ISO/IEC 27001 je medzinárodná referenčná norma pre systém riadenia bezpečnosti informácií (ISMS). Čoraz častejšie ju vyžadujú odberatelia, verejné súťaže, poisťovne kybernetických rizík alebo prístup na niektoré exportné trhy. SYAGA vás sprevádza od gap assessmentu až po prípravu certifikačného auditu.
ISO 27001 nie je všeobecná zákonná povinnosť, no stáva sa nevyhnutným obchodným predpokladom
ISO/IEC 27001 zostáva dobrovoľným postupom. Napriek tomu ju čoraz viac vyžadujú verejné súťaže, veľkí odberatelia, niektoré poisťovne kybernetických rizík alebo je podmienkou prístupu na niektoré exportné trhy.
Väčšina malých a stredných podnikov nezačala žiadny štruktúrovaný postup zavedenia systému riadenia bezpečnosti informácií. Téma je vnímaná ako zložitá, technická a zdĺhavá.
Klasické certifikačné zákazky zamestnávajú vaše tímy niekoľko mesiacov a predstavujú značnú investíciu, často nedostupnú pre malú firmu.
Zamestnávať IT riaditeľa alebo bezpečnostného manažéra na mesiace budovaním ISMS nie je udržateľné v malej firme, kde každý zastáva už niekoľko rolí.
Štruktúrovaný postup v 3 fázach, opierajúci sa o rovnakú metodiku, ktorú SYAGA už overila na PSSI-Express
Úvodný rozhovor s vedením a zodpovedným za IT systém, následne systematické vyhodnotenie každého z 93 bezpečnostných opatrení Prílohy A (vydanie 2022), rozdelených do 4 tém: organizačná, ľudská, fyzická a technologická. Odovzdanie faktickej správy o zisteniach.
Vypracovanie alebo aktualizácia bezpečnostnej politiky (ISMS), Vyhlásenia o aplikovateľnosti (DdA) zdôvodňujúceho uplatnenie alebo vylúčenie každého z 93 opatrení, a prioritizovaného plánu nápravy na odstránenie nedostatkov zistených vo fáze 1.
Sledovanie realizácie plánu nápravy, revízia dokumentácie a príprava vášho tímu na audit vykonávaný nezávislým akreditovaným certifikačným orgánom. SYAGA vás pripraví na audit; samotnú certifikáciu vydáva tento tretí subjekt.
Kľúčové dokumenty spisu certifikácie ISO 27001
Faktické vyhodnotenie vašej úrovne súladu s normou.
Kľúčový normatívny dokument spisu certifikácie ISO 27001.
Dokument governance vyžadovaný kapitolami 4 až 10 normy.
Cestovná mapa na odstránenie zistených nedostatkov.
Dokumenty priamo použiteľné vašimi tímami.
Všetky dokumenty vo formátoch, ktoré môžete ďalej rozvíjať.
ISMS podľa ISO 27001 sa prirodzene prekrýva s viacerými referenčnými rámcami
Hlavný referenčný rámec: kapitoly 4 až 10 (riadiace požiadavky) a Príloha A (93 bezpečnostných opatrení rozdelených do 4 tém).
Opatrenia na riadenie kybernetických rizík vyžadované smernicou NIS2 sa vo veľkej miere prekrývajú s opatreniami Prílohy A ISO 27001. ISMS podľa ISO 27001 uľahčuje zosúladenie s NIS2 pre dotknuté subjekty.
Opatrenia z príručky IT hygieny ANSSI sa vo významnej miere prekrývajú s opatreniami Prílohy A ISO 27001. Priradenie je zdokumentované v pláne nápravy.
Primerané technické a organizačné opatrenia vyžadované článkom 32 RGPD sa opierajú o rovnaké osvedčené postupy ako Príloha A ISO 27001 (kontrola prístupu, šifrovanie, riadenie incidentov).
Každá zákazka ISO 27001 je dimenzovaná podľa vášho rozsahu a súčasnej vyspelosti. Vždy individuálna cenová ponuka.
Počiatočná fotografia vašich nedostatkov
Od gap assessmentu po prípravu auditu
Po certifikácii alebo priebežne
Čo ISO/IEC 27001 skutočne hovorí, vysvetlené jednoducho. Každý bod odkazuje na svoj oficiálny zdroj (ISO, AFNOR, COFRAC, ANSSI - francúzske orgány), aktualizované k 17.07.2026.
