ISO/IEC 27001 yra tarptautinis pagrindinis standartas informacijos saugumo valdymo sistemai (ISVS). Vis dažniau reikalaujama užsakovų, viešuosiuose pirkimuose, kibernetinio draudimo bendrovių ar norint patekti į tam tikras eksporto rinkas - SYAGA padeda jums nuo spragų vertinimo iki pasiruošimo sertifikavimo auditui.
ISO 27001 nėra bendra teisinė pareiga, tačiau tampa neišvengiama komercine prielaida
ISO/IEC 27001 išlieka savanoriška iniciatyva. Vis dėlto ji vis dažniau reikalaujama viešuosiuose pirkimuose, didelių užsakovų, kai kurių kibernetinio draudimo bendrovių, arba kaip prielaida norint patekti į tam tikras eksporto rinkas.
Dauguma MVĮ ir vidutinių įmonių dar nėra pradėjusios struktūrizuotos informacijos saugumo valdymo sistemos diegimo. Ši tema suvokiama kaip sudėtinga, techninė ir ilgai trunkanti.
Įprasti sertifikavimo projektai reikalauja jūsų komandų dėmesio kelis mėnesius ir yra didelė investicija, dažnai nepasiekiama MVĮ.
IT direktoriaus ar saugumo vadovo užimtumas kelis mėnesius kuriant ISVS nėra realu MVĮ, kur kiekvienas jau atlieka kelis vaidmenis.
3 etapų struktūrizuotas procesas, grindžiamas ta pačia metodika, kurią SYAGA jau išbandė su PSSI-Express
Pradinis pokalbis su vadovybe ir IS vadovu, po to sistemingai įvertinama kiekviena iš 93 A priedo (2022 m. leidimas) saugumo priemonių, suskirstytų į 4 temas: organizacinę, žmogiškuosius išteklius, fizinę ir technologinę. Pateikiama faktinė spragų ataskaita.
Parengiama arba atnaujinama saugumo politika (ISVS), Taikymo deklaracija (DdA), pagrindžianti kiekvienos iš 93 priemonių taikymą ar netaikymą, bei prioritetais grįstas taisymo planas, skirtas 1 etape nustatytoms spragoms pašalinti.
Stebimas taisymo plano įgyvendinimas, atliekama dokumentų peržiūra, ir jūsų komanda paruošiama auditui, kurį atlieka nepriklausoma akredituota sertifikavimo įstaiga. SYAGA jus paruošia auditui; pačią sertifikaciją suteikia ši trečioji šalis.
Pagrindiniai ISO 27001 sertifikavimo bylos dokumentai
Faktinis jūsų atitikties standartui lygio įvertinimas.
Pagrindinis norminis ISO 27001 sertifikavimo bylos dokumentas.
Valdysenos dokumentas, kurio reikalauja standarto 4-10 punktai.
Veiksmų planas nustatytoms spragoms pašalinti.
Dokumentai, kuriuos jūsų komandos gali taikyti tiesiogiai.
Visi dokumentai formatais, kuriuos galite toliau tobulinti.
ISO 27001 ISVS natūraliai sutampa su keliais standartais
Pagrindinis standartas: 4-10 punktai (valdymo reikalavimai) ir A priedas (93 saugumo priemonės, suskirstytos į 4 temas).
NIS2 direktyvos reikalaujamos kibernetinės rizikos valdymo priemonės iš esmės sutampa su ISO 27001 A priedo priemonėmis. ISO 27001 ISVS palengvina NIS2 atitikties užtikrinimą susijusiems subjektams.
ANSSI (Prancūzijos institucijos) IT higienos gairių priemonės iš esmės sutampa su reikšminga dalimi ISO 27001 A priedo priemonių. Atitikmuo dokumentuojamas taisymo plane.
BDAR 32 straipsnio reikalaujamos tinkamos techninės ir organizacinės priemonės remiasi tomis pačiomis gerosiomis praktikomis kaip ir ISO 27001 A priedas (prieigos kontrolė, šifravimas, incidentų valdymas).
Kiekviena ISO 27001 užduotis pritaikoma pagal jūsų apimtį ir dabartinę brandą. Visada individualus pasiūlymas.
Pradinis jūsų spragų vaizdas
Nuo spragų vertinimo iki pasiruošimo auditui
Po sertifikavimo arba nuolat
Ką iš tikrųjų sako ISO/IEC 27001, paaiškinta paprastai. Kiekvienas punktas nurodo savo oficialų šaltinį (ISO, AFNOR, COFRAC, ANSSI - pastarosios trys yra Prancūzijos institucijos), atnaujinta 2026-07-17.
