Přejít k obsahu

Odpovídáme rychle a věcně.

Checklist ISO 27001, nebo cheat sheet — vše podstatné o certifikaci

Certifikační audit prověřuje, zda váš ISMS splňuje kapitoly 4 až 10 normy ISO/IEC 27001 a zda je výběr opatření z přílohy A zdůvodněn. Tento cheat sheet shrnuje, na čem záleží — kapitolu po kapitole, s kontrolními otázkami, s dokumenty, které musí být k dispozici, a s průběhem auditu.

ISOCHECK 01

ISO/IEC 27001 je mezinárodně uznávaná norma pro systémy řízení bezpečnosti informací (ISMS). Certifikát podle této normy dokládá, že nezávislý orgán prověřil, jak organizace svou bezpečnost informací plánuje, zavádí, monitoruje a zlepšuje — a je to doklad, který zákazníci, výběrová řízení a partneři požadují nejčastěji.

Než přijde auditor, měla by organizace sama vědět, jak na tom je. K tomu slouží tento cheat sheet ISO 27001: shrnuje to podstatné z normy na jedné stránce. Článek uvádí kontrolní otázky ke každé kapitole i dokumenty, které musí být k dispozici, a popisuje, jak výsledek vyhodnotit a jak probíhá certifikační audit.

Checklist ISO 27001, nebo cheat sheet?

Checklist se odškrtává bod po bodu. Cheat sheet — česky tahák — shrnuje, co je k danému tématu třeba mít po ruce. Tento cheat sheet se věnuje certifikaci podle ISO 27001: převádí požadavky normy na kontrolní otázky, na které lze odpovědět „splněno“, „částečně“ nebo „nesplněno“ — a odpověď doložit důkazem. Kdo otázky projde, získá gap analýzu: seznam toho, co mezi dnešním stavem a připraveností k certifikaci ještě chybí.

Dvě věci nenahrazuje. První je norma sama: audit se provádí vůči znění ISO/IEC 27001:2022, ne vůči jeho shrnutí. Druhou je interní audit, který norma vyžaduje v kapitole 9.2: kontrolní otázky mohou být jeho podkladem, ale interní audit potřebuje program, nestranné auditory a zprávu.

Co se prověřuje při certifikačním auditu

Norma má dvě části. Kapitoly 4 až 10 popisují systém řízení. Platí v plném rozsahu: kdo prohlašuje shodu s normou, nemůže žádný z těchto požadavků vyloučit. Příloha A uvádí 93 opatření ve čtyřech tematických oblastech. Která z nich se použijí, vyplývá z ošetření rizik a je uvedeno v Prohlášení o aplikovatelnosti (Statement of Applicability, SoA).

KapitolaO co jdeHlavní důkazy
4 Kontext organizace Prostředí, zainteresované strany, rozsahDokumentovaný rozsah (scope) ISMS
5 Vůdčí role Závazek vrcholového vedení, politika, rolePolitika bezpečnosti informací
6 Plánování Posuzování rizik, ošetření rizik, cíle, změnyProcesy řízení rizik, SoA, plán ošetření rizik, cíle bezpečnosti informací
7 Podpora Zdroje, kompetence, povědomí, komunikace, dokumentyDůkazy o kompetenci, řízené dokumenty
8 Provozování Řízení procesů, provádění posuzování rizik a ošetření rizikVýsledky posouzení rizik a ošetření rizik
9 Hodnocení výkonnosti Monitorování a měření, interní audit, přezkoumání vedenímVýsledky měření, program auditů a zprávy z auditů, výsledky přezkoumání vedením
10 Zlepšování Neustálé zlepšování, neshody, nápravná opatřeníZáznamy o neshodách a nápravných opatřeních

Cheat sheet ISO 27001: sedm kapitol

Otázky vycházejí z vydání ISO/IEC 27001:2022 včetně změny Amd 1:2024. Ke každé otázce patří důkaz — dokument, záznam, protokol. Odpověď bez důkazu se při auditu nepočítá.

Kapitola 4: Kontext organizace

ISMS začíná otázkou, na co se vztahuje. Organizace určí externí a interní aspekty, které ovlivňují její bezpečnost informací — zákony, smlouvy, trh a technologie na jedné straně, strukturu, zdroje a kulturu na straně druhé — a odvodí z nich rozsah.