ISO/IEC 27001 je uznávaná metóda na identifikáciu hrozieb ohrozujúcich vaše údaje, zvládanie rizík a zavedenie správnej ochrany, aby vaše informácie zostali dôverné, dostupné a spoľahlivé. Nie je to softvér, je to organizácia, ktorú treba zaviesť vo firme.
Zdroj: AFNOR Certification (francúzsky orgán)Na rozdiel od iných postupov (ako bezpečnostná homologizácia vyžadovaná pri niektorých štátnych systémoch), ISO 27001 je dobrovoľná: je to certifikačná norma, nie všeobecná regulačná povinnosť. Volíte si ju, aby ste upokojili klientov, partnerov a poisťovne.
Zdroj: ANSSI (francúzsky úrad, metodický list)Nikdy sama firma, ani konzultant: certifikát môže vydať iba nezávislý a akreditovaný certifikačný orgán (COFRAC je jediný francúzsky akreditačný orgán, založený v roku 1994). Získaný certifikát platí 3 roky.
Zdroj: COFRAC (francúzsky orgán)Predbežné hodnotenie (voliteľné), príprava, revízia dokumentov, audit na mieste na overenie toho, čo je skutočne zavedené, vydanie certifikátu (3 roky), následne kontrolná návšteva každý rok a kompletný audit obnovenia po 3 rokoch. Nič nie je raz a navždy dané.
Zdroj: AFNOR Certification (francúzsky orgán)Podľa štúdie AFNOR (francúzsky orgán) medzi certifikovanými firmami: 89 % zaznamenalo menej bezpečnostných incidentov, 83 % má pevnejšie interné bezpečnostné procesy a 88 % si udržalo klientov, ktorí by bez certifikácie mohli odísť.
Zdroj: štúdia AFNOR 2019Podľa samotnej ISO ide o najpoužívanejšiu normu bezpečnosti informácií na svete. A akreditácia, ktorá kontroluje certifikačné orgány (ako COFRAC vo Francúzsku), je medzinárodne uznávaná na základe dohôd medzi krajinami, čo uľahčuje prístup na trhy v Európe aj inde.
Zdroj: ISO (výbor JTC1/SC27)Nemusíte byť nadnárodná spoločnosť ani digitálna firma. Tu je, s oficiálnymi zdrojmi, kto sa o to môže (a niekedy musí) zaujímať.
Certifikácia je určená « všetkým organizáciám, firmám a samosprávam, akejkoľvek veľkosti a akéhokoľvek sektora, ktoré disponujú údajmi, fyzickými alebo digitalizovanými ». AFNOR sama spresňuje, že sa netýka « iba poskytovateľov dátových služieb, startupov, nadnárodných spoločností či firiem z IT odvetvia »: účtovná kancelária, autoservis, združenie, obecný úrad, klinika... ak máte údaje, ste v rozsahu.
Zdroj: AFNOR Certification (17/07/2026)Oficiálny metodický list ANSSI (máj 2025) to potvrdzuje čierne na bielom: pri ISO/IEC 27001 je kolónka « Povinnosť » zaškrtnutá ako « Voliteľné ». Naopak, bezpečnostná homologizácia (skutočne povinný režim) sa vzťahuje iba na informačné systémy štátu a regulovaných francúzskych prevádzkovateľov (OIV/OSE). Dva odlišné svety: nezamieňajte ich, ak vám niekto hovorí o zákonnej povinnosti ISO 27001, nie je to presné.
Zdroj: ANSSI, metodický list v1.0 (máj 2025)Európsky text NIS2 (ten je povinný) výslovne cituje rodinu noriem ISO/IEC 27000, ktorej súčasťou je ISO 27001, ako referenciu osvedčených postupov pre opatrenia kybernetickej bezpečnosti. Európska komisia žiada členské štáty, aby « podporovali používanie relevantných európskych a medzinárodných noriem ». Konkrétne: ISO 27001 sa stáva najuznávanejším spôsobom, ako preukázať súlad s NIS2 voči regulátorovi.
