Az ISO/IEC 27001 a nemzetközi referenciaszabvány az információbiztonság-irányítási rendszerhez (ISMS). Egyre gyakrabban követelik meg megrendelők, pályázati kiírások, kiberbiztosítók, vagy bizonyos exportpiacokra való bejutás feltételeként. A SYAGA a gap assessmenttől a tanúsítási audit előkészítéséig kíséri Önt.
Az ISO 27001 nem általános jogi kötelezettség, de megkerülhetetlen üzleti előfeltétellé válik
Az ISO/IEC 27001 önkéntes kezdeményezés marad. Ennek ellenére egyre gyakrabban követelik meg pályázati kiírásokban, nagy megrendelők részéről, bizonyos kiberbiztosítók által, vagy bizonyos exportpiacokra való bejutás előfeltételeként.
A KKV-k és középvállalatok többsége nem indított el strukturált információbiztonság- irányítási rendszer (ISMS) kezdeményezést. A témát összetettnek, technikainak és hosszadalmasnak tekintik.
A klasszikus tanúsítási projektek hónapokra lekötik csapatait, és jelentős befektetést jelentenek, amely gyakran meghaladja egy KKV lehetőségeit.
Az informatikai vezető vagy a biztonsági felelős hónapokra történő lekötése egy ISMS felépítéséhez nem életképes egy olyan KKV-ban, ahol mindenki már több szerepet is betölt.
Egy 3 fázisból álló strukturált folyamat, amely ugyanarra a módszertanra épül, amelyet a SYAGA már bevált a PSSI-Express keretében
Felmérő interjú a vezetéssel és az informatikai felelőssel, majd az A melléklet (2022-es kiadás) mind a 93 biztonsági intézkedésének szisztematikus értékelése, a 4 témakör (szervezeti, emberi, fizikai és technológiai) szerint felosztva. Egy tényszerű eltérési jelentés átadása.
A biztonsági szabályzat (ISMS) megírása vagy frissítése, az Alkalmazhatósági Nyilatkozat (DdA), amely indokolja mind a 93 intézkedés alkalmazását vagy kizárását, valamint egy priorizált korrekciós terv az 1. fázisban azonosított eltérések megszüntetésére.
A korrekciós terv megvalósításának nyomon követése, dokumentumfelülvizsgálat, és csapatának felkészítése egy független, akkreditált tanúsító szervezet által végzett auditra. A SYAGA felkészíti Önt az auditra; magát a tanúsítást ez a harmadik fél szervezet adja ki.
Az ISO 27001 tanúsítási dosszié strukturáló dokumentumai
A szabványnak való megfelelés szintjének tényszerű értékelése.
Az ISO 27001 tanúsítási dosszié központi normatív dokumentuma.
A szabvány 4-10. fejezete által megkövetelt kormányzási dokumentum.
Az azonosított eltérések megszüntetésének ütemterve.
Csapatai által azonnal alkalmazható dokumentumok.
Minden dokumentum olyan formátumban, amelyet Ön továbbfejleszthet.
Az ISO 27001 ISMS természetesen több keretrendszerrel is átfedésben van
Központi keretrendszer: 4-10. fejezet (irányítási követelmények) és A melléklet (93, 4 témakörbe sorolt biztonsági intézkedés).
A NIS2 irányelv által megkövetelt kiberkockázat-kezelési intézkedések nagymértékben átfedésben vannak az ISO 27001 A melléklet intézkedéseivel. Egy ISO 27001 ISMS megkönnyíti a NIS2-megfelelést az érintett szervezetek számára.
Az ANSSI (francia hatóság) informatikai higiéniai útmutatójának intézkedései jelentős részben átfedésben vannak az ISO 27001 A melléklet intézkedéseivel. A megfeleltetés dokumentálva van a korrekciós tervben.
A GDPR 32. cikke által megkövetelt megfelelő technikai és szervezési intézkedések ugyanazokra a jó gyakorlatokra épülnek, mint az ISO 27001 A melléklete (hozzáférés-ellenőrzés, titkosítás, incidenskezelés).
Minden ISO 27001 projekt az Ön hatóköréhez és jelenlegi érettségi szintjéhez van méretezve. Mindig személyre szabott árajánlat.
Eltéréseinek kezdeti pillanatképe
A gap assessmenttől az audit előkészítéséig
Tanúsítás után vagy folyamatosan
Amit az ISO/IEC 27001 valójában mond, egyszerűen elmagyarázva. Minden pont a hivatalos forrásához (ISO, AFNOR, COFRAC, ANSSI - francia szervezetek) vezet, frissítve 2026.07.17-én.
