STANDARD ISO/IEC 27001:2022 - ISMS

Pripravite svojo certifikacijo ISO 27001
brez izgube 6 mesecev

ISO/IEC 27001 je mednarodni referenčni standard za sistem upravljanja varovanja informacij (ISMS). Vse pogosteje ga zahtevajo naročniki, v javnih razpisih, kibernetske zavarovalnice ali kot pogoj za dostop do nekaterih izvoznih trgov. SYAGA vas spremlja od analize vrzeli do priprave na revizijsko presojo.

93
Ukrepov Priloge A (izd. 2022)
4
Varnostne teme
7
Klavzul upravljanja (4 do 10)
1
Predana izjava o uporabnosti

Kontekst

ISO 27001 ni splošna pravna obveznost, vendar postaja nujen poslovni predpogoj

📋

Prostovoljna certifikacija, ki pa je vse pogosteje zahtevana

ISO/IEC 27001 ostaja prostovoljen postopek. Kljub temu jo vse pogosteje zahtevajo v javnih razpisih, veliki naročniki, nekatere kibernetske zavarovalnice ali pa je pogoj za dostop do nekaterih izvoznih trgov.

🔒

Malo MSP je formaliziralo svoj ISMS

Večina MSP in srednje velikih podjetij ni začela nobenega strukturiranega postopka za sistem upravljanja varovanja informacij. Tema velja za zapleteno, tehnično in dolgotrajno.

💰

Dolga in draga podpora

Klasični projekti certificiranja angažirajo vaše ekipe več mesecev in predstavljajo znatno naložbo, ki je za MSP pogosto nedosegljiva.

Vaše IT ekipe so že preobremenjene

Angažiranje vodje informatike ali odgovorne osebe za varnost za več mesecev za gradnjo ISMS v MSP, kjer vsak že opravlja več vlog, ni izvedljivo.

Metoda ISO27001-Express

Strukturiran postopek v 3 fazah, ki temelji na isti metodologiji, ki jo je SYAGA že preizkusila pri PSSI-Express

1
Faza 1 - Analiza vrzeli

Ocena 93 ukrepov Priloge A

Uvodni razgovor z vodstvom in odgovorno osebo za informacijski sistem, nato sistematična ocena vsakega od 93 varnostnih ukrepov Priloge A (izdaja 2022), razdeljenih na 4 teme: organizacijsko, človeško, fizično in tehnološko. Predstavitev dejanskega poročila o vrzelih.

2
Faza 2 - Dokumentacija ISMS

Varnostna politika, izjava o uporabnosti in sanacijski načrt

Priprava ali posodobitev varnostne politike (ISMS), izjave o uporabnosti, ki utemeljuje uporabo ali izključitev vsakega od 93 ukrepov, ter razvrščenega sanacijskega načrta za odpravo vrzeli, ugotovljenih v fazi 1.

3
Faza 3 - Podpora do certificiranja

Priprava na revizijo certifikacijskega organa

Spremljanje izvajanja sanacijskega načrta, pregled dokumentacije in priprava vaše ekipe na revizijo, ki jo izvede neodvisen akreditiran certifikacijski organ. SYAGA vas pripravi na revizijo; samo certifikacijo izda ta tretji organ.

Kaj prejmete

Ključne dokumente dokumentacije za certificiranje ISO 27001

📊

Poročilo analize vrzeli

Dejanska ocena vaše ravni skladnosti s standardom.

  • Ocena 93 ukrepov Priloge A
  • Status po ukrepu: skladno / delno / neskladno
  • Povzetek po temah (organizacijska, človeška, fizična, tehnološka)
  • Dejanske ugotovitve, brez vrednostnih sodb
🔐

Izjava o uporabnosti

Osrednji normativni dokument dokumentacije za certificiranje ISO 27001.

  • Status uporabljeno/izključeno za vsakega od 93 ukrepov
  • Utemeljitev vsake izključitve
  • Sklic na dokumente ISMS
  • Pripravljeno za predstavitev certifikacijskemu organu
📝

Varnostna politika (ISMS)

Dokument upravljanja, ki ga zahtevajo klavzule 4 do 10 standarda.