  • Jsou určeny externí a interní aspekty, které jsou relevantní pro účel organizace a pro její ISMS?
  • Je posouzeno, zda je relevantním aspektem změna klimatu? Od změny Amd 1:2024 norma toto posouzení výslovně vyžaduje.
  • Jsou známy zainteresované strany — zákazníci, úřady, vlastníci, zaměstnanci, dodavatelé — a jejich požadavky, včetně právních, regulatorních a smluvních?
  • Je stanoveno, které z těchto požadavků se plní prostřednictvím ISMS?
  • Je rozsah dokumentován — s lokalitami, organizačními jednotkami a procesy a také s rozhraními a závislostmi vůči tomu, co zajišťují jiné organizace?
  • Jsou stanoveny procesy ISMS a jejich vzájemné působení?

Kapitola 5: Vůdčí role

ISMS, za kterým nestojí vrcholové vedení, auditem neprojde: auditoři mluví s vedením organizace a ptají se ho na cíle, zdroje a výsledky. Úkoly v ISMS lze delegovat, odpovědnost za ně nikoli.

  • Jsou stanoveny politika bezpečnosti informací a cíle bezpečnosti informací a jsou slučitelné se strategickým zaměřením organizace?
  • Jsou požadavky ISMS začleněny do obchodních procesů a jsou k dispozici potřebné zdroje?
  • Obsahuje politika závazek plnit platné požadavky a neustále zlepšovat ISMS?
  • Je politika dokumentována, je s ní organizace seznámena a je — pokud je to vhodné — dostupná zainteresovaným stranám?
  • Jsou odpovědnosti a pravomoci pro role v bezpečnosti informací přiděleny a je s nimi organizace seznámena?
  • Je určeno, kdo podává vrcholovému vedení zprávy o výkonnosti ISMS?

Kapitola 6: Plánování

Jádro normy. Posouzení rizik určuje, která opatření jsou nutná — ne naopak. Jeho postup musí být popsán tak, aby opakovaná posouzení vedla ke konzistentním, platným a porovnatelným výsledkům.

  • Posuzování rizik. Existuje dokumentovaný postup s kritérii pro akceptaci rizik? Jsou rizika pro důvěrnost, integritu a dostupnost identifikována, analyzována a seřazena podle priorit — a má každé riziko svého vlastníka rizika?
  • Ošetření rizik. Je pro každé riziko zvolena varianta ošetření? Jsou určena nezbytná opatření a porovnána s přílohou A, aby žádné nebylo opomenuto? Schválili vlastníci rizik plán ošetření rizik a akceptovali zbytková rizika?
  • Prohlášení o aplikovatelnosti (SoA). Uvádí nezbytná opatření, zdůvodnění jejich zařazení, stav jejich zavedení a zdůvodnění každého vyloučení opatření z přílohy A?
  • Cíle bezpečnosti informací. Jsou cíle měřitelné, je-li to proveditelné, a jsou monitorovány? Je naplánováno, co se udělá, kdo to udělá, s jakými zdroji, do kdy — a jak se výsledek vyhodnotí?
  • Plánování změn. Provádějí se změny ISMS plánovaně? Tento požadavek přibyl ve vydání 2022.

Kapitola 7: Podpora

Co ISMS potřebuje, aby fungoval: lidi, znalosti, komunikaci a řízené dokumenty.

  • Zdroje. Jsou určeny a poskytnuty zdroje, které vyžaduje vybudování, provoz a zlepšování ISMS?
  • Kompetence. Je stanoveno, jakou kompetenci potřebují osoby, jejichž práce ovlivňuje bezpečnost informací — a je doložena, například vzděláním, školením nebo zkušenostmi?
  • Povědomí. Znají zaměstnanci politiku, svůj vlastní přínos k ISMS a důsledky nedodržení požadavků?
  • Komunikace. Je stanoveno, o čem, kdy, s kým a jak se interně a externě komunikuje?
  • Dokumentované informace. Jsou dokumenty označovány, přezkoumávány a schvalovány? Jsou dostupné tam, kde jsou potřeba, a chráněny před ztrátou důvěrnosti, nesprávným použitím a ztrátou integrity?

Kapitola 8: Provozování

Kapitola 6 plánuje, kapitola 8 provádí. Tady chce auditor vidět, že postupy nejsou jen popsány, ale že se podle nich pracuje.