Az ISO/IEC 27001 egy elismert módszer az adatait fenyegető veszélyek azonosítására, a kockázatok kezelésére és a megfelelő védelmi intézkedések bevezetésére, hogy információi bizalmasak, elérhetők és megbízhatók maradjanak. Ez nem szoftver, hanem egy a vállalatban kialakítandó szervezet.
Forrás: AFNOR Certification (francia tanúsító szervezet)Más folyamatokkal ellentétben (mint például az állami rendszerek egy részére előírt biztonsági minősítés), az ISO 27001 nem kötelező: egy tanúsító szabvány, nem általános szabályozási kötelezettség. Ön azért választja, hogy megnyugtassa ügyfeleit, partnereit és biztosítóit.
Forrás: ANSSI (francia hatóság, módszertani lap)Soha nem maga a vállalat, sem egy tanácsadó: csak egy független, akkreditált tanúsító szervezet adhatja ki (a COFRAC az egyetlen francia akkreditációs testület, amelyet 1994-ben hoztak létre). A megszerzett tanúsítvány 3 évig érvényes.
Forrás: COFRAC (francia akkreditációs testület)Előzetes értékelés (opcionális), felkészülés, dokumentumfelülvizsgálat, helyszíni audit annak ellenőrzésére, hogy mi van ténylegesen bevezetve, a tanúsítvány kiadása (3 évre), majd évente egy ellenőrző látogatás, és 3 év után egy teljes megújítási audit. Semmi sincs egyszer és mindenkorra rögzítve.
Forrás: AFNOR Certification (francia tanúsító szervezet)Egy tanúsított vállalatok körében végzett AFNOR-tanulmány szerint: 89%-uk kevesebb biztonsági incidenst tapasztalt, 83%-uknak szilárdabb belső biztonsági folyamatai vannak, és 88%-uk megtartott olyan ügyfeleket, akik tanúsítás nélkül elmentek volna.
Forrás: AFNOR-tanulmány, 2019 (francia tanúsító szervezet)Az ISO saját állítása szerint ez a világ leggyakrabban használt információbiztonsági szabványa. És az akkreditáció, amely a tanúsító szervezeteket ellenőrzi (mint a COFRAC Franciaországban), nemzetközileg elismert országok közötti megállapodások révén, ami megkönnyíti a piacra jutást Európában és máshol.
Forrás: ISO (JTC1/SC27 bizottság)Nem kell multinacionális vállalatnak vagy digitális cégnek lenni. Íme, hivatalos forrásokkal alátámasztva, kit érinthet (és néha kötelezhet) a téma.
A tanúsítás « minden szervezetnek, vállalatnak és önkormányzatnak szól, méretüktől és ágazatuktól függetlenül, amelyek fizikai vagy digitalizált adatokkal rendelkeznek ». Az AFNOR maga is hangsúlyozza, hogy nem « kizárólag az adattárolókat, start-upokat, multinacionális vállalatokat vagy informatikai cégeket » célozza: könyvelőiroda, autószerelő műhely, egyesület, polgármesteri hivatal, klinika... ha van adatod, a hatókörbe tartozol.
Source : AFNOR Certification (17/07/2026)Az ANSSI hivatalos módszertani lapja (2025 május) fehéren-feketén megerősíti: az ISO/IEC 27001 esetében a « Kötelező » rovat « Fakultatív »-ra van jelölve. Ezzel szemben a biztonsági minősítés (a valóban kötelező rendszer) csak a francia állam és a szabályozott üzemeltetők (OIV/OSE) információs rendszereire vonatkozik. Két különböző világ: ne keverd össze a kettőt, ha egy szolgáltató ISO 27001 jogi kötelezettségről beszél neked, az nem pontos.
Source : ANSSI, fiche méthode v1.0 (mai 2025)A NIS2 európai szöveg (ami viszont kötelező) kifejezetten hivatkozik az ISO/IEC 27000 szabványcsaládra, amelynek az ISO 27001 is része, mint a kiberbiztonsági intézkedések bevált gyakorlatának referenciáját. Az Európai Bizottság arra kéri a tagállamokat, hogy « mozdítsák elő a releváns európai és nemzetközi szabványok használatát ». A gyakorlatban: az ISO 27001 lesz a legelismertebb módja annak, hogy bizonyítsd a NIS2-megfelelést egy szabályozó felé.
