Saznajte koliko košta implementacija ISO/IEC 27701 sustava upravljanja privatnošću u dva scenarija, kao nadogradnja na ISO 27001 i kao samostalan projekt, i što se promijenilo izdanjem norme iz 2025.
Uvod: Zašto ISO 27701 od 2025. ima dvije cijene?
Do jeseni 2025. pitanje cijene ISO 27701 imalo je jednostavan odgovor: bez ISO 27001 ne možete ga ni certificirati, pa je trošak uvijek bio nadogradnja. Izdanje ISO/IEC 27701:2025, objavljeno u listopadu 2025., to je promijenilo. Norma sada ima vlastite zahtjeve sustava upravljanja u poglavljima 4 do 10, po harmoniziranoj strukturi kao ISO 9001 ili ISO 27001, i može se implementirati i certificirati samostalno.
Rezultat je da tvrtka koja obrađuje osobne podatke danas bira između dva projekta s dvije bitno različite cijene. Ovaj tekst razlaže oba, objašnjava što je zajedničko, a što ovisi o vašoj ulozi u obradi, i koliko treba izdvojiti u prvoj godini.
Koliko košta implementacija ISO 27701?
Cijena implementacije ISO 27701 ovisi prvenstveno o tome imate li već certificiran ISO 27001, zatim o vašoj ulozi (voditelj obrade, izvršitelj obrade ili oboje), o broju i osjetljivosti aktivnosti obrade te o stanju postojeće GDPR dokumentacije. Tvrtka koja je GDPR projekt provela uredno i ima evidencije obrada, procedure za prava ispitanika i ugovore s izvršiteljima bliža je normi nego što misli.
Ukupni trošak implementacije i certifikacije ISO 27701 sustava za manju tvrtku (primjerice s 20 do 50 zaposlenih) u Hrvatskoj najčešće iznosi između 5.000 i 12.000 EUR za prvu godinu ako se radi kao nadogradnja na postojeći ISO 27001, odnosno između 10.000 i 22.000 EUR ako se uvodi samostalno prema izdanju ISO/IEC 27701:2025. U oba scenarija iznos uključuje savjetovanje, obuku zaposlenika i certifikacijski audit.
ISO/IEC 27701 je međunarodna norma za sustav upravljanja informacijama o privatnosti (PIMS). Zadar ICT provodi gap analizu privatnosti, uređuje evidencije aktivnosti obrade i pravne osnove, izrađuje politike i kontrole za voditelje i izvršitelje obrade, postavlja procese za prava ispitanika, procjene učinka i povrede podataka, educira zaposlenike, provodi interni audit i priprema organizaciju za certifikacijski audit kod neovisnog certifikacijskog tijela.
Razlika između dva scenarija nije u satnici, nego u tome što se gradi. Kod nadogradnje se procjena rizika, uloge, upravljanje dokumentacijom i interni audit preuzimaju iz ISO 27001 i dodaju se samo kontrole privatnosti. Kod samostalnog projekta sve to nastaje od nule, a uz to se moraju uspostaviti i temeljne sigurnosne kontrole bez kojih privatnost nema na čemu stajati. Ako ISO 27001 nemate, a planirate ga, pogledajte i uslugu implementacije ISO 27001, jer zajednički projekt najčešće ispadne jeftiniji od dva odvojena.
Koji faktori utječu na cijenu implementacije ISO 27701?
Ako želite projekt vođen od gap analize do certifikata, pogledajte našu uslugu implementacije ISO 27701.
