STANDARDI ISO/IEC 27001:2022 - ISMS

Valmistautukaa ISO 27001 -sertifiointiin
menettämättä 6 kuukautta

ISO/IEC 27001 on kansainvälinen viitestandardi tietoturvan hallintajärjestelmälle (ISMS). Sitä vaativat yhä useammin tilaajat, tarjouskilpailut, kyberriskivakuutuksenantajat tai pääsy tiettyihin vientimarkkinoihin - SYAGA tukee teitä kuiluanalyysistä sertifiointiauditoinnin valmisteluun asti.

93
Liitteen A toimenpidettä (2022)
4
Tietoturvateemaa
7
Hallintalauseketta (4-10)
1
Toimitettu soveltuvuuslausunto

Konteksti

ISO 27001 ei ole yleinen lakisääteinen velvoite, mutta siitä on tulossa väistämätön kaupallinen edellytys

📋

Vapaaehtoinen sertifiointi, mutta yhä useammin vaadittu

ISO/IEC 27001 pysyy vapaaehtoisena hankkeena. Sitä vaaditaan silti yhä useammin tarjouskilpailuissa, suurten tilaajien toimesta, tietyiltä kyberriskivakuuttajilta, tai edellytyksenä pääsylle tiettyihin vientimarkkinoihin.

🔒

Harva pk-yritys on muodostanut ISMS:ää

Suurin osa pk- ja keskisuurista yrityksistä ei ole aloittanut mitään jäsenneltyä tietoturvan hallintajärjestelmähanketta. Aihe koetaan monimutkaiseksi, tekniseksi ja pitkäksi.

💰

Pitkät ja kalliit tukiprosessit

Perinteiset sertifiointiprojektit sitovat tiiminne aikaa useiksi kuukausiksi ja merkitsevät huomattavaa investointia, joka on usein pk-yrityksen ulottumattomissa.

IT-tiiminne on jo ylikuormitettu

Tietohallintojohtajan tai tietoturvavastaavan sitominen kuukausiksi ISMS:n rakentamiseen ei ole toteuttamiskelpoista pk-yrityksessä, jossa jokaisella on jo useita rooleja.

ISO27001-Express-menetelmä

Jäsennelty 3-vaiheinen hanke, joka nojaa samaan SYAGAn jo PSSI-Expressissä koeteltuun menetelmään

1
Vaihe 1 - Kuiluanalyysi

Liitteen A 93 toimenpiteen arviointi

Rajaushaastattelu johdon ja tietojärjestelmävastaavan kanssa, sitten järjestelmällinen arviointi jokaisesta liitteen A (2022-painos) 93 tietoturvatoimenpiteestä, jaettuna 4 teemaan: organisatorinen, henkilöstö-, fyysinen ja teknologinen. Faktapohjaisen poikkeamaraportin toimitus.

2
Vaihe 2 - ISMS:n dokumentointi

Tietoturvapolitiikka, soveltuvuuslausunto ja korjaussuunnitelma

Tietoturvapolitiikan (ISMS) laadinta tai päivitys, soveltuvuuslausunnon (DdA) laadinta, joka perustelee jokaisen 93 toimenpiteen soveltamisen tai poissulkemisen, ja priorisoidun korjaussuunnitelman laadinta vaiheessa 1 tunnistettujen poikkeamien korjaamiseksi.

3
Vaihe 3 - Tuki sertifiointiin

Sertifiointielimen auditoinnin valmistelu

Korjaussuunnitelman toteutuksen seuranta, dokumenttien tarkistus ja tiiminne valmistelu riippumattoman akkreditoidun sertifiointielimen tekemään auditointiin. SYAGA valmistelee teidät auditointiin; itse sertifioinnin myöntää tämä kolmas osapuoli.

Mitä saatte

ISO 27001 -sertifiointidossierin jäsentävät asiakirjat

📊

Kuiluanalyysiraportti

Faktapohjainen arvio vaatimustenmukaisuustasostanne standardiin nähden.

