Podle regulace
Systém řízení bezpečnosti (ISO 27001)
Zavedení systému řízení informační bezpečnosti a příprava na certifikaci. Certifikát vydává certifikační orgán — poradce jej vydat nemůže.
Službu v České republice dodává a smlouvu s vámi uzavírá člen skupiny IOSEC se sídlem v České republice. Metodika, šablony i výstupy jsou v celé skupině jednotné.
Zavedeme systém řízení informační bezpečnosti a připravíme vás na certifikační audit. Není to projekt o dokumentaci — rozhodující je, zda opatření před auditem nějakou dobu reálně běží, protože auditor ověřuje praxi.
Certifikát, nebo doložený systém?
Toto rozhodnutí určí rozpočet i harmonogram celého projektu. Většina poradců jej přeskočí, protože certifikace znamená větší zakázku. My jej dáváme na začátek: pokud certifikát nepotřebujete, ušetříte měsíce.
Zeptejte se toho, kdo ISO 27001 požaduje, přímo — zda trvá na certifikátu od akreditovaného orgánu, nebo mu stačí doklad o zavedených opatřeních, například vyplněný bezpečnostní dotazník podložený dokumentací. Rozdíl mezi nimi jsou měsíce práce, tak se to vyplatí vyjasnit dřív, než se začne.
Co dostanete
- Určený rozsah systému — co nejužší, který splní účel; příliš široký prodraží projekt i každou recertifikaci.
- Seznam odchylek oproti normě a příloze A, seřazený podle priorit a s odhadem pracnosti. Je to GAP analýza, ze které vychází vše ostatní.
- Hodnocení rizik použitelné i pro další režimy, nejen pro normu.
- Prohlášení o aplikovatelnosti konzistentní s registrem rizik — nesoulad mezi nimi je při auditu nález.
- Dokumentaci, politiky a záznamy v podobě, kterou auditor očekává.
- Doprovod certifikačním auditem včetně řešení případných neshod.
Jak dlouho to trvá
Typický projekt trvá šest až dvanáct měsíců. Nejvíc času nebere dokumentace, ale to, než začnou opatření reálně fungovat — certifikační auditor ověřuje praxi, ne záměry.
Postup má čtyři kroky: rozsah a kontext, hodnocení rizik, zavedení opatření do provozu a teprve potom certifikační audit.
Kde končí naše role
Certifikát vydává akreditovaný certifikační orgán, nikoli poradce — a tentýž subjekt nesmí systém stavět i certifikovat. Je to požadavek na nestrannost a je správný: jinak by certifikát nic neznamenal.
Pomůžeme vám s výběrem certifikačního orgánu a s přípravou podkladů do jeho nabídky, ale smlouvu s ním uzavíráte vy a platíte jej samostatně.
Norma je jen rámec
Certifikát se dá získat i s dokumentací, kterou nikdo nepoužívá. Vydrží to zpravidla do prvního dozorového auditu — nebo do prvního incidentu.
Stavíme systémy, které fungují i poté, co odejdeme. Rozhoduje, zda systém přežije první rok.
Právní stav ověřen k 4. 9. 2026.
Jak vám pomůžeme
Balíčky a rozsah
Posouzení odchylek
Určení rozsahu a porovnání současného stavu s normou a přílohou A. Výstupem je seznam odchylek s prioritami.
Zavedení systému řízení
Hodnocení rizik, prohlášení o aplikovatelnosti, dokumentace, politiky a zavedení opatření do provozu.
Doprovod certifikací
Interní audit, přezkoumání vedením, příprava podkladů a doprovod certifikačním auditem včetně neshod.
Ceny zde neuvádíme. Rozsah i cenu s vámi partner skupiny dohodne předem — individuální nabídku připraví po vstupním posouzení.
Co určuje cenu
Cenu určuje rozsah, ne velikost firmy. Pracnost zvyšuje zejména další lokalita, další informační systém v rozsahu, dodavatel, kterého je třeba posoudit, a druhá jurisdikce. Každé takové rozšíření se na pracnosti projeví řádově o třetinu až polovinu. Rozsah partner skupiny dohodne při vstupním posouzení a v nabídce uvede i počet dní.
Řekněte nám, co řešíte.
Třicet minut s konzultantem, který zná vaše odvětví. Výstupem je jednostránkové shrnutí s doporučeným postupem a orientačním rozsahem — pošleme vám je, i když se nedohodneme.