ISO/IEC 27001 je mezinárodní standard pro systém řízení bezpečnosti informací (ISMS) a základ, na kterém NIS2, DORA i TISAX staví. Certifikát otevírá dveře k zakázkám a uklidňuje zákazníky. My ho postavíme na skutečné bezpečnosti, ne na šuplíkových politikách.
Řízení bezpečnosti postavené na rizicích a doložitelné auditem. Přesné požadavky ověřte podle normy a svého certifikačního orgánu.
ISO/IEC 27001:2022 je platná revize; oproti verzi 2013 přepracovává přílohu A do 93 opatření ve 4 tématech.
Jádrem je řízení rizik: posouzení, ošetření a Prohlášení o aplikovatelnosti (SoA), které zdůvodňuje výběr opatření.
93 opatření ve čtyřech tématech: organizační, personální, fyzická a technologická.
Certifikát vydává akreditovaný certifikační orgán po úspěšném auditu; platí v tříletém cyklu s dozorovými audity.
ISMS vyžaduje zapojení a odpovědnost vedení, měřitelné cíle a princip neustálého zlepšování.
Zavedený ISMS výrazně zjednodušuje soulad s NIS2 / ZoKB, DORA i přípravu na TISAX.
Od návrhu ISMS a analýzy rizik po zavedení a provoz opatření, se kterými projdete auditem.
Rámec ISMS, analýza a ošetření rizik a Prohlášení o aplikovatelnosti (SoA) na míru vaší organizaci.
Technická opatření: logování, správa identit, řízení zranitelností a detekce jako kód.
Nepřetržitý dohled, který naplňuje provozní opatření a dodává důkazy pro dozorové audity.
Penetrační testy a přezkumy, které prokazují účinnost opatření a udržují cyklus neustálého zlepšování v chodu.
ISO 27001 je společný základ. Na něm postavíme i sektorové povinnosti.
Přímé odpovědi na to, na co se nás ptáte nejčastěji.
Revize z roku 2022 přepracovává přílohu A do 93 opatření ve čtyřech tématech (organizační, personální, fyzická, technologická) a přidává novější oblasti, například threat intelligence nebo cloudovou bezpečnost. Přechodné období na verzi 2022 skončilo 31. října 2025; certifikace podle verze 2013 již nejsou platné.
U menších a středních organizací obvykle několik měsíců, podle výchozího stavu, rozsahu ISMS a rychlosti zavádění opatření. Po návrhu a zavedení následuje certifikační audit ve dvou fázích.
Není povinné, ale zavedený ISMS podle ISO 27001 pokrývá velkou část požadavků NIS2 / ZoKB a výrazně usnadní jejich splnění i doložení. Proto ho často doporučujeme jako společný základ.
Ano. ISMS není jednorázová akce. Vyžaduje provoz, měření a dozorové audity. Provozně (SOC/MDR, security engineering) udržíme opatření funkční mezi audity, ne jen v den auditu.
Navrhneme ISMS, provedeme analýzu rizik, připravíme SoA a zavedeme opatření tak, abyste u auditu obstáli a bezpečnost si udrželi.