ISO/IEC 27001 je mednarodni referenčni standard za sistem upravljanja varovanja informacij (ISMS). Vse pogosteje ga zahtevajo naročniki, v javnih razpisih, kibernetske zavarovalnice ali kot pogoj za dostop do nekaterih izvoznih trgov. SYAGA vas spremlja od analize vrzeli do priprave na revizijsko presojo.
ISO 27001 ni splošna pravna obveznost, vendar postaja nujen poslovni predpogoj
ISO/IEC 27001 ostaja prostovoljen postopek. Kljub temu jo vse pogosteje zahtevajo v javnih razpisih, veliki naročniki, nekatere kibernetske zavarovalnice ali pa je pogoj za dostop do nekaterih izvoznih trgov.
Večina MSP in srednje velikih podjetij ni začela nobenega strukturiranega postopka za sistem upravljanja varovanja informacij. Tema velja za zapleteno, tehnično in dolgotrajno.
Klasični projekti certificiranja angažirajo vaše ekipe več mesecev in predstavljajo znatno naložbo, ki je za MSP pogosto nedosegljiva.
Angažiranje vodje informatike ali odgovorne osebe za varnost za več mesecev za gradnjo ISMS v MSP, kjer vsak že opravlja več vlog, ni izvedljivo.
Strukturiran postopek v 3 fazah, ki temelji na isti metodologiji, ki jo je SYAGA že preizkusila pri PSSI-Express
Uvodni razgovor z vodstvom in odgovorno osebo za informacijski sistem, nato sistematična ocena vsakega od 93 varnostnih ukrepov Priloge A (izdaja 2022), razdeljenih na 4 teme: organizacijsko, človeško, fizično in tehnološko. Predstavitev dejanskega poročila o vrzelih.
Priprava ali posodobitev varnostne politike (ISMS), izjave o uporabnosti, ki utemeljuje uporabo ali izključitev vsakega od 93 ukrepov, ter razvrščenega sanacijskega načrta za odpravo vrzeli, ugotovljenih v fazi 1.
Spremljanje izvajanja sanacijskega načrta, pregled dokumentacije in priprava vaše ekipe na revizijo, ki jo izvede neodvisen akreditiran certifikacijski organ. SYAGA vas pripravi na revizijo; samo certifikacijo izda ta tretji organ.
Ključne dokumente dokumentacije za certificiranje ISO 27001
Dejanska ocena vaše ravni skladnosti s standardom.
Osrednji normativni dokument dokumentacije za certificiranje ISO 27001.
Dokument upravljanja, ki ga zahtevajo klavzule 4 do 10 standarda.
Časovni načrt za odpravo ugotovljenih vrzeli.
Dokumenti, ki jih vaše ekipe lahko neposredno uporabijo.
Vsi dokumenti v formatih, ki jih lahko razvijate naprej.
ISMS ISO 27001 se naravno prekriva z več okviri
Osrednji okvir: klavzule 4 do 10 (zahteve upravljanja) in Priloga A (93 varnostnih ukrepov, razdeljenih na 4 teme).
Ukrepi obvladovanja kibernetskih tveganj, ki jih zahteva direktiva NIS2, se v veliki meri prekrivajo z ukrepi Priloge A ISO 27001. ISMS ISO 27001 olajša uskladitev z NIS2 za zadevne subjekte.
Ukrepi vodnika informacijske higiene ANSSI se v veliki meri prekrivajo z ukrepi Priloge A ISO 27001. Skladnost je dokumentirana v sanacijskem načrtu.
Ustrezni tehnični in organizacijski ukrepi, ki jih zahteva člen 32 GDPR, temeljijo na istih dobrih praksah kot Priloga A ISO 27001 (nadzor dostopa, šifriranje, upravljanje incidentov).
Vsak projekt ISO 27001 je dimenzioniran glede na vaš obseg in trenutno zrelost. Vedno prilagojena ponudba.
