ISO 27001 за българска компания: реална цена, време и ползи през 2026
Alexander Sverdlov
Анализатор по сигурността

Най-важното накратко
- Реална пълна цена за 30-човешка компания: 18 000-32 000 EUR за 3-годишен цикъл (одит + консултант + вътрешно време). За 100-човешка: 38 000-65 000 EUR. За 300-човешка: 75 000-140 000 EUR.
- Време от стартиране до сертификат: 6-9 месеца при добра подготовка, 9-14 месеца при типичен SaaS, 14-20 месеца при компания без никакви процеси. Бързо не е възможно под 5 месеца.
- Скритата трета: вътрешното време на вашия екип е 30-40 на сто от пълната цена и почти никой консултант не го споменава в офертата. За 100-човешка компания това е 800-1 200 часа разпределени между ИТ, HR, юрист и оперативни ръководители.
- Пет грешки удвояват бюджета: избор на консултант на най-ниската оферта, едновременно стартиране с ISO 27001 и SOC 2 без план, отлагане на risk assessment до фаза 2, липса на executive sponsor, и късно ангажиране на сертификационен орган.
- ROI: сертификатът отваря 3 типа сделки за български компании - западни корпоративни клиенти (увеличава win rate 2.1-3.4 пъти), банкови/застрахователни купувачи (елиминира 65 на сто от vendor security въпросниците) и публични поръчки в ЕС с изискване за ИСМС.
- Три практични пътя за български CB-та (6-11 хил. EUR), международни CB-та с офис в БГ (12-22 хил. EUR), и BSI за UK pipeline или IPO (18-28 хил. EUR). Изборът се определя от профила на клиентите ви, не от цената.
В сряда през април управителят на 87-човешка софтуерна компания в Пловдив ни писа след вътрешно заседание на борда: голям швейцарски финансов клиент изискваше ISO 27001 сертификат до 12 месеца като условие за подновяване на 3-годишен договор за 4.2 млн. лв. Председателят на борда беше попитал най-простия възможен въпрос: "Колко ще струва и колко време?". Финансовият директор беше извадил три оферти на масата с диапазон 22 000-58 000 EUR. Никой в стаята не разбираше защо разликата е 2.6 пъти за един и същ резултат.
Това е често срещан момент при българските компании в момента, в който започват да продават на западни пазари или да обслужват регулирани сектори. Технически ISO 27001 не е сложен стандарт. Икономически и оперативно той е значително инвестиционно решение, което се планира една година предварително и не може да се ускори линейно с повече пари. Голяма част от ИТ ръководителите не са правили подобна оценка преди и имат склонност да гледат само одиторската такса в офертата, защото това е единствената явно цитирана цифра.
Тази публикация разделя реалната пълна цена на трите компонента, дава реалистичен timeline по фази за три размера на компания, описва петте най-чести грешки, които сме виждали да удвояват бюджета, очертава ROI с конкретни типове клиенти, които сертификатът отваря, и завършва с трите практични пътя за избор на сертификационен орган в българския контекст. Числата са от 31 завършени ангажимента с компании 22 до 340 души между януари 2024 и май 2026.
Стъпка 1
Реалната пълна цена: три компонента, които всеки бюджет пропуска два
Когато попитате доставчик "колко струва ISO 27001", получавате цифра, която покрива един от три компонента. Това е техническа коректност от страна на доставчика и източник на постоянно неприятни изненади за купувача. Пълната цена се състои от одиторска такса плащана на сертификационен орган (Certification Body, CB), консултантска такса плащана на външна фирма за подготовка, и вътрешно време на вашите служители. Тези три компонента имат различни тежести в зависимост от размера на компанията и от изходната зрялост на процесите.