  • Liitteen A 93 toimenpiteen arviointi
  • Tila toimenpidekohtaisesti: vaatimustenmukainen / osittainen / ei-vaatimustenmukainen
  • Yhteenveto teemoittain (organisatorinen, henkilöstö-, fyysinen, teknologinen)
  • Faktapohjaiset havainnot, ilman arvoarvostelmia
🔐

Soveltuvuuslausunto (DdA)

ISO 27001 -sertifiointidossierin keskeinen normatiivinen asiakirja.

  • Sovellettu/poissuljettu-tila jokaiselle 93 toimenpiteelle
  • Jokaisen poissulkemisen perustelu
  • Viittaus ISMS-asiakirjoihin
  • Valmis esitettäväksi sertifiointielimelle
📝

Tietoturvapolitiikka (ISMS)

Standardin lausekkeiden 4-10 edellyttämä hallinta-asiakirja.

  • ISMS:n laajuus ja konteksti
  • Tietoturvaroolit ja vastuut
  • Riskienhallintaprosessi
  • Jatkuvan parantamisen sykli (PDCA)
🎯

Priorisoitu korjaussuunnitelma

Etenemissuunnitelma tunnistettujen poikkeamien korjaamiseksi.

  • Toimenpiteet priorisoituna
  • Organisatoriset ja tekniset toimenpiteet
  • Edistymisen seuranta
  • Asteittainen valmistautuminen auditointiin
📄

Operatiiviset menettelyt

Asiakirjat, jotka tiiminne voi ottaa suoraan käyttöön.

  • Tietoturvapoikkeamien hallinta
  • Käyttöoikeuksien ja identiteettien hallinta
  • Muutosten hallinta
  • IT-käyttösäännöstö
💻

Muokattavat tiedostot

Kaikki asiakirjat muodoissa, joita voitte kehittää.

  • Itsenäinen HTML (avattavissa missä tahansa selaimessa)
  • Korkealaatuinen PDF (A4-tulostus)
  • Muokattava DOCX (Microsoft Word)
  • Päivitys jokaisessa vuosikatsauksessa

Yhteiskäyttöinen dokumentaatiopohja

ISO 27001 -ISMS risteää luonnollisesti useiden viitekehysten kanssa

ISO

ISO/IEC 27001:2022

Keskeinen viitekehys: lausekkeet 4-10 (hallintavaatimukset) ja liite A (93 tietoturvatoimenpidettä jaettuna 4 teemaan).

N2

Yhteys NIS2:een

NIS2-direktiivin vaatimat kyberriskienhallintatoimenpiteet risteävät laajasti ISO 27001:n liitteen A toimenpiteiden kanssa. ISO 27001 -ISMS helpottaa NIS2-vaatimustenmukaisuutta kohdealan toimijoille.

AN

ANSSI-opas - Tietotekninen hygienia

ANSSIn (Ranskan tietoturvaviranomainen) tietoteknisen hygienian oppaan toimenpiteet risteävät merkittävästi ISO 27001:n liitteen A toimenpiteiden kanssa. Vastaavuus dokumentoitu korjaussuunnitelmassa.

RG

GDPR (Art. 32)

GDPR:n artiklan 32 edellyttämät asianmukaiset tekniset ja organisatoriset toimenpiteet nojaavat samoihin hyviin käytäntöihin kuin ISO 27001:n liite A (pääsynhallinta, salaus, poikkeamien hallinta).

Tilanteeseenne räätälöidyt tarjoukset

Jokainen ISO 27001 -projekti mitoitetaan laajuutenne ja nykyisen kypsyystasonne mukaan. Aina räätälöity tarjous.

