Saznajte što čini cijenu implementacije ISO 22301 sustava upravljanja kontinuitetom poslovanja, zašto su analiza utjecaja i testiranje planova zasebne stavke i koliko realno planirati za prvu godinu.
Uvod: Zašto se trošak ISO 22301 teško procjenjuje napamet?
Kontinuitet poslovanja je rijetko prva norma koju tvrtka uvodi. Najčešće dolazi kao zahtjev: klijent iz financijskog sektora traži dokaz da ćete raditi i kad vam padne sustav, ugovor s velikim kupcem sadrži klauzulu o planu oporavka, a Zakon o kibernetičkoj sigurnosti od obveznika izričito traži mjere za kontinuitet. U tom trenutku uprava dobije ponude koje se razlikuju i dvostruko, jer svaki ponuditelj drukčije računa ono što ISO 22301 čini posebnim: analizu utjecaja na poslovanje i testiranje planova.
Ovaj tekst razlaže iz čega se cijena sastoji, gdje se ISO 22301 razlikuje od ISO 27001 i koliko treba izdvojiti u prvoj godini.
Koliko košta implementacija ISO 22301?
Cijena implementacije ISO 22301 ovisi o broju kritičnih procesa koje treba analizirati, o tome koliko su vaši ključni sustavi ovisni o vanjskim pružateljima, o broju lokacija i o tome postoji li već sustav upravljanja informacijskom sigurnošću na koji se kontinuitet može nadovezati. Tvrtka s tri kritična procesa i jednim podatkovnim centrom nije isti projekt kao tvrtka s petnaest procesa, tri lokacije i lancem dobavljača bez kojih ne može isporučiti uslugu.
Ukupni trošak implementacije i certifikacije ISO 22301 sustava za manju tvrtku (primjerice s 20 do 50 zaposlenih) u Hrvatskoj najčešće iznosi između 8.000 i 20.000 EUR za prvu godinu. U taj iznos ulaze analiza utjecaja na poslovanje i procjena rizika, savjetovanje i izrada planova, testiranje, obuka i certifikacijski audit, a nešto je viši od ISO 9001 jer se planovi moraju i vježbati, ne samo napisati.
ISO 22301 je međunarodna norma za sustav upravljanja kontinuitetom poslovanja (BCMS). Zadar ICT provodi analizu utjecaja na poslovanje i procjenu rizika, definira ciljeve oporavka (RTO i RPO) za kritične procese, izrađuje planove kontinuiteta i oporavka, vodi testne vježbe, educira krizni tim, provodi interni audit i priprema organizaciju za certifikacijski audit kod neovisnog certifikacijskog tijela.
Koji faktori utječu na cijenu implementacije ISO 22301?
Ako želite projekt s jasnim koracima od analize do certifikata, pogledajte našu uslugu implementacije ISO 22301.
Tipični troškovi prilikom implementacije ISO 22301
Tablica s procjenom cijene za implementaciju ISO 22301 sustava
Napomena: prikazani iznosi su orijentacijska procjena za planiranje budžeta. Konačna cijena ovisi o broju kritičnih procesa i lokacija, ovisnosti o vanjskim pružateljima, postojećem ISO 27001, dubini testiranja koju želite ili morate provesti i zahtjevima certifikacijskog tijela.
| Trošak | Procijenjeni iznos |
|---|---|
| Analiza utjecaja na poslovanje (BIA) i procjena rizika | 1.000-3.000 EUR |
| Savjetovanje, izrada planova i implementacija | 4.000-15.000 EUR |
| Obuka zaposlenika i kriznog tima | 700-2.000 EUR |
| Interni audit prije certifikacije | 600-1.500 EUR |
| Certifikacijski audit | 2.500-6.000 EUR godišnje |
| Interni resursi i vrijeme ljudi na vježbama | Varira ovisno o angažmanu |
1. Analiza utjecaja na poslovanje i procjena rizika
Ovo je stavka koja kod drugih normi ne postoji u ovom obliku i zato je izdvajamo. Kroz razgovore s voditeljima procesa utvrđuje se što se događa kad koji proces stane, koliki je gubitak po satu i danu, koji procesi ovise jedni o drugima i koliko dugo prekid smijete tolerirati. Iz toga proizlaze RTO i RPO za svaki kritični proces, a procjena rizika dodaje scenarije koji do prekida mogu dovesti. Za manju tvrtku analiza košta 1.000 do 3.000 EUR, a u istu stavku ulazi i prvo testiranje planova, jer se tek na vježbi vidi jesu li ciljevi oporavka realni.
2. Savjetovanje, izrada planova i implementacija
Glavnina projekta: strategije oporavka za svaki kritični proces, planovi kontinuiteta i oporavka od katastrofe s aktivacijskim kriterijima i ulogama, plan komunikacije prema zaposlenicima i kupcima, ugovori s dobavljačima koji jamče rezervne resurse te dokumentacija koju norma traži. Rad se obračunava po satnici od 120 EUR, a za male i srednje tvrtke ukupno se kreće od 4.000 do 15.000 EUR. Stavke provjerite u cjeniku usluga.
3. Obuka zaposlenika i kriznog tima
Krizni tim mora znati tko donosi odluku o aktivaciji plana, tko komunicira s kupcima i tko vraća sustave, a zaposlenici moraju znati kome se javiti kad ured ili sustav nije dostupan. Radionice i obuka internih auditora koštaju 700 do 2.000 EUR, ovisno o broju polaznika i broju scenarija koji se prolaze.
