Facebook

Szolgáltatásaink

Mennyi idő az ISO 27001 bevezetése?

Egy átlagos kis- és középvállalatnál a felkészüléstől a tanúsítványig 6–12 hónap. A tartomány azért ilyen széles, mert nem a szabvány mérete dönt, hanem az, hogy honnan indul a szervezet — és mennyi belső kapacitást tud rászánni.

  • 6–12 hónap
  • Kétszakaszos audit
  • 3 éves ciklus

Érdekel! Részletek

1–2. hónap

Hatókör kijelölése, GAP analízis, kockázatértékelés. Itt derül ki, mennyi a tényleges munka.

3–6. hónap

Szabályzatok, eljárások, a hiányzó technikai intézkedések bevezetése, oktatás.

6–9. hónap

A rendszer működése és bizonyítékgyűjtés, belső audit, vezetői felülvizsgálat.

9–12. hónap

Tanúsító audit két szakaszban (dokumentáció, majd helyszíni vizsgálat), eltérések kezelése.

Miért nem lehet gyorsabban?

A szabvány nem csak dokumentumokat vár el, hanem működő gyakorlatot. A tanúsító auditor bizonyítékokat kér: naplókat, jegyzőkönyveket, elvégzett felülvizsgálatokat. Ezek nem keletkeznek visszamenőleg — az irányítási rendszernek el kell kezdenie működni, mielőtt auditálható lenne.

A papír egy hónap alatt megvan. A bizonyíték nem.A legtöbb elcsúszás abból ered, hogy a szabályzatok készen vannak, de még nincs mögöttük néhány hónapnyi működés.

Ez a gyakorlatban azt jelenti, hogy a belső audit és a vezetői felülvizsgálat előtt legalább három, jellemzően 3–6 hónapnyi működésre van szükség: elvégzett mentési és visszatöltési tesztekkel, jogosultság-felülvizsgálattal, naplóelemzéssel, és legalább egy incidens (vagy gyakorlat) dokumentált kezelésével.

Mi gyorsítja, mi lassítja?

A tapasztalatunk szerint néhány tényezőn múlik a legtöbb.

TényezőGyorsítLassít
Hatókör Egy telephely, egy jól körülírt szolgáltatás Több telephely, több leányvállalat, sokféle tevékenység
Kiindulási állapot Van mentés, naplózás, jogosultságkezelés, dokumentáció Ezek hiányoznak vagy csak részben működnek
Belső felelős Kijelölt, döntési joggal rendelkező személy Senki nem érzi magáénak, minden döntés vár
Vezetői elkötelezettség A vezetés maga is számonkéri „Csak a papír kell” hozzáállás
Meglévő NIS2-munka Jelentős átfedés, sok minden kész
Tanúsító szervezet Korán lefoglalt időpont Év végi torlódás, hónapokos várakozás

Ha a NIS2-vel már foglalkoztak, az ISO 27001 lényegesen rövidebb. A kockázatértékelés, a hozzáférés-kezelés, a mentés és az incidenskezelés mindkettőben szerepel — ilyenkor 4–6 hónap is reális. Itt írtuk le, mi a különbség a kettő között.

Gyakori kérdések

Hogyan zajlik a tanúsító audit?

Két szakaszban — a vizsgálat alapja az ISO/IEC 27001:2022 4–10. fejezete és az „A” melléklet 93 intézkedése. Az első szakaszban az auditor a dokumentációt nézi át: megvan-e minden szabályzat, a kockázatértékelés, az alkalmazhatósági nyilatkozat. Ez jellemzően rövid, és lehet távoli is.

A második szakasz a helyszíni vizsgálat: itt azt nézik, hogy a leírtak a gyakorlatban is működnek-e. Interjúk, mintavételes ellenőrzés, bizonyítékok. Az esetleges eltéréseket ki kell javítani, mielőtt a tanúsítvány kiadható.

Ki adja ki a tanúsítványt?

Akkreditált tanúsító szervezet — nem a felkészítő. Mi a felkészítésben és a belső auditban segítünk, a tanúsítást viszont független szervezet végzi. Ez nem formaság: ha ugyanaz a cég készítene fel és tanúsítana, a tanúsítvány értéktelen lenne.

A tanúsító szervezet díja ezért külön tétel, és nem nálunk jelentkezik.

Meddig érvényes a tanúsítvány?

Három évig, de nem „megvan és kész” alapon: a ciklus alatt évente felügyeleti auditot tartanak, a harmadik év végén pedig megújító auditot. Ezért fontos, hogy az irányítási rendszer ténylegesen működjön, ne csak az audit hetére.

Mennyibe kerül?

Két külön tételről van szó: a felkészítés (ez nálunk a nyilvános rendszermérnöki óradíjjal számolódik, a GAP analízis után adunk rá konkrét ajánlatot) és a tanúsító szervezet díja (ez tőlük független, a hatókör és a létszám alapján árazzák).

A nagyságrendekről a NIS2 árakról szóló oldalunkon írtunk részletesen — az ISO 27001 szakaszai és ráfordításai hasonlóak.

Elég, ha csak az IT-t vonjuk be a hatókörbe?

Technikailag lehetséges szűk hatókört kijelölni, de vigyázni kell vele: ha a tanúsítvány csak az informatikai üzemeltetésre szól, a partnerei ezt látni fogják a tanúsítványon, és pont az a bizalom nem épül fel, amiért az egészet csinálják.

A hatókör kijelölése ezért üzleti döntés, nem technikai — érdemes a konzultáción végiggondolni.

Hol tart most a szervezete?

A GAP analízis néhány nap alatt megmutatja, mennyi a tényleges távolság a szabvány követelményeitől — és hogy a meglévő rendszereiből mennyi használható fel. Ebből reális ütemterv és ajánlat születik.

Kérek egy GAP analízist Vissza az ISO 27001 oldalra