Kuiluanalyysi

Alkuperäinen tilannekuva poikkeamistanne

Tarjouksesta
laajuuden ja henkilöstömäärän mukaan
  • Liitteen A 93 toimenpiteen arviointi
  • Faktapohjainen havaintoraportti
  • Yhteenveto tietoturvateemoittain
  • Esittely johdolle
  • HTML + PDF + DOCX -muodot
Pyydä tarjous

Vuosihuolto

Sertifioinnin jälkeen tai jatkuvasti

Tarjouksesta
laajuuden ja henkilöstömäärän mukaan
  • ISMS:n vuosittainen katsaus
  • Soveltuvuuslausunnon päivitys
  • Korjaussuunnitelman ajantasaistus
  • Valvonta-auditointeihin valmistautuminen
Pyydä tarjous

Usein kysytyt kysymykset

Mikä on ISO/IEC 27001 -standardi?
ISO/IEC 27001 on kansainvälinen viitestandardi tietoturvan hallintajärjestelmän (ISMS) käyttöönotolle. Vuoden 2022 painoksessa se on jäsennelty lausekkeisiin 4-10 (hallintavaatimukset: konteksti, johtajuus, suunnittelu, tuki, toiminta, arviointi, parantaminen) ja liitteeseen A, joka sisältää 93 tietoturvatoimenpidettä jaettuna 4 teemaan: organisatorinen, henkilöstö-, fyysinen ja teknologinen.
Onko ISO 27001 pakollinen yritykselleni?
Ei, ISO 27001 on vapaaehtoinen sertifiointi, toisin kuin sääntelytekstit kuten NIS2. Sitä vaaditaan sen sijaan yhä useammin käytännössä: tarjouskilpailut, suurten tilaajien vaatimukset, kyberriskivakuutusehdot, tai pääsy tiettyihin vientimarkkinoihin. Se on strateginen valinta enemmän kuin yleinen lakisääteinen velvoite.
Myöntääkö SYAGA sertifioinnin?
Ei. ISO 27001 -sertifioinnin myöntää yksinomaan riippumaton akkreditoitu sertifiointielin ulkoisen auditoinnin jälkeen. SYAGA tukee teitä valmistautumisessa (kuiluanalyysi, ISMS-dokumentaatio, korjaussuunnitelma, tiiminne valmistelu), mutta ei itse myönnä sertifikaattia.
Mikä on soveltuvuuslausunto (DdA)?
DdA on sertifiointidossierin pakollinen normatiivinen asiakirja. Se listaa jokaisen liitteen A 93 toimenpiteestä ja täsmentää, sovelletaanko sitä vai suljetaanko se pois, vastaavan perustelun kanssa. Se on yksi eniten tarkastelluista asiakirjoista sertifiointiauditoinnin yhteydessä.
Kuinka paljon tiimieni aikaa tarvitaan?
Suurimman osan työstä (arviointi, dokumenttien laadinta, korjaussuunnitelma) tekevät auditoijamme. Tiiminne osallistuu lähinnä alustavaan rajaushaastatteluun ja esittelytilaisuuksiin. Sertifiointihankkeen kokonaiskesto riippuu vahvasti laajuudestanne ja lähtökypsyydestänne; se arvioidaan tapauskohtaisesti tarjouksessa.
Miksi SYAGA on pätevä tukemaan minua?
SYAGA Consulting on tehnyt tietojärjestelmien tietoturva-auditointeja vuodesta 2009. Auditoijamme työskentelevät eri kokoisten asiakkaiden kanssa useilla toimialoilla. ISO27001-Expressissä käytetty kuiluanalyysi- ja dokumentaatiogenerointimenetelmä nojaa samaan moottoriin, jota käytetään muissa vaatimustenmukaisuustukipalveluissamme (PSSI-Express).

Sääntelyseuranta - viralliset lähteet

Mitä ISO/IEC 27001 todella sanoo, selitettynä yksinkertaisesti. Jokainen kohta viittaa viralliseen lähteeseensä (ISO, AFNOR, COFRAC, ANSSI), päivitetty 17.7.2026.

Mitä se konkreettisesti on?

ISO/IEC 27001 on tunnustettu menetelmä tietoihinne kohdistuvien uhkien tunnistamiseen, riskien hallintaan ja oikeiden suojausten käyttöönottoon, jotta tietonne pysyvät luottamuksellisina, saatavilla ja luotettavina. Se ei ole ohjelmisto, vaan yritykseen käyttöönotettava organisaatio.

