ISO/IEC 27001 je mezinárodní referenční norma pro Systém řízení bezpečnosti informací (ISMS). Stále více vyžadovaná zadavateli, ve výběrových řízeních, kybernetickými pojistiteli nebo pro přístup na některé exportní trhy, SYAGA vás provede od gap assessmentu až po přípravu certifikačního auditu.
ISO 27001 není obecnou zákonnou povinností, ale stává se nezbytným obchodním předpokladem
ISO/IEC 27001 zůstává dobrovolným postupem. Přesto je stále více vyžadována ve výběrových řízeních, velkými zadavateli, některými kybernetickými pojistiteli, nebo jako předpoklad pro přístup na některé exportní trhy.
Většina MSP a ETI nezahájila žádný strukturovaný postup Systému řízení bezpečnosti informací. Téma je vnímáno jako složité, technické a zdlouhavé.
Klasické certifikační zakázky zaměstnávají vaše týmy po několik měsíců a představují značnou investici, často mimo dosah MSP.
Zaměstnat CIO nebo bezpečnostního manažera na měsíce, aby vybudovali ISMS, není v MSP, kde každý už zastává několik rolí, udržitelné.
Strukturovaný postup ve 3 fázích, opírající se o stejnou metodiku již osvědčenou SYAGA na PSSI-Express
Zaváděcí pohovor s vedením a odpovědným za IS, poté systematické posouzení každého z 93 bezpečnostních opatření Přílohy A (vydání 2022), rozdělených do 4 témat organizačního, lidského, fyzického a technologického. Předání faktické zprávy o rozdílech.
Zpracování nebo aktualizace bezpečnostní politiky (ISMS), Prohlášení o aplikovatelnosti (DdA) odůvodňujícího uplatnění nebo vyloučení každého z 93 opatření, a prioritizovaného nápravného plánu k odstranění rozdílů zjištěných ve fázi 1.
Sledování zavádění nápravného plánu, revize dokumentace a příprava vašeho týmu na audit prováděný nezávislým akreditovaným certifikačním orgánem. SYAGA vás připraví na audit; samotnou certifikaci vydává tento třetí subjekt.
Klíčové dokumenty certifikačního spisu ISO 27001
Faktické posouzení vaší úrovně shody s normou.
Klíčový normativní dokument certifikačního spisu ISO 27001.
Dokument řízení vyžadovaný články 4 až 10 normy.
Plán postupu k odstranění zjištěných rozdílů.
Dokumenty přímo použitelné vašimi týmy.
Všechny dokumenty ve formátech, které můžete dále rozvíjet.
ISMS ISO 27001 se přirozeně prolíná s několika referenčními rámci
Klíčový referenční rámec: články 4 až 10 (manažerské požadavky) a Příloha A (93 bezpečnostních opatření rozdělených do 4 témat).
Opatření pro řízení kybernetických rizik požadovaná směrnicí NIS2 se z velké části překrývají s opatřeními Přílohy A ISO 27001. ISMS ISO 27001 usnadňuje dosažení shody s NIS2 pro dotčené subjekty.
Opatření průvodce počítačovou hygienou ANSSI (autorita francouzská) se z velké části překrývají s opatřeními Přílohy A ISO 27001. Vazba zdokumentována v nápravném plánu.
Vhodná technická a organizační opatření vyžadovaná článkem 32 RGPD se opírají o stejné osvědčené postupy jako Příloha A ISO 27001 (řízení přístupu, šifrování, řízení incidentů).
Každá zakázka ISO 27001 je dimenzována podle vašeho rozsahu a aktuální vyspělosti. Vždy individuální nabídka.
Počáteční snímek vašich rozdílů
Od gap assessmentu po přípravu auditu
Po certifikaci nebo průběžně
Co ISO/IEC 27001 skutečně říká, jednoduše vysvětleno. Každý bod odkazuje na svůj oficiální zdroj (ISO, AFNOR, COFRAC, ANSSI), aktualizováno k 17. 7. 2026.