Začetni posnetek vaših vrzeli
Od analize vrzeli do priprave na revizijo
Po certificiranju ali kontinuirano
Kaj ISO/IEC 27001 res pravi, preprosto razloženo. Vsaka točka napotuje na svoj uradni vir (ISO, AFNOR, COFRAC, ANSSI), posodobljeno 17.07.2026.
ISO/IEC 27001 je priznana metoda za prepoznavanje groženj vašim podatkom, obvladovanje tveganj in vzpostavitev ustreznih zaščit, da vaše informacije ostanejo zaupne, dostopne in zanesljive. To ni programska oprema, temveč organizacija, ki jo je treba vzpostaviti v podjetju.
Vir: AFNOR CertificationZa razliko od nekaterih drugih postopkov (kot je varnostna homologacija, ki jo predpisuje nekaterim državnim sistemom), je ISO 27001 neobvezna: gre za certifikacijski standard, ne splošno regulativno obveznost. Izberete jo, da pomirite stranke, partnerje in zavarovalnice.
Vir: ANSSI (francoski organ, metodološki list)Nikoli podjetje samo niti svetovalec: certifikat lahko izda le neodvisen akreditiran certifikacijski organ (COFRAC je edini francoski akreditacijski organ, ustanovljen leta 1994). Pridobljeni certifikat velja 3 leta.
Vir: COFRAC (francoski akreditacijski organ)Predhodna ocena (neobvezna), priprava, pregled dokumentov, presoja na kraju samem za preverjanje, kaj je res vzpostavljeno, izdaja certifikata (3 leta), nato letni nadzorni obisk in celovita presoja obnovitve po 3 letih. Nič ni dokončno določeno enkrat za vselej.
Vir: AFNOR CertificationPo raziskavi AFNOR, izvedeni med certificiranimi podjetji: 89 % jih je ugotovilo manj varnostnih incidentov, 83 % ima trdnejše notranje varnostne procese, 88 % pa je ohranilo stranke, ki bi brez certifikacije morda odšle.
Vir: raziskava AFNOR 2019Po podatkih same organizacije ISO je to najbolj razširjen standard varovanja informacij na svetu. Akreditacija, ki nadzoruje certifikacijske organe (kot je COFRAC v Franciji), je mednarodno priznana s sporazumi med državami, kar olajša dostop do trgov v Evropi in drugod.
Vir: ISO (odbor JTC1/SC27)Ni treba biti multinacionalka niti podjetje s področja informacijske tehnologije. Tukaj je, podprto z uradnimi viri, kdo se lahko (in včasih mora) s tem ukvarjati.
Certifikacija je namenjena "vsem organizacijam, podjetjem in lokalnim skupnostim, ne glede na velikost in sektor, ki imajo podatke, fizične ali digitalizirane". AFNOR sam poudarja, da ni namenjena "samo ponudnikom gostovanja podatkov, zagonskim podjetjem, multinacionalkam ali podjetjem s področja informacijske tehnologije": računovodski urad, avtomehanična delavnica, društvo, občina, klinika ... če imate podatke, ste v obsegu.
Vir: AFNOR Certification (17.07.2026)Uradni metodološki list ANSSI (maj 2025) to potrjuje črno na belem: za ISO/IEC 27001 je polje "Obveznost" označeno kot "Neobvezno". Nasprotno pa se varnostna homologacija (dejansko obvezen režim) nanaša le na informacijske sisteme francoske države in reguliranih operaterjev (OIV/OSE). Dva različna sveta: ne zamenjujte ju, če vam ponudnik govori o pravni obveznosti ISO 27001, to ni točno.
Vir: ANSSI, metodološki list v1.0 (maj 2025)Evropsko besedilo NIS2 (ki je obvezno) izrecno omenja družino standardov ISO/IEC 27000, katere del je ISO 27001, kot referenco dobrih praks za ukrepe kibernetske varnosti. Evropska komisija od držav članic zahteva, da "spodbujajo uporabo ustreznih evropskih in mednarodnih standardov". Konkretno: ISO 27001 postaja najbolj priznan način dokazovanja skladnosti z NIS2 pred regulatorjem.
