ISO/IEC 27001:2022 · An toàn thông tin

Bằng chứng mà khách hàng của bạn yêu cầu trước khi ký hợp đồng

An toàn thông tin hiếm khi được chứng nhận theo sáng kiến riêng. Nó được yêu cầu — từ bộ phận mua hàng doanh nghiệp, từ công ty bảo hiểm, ngày càng nhiều từ nhà lập pháp. Chúng tôi đưa bạn đến đó mà không để một hợp đồng tư vấn đội giá lên gấp đôi. Và nếu ISMS của bạn đã hoạt động, chỉ trong 48 giờ.

  • Đánh giá rủi ro và Tuyên bố về khả năng áp dụng với các mẫu hướng dẫn
  • Tất cả 93 biện pháp Phụ lục A được xử lý có cấu trúc — với quyết định có lý do cho từng biện pháp
  • Giá cố định từ 179 €/tháng, đã bao gồm đánh giá và giám sát
  • Chuyển đổi từ một tổ chức chứng nhận khác: có thể thực hiện nhanh nếu ISMS của bạn đang được vận hành thực tế

Thường được kết hợp với ISO 9001 — một nửa yêu cầu hệ thống là giống nhau. Chúng tôi kiểm tra trước xem việc thực hiện nhanh có phù hợp với bạn không — miễn phí.

ISO-27001-Signet
48 giờnếu ISMS của bạn đã hoạt động
Được yêu cầu bởi bộ phận mua hàng doanh nghiệp và cơ quan giám sátHệ thống quản lý riêng theo tiêu chuẩn ISO 9001Mọi chứng chỉ đều có thể kiểm tra trong sổ đăng ký công khai

Một hệ thống quản lý an toàn thông tin — không phải một danh sách công cụ IT

Sai lầm phổ biến nhất: cho rằng ISO 27001 là một cuộc kiểm tra IT. Không phải vậy. Điều được kiểm tra là liệu bạn có hiểu rõ rủi ro của mình, quyết định có căn cứ về những biện pháp cần thực hiện, và liệu chúng có hiệu quả hay không. Công nghệ chỉ là một phần — tổ chức, nhân sự và hợp đồng là phần còn lại.

Xác định phạm vi áp dụng

Những địa điểm, hệ thống và thông tin nào thuộc phạm vi hệ thống? Phạm vi áp dụng quá rộng là sai lầm tốn kém nhất ngay từ đầu.

Đánh giá rủi ro

Những mối đe dọa nào tác động đến những tài sản nào, với mức độ ảnh hưởng ra sao? Có thể theo dõi, lặp lại và được ghi chép đầy đủ.

Lựa chọn biện pháp (Phụ lục A)

93 biện pháp trong bốn chủ đề: tổ chức, con người, vật lý, công nghệ. Bạn nêu lý do trong Tuyên bố về khả năng áp dụng cho những gì bạn thực hiện — và những gì không.

Vận hành và giám sát

Quản lý truy cập, ghi nhật ký, kiểm soát nhà cung cấp, xử lý sự cố. Có thể chứng minh được, không chỉ được mô tả.

Xử lý sự cố

Một sự cố an ninh không có phản ứng được ghi lại sẽ tốn kém hơn trong audit so với chính sự cố đó.

Cải tiến

Audit nội bộ, đánh giá của ban lãnh đạo, biện pháp khắc phục. Giống như ISO 9001 — và vì thế dễ kết hợp.

Những gì doanh nghiệp muốn biết trước khi chứng nhận

Phụ lục A đã được tái cấu trúc từ 114 xuống còn 93 biện pháp, được sắp xếp thành bốn chủ đề thay vì mười bốn, và bổ sung thêm mười một biện pháp mới — bao gồm Threat Intelligence, an ninh đám mây, Data Leakage Prevention và lập trình an toàn. Ai đã xây dựng theo phiên bản cũ thì cần một bản ánh xạ, không cần bắt đầu lại từ đầu.

Nơi bằng chứng quyết định việc trúng thầu

SaaS và phần mềm

Các khách hàng doanh nghiệp lớn biến 27001 thành điều kiện hợp đồng. Một nhà cung cấp SaaS với 25 nhân viên đánh mất một hợp đồng tập đoàn trị giá sáu con số trong quá trình đánh giá an ninh — sau khi được chứng nhận, cùng một đánh giá đó chỉ còn là việc kiểm tra tài liệu.