ISO/IEC 27001 je uznávaná metoda pro identifikaci hrozeb, které ohrožují vaše údaje, zvládání rizik a zavedení vhodných ochran, aby vaše informace zůstaly důvěrné, dostupné a spolehlivé. Není to software, je to organizace, kterou je třeba zavést ve firmě.
Zdroj: AFNOR CertificationNa rozdíl od jiných postupů (jako bezpečnostní homologace uložená některým systémům státu) je ISO 27001 dobrovolná: je to certifikační norma, ne obecná regulatorní povinnost. Volíte si ji, abyste ujistili klienty, partnery a pojistitele.
Zdroj: ANSSI (autorita francouzská, metodický list)Nikdy sama firma, ani konzultant: vydat jej může pouze nezávislý akreditovaný certifikační orgán (COFRAC je jediný francouzský akreditační orgán, založený v roce 1994). Získaný certifikát platí 3 roky.
Zdroj: COFRAC (autorita francouzská)Předběžné posouzení (volitelné), příprava, revize dokumentů, audit na místě k ověření toho, co je skutečně zavedeno, vydání certifikátu (3 roky), poté kontrolní návštěva každý rok a kompletní obnovovací audit po 3 letech. Nic není jednou provždy dané.
Zdroj: AFNOR CertificationPodle studie AFNOR provedené mezi certifikovanými firmami: 89 % zaznamenalo méně bezpečnostních incidentů, 83 % má silnější interní bezpečnostní procesy a 88 % si udrželo klienty, kteří by bez certifikace mohli odejít.
Zdroj: studie AFNOR 2019Je to nejpoužívanější norma bezpečnosti informací na světě podle samotné ISO. A akreditace, která kontroluje certifikační orgány (jako COFRAC ve Francii), je mezinárodně uznávaná díky dohodám mezi zeměmi, což usnadňuje přístup na trhy v Evropě i jinde.
Zdroj: ISO (výbor JTC1/SC27)Nemusíte být nadnárodní společností ani firmou z digitálního sektoru. Zde je, s oporou o oficiální zdroje, kdo se o ni může (a někdy musí) zajímat.
Certifikace je určena „všem organizacím, podnikům a územním celkům, jakékoli velikosti a z jakéhokoli odvětví, které drží data, fyzická nebo digitalizovaná“. AFNOR sama upřesňuje, že se netýká „pouze poskytovatelů datových služeb, startupů, nadnárodních společností nebo firem z IT oboru“: účetní kancelář, autoservis, spolek, obecní úřad, klinika... pokud máte data, jste v cílové skupině.
Zdroj: AFNOR Certification (17/07/2026)Oficiální metodický list ANSSI (květen 2025) to potvrzuje černé na bílém: u ISO/IEC 27001 je políčko „Povinnost“ zaškrtnuto jako „Nepovinné“. Naopak bezpečnostní homologace (skutečně povinný režim) se vztahuje pouze na informační systémy francouzského státu a regulovaných provozovatelů (OIV/OSE). Dva odlišné světy: nezaměňujte je, pokud vám dodavatel mluví o zákonné povinnosti ISO 27001, není to přesné.
Zdroj: ANSSI, metodický list v1.0 (květen 2025)Evropský text NIS2 (ten už povinný je) výslovně cituje rodinu norem ISO/IEC 27000, jejíž součástí je ISO 27001, jako referenci osvědčených postupů pro zavádění opatření kybernetické bezpečnosti. Evropská komise vyzývá členské státy, aby „podporovaly používání relevantních evropských a mezinárodních norem“. Konkrétně: ISO 27001 se stává nejuznávanějším způsobem, jak prokázat shodu s NIS2 vůči regulátorovi.