  • Jsou procesy, jimiž se požadavky plní, naplánovány, zavedeny a řízeny — s kritérii a s důkazem, že probíhají podle plánu?
  • Jsou plánované změny řízeny a důsledky nezamýšlených změn přezkoumávány?
  • Jsou řízeny externě poskytované procesy, produkty a služby, které jsou pro ISMS relevantní?
  • Opakuje se posouzení rizik v plánovaných intervalech — a vždy, když se změní něco podstatného? Jsou výsledky dokumentovány?
  • Je plán ošetření rizik zaveden a výsledek dokumentován?

Kapitola 9: Hodnocení výkonnosti

Tři nástroje ukazují, zda je ISMS účinný: monitorování a měření, interní audit a přezkoumání vedením. Externí audit certifikačního orgánu mezi ně nepatří — předpokládá, že se organizace předtím prověřila sama.

  • Je stanoveno, co se monitoruje a měří, jakými metodami, kdy a kdo to provádí — a kdo výsledky vyhodnocuje?
  • Existuje program auditů, který stanoví četnost, metody, odpovědnosti a podávání zpráv?
  • Jsou interní auditoři vybráni tak, aby byla zajištěna objektivita a nestrannost — neprověřuje tedy nikdo vlastní práci?
  • Jsou výsledky auditů hlášeny příslušnému vedení?
  • Přezkoumává vrcholové vedení ISMS v plánovaných intervalech — a zabývá se při tom tím, co norma předepisuje: stavem opatření z předchozích přezkoumání vedením, změnami v prostředí a v požadavcích zainteresovaných stran, neshodami, výsledky měření a auditů, výsledky posouzení rizik a stavem plánu ošetření rizik?
  • Jsou výsledky přezkoumání vedením dokumentovány — s rozhodnutími o zlepšeních a o změnách ISMS?

Kapitola 10: Zlepšování

Odchylky se vyskytují v každém ISMS. Neprověřuje se, zda k nějakým došlo, ale jak s nimi organizace zachází: zda hledá příčinu, místo aby jen napravila jednotlivý případ.

  • Reaguje se na neshodu — je napravena a jsou řešeny její důsledky?
  • Zjišťuje se příčina a prověřuje se, zda existují nebo by mohly nastat podobné neshody?
  • Jsou nápravná opatření zavedena a je prověřena jejich účinnost?
  • Jsou neshody, opatření a výsledky dokumentovány?
  • Zlepšuje se neustále vhodnost, přiměřenost a účinnost ISMS?

Příloha A: 93 opatření a Prohlášení o aplikovatelnosti

Příloha A není seznam k odškrtávání. Je to katalog možných opatření, s nímž organizace porovnává své ošetření rizik. Vydání 2022 řadí 93 opatření do čtyř tematických oblastí; pokyny k implementaci každého opatření dává ISO/IEC 27002:2022.

Tematická oblastPočetPříklady
A.5 Organizační opatření 37Politiky, vztahy s dodavateli, řešení bezpečnostních incidentů, používání cloudových služeb
A.6 Opatření v oblasti lidských zdrojů 8Prověřování, školení a zvyšování povědomí, práce na dálku
A.7 Opatření fyzické bezpečnosti 14Řízení fyzického vstupu, ochrana zařízení, bezpečná likvidace
A.8 Technologická opatření 34Privilegovaná přístupová práva, řízení zranitelností, zálohování, logování, bezpečný vývoj

Kontrolní otázky k příloze A:

  • Je každé z 93 opatření posouzeno — jako aplikovatelné, nebo jako vyloučené, v obou případech se zdůvodněním?
  • Lze každé aplikovatelné opatření odvodit od některého rizika, právního požadavku nebo smluvního požadavku?
  • Má každé aplikovatelné opatření stav zavedení, odpovědnou osobu a důkaz?
  • Jsou zohledněna i opatření, která v příloze A uvedena nejsou, ale pro vaše rizika jsou nutná? Katalog není vyčerpávající.
  • Odpovídá SoA plánu ošetření rizik — a tomu, co je skutečně zavedeno?