Nhà cung cấp dịch vụ IT và MSP

Truy cập vào hệ thống của khách hàng đòi hỏi khả năng kiểm soát có thể chứng minh được. Một nhà cung cấp dịch vụ quản lý có quyền quản trị tại 60 khách hàng phải có khả năng chứng minh việc quản lý truy cập và ghi nhật ký.

Tài chính và bảo hiểm

Cơ quan giám sát và môi trường DORA yêu cầu quản lý rủi ro có cấu trúc. Một nhà cung cấp dịch vụ tài chính sử dụng ISMS làm nền tảng để chứng minh với cơ quan giám sát và quản lý gia công ngoài.

Y tế

Các loại dữ liệu cá nhân đặc biệt. Một tập đoàn bệnh viện chứng minh với cơ quan giám sát và bệnh nhân rằng việc truy cập vào dữ liệu bệnh nhân được quy định và ghi nhật ký.

Cơ quan mua sắm công

Các gói thầu yêu cầu chứng nhận an ninh thông tin. Một nhà cung cấp dịch vụ không thể tham gia một số gói thầu công nếu không có chứng nhận 27001.

Công nghiệp và môi trường liên quan đến hạ tầng thiết yếu (KRITIS)

NIS2 mở rộng đáng kể phạm vi các doanh nghiệp bị ảnh hưởng. Một nhà cung cấp trong ngành năng lượng bị kéo vào các nghĩa vụ NIS2 của khách hàng thông qua chuỗi cung ứng.

Tư vấn và văn phòng luật

Bí mật khách hàng và trách nhiệm pháp lý. Một văn phòng luật chứng minh với khách hàng các biện pháp bảo mật có cấu trúc.

Thương mại và thương mại điện tử

Dữ liệu thanh toán và khách hàng. Một nhà bán lẻ kết hợp 27001 với các yêu cầu từ giao dịch thanh toán và bảo vệ dữ liệu.

Bốn bước — theo tốc độ phù hợp với bạn

Sau khi chứng nhận, sẽ có đánh giá giám sát hàng năm, và sau ba năm là tái chứng nhận. Cả hai đều đã bao gồm trong giá.

  1. Đăng ký và làm rõ phạm vi

    Bạn cho chúng tôi biết quy mô công ty của bạn, bạn hoạt động ở đâu và bạn làm gì. Chúng tôi sẽ giải thích cho bạn phạm vi kiểm tra sẽ rộng đến mức nào.

    1 đến 2 ngày

    Một buổi trao đổi đăng ký cho tất cả các tiêu chuẩn

  2. Chuẩn bị

    Bạn sử dụng các mẫu, danh sách công việc và các gợi ý về tài liệu còn thiếu. Bạn không bắt đầu với một trang giấy trắng.

    1 đến 6 tuần, tùy theo tốc độ

    Một tài liệu chung

  3. Đánh giá theo hai giai đoạn

    Đầu tiên, chúng tôi kiểm tra hồ sơ của bạn và xem bạn đã sẵn sàng chưa. Sau đó, chúng tôi kiểm tra xem các quy định có thực sự hoạt động trong công việc hàng ngày của bạn hay không.

    1 đến 4 ngày

    Một kế hoạch đánh giá kết hợp, một lịch hẹn

  4. Quyết định và chứng chỉ

    Một người độc lập sẽ quyết định. Nếu thành công, bạn sẽ nhận được chứng chỉ điện tử, được hiển thị trong sổ đăng ký trực tuyến.

    1 đến 3 ngày

    Một chứng chỉ với nhiều tiêu chuẩn

Bước 2 là bước duy nhất có thời gian phụ thuộc vào tốc độ đã chọn: với Express, bước này không cần thiết vì hệ thống đã hoạt động. Với Standard, bước này kéo dài từ một đến ba tuần, với Begleitet lên đến sáu tuần.

Bạn quyết định tốc độ. Chúng tôi cho bạn biết tốc độ nào là thực tế.

Chúng tôi không đánh giá sơ sài hơn hay ngắn hơn so với đơn vị khác. Điều chúng tôi tiết kiệm chủ yếu là thời gian chờ. Cả ba tốc độ đều được đánh giá theo cùng một quy tắc.

