ISO/IEC 27001:2022 · systém riadenia informačnej bezpečnosti
Niekto od vás žiada ISO 27001. Zistite, čo naozaj potrebuje.
Časť zákazníkov žiada certifikát. Časť sa uspokojí s doloženým systémom riadenia. Rozdiel medzi tým sú mesiace práce a podstatná časť rozpočtu — a stojí za to vedieť to skôr, než začnete.
50+ implementácií ISMS · 30+ klientov s dosiahnutým certifikátom · ISO 27001 spolu so ZoKB, TISAX aj DORA
Prvá otázka, ktorú si položte
Certifikát, alebo doložený systém?
Toto rozhodnutie určí rozpočet aj harmonogram celého projektu. Väčšina poradcov ho preskočí, pretože certifikácia znamená väčšiu zákazku. My ho dávame na začiatok — ak certifikát nepotrebujete, ušetríte mesiace.
Certifikát má zmysel, ak…
…sa uchádzate o verejné zákazky, kde je podmienkou účasti;
…ho zákazník výslovne vyžaduje ako podmienku zmluvy;
…potrebujete jeden doklad pre viacerých odberateľov namiesto opakovaných dotazníkov;
…smerujete k TISAX alebo do regulovaného sektora, kde sa certifikát započítava.
Stačí doložený systém, ak…
…zákazník posiela bezpečnostný dotazník a chce vidieť opatrenia;
…potrebujete splniť zákon o kybernetickej bezpečnosti, ktorý certifikát nevyžaduje;
…ide o interné rozhodnutie zlepšiť riadenie rizík;
…rozpočet nepokryje certifikáciu a chcete začať zmysluplne.
Praktická rada: ak vám požiadavka prišla od zákazníka, opýtajte sa ho priamo, či trvá na certifikáte, alebo mu stačí doklad o zavedených opatreniach. Prekvapivo často stačí to druhé — a odpoveď dostanete za jeden e-mail. Systém sa buduje rovnako v oboch prípadoch; líši sa len to, či na konci nasleduje certifikačný audit.
Určenie rozsahu
Koľko to bude trvať a čo z toho viete využiť inde
Štyri otázky. Podľa toho, prečo ISO 27001 potrebujete, sa líši nielen rozsah, ale aj to, ktoré ďalšie povinnosti tým istým systémom pokryjete.
Prekryv
Jeden systém, štyri povinnosti
Toto je dôvod, prečo sa oplatí robiť ISO 27001 s niekým, kto vedie aj ostatné agendy. Hodnotenie rizík, riadenie aktív, dodávateľov a incidentov sa opakuje vo všetkých štyroch — ak ich robíte oddelene, platíte za tú istú prácu štyrikrát a dokumentácia si začne protirečiť.
Zákon o kybernetickej bezpečnosti
ISO 27001 pokryje podstatnú časť bezpečnostných opatrení podľa vyhlášok 226 a 227/2025. Certifikát zákon nevyžaduje, ale systém áno.
TISAX
Katalóg VDA ISA vychádza zo štruktúry ISO 27001. Doplníte ochranu prototypov a fyzickú bezpečnosť — zvyšok máte.
GDPR
Väčšina „primeraných technických a organizačných opatrení“ podľa nariadenia sú presne opatrenia z prílohy A.
DORA
Riadenie rizík IKT, testovanie odolnosti a riadenie dodávateľov stavajú na tom istom základe.
Cezhraničná poznámka: ak dodávate alebo pôsobíte v Rakúsku, existujúci certifikát ISO 27001 sa podľa dostupnej právnej analýzy započítava do organizačno-prevádzkovej časti dôkazu podľa tamojšieho zákona NISG 2026. Kto rieši oboje naraz, robí prácu raz.
Priebeh
Od rozhodnutia po certifikát
Typický projekt trvá šesť až dvanásť mesiacov. Najviac času neberie dokumentácia, ale to, kým začnú opatrenia reálne fungovať — certifikačný audítor overuje prax, nie zámery.
01Rozsah a kontext
Ktoré procesy, lokality a systémy. Príliš široký rozsah predraží projekt aj každú ďalšiu recertifikáciu — a nikto vás k nemu nenúti.
02GAP analýza
Porovnanie súčasného stavu s normou a s prílohou A. Výstupom je zoznam odchýlok s prioritami a harmonogramom.
03Riadenie rizík
Jadro celej normy. Robíme ho tak, aby sa dal použiť aj pre ZoKB, GDPR alebo TISAX — vrátane vyhlásenia o aplikovateľnosti.
04Implementácia
Dokumentácia, procesy, opatrenia a školenia. Najdlhšia fáza — opatrenia musia pred auditom nejaký čas reálne bežať.
05Interný audit a preskúmanie
Povinné pred certifikáciou. Zároveň posledná príležitosť nájsť nedostatky skôr než ich nájde certifikačný orgán.