Source : EUR-Lex, directive (UE) 2022/2555, considérants 79-80Az Európai Bizottság szerint a NIS2 18 kritikus ágazatot fed le: energia, közlekedés, egészségügy, pénzügy, vízgazdálkodás, digitális infrastruktúra (már a NIS1-ben is szerepelt), plusz mostantól a lakossági elektronikus hírközlés, a közösségi médiaplatformok, a hulladékgazdálkodás, a kritikus termékek gyártása, a postai és futárszolgálatok, a közigazgatás és az űripar. A méretszabály: ezen ágazatok « közepes és nagy szervezeteinek » kiberkockázat-kezelési intézkedéseket kell hozniuk és be kell jelenteniük a jelentős incidenseket.
Source : Commission européenne, digital-strategy.ec.europa.euA hivatalos európai meghatározás (2003/361/EK ajánlás) pontos küszöbértékeket rögzít. Egy vállalkozás átlépi a « közepes » küszöböt (és bekerül a NIS2 valószínű hatókörébe), amint az alábbi mutatók egyikét meghaladja:
| Kategória | Létszám | Árbevétel |
|---|---|---|
| Mikrovállalkozás | 10 alatt | 2 M€ vagy kevesebb |
| Kisvállalkozás | 50 alatt | 10 M€ vagy kevesebb |
| Közepes vállalkozás | 250 alatt | 50 M€ vagy kevesebb |
Az Európai Bizottság 2026. január 20-án célzott módosítást javasolt 28 700 vállalkozás megfelelésének könnyítésére, ebből 6 200 mikro- és kisvállalkozás. Bizonyíték arra, hogy a téma már nem csak a nagy csoportokat érinti: kisebb szervezetek is, ügyfeleiken vagy ágazatukon keresztül, ugyanazoknak a követelményeknek kell megfeleljenek.
Source : Commission européenne, digital-strategy.ec.europa.eu (20/01/2026)Semmi felesleges pánik itt, csak a hivatalos számok. Amit a törvény ténylegesen mond a bírságokról, ki alkalmazza azokat, és miért marad az ISO 27001 a legjobb védelmed ellenük.
Ez a legmegnyugtatóbb pont: az ISO 27001-tanúsítás hiánya önmagában nem von maga után semmilyen bírságot. A szabvány fakultatív (« Kötelező rovat Fakultatívra jelölve », ahogy azt az ANSSI hivatalos módszertani lapja megerősíti). Egy fakultatív szabványnak logikusan nincs jogi szankciós mechanizmusa a hiányához kötve.
Source : ANSSI, fiche méthode v1.0 (mai 2025)Ha a tevékenységed a NIS2 európai irányelv hatálya alá esik (ami viszont kötelező), a bírságokat fehéren-feketén számszerűsíti az Európai Bizottság: akár 10 000 000 EUR vagy a világméretű árbevétel 2%-a az előző pénzügyi évre vonatkozóan egy « alapvető » szervezet esetén (a magasabb összeg számít), és akár 7 000 000 EUR vagy a világméretű árbevétel 1,4%-a egy « fontos » szervezet esetén. Pontosan e kockázat elkerülése érdekében ajánlott az ISO 27001 megfelelőségi bizonyítékként.
Source : Commission européenne, FAQ officielle NIS2Ezek nem automatikus vagy átalány jellegű bírságok. Az illetékes hatóságnak figyelembe kell vennie « a jogsértés jellegét, súlyosságát és időtartamát, az okozott kárt vagy elszenvedett veszteséget, [és] a jogsértés szándékos vagy gondatlan jellegét ». Egy jóhiszemű vállalkozást, amely gyorsan orvosol egy incidenst, nem kezelik úgy, mint egy gondatlan és visszaeső vállalkozást.
Source : Commission européenne, FAQ officielle NIS2Minden tagállam kijelöli saját illetékes hatóságát a NIS2 alkalmazására. Franciaországban ez az ANSSI (Agence nationale de la sécurité des systèmes d'information), amely a végrehajtásért és az ellenőrzésért felel. 2026 márciusában közzétett egy nemzeti referenciakeretet (ReCyF, nem kötelező), hogy segítse a vállalkozásokat eligazodni és összehasonlítani meglévő megközelítéseiket, köztük az ISO 27001-et.
Source : cyber.gouv.fr (ANSSI)Az illetékes hatóságok nem pénzügyi eszközökkel is rendelkeznek: kötelező utasítások, biztonsági audit ajánlásainak végrehajtására vonatkozó utasítás, vagy a biztonsági intézkedések megfelelőségi rendbe hozatalára vonatkozó utasítás. Az irányelv rendelkezéseket tartalmaz a felső vezetői funkciót betöltő személyek felelősségéről is. A bírság általában nem az első válasz egy mulasztásra.