  • Obseg in kontekst ISMS
  • Varnostne vloge in odgovornosti
  • Postopek obvladovanja tveganj
  • Cikel nenehnega izboljševanja (PDCA)
🎯

Razvrščen sanacijski načrt

Časovni načrt za odpravo ugotovljenih vrzeli.

  • Ukrepi, razvrščeni po prioriteti
  • Organizacijski in tehnični ukrepi
  • Spremljanje napredka
  • Postopna priprava na revizijo
📄

Operativni postopki

Dokumenti, ki jih vaše ekipe lahko neposredno uporabijo.

  • Upravljanje varnostnih incidentov
  • Upravljanje dostopov in identitet
  • Upravljanje sprememb
  • IT pravilnik
💻

Urejevalne datoteke

Vsi dokumenti v formatih, ki jih lahko razvijate naprej.

  • Samostojen HTML (odprete ga lahko v katerem koli brskalniku)
  • Visokokakovosten PDF (tiskanje A4)
  • Urejevalen DOCX (Microsoft Word)
  • Posodobitev ob vsakem letnem pregledu

Skupna dokumentacijska osnova

ISMS ISO 27001 se naravno prekriva z več okviri

ISO

ISO/IEC 27001:2022

Osrednji okvir: klavzule 4 do 10 (zahteve upravljanja) in Priloga A (93 varnostnih ukrepov, razdeljenih na 4 teme).

N2

Povezava z NIS2

Ukrepi obvladovanja kibernetskih tveganj, ki jih zahteva direktiva NIS2, se v veliki meri prekrivajo z ukrepi Priloge A ISO 27001. ISMS ISO 27001 olajša uskladitev z NIS2 za zadevne subjekte.

AN

Vodnik ANSSI (francoski organ) - Informacijska higiena

Ukrepi vodnika informacijske higiene ANSSI se v veliki meri prekrivajo z ukrepi Priloge A ISO 27001. Skladnost je dokumentirana v sanacijskem načrtu.

RG

GDPR (čl. 32)

Ustrezni tehnični in organizacijski ukrepi, ki jih zahteva člen 32 GDPR, temeljijo na istih dobrih praksah kot Priloga A ISO 27001 (nadzor dostopa, šifriranje, upravljanje incidentov).

Ponudbe, prilagojene vašemu kontekstu

Vsak projekt ISO 27001 je dimenzioniran glede na vaš obseg in trenutno zrelost. Vedno prilagojena ponudba.

Analiza vrzeli

Začetni posnetek vaših vrzeli

Po ponudbi
glede na obseg in število zaposlenih
  • Ocena 93 ukrepov Priloge A
  • Poročilo o dejanskih ugotovitvah
  • Povzetek po varnostnih temah
  • Predstavitev vodstvu
  • Formati HTML + PDF + DOCX
Zahtevajte ponudbo

Letno vzdrževanje

Po certificiranju ali kontinuirano

Po ponudbi
glede na obseg in število zaposlenih
  • Letni pregled ISMS
  • Posodobitev izjave o uporabnosti
  • Posodobitev sanacijskega načrta
  • Priprava na nadzorne revizije
Zahtevajte ponudbo