Povinné dokumenty: co musí být k dispozici

Na těchto místech norma výslovně vyžaduje dokumentované informace. Chybí-li některý z těchto dokumentů, je to při auditu neshoda:

  • Rozsah ISMS (4.3)
  • Politika bezpečnosti informací (5.2)
  • Proces posuzování rizik (6.1.2)
  • Proces ošetření rizik s plánem ošetření rizik (6.1.3)
  • Prohlášení o aplikovatelnosti (6.1.3)
  • Cíle bezpečnosti informací (6.2)
  • Důkazy o kompetenci (7.2)
  • Důkazy, že procesy byly provedeny podle plánu (8.1)
  • Výsledky posouzení rizik (8.2)
  • Výsledky ošetření rizik (8.3)
  • Výsledky monitorování a měření (9.1)
  • Program auditů a výsledky auditů (9.2)
  • Výsledky přezkoumání vedením (9.3)
  • Neshody, nápravná opatření a jejich výsledky (10.2)

K tomu přistupuje to, co organizace sama určí jako nezbytné pro účinnost svého ISMS (7.5.1), a to, co vyžadují použitá opatření z přílohy A — například evidence informací a aktiv, pravidla přípustného používání nebo postupy pro řešení bezpečnostních incidentů.

Jak odpovědi vyhodnotit

Samotná zaškrtnutí řeknou málo. Vypovídací hodnotu odpovědi získají teprve tehdy, když je každá ohodnocena, doložena a převedena na opatření:

  1. Ohodnoťte. Každá otázka dostane stav: splněno, částečně splněno, nebo nesplněno. „Neaplikovatelné“ existuje jen u opatření z přílohy A — a jen se zdůvodněním.
  2. Doložte. Ke každé odpovědi „splněno“ patří důkaz. Kdo jej nenajde, hodnocení odpovědi sníží.
  3. Stanovte priority. Mezery v kapitolách 4 až 10 a chybějící povinné dokumenty mají přednost: ohrožují certifikát bezprostředně. U opatření rozhoduje výše rizika, které ošetřují.
  4. Naplánujte. Z každé mezery vznikne opatření s odpovědnou osobou a termínem.
  5. Opakujte. Po zavedení se hodnotí znovu. Na závěr přichází interní audit a přezkoumání vedením.

Napoprvé se výsledek těžko vykládá: zda je požadavek splněn částečně, nebo nesplněn, závisí na tom, co auditor přijme jako důkaz. Tady pomůže pohled zvenčí — od někoho, kdo audity zná.

Přes cheat sheet k certifikátu: průběh auditu

Certifikát vydává certifikační orgán. Uznáván je zpravidla jen tehdy, je-li tento orgán akreditován — v Německu jej akredituje Deutsche Akkreditierungsstelle (DAkkS). Počáteční audit má dva stupně, poté začíná tříletý cyklus:

  1. 1. stupeň. Auditor prověří dokumentaci a připravenost na audit: rozsah, posouzení rizik, SoA — a zda se interní audity a přezkoumání vedením plánují a provádějí. Výsledek uvádí body, které je třeba do druhého stupně vyjasnit.
  2. 2. stupeň. Auditor prověří zavedení a účinnost: mluví s vedením a zaměstnanci, nahlíží do důkazů a porovnává, zda se v praxi dělá to, co je zdokumentováno.
  3. Neshody. Významné neshody musí být odstraněny dřív, než je certifikát udělen. U méně významných zpravidla stačí plán nápravných opatření.
  4. Certifikát. Platí tři roky.
  5. Dozorové audity. Nejméně jednou ročně certifikační orgán na vzorku prověřuje, zda je ISMS dál provozován a zlepšován.
  6. Recertifikace. Před uplynutím tří let se celý ISMS audituje znovu.

Od zahájení projektu po certifikát uplyne typicky tři až dvanáct měsíců — podle rozsahu, stávající dokumentace a dostupných zdrojů.

Certifikuje se už jen podle ISO/IEC 27001:2022. Přechodné období pro certifikáty podle vydání z roku 2013 skončilo 31. října 2025; starší checklisty se 114 opatřeními ve 14 oblastech jsou zastaralé.

Časté slabiny před auditem

  • Rozsah, který neodpovídá podnikání. Je-li příliš široký, projekt přestane být zvládnutelný. Je-li příliš úzký, zákazník se zeptá, proč služba, kterou využívá, není v certifikátu.
  • Posouzení rizik, které nikdo nedokáže zopakovat. Bez stanovených kritérií dojdou dva lidé u téhož rizika ke dvěma výsledkům.
  • SoA bez zdůvodnění. „Neaplikovatelné“ je tvrzení, které auditor prověří — například když je vyloučen bezpečný vývoj, ale firma vyvíjí software.
  • Chybí interní audit a přezkoumání vedením. Certifikační orgány zpravidla očekávají, že obojí proběhlo před druhým stupněm. Termín v kalendáři nestačí.
  • Dokumenty, které nikdo nezná. Směrnice, podle které nikdo nepracuje, vyjde najevo při rozhovoru se zaměstnanci.
  • Důkazy, které vznikají až kvůli auditu. ISMS se provozuje měsíce. Protokoly, které mají všechny stejné datum, ukazují opak.

