ISO/IEC 27001 certifikat potvrđuje da je neovisno certifikacijsko tijelo ocijenilo sustav upravljanja informacijskom sigurnošću (ISMS) u definiranom opsegu. Ne potvrđuje da se incident nikada neće dogoditi, ne pokriva nužno cijelu tvrtku i sam po sebi nije dokaz potpune usklađenosti s NIS2 ili GDPR-om.
ISO razvija standard, ali ne certificira organizacije i ne izdaje certifikate. Zato je pri nabavi i provjeri dobavljača važno pogledati tko je izdao certifikat, na koju se pravnu osobu i opseg odnosi te je li certifikacijsko tijelo akreditirano za tu djelatnost.
Ključne poruke
- Aktualno izdanje je ISO/IEC 27001:2022, uz Amandman 1:2024 o klimatskim pitanjima za norme sustava upravljanja.
- Annex A sadrži 93 referentne kontrole u četiri skupine, ali odabir mora proizaći iz procjene i obrade rizika.
- Certifikacija dolazi nakon stvarne provedbe, internog audita i upravine ocjene, a provodi je neovisno certifikacijsko tijelo.
- Vrijeme i trošak nisu propisani standardom; ovise o opsegu, lokacijama, broju zaposlenika, tehnologiji i postojećoj zrelosti.
- Hrvatski NIS2 okvir ne zahtijeva ISO/IEC 27001 certifikat, iako postojeći ISMS može biti koristan temelj za dokumentaciju i upravljanje rizicima.
Što ISO/IEC 27001 zapravo certificira
Predmet certifikacije nije pojedinačni proizvod niti „IT odjel“, nego ISMS: način na koji organizacija utvrđuje kontekst, odgovornosti, rizike, ciljeve, kontrole, mjerenje i poboljšanje informacijske sigurnosti.
Certifikat treba čitati zajedno s njegovim opsegom. Primjerice, opseg može obuhvatiti jednu SaaS uslugu i jednu lokaciju, a ne sve procese i društva unutar grupe. Marketinška tvrdnja „tvrtka je ISO 27001 certificirana“ bez uvida u opseg može zato biti zavaravajuća.
Dobro postavljen ISMS daje upravi odgovore na četiri praktična pitanja:
- Koje informacije, usluge i ovisnosti moramo zaštititi?
- Koji su rizici prihvatljivi, a koji zahtijevaju obradu?
- Tko odobrava odluke i kako dokazujemo provedbu?
- Kako mjerimo djelotvornost i ispravljamo odstupanja?
ISO/IEC 27001:2022 i Annex A
Izdanje iz 2022. trenutačna je objavljena verzija norme. ISO je 2024. objavio i Amandman 1, kojim se u zajedničku strukturu normi sustava upravljanja uključuje razmatranje klimatskih promjena u kontekstu organizacije i zahtjevima relevantnih zainteresiranih strana.
Annex A verzije iz 2022. navodi 93 referentne kontrole raspoređene u organizacijsku, ljudsku, fizičku i tehnološku skupinu. Važne su dvije ograde:
- Annex A nije univerzalni popis na kojem svaka kontrola mora biti označena „provedeno“.
- Organizacija može trebati i druge kontrole koje nisu navedene u Annexu A ako to proizlazi iz rizika, ugovora ili propisa.
Izjava o primjenjivosti povezuje odabrane kontrole s obradom rizika i obrazlaže uključivanje ili isključivanje. To je upravljački dokument, a ne predložak koji se prepisuje iz druge organizacije.
Ovaj vodič namjerno ne prenosi zaštićeni tekst norme. Za formalnu provedbu potrebno je koristiti zakonito pribavljen primjerak aktualnog standarda i upute svojeg certifikacijskog tijela.
Koraci do certifikacije
1. Odredite svrhu i opseg
Najprije utvrdite poslovni razlog: zahtjev kupca, natječaj, upravljanje rizikom, pristup tržištu ili strukturiranje sigurnosnog programa. Opseg treba navesti usluge, lokacije, organizacijske jedinice, procese i tehnološke granice.