Pogosta vprašanja

Kaj je standard ISO/IEC 27001?
ISO/IEC 27001 je mednarodni referenčni standard za vzpostavitev sistema upravljanja varovanja informacij (ISMS). V izdaji 2022 je strukturiran v klavzule 4 do 10 (zahteve upravljanja: kontekst, vodenje, načrtovanje, podpora, delovanje, vrednotenje, izboljševanje) in Prilogo A z 93 varnostnimi ukrepi, razdeljenimi na 4 teme: organizacijsko, človeško, fizično in tehnološko.
Ali je ISO 27001 obvezna za moje podjetje?
Ne, ISO 27001 je prostovoljna certifikacija, za razliko od regulativnih besedil, kot je NIS2. Kljub temu jo dejansko vse pogosteje zahtevajo: javni razpisi, zahteve velikih naročnikov, pogoji kibernetskega zavarovanja ali dostop do nekaterih izvoznih trgov. Gre za strateško odločitev, ne za splošno pravno obveznost.
Ali SYAGA izda certifikat?
Ne. Certifikat ISO 27001 izda izključno neodvisen akreditiran certifikacijski organ, po zunanji reviziji. SYAGA vas spremlja pri pripravi (analiza vrzeli, dokumentacija ISMS, sanacijski načrt, priprava vaših ekip), vendar sama ne izda certifikata.
Kaj je izjava o uporabnosti?
Izjava o uporabnosti je obvezen normativni dokument dokumentacije za certificiranje. Navaja vsakega od 93 ukrepov Priloge A in navaja, ali je uporabljen ali izključen, z ustrezno utemeljitvijo. To je eden najbolj pregledovanih dokumentov med revizijo za certificiranje.
Koliko časa moram angažirati svoje ekipe?
Bistvo dela (ocena, priprava dokumentacije, sanacijski načrt) opravijo naši revizorji. Vaše ekipe so vključene predvsem pri uvodnem razgovoru in točkah predstavitve. Skupno trajanje postopka certificiranja je zelo odvisno od vašega obsega in začetne zrelosti; oceni se za vsak primer posebej v ponudbi.
Zakaj je SYAGA usposobljena za mojo podporo?
SYAGA Consulting od leta 2009 izvaja revizije varnosti informacijskih sistemov. Naši revizorji delajo za stranke različnih velikosti v več sektorjih. Metodologija analize vrzeli in generiranja dokumentacije, uporabljena za ISO27001-Express, temelji na istem motorju, ki se že uporablja pri naši drugi podpori skladnosti (PSSI-Express).

Regulativni pregled - uradni viri

Kaj ISO/IEC 27001 res pravi, preprosto razloženo. Vsaka točka napotuje na svoj uradni vir (ISO, AFNOR, COFRAC, ANSSI), posodobljeno 17.07.2026.

Kaj to konkretno pomeni?

ISO/IEC 27001 je priznana metoda za prepoznavanje groženj vašim podatkom, obvladovanje tveganj in vzpostavitev ustreznih zaščit, da vaše informacije ostanejo zaupne, dostopne in zanesljive. To ni programska oprema, temveč organizacija, ki jo je treba vzpostaviti v podjetju.

Vir: AFNOR Certification

To je izbira, ne zakon

Za razliko od nekaterih drugih postopkov (kot je varnostna homologacija, ki jo predpisuje nekaterim državnim sistemom), je ISO 27001 neobvezna: gre za certifikacijski standard, ne splošno regulativno obveznost. Izberete jo, da pomirite stranke, partnerje in zavarovalnice.

Vir: ANSSI (francoski organ, metodološki list)

Kdo izda certifikat?

Nikoli podjetje samo niti svetovalec: certifikat lahko izda le neodvisen akreditiran certifikacijski organ (COFRAC je edini francoski akreditacijski organ, ustanovljen leta 1994). Pridobljeni certifikat velja 3 leta.

Vir: COFRAC (francoski akreditacijski organ)

Pot v 6 korakih

Predhodna ocena (neobvezna), priprava, pregled dokumentov, presoja na kraju samem za preverjanje, kaj je res vzpostavljeno, izdaja certifikata (3 leta), nato letni nadzorni obisk in celovita presoja obnovitve po 3 letih. Nič ni dokončno določeno enkrat za vselej.

Vir: AFNOR Certification

Ali se res obrestuje?

Po raziskavi AFNOR, izvedeni med certificiranimi podjetji: 89 % jih je ugotovilo manj varnostnih incidentov, 83 % ima trdnejše notranje varnostne procese, 88 % pa je ohranilo stranke, ki bi brez certifikacije morda odšle.