Lähde: AFNOR Certification

Se on valinta, ei laki

Toisin kuin muut menettelyt (kuten tietyille valtion järjestelmille pakollinen turvallisuushyväksyntä), ISO 27001 on vapaaehtoinen: se on sertifioiva standardi, ei yleinen sääntelyvelvoite. Valitsette sen rauhoittaaksenne asiakkaita, kumppaneita ja vakuuttajia.

Lähde: ANSSI (menetelmäseloste)

Kuka myöntää sertifikaatin?

Ei koskaan yritys itse, eikä konsultti: vain riippumaton ja akkreditoitu sertifiointielin voi myöntää sen (COFRAC on Ranskan ainoa akkreditointielin, perustettu 1994). Saatu sertifikaatti on voimassa 3 vuotta.

Lähde: COFRAC

Prosessi 6 vaiheessa

Alustava arviointi (valinnainen), valmistelu, asiakirjojen tarkistus, paikan päällä tehtävä auditointi todellisen tilanteen todentamiseksi, sertifikaatin myöntäminen (3 vuotta), sitten vuosittainen valvontakäynti ja täydellinen uudistusauditointi 3 vuoden kuluttua. Mikään ei ole lopullisesti kiinteä.

Lähde: AFNOR Certification

Kannattaako se todella?

AFNOR:n sertifioitujen yritysten keskuudessa tekemän tutkimuksen mukaan: 89 % havaitsi vähemmän tietoturvapoikkeamia, 83 %:lla on vahvemmat sisäiset tietoturvaprosessit, ja 88 % säilytti asiakkaita, jotka olisivat voineet lähteä ilman sertifiointia.

Lähde: AFNOR-tutkimus 2019

Tunnustettu kaikkialla, ei vain Ranskassa

Se on maailman käytetyin tietoturvastandardi ISO:n itsensä mukaan. Ja sertifiointielimiä valvova akkreditointi (kuten COFRAC Ranskassa) tunnustetaan kansainvälisesti maiden välisillä sopimuksilla, mikä helpottaa pääsyä markkinoille Euroopassa ja muualla.

Lähde: ISO (komitea JTC1/SC27)

Ketä ISO 27001 todella koskee?

Ei tarvitse olla monikansallinen yritys eikä digialan toimija. Tässä, virallisten lähteiden tukemana, keitä asia voi (ja joskus täytyy) koskea.

Kaikkia, koosta ja toimialasta riippumatta

Sertifiointi on suunnattu "kaikille organisaatioille, yrityksille ja yhteisöille, kaikenkokoisille ja kaikilta toimialoilta, joilla on hallussaan tietoa, fyysistä tai sähköistä". AFNOR itse täsmentää, ettei se koske "vain tietojen isännöijiä, startup- yrityksiä, monikansallisia yhtiöitä tai IT-alan yrityksiä": tilitoimisto, autokorjaamo, yhdistys, kunta, klinikka... jos teillä on tietoa, olette soveltamisalassa.

Lähde: AFNOR Certification (17.7.2026)

Valinta, ei koskaan velvoite sinänsä

ANSSI:n virallinen menetelmäseloste (toukokuu 2025) vahvistaa asian mustaa valkoisella: ISO/IEC 27001:n kohdalla ruutu "Velvoite" on merkitty "Vapaaehtoinen". Sen sijaan turvallisuushyväksyntä (todella pakollinen menettely) koskee vain valtion ja ranskalaisten säänneltyjen toimijoiden (OIV/OSE) tietojärjestelmiä. Kaksi eri maailmaa: älkää sekoittako niitä, jos joku toimittaja puhuu ISO 27001:n lakisääteisestä velvoitteesta, se ei pidä paikkaansa.

Lähde: ANSSI, menetelmäseloste v1.0 (toukokuu 2025)

Todellinen laukaisin: EU:n NIS2-direktiivi

Eurooppalainen NIS2-teksti (joka on pakollinen) mainitsee nimenomaisesti ISO/IEC 27000 -standardiperheen, johon ISO 27001 kuuluu, kyberturvallisuustoimien hyvien käytäntöjen viitekehyksenä. Euroopan komissio kehottaa jäsenvaltioita "edistämään asiaankuuluvien eurooppalaisten ja kansainvälisten standardien käyttöä". Käytännössä: ISO 27001:stä tulee tunnetuin tapa osoittaa NIS2- vaatimustenmukaisuus valvojalle.