Zdroj: EUR-Lex, směrnice (EU) 2022/2555, body odůvodnění 79-80Podle Evropské komise pokrývá NIS2 18 kritických odvětví: energetika, doprava, zdravotnictví, finance, hospodaření s vodou, digitální infrastruktura (již v NIS1), plus nově elektronické komunikace pro veřejnost, sociální sítě, nakládání s odpady, výroba kritických produktů, poštovní a kurýrní služby, veřejná správa a vesmírný sektor. Pravidlo velikosti: „střední a velké subjekty“ z těchto odvětví budou muset přijmout opatření pro řízení kybernetických rizik a hlásit závažné incidenty.
Zdroj: Evropská komise, digital-strategy.ec.europa.euOficiální evropská definice (doporučení 2003/361/ES) stanoví přesné prahy. Podnik překročí hranici „střední“ (a spadá pravděpodobně do rozsahu NIS2), jakmile překročí jeden z těchto ukazatelů:
| Kategorie | Počet zaměstnanců | Obrat |
|---|---|---|
| Mikropodnik | méně než 10 | 2 M€ nebo méně |
| Malý podnik | méně než 50 | 10 M€ nebo méně |
| Střední podnik | méně než 250 | 50 M€ nebo méně |
Evropská komise navrhla 20 janvier 2026 cílenou úpravu ke zjednodušení shody pro 28 700 podniků, z toho 6 200 mikro a malých podniků. Důkaz, že se téma už netýká jen velkých skupin: skromnější subjekty se přes své zákazníky nebo své odvětví ocitají povinné plnit stejné požadavky.
Zdroj: Evropská komise, digital-strategy.ec.europa.eu (20/01/2026)Žádná zbytečná panika, jen oficiální čísla. Co skutečně říká zákon o pokutách, kdo je uplatňuje a proč ISO 27001 zůstává vaší nejlepší ochranou proti nim.
Toto je nejuklidňující bod: neabsolvovat certifikaci ISO 27001 samo o sobě nevede k žádné pokutě. Norma je nepovinná („políčko Povinnost zaškrtnuto jako Nepovinné“, potvrzuje oficiální metodický list ANSSI). Nepovinná norma logicky nemá připojen žádný mechanismus právní sankce za svou absenci.
Zdroj: ANSSI, metodický list v1.0 (květen 2025)Pokud vaše činnost spadá do působnosti evropské směrnice NIS2 (ta povinná je), pokuty jsou černé na bílém vyčísleny Evropskou komisí: až 10 000 000 EUR nebo 2% celosvětového obratu z předchozího účetního období pro subjekt „základní“ (platí vyšší z obou částek), a až 7 000 000 EUR nebo 1,4% celosvětového obratu pro subjekt „důležitý“. Právě proto, aby se tomuto riziku předešlo, je ISO 27001 doporučována jako důkaz shody.
Zdroj: Evropská komise, oficiální FAQ NIS2Nejde o automatické ani paušální pokuty. Příslušný orgán musí zohlednit „povahu, závažnost a dobu trvání porušení, způsobenou škodu nebo utrpěné ztráty, [a] úmyslnou či nedbalostní povahu porušení“. Podnik jednající v dobré víře, který rychle napraví incident, není posuzován stejně jako podnik nedbalý a recidivující.
Zdroj: Evropská komise, oficiální FAQ NIS2Každý členský stát určuje svůj vlastní příslušný orgán pro uplatňování NIS2. Ve Francii je za implementaci a kontrolu odpovědná ANSSI (Agence nationale de la sécurité des systèmes d'information, francouzská autorita). V březnu 2026 zpřístupnila národní referenční rámec (ReCyF, nepovinný), který má podnikům pomoci se v tom zorientovat a porovnat své stávající postupy, včetně ISO 27001.
Zdroj: cyber.gouv.fr (ANSSI)Příslušné orgány mají k dispozici i nefinanční nástroje: závazné pokyny, příkaz k provedení doporučení z bezpečnostního auditu, nebo příkaz k uvedení bezpečnostních opatření do souladu. Směrnice rovněž stanoví ustanovení o odpovědnosti osob ve vrcholových řídicích funkcích. Pokuta obvykle není první reakcí na porušení.
