Skip to content

ISO 27001 tanúsítvány – megszerzés, folyamat, érvényesség

Mi az ISO 27001 tanúsítvány?

Az ISO/IEC 27001 nemzetközi szabvány az információbiztonsági irányítási rendszerek követelményeit határozza meg. A tanúsítvány azt igazolja, hogy a szervezet:

  • meghatározta információbiztonsági kockázatait;
  • kialakított egy dokumentált információbiztonsági irányítási rendszert;
  • megfelelő szervezeti és technikai kontrollokat alkalmaz;
  • rendszeresen ellenőrzi és fejleszti a rendszer működését;
  • képes igazolni a szabvány követelményeinek való megfelelést.

A tanúsítvány tehát nem egy adott szoftvert, tűzfalat vagy informatikai rendszert minősít, hanem a vállalkozás információbiztonsági irányításának egészét.

Fontos tisztázni egy gyakori piaci félreértést: az ISO 27001 tanúsítvány megléte önmagában nem váltja ki a NIS 2 auditot. Míg az ISO egy önkéntes nemzetközi szabvány, addig a NIS 2 egy kötelező érvényű uniós irányelv, amelyet a hazai jogrendszerbe a kiberbiztonsági tanúsításról szóló törvény ültetett át. Egy ISO 27001-alapú információbiztonsági rendszer (IBIR) kiépítése ugyanakkor a létező legbiztosabb alapot jelenti ahhoz, hogy a vállalkozás sikeresen teljesítse a hatósági kiberbiztonsági audit követelményeit is.

Ki adja ki az ISO 27001 tanúsítványt?

Az ISO 27001 tanúsítványt független tanúsító szervezet adja ki sikeres tanúsító audit után. A tanácsadó és a tanúsító feladata különböző. A 27K tanácsadói segítenek:

  • felmérni a jelenlegi állapotot;
  • kialakítani az IBIR-t;
  • elkészíteni a szükséges szabályozást;
  • elvégezni a kockázatértékelést;
  • meghatározni és bevezetni a szükséges kontrollokat;
  • felkészíteni a szervezetet a tanúsító auditra.

A tanúsító szervezet ezután független félként ellenőrzi a rendszer megfelelőségét, és megfelelő eredmény esetén kiadja a tanúsítványt.

Meddig érvényes az ISO 27001 tanúsítvány?

Az ISO 27001 tanúsítás hároméves tanúsítási ciklusban működik. Ez azonban nem azt jelenti, hogy három évig nincs további ellenőrzés a tanúsító audit után. A tanúsító szervezet a ciklus alatt rendszeres felügyeleti auditokat végez. Általános rendszer:

1. év: tanúsító audit
2. év: felügyeleti audit
3. év: felügyeleti audit
a következő ciklus elején: újratanúsító audit

Az újratanúsítás után újabb tanúsítási ciklus kezdődik.

Mit tartalmaz az ISO 27001 tanúsítvány?

A Magyarországon lefolytatott tanúsítvány alapnyelve a magyar, de kérésre a tanúsító iroda bármilyen nyelven ki tudja állítani a tanúsítványt. (Az idegen nyelveken kiállított tanúsítványoknak jellemzően némi extra költsége van.) A Magyarországon akkreditált tanúsító iroda az EU bármelyik tagállamában lefolytathat tanúsítást. (765/2008/EK rendelet) A tanúsítványon jellemzően szerepel:

  • a tanúsított szervezet (cég) neve
  • a tanúsítás hatóköre (milyen tevékenységre szól? Nem kell hogy minden tevékenység benne legyen!)
  • a hivatkozott szabvány (a szabvány magyar megfelelőjének a pontos neve)
  • a tanúsítvány kiállításának és lejáratának dátuma
  • a tanúsító szervezet adatai (ki adta ki a tanúsítványt?)
  • a tanúsítvány egyedi azonosítója (regisztrációs száma)
  • a tanúsítvány érvényessége (határdátum)

Mire használható az ISO 27001 tanúsítvány?

Az ISO 27001 tanúsítvány használható ügyfelek, partnerek és beszállítói láncok felé a tanúsítottság igazolására. Gyakran jelenik meg tenderfeltételként, beszállítói követelményként vagy nagyvállalati ügyfelek információbiztonsági elvárásaként.

Mi a három leggyakoribb tévhit?

Alább összegyűjtöttük a sokéves tapasztalatunk alapján a témában előforduló téves információkat. Segítünk tisztán látni.

A tanúsítvány három évre szól, így nyugodtan kihagyhatók a felügyeleti auditok.

Nem igaz. A tanúsítvány csak a felügyeleti auditok sikeres lebonyolítása esetén érvényes 3 évig. Egy tendernél például a vesztes pályázó első dolga lesz ellenőrizni, hogy az évforduló alapján sikeres volt-a az utolsó audit. Gyakori kizárási ok.

Ha van tanúsítvány, akkor minden tevékenyégre érvényes.

Csak az a tevékenység (szolgáltatás) tekinthető tanúsított szolgáltatásnak, ami a tanúsítványon van. Más nem. A tanúsítvány kibővíthető bármelyik audit alkalmával.

Ha már egyszer volt érvényes tanúsítványom, bármikor „feléleszthetem”.

Amennyiben a felügyeleti vagy újratanúsító audit nem lett lefolytatva, akkor a tanúsító előbb felfüggeszti, majd törli a tanúsítványt. Felfüggesztésből még „vissza lehet hozni” sikeres audittal, de a törölt tanúsítványra ez nem igaz. Olyankor újraindul az egész tanúsítási folyamat egy tanúsító audittal.

Csak 1 perc az egész, és kötelezettségmentes.