Zdroj: EUR-Lex, smernica (EÚ) 2022/2555, recitály 79-80Podľa Európskej komisie NIS2 pokrýva 18 kritických sektorov: energetika, doprava, zdravotníctvo, financie, hospodárenie s vodou, digitálna infraštruktúra (už v NIS1), plus odteraz elektronické komunikácie pre verejnosť, sociálne siete, nakladanie s odpadom, výroba kritických produktov, poštové a kuriérske služby, verejná správa a vesmírny sektor. Pravidlo veľkosti: « stredné a veľké subjekty » z týchto sektorov budú musieť prijať opatrenia na riadenie kybernetických rizík a oznamovať závažné incidenty.
Zdroj: Európska komisia, digital-strategy.ec.europa.euOficiálna európska definícia (Odporúčanie 2003/361/ES) stanovuje presné prahy. Podnik prekročí prah « stredný » (a vstúpi do pravdepodobného rozsahu NIS2), akonáhle prekročí jeden z týchto ukazovateľov:
| Kategória | Počet zamestnancov | Obrat |
|---|---|---|
| Mikropodnik | menej ako 10 | 2 mil. EUR alebo menej |
| Malý podnik | menej ako 50 | 10 mil. EUR alebo menej |
| Stredný podnik | menej ako 250 | 50 mil. EUR alebo menej |
Európska komisia navrhla 20. januára 2026 cielenú novelu na zmiernenie záťaže pri dosahovaní súladu pre 28 700 firiem, z toho 6 200 mikro a malých podnikov. Dôkaz, že táto téma sa už netýka iba veľkých skupín: aj skromnejšie firmy sa prostredníctvom svojich klientov alebo sektora ocitajú v situácii, keď musia plniť rovnaké požiadavky.
Zdroj: Európska komisia, digital-strategy.ec.europa.eu (20/01/2026)Žiadna zbytočná panika, iba oficiálne čísla. Čo naozaj hovorí zákon o pokutách, kto ich uplatňuje a prečo je ISO 27001 vašou najlepšou ochranou proti nim.
Toto je najupokojujúcejší bod: to, že nie ste certifikovaní podľa ISO 27001, samo osebe neprináša žiadnu pokutu. Norma je dobrovoľná (« kolónka Povinnosť zaškrtnutá ako Voliteľné », potvrdzuje to oficiálny metodický list ANSSI). Dobrovoľná norma logicky nemá k svojej absencii pripojený žiadny mechanizmus právnej sankcie.
Zdroj: ANSSI, metodický list v1.0 (máj 2025)Ak vaša činnosť spadá do pôsobnosti európskej smernice NIS2 (tá je povinná), pokuty sú číselne stanovené čierne na bielom Európskou komisiou: až do 10 000 000 EUR alebo 2 % celosvetového obratu za predchádzajúci účtovný rok pre « nevyhnutný » subjekt (platí vyššia suma), a až do 7 000 000 EUR alebo 1,4 % celosvetového obratu pre « dôležitý » subjekt. Práve preto, aby sa tomuto riziku predišlo, sa odporúča ISO 27001 ako dôkaz súladu.
Zdroj: Európska komisia, oficiálne FAQ NIS2Nejde o automatické ani paušálne pokuty. Príslušný orgán musí zohľadniť « povahu, závažnosť a trvanie porušenia, spôsobenú škodu alebo utrpené straty, [a] úmyselnú alebo nedbanlivostnú povahu porušenia ». S firmou konajúcou v dobrej viere, ktorá rýchlo napraví incident, sa nezaobchádza rovnako ako s nedbanlivou a recidivujúcou firmou.
Zdroj: Európska komisia, oficiálne FAQ NIS2Každý členský štát určuje svoj vlastný príslušný orgán na uplatňovanie NIS2. Vo Francúzsku je za implementáciu a kontrolu zodpovedná ANSSI (Národná agentúra pre bezpečnosť informačných systémov). V marci 2026 sprístupnila národný referenčný rámec (ReCyF, nepovinný), ktorý firmám pomáha zorientovať sa a porovnať svoje existujúce postupy, vrátane ISO 27001.
Zdroj: cyber.gouv.fr (ANSSI)Príslušné orgány majú k dispozícii aj nefinančné nástroje: záväzné pokyny, príkaz na vykonanie odporúčaní bezpečnostného auditu alebo príkaz na uvedenie bezpečnostných opatrení do súladu. Smernica tiež stanovuje ustanovenia o zodpovednosti osôb vo vrcholovom vedení. Pokuta zvyčajne nie je prvou reakciou na porušenie.