Vir: raziskava AFNOR 2019

Priznana povsod, ne le v Franciji

Po podatkih same organizacije ISO je to najbolj razširjen standard varovanja informacij na svetu. Akreditacija, ki nadzoruje certifikacijske organe (kot je COFRAC v Franciji), je mednarodno priznana s sporazumi med državami, kar olajša dostop do trgov v Evropi in drugod.

Vir: ISO (odbor JTC1/SC27)

Koga ISO 27001 dejansko zadeva?

Ni treba biti multinacionalka niti podjetje s področja informacijske tehnologije. Tukaj je, podprto z uradnimi viri, kdo se lahko (in včasih mora) s tem ukvarjati.

Vsi, ne glede na velikost ali sektor

Certifikacija je namenjena "vsem organizacijam, podjetjem in lokalnim skupnostim, ne glede na velikost in sektor, ki imajo podatke, fizične ali digitalizirane". AFNOR sam poudarja, da ni namenjena "samo ponudnikom gostovanja podatkov, zagonskim podjetjem, multinacionalkam ali podjetjem s področja informacijske tehnologije": računovodski urad, avtomehanična delavnica, društvo, občina, klinika ... če imate podatke, ste v obsegu.

Vir: AFNOR Certification (17.07.2026)

Izbira, nikoli obveznost kot taka

Uradni metodološki list ANSSI (maj 2025) to potrjuje črno na belem: za ISO/IEC 27001 je polje "Obveznost" označeno kot "Neobvezno". Nasprotno pa se varnostna homologacija (dejansko obvezen režim) nanaša le na informacijske sisteme francoske države in reguliranih operaterjev (OIV/OSE). Dva različna sveta: ne zamenjujte ju, če vam ponudnik govori o pravni obveznosti ISO 27001, to ni točno.

Vir: ANSSI, metodološki list v1.0 (maj 2025)

Pravi sprožilec: evropska direktiva NIS2

Evropsko besedilo NIS2 (ki je obvezno) izrecno omenja družino standardov ISO/IEC 27000, katere del je ISO 27001, kot referenco dobrih praks za ukrepe kibernetske varnosti. Evropska komisija od držav članic zahteva, da "spodbujajo uporabo ustreznih evropskih in mednarodnih standardov". Konkretno: ISO 27001 postaja najbolj priznan način dokazovanja skladnosti z NIS2 pred regulatorjem.

Vir: EUR-Lex, direktiva (EU) 2022/2555, uvodni izjavi 79-80

NIS2 konkretno: 18 sektorjev, že pri 50 zaposlenih

Po podatkih Evropske komisije NIS2 zajema 18 kritičnih sektorjev: energetika, promet, zdravstvo, finance, upravljanje voda, digitalna infrastruktura (že v NIS1), poleg tega zdaj še elektronske komunikacije za širšo javnost, socialna omrežja, ravnanje z odpadki, proizvodnja kritičnih izdelkov, poštne storitve in pošta, javna uprava ter vesoljski sektor. Pravilo glede velikosti: "srednja in velika podjetja" iz teh sektorjev bodo morala sprejeti ukrepe obvladovanja kibernetskih tveganj in prijavljati pomembne incidente.

Vir: Evropska komisija, digital-strategy.ec.europa.eu

Kaj natančno pomeni "srednje veliko podjetje"?

Uradna evropska opredelitev (Priporočilo 2003/361/ES) določa natančne pragove. Podjetje prestopi prag "srednje veliko" (in vstopi v verjetno področje uporabe NIS2), ko preseže enega od teh kazalnikov:

Kategorija Št. zaposlenih Letni promet
Mikro podjetje manj kot 10 2 mio EUR ali manj
Malo podjetje manj kot 50 10 mio EUR ali manj
Srednje veliko podjetje manj kot 250 50 mio EUR ali manj
Vir: Evropska komisija, opredelitev MSP

Obseg se širi, vključno na majhne strukture

Evropska komisija je 20. januarja 2026 predlagala ciljno usmerjen amandma za olajšanje skladnosti za 28.700 podjetij, od tega 6.200 mikro in malih podjetij. Dokaz, da se tema ne nanaša več samo na velike skupine: skromnejše strukture se prek svojih strank ali sektorja znajdejo pred istimi zahtevami.