Co certifikace ISO 27001 přináší

Zákon certifikaci nevyžaduje. V praxi ji vyžadují smlouvy a výběrová řízení. A kdo spadá pod NIS2, může to, co je zdokumentováno pro ISO 27001, využít pro příslušné požadavky — pokud to obsahově odpovídá.

  • Rizika znát, ne odhadovat. Posouzení rizik ukazuje, kde by útok nebo výpadek způsobil největší škodu — a kam má rozpočet směřovat nejdřív.
  • Chránit informace v každé podobě. ISMS se vztahuje na papír, vlastní systémy i cloud: na finanční data, duševní vlastnictví, personální údaje a na to, co vám svěřili zákazníci.
  • Vyjasnit odpovědnosti. Role, postupy a cesty hlášení jsou dané dřív, než k incidentu dojde.
  • Doložit důvěryhodnost. Certifikát odpoví na mnoho otázek z bezpečnostních dotazníků zákazníků a partnerů jediným dokumentem.
  • Vynakládat peníze cíleně. Opatření se řídí rizikem. Výdaje na ochranu, která žádné riziko nesnižuje, jsou vidět.

Certifikát žádnému útoku nezabrání. Dokládá, že organizace svá rizika zná, ošetřuje je a prověřuje účinnost svých opatření — a to snižuje pravděpodobnost incidentu a omezuje jeho následky.

Příprava na ISO 27001 s Complaica

Na kontrolní otázky v tabulce odpovíte jednou. Do auditu se aktiva, rizika a opatření mění — tabulka ne. Complaica je software ISMS pro ISO 27001, ve kterém se z odpovědí stává průběžný stav ISMS:

  • Požadavky a opatření jako katalog. Požadavky ISO/IEC 27001:2022 a 93 opatření z přílohy A jsou obsaženy, s pokyny k implementaci z ISO/IEC 27002:2022. Každé opatření dostane stav zavedení, zdůvodnění a důkazy.
  • Řízení rizik. Rizika pro každé aktivum v konfigurovatelné matici rizik, s variantou ošetření, opatřeními a zbytkovým rizikem — orientováno na ISO/IEC 27005.
  • SoA a plán ošetření rizik jako report. Obojí se generuje z aktuální datové základny — při počátečním auditu i před každým dozorovým auditem.
  • Opatření s odpovědnými osobami a termíny. Každá změna stavu se zaznamená s autorem a datem.
  • Důkazy u objektu. Dokumenty, odkazy a hodnocení jsou uloženy tam, kde něco dokládají.
  • Integrace AI (MCP). Pro dotazy k požadavkům a opatřením. Hodnocení a rozhodnutí zůstávají na vás.
  • Další rámce nad stejnou datovou základnou. NIS2, TISAX, BSI IT-Grundschutz nebo GDPR využívají stejná aktiva, rizika a důkazy.
Požadavky ISO/IEC 27001:2022 jako strom v Complaica

Poznejte Complaica: software ISMS pro ISO 27001

K tomu přistupuje poradenství v rozsahu, jaký potřebujete: gap analýza, vybudování ISMS, řízení rizik, směrnice, interní audity a příprava na certifikační audit. Samotnou certifikaci provádí nezávislý certifikační orgán.

Chcete vědět, jak na tom váš ISMS je? Vyžádejte si bezplatný 20minutový checkup.

Závěr

Cheat sheet ISO 27001 dělá z normy jednu přehlednou stránku a z odpovědí na kontrolní otázky plán. Hodnotu má tehdy, když je každá odpověď doložena, každá mezera má odpovědnou osobu a termín a hodnocení se opakuje. Začněte rozsahem a posouzením rizik — z nich vyplývá vše ostatní — a interní audit i přezkoumání vedením naplánujte tak, aby obojí bylo dokončeno před certifikačním auditem.

ISOCHECK 03

Co si o tom myslíte?

Napište nám — co z toho platí pro vás?

✓Chcete více příspěvků na toto téma?
✓Chcete se podělit o vlastní materiály k tématu?
✓Zanecháte nám svůj kontakt?
✓Budete nás sledovat na sociálních sítích?
Vyžádat ceník