyžadovaný kapitolami 4 až 10 normy.

  • Rozsah a kontext ISMS
  • Bezpečnostné roly a zodpovednosti
  • Proces riadenia rizík
  • Cyklus neustáleho zlepšovania (PDCA)
🎯

Prioritizovaný plán nápravy

Cestovná mapa na odstránenie zistených nedostatkov.

  • Opatrenia zoradené podľa priority
  • Organizačné a technické opatrenia
  • Sledovanie postupu
  • Postupná príprava na audit
📄

Prevádzkové postupy

Dokumenty priamo použiteľné vašimi tímami.

  • Riadenie bezpečnostných incidentov
  • Správa prístupov a identít
  • Riadenie zmien
  • IT charta
💻

Upraviteľné súbory

Všetky dokumenty vo formátoch, ktoré môžete ďalej rozvíjať.

  • Samostatný HTML (otvoriteľný v akomkoľvek prehliadači)
  • Kvalitné PDF (tlač A4)
  • Upraviteľný DOCX (Microsoft Word)
  • Aktualizácia pri každej ročnej revízii

Zdieľateľný dokumentačný základ

ISMS podľa ISO 27001 sa prirodzene prekrýva s viacerými referenčnými rámcami

ISO

ISO/IEC 27001:2022

Hlavný referenčný rámec: kapitoly 4 až 10 (riadiace požiadavky) a Príloha A (93 bezpečnostných opatrení rozdelených do 4 tém).

N2

Prepojenie s NIS2

Opatrenia na riadenie kybernetických rizík vyžadované smernicou NIS2 sa vo veľkej miere prekrývajú s opatreniami Prílohy A ISO 27001. ISMS podľa ISO 27001 uľahčuje zosúladenie s NIS2 pre dotknuté subjekty.

AN

Príručka ANSSI (francúzsky úrad) - IT hygiena

Opatrenia z príručky IT hygieny ANSSI sa vo významnej miere prekrývajú s opatreniami Prílohy A ISO 27001. Priradenie je zdokumentované v pláne nápravy.

RG

RGPD (čl. 32)

Primerané technické a organizačné opatrenia vyžadované článkom 32 RGPD sa opierajú o rovnaké osvedčené postupy ako Príloha A ISO 27001 (kontrola prístupu, šifrovanie, riadenie incidentov).

Ponuky prispôsobené vášmu kontextu

Každá zákazka ISO 27001 je dimenzovaná podľa vášho rozsahu a súčasnej vyspelosti. Vždy individuálna cenová ponuka.

Gap Assessment

Počiatočná fotografia vašich nedostatkov

Na dopyt
podľa rozsahu a počtu zamestnancov
  • Vyhodnotenie 93 opatrení Prílohy A
  • Faktická správa o zisteniach
  • Zhrnutie podľa bezpečnostnej témy
  • Prezentácia vedeniu
  • Formáty HTML + PDF + DOCX
Vyžiadať cenovú ponuku

Ročná údržba

Po certifikácii alebo priebežne

Na dopyt
podľa rozsahu a počtu zamestnancov
  • Ročná revízia ISMS
  • Aktualizácia DdA
  • Aktualizácia plánu nápravy
  • Príprava na dozorné audity
Vyžiadať cenovú ponuku

