ISO 27001 ieviešana un gatavībaPraktisks ceļvedis Latvijā
ISO27001.lv
Izvēlne
OffSeq atbalsts

ISO 27001 sertifikācijas process un institūcijas izvēle

Atjaunināts 3 min lasīšanaiISO27001.lv redakcija

Sertifikācijas plānošana sākas ar vienošanos par tvērumu un piemērotu sertifikācijas institūciju. Sagatavošanās konsultants var palīdzēt sakārtot sistēmu, bet sertifikācijas lēmums ir atsevišķa institūcijas atbildība.

Nošķir trīs dažādus pakalpojumus

Gatavības atbalsts, iekšējais audits un sertifikācija
DarbsMērķisSagaidāmais rezultāts
Ieviešanas vai gatavības atbalstsPalīdzēt organizācijai izveidot un pilnveidot sistēmuTrūkumu izvērtējums, dokumenti, darba plāns vai cits saskaņots atbalsts.
Iekšējais auditsObjektīvi pārbaudīt sistēmu pret izvēlētajiem kritērijiemAudita secinājumi un pamats korektīvajām darbībām.
Sertifikācijas auditsNeatkarīgas institūcijas izvērtējums sertifikācijas procesāAudita ziņojums un institūcijas atsevišķs sertifikācijas lēmums.
Līgumā nosauc konkrēto darbu, kritērijus un piegādājamos rezultātus.

Izmēģinājuma audits var parādīt, kur vēl nepieciešams darbs. Tas nedod garantiju par turpmākā sertifikācijas audita iznākumu. Savukārt iekšēju auditu var veikt arī kompetenta ārēja persona, ja nodrošināta vajadzīgā objektivitāte un atbilstošs pārbaudes apjoms.

Kā izvēlēties sertifikācijas institūciju

ISO iesaka salīdzināt vairākas institūcijas un pārbaudīt to akreditāciju. Akreditācija attiecas uz sertifikācijas institūcijas kompetenci noteiktā jomā. Tā nav tas pats, kas sertificētās organizācijas atbilstība standartam.

  • Pārbaudi institūcijas juridisko nosaukumu un vai tās akreditācijas tvērums ietver ISO/IEC 27001 sertifikāciju.
  • Noskaidro pieredzi ar tavu pakalpojumu veidu, organizācijas lielumu, mākoņvidi un piegādātāju modeli.
  • Vienojies par audita valodu, vietām, attālināto darbību un piekļuves nosacījumiem.
  • Salīdzini visu piedāvājumu: sākotnējo auditu, turpmāko uzraudzību, atkārtotas pārbaudes un papildu izmaksas.
  • Pārbaudi interešu konfliktu pārvaldību un to, kā sertifikācijas lēmums nodalīts no konsultācijām.

Ja sertifikātu prasa klients, pirms līguma noslēgšanas saskaņo ar viņu paredzēto tvērumu un nepieciešamo atzīšanu. Tas palīdz izvairīties no situācijas, kur tehniski derīgs sertifikāts neaptver klienta pasūtīto pakalpojumu.

Pirmais audita posms

Sertifikācijas procesā parasti ir divi sākotnējā audita posmi. NSAI procesa aprakstā pirmais posms aptver dokumentācijas un gatavības izvērtējumu: tvērumu, sistēmas ieviešanas stāvokli, mērķus un galvenos pārvaldības elementus. Institūcija nosaka, kas jāprecizē pirms nākamā posma.

Sagatavo dokumentu indeksu, kur katram materiālam redzama versija un īpašnieks. Piemēram, tvērums, risku vērtēšanas metode, risku apstrādes plāns, piemērojamības paziņojums un iekšējās pārbaudes materiāli. Precīzo pieprasījumu vienmēr saskaņo ar savu institūciju.

Ja pirms sertifikācijas audita vajadzīgs papildu izvērtējums, OffSeq piedāvā gatavības pārbaudi un izmēģinājuma auditu. Tas palīdz plānot uzlabojumus, bet nav sertifikācijas lēmums.