Tipični troškovi prilikom implementacije ISO 27701
Tablica s procjenom cijene za implementaciju ISO 27701 sustava
Napomena: prikazani iznosi su orijentacijska procjena za planiranje budžeta u dva scenarija. Konačna cijena ovisi o vašoj ulozi u obradi, broju i osjetljivosti aktivnosti obrade, stanju GDPR dokumentacije i zahtjevima certifikacijskog tijela.
| Trošak | Nadogradnja na ISO 27001 | Samostalno (27701:2025) |
|---|---|---|
| Gap analiza privatnosti | 1.500-3.000 EUR | 1.500-3.000 EUR |
| Savjetovanje i implementacija | 2.500-7.000 EUR | 5.000-16.000 EUR |
| Obuka zaposlenika | 700-1.500 EUR | 700-2.000 EUR |
| Interni audit prije certifikacije | 600-1.000 EUR | 600-1.500 EUR |
| Certifikacijski audit | 1.500-3.500 EUR godišnje | 3.000-6.000 EUR godišnje |
| Ukupno prva godina | 5.000-12.000 EUR | 10.000-22.000 EUR |
1. Gap analiza privatnosti
Popisuju se sve aktivnosti obrade, sustavi u kojima se osobni podaci nalaze, pravne osnove, rokovi čuvanja, izvršitelji i podizvršitelji te se stanje uspoređuje sa zahtjevima norme za vašu ulogu. Košta 1.500 do 3.000 EUR u oba scenarija, jer se opseg obrada ne mijenja ovisno o tome imate li ISO 27001. Kod tvrtki s urednim GDPR projektom analiza je brža i bliže donjoj granici.
2. Savjetovanje i implementacija
Kod nadogradnje se na postojeći ISO 27001 dodaju kontrole privatnosti: politika zaštite podataka, evidencije obrada, procesi za prava ispitanika, procjene učinka, upravljanje privolama i povredama, odredbe u ugovorima s izvršiteljima. To iznosi 2.500 do 7.000 EUR. Kod samostalnog projekta uz sve navedeno gradi se i sustav upravljanja od nule, s kontekstom organizacije, procjenom rizika, ciljevima i temeljnim sigurnosnim kontrolama, pa iznos raste na 5.000 do 16.000 EUR. Rad se u oba slučaja obračunava po satnici od 120 EUR, a stavke provjerite u cjeniku usluga.
3. Obuka zaposlenika
Radionice o postupanju s osobnim podacima, prepoznavanju zahtjeva ispitanika i prijavi povreda te obuka internih auditora koštaju 700 do 2.000 EUR. Kod nadogradnje je obuka kraća jer zaposlenici već poznaju sigurnosna pravila, pa je gornja granica niža.
4. Interni audit prije certifikacije
Provjera sustava prije dolaska certifikatora košta 600 do 1.500 EUR. Kod ISO 27701 auditor posebno provjerava poklapaju li se evidencije obrada sa stvarnim sustavima i jesu li ugovori s izvršiteljima usklađeni, jer su to najčešće nesukladnosti na certifikacijskom auditu.
5. Troškovi certifikacijskog audita
Kod nadogradnje certifikator proširuje postojeći audit ISO 27001 na privatnost, što dodaje 1.500 do 3.500 EUR godišnje na trošak koji već plaćate. Kod samostalne certifikacije audit pokriva cijeli sustav upravljanja i iznosi 3.000 do 6.000 EUR godišnje, uz inicijalni audit u dvije faze i godišnje nadzore.
6. Interni resursi
Vrijeme koje pravna služba, HR, IT i voditelji procesa potroše na popis obrada, provjeru ugovora i sudjelovanje u radionicama ne ulazi u ponudu, ali je stvaran trošak. Ako imate DPO-a, on preuzima velik dio tog posla i nakon certifikacije vodi sustav, pa je to ulaganje koje se dvaput isplati.
Primjer troškova za malu do srednju tvrtku u Hrvatskoj
Za IT ili SaaS tvrtku s 20-50 zaposlenih koja obrađuje podatke u ime klijenata i već ima ISO 27001, ukupni trošak nadogradnje na ISO 27701 u prvoj godini kreće se između 5.000 i 12.000 EUR, uključujući gap analizu, savjetovanje, obuku, interni audit i prošireni certifikacijski audit. Rok do certifikata je 3 do 6 mjeseci.
Za tvrtku iste veličine bez ISO 27001, primjerice agenciju za zapošljavanje ili privatnu polikliniku koja obrađuje osjetljive podatke, samostalna implementacija prema ISO/IEC 27701:2025 košta između 10.000 i 22.000 EUR u prvoj godini, a traje 6 do 9 mjeseci. Ako u budućnosti planirate i ISO 27001, isplativije je oba sustava graditi odjednom. Za usporedbu, pogledajte koliko košta implementacija ISO 27001.
