Sigurnosni program i rizik15. lipnja 2026. · 8 min čitanja

ISO 27001 u Hrvatskoj: potpuni vodič do certifikata (2026)

Što ISO 27001 traži, koliko traje i košta, kako teče revizija u dvije faze i kako pokriva dio NIS2, DORA-e i GDPR-a. Vodič za pripremu na reviziju.
Tim za informacijsku sigurnost pregledava dokumentaciju sustava upravljanja tijekom pripreme za ISO 27001 reviziju.

Certifikat ISO 27001 i stvarna sigurnost nisu isto. Tvrtka može imati uredan certifikat na zidu i ostati ranjiva, a može biti dobro zaštićena bez ijednog certifikata. Razlog je jednostavan. Certifikat dokazuje da imate sustav upravljanja i kontrole na papiru. Ne dokazuje da te kontrole zaustavljaju napadača. Ovaj vodič pokriva i jedno i drugo: što norma traži, kako teče put do certifikata i kako osigurati da iza papira stoji obrana koja stvarno radi.

Pišemo iz perspektive inženjera koji rade sigurnosno testiranje i pripremaju tvrtke za reviziju. Kroz cijeli tekst povezujemo zahtjeve norme s konkretnim tehničkim radom, od procjene ranjivosti do penetracijskog testiranja. Ako tek slažete prioritete, počnite od šire slike u tekstu odakle krenuti u kibernetičkoj sigurnosti.

Što je ISO 27001 i što je ISMS

ISO/IEC 27001:2022 propisuje zahtjeve za uspostavu, primjenu, održavanje i stalno poboljšavanje sustava upravljanja informacijskom sigurnošću.1 ISMS nije alat ni jedan dokument. To je povezan skup procesa kojima tvrtka odlučuje što štiti, koliko i kako, te to dokazuje zapisima. Norma ne propisuje koju tehnologiju kupiti. Propisuje kako morate razmišljati o riziku i kako dokazati da ga držite pod kontrolom.

Norma ima dva dijela. Klauzule 4 do 10 opisuju sam sustav upravljanja: kontekst organizacije, vodstvo, planiranje, podršku, izvođenje, vrednovanje i poboljšavanje. Te su klauzule obvezne za svaku certificiranu tvrtku i revizor ih provjerava bez iznimke. Drugi dio je Prilog A s katalogom kontrola koje smanjuju rizik, detaljno opisanih u pratećoj normi ISO/IEC 27002.2

93 kontrole u četiri teme

Izdanje iz 2022. donijelo je veliku promjenu u odnosu na 2013. Prijašnjih 114 kontrola u 14 domena sažeto je u 93 kontrole raspoređene u četiri teme.12 Uvedeno je 11 novih kontrola koje odražavaju današnje prijetnje, među njima obavještajni podaci o prijetnjama, sigurnost u oblaku, spremnost na incidente i sigurno kodiranje.

TemaKontrolaŠto pokriva
Organizacijske37Politike, uloge i odgovornosti, upravljanje dobavljačima, upravljanje incidentima, klasifikacija imovine.
Ljudi8Provjere pri zapošljavanju, svjesnost i edukacija, odgovornosti nakon prestanka rada.
Fizičke14Pristup prostorima, zaštita opreme, sigurno odlaganje medija.
Tehnološke34Kriptografija, sigurnost mreže, upravljanje ranjivostima, sigurnost razvoja i nadzor.
Prilog A norme ISO/IEC 27001:2022. Izvor: ISO/IEC 27001:2022 i ISO/IEC 27002:2022.

Tvrtka ne mora primijeniti svih 93 kontrole. Mora odlučiti koje su primjenjive na temelju procjene rizika i to obrazložiti u dokumentu koji se zove Izjava o primjenjivosti (Statement of Applicability, SoA). SoA je dokument koji revizor gotovo uvijek traži prvi, jer pokazuje kako razmišljate o vlastitom riziku.