Lähde: EUR-Lex, direktiivi (EU) 2022/2555, johdanto-osan kohdat 79-80

NIS2 käytännössä: 18 toimialaa, jo 50 työntekijästä

Euroopan komission mukaan NIS2 kattaa 18 kriittistä toimialaa: energia, liikenne, terveys, rahoitus, vedenhuolto, digitaalinen infrastruktuuri (jo NIS1:ssä), sekä nyt lisäksi kuluttajille suunnatut sähköiset viestintäpalvelut, sosiaalinen media, jätehuolto, kriittisten tuotteiden valmistus, posti- ja kuriiripalvelut, julkishallinto ja avaruusala. Kokosääntö: näiden toimialojen "keskisuurten ja suurten yksiköiden" on toteutettava kyberriskien hallintatoimia ja ilmoitettava merkittävistä poikkeamista.

Lähde: Euroopan komissio, digital-strategy.ec.europa.eu

Mitä "keskisuuri yritys" tarkalleen tarkoittaa?

Virallinen eurooppalainen määritelmä (suositus 2003/361/EY) asettaa tarkat kynnysarvot. Yritys ylittää "keskisuuren" rajan (ja siirtyy todennäköiseen NIS2-soveltamisalaan) heti kun se ylittää jonkin näistä raja-arvoista:

Luokka Henkilöstö Liikevaihto
Mikroyritys alle 10 2 milj. € tai alle
Pieni yritys alle 50 10 milj. € tai alle
Keskisuuri yritys alle 250 50 milj. € tai alle
Lähde: Euroopan komissio, PK-yrityksen määritelmä

Soveltamisala laajenee, myös pienempiin yrityksiin

Euroopan komissio ehdotti 20.1.2026 kohdennettua muutosta, jolla kevennettäisiin 28 700 yrityksen, joista 6 200 mikro- ja pienyritystä, vaatimustenmukaisuuden toteuttamista. Osoituksena siitä, ettei aihe koske enää vain suuria konserneja: pienetkin toimijat joutuvat asiakkaidensa tai toimialansa kautta vastaamaan samoihin vaatimuksiin.

Lähde: Euroopan komissio, digital-strategy.ec.europa.eu (20.1.2026)

Seuraamukset: mitä todella kannattaa pelätä

Ei turhaa paniikkia, vain viralliset luvut. Mitä laki todella sanoo sakoista, kuka niitä määrää ja miksi ISO 27001 on paras suoja niitä vastaan.

ISO 27001 itsessään ei rankaise mistään

Tämä on rauhoittavin seikka: sertifioimattomuudesta ISO 27001:n mukaan ei sinänsä seuraa mitään sakkoa. Standardi on vapaaehtoinen ("Velvoite"-ruutu on merkitty "Vapaaehtoinen", kuten ANSSI:n virallinen menetelmäseloste vahvistaa). Vapaaehtoiseen standardiin ei luonnollisesti liity lakisääteistä seuraamusmekanismia sen puuttumisesta.

Lähde: ANSSI, menetelmäseloste v1.0 (toukokuu 2025)

Todellinen taloudellinen riski: NIS2-sakot

Jos toimintanne kuuluu eurooppalaisen NIS2-direktiivin (joka on pakollinen) soveltamisalaan, sakot on Euroopan komission toimesta lukuina ilmaistu: jopa 10 000 000 euroa tai 2 % edellisen tilikauden maailmanlaajuisesta liikevaihdosta "olennaiselle" yksikölle (suurempi summa valitaan), ja jopa 7 000 000 euroa tai 1,4 % maailmanlaajuisesta liikevaihdosta "tärkeälle" yksikölle. Juuri tämän riskin välttämiseksi ISO 27001:tä suositellaan vaatimustenmukaisuuden osoittamiseen.

