Raportul amenințărilor cibernetice · România 2026 e disponibil. Descarcă gratuit →
GDPR & protectia datelor

Pașii spre certificarea ISO 27001: ghid practic, etapă cu etapă

De la analiza de risc până la auditul de certificare — ce presupune fiecare etapă și cât durează, explicat fără jargon.

19 iulie 2026 · 4 min de citit · security-audit.ro
Pașii spre certificarea ISO 27001: ghid practic, etapă cu etapă

Certificarea ISO 27001 se obține printr-un proces în șapte etape principale: analiza de risc, definirea politicilor de securitate, implementarea controalelor din Anexa A, instruirea angajaților, auditul intern, analiza de management și, în final, auditul de certificare făcut de un organism acreditat. Procesul durează, în funcție de mărimea firmei, între 4 și 12 luni.

Acest ghid detaliază pașii introduși în ghidul general despre ce este ISO 27001 și e util oricărei firme care ia în calcul certificarea.

Pasul 1: Analiza de risc (risk assessment)

Totul pornește de aici. Identifici ce active informaționale ai (date de clienți, cod sursă, contracte, infrastructură), ce amenințări le pot afecta și cât de probabil și de grav ar fi fiecare scenariu. Rezultatul e un registru de riscuri, prioritizat, care stă la baza tuturor deciziilor următoare — de ce anume te aperi și cât de mult investești în fiecare zonă.

Pasul 2: Politica de securitate și declarația de aplicabilitate

Pe baza riscurilor identificate, definești politica de securitate a informației — documentul-cadru aprobat de conducere — și Declarația de aplicabilitate (Statement of Applicability), care listează, din cele 93 de controale ale Anexei A, pe care le aplici, pe care le excluzi și de ce.

Pasul 3: Implementarea controalelor

Aici se face munca de fond: acces controlat pe roluri, criptarea datelor sensibile, politici de parole și autentificare sigură, proceduri de backup, gestionarea incidentelor, securitatea rețelei și a furnizorilor. Multe firme descoperă în această etapă lacune pe care nu le vedeau — de aici utilitatea unui test de penetrare care validează dacă un control chiar funcționează, nu doar există pe hârtie.

Pasul 4: Instruirea și conștientizarea angajaților

Un ISMS nu funcționează fără oameni care înțeleg de ce contează. Instruire periodică despre phishing, gestionarea parolelor și raportarea incidentelor, plus dovezi documentate ale participării — auditorul le va cere.

Pasul 5: Auditul intern

Înainte de auditul extern, organizația trebuie să facă un audit intern — o verificare, de obicei de o persoană independentă de zona auditată, care confirmă că ISMS-ul funcționează așa cum e documentat. Neconformitățile găsite aici se corectează înainte de auditul de certificare, unde ar costa mult mai mult.

Pasul 6: Analiza de management (management review)

Conducerea organizației trece în revistă performanța ISMS-ului: rezultatele auditului intern, incidentele din perioadă, indicatorii de risc și resursele necesare. E pasul care arată auditorului că securitatea informației e un subiect de management, nu doar de IT.

Pasul 7: Auditul de certificare (Stage 1 și Stage 2)

Auditul de certificare, făcut de un organism acreditat, are două etape:

  1. Stage 1 — auditorul verifică documentația: politici, Declarația de aplicabilitate, registrul de riscuri. Aici se identifică eventuale lipsuri majore înainte de a merge mai departe.
  2. Stage 2 — auditorul verifică pe teren dacă ISMS-ul chiar funcționează: interviuri cu angajați, probe pe controale, dovezi de implementare. Dacă nu sunt neconformități majore, firma primește certificatul, valabil 3 ani.

Cine poate face auditul de certificare

Auditul de certificare nu poate fi făcut de orice firmă de consultanță — trebuie efectuat de un organism de certificare acreditat, adică unul evaluat independent și recunoscut pentru competența de a certifica sisteme de management. În România, acreditarea se verifică prin RENAR (Asociația de Acreditare din România) sau prin organisme de acreditare echivalente din UE, membre IAF (International Accreditation Forum).

Verifică întotdeauna acreditarea organismului înainte de a semna un contract de certificare — un certificat emis de un organism neacreditat nu are aceeași valoare în fața partenerilor sau licitațiilor și poate fi respins direct la o verificare atentă.

Ce documente cere auditorul la certificare

Indiferent de organismul ales, un auditor cere de regulă același set minim de dovezi:

  • Politica de securitate a informației, aprobată de conducere.
  • Registrul de riscuri și metodologia de evaluare a riscului.
  • Declarația de aplicabilitate (Statement of Applicability).
  • Dovezi de implementare pentru controalele selectate: proceduri, jurnale de acces, configurări tehnice.
  • Rapoartele auditului intern și procesul-verbal al analizei de management.
  • Dovezi de instruire a angajaților: liste de prezență, rezultate la testele de conștientizare.

Documentele lipsă sau incomplete sunt cea mai frecventă cauză de neconformitate la Stage 2 — merită verificate din timp, nu descoperite abia în timpul auditului.

Ce urmează după certificare

Certificarea nu e un punct final. Organismul de certificare face audituri de supraveghere anuale, iar la 3 ani are loc recertificarea. Standardul cere îmbunătățire continuă — riscurile se reevaluează periodic, mai ales după schimbări majore (o nouă platformă, un nou furnizor, un incident).

Cât durează tot procesul

Pentru o firmă mică sau mijlocie, cu resurse dedicate, procesul durează de obicei 4-8 luni de la analiza de risc până la certificat; pentru organizații mai complexe, poate ajunge la 12 luni. Durata depinde de câte controale lipsesc la start și de cât de repede se pot lua deciziile la nivel de conducere.

Vrei să afli exact de câți pași ai nevoie tu, plecând de unde ești acum? Cere un audit de securitate cibernetică — identificăm rapid distanța până la certificarea ISO 27001.

Întrebări frecvente

Cât durează certificarea ISO 27001?

Pentru o firmă mică sau mijlocie, de obicei 4-8 luni de la analiza de risc până la certificat; pentru organizații mai complexe, procesul poate ajunge la 12 luni.

Ce este auditul Stage 1 și Stage 2?

Stage 1 verifică documentația (politici, registrul de riscuri, Declarația de aplicabilitate). Stage 2 verifică pe teren dacă sistemul funcționează real, prin interviuri și probe pe controale.

Cine poate face auditul intern înainte de certificare?

De obicei o persoană independentă de zona auditată, din interiorul firmei sau un consultant extern. Scopul e să găsească neconformitățile înainte de auditul de certificare.

Cât timp este valabil certificatul ISO 27001?

3 ani, cu audituri de supraveghere anuale ale organismului de certificare și o recertificare completă la finalul celor 3 ani.

Ai nevoie de ajutor cu securitatea firmei?
Continuă să citești

Ghiduri legate