Časté otázky

Čo je norma ISO/IEC 27001?
ISO/IEC 27001 je medzinárodná referenčná norma na zavedenie systému riadenia bezpečnosti informácií (ISMS). Vo svojom vydaní z roku 2022 je štruktúrovaná do kapitol 4 až 10 (riadiace požiadavky: kontext, vedenie, plánovanie, podpora, prevádzka, hodnotenie, zlepšovanie) a Prílohy A s 93 bezpečnostnými opatreniami rozdelenými do 4 tém: organizačná, ľudská, fyzická a technologická.
Je ISO 27001 pre moju firmu povinná?
Nie, ISO 27001 je dobrovoľná certifikácia, na rozdiel od regulačných textov ako NIS2. Napriek tomu je čoraz viac vyžadovaná de facto: verejné súťaže, požiadavky veľkých odberateľov, podmienky kybernetického poistenia alebo prístup na niektoré exportné trhy. Je to skôr strategické rozhodnutie ako všeobecná zákonná povinnosť.
Vydáva SYAGA certifikáciu?
Nie. Certifikáciu ISO 27001 vydáva výlučne nezávislý akreditovaný certifikačný orgán, na základe externého auditu. SYAGA vás sprevádza v príprave (gap assessment, dokumentácia ISMS, plán nápravy, príprava vašich tímov), no sama certifikát nevydáva.
Čo je Vyhlásenie o aplikovateľnosti (DdA)?
DdA je povinný normatívny dokument spisu certifikácie. Uvádza každé z 93 opatrení Prílohy A a spresňuje, či je uplatnené alebo vylúčené, spolu s príslušným zdôvodnením. Je to jeden z najviac skúmaných dokumentov počas certifikačného auditu.
Koľko času musím vyčleniť svojim tímom?
Podstatnú časť práce (vyhodnotenie, tvorba dokumentácie, plán nápravy) vykonávajú naši audítori. Vaše tímy sú zapojené najmä počas úvodného rozhovoru a bodov prezentácie. Celková dĺžka certifikačného postupu výrazne závisí od vášho rozsahu a počiatočnej vyspelosti; odhaduje sa individuálne v cenovej ponuke.
Prečo je SYAGA oprávnená ma sprevádzať?
SYAGA Consulting vykonáva audity bezpečnosti informačných systémov od roku 2009. Naši audítori pôsobia u klientov rôznych veľkostí vo viacerých odvetviach. Metodika gap assessmentu a generovania dokumentácie použitá pre ISO27001-Express sa opiera o rovnaký nástroj, ktorý už používame pri ostatných službách súladu (PSSI-Express).

Regulačný monitoring - oficiálne zdroje

Čo ISO/IEC 27001 skutočne hovorí, vysvetlené jednoducho. Každý bod odkazuje na svoj oficiálny zdroj (ISO, AFNOR, COFRAC, ANSSI - francúzske orgány), aktualizované k 17.07.2026.

Čo to konkrétne je?

ISO/IEC 27001 je uznávaná metóda na identifikáciu hrozieb ohrozujúcich vaše údaje, zvládanie rizík a zavedenie správnej ochrany, aby vaše informácie zostali dôverné, dostupné a spoľahlivé. Nie je to softvér, je to organizácia, ktorú treba zaviesť vo firme.

Zdroj: AFNOR Certification (francúzsky orgán)

Je to voľba, nie zákon

Na rozdiel od iných postupov (ako bezpečnostná homologizácia vyžadovaná pri niektorých štátnych systémoch), ISO 27001 je dobrovoľná: je to certifikačná norma, nie všeobecná regulačná povinnosť. Volíte si ju, aby ste upokojili klientov, partnerov a poisťovne.

Zdroj: ANSSI (francúzsky úrad, metodický list)

Kto vydáva certifikát?

Nikdy sama firma, ani konzultant: certifikát môže vydať iba nezávislý a akreditovaný certifikačný orgán (COFRAC je jediný francúzsky akreditačný orgán, založený v roku 1994). Získaný certifikát platí 3 roky.

Zdroj: COFRAC (francúzsky orgán)

Postup v 6 krokoch

Predbežné hodnotenie (voliteľné), príprava, revízia dokumentov, audit na mieste na overenie toho, čo je skutočne zavedené, vydanie certifikátu (3 roky), následne kontrolná návšteva každý rok a kompletný audit obnovenia po 3 rokoch. Nič nie je raz a navždy dané.

Zdroj: AFNOR Certification (francúzsky orgán)

Prináša to skutočne výsledky?

Podľa štúdie AFNOR (francúzsky orgán) medzi certifikovanými firmami: 89 % zaznamenalo menej bezpečnostných incidentov, 83 % má pevnejšie interné bezpečnostné procesy a 88 % si udržalo klientov, ktorí by bez certifikácie mohli odísť.

Zdroj: štúdia AFNOR 2019

Uznávaná všade, nielen vo Francúzsku

Podľa samotnej ISO ide o najpoužívanejšiu normu bezpečnosti informácií na svete. A akreditácia, ktorá kontroluje certifikačné orgány (ako COFRAC vo Francúzsku), je medzinárodne uznávaná na základe dohôd medzi krajinami, čo uľahčuje prístup na trhy v Európe aj inde.