Lähde: Euroopan komissio, virallinen NIS2-UKK

Kuka päättää summasta?

Kyse ei ole automaattisista tai kiinteistä sakoista. Toimivaltaisen viranomaisen on otettava huomioon "rikkomuksen luonne, vakavuus ja kesto, aiheutunut vahinko tai kärsityt tappiot [sekä] rikkomuksen tahallisuus tai huolimattomuus". Vilpittömässä mielessä toiminutta yritystä, joka korjaa poikkeaman nopeasti, ei kohdella samoin kuin huolimatonta ja toistuvasti rikkovaa yritystä.

Lähde: Euroopan komissio, virallinen NIS2-UKK

Ranskassa valvoo ANSSI

Jokainen jäsenvaltio nimeää oman toimivaltaisen viranomaisensa NIS2:n soveltamiseksi. Ranskassa täytäntöönpanosta ja valvonnasta vastaa ANSSI (kansallinen tietojärjestelmien turvallisuusvirasto). Se julkaisi maaliskuussa 2026 kansallisen viitekehyksen (ReCyF, ei pakollinen) auttaakseen yrityksiä hahmottamaan tilannetta ja vertaamaan olemassa olevia menettelyjään, kuten ISO 27001:tä.

Lähde: cyber.gouv.fr (ANSSI)

Ennen sakkoa, korjaavia toimenpiteitä

Toimivaltaisilla viranomaisilla on käytössään myös muita kuin taloudellisia keinoja: sitovia ohjeita, määräys panna täytäntöön turvallisuusauditoinnin suositukset, tai määräys saattaa turvallisuustoimenpiteet vaatimusten mukaisiksi. Direktiivi sisältää myös säännöksiä ylimmän johdon vastuusta. Sakko ei yleensä ole ensimmäinen vastaus laiminlyöntiin.

Lähde: Euroopan komissio, virallinen NIS2-UKK

Ei vielä julkaistuja lukuja tapauksista

Jäsenvaltioilla oli aikaa 17.10.2024 asti saattaa NIS2 osaksi kansallista lainsäädäntöään. Tätä kirjoitettaessa mikään virallinen lähde ei ole julkaissut todellista tapausta, jossa seuraamuksen määrä olisi tosiasiallisesti sovellettu Ranskassa tai EU:ssa: yllä olevat luvut ovat lakisääteisiä enimmäiskattoja, eivät keskimäärin todettuja summia. Päivitämme tämän sivun heti, kun virallinen tapaus julkaistaan.

Lähde: Euroopan komissio, digital-strategy.ec.europa.eu

ISO 27001 -aikataulu selkeästi

Mitkä päivämäärät todella merkitsevät? Mikä on jo pakollista, mikä on jo käytössä ja mikä on tulossa. Virallisten lähteiden tukemana, ymmärrettävissä 2 minuutissa, päivitetty 18.7.2026.

2022 Voimassa

Tämän päivän viitteellinen versio: ISO/IEC 27001:2022

Aiempi versio oli vuodelta 2013, ja se on nyt vanhentunut. ANSSI:n virallinen menetelmäseloste (toukokuu 2025) vahvistaa asian mustaa valkoisella vertailutaulukossaan: "Viimeisin versio: ISO27001-versio 2022". Tämä versio kattaa sertifioitavan kohteen organisatoriset, fyysiset ja teknologiset osa-alueet. Käytännössä: jokainen uusi sertifiointi tai uusiminen tehdään nyt tällä versiolla.

Lähde: ANSSI, menetelmäseloste v1.0 (toukokuu 2025)
17.10.2024 Voimassa

Todellinen lähtölaukaus: NIS2 saatettu osaksi koko EU:n lainsäädäntöä

Eurooppalainen NIS2-direktiivi tuli voimaan tammikuussa 2023, mutta yrityksille merkityksellinen päivämäärä on 17.10.2024: määräaika, johon mennessä jokaisen jäsenvaltion piti saattaa direktiivi osaksi kansallista lainsäädäntöään. Tästä päivästä lähtien NIS2 on ollut käytännössä sovellettavissa, ja se mainitsee nimenomaan ISO/IEC 27000 -standardiperheen (johon ISO 27001 kuuluu) hyvien käytäntöjen viitekehyksenä vaatimustenmukaisuuden saavuttamiseksi.