Preuski opseg može biti poslovno bezvrijedan; preširok opseg može nepotrebno usporiti program. Granice moraju biti opravdive, osobito kada su izvan opsega zajedničke platforme ili kritični dobavljači.
2. Uspostavite upravljanje
Uprava treba odobriti politiku, uloge, ciljeve, kriterije prihvaćanja rizika i potrebne resurse. ISMS bez jasnog vlasništva brzo postaje zbirka dokumenata bez operativnog učinka.
3. Procijenite i obradite rizike
Odaberite dosljednu metodologiju za identificiranje, analizu, vrednovanje i obradu rizika. Rezultat treba povezati:
- poslovnu uslugu i informaciju
- prijetnju, ranjivost i postojeće mjere
- vlasnika i odluku o postupanju
- kontrolu, rok i dokaz provedbe
- preostali rizik i osobu koja ga prihvaća.
4. Provedite i prikupite dokaze
Politika nije dokaz da se postupak provodi. Potrebni su zapisi: odobrenja pristupa, rezultati povrata sigurnosnih kopija, evidencija osposobljavanja, pregledi dobavljača, incidenti, ranjivosti, promjene i sigurnosne metrike.
5. Provedite interni audit i upravinu ocjenu
Interni audit provjerava usklađenost i djelotvornost prije certifikacijskog audita. Upravina ocjena treba se temeljiti na rezultatima, rizicima, odstupanjima, resursima i prilikama za poboljšanje. Utvrđene nesukladnosti treba analizirati i ispraviti, a ne samo zatvoriti administrativnom bilješkom.
6. Prođite certifikacijski audit
Certifikacijski audit uobičajeno ima dvije početne faze. Prva provjerava spremnost, opseg i ključnu dokumentaciju; druga ocjenjuje provedbu i dokaze u praksi. Odluku o certifikaciji donosi certifikacijsko tijelo prema vlastitom neovisnom postupku.
Nakon početne certifikacije slijede nadzorne aktivnosti i obnova prema programu certifikacijskog tijela. Često se govori o trogodišnjem certifikacijskom ciklusu, ali konkretne datume, nadzore i valjanost uvijek treba čitati na samom certifikatu i u pravilima izdavatelja.
Koliko traju priprema i audit
Standard ne propisuje da implementacija traje šest ili dvanaest mjeseci. Mala organizacija s jasnim opsegom i zrelim kontrolama može biti spremna znatno brže od složene grupe s više lokacija i dobavljača. Obrnuto, ubrzano pisanje dokumenata ne skraćuje vrijeme potrebno da nastanu vjerodostojni operativni zapisi.
Procjenu trajanja temeljite na:
- broju procesa, lokacija i pravnih osoba u opsegu
- stanju inventara i vlasništva nad imovinom
- kvaliteti postojeće procjene rizika
- broju otvorenih tehničkih i ugovornih nedostataka
- raspoloživosti vlasnika procesa
- vremenu potrebnom za interni audit i korektivne radnje
- dostupnosti certifikacijskog tijela.
Što ulazi u trošak
Ne postoji službena jedinstvena cijena ISO/IEC 27001 certifikacije. Odvojite barem četiri stavke:
- interni rad i upravljanje projektom
- tehničke, organizacijske i ugovorne korektivne mjere
- neovisna stručna pomoć, ako je potrebna
- naknada certifikacijskog tijela za početni audit, nadzor i obnovu.
Ponudu nije smisleno uspoređivati samo po broju auditorskih dana. Provjerite opseg, putne troškove, lokacije, nadzorne aktivnosti, uvjete promjene opsega i akreditaciju.
Kako provjeriti certifikat dobavljača
Tražite kopiju certifikata i provjerite:
- puni naziv i identitet certificirane pravne osobe
- normu i izdanje, uključujući aktualni status
- opis opsega i obuhvaćene lokacije
- broj certifikata, datum izdavanja i isteka
- certifikacijsko i akreditacijsko tijelo
- status certifikata kod izdavatelja, ako postoji javna provjera.
Certifikat ne zamjenjuje dubinsku provjeru dobavljača. Ako usluga koju kupujete nije u opsegu, certifikat pruža ograničenu sigurnost za taj odnos.
