Kui organisatsioon jõuab E-ITSi või ISO/IEC 27001 rakendamiseni, tuleb varem või hiljem ette küsimus: kellelt osta abi ja kellelt osta audit? Need on kaks erinevat asja ja Eesti turul pakuvad neid teenuseid osaliselt kattuvad, aga formaalselt erinevad ettevõtete grupid.

See ülevaade koondab Eestis tegutsevad ISO/IEC 27001 sertifitseerimisasutused ning E-ITSi ja ISO 27001-ga tegelevad audiitorid ja konsultatsioonifirmad, koos lingiga iga ettevõtte veebilehele.

Sertifitseerimisasutus, audiitor ja konsultant — mis vahe on?

Enne nimekirja tasub selgeks teha kolm rolli, mida sageli omavahel segi aetakse.

Sertifitseerimisasutus on akrediteeritud ettevõte, kes tohib väljastada kehtiva ISO/IEC 27001 sertifikaadi. Akrediteeringu annab riiklik akrediteerimisasutus (Eestis Eesti Akrediteerimiskeskus) standardi EVS-EN ISO/IEC 17021-1 alusel. Ainult sellise asutuse väljastatud sertifikaat kehtib rahvusvaheliselt tunnustatud vastavustõendina.

E-ITSi audiitor ei pea olema akrediteeritud sertifitseerimisasutus. RIA auditeerimisjuhend seab audiitorile oma pädevusnõuded. Nõutud on muu hulgas CISA ja ISO 27001 juhtaudiitori sertifikaat, vähemalt neli aastat IT-auditi või infoturbe kogemust ja vähemalt kolm läbiviidud ISMS auditit viimase kolme aasta jooksul. See tähendab, et E-ITSi turul tegutseb hulk audiitoreid ja konsultatsioonifirmasid, kes ei ole sertifitseerimisasutused, aga vastavad RIA nõuetele.

Konsultant ei audita ega sertifitseeri kedagi — konsultant aitab organisatsioonil rakendamiseks valmis saada: lõheanalüüs, dokumentatsioon, käsitlusala määratlemine, sisemine eelaudit. Sertifitseerimisauditit ja ettevalmistavat konsultatsiooni ei tohiks üldjuhul osta samalt ettevõttelt sama sertifitseerimistsükli sees — see on tavapärane huvide konflikti reegel akrediteeritud sertifitseerimises.

Akrediteeritud ISO/IEC 27001 sertifitseerimisasutused Eestis

Ettevõte Veebileht Kontakt Teenused
BM Certification Estonia OÜ ee.bmcertification.com +372 5370 8687 (üldine); Ülo Roop +372 5331 7533 ISO 27001 koolitus, eelaudit ja sertifitseerimine
Bureau Veritas Eesti OÜ bureauveritas.ee +372 667 6610, [email protected] Akrediteeritud ISO 27001 sertifitseerimine ja järelauditid
DNV Estonia (DNV Business Assurance) dnvgl.ee ISO/IEC 27001 (infoturbe halduse süsteem) sertifitseerimine
Kiwa Estonia OÜ kiwa.com/ee/et +372 659 9470 ISO 27001 sertifitseerimine; akrediteeritud Eesti Akrediteerimiskeskuse poolt (EVS-EN ISO/IEC 17021-1)
SGS Estonia sgs.com/en-ee ISO/IEC 27001 sertifitseerimine (infoturve, küberturvalisus, privaatsus)