Vir: EUR-Lex, direktiva (EU) 2022/2555, uvodni izjavi 79-80Po podatkih Evropske komisije NIS2 zajema 18 kritičnih sektorjev: energetika, promet, zdravstvo, finance, upravljanje voda, digitalna infrastruktura (že v NIS1), poleg tega zdaj še elektronske komunikacije za širšo javnost, socialna omrežja, ravnanje z odpadki, proizvodnja kritičnih izdelkov, poštne storitve in pošta, javna uprava ter vesoljski sektor. Pravilo glede velikosti: "srednja in velika podjetja" iz teh sektorjev bodo morala sprejeti ukrepe obvladovanja kibernetskih tveganj in prijavljati pomembne incidente.
Vir: Evropska komisija, digital-strategy.ec.europa.euUradna evropska opredelitev (Priporočilo 2003/361/ES) določa natančne pragove. Podjetje prestopi prag "srednje veliko" (in vstopi v verjetno področje uporabe NIS2), ko preseže enega od teh kazalnikov:
| Kategorija | Št. zaposlenih | Letni promet |
|---|---|---|
| Mikro podjetje | manj kot 10 | 2 mio EUR ali manj |
| Malo podjetje | manj kot 50 | 10 mio EUR ali manj |
| Srednje veliko podjetje | manj kot 250 | 50 mio EUR ali manj |
Evropska komisija je 20. januarja 2026 predlagala ciljno usmerjen amandma za olajšanje skladnosti za 28.700 podjetij, od tega 6.200 mikro in malih podjetij. Dokaz, da se tema ne nanaša več samo na velike skupine: skromnejše strukture se prek svojih strank ali sektorja znajdejo pred istimi zahtevami.
Vir: Evropska komisija, digital-strategy.ec.europa.eu (20.01.2026)Brez nepotrebne panike, le uradne številke. Kaj zakon dejansko pravi o globah, kdo jih izreka in zakaj je ISO 27001 vaša najboljša zaščita pred njimi.
To je najbolj pomirjujoča točka: če niste certificirani po ISO 27001, to samo po sebi ne povzroči nobene globe. Standard je neobvezen (polje "Obveznost" je označeno kot "Neobvezno", kar potrjuje uradni metodološki list ANSSI). Neobvezen standard logično nima mehanizma pravne sankcije, vezanega na njegovo odsotnost.
Vir: ANSSI, metodološki list v1.0 (maj 2025)Če vaša dejavnost sodi na področje uporabe evropske direktive NIS2 (ki je obvezna), so globe navedene črno na belem s strani Evropske komisije: do 10.000.000 EUR ali 2 % svetovnega letnega prometa iz predhodnega poslovnega leta za "bistveni" subjekt (upošteva se višji znesek), in do 7.000.000 EUR ali 1,4 % svetovnega letnega prometa za "pomemben" subjekt. Prav zato, da bi se izognili temu tveganju, je ISO 27001 priporočena kot dokazilo o skladnosti.
Vir: Evropska komisija, uradna vprašanja in odgovori NIS2To niso samodejne ali pavšalne globe. Pristojni organ mora upoštevati "naravo, resnost in trajanje kršitve, povzročeno škodo ali nastalo izgubo, [in] naklepnost ali malomarnost kršitve". Podjetje v dobri veri, ki hitro odpravi incident, se ne obravnava enako kot malomarno in ponavljajoče se podjetje.
Vir: Evropska komisija, uradna vprašanja in odgovori NIS2Vsaka država članica določi svoj pristojni organ za izvajanje NIS2. V Franciji je za izvajanje in nadzor pristojna ANSSI (nacionalna agencija za varnost informacijskih sistemov). Marca 2026 je dala na voljo nacionalni referenčni okvir (ReCyF, ni obvezen), ki podjetjem pomaga se znajti in primerjati svoje obstoječe pristope, med njimi tudi ISO 27001.
Vir: cyber.gouv.fr (ANSSI, francoski organ)Pristojni organi imajo na voljo tudi nefinančna orodja: zavezujoča navodila, ukaz za izvedbo priporočil varnostne presoje ali ukaz za uskladitev varnostnih ukrepov. Direktiva prav tako določa določbe o odgovornosti oseb na vodstvenih položajih. Globa na splošno ni prvi odziv na kršitev.