ISO/IEC 27001 i hrvatski NIS2 okvir
NCSC-HR izričito navodi da certifikacija prema ISO/IEC 27001:2022 nije obvezna prema Zakonu o kibernetičkoj sigurnosti. Postojeća dokumentacija može se koristiti i mapirati na mjere iz Uredbe, ali pravni zahtjevi ostaju zasebni.
ISMS može dobro podržati procjenu rizika, upravljanje incidentima, kontinuitet, dobavljače, kontrole pristupa, mjerenje i poboljšanje. Ipak, sam certifikat ne dokazuje:
- da je organizacija pravilno kategorizirana
- da provodi razinu mjera određenu hrvatskom obavijesti
- da poštuje nacionalne rokove i kanale prijave incidenata
- da su upravljačka tijela izvršila svoje posebne zakonske obveze
- da je provedena revizija ili samoprocjena u obliku koji traže Zakon i Uredba.
Za povezivanje postojećeg ISMS-a s nacionalnim zahtjevima pogledajte NIS2 usklađenost.
Najčešće pogreške
- Certifikat kao cilj sam za sebe: projekt završava danom audita, bez vlasnika za održavanje.
- Kopirani registar rizika: rizici nisu povezani sa stvarnim uslugama i odlukama.
- Opseg koji skriva kritične ovisnosti: zajednička infrastruktura ili dobavljač ostaju izvan analize.
- Sve kontrole su „primjenjive“ bez obrazloženja: izostaje veza s procjenom rizika.
- Savjetnik auditira vlastiti rad: neovisnost internog ili certifikacijskog audita nije primjereno uređena.
- Certifikat se predstavlja kao NIS2 ili GDPR odobrenje: poslovna komunikacija prelazi ono što je stvarno ocijenjeno.
Česta pitanja
Je li ISO/IEC 27001 obvezan u Hrvatskoj?
Općenito nije. Može ga tražiti kupac, natječaj, ugovor ili sektorski aranžman, ali hrvatski Zakon o kibernetičkoj sigurnosti sam po sebi ne uvodi obveznu ISO/IEC 27001 certifikaciju kategoriziranih subjekata.
Moramo li primijeniti svih 93 kontrola?
Ne automatski. Organizacija provodi proces procjene i obrade rizika, određuje potrebne kontrole te obrazlaže njihovu primjenjivost. Dodatne kontrole mogu biti potrebne zbog propisa, ugovora ili specifičnog rizika.
Koliko vrijedi certifikat?
U akreditiranoj certifikaciji često se primjenjuje trogodišnji ciklus uz nadzorne aktivnosti. Mjerodavan je konkretan certifikat i program izdavatelja; valjanost treba provjeravati, a ne pretpostavljati.
Certificira li ISO našu tvrtku?
Ne. ISO razvija i objavljuje standarde. Certifikaciju provodi vanjsko certifikacijsko tijelo.
Je li ISO/IEC 27001:2013 još aktualan za novu certifikaciju?
Ne treba planirati novu certifikaciju prema povučenom izdanju iz 2013. IAF-ov prijelazni rok za certificirane klijente završio je 31. listopada 2025.; u 2026. polazište je izdanje 2022. s primjenjivim amandmanom.
Može li mala tvrtka dobiti certifikat?
Da. Zahtjevi su primjenjivi organizacijama različitih veličina, ali opseg i sustav moraju biti stvarni, održivi i razmjerni organizaciji.
Izvori i pregled
Pregledano 8. kolovoza 2026. Opisi procesa su sažeti i ne reproduciraju zaštićeni tekst norme. Točne auditorske dane, ciklus i uvjete valjanosti određuje odabrano certifikacijsko tijelo u skladu s primjenjivim akreditacijskim pravilima.
Robert Lozo, mag. iur., partner je u Vision Complianceu specijaliziran za usklađenost s EU regulativom. Savjetuje organizacije o GDPR-u, NIS2, AI Actu i financijskoj regulativi te izrađuje dokumentaciju spremnu za reviziju i planove usklađenosti u reguliranim industrijama.