Az ISO 27001 ára nem határozható meg egyetlen fix összeggel. A teljes költség attól függ, hogy mekkora és mennyire összetett szervezet információbiztonsági irányítási rendszerét kell kialakítani, milyen állapotból indul a vállalkozás, és milyen hatókörre szeretne tanúsítást. Ugyanez igaz az időigényre is. Egy jól szabályozott, kis létszámú, egyszerű informatikai környezetben működő vállalkozás felkészítése lényegesen kisebb projekt lehet, mint egy több telephelyes, sok rendszerrel, beszállítóval és eltérő üzleti folyamattal működő szervezeté. Ezért az ISO 27001 költségét érdemes nem egyetlen „tanúsítványárként”, hanem több külön költségelem összességeként vizsgálni.
Miből áll az ISO 27001 teljes költsége?
A teljes projekt jellemzően három fő költségcsoportból áll:
1. Felkészítés – tanácsadás
Ez a vállalkozás jelenlegi állapotától és attól függ, hogy mennyi munkát kell elvégezni egy megfelelően működő IBIR kialakításához. A tanácsadási költséget befolyásolhatja például:
- a vállalkozás mérete;
- a tanúsítás tervezett hatóköre;
- a meglévő szabályzatok léte / minősége
- az informatikai környezet összetettsége;
- a telephelyek száma (csak ahol van IT)
- a beszállítói struktúra (csak ha van értelmezhető információs érintettség)
- a már működő információbiztonsági kontrollok;
Minél több használható folyamat és szabályozás működik már a szervezetben, annál kevesebb új elemet kell létrehozni.
2. A szükséges fejlesztések és intézkedések költsége
Az ISO 27001 bevezetése során előfordulhat, hogy a vállalkozásnak nemcsak dokumentációt kell kialakítania, hanem bizonyos működési vagy technikai hiányosságokat is rendeznie kell. Ez nem jelenti azt, hogy minden ISO 27001 projekt komoly informatikai beruházást igényel. A szükséges intézkedések mindig a szervezet saját kockázataitól és meglévő környezetétől függenek. Költséget jelenthet például:
- hozzáférés-kezelés fejlesztése;
- többfaktoros hitelesítés bevezetése;
- mentési rendszer módosítása;
- naplózási lehetőségek fejlesztése;
- sérülékenységkezelés;
- új biztonsági eszköz vagy szolgáltatás;
- oktatás;
- fizikai biztonsági intézkedés;
- külső IT-szolgáltató bevonása.
Egy jól kialakított projektben azonban nem az a cél, hogy minél több új eszközt vásároljunk, hanem hogy csak a ténylegesen indokolt intézkedések valósuljanak meg. Sosem ösztönözzük drága, indokolatlan rendszerek vásárlására az ügyfeleinket. Mindig felkínálunk több opciót egy hiányosság kiküszöbölésére.
3. Tanúsítási díj
A tanúsító szervezet díja külön költség a felkészítéstől. A tanúsítás árát maga a választott tanúsító szervezet határozza meg. A díjat többek között befolyásolhatja:
- a dolgozói létszám;
- a tanúsítási hatókör;
- a telephelyek száma;
- a tevékenység összetettsége;
- az audit szükséges időtartama;
- a helyszíni és távoli audit aránya.
A tanúsítás tehát nem része automatikusan a tanácsadási díjnak. Mindig NAH akkreditált tanúsítót javaslunk a tanúsításhoz. A mi munkatársunk a felkészítést végzi, míg a tanúsítvány kiadásáról független tanúsító szervezet dönt. Természetesen kapcsolatban állunk több tanúsítóval, és a felkészítés megfelelő fázisában kérünk ajánlatot az auditra. A beérkezett ajánlatokból Ön választ természetesen.
Mi befolyásolja leginkább az ISO 27001 tanúsítvány árát?
A tanúsítás hatóköre
Az egyik legfontosabb tényező, hogy pontosan mely tevékenységeket és szervezeti egységeket kívánják bevonni az IBIR-be. Más projektet jelent például:
- egyetlen SaaS szolgáltatás tanúsítása;
- egy teljes informatikai vállalkozás;
- több üzletággal rendelkező cég;
- több telephelyet működtető szervezet.