Zašto je ISO 27001 važan u Hrvatskoj

Norma je dobrovoljna. Nijedan zakon ne traži baš ISO 27001. U praksi certifikat postaje uvjet za posao, a regulatorni pritisak u Europi i Hrvatskoj raste. NIS2 direktiva prenesena je u hrvatsko pravo Zakonom o kibernetičkoj sigurnosti (NN 14/2024) i pratećom Uredbom (NN 135/2024).345 Za financijski sektor DORA postavlja izravne obveze.6 Obradu osobnih podataka uređuje Opća uredba (GDPR), nad kojom u Hrvatskoj bdije AZOP.8

ISO 27001 nije isto što i te regulative, ali daje provjeren okvir koji pokriva velik dio njihovih zahtjeva. ENISA, agencija EU-a za kibernetičku sigurnost, u svojim smjernicama povezuje mjere iz NIS2 s priznatim normama poput ISO 27001.7 Tvrtka koja već ima ISMS ulazi u usklađivanje s NIS2 ili DORA-om s ozbiljnom prednošću, jer su procjena rizika, upravljanje incidentima i kontrole već uspostavljeni.

OkvirŠto tražiKako ISO 27001 pomaže
NIS2 / Zakon o kibernetičkoj sigurnostiMjere upravljanja rizicima i prijavu incidenata za ključne i važne subjekte.ISMS već definira procjenu rizika, kontrole i postupanje s incidentima.
DORAUpravljanje ICT rizikom i testiranje digitalne operativne otpornosti za financije.Tehnološke kontrole i upravljanje rizikom čine temelj na koji se DORA nadograđuje.
GDPRTehničke i organizacijske mjere zaštite osobnih podataka.Kontrole iz Priloga A izravno dokazuju primjerene mjere.
SOC 2Dokaz o djelotvornosti kontrola prema Trust Services kriterijima.Velik dio kontrola se preklapa, pa jedno olakšava drugo.
Kako ISO 27001 pomaže kod ključnih okvira. Usklađenost traži više od certifikata, ali ISMS pokriva velik dio zahtjeva.

U praksi certifikat traže banke i osiguratelji, javni naručitelji kroz natječajnu dokumentaciju te veliki inozemni partneri prije potpisa ugovora. Za SaaS i tehnološke tvrtke certifikat je često ulaznica za rad s velikim klijentima.

Proces certifikacije korak po korak

Put do certifikata ima jasan slijed i svaki korak gradi na prethodnom. Preskakanje koraka gotovo se uvijek osveti na reviziji. Ovo je tipičan tijek za organizaciju srednje veličine koja kreće od nule.

  1. 01
    Analiza odstupanja
    Na početku mjerite koliko ste daleko od zahtjeva norme, pa znate realan opseg posla prije nego što potrošite vrijeme i novac.
  2. 02
    Opseg ISMS-a
    Određujete koje lokacije, sustavi i procesi ulaze unutar granica certifikata. Ne morate certificirati cijelu tvrtku odjednom, ali opseg ne smije biti toliko uzak da certifikat izgubi vrijednost.
  3. 03
    Procjena rizika i postupanje
    Popisujete imovinu, procjenjujete prijetnje i ranjivosti, pa odlučujete koje kontrole iz Priloga A primjenjujete i zašto.
  4. 04
    Dokumentacija i SoA
    Pišete politike i postupke te Izjavu o primjenjivosti koja obrazlaže izbor svake kontrole.
  5. 05
    Primjena kontrola
    Dokumente pretvarate u stvaran rad, od tehničkih zaštita do edukacije zaposlenika.
  6. 06
    Interna revizija i upravina ocjena
    Sami provjeravate radi li sustav prije vanjskog revizora i prikupljate zapise koji to dokazuju.
  7. 07
    Certifikacijska revizija (faza 1 i 2)
    Akreditirano certifikacijsko tijelo provjerava dokumentaciju (faza 1) i primjenu u praksi (faza 2), pa izdaje certifikat.

Certifikat vrijedi tri godine. U prvoj fazi revizor provjerava vašu dokumentaciju i spremnost. U drugoj fazi provjerava radi li sustav u praksi, kroz razgovore, uzorke i dokaze. Tijekom trogodišnjeg ciklusa slijede godišnje nadzorne revizije, a na kraju recertifikacija.1

Koliko traje i koliko košta

Trošak ISO 27001 certifikacije nije jedna stavka. Sastoji se od internog vremena vaših ljudi, eventualne vanjske pomoći u pripremi, naknade akreditiranom certifikacijskom tijelu te ulaganja u kontrole koje vam nedostaju. Najveći skriveni trošak je posao koji nastaje kad revizor pronađe nesukladnost koju ste mogli izbjeći.