Zdroj: Evropská komise, oficiální FAQ NIS2Členské státy měly na transpozici NIS2 do vnitrostátního práva čas do 17 octobre 2024. K datu vypracování tohoto textu nezveřejňuje žádný oficiální zdroj skutečný případ s reálně uloženou výší sankce ve Francii ani v EU: výše uvedená čísla jsou zákonná maxima, nikoli běžně zjišťované částky. Tuto stránku aktualizujeme, jakmile bude zveřejněn oficiální případ.
Zdroj: Evropská komise, digital-strategy.ec.europa.euKterá data skutečně záleží? Co už je povinné, co už běží a co se blíží. S oporou o oficiální zdroje, pochopíte za 2 minuty, aktualizováno k 18/07/2026.
Existovala verze 2013, dnes již překonaná. Oficiální metodický list ANSSI (květen 2025) to potvrzuje černé na bílém ve své srovnávací tabulce: „Poslední verze: ISO27001 verze 2022“. Tato verze pokrývá organizační, fyzickou a technologickou oblast rozsahu, který má být certifikován. Konkrétně: jakákoli nová certifikace nebo jakékoli obnovení se nyní provádí podle této verze.
Zdroj: ANSSI, metodický list v1.0 (květen 2025)Evropská směrnice NIS2 vstoupila v platnost v lednu 2023, ale datum, které je pro podniky rozhodující, je 17 octobre 2024: lhůta, do které měl každý členský stát transponovat text do svého vnitrostátního práva. Od tohoto data se NIS2 fakticky uplatňuje a právě cituje rodinu norem ISO/IEC 27000 (jejíž je ISO 27001 součástí) jako referenci osvědčených postupů pro dosažení shody.
Zdroj: Evropská komise, digital-strategy.ec.europa.euDen po uplynutí lhůty pro transpozici NIS2 byla stará směrnice NIS1 (z roku 2016) oficiálně zrušena. V Evropě nyní existuje jen jeden referenční text pro regulatorní kybernetickou bezpečnost kritických odvětví: žádné pochybnosti o tom, jaký rámec se uplatňuje.
Zdroj: Evropská komise, digital-strategy.ec.europa.euCertifikát ISO 27001, jakmile jej vydá akreditovaný orgán, platí 3 roky. Ale není to tím uzavřené: AFNOR Certification počítá s kontrolní návštěvou každý rok, poté s kompletním obnovovacím auditem po uplynutí 3 let. ANSSI potvrzuje přesně stejný mechanismus ve svém dokumentu z května 2025: doba platnosti 3 roky, roční revize vedením a následný kontrolní audit. Dva různé oficiální zdroje, stejný kalendář.
Zdroj: AFNOR Certification, ANSSI (květen 2025)Evropská komise navrhla 20 janvier 2026 cílenou úpravu ke zjednodušení shody pro 28 700 podniků, z toho 6 200 mikro a malých podniků. K tomuto datu jde o návrh, nikoli ještě o přijatý text: regulatorní kalendář kolem ISO 27001 se tedy v nejbližších měsících může ještě posunout, aniž by to zpochybnilo význam samotné normy.
Zdroj: Evropská komise, digital-strategy.ec.europa.eu (20/01/2026)Pro informační systémy francouzského státu a regulovaných provozovatelů má ANSSI svůj vlastní postup, bezpečnostní homologaci, aktuálně ve verzi 2.1 (2025), rovněž s maximální dobou platnosti 3 roky a doporučenou roční revizí systémů. Nejde o stejný postup jako ISO 27001 (nepovinná), ale oba probíhají ve stejném tříletém rytmu, což usnadňuje život těm, kdo musí řešit oba zároveň.
Zdroj: ANSSI, metodický list v1.0 (květen 2025)Kontaktujte nás pro individuální nabídku podle vašeho rozsahu a aktuální vyspělosti.
Zdarma: vaše skóre + vaše nedostatky. Podrobná zpráva a osvědčení: 499 € bez DPH, pouze pokud se tak rozhodnete.
contact@syaga.eu