+421 917 743 382  · Spadám pod zákon? →
Nezáväzná konzultácia

ISO/IEC 27001:2022 · systém riadenia informačnej bezpečnosti

Niekto od vás žiada ISO 27001. Zistite, čo naozaj potrebuje.

Časť zákazníkov žiada certifikát. Časť sa uspokojí s doloženým systémom riadenia. Rozdiel medzi tým sú mesiace práce a podstatná časť rozpočtu — a stojí za to vedieť to skôr, než začnete.

50+ implementácií ISMS · 30+ klientov s dosiahnutým certifikátom · ISO 27001 spolu so ZoKB, TISAX aj DORA

Prvá otázka, ktorú si položte

Certifikát, alebo doložený systém?

Toto rozhodnutie určí rozpočet aj harmonogram celého projektu. Väčšina poradcov ho preskočí, pretože certifikácia znamená väčšiu zákazku. My ho dávame na začiatok — ak certifikát nepotrebujete, ušetríte mesiace.

Certifikát má zmysel, ak…

…sa uchádzate o verejné zákazky, kde je podmienkou účasti;

…ho zákazník výslovne vyžaduje ako podmienku zmluvy;

…potrebujete jeden doklad pre viacerých odberateľov namiesto opakovaných dotazníkov;

…smerujete k TISAX alebo do regulovaného sektora, kde sa certifikát započítava.

Stačí doložený systém, ak…

…zákazník posiela bezpečnostný dotazník a chce vidieť opatrenia;

…potrebujete splniť zákon o kybernetickej bezpečnosti, ktorý certifikát nevyžaduje;

…ide o interné rozhodnutie zlepšiť riadenie rizík;

…rozpočet nepokryje certifikáciu a chcete začať zmysluplne.

Praktická rada: ak vám požiadavka prišla od zákazníka, opýtajte sa ho priamo, či trvá na certifikáte, alebo mu stačí doklad o zavedených opatreniach. Prekvapivo často stačí to druhé — a odpoveď dostanete za jeden e-mail. Systém sa buduje rovnako v oboch prípadoch; líši sa len to, či na konci nasleduje certifikačný audit.

Určenie rozsahu

Koľko to bude trvať a čo z toho viete využiť inde

Štyri otázky. Podľa toho, prečo ISO 27001 potrebujete, sa líši nielen rozsah, ale aj to, ktoré ďalšie povinnosti tým istým systémom pokryjete.

Prekryv

Jeden systém, štyri povinnosti

Toto je dôvod, prečo sa oplatí robiť ISO 27001 s niekým, kto vedie aj ostatné agendy. Hodnotenie rizík, riadenie aktív, dodávateľov a incidentov sa opakuje vo všetkých štyroch — ak ich robíte oddelene, platíte za tú istú prácu štyrikrát a dokumentácia si začne protirečiť.

Zákon o kybernetickej bezpečnosti

ISO 27001 pokryje podstatnú časť bezpečnostných opatrení podľa vyhlášok 226 a 227/2025. Certifikát zákon nevyžaduje, ale systém áno.

TISAX

Katalóg VDA ISA vychádza zo štruktúry ISO 27001. Doplníte ochranu prototypov a fyzickú bezpečnosť — zvyšok máte.

GDPR

Väčšina „primeraných technických a organizačných opatrení“ podľa nariadenia sú presne opatrenia z prílohy A.

DORA

Riadenie rizík IKT, testovanie odolnosti a riadenie dodávateľov stavajú na tom istom základe.

Cezhraničná poznámka: ak dodávate alebo pôsobíte v Rakúsku, existujúci certifikát ISO 27001 sa podľa dostupnej právnej analýzy započítava do organizačno-prevádzkovej časti dôkazu podľa tamojšieho zákona NISG 2026. Kto rieši oboje naraz, robí prácu raz.

Priebeh

Od rozhodnutia po certifikát

Typický projekt trvá šesť až dvanásť mesiacov. Najviac času neberie dokumentácia, ale to, kým začnú opatrenia reálne fungovať — certifikačný audítor overuje prax, nie zámery.

01Rozsah a kontext

Ktoré procesy, lokality a systémy. Príliš široký rozsah predraží projekt aj každú ďalšiu recertifikáciu — a nikto vás k nemu nenúti.

02GAP analýza

Porovnanie súčasného stavu s normou a s prílohou A. Výstupom je zoznam odchýlok s prioritami a harmonogramom.

03Riadenie rizík

Jadro celej normy. Robíme ho tak, aby sa dal použiť aj pre ZoKB, GDPR alebo TISAX — vrátane vyhlásenia o aplikovateľnosti.

04Implementácia

Dokumentácia, procesy, opatrenia a školenia. Najdlhšia fáza — opatrenia musia pred auditom nejaký čas reálne bežať.

05Interný audit a preskúmanie

Povinné pred certifikáciou. Zároveň posledná príležitosť nájsť nedostatky skôr než ich nájde certifikačný orgán.

06Certifikačný audit

Vykonáva akreditovaný certifikačný orgán v dvoch etapách. Sme pri ňom a pomáhame s prípadnými nezhodami.

93opatrení v prílohe A normy ISO/IEC 27001:2022
2 etapycertifikačný audit — preskúmanie dokumentácie a overenie zavedenia
3 rokyplatnosť certifikátu s dozornými auditmi medzitým
6–12 mes.typická dĺžka projektu od rozhodnutia po certifikát

Aby v tom bolo jasno

Implementujeme a pripravujeme. Necertifikujeme.

