Pașii spre certificarea ISO 27001: ghid practic, etapă cu etapă
De la analiza de risc până la auditul de certificare — ce presupune fiecare etapă și cât durează, explicat fără jargon.

Certificarea ISO 27001 se obține printr-un proces în șapte etape principale: analiza de risc, definirea politicilor de securitate, implementarea controalelor din Anexa A, instruirea angajaților, auditul intern, analiza de management și, în final, auditul de certificare făcut de un organism acreditat. Procesul durează, în funcție de mărimea firmei, între 4 și 12 luni.
Acest ghid detaliază pașii introduși în ghidul general despre ce este ISO 27001 și e util oricărei firme care ia în calcul certificarea.
Pasul 1: Analiza de risc (risk assessment)
Totul pornește de aici. Identifici ce active informaționale ai (date de clienți, cod sursă, contracte, infrastructură), ce amenințări le pot afecta și cât de probabil și de grav ar fi fiecare scenariu. Rezultatul e un registru de riscuri, prioritizat, care stă la baza tuturor deciziilor următoare — de ce anume te aperi și cât de mult investești în fiecare zonă.
Pasul 2: Politica de securitate și declarația de aplicabilitate
Pe baza riscurilor identificate, definești politica de securitate a informației — documentul-cadru aprobat de conducere — și Declarația de aplicabilitate (Statement of Applicability), care listează, din cele 93 de controale ale Anexei A, pe care le aplici, pe care le excluzi și de ce.
Pasul 3: Implementarea controalelor
Aici se face munca de fond: acces controlat pe roluri, criptarea datelor sensibile, politici de parole și autentificare sigură, proceduri de backup, gestionarea incidentelor, securitatea rețelei și a furnizorilor. Multe firme descoperă în această etapă lacune pe care nu le vedeau — de aici utilitatea unui test de penetrare care validează dacă un control chiar funcționează, nu doar există pe hârtie.
Pasul 4: Instruirea și conștientizarea angajaților
Un ISMS nu funcționează fără oameni care înțeleg de ce contează. Instruire periodică despre phishing, gestionarea parolelor și raportarea incidentelor, plus dovezi documentate ale participării — auditorul le va cere.
Pasul 5: Auditul intern
Înainte de auditul extern, organizația trebuie să facă un audit intern — o verificare, de obicei de o persoană independentă de zona auditată, care confirmă că ISMS-ul funcționează așa cum e documentat. Neconformitățile găsite aici se corectează înainte de auditul de certificare, unde ar costa mult mai mult.
Pasul 6: Analiza de management (management review)
Conducerea organizației trece în revistă performanța ISMS-ului: rezultatele auditului intern, incidentele din perioadă, indicatorii de risc și resursele necesare. E pasul care arată auditorului că securitatea informației e un subiect de management, nu doar de IT.
Pasul 7: Auditul de certificare (Stage 1 și Stage 2)
Auditul de certificare, făcut de un organism acreditat, are două etape:
- Stage 1 — auditorul verifică documentația: politici, Declarația de aplicabilitate, registrul de riscuri. Aici se identifică eventuale lipsuri majore înainte de a merge mai departe.
- Stage 2 — auditorul verifică pe teren dacă ISMS-ul chiar funcționează: interviuri cu angajați, probe pe controale, dovezi de implementare. Dacă nu sunt neconformități majore, firma primește certificatul, valabil 3 ani.
Cine poate face auditul de certificare
Auditul de certificare nu poate fi făcut de orice firmă de consultanță — trebuie efectuat de un organism de certificare acreditat, adică unul evaluat independent și recunoscut pentru competența de a certifica sisteme de management. În România, acreditarea se verifică prin RENAR (Asociația de Acreditare din România) sau prin organisme de acreditare echivalente din UE, membre IAF (International Accreditation Forum).
Verifică întotdeauna acreditarea organismului înainte de a semna un contract de certificare — un certificat emis de un organism neacreditat nu are aceeași valoare în fața partenerilor sau licitațiilor și poate fi respins direct la o verificare atentă.
Ce documente cere auditorul la certificare
Indiferent de organismul ales, un auditor cere de regulă același set minim de dovezi:
- Politica de securitate a informației, aprobată de conducere.
- Registrul de riscuri și metodologia de evaluare a riscului.
- Declarația de aplicabilitate (Statement of Applicability).
- Dovezi de implementare pentru controalele selectate: proceduri, jurnale de acces, configurări tehnice.
- Rapoartele auditului intern și procesul-verbal al analizei de management.
- Dovezi de instruire a angajaților: liste de prezență, rezultate la testele de conștientizare.
Documentele lipsă sau incomplete sunt cea mai frecventă cauză de neconformitate la Stage 2 — merită verificate din timp, nu descoperite abia în timpul auditului.
Ce urmează după certificare
Certificarea nu e un punct final. Organismul de certificare face audituri de supraveghere anuale, iar la 3 ani are loc recertificarea. Standardul cere îmbunătățire continuă — riscurile se reevaluează periodic, mai ales după schimbări majore (o nouă platformă, un nou furnizor, un incident).
Cât durează tot procesul
Pentru o firmă mică sau mijlocie, cu resurse dedicate, procesul durează de obicei 4-8 luni de la analiza de risc până la certificat; pentru organizații mai complexe, poate ajunge la 12 luni. Durata depinde de câte controale lipsesc la start și de cât de repede se pot lua deciziile la nivel de conducere.
Vrei să afli exact de câți pași ai nevoie tu, plecând de unde ești acum? Cere un audit de securitate cibernetică — identificăm rapid distanța până la certificarea ISO 27001.
Întrebări frecvente
Cât durează certificarea ISO 27001?
Pentru o firmă mică sau mijlocie, de obicei 4-8 luni de la analiza de risc până la certificat; pentru organizații mai complexe, procesul poate ajunge la 12 luni.
Ce este auditul Stage 1 și Stage 2?
Stage 1 verifică documentația (politici, registrul de riscuri, Declarația de aplicabilitate). Stage 2 verifică pe teren dacă sistemul funcționează real, prin interviuri și probe pe controale.
Cine poate face auditul intern înainte de certificare?
De obicei o persoană independentă de zona auditată, din interiorul firmei sau un consultant extern. Scopul e să găsească neconformitățile înainte de auditul de certificare.
Cât timp este valabil certificatul ISO 27001?
3 ani, cu audituri de supraveghere anuale ale organismului de certificare și o recertificare completă la finalul celor 3 ani.



