Kui organisatsioon jõuab E-ITSi või ISO/IEC 27001 rakendamiseni, tuleb varem või hiljem ette küsimus: kellelt osta abi ja kellelt osta audit? Need on kaks erinevat asja ja Eesti turul pakuvad neid teenuseid osaliselt kattuvad, aga formaalselt erinevad ettevõtete grupid.
See ülevaade koondab Eestis tegutsevad ISO/IEC 27001 sertifitseerimisasutused ning E-ITSi ja ISO 27001-ga tegelevad audiitorid ja konsultatsioonifirmad, koos lingiga iga ettevõtte veebilehele.
Sertifitseerimisasutus, audiitor ja konsultant — mis vahe on?
Enne nimekirja tasub selgeks teha kolm rolli, mida sageli omavahel segi aetakse.
Sertifitseerimisasutus on akrediteeritud ettevõte, kes tohib väljastada kehtiva ISO/IEC 27001 sertifikaadi. Akrediteeringu annab riiklik akrediteerimisasutus (Eestis Eesti Akrediteerimiskeskus) standardi EVS-EN ISO/IEC 17021-1 alusel. Ainult sellise asutuse väljastatud sertifikaat kehtib rahvusvaheliselt tunnustatud vastavustõendina.
E-ITSi audiitor ei pea olema akrediteeritud sertifitseerimisasutus. RIA auditeerimisjuhend seab audiitorile oma pädevusnõuded. Nõutud on muu hulgas CISA ja ISO 27001 juhtaudiitori sertifikaat, vähemalt neli aastat IT-auditi või infoturbe kogemust ja vähemalt kolm läbiviidud ISMS auditit viimase kolme aasta jooksul. See tähendab, et E-ITSi turul tegutseb hulk audiitoreid ja konsultatsioonifirmasid, kes ei ole sertifitseerimisasutused, aga vastavad RIA nõuetele.
Konsultant ei audita ega sertifitseeri kedagi — konsultant aitab organisatsioonil rakendamiseks valmis saada: lõheanalüüs, dokumentatsioon, käsitlusala määratlemine, sisemine eelaudit. Sertifitseerimisauditit ja ettevalmistavat konsultatsiooni ei tohiks üldjuhul osta samalt ettevõttelt sama sertifitseerimistsükli sees — see on tavapärane huvide konflikti reegel akrediteeritud sertifitseerimises.
Akrediteeritud ISO/IEC 27001 sertifitseerimisasutused Eestis
| Ettevõte | Veebileht | Kontakt | Teenused |
|---|---|---|---|
| BM Certification Estonia OÜ | ee.bmcertification.com | +372 5370 8687 (üldine); Ülo Roop +372 5331 7533 | ISO 27001 koolitus, eelaudit ja sertifitseerimine |
| Bureau Veritas Eesti OÜ | bureauveritas.ee | +372 667 6610, [email protected] | Akrediteeritud ISO 27001 sertifitseerimine ja järelauditid |
| DNV Estonia (DNV Business Assurance) | dnvgl.ee | — | ISO/IEC 27001 (infoturbe halduse süsteem) sertifitseerimine |
| Kiwa Estonia OÜ | kiwa.com/ee/et | +372 659 9470 | ISO 27001 sertifitseerimine; akrediteeritud Eesti Akrediteerimiskeskuse poolt (EVS-EN ISO/IEC 17021-1) |
| SGS Estonia | sgs.com/en-ee | — | ISO/IEC 27001 sertifitseerimine (infoturve, küberturvalisus, privaatsus) |
E-ITSi ja ISO 27001 audiitorid, konsultandid ja rakendajad
| Ettevõte | Veebileht | Kontakt | Teenused |
|---|---|---|---|
| 27k Advisory OÜ | 27k.ee | +372 552 8000, [email protected] | ISO 27001 ja ISO 42001 konsultatsioon, auditiks ettevalmistus, koolitus; juhtkonsultandil ISO 27001 juhtaudiitori, ISO 27005 vanemriskijuhi ja ISO 42001 juhtinstruktori sertifikaat |