Първият компонент е сравнително предвидим. Сертификационният орган изпраща оферта с фиксиран брой човеко-дни одит, базиран на ISO/IEC 27006 формулата (която отчита брой служители, scope на ИСМС-а, дейности и брой локации). Това е добре дефинирано и не зависи от вас. Вторият компонент е консултантска работа и варира 3-4 пъти според обхвата на ангажимента (само gap assessment, gap+remediation план, пълно изграждане на ИСМС с проверка преди одита, ИСМС+обучение+вътрешен одит за първа година). Третият компонент - вътрешното време - е най-голямата изненада. Никой консултант не го цитира, защото никой не плаща директно за него, но той е реалното оперативно усилие, което прави сертификацията възможна.
Ето пълен разбор за три типични размера на българска компания. Числата са в EUR за пълен 3-годишен цикъл (фаза 1 одит + фаза 2 одит + 2 наблюдателни одита + първоначална подготовка), и включват реалните разходи, които сме виждали при клиенти. Вътрешното време е изчислено при средна часова ставка 22-35 EUR/час (mix от ИТ, юрист, HR, оперативни ръководители).
| Компонент | 30 души (EUR) | 100 души (EUR) | 300 души (EUR) |
|---|---|---|---|
| CB одиторска такса (3-год. цикъл) | 6 000-9 000 | 11 000-17 000 | 22 000-34 000 |
| Външен консултант (подготовка) | 7 000-12 000 | 14 000-26 000 | 25 000-48 000 |
| Вътрешно време (екип) | 4 500-8 500 | 11 000-19 000 | 22 000-42 000 |
| Технически контроли (нови инструменти) | 0-2 500 | 2 000-6 000 | 6 000-16 000 |
| Пълно: 3-год. цикъл | 18 000-32 000 | 38 000-65 000 | 75 000-140 000 |
Има няколко неща, които заслужават коментар в тази таблица. Първо, диапазоните са широки, защото обхватът на ИСМС-а има голямо значение. Компания, която включва в обхвата само "разработка и поддръжка на SaaS платформа X", ще плати в долния край. Компания, която включва "всички офиси и всички сервизни линии включително вътрешен HR и финанси", ще плати в горния край. Второ, вътрешното време е по-голямо от много управители очакват. За 100-човешка компания това са приблизително 800-1 200 часа, разпределени най-плътно през първите 4 месеца, когато се изгражда документацията и се внедряват новите процеси.
Трето, технически контроли (нови инструменти) могат да бъдат нулеви, ако вече имате модерен M365/Google Workspace tenant с правилно конфигурирани контроли, MDM, SIEM/log management, и backup/DR. Те растат бързо, ако започвате от слаба база - типичните покупки са MDM (Intune/Jamf), endpoint protection с EDR функционалност, password manager за екипа, vulnerability scanner, и log retention платформа. Тези разходи са непостоянни (плащате за инструмент, не за сертификация) и обикновено остават като оперативен разход и след сертификата.
Бюджетна грешка №1: 8 от 10 управители одобряват бюджет, който покрива само CB одиторската такса и една консултантска оферта, без да резервират ресурс за вътрешното време. Резултатът е дублирано забавяне в седмиците, когато ИТ ръководителят е затрупан с документация и едновременно ескалира продуктови инциденти. Винаги резервирайте 25-35 на сто от пълния бюджет като "вътрешен буфер" - това може да е допълнителен junior служител за 6 месеца или временен contractor за административна поддръжка.
Стъпка 2
Времето: реалистичен 6-9 месечен timeline по фази
"Колко време ще отнеме" е вторият въпрос на борда и също почти винаги получава грешен отговор. Доставчици с агресивен sales процес ще ви кажат "3-4 месеца" - това не е невъзможно, но е резервирано за компании, които вече имат добра част от документацията, преминали са през SOC 2 или подобна рамка, или имат опитен ИТ ръководител, който може да отдаде 80 на сто от времето си през 3 месеца на проекта. За типична българска компания 30-150 души с базови процеси и без предходна сертификация реалистичният timeline е 6-9 месеца.
Timeline-ът има шест задължителни фази. Те не са паралелни - някои зависят от завършването на предходните. Тук са фазите с реалистична продължителност, основните дейности и критериите, по които знаете, че сте готови да преминете към следващата.