Vir: Evropska komisija, digital-strategy.ec.europa.eu (20.01.2026)

Sankcije: česa se je res treba bati

Brez nepotrebne panike, le uradne številke. Kaj zakon dejansko pravi o globah, kdo jih izreka in zakaj je ISO 27001 vaša najboljša zaščita pred njimi.

ISO 27001 sama po sebi ne sankcionira ničesar

To je najbolj pomirjujoča točka: če niste certificirani po ISO 27001, to samo po sebi ne povzroči nobene globe. Standard je neobvezen (polje "Obveznost" je označeno kot "Neobvezno", kar potrjuje uradni metodološki list ANSSI). Neobvezen standard logično nima mehanizma pravne sankcije, vezanega na njegovo odsotnost.

Vir: ANSSI, metodološki list v1.0 (maj 2025)

Pravo finančno tveganje: globe NIS2

Če vaša dejavnost sodi na področje uporabe evropske direktive NIS2 (ki je obvezna), so globe navedene črno na belem s strani Evropske komisije: do 10.000.000 EUR ali 2 % svetovnega letnega prometa iz predhodnega poslovnega leta za "bistveni" subjekt (upošteva se višji znesek), in do 7.000.000 EUR ali 1,4 % svetovnega letnega prometa za "pomemben" subjekt. Prav zato, da bi se izognili temu tveganju, je ISO 27001 priporočena kot dokazilo o skladnosti.

Vir: Evropska komisija, uradna vprašanja in odgovori NIS2

Kdo odloča o znesku?

To niso samodejne ali pavšalne globe. Pristojni organ mora upoštevati "naravo, resnost in trajanje kršitve, povzročeno škodo ali nastalo izgubo, [in] naklepnost ali malomarnost kršitve". Podjetje v dobri veri, ki hitro odpravi incident, se ne obravnava enako kot malomarno in ponavljajoče se podjetje.

Vir: Evropska komisija, uradna vprašanja in odgovori NIS2

V Franciji nadzor izvaja ANSSI

Vsaka država članica določi svoj pristojni organ za izvajanje NIS2. V Franciji je za izvajanje in nadzor pristojna ANSSI (nacionalna agencija za varnost informacijskih sistemov). Marca 2026 je dala na voljo nacionalni referenčni okvir (ReCyF, ni obvezen), ki podjetjem pomaga se znajti in primerjati svoje obstoječe pristope, med njimi tudi ISO 27001.

Vir: cyber.gouv.fr (ANSSI, francoski organ)

Pred globo pridejo korektivni ukrepi

Pristojni organi imajo na voljo tudi nefinančna orodja: zavezujoča navodila, ukaz za izvedbo priporočil varnostne presoje ali ukaz za uskladitev varnostnih ukrepov. Direktiva prav tako določa določbe o odgovornosti oseb na vodstvenih položajih. Globa na splošno ni prvi odziv na kršitev.

Vir: Evropska komisija, uradna vprašanja in odgovori NIS2

Do zdaj še ni objavljenega konkretnega primera

Države članice so imele čas do 17. oktobra 2024, da NIS2 prenesejo v nacionalno pravo. Na dan priprave tega besedila noben uradni vir ne objavlja dejanskega primera z zneskom sankcije, ki bi bila dejansko izrečena v Franciji ali EU: zgoraj navedene številke so pravne najvišje meje, ne povprečno ugotovljeni zneski. To stran bomo posodobili, takoj ko bo objavljen uraden primer.

Vir: Evropska komisija, digital-strategy.ec.europa.eu

Koledar ISO 27001, na kratko

Kateri datumi resnično štejejo? Kaj je že obvezno, kaj že velja in kaj šele prihaja. Podprto z uradnimi viri, razumljivo v 2 minutah, posodobljeno 18.07.2026.