Lähde: Euroopan komissio, digital-strategy.ec.europa.eu
18.10.2024 Voimassa

Vanha NIS1-direktiivi jäi eläkkeelle

NIS2:n täytäntöönpanon määräpäivän jälkeisenä päivänä vanha NIS1-direktiivi (vuodelta 2016) kumottiin virallisesti. Euroopassa on nyt vain yksi viiteteksti kriittisten alojen sääntelyllisen kyberturvallisuuden osalta: enää ei ole epäselvyyttä siitä, mikä kehys pätee.

Lähde: Euroopan komissio, digital-strategy.ec.europa.eu
Jatkuva 3 vuoden sykli

Kun sertifiointi on saatu, rytmi ei koskaan pysähdy

Akkreditoidun elimen myöntämä ISO 27001 -sertifikaatti on voimassa 3 vuotta. Se ei kuitenkaan ole kiveen hakattu: AFNOR Certification järjestää vuosittaisen valvontakäynnin ja täydellisen uudistusauditoinnin 3 vuoden erääntyessä. ANSSI vahvistaa täsmälleen saman mekanismin toukokuun 2025 selosteessaan: 3 vuoden kesto, vuosittainen johdon katselmus ja seurantaauditointi. Kaksi eri virallista lähdettä, sama aikataulu.

Lähde: AFNOR Certification, ANSSI (toukokuu 2025)
20.1.2026 Tulossa

Mikä vielä muuttuu: NIS2:n kevennystä selvitetään

Euroopan komissio ehdotti 20.1.2026 kohdennettua muutosta, jolla yksinkertaistettaisiin 28 700 yrityksen, joista 6 200 mikro- ja pienyritystä, vaatimustenmukaisuuden toteuttamista. Tähän päivämäärään mennessä kyse on ehdotuksesta, ei vielä hyväksytystä tekstistä: ISO 27001:tä ympäröivä sääntelyaikataulu voi siis vielä muuttua tulevina kuukausina, ilman että se kyseenalaistaa standardin oman merkityksen.

Lähde: Euroopan komissio, digital-strategy.ec.europa.eu (20.1.2026)
2025 Voimassa

Ranskan puolella: rinnakkainen aikataulu valtion järjestelmille

Valtion ja säänneltyjen toimijoiden tietojärjestelmille ANSSI:lla on oma menettelynsä, turvallisuushyväksyntä, joka on tällä hetkellä versiossa 2.1 (2025), ja siinäkin on enintään 3 vuoden voimassaoloaika ja suositeltu vuosittainen järjestelmien katselmus. Kyse ei ole samasta menettelystä kuin ISO 27001 (vapaaehtoinen), mutta molemmat etenevät samassa 3 vuoden rytmissä, mikä helpottaa niiden elämää, joiden on hallittava molempia samanaikaisesti.

Lähde: ANSSI, menetelmäseloste v1.0 (toukokuu 2025)
SYAGA tukee teitä ISMS:änne ja sertifiointidossierianne valmistellessanne. Itse ISO/IEC 27001 -sertifioinnin myöntää riippumaton akkreditoitu sertifiointielin, joka ei ole sidoksissa SYAGAan. Tämä sisältö on tukityökalu, eikä se ole oikeudellinen lausunto.

Valmiina jäsentämään ISO 27001 -hankkeenne?

Ota meihin yhteyttä saadaksesi räätälöidyn tarjouksen laajuutenne ja nykyisen kypsyystasonne mukaan.

Käynnistä maksuton diagnoosini

Maksuton: pisteesi + poikkeamasi. Yksityiskohtainen raportti ja todistus: 499 € (alv 0 %), vain jos niin päätät.

contact@syaga.eu