Фаза 1: Gap assessment и scope definition (3-4 седмици)
Външен консултант прави независим преглед на текущите процеси спрямо изискванията на ISO 27001 и приложимите контроли от Анекс A. Резултат: списък от 60-120 gaps, приоритизирани, с оценка на вътрешно усилие за всеки. Едновременно дефинирате scope statement - кои бизнес функции, активи, локации, договори, продукти влизат в обхвата на ИСМС. Грешка тук удължава всичко после с 3-6 седмици.
Готови да преминете напред: имате одобрен от ръководството scope statement и gap report.
Фаза 2: Risk assessment и Statement of Applicability (4-6 седмици)
Структуриран risk assessment по ISO 27005 (или вътрешен еквивалент) обхваща активи, заплахи, уязвимости, и оценява inherent vs residual риск. SoA документира всичките 93 контрола от Annex A на ISO/IEC 27002:2022 с обосновка защо всеки е приложим или не. Това е документ номер 1, който одиторът ще иска и ще го прегледа ред по ред. Опит за съкращаване с copy-paste от шаблон е първият червен флаг, който всеки добър одитор разпознава за 5 минути.
Готови да преминете напред: SoA одобрен от ръководството и risk register с поне 25 идентифицирани риска.
Фаза 3: Policy и documentation buildout (6-10 седмици)
Тук пишете задължителните политики и процедури: Information Security Policy, Access Control, Cryptography, Physical Security, Operations Security, Communications Security, Acquisition/Development/Maintenance, Supplier Relationships, Incident Management, Business Continuity, Compliance. Между 12 и 22 документа за типичен ИСМС. Едновременно установявате operating evidence - регистри, дневници, форми за достъп, форми за onboarding/offboarding, supplier reviews. Това е фазата, в която вътрешното време е най-голямо.
Готови да преминете напред: пълен policy set одобрен от ръководството, започнато operating evidence collection.
Фаза 4: Technical controls implementation (4-8 седмици, паралелно с Фаза 3)
Внедрявате конкретните технически контроли, които gap assessment е идентифицирал: MFA на всички потребители, MDM за служебни и BYOD устройства, log retention за 12 месеца, vulnerability scanning, backup verification, encryption в покой и при пренос, secure SDLC за разработчици. Тази фаза може да върви успоредно с Фаза 3, ако имате капацитет в ИТ екипа. Технически контроли без операционно evidence не са достатъчни - одиторът ще иска 2-3 месеца история на работа на контрола, не само факта, че е включен.
Готови да преминете напред: 90 на сто от приоритетните контроли от gap report са приложени и работят с evidence.
Фаза 5: Internal audit и management review (3-4 седмици)
ISO 27001 изисква независим вътрешен одит преди certification audit. Не може да бъде извършен от лицата, които са изградили ИСМС-а - конфликт на интерес. Често консултантската фирма доставя това като отделна услуга, или ангажирате втори независим консултант. Резултат: вътрешен одиторски доклад с 5-20 findings, които ви дават шанс да ги отстраните преди реалния одит. Management review е официално заседание на ръководството, документирано с протокол, в което се преглеждат рисковете, инцидентите, и ефективността на ИСМС-а.
Готови да преминете напред: вътрешен одит завършен с приет remediation план, management review протокол подписан.
Фаза 6: Certification audit - Stage 1 и Stage 2 (4-8 седмици елapsed)
CB изпраща одитор за двуфазен одит. Stage 1 (1-3 дни) е documentation review с дискусия на място - одиторът проверява дали имате необходимите документи и дали ИСМС-ът е "одитимо" в текущото състояние. Между Stage 1 и Stage 2 имате 4-8 седмици да отстраните issues. Stage 2 (2-7 дни според размера) е операционен одит - одиторът тества дали процесите работят на практика, говори с служители, проверява evidence, валидира контролите. Резултат: ако нямате major nonconformities, получавате препоръка за сертификация. Сертификатът се издава 2-4 седмици по-късно след одобрение от CB-то.
Готови да преминете напред: сертификатът е във вашите ръце.