A szükségtelenül széles hatókör indokolatlanul növelheti a rendszer és a projekt összetettségét.
A jelenlegi információbiztonsági érettség
Jelentősen befolyásolja a költséget, hogy a vállalkozás honnan indul. Egy olyan cégnél, ahol már van:
- megfelelő jogosultságkezelés;
- dokumentált (tesztelt) mentési folyamat;
- incidenskezelés;
- beszállítói szabályozás;
- működő kockázatkezelés;
- rendszeres belső ellenőrzés,
jóval kevesebb új elem kialakítására lehet szükség. Ezzel szemben egy teljesen szabályozatlan környezetben több szervezési és tanácsadói munka szükséges.
A vállalkozás mérete
A létszám önmagában nem határozza meg az ISO 27001 projekt árát, de általában hatással van a rendszer összetettségére. Nagyobb szervezetnél több lehet:
- a szerepkör;
- a jogosultság;
- a felhasználó;
- a beszállító;
- az informatikai rendszer;
- a szervezeti egység;
- az ellenőrizendő folyamat.
Ez növelheti mind a kialakítás, mind a későbbi audit időigényét. Csak a számítógéppel dolgozók létszáma számít.
Az IT-környezet összetettsége
Nem mindegy, hogy a vállalkozás néhány felhőalapú üzleti alkalmazást használ, vagy saját infrastruktúrát, fejlesztési környezetet, szervereket, több felhőszolgáltatót és összetett hálózatot üzemeltet. A rendszer összetettsége közvetlenül befolyásolhatja:
- a kockázatelemzés mélységét;
- a szükséges kontrollok számát;
- a dokumentáció terjedelmét;
- a technikai intézkedések mennyiségét.
Mennyi idő az ISO 27001 bevezetése?
Az ISO 27001 időigénye ugyanúgy változó, mint az ára. Nem célszerű mindenkire érvényes, fix határidőt ígérni. A projekt időtartamát elsősorban az határozza meg:
- milyen állapotból indul a szervezet;
- milyen gyorsan állnak rendelkezésre a szükséges információk;
- mennyi változtatás szükséges;
- mennyi idő alatt vezethetők be az új folyamatok;
- milyen gyorsan tud a vállalkozás döntéseket hozni;
- milyen hamar áll rendelkezésre elegendő működési bizonyíték.
Az ISO 27001 esetében ugyanis nem elég egy dokumentáció elkészítése. A rendszernek a gyakorlatban is működnie kell. Jellemző azonban, hogy 2-4 hónap alatt auditképessé lehet tenni a legtöbb rendszert. Sok tanúsító iroda a tanúsítás feltételéül szabja a minimum 2 hónapos működést. Tehát az ISO 27001 rendszert be kell vezetni ilyen esetben 2 hónappal a tanúsító audit előtt.
Mi gyorsíthatja fel a projektet?
Az ISO 27001 bevezetése lényegesen gyorsabb lehet, ha:
- van (elkötelezett, időkapacitással bíró) kijelölt belső projektfelelős;
- a vezetés aktívan támogatja a projektet;
- gyorsan hozzáférhetők a szükséges információk;
- az IT-folyamatok már dokumentáltak;
- egyértelműek a felelősségi körök;
- a szükséges döntéseket nem halasztják;
- a technikai hiányosságokat gyorsan lehet rendezni.
Gyakori időveszteség, amikor a szakmai munka már elkészült, de egy belső döntésre, jogosultságmódosításra vagy más szervezeti lépésre heteket kell várni.
Mi növelheti jelentősen az időigényt?
Bizonyos helyzetekben a projekt hosszabb előkészítést igényel. Ilyen lehet például:
- több telephely
- nagy létszám (> 50)
- jelentős mennyiségű beszállító (>50)
- sok örökölt, feltérképezetlen rendszer
- nem (jól) dokumentált informatikai környezet
- hiányzó felelősségi körök (vagy hiányzó kompetencia)
- komoly technikai hiányosságok (ez nem az ISO 27001 szempontjából a legnagyobb probléma)
- gyakori szervezeti változás, fluktuáció
A felkészítés elején végzett megfelelő állapotfelmérés éppen azért fontos, hogy ezek a tényezők már a projekt tervezésekor láthatóvá váljanak.