Kako optimizirati troškove implementacije?
Kako se sigurnosne kontrole i GDPR obveze uklapaju u isti sustav, objasnili smo u članku ISO 27001 i GDPR: kako osigurati usklađenost.
Često postavljana pitanja
Kolika je cijena implementacije ISO 27701 u Hrvatskoj?
Za male i srednje tvrtke nadogradnja na postojeći ISO 27001 košta između 5.000 i 12.000 EUR u prvoj godini, a samostalna implementacija prema ISO/IEC 27701:2025 između 10.000 i 22.000 EUR. Oba iznosa uključuju gap analizu, savjetovanje, obuku, interni audit i certifikacijski audit.
Savjetovanje se naplaćuje 120 EUR po satu, a broj sati ovisi o ulozi u obradi, broju obrada i stanju GDPR dokumentacije.
Može li se ISO 27701 certificirati bez ISO 27001?
Može. Izdanje ISO/IEC 27701:2025, objavljeno u listopadu 2025., samostalna je norma sustava upravljanja s vlastitim zahtjevima u poglavljima 4 do 10, pa ISO 27001 više nije preduvjet za implementaciju ni za audit. Izdanje iz 2019. bilo je isključivo proširenje ISO 27001 i moglo se certificirati samo uz njega.
Isplati li se samostalna certifikacija ili je bolje prvo ISO 27001?
Ako vam klijenti traže i sigurnost i privatnost, zajednički projekt ISO 27001 i ISO 27701 ispada jeftiniji od dva odvojena, jer dijele procjenu rizika, dokumentaciju i audit. Samostalna certifikacija ima smisla kad je privatnost vaš glavni argument prema klijentima, a puni sustav informacijske sigurnosti ne trebate ili ga ne možete financirati odmah.
Koliko traje implementacija ISO 27701 sustava?
Kao nadogradnja na postojeći ISO 27001 najčešće 3 do 6 mjeseci. Samostalna implementacija traje 6 do 9 mjeseci, jer se paralelno gradi i sustav upravljanja i temeljne sigurnosne kontrole.
Dokazuje li ISO 27701 usklađenost s GDPR-om?
Certifikat ISO 27701 nije službeni certifikat iz članka 42. GDPR-a, ali je najbliže formalnom dokazu koji danas postoji. GDPR u članku 5. stavku 2. i članku 24. traži da voditelj obrade može dokazati usklađenost, a certificiran sustav upravljanja privatnošću upravo je takav dokaz prema regulatoru, klijentima i partnerima.
Kako se mijenja cijena ovisno o tome jesmo li voditelj ili izvršitelj obrade?
Norma ima odvojene kontrole za voditelje i izvršitelje obrade. Tvrtka koja je samo izvršitelj, primjerice SaaS pružatelj koji obrađuje podatke klijenata, implementira uži skup kontrola i bliže je donjoj granici. Tvrtke koje su oboje, što je većina, pokrivaju oba skupa i trebaju više sati.
Tko u praksi traži ISO 27701?
Klijenti koji vam povjeravaju osobne podatke na obradu, pogotovo kod SaaS i IT usluga, agencije za zapošljavanje i HR platforme, zdravstvene ustanove i njihovi dobavljači te veliki partneri koji vas provjeravaju upitnicima o zaštiti podataka. Certifikat te upitnike zamjenjuje jednim dokumentom.
Privatnost koju možete dokazati, ne samo obećati
Trošak ISO 27701 najbrže se vraća tvrtkama koje klijentima svakih nekoliko mjeseci ispunjavaju upitnike o zaštiti podataka: certifikat te upitnike svede na jedan prilog i skrati provjere koje danas odgađaju potpisivanje ugovora. Izdanje iz 2025. taj put otvara i tvrtkama koje ISO 27001 nikad nisu planirale, a osobni podaci su im srž posla.