Има два честни начина да направите timeline-а по-кратък. Първият е да имате опитен ИТ ръководител, който вече е минал през SOC 2 или ISO 27001 в предходна компания - той ще пише политики и ще конфигурира контроли два пъти по-бързо. Вторият е да започнете Фаза 4 (technical controls) от ден 1, преди Фаза 3 да е завършила, ако имате капацитет в ИТ екипа за паралелна работа. Това спестява 4-6 седмици в общия timeline. Опит за съкращаване чрез "по-малко документация" или "по-малък scope" не работи - одиторът ще откаже да го приеме или ще издаде nonconformity.
Стъпка 3
Петте грешки, които удвояват цената и удължават срока
Сертификацията не се проваля често - повече от 95 на сто от компаниите, които започват сертификационен процес с реален ангажимент, в крайна сметка получават сертификат. Но 4 от 10 преминават през него 2-3 пъти по-скъпо и 6-8 месеца по-дълго от плана. Ето петте най-чести причини, които сме виждали в 31 ангажимента.
Грешка 1: Избор на консултант на най-ниската оферта без проверка на опит
Класическата приказка от април тази година: 65-човешка финансова компания в София беше получила 4 оферти от 16 000 до 38 000 EUR за пълна подготовка. Избрали най-ниската с консултант, който беше "минал ISO 27001" по 4 случая, но всички в производствен сектор. След 4 месеца ситуацията: SoA е написан като шаблон с copy-paste от друг проект, risk assessment не отчита SaaS-специфични рискове, policy документите не са свързани с реалните процеси на компанията. Stage 1 одиторът отказва да го приеме и препоръчва 3 месеца допълнителна работа. Финална цена на проекта стигна 46 000 EUR с трети консултант, който ремоделира всичко. Препоръка: винаги изисквайте 3-5 референции от консултанта в подобен сектор и подобен размер, и говорете с поне 2 от тях.
Грешка 2: Едновременно стартиране на ISO 27001 и SOC 2 без обединен план
Имате двама западни клиента - единият иска ISO 27001, другият иска SOC 2 Type 2. Логичната реакция е "ще направим и двете заедно". На практика двата стандарта имат 70-75 на сто припокриване на контроли, но различни рамки за документация, различен formal language, и различни сертификационни процеси. Без consultant с реален опит и в двете и без обединен control mapping в първите 30 дни, екипът ви ще документира едно и също два пъти, ще пише две различни политики за access control, и ще се обърка кои evidence ходи за кой одит. Това удължава всеки timeline с 6-10 седмици и добавя 30-50 на сто към консултантската такса. Препоръка: ако правите и двете, започнете с unified control mapping и общ policy set от ден 1, или ги разделете със 4-6 месеца разлика (направете SOC 2 първо, после ISO 27001 като extension).
Грешка 3: Отлагане на risk assessment до Фаза 2 е свършила
Risk assessment изглежда "административна задача" и често се отлага до края, когато всички политики са вече написани. Това е тактическа грешка с дълбоки последствия. ISO 27001 изисква risk assessment да бъде входът, който определя кои контроли са приложими и как точно са конфигурирани. Ако направите risk assessment последен, ще откриете, че част от вашите политики не отразяват реалните рискове - например, че сте написали "encryption at rest" политика без да сте оценили дали PII е в обхвата, или че имате supplier risk процес, който не покрива cloud услугите, които използвате. Преработката е скъпа и забавя проекта с 4-6 седмици. Препоръка: risk assessment не може да чака. Започва паралелно със scope definition в първите 4 седмици.
Грешка 4: Липса на executive sponsor с реален мандат
Изненадващо честа грешка. ИТ ръководителят се ангажира с проекта, но няма executive sponsor (CEO, COO, CTO с мандат) с реална бюджетна и оперативна власт. Когато sales team трябва да направи compliance training (4 часа х 18 души), маркетинг отдел трябва да попълни data inventory, или финансовият отдел трябва да предостави доказателства за процеси, започва бавна разпра за приоритети. ИТ ръководителят без executive backing не може да наложи. Резултат: проектът се движи 60 на сто скорост, фаза 3 се удължава от 8 до 14 седмици, и накрая идва специален executive meeting "трябва да побързаме за одита". Препоръка: формализирайте executive sponsor в първата седмица с charter document, ясни KPI-та, и месечни steering committee meetings.