Vir: Evropska komisija, uradna vprašanja in odgovori NIS2Države članice so imele čas do 17. oktobra 2024, da NIS2 prenesejo v nacionalno pravo. Na dan priprave tega besedila noben uradni vir ne objavlja dejanskega primera z zneskom sankcije, ki bi bila dejansko izrečena v Franciji ali EU: zgoraj navedene številke so pravne najvišje meje, ne povprečno ugotovljeni zneski. To stran bomo posodobili, takoj ko bo objavljen uraden primer.
Vir: Evropska komisija, digital-strategy.ec.europa.euKateri datumi resnično štejejo? Kaj je že obvezno, kaj že velja in kaj šele prihaja. Podprto z uradnimi viri, razumljivo v 2 minutah, posodobljeno 18.07.2026.
Obstajala je različica iz leta 2013, ki je danes presežena. Uradni metodološki list ANSSI (maj 2025) to potrjuje črno na belem v svoji primerjalni tabeli: "Zadnja različica: ISO27001 različica 2022". Ta različica zajema organizacijsko, fizično in tehnološko področje certificiranja. Konkretno: vsaka nova certifikacija ali vsaka obnovitev se zdaj izvaja na podlagi te različice.
Vir: ANSSI, metodološki list v1.0 (maj 2025)Evropska direktiva NIS2 je začela veljati januarja 2023, a datum, ki šteje za podjetja, je 17. oktober 2024: rok, do katerega je morala vsaka država članica prenesti besedilo v svoje nacionalno pravo. Od tega datuma NIS2 dejansko velja in izrecno navaja družino standardov ISO/IEC 27000 (katere del je ISO 27001) kot referenco dobrih praks za skladnost z njo.
Vir: Evropska komisija, digital-strategy.ec.europa.euDan po roku za prenos NIS2 je bila stara direktiva NIS1 (iz leta 2016) uradno razveljavljena. Odslej en sam referenčni tekst v Evropi za regulativno kibernetsko varnost kritičnih sektorjev: ni več dvoma o tem, kateri okvir velja.
Vir: Evropska komisija, digital-strategy.ec.europa.euCertifikat ISO 27001, ko ga izda akreditiran organ, velja 3 leta. A to ni dokončno: AFNOR Certification predvideva letni nadzorni obisk, nato pa celovito presojo obnovitve po izteku 3 let. ANSSI potrjuje natanko isti mehanizem v svojem listu iz maja 2025: trajanje 3 let, letni pregled vodstva in nadzorna presoja. Dva različna uradna vira, isti koledar.
Vir: AFNOR Certification, ANSSI (maj 2025)Evropska komisija je 20. januarja 2026 predlagala ciljno usmerjen amandma za poenostavitev skladnosti za 28.700 podjetij, od tega 6.200 mikro in malih podjetij. Na ta datum gre za predlog, še ne za sprejeto besedilo: regulativni koledar okoli ISO 27001 se torej lahko še spremeni v prihodnjih mesecih, ne da bi to omajalo pomen samega standarda.
Vir: Evropska komisija, digital-strategy.ec.europa.eu (20.01.2026)Za informacijske sisteme francoske države in reguliranih operaterjev ima ANSSI svoj lasten postopek, varnostno homologacijo, trenutno v različici 2.1 (2025), tudi ta z največjim trajanjem 3 let in priporočenim letnim pregledom sistemov. To ni isti postopek kot ISO 27001 (neobvezen), a oba potekata v enakem 3-letnem ritmu, kar olajša delo tistim, ki morajo upravljati oba hkrati.
Vir: ANSSI, metodološki list v1.0 (maj 2025)Kontaktirajte nas za prilagojeno ponudbo glede na vaš obseg in trenutno zrelost.
Brezplačno: vaš rezultat + vaša odstopanja. Podrobno poročilo in potrdilo: 499 EUR brez DDV, samo če se tako odločite.
contact@syaga.eu