| C-YBER OÜ | c-yber.ee | +372 602 3532, [email protected] | ISO 27001 ISMSi konsultatsioon ja rakendamine |
| Digiturve | digiturve.ee | — | E-ITSi konsultatsioon, ISMSi ülesehitamine, küberteadlikkuse koolitus |
| Grant Thornton Eesti | grantthornton.ee | — | Infoturbeteenused; ISO 27001:2022 nõustamine |
| I&T Advisor OÜ | itadvisor.eu | +372 511 8799, [email protected] | E-ITS/ISKE/ISO 27001 auditid ja siseauditid, IT- ja infoturbe konsultatsioon, IT-strateegia |
| Infoturbe konsultatsioonid OÜ | infoturve.com | — | E-ITSi konsultatsioon, koolitused, dokumendimallid, auditiabi; konsultatsioon alates 490 €/kuus 5h eest |
| IS Audit OÜ | isaudit.ee | — | E-ITSi rakendamise konsultatsioon ja auditeerimine, IT sisekontrollid, ISMSi rakendamine, IT riskianalüüs, talitluspidevuse plaanid, andmekaitse mõjuhinnangud; meeskonnal CISA, ISO 27001 juhtaudiitori, CIPM, CIPP/E ja COBIT5 sertifikaadid |
| Juunika Koolitus OÜ | juunika.ee | +372 744 9600, [email protected] | ISKE/E-ITSi koolitus ja konsultatsioon |
| Katrin Leppik Konsultatsioonid OÜ | katrinkonsult.ee | — | E-ITSi rakendamise juhendamine kohalikele omavalitsustele ja väikeettevõtetele, kuni auditini välja |
| Klarunova | klarunova.ee | — | ISO 27001 ISMSi ettevalmistus VKEdele (sertifitseerimisauditi teeb eraldi akrediteeritud asutus) |
| KPMG Küberaudit (KPMG Baltics) | küberaudit.ee | +372 626 8700, [email protected] | E-ITSi auditeerimine ja konsultatsioon, ISO 27001 sertifitseerimistugi ja auditid, IT-audit, CISO teenus |
| NEVERHACK Estonia (Security Software OÜ, end. CYBERS) | neverhack.ee | +372 669 9707 | Vastavusteenus (Compliance as a Service) ISO 27001, E-ITS ja auditinõuete täitmiseks, vCISO teenus, küberturbe küpsuse hindamine, NIS2 valmiduse hindamine, 24/7 SOC, pentest |
| OIXIO Cyber (OIXIO AS) | oixio.eu | [email protected] | KüTSi/NIS2 vastavushindamine, E-ITS ja ISO 27001 nõustamine, vCISO/CISO teenus, tungimistestid |
| Pro IT Teenused OÜ | proit.ee | — | Infoturbe tööriistad ja raamistikud E-ITSi rakendamiseks |
| PwC Eesti | pwc.com/ee | — | IT-audit, sh ISKE/COBIT raamistikupõhised vastavuskontrollid, IT juhtimine |
| Visioline Infra OÜ | visioline.ee | +372 504 9966, [email protected] | IT-audit, mis katab NIS2, ISO 27001 ja E-ITSi (208 kontrollpunktiga audit) |
Kuidas pakkujat valida
Enne kontakti võtmist tasub endale kolm asja selgeks teha.
1. Millist teenust täpselt vaja on. Kui vajad ISO/IEC 27001 sertifikaati, pead pöörduma akrediteeritud sertifitseerimisasutuse poole — teised pakkujad seda väljastada ei saa. Kui vajad E-ITSi välisauditit, kontrolli, et audiitor vastab RIA auditeerimisjuhendi pädevusnõuetele. Kui vajad ettevalmistavat abi (lõheanalüüs, dokumentatsioon, käsitlusala), sobib konsultatsioonifirma.
2. Kas huvide konflikti reegel kehtib. Akrediteeritud sertifitseerimisasutus ei tohi tavaliselt samale kliendile pakkuda ka ISMSi ülesehitamise konsultatsiooni sama sertifitseerimistsükli jooksul — see läheb vastuollu sõltumatuse nõudega. Kui sama ettevõte pakub mõlemat, küsi täpsustust, kuidas huvide konflikti välditakse.