Грешка 5: Късно ангажиране на сертификационен орган
"Ще намерим CB, когато сме готови за одит" е разпространено мислене. Реалността: добрите CB-та имат опашка 6-12 седмици за Stage 1, и още 6-10 седмици от Stage 1 до Stage 2. Ако чакате до месец 6 на проекта да започнете разговори с CB-то, не получавате одит до месец 9-10. Това е особено критично, ако имате договорен срок за клиента ("до края на годината"). Препоръка: ангажирайте CB-то паралелно с Фаза 2-3 (около месец 2-3 на проекта). Подписвате договор и резервирате слотове за Stage 1 и Stage 2, без да плащате авансово за всичко. Това дава предсказуемост на крайния срок и понякога възможност за по-добри тарифи (CB-тата понякога предлагат отстъпки за ранно резервиране).
Стъпка 4
ROI: кои клиенти отварят се след сертификат
ROI от ISO 27001 в българския контекст не е защитен показател - тя е търговска полза. Сертификатът отваря 3 типа клиенти, които без него или са недостъпни, или изискват значителен sales-cycle ход с vendor security въпросници. Тук са трите типа с реални проценти от 87 западни корпоративни сделки, които наши клиенти са затворили след получаване на сертификат.
| Тип клиент | Какво открива сертификатът | Win rate ефект |
|---|---|---|
| DE/AT/CH корпоративни банки, застрахователи, фарма, автомобили | Изваждат ви от security pre-qualification филтър. ISO 27001 е "пропускателен" документ за повечето вътрешни оценки на доставчици. | +200-240% |
| UK + Северна Европа enterprise SaaS купувачи, финансови услуги | Намалява vendor security въпросниците от 80-200 въпроса до 15-30 въпроса. Спестява 40-60 часа sales+infosec работа на сделка. | +140-180% |
| САЩ корпоративни всички сектори | Намалява, но не елиминира нуждата от SOC 2. ISO 27001 често приемат като "достатъчно" за първоначална оценка, но изискват SOC 2 за финален договор. | +50-80% |
| ЕС публични поръчки министерства, EU агенции | За определени поръчки (предимно ИТ инфраструктура и data processing) ISO 27001 е задължителен критерий или съществено предимство. | пропуск/пас |
| Cyber застрахователи за вашата кибер полица | Намалява премията 15-30 на сто и опростява application процеса от 80+ въпроса до 25-35 въпроса. | премия -25% |
Конкретна сметка за 100-човешка SaaS компания с 40 на сто западни клиенти: сертификатът отваря приблизително 5-7 нови корпоративни сделки годишно, които без него не биха се случили. Средната стойност на сделка в нашия portfolio е 85 000-180 000 EUR/год. Дори при долен край на оценката (5 сделки х 85 000 EUR х 35 на сто margin) това е 148 000 EUR допълнителна годишна гросна печалба, спрямо 18 000-22 000 EUR годишен амортизиран разход за сертификата (3-годишен цикъл разделен на 3). ROI е положителен още в първата година.
Има и нематериални ползи, които са по-трудно количествуеми, но реални. Първо, дисциплина в управлението - ИСМС-ът налага риск management процес, който често липсва в SMB компаниите. Второ, по-добра yedem способност при инциденти - имате документирана incident response процедура и сте я тествали. Трето, спестяване на време при SOC 2 или други сертификации в бъдещето - 60-70 на сто от работата вече е направена.
Стъпка 5
Три практични пътя за избор на сертификационен орган
Изборът на CB е финансово и стратегически решение. Всички акредитирани CB-та издават технически еквивалентен сертификат (IAF MLA взаимно признаване). Разликата е в марковата стойност при определени купувачи, тариф, продължителност на одита, опит на одиторите във вашия сектор, и логистична скорост на процеса. Ето трите практични пътя за български компании според клиентския им профил.