ISO 27001: egyszeri vagy folyamatos költség?
Érdemes különválasztani a bevezetési költséget és a rendszer későbbi fenntartási költségét. A bevezetési szakaszban általában több egyszeri munka jelentkezik:
- rendszer kialakítása;
- kezdeti kockázatértékelés;
- dokumentáció;
- folyamatok bevezetése;
- szükséges fejlesztések.
A tanúsítás után viszont az IBIR-t tovább kell működtetni. Rendszeres feladat lehet többek között:
- kockázatok felülvizsgálata;
- belső audit;
- oktatás;
- dokumentáció frissítése;
- kontrollok ellenőrzése;
- vezetőségi átvizsgálás;
- eltérések kezelése.
Ehhez jönnek még a tanúsító szervezet későbbi auditjainak díjai. Az ISO 27001 ezért nem egyszeri beszerzés, hanem egy folyamatosan működtetett irányítási rendszer. Az alábbi táblázat hozzávetőleges becslést ad a várható költségekre. Ez nem ajánlat, csak indikatív tájékoztatás. A tanúsító esetében nagyban függ attól, hogy ismert nevű nemzetközi tanúsítót választunk vagy olcsóbb, magyar tulajdonú tanúsítót. (A tanúsítvány pont ugyanannyit ér mindkét esetben, csak a nagy multi neve jobban cseng.)
| Cégméret / Tényező | Felkészítés (Tanácsadás) díja | Audit díja (tanúsító iroda) | Várható időigény |
|---|---|---|---|
| Mikrovállalkozás (1-5 fő) | ~300.000 – 500.000 Ft | A felkészítés díjának 80-120%-a | 1 – 3 hónap |
| Kisvállalkozás (5-20 fő) | ~400.000 – 700.000 Ft | A felkészítés díjának 100-120%-a | 2 – 4 hónap |
| Középvállalat (30-50 fő) | ~500.000 – 1 000.000 Ft | A felkészítés díjának 120-150%-a | 3 – 5 hónap |
A felügyeleti és újratanúsító költség kb. két harmada a tanúsítás költségének. Kimondható, hogy fenntartani olcsóbb az ISO 27001 rendszert, mint megszerezni a tanúsítást.
Olcsóbb integrálni az ISO 27001-et más ISO rendszerekkel?
Igen, általában a „fajlagos” költség alacsonyabb lesz. Ha a vállalkozás már működtet például ISO 9001 minőségirányítási, ISO 14001 környezetközpontú vagy más irányítási rendszert, több közös menedzsmentrendszer-elem már rendelkezésre állhat. Mi általában javasoljuk az irányítási rendszerek integrációját. Ilyen lehet például:
- dokumentumkezelés;
- belső audit;
- vezetőségi átvizsgálás;
- célok kezelése;
- eltérések és javító intézkedések;
- felelősségi körök.
Ezek adott esetben integrálhatók az információbiztonsági irányítási rendszerbe, így nem szükséges minden folyamatot nulláról létrehozni. Természetesen van lehetőség arra is, hogy – ha a szervezet úgy dönt – „le is lehet választani” egyik vagy másik ISO rendszert, ha már nincs rá szervezeti igény. Akár egy ISO 9001, akár egy ISO 27001 tud üzemelni önálló („standalone”) módon is.
Miért nem érdemes kizárólag ár alapján választani?
Az ISO 27001 bevezetésénél a legolcsóbb ajánlat nem feltétlenül jelent alacsonyabb teljes költséget. Egy túl sablonos rendszer később:
- sok felesleges adminisztrációt (= sok többletmunka a munkatársaknak)
- nehezen fenntartható folyamatokat;
- auditproblémákat (= hosszabb audit, több auditnap)
- működésidegen szabályokat (a szervezet organikus működését akadályozó, attól jelentősen divergens folyamat)
eredményezhet. A valódi költséget ezért nem csak a felkészítés díja határozza meg, hanem az is, hogy mennyi munkát jelent a rendszer hosszú távú működtetése. Egy jól kialakított IBIR nem feltétlenül a legnagyobb rendszer, hanem a szervezet kockázataihoz és működéséhez megfelelően méretezett rendszer.