E-ITSi ja ISO 27001 audiitorid, konsultandid ja rakendajad

Ettevõte Veebileht Kontakt Teenused
27k Advisory OÜ 27k.ee +372 552 8000, [email protected] ISO 27001 ja ISO 42001 konsultatsioon, auditiks ettevalmistus, koolitus; juhtkonsultandil ISO 27001 juhtaudiitori, ISO 27005 vanemriskijuhi ja ISO 42001 juhtinstruktori sertifikaat
C-YBER OÜ c-yber.ee +372 602 3532, [email protected] ISO 27001 ISMSi konsultatsioon ja rakendamine
Digiturve digiturve.ee E-ITSi konsultatsioon, ISMSi ülesehitamine, küberteadlikkuse koolitus
Grant Thornton Eesti grantthornton.ee Infoturbeteenused; ISO 27001:2022 nõustamine
I&T Advisor OÜ itadvisor.eu +372 511 8799, [email protected] E-ITS/ISKE/ISO 27001 auditid ja siseauditid, IT- ja infoturbe konsultatsioon, IT-strateegia
Infoturbe konsultatsioonid OÜ infoturve.com E-ITSi konsultatsioon, koolitused, dokumendimallid, auditiabi; konsultatsioon alates 490 €/kuus 5h eest
IS Audit OÜ isaudit.ee E-ITSi rakendamise konsultatsioon ja auditeerimine, IT sisekontrollid, ISMSi rakendamine, IT riskianalüüs, talitluspidevuse plaanid, andmekaitse mõjuhinnangud; meeskonnal CISA, ISO 27001 juhtaudiitori, CIPM, CIPP/E ja COBIT5 sertifikaadid
Juunika Koolitus OÜ juunika.ee +372 744 9600, [email protected] ISKE/E-ITSi koolitus ja konsultatsioon
Katrin Leppik Konsultatsioonid OÜ katrinkonsult.ee E-ITSi rakendamise juhendamine kohalikele omavalitsustele ja väikeettevõtetele, kuni auditini välja
Klarunova klarunova.ee ISO 27001 ISMSi ettevalmistus VKEdele (sertifitseerimisauditi teeb eraldi akrediteeritud asutus)
KPMG Küberaudit (KPMG Baltics) küberaudit.ee +372 626 8700, [email protected] E-ITSi auditeerimine ja konsultatsioon, ISO 27001 sertifitseerimistugi ja auditid, IT-audit, CISO teenus
NEVERHACK Estonia (Security Software OÜ, end. CYBERS) neverhack.ee +372 669 9707 Vastavusteenus (Compliance as a Service) ISO 27001, E-ITS ja auditinõuete täitmiseks, vCISO teenus, küberturbe küpsuse hindamine, NIS2 valmiduse hindamine, 24/7 SOC, pentest
OIXIO Cyber (OIXIO AS) oixio.eu [email protected] KüTSi/NIS2 vastavushindamine, E-ITS ja ISO 27001 nõustamine, vCISO/CISO teenus, tungimistestid
Pro IT Teenused OÜ proit.ee Infoturbe tööriistad ja raamistikud E-ITSi rakendamiseks
PwC Eesti pwc.com/ee IT-audit, sh ISKE/COBIT raamistikupõhised vastavuskontrollid, IT juhtimine
Visioline Infra OÜ visioline.ee +372 504 9966, [email protected] IT-audit, mis katab NIS2, ISO 27001 ja E-ITSi (208 kontrollpunktiga audit)

Kuidas pakkujat valida

Enne kontakti võtmist tasub endale kolm asja selgeks teha.

1. Millist teenust täpselt vaja on. Kui vajad ISO/IEC 27001 sertifikaati, pead pöörduma akrediteeritud sertifitseerimisasutuse poole — teised pakkujad seda väljastada ei saa. Kui vajad E-ITSi välisauditit, kontrolli, et audiitor vastab RIA auditeerimisjuhendi pädevusnõuetele. Kui vajad ettevalmistavat abi (lõheanalüüs, dokumentatsioon, käsitlusala), sobib konsultatsioonifirma.

2. Kas huvide konflikti reegel kehtib. Akrediteeritud sertifitseerimisasutus ei tohi tavaliselt samale kliendile pakkuda ka ISMSi ülesehitamise konsultatsiooni sama sertifitseerimistsükli jooksul — see läheb vastuollu sõltumatuse nõudega. Kui sama ettevõte pakub mõlemat, küsi täpsustust, kuidas huvide konflikti välditakse.

3. Millised on audiitori konkreetsed pädevustõendid. RIA nõuab peaaudiitorilt CISA ja ISO 27001 juhtaudiitori (IRCA või PECB) sertifikaati, vähemalt nelja-aastast IT-auditi või infoturbe kogemust ja vähemalt kolme ISMSi auditit viimase kolme aasta jooksul. Kaasaudiitorilt nõutakse vähemalt kaheaastast kogemust. Vt RIA auditeerimisjuhend ja auditeerimiseeskiri.

Mis E-ITS ja ISO 27001 audit ning ettevalmistus maksavad

Täpset hinda ei anna keegi enne käsitlusala ja organisatsiooni suuruse teadmist, aga avalikult kättesaadavate allikate põhjal saab kokku panna suurusjärgu.

ISO/IEC 27001 sertifitseerimisauditi hinnaks toovad sõltumatud allikad 5000–15 000 eurot, olenevalt käsitlusala suurusest ja organisatsiooni valmidusastmest (Klarunova). Sertifitseerimisasutus ise määrab auditipäevade arvu standardi ISO/IEC 27006-1 lisa C järgi, lähtudes efektiivsest töötajate arvust. Hind ei ole seega kellegi vabalt kokku lepitav, vaid tuleneb standardist.

Ettevalmistav konsultatsioon enne sertifitseerimisauditit on omaette kuluartikkel ja hinnad algavad ligikaudu 8000 eurost, olenevalt käsitlusala suurusest ja valitud konsultandi mahust. Klarunova avaldatud hinnakirja järgi maksab 4–8 kuu pikkune ettevalmistusprogramm kuni 50 töötajaga organisatsioonile 14 000–20 000 € (+ km) ja 50–150 töötajaga organisatsioonile 20 000–32 000 € (+ km) (Klarunova hinnakiri). See summa katab käsitlusala määratlemise, ISMSi ülesehituse, riskihindamise, dokumentatsiooni ja siseauditi koordineerimise — mitte sertifitseerimisauditi enda tasu. Väiksema mahuga konsultatsiooni pakub näiteks Infoturbe konsultatsioonid OÜ tunnipõhiselt, alates 490 €/kuus 5 tunni eest.