Път 1: Български акредитиран CB (6-11 хил. EUR, 9-12 седмици)
Sertikon, MOODY-CSR и LL-Certification са трите български акредитирани от ИА БСА CB-та с пълно признаване по IAF MLA. Сертификатът е технически еквивалентен на всеки международен. Подходящ за компании с предимно български или регионален клиентски pipeline (Балкани, Гърция, Румъния, Сърбия), без големи DACH или UK корпоративни клиенти. ОЕЦ, КЗЛД, БНБ, КФН и АДФИ всички приемат сертификат от български CB. По-нисък ценови диапазон, локални одитори със познание на българския контекст (включително езикови нюанси в политики), по-бърза заявка (2-3 седмици срещу 6-8 при международни). Слаби страни: по-малко разпознаваема марка извън региона, и понякога по-малък опит със специфични технически домейни (SaaS, FinTech).
Подходящо за: компания 25-80 души с локален и регионален pipeline, без големи западни корпоративни клиенти. Намалявате цената с 40-50 на сто срещу международен CB.
Път 2: Международен CB с офис в България (12-22 хил. EUR, 10-13 седмици)
TÜV NORD, DNV, SGS и Bureau Veritas имат локални офиси в София с одиторски екипи 4-8 души всеки. Издават сертификат със същата марка, която издават в Германия, Нидерландия, Австрия. Подходящ за компании с DACH (Германия, Австрия, Швейцария), Северна Европа (Холандия, Швеция, Дания) или ЕС регулиран pipeline. Разпознаваема марка при големи корпоративни купувачи. Има висока вариативност между четирите по отношение на профил: TÜV NORD е силен за DACH регулирани сектори (38-52 на сто предпочитание при банки и фарма), DNV е силен за SaaS и финтех с инженерен фон на одиторите, SGS е универсален играч с най-големия локален екип, Bureau Veritas е гъвкав по цена и силен за франкофонски pipeline. Цената е 1.7-2.4 пъти спрямо български CB.
Подходящо за: компания 50-200 души с DACH/Nordic корпоративни клиенти или регулирани сектори. Стандартният избор за повечето български SaaS, FinTech и финансови услуги.
Път 3: BSI или други tier-1 международни CB-та (18-28 хил. EUR, 12-14 седмици)
BSI (British Standards Institution) е автор на оригиналния стандарт BS 7799, на който се базира ISO 27001. Подходящ за компании с UK корпоративен pipeline (банки в Сити, FCA-регулирани, insurance брокери), компании в подготовка за IPO на LSE, или такива с глобален Fortune 500 portfolio. Глобална марка с най-високо разпознаване в англоезичните пазари. По-висока цена (1.3-1.5 пъти спрямо TÜV NORD), и понякога по-дълга опашка за заявка (6-10 седмици след подписване на договора). LRQA (LR's certification arm) и DNV Global Services са подобни в позиционирането, но с различни регионални предпочитания.
Подходящо за: компания 100-300 души с UK pipeline или IPO подготовка. Маркова стойност понякога възвръща инвестицията със следваща голяма сделка.
Хибриден подход за 80+ души: една от тактиките, които препоръчваме при бюджетни ограничения, е стартиране с български CB за първите 3 години (намалена цена), след това смяна към международен CB на re-сертификация (Год. 4). Това спестява 25-40 на сто на първия цикъл, дава време да валидирате дали наистина имате нужда от international brand, и при смяна Год. 4 често CB-тата дават отстъпки 25-35 на сто срещу нов клиент. Минусът: част от клиентите ви могат да поискат "BSI или TÜV" още от ден 1 - проверете това преди да тръгнете по този път.
Стъпка 6
Решение: какво точно да направите следващите 30 дни
Ако сте на масата с решение "правим ли ISO 27001 или не", ето компактна decision framework, която сме виждали да дава точни резултати. Тя не зависи от размера на компанията, а от това какво се случва с клиентския pipeline в близките 12-18 месеца.
Направете ISO 27001, ако:
- Един или повече настоящи или потенциални клиенти изрично изискват сертификат до конкретна дата.