ISO/IEC 27001 yra pripažinta metodika, padedanti nustatyti jūsų duomenims gresiančius pavojus, valdyti riziką ir įdiegti tinkamas apsaugos priemones, kad jūsų informacija liktų konfidenciali, prieinama ir patikima. Tai ne programinė įranga, o organizacinė struktūra, kurią reikia įdiegti įmonėje.
Šaltinis: AFNOR Certification (Prancūzijos institucija)Skirtingai nuo kitų procesų (pvz., saugumo patvirtinimo, privalomo tam tikroms valstybės sistemoms), ISO 27001 yra neprivaloma: tai sertifikuojantis standartas, o ne bendra teisinė pareiga. Ją pasirenkate norėdami nuraminti klientus, partnerius ir draudikus.
Šaltinis: ANSSI (Prancūzijos institucija, metodinis lapas)Niekada pati įmonė ar konsultantas: sertifikatą gali suteikti tik nepriklausoma akredituota sertifikavimo įstaiga (COFRAC yra vienintelė Prancūzijos akreditavimo institucija, įkurta 1994 m.). Gautas sertifikatas galioja 3 metus.
Šaltinis: COFRAC (Prancūzijos institucija)Išankstinis vertinimas (neprivalomas), pasiruošimas, dokumentų peržiūra, auditas vietoje, siekiant patikrinti, kas iš tikrųjų įdiegta, sertifikato suteikimas (3 metams), po to kasmetinis kontrolinis vizitas ir pilnas atnaujinimo auditas po 3 metų. Niekas nėra užfiksuota visiems laikams.
Šaltinis: AFNOR Certification (Prancūzijos institucija)Pagal AFNOR atliktą sertifikuotų įmonių tyrimą: 89% pastebėjo mažiau saugumo incidentų, 83% turi tvirtesnius vidinius saugumo procesus, o 88% išlaikė klientus, kurie be sertifikavimo galėjo pasitraukti.
Šaltinis: AFNOR tyrimas, 2019 m. (Prancūzijos institucija)Tai pačios ISO teigimu labiausiai pasaulyje naudojamas informacijos saugumo standartas. O akreditavimas, kontroliuojantis sertifikavimo įstaigas (pvz., COFRAC Prancūzijoje), tarptautiniu mastu pripažįstamas šalių tarpusavio susitarimais, kas palengvina patekimą į rinkas Europoje ir kitur.
Šaltinis: ISO (komitetas JTC1/SC27)Nebūtina būti tarptautine korporacija ar skaitmeninių technologijų įmone. Štai, remiantis oficialiais šaltiniais, kam tai gali (o kartais ir turi) rūpėti.
Sertifikavimas skirtas „visoms organizacijoms, įmonėms ir savivaldybėms, bet kokio dydžio ir bet kokio sektoriaus, turinčioms fizinių ar skaitmeninių duomenų“. Pati AFNOR pažymi, kad tai skirta ne „vien tik duomenų prieglobos paslaugų teikėjams, startuoliams, tarptautinėms korporacijoms ar IT srities įmonėms“: buhalterinės apskaitos įmonė, autoservisas, asociacija, savivaldybė, klinika... jei turite duomenų, jums tai aktualu.
Šaltinis: AFNOR Certification (17/07/2026)Oficialus ANSSI metodinis lapas (2025 m. gegužės mėn.) tai aiškiai patvirtina: ISO/IEC 27001 atveju laukelis „Pareiga“ pažymėtas kaip „Neprivaloma“. Priešingai, saugumo patvirtinimas (iš tikrųjų privalomas režimas) taikomas tik valstybės informacinėms sistemoms ir reglamentuojamiems Prancūzijos operatoriams (OIV/OSE). Tai du skirtingi dalykai: nesupainiokite jų, jei tiekėjas kalba apie teisinę pareigą turėti ISO 27001 sertifikatą - tai netiesa.
Šaltinis: ANSSI, metodinis lapas v1.0 (2025 m. gegužė)Europos teisės aktas NIS2 (kuris yra privalomas) tiesiogiai nurodo ISO/IEC 27000 standartų šeimą, kuriai priklauso ir ISO 27001, kaip geros praktikos pavyzdį kibernetinio saugumo priemonėms įgyvendinti. Europos Komisija ragina valstybes nares „skatinti atitinkamų Europos ir tarptautinių standartų naudojimą“. Praktiškai tai reiškia: ISO 27001 tampa labiausiai pripažintu būdu įrodyti atitiktį NIS2 reikalavimams reguliuotojui.