48 giờ

Express

Chuyển đổi tổ chức chứng nhận hoặc thời hạn rất gấp

  • Điều gì sẽ xảy ra: Đánh giá, quyết định và chứng chỉ
  • Hệ thống của bạn đã hoạt động, hồ sơ của bạn đã đầy đủ
  • Đánh giá nội bộ và đánh giá quản lý đã được thực hiện
Bắt đầu kiểm tra Express

2–4 tuần

Standard

Hầu hết các doanh nghiệp nhỏ và vừa

  • Điều gì sẽ xảy ra: Tài liệu được sắp xếp và chuẩn bị bằng AI. Sau đó là bước đánh giá.
  • Quy trình của bạn đã hoạt động
  • Tài liệu còn thiếu hoặc chưa đầy đủ
Tính giá

2–8 tuần

Có đồng hành

Chứng nhận lần đầu không có sự chuẩn bị

  • Điều gì sẽ xảy ra: Bạn xây dựng hệ thống của mình cùng một đối tác độc lập. Sau đó là bước đánh giá.
  • Cho đến nay chỉ có ít quy tắc, quy trình hoặc tài liệu
  • Các đối tác tư vấn độc lập từ mạng lưới của chúng tôi
Đặt lịch trao đổi

Đối với ISO/IEC 27001, tốc độ Express ít khi thực tế hơn. Đánh giá rủi ro, Tuyên bố về khả năng áp dụng và việc triển khai các biện pháp Phụ lục A đã chọn phải có sẵn và được thực hiện trong thực tế. Khi chuyển từ một tổ chức chứng nhận khác, điều này thường đúng, còn khi xây dựng mới thì hầu như không. Việc điều này có đúng với trường hợp của bạn hay không, chúng tôi sẽ làm rõ trước trong Express-Check miễn phí — hoặc chỉ trong năm phút qua điện thoại.

Quy mô của cuộc đánh giá phụ thuộc vào số lượng nhân viên, địa điểm và loại công việc của bạn. Bạn không chắc mình thuộc cột nào? Hãy viết cho chúng tôi — chúng tôi sẽ cho bạn biết điều gì phù hợp với bạn trong một cuộc trao đổi ngắn.

Phạm vi dịch vụ

Đã bao gồm trong giá — không có dấu sao

từ 179 € / tháng
  • Nền tảng chuẩn bị với các mẫu cho tất cả thông tin dạng văn bản được yêu cầu

  • Phân tích lỗ hổng theo thời gian thực: bạn luôn thấy những gì còn thiếu để sẵn sàng cho đánh giá

  • Đánh giá chứng nhận Giai đoạn 1 và Giai đoạn 2 do các chuyên gia đánh giá đủ năng lực thực hiện

  • Chứng chỉ dạng số, đa ngôn ngữ, có mục nhập trong sổ đăng ký công khai

  • Đánh giá giám sát hàng năm trong suốt thời hạn hiệu lực của chứng chỉ

  • Chứng nhận lại sau ba năm

  • Người liên hệ cá nhân — không phải hệ thống ticket là cửa duy nhất

Một tiêu chuẩn hiếm khi là điểm kết thúc

Ai triển khai tiêu chuẩn ISO 27001 đã xây dựng được một nửa những gì mà 9001, 14001 hoặc 42001 yêu cầu thêm. Hãy kết hợp ngay bây giờ, thay vì hai năm sau lại bắt đầu lại từ đầu.

Chọn tiêu chuẩn ISO
1 tiêu chuẩn

179 €/ tháng

  • Tiêu chuẩn đầu tiên 179 €/tháng, mỗi tiêu chuẩn tiếp theo 149 € thay vì 179 €. Từ bốn tiêu chuẩn trở lên có báo giá riêng.
  • Từ hai tiêu chuẩn trở lên, chúng tôi vận hành hệ thống của bạn như một hệ thống quản lý tích hợp (IMS): kiểm soát tài liệu chung, một chương trình audit nội bộ, một đánh giá của ban lãnh đạo, một chương trình audit kết hợp. Bạn chỉ cần duy trì một lần những gì mà lẽ ra phải làm gấp đôi.
Tính giá gói

Giá chưa bao gồm VAT.