Otrais audita posms

Otrajā posmā institūcija izvērtē ieviestās sistēmas darbību. Ar politikas tekstu vien nepietiek: jābūt iespējai parādīt, kā pienākumus pilda cilvēki un kādi ieraksti to apliecina. Audita plāns nosaka pārbaudāmās darbības un iesaistītās personas.

Praktiski sagatavojies sarunai par vienu notikumu no sākuma līdz beigām. Piemēram, darbinieka aiziešana: kurš par to paziņoja, kas atsauca piekļuves, vai atgūtas ierīces un kur saglabāts izpildes ieraksts. Tas ir pierādījumu sagatavošanas piemērs, nevis noteikts auditora jautājums.

Ja konstatē neatbilstību

Izlasi, kādai prasībai neatbilstība piesaistīta un kādi pierādījumi to pamato. Ja secinājums nav saprotams, precizē to ar auditoru. Atbildei jārisina gan konkrētā problēma, gan vajadzības gadījumā tās cēlonis; termiņus un pierādījumu iesniegšanas kārtību nosaka institūcija.

Piemēram, ja bijušam darbiniekam saglabājusies piekļuve, konta aizvēršana izlabo konkrēto stāvokli. Papildu darbs ir saprast, kāpēc aiziešanas process šo kontu neaptvēra, un pārbaudīt, vai tāda pati kļūda neskar citus. Rezultātu fiksē tā, lai to var pārbaudīt.

Pēc audita un nepieciešamās konstatējumu risināšanas institūcija pieņem sertifikācijas lēmumu. Pozitīvs konsultanta vērtējums vai auditora noslēguma saruna pati par sevi vēl nav izsniegts sertifikāts.

Ko iekļaut laika un izmaksu plānā

Piedāvājumu pieprasi uz viena un tā paša tvēruma pamata. Norādi organizācijas darbību, cilvēku skaitu, vietas, būtiskās sistēmas un ārpakalpojumus. Pajautā, kuri pieņēmumi var mainīt cenu un kā apmaksā papildu audita laiku.

Sertifikāta uzturēšana nozīmē turpināt sistēmas darbību, pārskatīt izmaiņas un piedalīties paredzētajos uzraudzības un atkārtotās sertifikācijas auditos. Precīzo grafiku, tvēruma izmaiņu paziņošanu un sertifikācijas zīmes lietošanu saskaņo ar institūciju.

Avoti un atsauces

  1. Certification ISO · skatīts 2026-09-10 Institūcijas izvēle, akreditācija un sertifikāta pārbaude.
  2. How do I get certified? NSAI · skatīts 2026-09-10 Pirmā un otrā posma audits, konstatējumu risināšana un neatkarīga lēmuma pārskate.
  3. ISO/IEC 27001 Information Security Management NSAI · skatīts 2026-09-10 ISO/IEC 27001 sertifikācijas procesa un turpmākās uzraudzības apraksts.
  4. Akreditētās institūcijas LATAK · skatīts 2026-09-10 Akreditēto atbilstības novērtēšanas institūciju reģistrs.
  5. NIS2 & ISO 27001 Readiness OffSeq · skatīts 2026-09-10 Vietnes uzturētāja pakalpojums: gatavības novērtējums, trūkumu novēršanas plāns, politikas, pierādījumi un audita atbalsts. Komerciāls avots.

Saistītie jautājumi

Vai OffSeq izsniedz organizācijas ISO 27001 sertifikātu?

Šis resurss piedāvā informāciju un novirza uz OffSeq gatavības un ieviešanas atbalstu. Organizācijas sertifikāciju veic izvēlētā neatkarīgā sertifikācijas institūcija.

Kā pārbaudīt piegādātāja sertifikātu?

Pārbaudi juridisko personu, standarta redakciju, tvērumu, izdevēju un statusu. Sertifikāta un akreditācijas statusu vari precizēt pie izdevēja, akreditācijas institūcijas vai atbilstošā sertifikātu reģistrā.