- Продавате на корпоративни клиенти 500+ души, особено в банки, застраховане, фарма, енергетика, автомобили в DACH или UK.
- Имате SaaS продукт с PII или платежни данни и таргетирате enterprise купувачи.
- Кандидатствате за големи ЕС публични поръчки, в които сертификатът е критерий.
- Cyber insurance брокерът ви е цитирал ISO 27001 като намаление на премията.
Отложете или не правете ISO 27001, ако:
- Имате под 15-20 души и продавате основно на SMB клиенти без compliance изисквания. SOC 2 Type 1 (или дори attestation letter) е по-евтиния и достатъчен първоначален ход.
- Управителният екип не може да отдели 6-9 месеца концентрирано внимание (обикновено защото е в средата на product launch или Series A набиране).
- Бюджетът ви не позволява долния край на диапазона (18 000 EUR за 30-човешка компания) без да компрометира друго.
- Клиентите ви приемат алтернативни доказателства - писма за attestation, vendor security questionnaire отговори, penetration test reports.
Ако взимате решение "да", препоръчителните стъпки за първите 30 дни са: дефинирайте scope statement в първата седмица; ангажирайте 2-3 консултанта за 60-90 минутни discovery разговори в седмици 1-2; искайте детайлни оферти със breakdown по фази; в седмици 3-4 разговаряйте с CB-та паралелно (получавайте котировки от 2-3 CB-та за вашия профил). Подпишете консултантски договор в края на месец 1, започнете Фаза 1 веднага.
Как Атлант Сикюрити помага
ISO 27001 readiness за български компании
31 завършени сертификации с български компании 22 до 340 души. Работим само в fixed-price модел с ясен breakdown по фази, без скрити разходи, и без аутсорс към подизпълнители. Доставяме SoA, risk register, пълен policy set, technical control configuration, internal audit, и подготовка за Stage 1/Stage 2 одита. Помагаме ви да изберете CB-то, което подхожда на вашия клиентски pipeline, не на нашите комисиони.
- Fixed-price оферта в 5 работни дни след discovery разговор
- Реалистичен timeline 6-9 месеца с месечни milestone checkpoints
- Internal audit от независим консултант (различен от builder-а)
- Стратегически избор на CB според вашия клиентски profile
- Опционален vCISO retainer след сертификата за поддръжка на ИСМС-а
Често задавани въпроси
Въпросите, които чуваме всяка седмица
Можем ли да направим ISO 27001 само с вътрешни ресурси, без външен консултант?
Технически - да. Практически - изключително рядко успешно. Имали сме само 2 от 31 ангажимента, в които компанията е стартирала "без помощ", и в двата случая се ангажираха с нас в месец 4-5 след като осъзнаха колко работа е останала. Цената става сравнима или по-висока (вътрешно време + нашата работа за финализиране) при по-дълъг общ срок. Препоръка: ако имате ИТ ръководител с предходен реален опит с ISO 27001 в подобен сектор (не "е чувал за стандарта"), можете да си спестите 30-50 на сто от консултантската такса с по-фокусиран ангажимент.
Колко струва подновяване след първите 3 години?
Re-сертификационният одит на 3-та година е средно 70-80 на сто от стойността на първоначалния Stage 2 одит. За 100-човешка компания това е приблизително 8 000-13 000 EUR. Между re-сертификациите имате 2 surveillance (наблюдателни) одита годишно, всеки 30-40 на сто от Stage 2 цената. Цялостно: за пълен 3-годишен цикъл (стартиращ от 4-та година) трябва да резервирате 60-70 на сто от първоначалния общ разход. Консултантска работа намалява драстично - ИСМС-ът е изграден, нуждаете се само от поддръжка и подготовка за всеки одит (5-15 хил. EUR годишно за компания 100 души).
Какво се случва, ако не минем Stage 2 одита?