6–12 mj
Tipično trajanje pripreme za srednju tvrtku koja kreće od nule.
Raptoric procjena; uređeni procesi skraćuju, slab početak produljuje.
3 god
Trajanje certifikata, uz godišnje nadzorne revizije.
Prema pravilima certifikacije po ISO/IEC 27001.
2 faze
Certifikacijska revizija: pregled dokumentacije pa provjera u praksi.
Provodi akreditirano certifikacijsko tijelo.
VeličinaTrajanje pripremeInterni angažmanTipičan opseg
Mikro i mala (do 50)4–8 mjeseciJedna osoba dio radnog vremenaJedna lokacija, nekoliko ključnih sustava
Srednja (50–250)6–12 mjeseciVoditelj projekta i vlasnici procesaViše odjela i sustava, jedna do dvije lokacije
Velika (250+)9–18 mjeseciTim s posvećenim voditeljemViše lokacija, složena IT okolina
Okvirno trajanje i angažman po veličini organizacije. Raptoric procjena na temelju iskustva u pripremi za reviziju; raspon za planiranje, nije ponuda ni cijena.

ISO 27001 ili SOC 2

Tvrtke koje rade na više tržišta često trebaju oboje. Razumijevanje preklapanja štedi novac, jer jednom napravljen posao može poslužiti za više okvira.

ISO 27001SOC 2
Oblik dokazaCertifikat akreditiranog tijelaIzvještaj revizora
Glavno tržišteEuropa i međunarodnoSjeverna Amerika
Što potvrđujePostojanje i rad ISMS-aDjelotvornost kontrola prema Trust Services kriterijima
TrajanjeTri godine uz nadzorType 1 u trenutku, Type 2 kroz razdoblje
ISO 27001 i SOC 2 ukratko. Dijele velik dio kontrola, pa tvrtka koja ima jedno lakše dolazi do drugog.

Detaljnije pišemo u tekstu što je SOC 2 i kada vam treba, a pripremu za oba okvira vodimo kroz SOC 2 uslugu.

Najčešće pogreške u hrvatskim implementacijama

Većina pogrešaka nije tehničke prirode. Nastaju kad tvrtka certifikat tretira kao projekt s rokom, a ne kao način rada. Sustav koji se napuhne tjedan dana prije revizije splasne tjedan dana nakon nje, a sljedeća nadzorna revizija to otkrije.

  • Opseg ISMS-a postavljen preusko ostavlja ključne sustave izvan certifikata, pa klijentima ne znači ono što misle.
  • Dokumentacija prepisana iz predloška opisuje tvrtku koja ne postoji, što revizor brzo otkrije kroz razgovore.
  • Procjena rizika napravljena formalno, bez tehničkih dokaza, ostavlja prave ranjivosti neprimijećene.
  • Edukacija svedena na potpis na listi ne mijenja ponašanje, pa ljudi ostaju najslabija točka.
  • Tehnološke kontrole koje se nikad ne testiraju daju lažan osjećaj sigurnosti.

Sigurnost mora doći prije certifikata

Norma u kontroli upravljanja tehničkim ranjivostima traži da redovito tražite i ispravljate slabe točke. To se najbolje dokazuje kroz redovitu procjenu ranjivosti i periodičko penetracijsko testiranje. Kad pokrenemo testiranje na vašim ključnim sustavima, procjena rizika prestaje biti teorija i počiva na dokazima o tome što je stvarno iskoristivo. Revizori takve dokaze sve češće traže za tehnološke kontrole iz izdanja 2022.

Certifikat dokazuje da kontrolu imate. Sigurnosno testiranje dokazuje da kontrola radi. Tražite oboje.

