Консультація
ISO/IEC 27001:2022 · Surveillance & Recertification

Наглядові аудити та ресертифікація ISO 27001 — підтримка 3-річного циклу

Сертифікат ISO 27001 видається на 3 роки, але вимагає щорічних наглядових аудитів і повноцінної ресертифікації на 3-й рік. Супроводимо обидва етапи — від абонементного обслуговування СУІБ до on-site супроводу аудиту.

від 40 000 грн 2-6 тижнів / абонемент 60+ аудитів проведено
0+
наглядових і ресертифікаційних аудитів супроводжено
0+
компаній на річному абонементі
0
роки — строк дії сертифіката ISO 27001
0
аудити за повний цикл: 1 + 2 surveillance + ресертифікація

Що відбувається у 3-річному циклі

Від сертифікації до ресертифікації

01 Сертифікаційний аудит (Рік 0) +
Повна перевірка: Stage 1 (docs) + Stage 2 (implementation). Тривалість: 3-8 днів.
02 Surveillance 1 (Рік +1) +
Частина scope + коригувальні дії з попереднього аудиту. Тривалість: 1-3 дні.
03 Surveillance 2 (Рік +2) +
Інша частина scope + зміни за рік. Тривалість: 1-3 дні.
04 Ресертифікація (Рік +3) +
Все, але скорочено (≈60-70% часу від Stage 1+2). Тривалість: 2-5 днів.
05 Transition Audit +
Якщо протягом циклу вийшла нова редакція стандарту (як ISO 27001:2022) — проводиться додатково для переходу.

Що найчастіше «провалюється» на наглядових аудитах

01

Management review не проводиться щороку

Clause 9.3 прямо вимагає — щонайменше раз на рік. Відсутність протоколу — гарантована major nonconformity.

02

Реєстр ризиків не переглядався

Аудитор питає: «А що змінилося за рік?» Якщо оцінка ризиків не оновлювалася — minor/major.

03

Постачальники не ре-оцінювались

Контролі A.5.19-5.22 вимагають постійного моніторингу. Нові SaaS без процедури onboarding — одразу питання.

04

Інциденти не документуються

Аудитор знає, що інциденти є завжди. Їх треба документувати за Clause A.5.24-27, навіть якщо вони minor.

05

Переходу на ISO 27001:2022 не зроблено

Редакція 2013 недійсна з 31.10.2025. Якщо не встигли — сертифікат недійсний, треба проходити все заново.

Абонементний супровід: що зроблено за 12 місяців

Реальний приклад обсягу робіт для IT-компанії

01
Щоквартальний review (4 рази на рік)

Review стану СУІБ, оновлення реєстрів, актуалізація оцінки ризиків, список дій на наступний квартал.

02
Щорічний внутрішній аудит

Проведення внутрішнього аудиту СУІБ за Clause 9.2 — імітація наглядового або ресертифікаційного аудиту.

03
Management Review

Підготовка і проведення щорічного перегляду системи з боку керівництва, підготовка протоколів.

04
Підготовка до Surveillance Audit

За 2-3 тижні до аудиту: оновлення пакету документів, інструктаж команди, збір доказів (evidence).

05
Супровід аудиту

On-site або remote супровід наглядового аудиту, координація відповідей, робота з аудитором.

06
Пост-аудит

Закриття minor findings, передача доказів аудитору, коригувальні дії за результатами перевірки.

Три формати роботи

01
Разова послуга

Підготовка до конкретного аудиту. Фінальна звірка документів, оновлення реєстрів, підготовку команди. 2-6 тижнів.

02
Річний абонемент

Щоквартальний review + підготовка до surveillance + супровід аудиту. Ви завжди готові до перевірки.

03
Ресертифікація (3-й рік)

Повний цикл підготовки: transition review, оновлення всієї документації, фінальний внутрішній аудит, супровід Stage 1+2.

Вартість і терміни

Три формати роботи. Точну вартість визначаємо після оцінки стану вашої СУІБ.

Разова послуга
підготовка до наглядового аудиту або transition audit
від 40 000 грн
2-6 тижнів
Обговорити пакет
Річний абонемент
Частіше за все
щоквартальний review + супровід surveillance-аудиту
від 60 000 грн/рік
12 місяців
Обговорити пакет
Ресертифікація під ключ
повний цикл підготовки на 3-й рік циклу
від 100 000 грн
4-6 тижнів
Обговорити пакет

Як пройти 3-річний цикл ISO 27001

01

Фіксація дат surveillance 1, surveillance 2, ресертифікації. План заходів для кожного з періодів між аудитами.

02

Перевірка змін у scope, нових активів, нових постачальників, змін у процесах. Оновлення реєстрів.

03

За 2-3 тижні — оновлення документів, closure перевірки minor findings попереднього аудиту, інструктаж команди.

04

Супровід аудиту — 1-3 дні. Координація команди, real-time remediation, усунення minor findings.

05

Та сама логіка, але за попередніми роками аудитор бачить «повну картину» — важливо показати еволюцію системи.

06

Супровід аудиту. На цьому етапі часто з’являються transition-питання, якщо стандарт змінив редакцію.

07

Перегляд Політики ІБ, оновлення SoA, повна переоцінка ризиків, перегляд усіх процедур.

08

Повноцінний внутрішній аудит усього scope за Clause 9.2 — імітація ресертифікаційного аудиту.

09

Повний аудит усього scope на 60-70% часу від первинного. Отримання нового сертифіката на наступні 3 роки.

Часті запитання

Все, що потрібно знати про підтримку сертифіката

Скільки наглядових аудитів ISO 27001 треба пройти за 3 роки? +
Два — на 1-й і 2-й рік після сертифікації. На 3-й рік проводиться ресертифікаційний аудит. Разом у циклі: 1 сертифікаційний + 2 наглядові + 1 ресертифікаційний = 4 аудити.
Чим наглядовий аудит відрізняється від ресертифікаційного? +
Наглядовий — часткова перевірка (1/3 scope). Ресертифікаційний — повна перевірка всього scope, але в скороченому форматі (60-70% часу від початкового).
Чи можна пропустити наглядовий аудит? +
Ні. Пропуск більш ніж на 3 місяці без узгодження — підстава для анулювання сертифіката. Анульований сертифікат відновлюється тільки повним новим циклом.
Скільки коштує підтримка сертифіката ISO 27001 на рік? +
Дві статті витрат: (1) орган сертифікації — від 30 000 грн; (2) консультант — від 40 000 грн за підготовку або від 60 000 грн/рік за абонемент.
Що буде, якщо пропустити ресертифікаційний аудит? +
Сертифікат втрачає чинність. Для відновлення треба подавати нову заявку і проходити Stage 1 + Stage 2 як з нуля. Це дорожче і довше за ресертифікацію.

Залишилися питання?

NDA підписуємо до першого дзвінка
Доступ до продакшн-систем не потрібен
Ціна не змінюється в процесі реалізації

Discovery-дзвінок — 30 хвилин, безкоштовно

NDA підписуємо до першого дзвінка. Scope, термін і фіксовану ціну надсилаємо протягом 2 годин після розмови.