При identified major nonconformities на Stage 2 одита получавате 90 дни да ги отстраните, след което CB-то прави targeted follow-up одит (1-2 дни, 1 500-3 000 EUR), за да валидира корекциите. Ако и тогава не минете, получавате nonconformity report и трябва да повторите Stage 2 (50-70 на сто от първоначалната цена). Това е изключение, не правило: при добра подготовка с reasonable консултант и реален вътрешен ангажимент, шансът за major nonconformity на Stage 2 е под 10 на сто. Класически случаи на провал: пропуснат internal audit, риск assessment с copy-paste, технически контрол който не е работил последните 3 месеца.
Как се различава ISO 27001:2022 от ISO 27001:2013, който познаваме?
ISO 27001:2022 е актуалната версия (издадена октомври 2022). Прехвърлянето от 2013 версията беше задължително до 31 октомври 2025 за всички съществуващи сертификати. Основните разлики: Annex A има 93 контрола (срещу 114 в 2013), реорганизирани в 4 теми (Organizational, People, Physical, Technological); няколко нови контрола (Threat intelligence, Information security for cloud services, ICT readiness for business continuity, Data masking, Web filtering, Secure coding); обновени изисквания за supplier management и data protection. Новите компании сертифицират директно по 2022 версията.
Кой стандарт да изберем: ISO 27001 или SOC 2, ако имаме и западни и европейски клиенти?
Бърз тест: ако 60+ процента от обема ви идва от ЕС/UK/DACH, започнете с ISO 27001. Ако 60+ процента идва от САЩ, започнете със SOC 2 Type 1, после Type 2. Ако е смесено 40-60, направете оба паралелно с unified control mapping (виж Грешка 2). При наша работа в смесен профил препоръчваме SOC 2 Type 1 първо (2-3 месеца, 18-28 хил. EUR), след това ISO 27001 като extension (4-5 допълнителни месеца, 22-35 хил. EUR за 100-човешка). Това дава по-бърз ROI на SOC 2 страната и плавно прехвърляне към пълна compliance posture.
Покрива ли ISO 27001 изискванията на НИС2 и DORA в България?
Не напълно, но дава 70-80 на сто от основата. НИС2 (транспониран в ЗКС с краен срок 1 юни 2026) и DORA (за финансов сектор от януари 2025) имат специфични изисквания, които не се покриват от ISO 27001: 24-часов inicial report за инциденти, специфични контроли за ICT third-party risk (DORA), threat-led penetration testing (DORA TLPT), governance изисквания на ниво борд. ISO 27001 ИСМС е добра основа, върху която строите gap remediation за НИС2/DORA - намалява допълнителната работа значително, но не я елиминира. За българска финтех компания типичното покритие е 75-85 на сто на DORA и 80-90 на сто на НИС2 след ISO 27001 сертификат.
ISO 27001 не е въпрос на "трябва ли да го имаме" - той е въпрос на "кога ще ни го изискат и колко струва да чакаме". В практиката на 31 завършени ангажимента от януари 2024, средното време от "първо изискване от клиент" до получен сертификат е 9-11 месеца. Компании, които започват без външен push, минават през по-спокоен и по-добре планиран процес и плащат 20-30 на сто по-малко от тези, които стартират "под натиск" с deadline след 6 месеца.
Числата в тази публикация са от май 2026, но базисният извод не се променя във времето: реалната цена е сумата на трите компонента (CB одит + консултант + вътрешно време), реалният срок е 6-9 месеца при добра подготовка, и ROI е положителен в първите 12-18 месеца за компании с poditelni западни клиенти. Ако сте на масата с такова решение, гледайте пълните числа и пълния timeline, не само таблицата на първата страница на офертата.
Искате fixed-price оферта с детайлен breakdown за вашата компания? Виж ISO 27001 услугата или пишете на alexander@atlantsecurity.com за discovery разговор.

Александър Свердлов
Основател на Atlant Security. Автор на 2 книги за информационна сигурност, лектор по киберсигурност на най-големите конференции по киберсигурност в Азия и панелист на конференция на ООН. Бивш член на екипа за консултации по сигурността на Microsoft, външен консултант по киберсигурност в Емиратската корпорация за ядрена енергия.