Kdy certifikát skutečně otevírá dveře

Velké korporace, banky a veřejná správa často v tenderových podmínkách nebo smlouvách o zpracování osobních údajů explicitně vyžadují certifikaci ISO 27001 jako důkaz dostatečných technických a organizačních opatření. Bez certifikátu se do takových zakázek ani nedostanete do finálního výběru. Typický příklad: český SaaS startup nabízející HR software pro firemní benefity chce prodat licenci bankovní skupině. Banka pošle dotazník dodavatele (Vendor Security Assessment), kde je povinná položka „platný certifikát ISO 27001“. Bez něj konverzace končí dřív, než se začne řešit cena.

Co audit a údržba v praxi stojí

Externí certifikační audit pro malou firmu se obvykle pohybuje v rozsahu 150 až 300 tisíc Kč ročně v závislosti na rozsahu certifikace a zvoleném certifikačním orgánu. K tomu připočítejte interní náklady: jeden plně zaměstnaný nebo částečně věnový manažer bezpečnosti (často role CISO nebo IT lead), příprava desítek politik, řízení rizik, interní audity a školení zaměstnanců. Realistický celkový roční odhad pro firmu 20 až 30 lidí se pohybuje 500 až 800 tisíc Kč včetně příležitostných nákladů vývojářů, kteří píší politiky místo kódu. V auditech CIAD se ukazuje, že první certifikační cyklus trvá 9 až 12 měsíců od rozhodnutí po vydání certifikátu.

Co je ISMS a jak ho rozběhat bez byrokracie

ISMS (Informační systém managementu bezpečnosti) je rámec politik, procesů a kontrol, který chrání důvěrnost, integritu a dostupnost dat. Norma nevyžaduje konkrétní nástroje, ale systémový přístup. Pro malý tým funguje lean postup:

  1. Inventář aktiv: vyjmenujte systémy, kde ležou citlivá data (GitHub, AWS, Google Workspace, CRM, HRIS).
  2. Analýza rizik: pro každou aktivu napište 1 až 3 hlavních hrozeb (útok phishing, ztráta notebooku, chyba v kódu) a existující kontrolu (MFA, šifrování disků, code review).
  3. Prohlášení o uplatitelnosti (SoA): vyberte z přílohy A pouze kontroly, které řeší vaše rizika · u 30tičlenného týmu to bývá 30 až 40 kontrol z 93 možných.
  4. Dokumentace: политика přístupu, klasifikace dat, plán reakce na incidenty, zálohování, správa změn. Uchovávejte v Confluence, Notion nebo Git repozitáři se schvalováním pull requesty.
  5. Interní audit a management review: jednou ročně formálně ověřte, že kontrolы fungují, a zaznamenejte výsledek pro certifikační auditora.

Alternativy, které zákazníkům často stačí

Pokud certifikát není smluvní podmínkou, můžete prokázat bezpečnost jinak a výrazně levněji. SOC 2 Type 2 report je v tech sféře často akceptovanější a flexibilnější · zaměřuje se na důvěryhodnost, dostupnost a důvěrnost bez povinné certifikace akreditovaným orgánem. Další cesta: vyplnit standardizovaný bezpečnostní dotazník (CAIQ, SIG Lite, VSA) a dodat důkazy:/screenshots MFA, reporty z pentestu, záznamy záloh, politiky sdílené pod NDA. Mnoho českých korporátních bezpečnostních týmů tyto důkazy přijme jako ekvivalent, pokud nejsou vázané interními směrnicemi na ISO.

Modelový příklad: startup s 12 vývojáři

Firma vyvíjejí B2B platformu pro logistiku. Po roce prodávání malým zákazníkům dostanou příležitost pilotu u velké české dopravní skupiny. Ta vyžaduje ISO 27001. Startup necertifikuje celou firmu, ale omezuje rozsah (scope) pouze na produkční prostředí a podporu pilotního zákazníka. Nasadí automatizovanou evidence aktiv v Cloud Asset Inventory, zapnou Security Hub v AWS, nasadí pravidla pro code review a incident response playbook v GitHubu. Po 4 měsících interní přípravy a předauditu certifikačním orgánem získají certifikát s omezeným rozsahem. Náklady: cca 250 tisíc Kč za audit + 150 tisíc Kč interní čas. Pilot se uhradí v prvním roce.

Co to znamená: Certifikaci řešte jen když je blokérem konkrétního obchodu. Jinak investujte do měřených kontrol, automatizovaného monitoringu a připravenosti důkazy předložit na vyžádání · to chrání data a uspokojí většinu zákazníků bez certifikační daňové zátěže.

Časté dotazy

Kolik konkrétně stojí certifikace ISO 27001 pro firmu 20 lidí?

Celkové roční náklady včetně auditu, interní práce a nástrojů se pohybují 500 až 800 tisíc Kč. Samotný externí audit ročně 150 až 300 tisíc Kč.

Stačí SOC 2 místo ISO 27001 pro české korporátní zákazníky?

V tech a SaaS sféře často ano, SOC 2 Type 2 je široce uznávaný. Ve veřejném sektoru a u konzervativních firem (banky, energetika) stále preferují ISO.

Jak dlouho trvá získání prvního certifikátu?

Realistický horizont je 9 až 12 měsíců od rozhodnutí po vydání certifikátu, závisí na maturitě procesů a kapacitě týmu.

Musíme certifikovat celou firmu nebo jen produkt?

Můžete omezit rozsah (scope) na konkrétní službu, produkční prostředí a související procesy. To zkrátí audit a sníží náklady.

Co když zákazník chce ISO, my máme jen pentest a politiky?

Nabídněte kompletní balík: pentest report, politiky pod NDA, evidence kontrol (MFA, šifrování, zálohy), plán incidentů. Často to stačí, pokud to není smluvní povinnost.