Zdroj: ISO (výbor JTC1/SC27)

Koho sa ISO 27001 skutočne týka?

Nemusíte byť nadnárodná spoločnosť ani digitálna firma. Tu je, s oficiálnymi zdrojmi, kto sa o to môže (a niekedy musí) zaujímať.

Všetci, bez ohľadu na veľkosť či sektor

Certifikácia je určená « všetkým organizáciám, firmám a samosprávam, akejkoľvek veľkosti a akéhokoľvek sektora, ktoré disponujú údajmi, fyzickými alebo digitalizovanými ». AFNOR sama spresňuje, že sa netýka « iba poskytovateľov dátových služieb, startupov, nadnárodných spoločností či firiem z IT odvetvia »: účtovná kancelária, autoservis, združenie, obecný úrad, klinika... ak máte údaje, ste v rozsahu.

Zdroj: AFNOR Certification (17/07/2026)

Voľba, nikdy povinnosť ako taká

Oficiálny metodický list ANSSI (máj 2025) to potvrdzuje čierne na bielom: pri ISO/IEC 27001 je kolónka « Povinnosť » zaškrtnutá ako « Voliteľné ». Naopak, bezpečnostná homologizácia (skutočne povinný režim) sa vzťahuje iba na informačné systémy štátu a regulovaných francúzskych prevádzkovateľov (OIV/OSE). Dva odlišné svety: nezamieňajte ich, ak vám niekto hovorí o zákonnej povinnosti ISO 27001, nie je to presné.

Zdroj: ANSSI, metodický list v1.0 (máj 2025)

Skutočný spúšťač: európska smernica NIS2

Európsky text NIS2 (ten je povinný) výslovne cituje rodinu noriem ISO/IEC 27000, ktorej súčasťou je ISO 27001, ako referenciu osvedčených postupov pre opatrenia kybernetickej bezpečnosti. Európska komisia žiada členské štáty, aby « podporovali používanie relevantných európskych a medzinárodných noriem ». Konkrétne: ISO 27001 sa stáva najuznávanejším spôsobom, ako preukázať súlad s NIS2 voči regulátorovi.

Zdroj: EUR-Lex, smernica (EÚ) 2022/2555, recitály 79-80

NIS2 konkrétne: 18 sektorov, už od 50 zamestnancov

Podľa Európskej komisie NIS2 pokrýva 18 kritických sektorov: energetika, doprava, zdravotníctvo, financie, hospodárenie s vodou, digitálna infraštruktúra (už v NIS1), plus odteraz elektronické komunikácie pre verejnosť, sociálne siete, nakladanie s odpadom, výroba kritických produktov, poštové a kuriérske služby, verejná správa a vesmírny sektor. Pravidlo veľkosti: « stredné a veľké subjekty » z týchto sektorov budú musieť prijať opatrenia na riadenie kybernetických rizík a oznamovať závažné incidenty.

Zdroj: Európska komisia, digital-strategy.ec.europa.eu

Čo presne znamená « stredný podnik »?

Oficiálna európska definícia (Odporúčanie 2003/361/ES) stanovuje presné prahy. Podnik prekročí prah « stredný » (a vstúpi do pravdepodobného rozsahu NIS2), akonáhle prekročí jeden z týchto ukazovateľov:

Kategória Počet zamestnancov Obrat
Mikropodnik menej ako 10 2 mil. EUR alebo menej
Malý podnik menej ako 50 10 mil. EUR alebo menej
Stredný podnik menej ako 250 50 mil. EUR alebo menej
Zdroj: Európska komisia, definícia MSP

Rozsah sa rozširuje, vrátane malých firiem

Európska komisia navrhla 20. januára 2026 cielenú novelu na zmiernenie záťaže pri dosahovaní súladu pre 28 700 firiem, z toho 6 200 mikro a malých podnikov. Dôkaz, že táto téma sa už netýka iba veľkých skupín: aj skromnejšie firmy sa prostredníctvom svojich klientov alebo sektora ocitajú v situácii, keď musia plniť rovnaké požiadavky.