Šaltinis: EUR-Lex, Direktyva (ES) 2022/2555, 79-80 konstatuojamosios dalysPasak Europos Komisijos, NIS2 apima 18 svarbiausių sektorių: energetiką, transportą, sveikatos priežiūrą, finansus, vandens valdymą, skaitmeninę infrastruktūrą (jau buvusią NIS1), taip pat dabar - viešuosius elektroninių ryšių paslaugų teikėjus, socialinius tinklus, atliekų tvarkymą, svarbiausių produktų gamybą, pašto ir siuntų paslaugas, viešąjį administravimą ir kosmoso sektorių. Dydžio taisyklė: šių sektorių „vidutinio ir didelio dydžio subjektai“ turės imtis kibernetinės rizikos valdymo priemonių ir pranešti apie reikšmingus incidentus.
Šaltinis: Europos Komisija, digital-strategy.ec.europa.euOficialus Europos apibrėžimas (Rekomendacija 2003/361/EB) nustato tikslias ribas. Įmonė peržengia „vidutinės“ įmonės ribą (ir patenka į tikėtiną NIS2 taikymo sritį), kai ji viršija bent vieną iš šių rodiklių:
| Kategorija | Darbuotojų skaičius | Apyvarta |
|---|---|---|
| Labai maža įmonė | mažiau nei 10 | 2 M€ ar mažiau |
| Maža įmonė | mažiau nei 50 | 10 M€ ar mažiau |
| Vidutinė įmonė | mažiau nei 250 | 50 M€ ar mažiau |
2026 m. sausio 20 d. Europos Komisija pasiūlė tikslinę pataisą, kuria siekiama palengvinti atitikties užtikrinimą 28 700 įmonių, iš kurių 6 200 yra labai mažos ir mažos įmonės. Tai įrodo, kad ši tema nebeliečia vien tik didelių grupių: dėl savo klientų ar sektoriaus kuklaus dydžio struktūros susiduria su būtinybe atitikti tuos pačius reikalavimus.
Šaltinis: Europos Komisija, digital-strategy.ec.europa.eu (20/01/2026)Jokios nereikalingos panikos - tik oficialūs skaičiai. Ką iš tikrųjų sako įstatymas apie baudas, kas jas skiria ir kodėl ISO 27001 lieka geriausia apsauga nuo jų.
Tai labiausiai raminantis dalykas: neturėti ISO 27001 sertifikato pats savaime nesukelia jokios baudos. Standartas yra neprivalomas (laukelis „Pareiga“ pažymėtas kaip „Neprivaloma“, tai patvirtina oficialus ANSSI metodinis lapas). Neprivalomas standartas logiškai neturi teisinės sankcijos mechanizmo, susijusio su jo nebuvimu.
Šaltinis: ANSSI, metodinis lapas v1.0 (2025 m. gegužė)Jei jūsų veikla patenka į Europos direktyvos NIS2 (kuri yra privaloma) taikymo sritį, baudos yra aiškiai nurodytos Europos Komisijos: iki 10 000 000 EUR arba 2% pasaulinės apyvartos per ankstesnius finansinius metus „esminiams“ subjektams (taikoma didesnė suma), ir iki 7 000 000 EUR arba 1,4% pasaulinės apyvartos „svarbiems“ subjektams. Būtent siekiant išvengti šios rizikos ISO 27001 rekomenduojama kaip atitikties įrodymas.
Šaltinis: Europos Komisija, oficialus NIS2 DUKTai nėra automatinės ar fiksuoto dydžio baudos. Kompetentinga institucija turi atsižvelgti į „pažeidimo pobūdį, sunkumą ir trukmę, padarytą žalą ar patirtus nuostolius, [ir] tai, ar pažeidimas buvo tyčinis, ar dėl aplaidumo“. Sąžininga įmonė, greitai ištaisanti incidentą, nebus vertinama taip pat, kaip aplaidi ir pakartotinai pažeidžianti įmonė.
Šaltinis: Europos Komisija, oficialus NIS2 DUKKiekviena valstybė narė paskiria savo kompetentingą instituciją NIS2 taikymui. Prancūzijoje už įgyvendinimą ir kontrolę atsakinga ANSSI (Nacionalinė informacinių sistemų saugumo agentūra). 2026 m. kovo mėn. ji pateikė nacionalinį (neprivalomą) etaloną ReCyF, padedantį įmonėms orientuotis ir palyginti savo esamus veiksmus, įskaitant ISO 27001.
Šaltinis: cyber.gouv.fr (ANSSI)Kompetentingos institucijos taip pat turi ir nefinansinių priemonių: privalomus nurodymus, įpareigojimą įgyvendinti saugumo audito rekomendacijas arba įpareigojimą suderinti saugumo priemones su reikalavimais. Direktyvoje taip pat numatytos nuostatos dėl vadovaujamas pareigas einančių asmenų atsakomybės. Bauda paprastai nėra pirmoji reakcija į pažeidimą.
