ISO 27001 / Впровадження

Наглядові аудити та ресертифікація ISO 27001 — підтримка 3-річного циклу

Сертифікат ISO 27001 видається на 3 роки, але вимагає щорічних наглядових аудитів і повноцінної ресертифікації на 3-й рік. Супроводимо обидва етапи — від абонементного обслуговування СУІБ до on-site супроводу аудиту.

payments від 40 000 грн
calendar_today 2-6 тижнів / абонемент
verified_user 60+ аудитів проведено

Сертифікат ISO/IEC 27001:2022 має силу 3 роки за умови успішного проходження двох наглядових аудитів (surveillance audits) — на 1-й і 2-й рік після сертифікації — та повноцінного ресертифікаційного аудиту на 3-й рік. Якщо компанія пропускає наглядовий аудит або не усуває виявлені major findings — сертифікат призупиняється або анулюється, і повторне отримання вимагає нового Stage 1 + Stage 2, тобто повного повторного циклу сертифікації.

За 10+ років CyberStudy супроводжував 60+ наглядових і ресертифікаційних аудитів. Ведемо клієнтів по повному 3-річному циклу: 20+ компаній перебувають на річному абонементі, решта — під проєктну оренду під конкретний аудит.

Що відбувається у 3-річному циклі

Від сертифікації до ресертифікації

1
Сертифікаційний аудит (Рік 0)
expand_more

Повна перевірка: Stage 1 (docs) + Stage 2 (implementation). Тривалість: 3-8 днів.

2
Surveillance 1 (Рік +1)
expand_more

Частина scope + коригувальні дії з попереднього аудиту. Тривалість: 1-3 дні.

3
Surveillance 2 (Рік +2)
expand_more

Інша частина scope + зміни за рік. Тривалість: 1-3 дні.

4
Ресертифікація (Рік +3)
expand_more

Все, але скорочено (≈60-70% часу від Stage 1+2). Тривалість: 2-5 днів.

5
Transition Audit
expand_more

Якщо протягом циклу вийшла нова редакція стандарту (як ISO 27001:2022) — проводиться додатково для переходу.

Що найчастіше «провалюється» на наглядових аудитах

01
event_busy

Management review не проводиться щороку

Clause 9.3 прямо вимагає — щонайменше раз на рік. Відсутність протоколу — гарантована major nonconformity.

02
update_disabled

Реєстр ризиків не переглядався

Аудитор питає: «А що змінилося за рік?» Якщо оцінка ризиків не оновлювалася — minor/major.

03
person_cancel

Постачальники не ре-оцінювались

Контролі A.5.19-5.22 вимагають постійного моніторингу. Нові SaaS без процедури onboarding — одразу питання.

04
bug_report

Інциденти не документуються

Аудитор знає, що інциденти є завжди. Їх треба документувати за Clause A.5.24-27, навіть якщо вони minor.

05
warning

Переходу на ISO 27001:2022 не зроблено

Редакція 2013 недійсна з 31.10.2025. Якщо не встигли — сертифікат недійсний, треба проходити все заново.

Абонементний супровід: що зроблено за 12 місяців

Реальний приклад обсягу робіт для IT-компанії

Щоквартальний review (4 рази на рік)

Review стану СУІБ, оновлення реєстрів, актуалізація оцінки ризиків, список дій на наступний квартал.

Щорічний внутрішній аудит

Проведення внутрішнього аудиту СУІБ за Clause 9.2 — імітація наглядового або ресертифікаційного аудиту.

Management Review

Підготовка і проведення щорічного перегляду системи з боку керівництва, підготовка протоколів.

Підготовка до Surveillance Audit

За 2-3 тижні до аудиту: оновлення пакету документів, інструктаж команди, збір доказів (evidence).

Супровід аудиту

On-site або remote супровід наглядового аудиту, координація відповідей, робота з аудитором.

Пост-аудит

Закриття minor findings, передача доказів аудитору, коригувальні дії за результатами перевірки.

1

Підготовка до конкретного аудиту. Фінальна звірка документів, оновлення реєстрів, підготовку команди. 2-6 тижнів.

2

Щоквартальний review + підготовка до surveillance + супровід аудиту. Ви завжди готові до перевірки.

3

Повний цикл підготовки: transition review, оновлення всієї документації, фінальний внутрішній аудит, супровід Stage 1+2.

Вартість і терміни

Залишилися питання?

verified_user Certified Consultants

Натискаючи кнопку, ви погоджуєтесь з Політикою конфіденційності та обробкою персональних даних.

Як пройти 3-річний цикл ISO 27001

01

Фіксація дат surveillance 1, surveillance 2, ресертифікації. План заходів для кожного з періодів між аудитами.

02

Перевірка змін у scope, нових активів, нових постачальників, змін у процесах. Оновлення реєстрів.

03

За 2-3 тижні — оновлення документів, closure перевірки minor findings попереднього аудиту, інструктаж команди.

04

Супровід аудиту — 1-3 дні. Координація команди, real-time remediation, усунення minor findings.

05

Та сама логіка, але за попередніми роками аудитор бачить «повну картину» — важливо показати еволюцію системи.

06

Супровід аудиту. На цьому етапі часто з’являються transition-питання, якщо стандарт змінив редакцію.

07

Перегляд Політики ІБ, оновлення SoA, повна переоцінка ризиків, перегляд усіх процедур.

08

Повноцінний внутрішній аудит усього scope за Clause 9.2 — імітація ресертифікаційного аудиту.

09

Повний аудит усього scope на 60-70% часу від первинного. Отримання нового сертифіката на наступні 3 роки.

Часті запитання

Скільки наглядових аудитів ISO 27001 треба пройти за 3 роки? expand_more
Два — на 1-й і 2-й рік після сертифікації. На 3-й рік проводиться ресертифікаційний аудит. Разом у циклі: 1 сертифікаційний + 2 наглядові + 1 ресертифікаційний = 4 аудити.
Чим наглядовий аудит відрізняється від ресертифікаційного? expand_more
Наглядовий — часткова перевірка (1/3 scope). Ресертифікаційний — повна перевірка всього scope, але в скороченому форматі (60-70% часу від початкового).
Чи можна пропустити наглядовий аудит? expand_more
Ні. Пропуск більш ніж на 3 місяці без узгодження — підстава для анулювання сертифіката. Анульований сертифікат відновлюється тільки повним новим циклом.
Скільки коштує підтримка сертифіката ISO 27001 на рік? expand_more
Дві статті витрат: (1) орган сертифікації — від 30 000 грн; (2) консультант — від 40 000 грн за підготовку або від 60 000 грн/рік за абонемент.
Що буде, якщо пропустити ресертифікаційний аудит? expand_more
Сертифікат втрачає чинність. Для відновлення треба подавати нову заявку і проходити Stage 1 + Stage 2 як з нуля. Це дорожче і довше за ресертифікацію.