Zdroj: Európska komisia, oficiálne FAQ NIS2Členské štáty mali čas na transpozíciu NIS2 do vnútroštátneho práva do 17. októbra 2024. Ku dňu vypracovania tohto textu žiadny oficiálny zdroj nezverejňuje reálny prípad so skutočne uplatnenou výškou sankcie vo Francúzsku ani v EÚ: uvedené čísla sú zákonné maximálne stropy, nie priemerne zistené sumy. Túto stránku aktualizujeme, akonáhle bude zverejnený oficiálny prípad.
Zdroj: Európska komisia, digital-strategy.ec.europa.euKtoré dátumy sú naozaj dôležité? Čo už platí, čo už funguje a čo prichádza. S oficiálnymi zdrojmi, pochopiteľné za 2 minúty, aktualizované k 18/07/2026.
Existovala verzia z roku 2013, dnes už zastaraná. Oficiálny metodický list ANSSI (máj 2025) to potvrdzuje čierne na bielom vo svojej porovnávacej tabuľke: « Posledná verzia: ISO27001 verzia 2022 ». Táto verzia pokrýva organizačnú, fyzickú a technologickú oblasť certifikovaného rozsahu. Konkrétne: každá nová certifikácia alebo obnovenie sa odteraz vykonáva podľa tejto verzie.
Zdroj: ANSSI, metodický list v1.0 (máj 2025)Európska smernica NIS2 nadobudla účinnosť v januári 2023, ale dátum, na ktorom firmám naozaj záleží, je 17. október 2024: lehota, do ktorej mal každý členský štát transponovať text do svojho vnútroštátneho práva. Od tohto dátumu sa NIS2 konkrétne uplatňuje a práve cituje rodinu noriem ISO/IEC 27000 (ktorej súčasťou je ISO 27001) ako referenciu osvedčených postupov pre dosiahnutie súladu.
Zdroj: Európska komisia, digital-strategy.ec.europa.euDeň po lehote na transpozíciu NIS2 bola pôvodná smernica NIS1 (tá z roku 2016) oficiálne zrušená. V Európe tak odteraz existuje jediný referenčný text pre regulačnú kybernetickú bezpečnosť kritických sektorov: žiadna pochybnosť o tom, ktorý rámec platí.
Zdroj: Európska komisia, digital-strategy.ec.europa.euCertifikát ISO 27001, keď ho raz vydá akreditovaný orgán, platí 3 roky. To však neznamená, že je vec uzavretá: AFNOR Certification stanovuje kontrolnú návštevu každý rok, potom kompletný audit obnovenia po uplynutí 3 rokov. ANSSI potvrdzuje presne rovnaký mechanizmus vo svojom liste z mája 2025: dĺžka platnosti 3 roky, ročné preskúmanie vedením a kontrolný audit. Dva rôzne oficiálne zdroje, ten istý kalendár.
Zdroj: AFNOR Certification, ANSSI (máj 2025)Európska komisia navrhla 20. januára 2026 cielenú novelu na zjednodušenie dosahovania súladu pre 28 700 firiem, z toho 6 200 mikro a malých podnikov. K tomuto dátumu ide o návrh, nie ešte o prijatý text: regulačný kalendár okolo ISO 27001 sa teda môže v nasledujúcich mesiacoch ešte meniť, bez toho, aby to spochybnilo hodnotu samotnej normy.
Zdroj: Európska komisia, digital-strategy.ec.europa.eu (20/01/2026)Pre informačné systémy štátu a regulovaných prevádzkovateľov má ANSSI vlastný postup, bezpečnostnú homologizáciu, aktuálne vo verzii 2.1 (2025), rovnako s maximálnou dobou platnosti 3 roky a odporúčaným ročným preskúmaním systémov. Nejde o rovnaký postup ako ISO 27001 (tá je dobrovoľná), ale oba postupujú v rovnakom 3-ročnom tempe, čo uľahčuje život tým, ktorí musia riešiť oba súčasne.
Zdroj: ANSSI, metodický list v1.0 (máj 2025)Kontaktujte nás pre individuálnu cenovú ponuku podľa vášho rozsahu a súčasnej vyspelosti.
Bezplatne: vaše skóre a odchýlky. Podrobná správa a atestácia: 499 EUR bez DPH, iba ak sa tak rozhodnete.
contact@syaga.eu