Kako Raptoric pomaže

Pripremamo tvrtke za ISO 27001 tako da iza svake kontrole stoji stvaran rad. Kroz sigurnosni program i rizik slažemo procjenu rizika, dokumentaciju i Izjavu o primjenjivosti tako da opisuju vašu stvarnu tvrtku, a ne idealnu koja ne postoji. Kroz penetracijsko testiranje dokazujemo da tehnološke kontrole funkcioniraju. Ne izdajemo certifikat, to radi neovisno akreditirano tijelo, ali vas dovodimo do revizije spremne i bez iznenađenja.

Ako planirate certifikat ili usklađivanje s NIS2 i DORA-om, prvi je korak razgovor o opsegu i polaznoj točki. Dogovorite razgovor o opsegu i posložit ćemo realan plan, rok i trošak za vašu organizaciju.

Česta pitanja

Je li ISO 27001 obvezan u Hrvatskoj?
Norma sama po sebi nije zakonska obveza. Zakon o kibernetičkoj sigurnosti i NIS2 propisuju zahtjeve koje certifikat pomaže ispuniti, ali ne traže baš ISO 27001. U praksi certifikat postaje uvjet za posao s bankama, javnim naručiteljima i velikim partnerima.
Vrijedi li još izdanje iz 2013.?
Ne. Prijelazno razdoblje na izdanje 2022. završilo je 31. listopada 2025. Svi važeći certifikati danas moraju biti prema ISO/IEC 27001:2022.
Koliko traje priprema za certifikat?
Za tvrtku srednje veličine obično šest do dvanaest mjeseci. Tvrtke s uređenim procesima mogu biti brže, a one koje kreću od nule trebaju više vremena za primjenu kontrola i prikupljanje zapisa.
Trebamo li penetracijsko testiranje za ISO 27001?
Norma izravno ne traži penetracijsko testiranje, ali traži upravljanje tehničkim ranjivostima i provjeru djelotvornosti kontrola. Testiranje i procjena ranjivosti najbolji su način da to dokažete, što revizori sve češće očekuju.
Koliko kontrola moramo primijeniti?
Ne nužno svih 93. Primjenjive kontrole birate na temelju procjene rizika, a izbor obrazlažete u Izjavi o primjenjivosti.
Koja je razlika između ISO 27001 i SOC 2?
ISO 27001 je certifikat akreditiranog tijela koji vrijedi tri godine i prevladava u Europi. SOC 2 je izvještaj revizora prema Trust Services kriterijima i traži ga američko tržište. Dijele mnogo kontrola, pa jedno olakšava drugo.
Tko izdaje certifikat?
Akreditirano certifikacijsko tijelo, neovisno od tvrtke koja vas priprema. Savjetnik vas može pripremiti, ali ne smije vas i certificirati, jer to ruši neovisnost revizije.

Izvori

  1. 1ISO/IEC. ISO/IEC 27001:2022 Information security, cybersecurity and privacy protection — ISMS — Requirements. International Organization for Standardization, 2022. Poveznica
  2. 2ISO/IEC. ISO/IEC 27002:2022 Information security controls. International Organization for Standardization, 2022. Poveznica
  3. 3Hrvatski sabor. Zakon o kibernetičkoj sigurnosti (NN 14/2024). Narodne novine, veljača 2024. Poveznica
  4. 4Vlada Republike Hrvatske. Uredba o kibernetičkoj sigurnosti (NN 135/2024). Narodne novine, studeni 2024. Poveznica
  5. 5Europski parlament i Vijeće EU-a. Direktiva (EU) 2022/2555 (NIS2). Službeni list Europske unije, 2022. Poveznica
  6. 6Europski parlament i Vijeće EU-a. Uredba (EU) 2022/2554 (DORA). Službeni list Europske unije, 2022. Poveznica
  7. 7ENISA. NIS Directive — resources and guidance. European Union Agency for Cybersecurity, 2024. Poveznica
  8. 8AZOP. Opća uredba o zaštiti podataka (Uredba (EU) 2016/679). Agencija za zaštitu osobnih podataka, 2018. Poveznica
Povezana usluga
Sigurnosni program i rizik
Želite li ovakvu provjeru na vlastitim sustavima?
Naš tim definirat će opseg posla s vama u 30-minutnom razgovoru.
Dogovorite razgovor