3. Millised on audiitori konkreetsed pädevustõendid. RIA nõuab peaaudiitorilt CISA ja ISO 27001 juhtaudiitori (IRCA või PECB) sertifikaati, vähemalt nelja-aastast IT-auditi või infoturbe kogemust ja vähemalt kolme ISMSi auditit viimase kolme aasta jooksul. Kaasaudiitorilt nõutakse vähemalt kaheaastast kogemust. Vt RIA auditeerimisjuhend ja auditeerimiseeskiri.
Mis E-ITS ja ISO 27001 audit ning ettevalmistus maksavad
Täpset hinda ei anna keegi enne käsitlusala ja organisatsiooni suuruse teadmist, aga avalikult kättesaadavate allikate põhjal saab kokku panna suurusjärgu.
ISO/IEC 27001 sertifitseerimisauditi hinnaks toovad sõltumatud allikad 5000–15 000 eurot, olenevalt käsitlusala suurusest ja organisatsiooni valmidusastmest (Klarunova). Sertifitseerimisasutus ise määrab auditipäevade arvu standardi ISO/IEC 27006-1 lisa C järgi, lähtudes efektiivsest töötajate arvust. Hind ei ole seega kellegi vabalt kokku lepitav, vaid tuleneb standardist.
Ettevalmistav konsultatsioon enne sertifitseerimisauditit on omaette kuluartikkel ja hinnad algavad ligikaudu 8000 eurost, olenevalt käsitlusala suurusest ja valitud konsultandi mahust. Klarunova avaldatud hinnakirja järgi maksab 4–8 kuu pikkune ettevalmistusprogramm kuni 50 töötajaga organisatsioonile 14 000–20 000 € (+ km) ja 50–150 töötajaga organisatsioonile 20 000–32 000 € (+ km) (Klarunova hinnakiri). See summa katab käsitlusala määratlemise, ISMSi ülesehituse, riskihindamise, dokumentatsiooni ja siseauditi koordineerimise — mitte sertifitseerimisauditi enda tasu. Väiksema mahuga konsultatsiooni pakub näiteks Infoturbe konsultatsioonid OÜ tunnipõhiselt, alates 490 €/kuus 5 tunni eest.
E-ITSi auditi kohta avaldas F0 küberturbe blogi tegeliku näidisarvestuse: 150 töötajaga organisatsioonile kolme aasta peale (eelaudit + vastavusaudit + kaks vaheauditit) kokku 256 audititundi hinnaga 22 032 eurot (F0 blogi). Jaotus: ettevalmistus 8h/720€, eelaudit 24h/2160€, põhiaudit 160h/12 960€, kaks vaheauditit kokku 64h/6192€. F0 rõhutab, et need arvud on indikatiivsed ja sõltuvad tugevalt organisatsiooni IT-süsteemide hulgast, andmete tundlikkusest ja ettevalmistuse kvaliteedist.
Kokkuvõttes: väikese-keskmise organisatsiooni kogukulu — ettevalmistus, konsultatsioon ja sertifitseerimisaudit kokku — jääb enamasti kümnetesse tuhandetesse eurodesse, ettevalmistusajaga 4–8 kuud (BM Certification). Hea korrastatud ISMS ja olemasolev tõendusmaterjal lühendavad auditi kestust ja seeläbi ka selle hinda — see on üks põhjuseid, miks pidev, mitte auditieelne dokumenteerimine end ära tasub.
Kus Kordon sellesse pilti sobib
Kordon ei ole sertifitseerimisasutus ega asenda audiitorit — Kordon on GRC platvorm, mis aitab organisatsioonil ise oma E-ITSi või ISO 27001 programmi juhtida: varade ja äriprotsesside kaardistamine, riskihindamine, meetmete haldus ja pidev asitõendite kogumine ühes kohas. Kui audiitor tuleb kohale, on kogu vajalik info juba struktureeritult olemas, mitte kokku kogumata mitmest failist ja meilivestlusest.
See ei tee ülalnimetatud audiitoreid ja konsultante üleliigseks — vastupidi. Hästi korrastatud programm teeb nende töö kiiremaks ja auditi enda odavamaks, sest suurem osa ajast ei kulu enam info otsimisele.