2022 Velja

Referenčna različica danes: ISO/IEC 27001:2022

Obstajala je različica iz leta 2013, ki je danes presežena. Uradni metodološki list ANSSI (maj 2025) to potrjuje črno na belem v svoji primerjalni tabeli: "Zadnja različica: ISO27001 različica 2022". Ta različica zajema organizacijsko, fizično in tehnološko področje certificiranja. Konkretno: vsaka nova certifikacija ali vsaka obnovitev se zdaj izvaja na podlagi te različice.

Vir: ANSSI, metodološki list v1.0 (maj 2025)
17. okt. 2024 Velja

Pravi začetek: NIS2 prenesena po vsej EU

Evropska direktiva NIS2 je začela veljati januarja 2023, a datum, ki šteje za podjetja, je 17. oktober 2024: rok, do katerega je morala vsaka država članica prenesti besedilo v svoje nacionalno pravo. Od tega datuma NIS2 dejansko velja in izrecno navaja družino standardov ISO/IEC 27000 (katere del je ISO 27001) kot referenco dobrih praks za skladnost z njo.

Vir: Evropska komisija, digital-strategy.ec.europa.eu
18. okt. 2024 Velja

Stara direktiva NIS1 je šla v pokoj

Dan po roku za prenos NIS2 je bila stara direktiva NIS1 (iz leta 2016) uradno razveljavljena. Odslej en sam referenčni tekst v Evropi za regulativno kibernetsko varnost kritičnih sektorjev: ni več dvoma o tem, kateri okvir velja.

Vir: Evropska komisija, digital-strategy.ec.europa.eu
Neprekinjeno 3-letni cikel

Ko ste enkrat certificirani, se ritem nikoli ne ustavi

Certifikat ISO 27001, ko ga izda akreditiran organ, velja 3 leta. A to ni dokončno: AFNOR Certification predvideva letni nadzorni obisk, nato pa celovito presojo obnovitve po izteku 3 let. ANSSI potrjuje natanko isti mehanizem v svojem listu iz maja 2025: trajanje 3 let, letni pregled vodstva in nadzorna presoja. Dva različna uradna vira, isti koledar.

Vir: AFNOR Certification, ANSSI (maj 2025)
20. jan. 2026 Prihaja

Kaj se še spreminja: obravnava se olajšanje NIS2

Evropska komisija je 20. januarja 2026 predlagala ciljno usmerjen amandma za poenostavitev skladnosti za 28.700 podjetij, od tega 6.200 mikro in malih podjetij. Na ta datum gre za predlog, še ne za sprejeto besedilo: regulativni koledar okoli ISO 27001 se torej lahko še spremeni v prihodnjih mesecih, ne da bi to omajalo pomen samega standarda.

Vir: Evropska komisija, digital-strategy.ec.europa.eu (20.01.2026)
2025 Velja

Na francoski strani: vzporedni koledar za državne sisteme

Za informacijske sisteme francoske države in reguliranih operaterjev ima ANSSI svoj lasten postopek, varnostno homologacijo, trenutno v različici 2.1 (2025), tudi ta z največjim trajanjem 3 let in priporočenim letnim pregledom sistemov. To ni isti postopek kot ISO 27001 (neobvezen), a oba potekata v enakem 3-letnem ritmu, kar olajša delo tistim, ki morajo upravljati oba hkrati.

Vir: ANSSI, metodološki list v1.0 (maj 2025)
SYAGA vas spremlja pri pripravi vašega ISMS in vaše dokumentacije za certificiranje. Samo certificiranje ISO/IEC 27001 izda neodvisen akreditiran certifikacijski organ, ki ni povezan s SYAGA. Ta vsebina je podporno orodje in ne predstavlja pravnega nasveta.

Ste pripravljeni strukturirati svoj postopek ISO 27001?

Kontaktirajte nas za prilagojeno ponudbo glede na vaš obseg in trenutno zrelost.

Začni brezplačno diagnostiko

Brezplačno: vaš rezultat + vaša odstopanja. Podrobno poročilo in potrdilo: 499 EUR brez DDV, samo če se tako odločite.

contact@syaga.eu