Certifikát vydáva akreditovaný certifikačný orgán a ten nesmie byť zároveň tým, kto systém pomáhal budovať. Je to požiadavka na nestrannosť — a je to správne, pretože inak by certifikát nič neznamenal.

Čo robíme my

Rozsah, GAP analýza, riadenie rizík, dokumentácia, implementácia opatrení, interný audit, školenia a sprevádzanie certifikačným auditom vrátane riešenia nezhôd.

Čo robí certifikačný orgán

Certifikačný audit a vydanie certifikátu. Vyberáte a platíte ho samostatne. Pomôžeme s výberom a s prípravou podkladov do ponuky, ale zmluva je vaša.

Prečo IOSEC

Norma je len rámec. Rozhoduje, či systém prežije prvý rok.

Certifikát sa dá získať aj s dokumentáciou, ktorú nikto nepoužíva. Vydrží to spravidla do prvého dozorného auditu — alebo do prvého incidentu. Staviame systémy, ktoré fungujú aj potom, čo odídeme.

50+implementácií systému riadenia informačnej bezpečnosti
30+klientov s dosiahnutým certifikátom ISO 27001
200+dokončených auditov, interných aj certifikačných
8 rámcovISO 27001, 22301, 20000-1, GDPR, ZoKB, TISAX, DORA, AI Act

Časté otázky

Na čo sa nás pýtate najčastejšie

Zákazník žiada ISO 27001. Musíme mať certifikát?

Nie nutne. Opýtajte sa ho priamo, či trvá na certifikáte od akreditovaného orgánu, alebo mu stačí doklad o zavedených opatreniach — napríklad vyplnený bezpečnostný dotazník podložený dokumentáciou a interným auditom.

Prekvapivo často stačí to druhé a ušetríte tým mesiace aj podstatnú časť rozpočtu. Systém sa buduje rovnako; líši sa len to, či na konci nasleduje certifikačný audit.

Ako dlho to trvá?

Typicky šesť až dvanásť mesiacov od rozhodnutia po certifikát, podľa veľkosti rozsahu a východiskového stavu. Ak už máte zavedený systém riadenia podľa inej normy, býva to kratšie.

Najviac času neberie písanie dokumentácie, ale to, kým opatrenia začnú reálne fungovať — certifikačný audítor overuje prax. Preto sa projekt nedá stlačiť pod určitú hranicu bez ohľadu na rozpočet.

Môžete nám certifikát aj vydať?

Nie. Certifikát vydáva akreditovaný certifikačný orgán, ktorý nesmie byť zároveň tým, kto systém pomáhal budovať — je to požiadavka na nestrannosť. Keby to niekto ponúkal, výsledný certifikát by nemal hodnotu.

Pomôžeme vám s výberom certifikačného orgánu a s podkladmi do ponuky, ale zmluvu s ním uzatvárate vy.

Riešime aj zákon o kybernetickej bezpečnosti. Dá sa to spojiť?

Áno, a je to najrozumnejší postup. ISO 27001 pokryje podstatnú časť bezpečnostných opatrení, ktoré zákon vyžaduje, a hodnotenie rizík sa dá spraviť raz pre obe.

Pozor na jeden rozdiel: zákon certifikát nevyžaduje, vyžaduje zavedené opatrenia a ich overenie auditom alebo samohodnotením. Certifikácia je teda voľba, nie povinnosť — ale ak ju aj tak plánujete, urobte oboje naraz.

Aký rozsah máme zvoliť?

Čo najužší, ktorý splní účel. Bežná chyba je zahrnúť celú firmu, pretože to „vyzerá lepšie“ — v skutočnosti to predraží projekt, každý dozorný audit aj recertifikáciu o desiatky percent.

Ak certifikát potrebujete pre konkrétnu službu alebo lokalitu, stačí rozsah pre ňu. Rozšíriť ho neskôr je jednoduchšie než ho zužovať.

Máme ISO 9001. Pomôže nám to?

Áno, hoci menej, než sa čaká. Spoločnú máte štruktúru systému riadenia — politiku, ciele, interné audity, preskúmanie vedením, riadenie dokumentácie a nápravné opatrenia. To je približne tretina práce.

Obsah je však iný: ISO 27001 stojí na hodnotení rizík informačnej bezpečnosti a na 93 opatreniach prílohy A, ktoré v ISO 9001 nemajú obdobu.

Povedzte nám, prečo ISO 27001 potrebujete. Od toho sa odvíja všetko ostatné.

Tridsať minút, bez záväzku. Povieme vám, či potrebujete certifikát alebo len doložený systém, aký rozsah zvoliť a čo tým istým projektom pokryjete navyše.

sk@iosec.eu
+421 917 743 382
IOSEC Slovakia s. r. o. · Mariánska 2222/3, 811 08 Bratislava – mestská časť Staré Mesto
IČO 44 517 734 · DIČ 2022758562 · IČ DPH SK2022758562

Vyplňte, prosím, meno.
Vyplňte, prosím, názov firmy.
Zadajte e-mail, na ktorý vám môžeme poslať odpoveď.
Vyberte, prosím, tému.
Potvrďte, prosím, oboznámenie so zásadami.

Žiadny newsletter ani predajná séria — odpovieme na to, na čo sa pýtate. Údaje spracúvame podľa zásad ochrany osobných údajov.

Zavolať Konzultácia