Zdroj: Európska komisia, digital-strategy.ec.europa.eu (20/01/2026)

Sankcie: čoho sa naozaj báť

Žiadna zbytočná panika, iba oficiálne čísla. Čo naozaj hovorí zákon o pokutách, kto ich uplatňuje a prečo je ISO 27001 vašou najlepšou ochranou proti nim.

Samotná ISO 27001 nič nesankcionuje

Toto je najupokojujúcejší bod: to, že nie ste certifikovaní podľa ISO 27001, samo osebe neprináša žiadnu pokutu. Norma je dobrovoľná (« kolónka Povinnosť zaškrtnutá ako Voliteľné », potvrdzuje to oficiálny metodický list ANSSI). Dobrovoľná norma logicky nemá k svojej absencii pripojený žiadny mechanizmus právnej sankcie.

Zdroj: ANSSI, metodický list v1.0 (máj 2025)

Skutočné finančné riziko: pokuty NIS2

Ak vaša činnosť spadá do pôsobnosti európskej smernice NIS2 (tá je povinná), pokuty sú číselne stanovené čierne na bielom Európskou komisiou: až do 10 000 000 EUR alebo 2 % celosvetového obratu za predchádzajúci účtovný rok pre « nevyhnutný » subjekt (platí vyššia suma), a až do 7 000 000 EUR alebo 1,4 % celosvetového obratu pre « dôležitý » subjekt. Práve preto, aby sa tomuto riziku predišlo, sa odporúča ISO 27001 ako dôkaz súladu.

Zdroj: Európska komisia, oficiálne FAQ NIS2

Kto rozhoduje o výške?

Nejde o automatické ani paušálne pokuty. Príslušný orgán musí zohľadniť « povahu, závažnosť a trvanie porušenia, spôsobenú škodu alebo utrpené straty, [a] úmyselnú alebo nedbanlivostnú povahu porušenia ». S firmou konajúcou v dobrej viere, ktorá rýchlo napraví incident, sa nezaobchádza rovnako ako s nedbanlivou a recidivujúcou firmou.

Zdroj: Európska komisia, oficiálne FAQ NIS2

Vo Francúzsku kontroluje ANSSI

Každý členský štát určuje svoj vlastný príslušný orgán na uplatňovanie NIS2. Vo Francúzsku je za implementáciu a kontrolu zodpovedná ANSSI (Národná agentúra pre bezpečnosť informačných systémov). V marci 2026 sprístupnila národný referenčný rámec (ReCyF, nepovinný), ktorý firmám pomáha zorientovať sa a porovnať svoje existujúce postupy, vrátane ISO 27001.

Zdroj: cyber.gouv.fr (ANSSI)

Pred pokutou prídu nápravné opatrenia

Príslušné orgány majú k dispozícii aj nefinančné nástroje: záväzné pokyny, príkaz na vykonanie odporúčaní bezpečnostného auditu alebo príkaz na uvedenie bezpečnostných opatrení do súladu. Smernica tiež stanovuje ustanovenia o zodpovednosti osôb vo vrcholovom vedení. Pokuta zvyčajne nie je prvou reakciou na porušenie.

Zdroj: Európska komisia, oficiálne FAQ NIS2

Zatiaľ žiadny zverejnený konkrétny prípad

Členské štáty mali čas na transpozíciu NIS2 do vnútroštátneho práva do 17. októbra 2024. Ku dňu vypracovania tohto textu žiadny oficiálny zdroj nezverejňuje reálny prípad so skutočne uplatnenou výškou sankcie vo Francúzsku ani v EÚ: uvedené čísla sú zákonné maximálne stropy, nie priemerne zistené sumy. Túto stránku aktualizujeme, akonáhle bude zverejnený oficiálny prípad.

Zdroj: Európska komisia, digital-strategy.ec.europa.eu

Kalendár ISO 27001, jasne a zrozumiteľne

Ktoré dátumy sú naozaj dôležité? Čo už platí, čo už funguje a čo prichádza. S oficiálnymi zdrojmi, pochopiteľné za 2 minúty, aktualizované k 18/07/2026.

2022 Platné

Dnešná referenčná verzia: ISO/IEC 27001:2022

Existovala verzia z roku 2013, dnes už zastaraná. Oficiálny metodický list ANSSI (máj 2025) to potvrdzuje čierne na bielom vo svojej porovnávacej tabuľke: « Posledná verzia: ISO27001 verzia 2022 ». Táto verzia pokrýva organizačnú, fyzickú a technologickú oblasť certifikovaného rozsahu. Konkrétne: každá nová certifikácia alebo obnovenie sa odteraz vykonáva podľa tejto verzie.