Source : Commission européenne, FAQ officielle NIS2A tagállamoknak 2024. október 17-ig kellett átültetniük a NIS2-t a nemzeti jogba. Az írás időpontjában egyetlen hivatalos forrás sem tesz közzé olyan valós esetet, amelyben Franciaországban vagy az EU-ban ténylegesen alkalmazott szankció összege szerepelne: a fenti számok jogi felső korlátok, nem átlagosan megfigyelt összegek. Ezt az oldalt frissítjük, amint hivatalos esetet tesznek közzé.
Source : Commission européenne, digital-strategy.ec.europa.euMely dátumok számítanak valójában? Ami már kötelező, ami már működik, és ami jön. Hivatalos forrásokkal alátámasztva, 2 perc alatt megértve, frissítve 18/07/2026-án.
Létezett egy 2013-as verzió, amely mára elavult. Az ANSSI hivatalos módszertani lapja (2025 május) fehéren-feketén megerősíti összehasonlító táblázatában: « Legutolsó verzió: ISO27001 2022-es verzió ». Ez a verzió a tanúsítandó hatókör szervezeti, fizikai és technológiai területeit fedi le. A gyakorlatban: minden új tanúsítás, vagy minden megújítás, mostantól erre a verzióra épül.
Source : ANSSI, fiche méthode v1.0 (mai 2025)A NIS2 európai irányelv 2023 januárjában lépett hatályba, de a vállalkozások számára a döntő dátum 2024. október 17.: a határidő, ameddig minden tagállamnak át kellett ültetnie a szöveget a nemzeti jogába. Ettől a dátumtól kezdve a NIS2 a gyakorlatban is alkalmazandó, és pontosan az ISO/IEC 27000 szabványcsaládra (amelynek az ISO 27001 is része) hivatkozik mint a megfelelés bevált gyakorlatának referenciájára.
Source : Commission européenne, digital-strategy.ec.europa.euA NIS2 átültetési határidejét követő napon a régi NIS1-irányelvet (a 2016-os változatot) hivatalosan hatályon kívül helyezték. Mostantól egyetlen referenciaszöveg van Európában a kritikus ágazatok szabályozott kiberbiztonságára: nincs többé kétség afelől, melyik keret alkalmazandó.
Source : Commission européenne, digital-strategy.ec.europa.euAz ISO 27001-tanúsítvány, miután egy akkreditált szervezet kiállította, 3 évig érvényes. De ez nem jelenti azt, hogy ezután semmi sem történik: az AFNOR Certification évente ellenőrző látogatást ír elő, majd a 3 év lejártakor teljes megújítási auditot. Az ANSSI pontosan ugyanezt a mechanizmust erősíti meg 2025 májusi lapjában: 3 éves időtartam, éves vezetőségi átvizsgálás és nyomon követő audit. Két különböző hivatalos forrás, ugyanaz a naptár.
Source : AFNOR Certification, ANSSI (mai 2025)Az Európai Bizottság 2026. január 20-án célzott módosítást javasolt 28 700 vállalkozás megfelelésének egyszerűsítésére, ebből 6 200 mikro- és kisvállalkozás. Ezen a napon még csak javaslatról van szó, nem elfogadott szövegről: az ISO 27001 körüli szabályozási naptár tehát még mozoghat a következő hónapokban, anélkül, hogy ez megkérdőjelezné magának a szabványnak az értékét.
Source : Commission européenne, digital-strategy.ec.europa.eu (20/01/2026)Az állam és a szabályozott üzemeltetők információs rendszerei esetében az ANSSI saját eljárással rendelkezik, a biztonsági minősítéssel, amely jelenleg a 2.1-es verzióban van (2025), szintén legfeljebb 3 éves időtartammal és javasolt éves rendszer-átvizsgálással. Ez nem ugyanaz a folyamat, mint az ISO 27001 (fakultatív), de mindkettő ugyanabban a 3 éves ütemben halad, ami megkönnyíti a dolgát azoknak, akiknek egyszerre kell a kettőt kezelniük.
Source : ANSSI, fiche méthode v1.0 (mai 2025)Vegye fel velünk a kapcsolatot egy, az Ön hatóköréhez és jelenlegi érettségi szintjéhez igazított árajánlatért.
Ingyenes: a pontszáma és az eltérései. A részletes jelentés és a tanúsítvány: 499 € + áfa, kizárólag ha Ön úgy dönt.
contact@syaga.eu