Mức giá bạn nên biết trước khi bắt đầu

Có thể hủy hàng tháng. Khi thanh toán theo năm, bạn được tặng một tháng miễn phí. Đối với các yêu cầu đặc biệt, chúng tôi sẵn sàng lập báo giá riêng.

179 €/tháng

1 Tiêu chuẩn

1.969 € mỗi năm

  • Một chứng nhận
  • Nền tảng chuẩn bị
  • Audit Giai đoạn 1 và Giai đoạn 2
  • Chứng chỉ và đăng ký vào sổ đăng ký
  • Audit giám sát
  • Hỗ trợ
Lựa chọn phổ biến nhất

328 €/tháng

2 tiêu chuẩn

3.608 € mỗi năm — tiêu chuẩn thứ hai 149 € thay vì 179 €

  • Tất cả từ 1 Tiêu chuẩn
  • Tiêu chuẩn thứ hai
  • Hệ thống quản lý tích hợp
  • Người liên hệ cố định

477 €/tháng

3 tiêu chuẩn

5.247 € mỗi năm — mỗi tiêu chuẩn bổ sung 149 €

  • Tất cả từ 2 tiêu chuẩn
  • Tiêu chuẩn thứ ba
  • Hỗ trợ dự án chuyên biệt
  • Chương trình đánh giá kết hợp
Enterprise

Theo yêu cầu

Chuyên biệt

  • Nhiều địa điểm
  • Cấu trúc tập đoàn
  • Kết nối API
  • Lập kế hoạch đánh giá tùy chỉnh

Giá chưa bao gồm thuế GTGT. Phạm vi kiểm toán phụ thuộc vào số lượng nhân viên, địa điểm và lĩnh vực hoạt động; đối với các tổ chức rất lớn hoặc có nhiều địa điểm, chúng tôi sẽ lập báo giá riêng. Công cụ tính chi phí sẽ cho bạn thấy điều đó có ý nghĩa gì đối với doanh nghiệp của bạn.

Bài bản, định hướng rủi ro và minh bạch: EUCERTA đã đánh giá các hệ thống quản lý của chúng tôi theo ISO 9001, ISO 14001 và ISO 27001 một cách khách quan và đúng trọng tâm. Toàn bộ quá trình chứng nhận diễn ra hiệu quả, dễ theo dõi và chuyên nghiệp – chúng tôi đánh giá sự hợp tác này ở mức rất tốt.
Aida Demchenko, Ban Giám đốc, I-I GroupI-I-Real Estate
Team Jung — Logo
Làm tư vấn thì chúng tôi có một thứ bệnh nghề nghiệp: không chỉ muốn biết phải làm gì – mà còn muốn tự tay làm. Bốn tiêu chuẩn cùng lúc quả là một bài kiểm tra thực tế khá tham vọng. EUCERTA đã biến nó thành một quá trình rõ ràng và xử lý được. Đặc biệt thuyết phục là cuộc tiền đánh giá: không phải những trích dẫn tiêu chuẩn để cất vào cặp hồ sơ, mà là những phát hiện cụ thể dẫn thẳng tới hành động. Còn bảng điều khiển? Sau một thời gian ngắn làm quen, không ai còn phải giải thích nữa, chỉ việc dùng. Một công cụ thì phải hoạt động đúng như vậy.
Frank Semmig, Giám đốc, Team Jung Intelligence, S.L.Team Jung Intelligence

Các câu hỏi thường gặp về ISO 27001

Chỉ từ 179 € mỗi tháng, đã bao gồm chuẩn bị, đánh giá, chứng chỉ và các cuộc đánh giá giám sát. Theo cách truyền thống, tổng chi phí cho một doanh nghiệp vừa và nhỏ trong chu kỳ đầu tiên thường cao hơn đáng kể, vì chi phí tư vấn, tổ chức chứng nhận và công sức nội bộ phát sinh riêng biệt. Công cụ tính chi phí sẽ cho bạn thấy sự khác biệt phù hợp với quy mô của bạn.

Biết trong hai phút ISO 27001 sẽ tốn bao nhiêu chi phí cho bạn

Không cần gọi điện, không cần điền form bắt buộc, với các giả định được công khai.