E-ITSi auditi kohta avaldas F0 küberturbe blogi tegeliku näidisarvestuse: 150 töötajaga organisatsioonile kolme aasta peale (eelaudit + vastavusaudit + kaks vaheauditit) kokku 256 audititundi hinnaga 22 032 eurot (F0 blogi). Jaotus: ettevalmistus 8h/720€, eelaudit 24h/2160€, põhiaudit 160h/12 960€, kaks vaheauditit kokku 64h/6192€. F0 rõhutab, et need arvud on indikatiivsed ja sõltuvad tugevalt organisatsiooni IT-süsteemide hulgast, andmete tundlikkusest ja ettevalmistuse kvaliteedist.

Kokkuvõttes: väikese-keskmise organisatsiooni kogukulu — ettevalmistus, konsultatsioon ja sertifitseerimisaudit kokku — jääb enamasti kümnetesse tuhandetesse eurodesse, ettevalmistusajaga 4–8 kuud (BM Certification). Hea korrastatud ISMS ja olemasolev tõendusmaterjal lühendavad auditi kestust ja seeläbi ka selle hinda — see on üks põhjuseid, miks pidev, mitte auditieelne dokumenteerimine end ära tasub.

Kus Kordon sellesse pilti sobib

Kordon ei ole sertifitseerimisasutus ega asenda audiitorit — Kordon on GRC platvorm, mis aitab organisatsioonil ise oma E-ITSi või ISO 27001 programmi juhtida: varade ja äriprotsesside kaardistamine, riskihindamine, meetmete haldus ja pidev asitõendite kogumine ühes kohas. Kui audiitor tuleb kohale, on kogu vajalik info juba struktureeritult olemas, mitte kokku kogumata mitmest failist ja meilivestlusest.

See ei tee ülalnimetatud audiitoreid ja konsultante üleliigseks — vastupidi. Hästi korrastatud programm teeb nende töö kiiremaks ja auditi enda odavamaks, sest suurem osa ajast ei kulu enam info otsimisele.

Korduma kippuvad küsimused

Mis vahe on E-ITSi audiitoril ja ISO 27001 sertifitseerimisasutusel?
Sertifitseerimisasutus on Eesti Akrediteerimiskeskuse akrediteeritud ettevõte, kes tohib väljastada rahvusvaheliselt kehtiva ISO/IEC 27001 sertifikaadi. E-ITSi audiitor ei pea olema akrediteeritud sertifitseerimisasutus. Ta peab vastama RIA auditeerimisjuhendi pädevusnõuetele: CISA ja ISO 27001 juhtaudiitori sertifikaat, vähemalt neli aastat kogemust ja vähemalt kolm läbiviidud ISMS auditit viimase kolme aasta jooksul.
Kui palju maksab ISO 27001 sertifitseerimine Eestis?
Sertifitseerimisauditi hind jääb sõltumatute allikate põhjal vahemikku 5000–15 000 eurot, sellele lisandub ettevalmistav konsultatsioon (algab ligikaudu 8000 eurost, olenevalt käsitlusala suurusest). Kokku jääb väikese-keskmise organisatsiooni kogukulu enamasti kümnetesse tuhandetesse eurodesse, ettevalmistusajaga 4–8 kuud.
Kui palju maksab E-ITSi audit Eestis?
Avaldatud näidisarvestuse põhjal maksis 150 töötajaga organisatsiooni kolmeaastane E-ITSi auditite tsükkel (eelaudit, põhiaudit ja kaks vaheauditit) kokku ligikaudu 22 000 eurot.
Kas sama ettevõte tohib pakkuda nii konsultatsiooni kui ka sertifitseerimisauditit?
Üldjuhul mitte samal sertifitseerimistsüklil. See on tavapärane huvide konflikti reegel akrediteeritud sertifitseerimises — ettevõte, kes aitas ISMSi üles ehitada, ei tohi sõltumatuse nõude tõttu ise sama süsteemi ka sertifitseerida.
Kes väljastab ISO 27001 sertifikaadi Eestis?
ISO/IEC 27001 sertifikaadi tohivad Eestis väljastada ainult akrediteeritud sertifitseerimisasutused. Nende hulka kuuluvad muu hulgas Bureau Veritas Eesti, DNV Estonia, SGS Estonia, Kiwa Estonia ja BM Certification Estonia. Nende väljastatud sertifikaat on ainus rahvusvaheliselt tunnustatud vastavustõend.
Kust leida E-ITSi ja ISO 27001 konsultante Eestis?
Käesolevas ülevaates on eraldi tabelina kirjas Eestis tegutsevad E-ITSi ja ISO 27001 audiitorid, konsultandid ja rakendajad koos kontaktide ja veebilehtedega.