4. Interni audit prije certifikacije
Provjera sustava prije certifikacijskog audita košta 600 do 1.500 EUR. Kod ISO 22301 interni auditor najprije traži dokaz da su planovi testirani i da su nalazi vježbi ugrađeni natrag u planove, jer je to prvo što će tražiti i certifikator.
5. Troškovi certifikacijskog audita
Certifikacijsko tijelo provodi inicijalni audit u dvije faze i godišnje nadzorne audite, što za manju tvrtku iznosi 2.500 do 6.000 EUR godišnje. Iznos je nešto viši nego kod ISO 9001 jer akreditiranih tijela za ISO 22301 u Hrvatskoj ima manje, a auditor uz dokumentaciju pregledava i zapise s vježbi i stanje rezervnih resursa.
6. Interni resursi i vrijeme ljudi na vježbama
Kod kontinuiteta poslovanja skriveni trošak nije samo prikupljanje dokumentacije. Svaka vježba angažira krizni tim, IT i voditelje procesa na pola dana ili cijeli dan, a stvarno prebacivanje na rezervne sustave zna zaustaviti dio operative. Taj sat ljudi ne ulazi ni u jednu ponudu, ali ga treba planirati unaprijed, pogotovo za prvu godinu u kojoj se vježbe rade češće.
Primjer troškova za malu do srednju tvrtku u Hrvatskoj
Za tvrtku s 20-50 zaposlenih, pet do osam kritičnih procesa i jednom lokacijom, ukupni trošak ISO 22301 u prvoj godini kreće se između 8.000 i 20.000 EUR, uključujući analizu utjecaja, procjenu rizika, savjetovanje, testiranje, obuku, interni audit i certifikaciju. IT pružatelj s više klijenata i ugovornim RTO obvezama bit će bliže gornjoj granici, jer mu svaki klijent nosi vlastite zahtjeve za oporavak.
Ako tvrtka već ima certificiran ISO 27001, ukupan iznos realno pada za 20 do 30 posto: procjena rizika, popis imovine, uloge i upravljanje dokumentacijom preuzimaju se iz postojećeg sustava, a certifikator za integrirani audit odobrava manje dana. Za usporedbu, pogledajte koliko košta implementacija ISO 27001.
Kako optimizirati troškove implementacije?
Obveznicima zakona preporučujemo tekst o tome koliko košta usklađivanje sa Zakonom o kibernetičkoj sigurnosti, a za pregled propisanih mjera pogledajte našu uslugu usklađivanja s Uredbom o kibernetičkoj sigurnosti.
Često postavljana pitanja
Kolika je cijena implementacije ISO 22301 u Hrvatskoj?
Za male i srednje tvrtke ukupni trošak prve godine najčešće iznosi između 8.000 i 20.000 EUR, uključujući analizu utjecaja na poslovanje, procjenu rizika, savjetovanje, testiranje planova, obuku, interni audit i certifikacijski audit.
Savjetovanje se naplaćuje 120 EUR po satu, a broj sati ovisi o broju kritičnih procesa, lokacija i tome imate li već ISO 27001.
Zašto se analiza utjecaja na poslovanje naplaćuje zasebno?
Zato što ona određuje opseg svega ostalog. Dok se ne zna koji procesi su kritični i koliko dugo smiju stajati, ne može se znati ni koliko planova treba, ni koje rezervne resurse treba osigurati. Analiza s prvim testiranjem košta 1.000 do 3.000 EUR i nakon nje ponuda za ostatak projekta prestaje biti procjena.
Koliko se štedi ako već imamo ISO 27001?
Realno 20 do 30 posto. Obje norme dijele Annex SL strukturu, a ISO 27001 već sadrži kontrole za kontinuitet informacijske sigurnosti, pa se procjena rizika, popis imovine, uloge i upravljanje dokumentacijom preuzimaju, a integrirani audit traje manje dana.
Koliko traje implementacija ISO 22301 sustava?
Najčešće 4 do 8 mjeseci do spremnosti za certifikacijski audit, jer se nakon izrade planova mora provesti barem jedna vježba i ugraditi njezini nalazi. Uz postojeći ISO 27001 rok je bliže donjoj granici.
Je li ISO 22301 obvezan prema NIS2 i Zakonu o kibernetičkoj sigurnosti?
Nije. Zakon od obveznika traži mjere za kontinuitet poslovanja, sigurnosne kopije i oporavak od katastrofe, ali ne propisuje certifikat. ISO 22301 je najpriznatiji način da se te mjere dokumentiraju i dokažu nadzornom tijelu, pa obveznici često oba zahtjeva rješavaju jednim projektom.
Tko u praksi traži ISO 22301?
Banke, osiguravatelji i drugi klijenti iz financijskog sektora od svojih IT dobavljača, pružatelji kritičnih usluga poput energetike, zdravstva i logistike, veliki kupci kroz ugovorne klauzule o kontinuitetu te javni naručitelji za IT usluge i infrastrukturu.
Što se događa nakon certifikacije i koliko to košta?
Certifikat vrijedi tri godine uz godišnje nadzorne audite od 2.500 do 6.000 EUR. Uz to sustav treba održavati: najmanje jedna vježba godišnje, ažuriranje analize utjecaja kad se procesi ili dobavljači promijene, interni audit i preispitivanje uprave.
Plan koji vrijedi tek kad ga isprobate
Trošak ISO 22301 najlakše je opravdati jednim pitanjem: koliko vas košta dan bez ključnog sustava, bez ureda ili bez glavnog dobavljača? Tvrtke koje su na to iskreno odgovorile kroz analizu utjecaja obično ustanove da im je prvi ozbiljni prekid skuplji od cijele certifikacije, a da im je plan koji je prošao vježbu jedina stvar koja u tom trenutku radi.