Hogyan kérhető pontos ISO 27001 ajánlat?
Pontos ajánlathoz általában nincs szükség hosszadalmas előzetes felmérésre. Első körben elegendő néhány alapinformáció:
- a vállalkozás tevékenysége(i)
- létszáma (itt csak az adminisztratív, informatikai rendszerrel dolgozó munkatársakat számolja. A fizikai állomány, amely nem dolgozik az IT rendszerben, itt nem mérvadó.)
- telephelyeinek száma
- informatikai környezetének jellege
- a tervezett tanúsítási hatókör
- meglévő ISO rendszerek (ha szándék van az integrálásra)
- jelenlegi információbiztonsági szabályozottság (ha van)
Ezek alapján már lényegesen pontosabban megbecsülhető a projekt várható nagysága. Az adott ajánlatunktól (ha a feltételek nem változnak) nem térünk el.
Mennyi lesz az Ön vállalkozásánál az ISO 27001 költsége?
A korrekt válaszhoz először azt kell tudni, mekkora rendszert kell kialakítani és milyen állapotból indul a vállalkozás. Egy rövid előzetes egyeztetés alapján meghatározható a várható felkészítési munka, a projekt terjedelme és az ehhez tartozó ajánlat. Kérje ingyenes ajánlatunkat!
Mi a három leggyakoribb tévhit?
Alább összegyűjtöttük a sokéves tapasztalatunk alapján a témában előforduló téves információkat. Segítünk tisztán látni.
A tanúsítók egyformák, így mindig az olcsóbbat kell választani.
A Magyarországon dolgozó tanúsító irodák három csoportra bonthatók akkreditáció szempontjából:
- Semmilyen akkreditációval sem rendelkező irodák. Annak ellenére, hogy ott is dolgoznak nagyon jó auditor szakemberek, az általuk kiadott tanúsítvány sajnos a pályázatoknál jellemzően nem elfogadott. Így mi csak akkreditált tanúsítókkal dolgozunk és Önnek is ezt javasoljuk. Ha olcsó ajánlatot kapott tanúsításra, ellenőrizze a tanúsító iroda akkreditációját!
- Külföldi akkreditációval Magyarországon dolgozó tanúsító irodák. Az EU szabályozás kifejezetten megengedi ezt a tevékenységet, ezért ezen irodák ellene semmiféle érv vagy ellenjavallat nem szól. Általában kiváló auditor gárdával dolgoznak. Ámbár a magyar pályázatoknál elég sok esetben előírás a magyar akkreditációval rendelkező tanúsító, így körültekintőnek kell lenni ezen a téren.
- Magyar akkreditációval dolgozó tanúsító irodák. Mi őket szeretjük. Minden pályázatnál elfogadják a tanúsítványukat, jó ár-érték arányúak, kiváló szakemberekkel. A hosszú évek tapasztalatai alapján állítjuk, hogy elégedett lesz a munkájukkal.
Hogyan számolhatok költséget a teljes projektre?
A tanúsító irodák jellemzően 3 évre, azaz egy tanúsítási ciklusra adják meg az áraikat. A felkészítő tanácsadók (mi) jellemzően csak a konkrét tanúsításra. Ehhez hozzájön még a szervezet munkatársának bérköltségének az arányos része, illetve az egyéb ráfordítások (pl. szükséges technológiai fejlesztések). Általában így áll össze az ISO 27001 projekt teljes költsége.
A közepes vagy nagyobb cégek esetében tűzoltás jellegű kapkodás lesz az évente végzendő felkészülési munka.
Igen, az lenne, de erre is van megoldásunk. A közepes vagy nagyobb cégek esetén folyamatos tanácsadói jelenlétet biztosítunk, így elkerülhető a kapkodás és a sietség auditok előtt. A feladatokat így mindig időben, alapos precizitással végezhetjük. Részletekről kérdezzen minket, örömmel válaszolunk minden kérdésére.
Kérje ingyenes ajánlatunkat!
Csak 1 perc az egész, és kötelezettségmentes.