Šaltinis: Europos Komisija, oficialus NIS2 DUKValstybės narės turėjo perkelti NIS2 į nacionalinę teisę iki 2024 m. spalio 17 d. Šio teksto rašymo metu jokie oficialūs šaltiniai neskelbia realaus atvejo su realiai pritaikyta sankcijos suma Prancūzijoje ar ES: aukščiau nurodyti skaičiai yra teisiniai maksimalūs dydžiai, o ne vidutiniškai nustatytos sumos. Šį puslapį atnaujinsime, kai tik bus paskelbtas oficialus atvejis.
Šaltinis: Europos Komisija, digital-strategy.ec.europa.euKokios datos iš tikrųjų svarbios? Kas jau privaloma, kas jau veikia ir kas dar ateis. Remiantis oficialiais šaltiniais, suprantama per 2 minutes, atnaujinta 18/07/2026.
Anksčiau egzistavo 2013 m. versija, dabar jau pasenusi. Oficialus ANSSI metodinis lapas (2025 m. gegužė) tai aiškiai patvirtina savo palyginimo lentelėje: „Paskutinė versija: ISO27001 2022 m. versija“. Ši versija apima organizacinę, fizinę ir technologinę sertifikuojamos srities dalis. Praktiškai tai reiškia: bet koks naujas sertifikavimas ar atnaujinimas dabar atliekamas pagal šią versiją.
Šaltinis: ANSSI, metodinis lapas v1.0 (2025 m. gegužė)Europos direktyva NIS2 įsigaliojo 2023 m. sausio mėn., tačiau įmonėms svarbi data yra 2024 m. spalio 17 d.: iki šios datos kiekviena valstybė narė turėjo perkelti tekstą į savo nacionalinę teisę. Nuo šios datos NIS2 taikoma praktiškai ir kaip tik nurodo ISO/IEC 27000 standartų šeimą (kuriai priklauso ir ISO 27001) kaip geros praktikos pavyzdį atitikčiai užtikrinti.
Šaltinis: Europos Komisija, digital-strategy.ec.europa.euKitą dieną po NIS2 perkėlimo termino, senoji NIS1 direktyva (2016 m.) buvo oficialiai panaikinta. Nuo šiol Europoje egzistuoja tik vienas pagrindinis reguliavimo tekstas dėl kibernetinio saugumo svarbiausiuose sektoriuose: nebelieka abejonių, kuri sistema taikoma.
Šaltinis: Europos Komisija, digital-strategy.ec.europa.euISO 27001 sertifikatas, kurį išduoda akredituota institucija, galioja 3 metus. Tačiau tai nereiškia, kad viskas sustingsta: AFNOR Certification numato kasmetinį kontrolinį vizitą, o pasibaigus 3 metų laikotarpiui - pilną atnaujinimo auditą. ANSSI savo 2025 m. gegužės mėn. dokumente patvirtina lygiai tą pačią schemą: 3 metų trukmė, kasmetinė vadovybės peržiūra ir tolesnis auditas. Du skirtingi oficialūs šaltiniai, tas pats kalendorius.
Šaltinis: AFNOR Certification, ANSSI (2025 m. gegužė)2026 m. sausio 20 d. Europos Komisija pasiūlė tikslinę pataisą, kuria siekiama supaprastinti atitikties užtikrinimą 28 700 įmonių, iš kurių 6 200 yra labai mažos ir mažos įmonės. Šiuo metu tai tik pasiūlymas, dar nepriimtas teisės aktas: taigi ISO 27001 reglamentavimo kalendorius artimiausiais mėnesiais dar gali keistis, tačiau tai nekelia abejonių dėl paties standarto naudos.
Šaltinis: Europos Komisija, digital-strategy.ec.europa.eu (20/01/2026)Valstybės informacinėms sistemoms ir reglamentuojamiems operatoriams ANSSI turi savo procedūrą - saugumo patvirtinimą, šiuo metu 2.1 versijos (2025 m.), taip pat su maksimalia 3 metų trukme ir rekomenduojama kasmetine sistemų peržiūra. Tai nėra tas pats procesas kaip ISO 27001 (kuris yra neprivalomas), tačiau abu vyksta tuo pačiu 3 metų ritmu, kas palengvina gyvenimą tiems, kuriems reikia tvarkyti abu procesus vienu metu.
Šaltinis: ANSSI, metodinis lapas v1.0 (2025 m. gegužė)Susisiekite su mumis dėl individualaus pasiūlymo, priklausomai nuo jūsų apimties ir dabartinės brandos.
Nemokamai: jūsų balas + neatitikimai. Išsami ataskaita ir pažyma: 499 € be PVM, tik jeigu jūs taip nuspręsite.
contact@syaga.eu