06Certifikačný audit
Vykonáva akreditovaný certifikačný orgán v dvoch etapách. Sme pri ňom a pomáhame s prípadnými nezhodami.
Aby v tom bolo jasno
Implementujeme a pripravujeme. Necertifikujeme.
Certifikát vydáva akreditovaný certifikačný orgán a ten nesmie byť zároveň tým, kto systém pomáhal budovať. Je to požiadavka na nestrannosť — a je to správne, pretože inak by certifikát nič neznamenal.
Čo robíme my
Rozsah, GAP analýza, riadenie rizík, dokumentácia, implementácia opatrení, interný audit, školenia a sprevádzanie certifikačným auditom vrátane riešenia nezhôd.
Čo robí certifikačný orgán
Certifikačný audit a vydanie certifikátu. Vyberáte a platíte ho samostatne. Pomôžeme s výberom a s prípravou podkladov do ponuky, ale zmluva je vaša.
Prečo IOSEC
Norma je len rámec. Rozhoduje, či systém prežije prvý rok.
Certifikát sa dá získať aj s dokumentáciou, ktorú nikto nepoužíva. Vydrží to spravidla do prvého dozorného auditu — alebo do prvého incidentu. Staviame systémy, ktoré fungujú aj potom, čo odídeme.
Časté otázky
Na čo sa nás pýtate najčastejšie
Zákazník žiada ISO 27001. Musíme mať certifikát?
Nie nutne. Opýtajte sa ho priamo, či trvá na certifikáte od akreditovaného orgánu, alebo mu stačí doklad o zavedených opatreniach — napríklad vyplnený bezpečnostný dotazník podložený dokumentáciou a interným auditom.
Prekvapivo často stačí to druhé a ušetríte tým mesiace aj podstatnú časť rozpočtu. Systém sa buduje rovnako; líši sa len to, či na konci nasleduje certifikačný audit.
Ako dlho to trvá?
Typicky šesť až dvanásť mesiacov od rozhodnutia po certifikát, podľa veľkosti rozsahu a východiskového stavu. Ak už máte zavedený systém riadenia podľa inej normy, býva to kratšie.
Najviac času neberie písanie dokumentácie, ale to, kým opatrenia začnú reálne fungovať — certifikačný audítor overuje prax. Preto sa projekt nedá stlačiť pod určitú hranicu bez ohľadu na rozpočet.
Môžete nám certifikát aj vydať?
Nie. Certifikát vydáva akreditovaný certifikačný orgán, ktorý nesmie byť zároveň tým, kto systém pomáhal budovať — je to požiadavka na nestrannosť. Keby to niekto ponúkal, výsledný certifikát by nemal hodnotu.
Pomôžeme vám s výberom certifikačného orgánu a s podkladmi do ponuky, ale zmluvu s ním uzatvárate vy.
Riešime aj zákon o kybernetickej bezpečnosti. Dá sa to spojiť?
Áno, a je to najrozumnejší postup. ISO 27001 pokryje podstatnú časť bezpečnostných opatrení, ktoré zákon vyžaduje, a hodnotenie rizík sa dá spraviť raz pre obe.
Pozor na jeden rozdiel: zákon certifikát nevyžaduje, vyžaduje zavedené opatrenia a ich overenie auditom alebo samohodnotením. Certifikácia je teda voľba, nie povinnosť — ale ak ju aj tak plánujete, urobte oboje naraz.
Aký rozsah máme zvoliť?
Čo najužší, ktorý splní účel. Bežná chyba je zahrnúť celú firmu, pretože to „vyzerá lepšie“ — v skutočnosti to predraží projekt, každý dozorný audit aj recertifikáciu o desiatky percent.
Ak certifikát potrebujete pre konkrétnu službu alebo lokalitu, stačí rozsah pre ňu. Rozšíriť ho neskôr je jednoduchšie než ho zužovať.
Máme ISO 9001. Pomôže nám to?
Áno, hoci menej, než sa čaká. Spoločnú máte štruktúru systému riadenia — politiku, ciele, interné audity, preskúmanie vedením, riadenie dokumentácie a nápravné opatrenia. To je približne tretina práce.
Obsah je však iný: ISO 27001 stojí na hodnotení rizík informačnej bezpečnosti a na 93 opatreniach prílohy A, ktoré v ISO 9001 nemajú obdobu.
Povedzte nám, prečo ISO 27001 potrebujete. Od toho sa odvíja všetko ostatné.
Tridsať minút, bez záväzku. Povieme vám, či potrebujete certifikát alebo len doložený systém, aký rozsah zvoliť a čo tým istým projektom pokryjete navyše.
sk@iosec.eu
+421 917 743 382
IOSEC Slovakia s. r. o. · Mariánska 2222/3, 811 08 Bratislava – mestská časť Staré Mesto
IČO 44 517 734 · DIČ 2022758562 · IČ DPH SK2022758562