Zdroj: ANSSI, metodický list v1.0 (máj 2025)
17. okt. 2024 Platné

Skutočný štart: NIS2 transponovaná v celej EÚ

Európska smernica NIS2 nadobudla účinnosť v januári 2023, ale dátum, na ktorom firmám naozaj záleží, je 17. október 2024: lehota, do ktorej mal každý členský štát transponovať text do svojho vnútroštátneho práva. Od tohto dátumu sa NIS2 konkrétne uplatňuje a práve cituje rodinu noriem ISO/IEC 27000 (ktorej súčasťou je ISO 27001) ako referenciu osvedčených postupov pre dosiahnutie súladu.

Zdroj: Európska komisia, digital-strategy.ec.europa.eu
18. okt. 2024 Platné

Predchádzajúca smernica NIS1 odišla do dôchodku

Deň po lehote na transpozíciu NIS2 bola pôvodná smernica NIS1 (tá z roku 2016) oficiálne zrušená. V Európe tak odteraz existuje jediný referenčný text pre regulačnú kybernetickú bezpečnosť kritických sektorov: žiadna pochybnosť o tom, ktorý rámec platí.

Zdroj: Európska komisia, digital-strategy.ec.europa.eu
Priebežne 3-ročný cyklus

Po certifikácii sa tempo nikdy nezastaví

Certifikát ISO 27001, keď ho raz vydá akreditovaný orgán, platí 3 roky. To však neznamená, že je vec uzavretá: AFNOR Certification stanovuje kontrolnú návštevu každý rok, potom kompletný audit obnovenia po uplynutí 3 rokov. ANSSI potvrdzuje presne rovnaký mechanizmus vo svojom liste z mája 2025: dĺžka platnosti 3 roky, ročné preskúmanie vedením a kontrolný audit. Dva rôzne oficiálne zdroje, ten istý kalendár.

Zdroj: AFNOR Certification, ANSSI (máj 2025)
20. jan. 2026 Nadchádzajúce

Čo sa ešte mení: zvažuje sa zmiernenie NIS2

Európska komisia navrhla 20. januára 2026 cielenú novelu na zjednodušenie dosahovania súladu pre 28 700 firiem, z toho 6 200 mikro a malých podnikov. K tomuto dátumu ide o návrh, nie ešte o prijatý text: regulačný kalendár okolo ISO 27001 sa teda môže v nasledujúcich mesiacoch ešte meniť, bez toho, aby to spochybnilo hodnotu samotnej normy.

Zdroj: Európska komisia, digital-strategy.ec.europa.eu (20/01/2026)
2025 Platné

Vo Francúzsku: paralelný kalendár pre štátne systémy

Pre informačné systémy štátu a regulovaných prevádzkovateľov má ANSSI vlastný postup, bezpečnostnú homologizáciu, aktuálne vo verzii 2.1 (2025), rovnako s maximálnou dobou platnosti 3 roky a odporúčaným ročným preskúmaním systémov. Nejde o rovnaký postup ako ISO 27001 (tá je dobrovoľná), ale oba postupujú v rovnakom 3-ročnom tempe, čo uľahčuje život tým, ktorí musia riešiť oba súčasne.

Zdroj: ANSSI, metodický list v1.0 (máj 2025)
SYAGA vás sprevádza pri príprave vášho ISMS a vášho certifikačného spisu. Samotnú certifikáciu ISO/IEC 27001 vydáva nezávislý akreditovaný certifikačný orgán, ktorý nie je pridružený k SYAGA. Tento obsah je podporný nástroj a nepredstavuje právne poradenstvo.

Ste pripravení štruktúrovať váš postup ISO 27001?

Kontaktujte nás pre individuálnu cenovú ponuku podľa vášho rozsahu a súčasnej vyspelosti.

Spustiť moju bezplatnú diagnostiku

Bezplatne: vaše skóre a odchýlky. Podrobná správa a atestácia: 499 EUR bez DPH, iba ak sa tak rozhodnete.

contact@syaga.eu