- usługi
- Audyt ISO 27001 Bydgoszcz
Co obejmuje audyt ISO 27001 Bydgoszcz?
Sprawdzamy pięć obszarów: dokumentację systemu, sposób prowadzenia oceny ryzyka, dobór zabezpieczeń z załącznika A, dowody działania oraz cykl przeglądów. Każdą rozbieżność opisujemy stanem faktycznym, wymaganiem i jedną informacją, której nie daje żadna lista kontrolna: ile czasu zajmie jej zamknięcie.
- 01
Zakres wobec tego, co dzieje się w halach
Czy granice opisane w dokumentach obejmują wszystkie miejsca, w których pracujecie na chronionych informacjach.
- 02
Ocena ryzyka i jej właściciele
Metoda, kryteria akceptacji, aktualność rejestru oraz to, kto podejmuje decyzję o konkretnej pozycji.
- 03
Zabezpieczenia fizyczne w praktyce
Strefy, wydawanie kluczy, ruch serwisantów i dostawców oraz zgodność tych zasad z opisem w dokumencie.
- 04
Nadzór nad serwisami zewnętrznymi
Wymagania w umowach z dostawcami maszyn i systemów oraz dowody, że ktoś ich przestrzegania pilnuje.
- 05
Dowody rozłożone w czasie
Zapisy z przeglądów, szkoleń i zdarzeń, oceniane pod kątem ciągłości, a nie samego istnienia.
- 06
Podział braków według czasu
Co domykacie w tygodnie, co w kwartały i co nie skróci się niezależnie od zaangażowanego budżetu.
Ile kosztuje audyt ISO 27001 Bydgoszcz w mieście Bydgoszcz?
Badanie zgodności dla firmy do pięćdziesięciu osób zaczyna się od 7 900 zł netto jednorazowo. Rynkowe wyceny takich audytów sięgają średnio 15 800 zł, dotyczą jednak organizacji większych i szerszego zakresu niż jeden zakład. Prace naprawcze prowadzicie sami albo zlecacie osobno, a opłat jednostki certyfikującej to badanie nie obejmuje.
Tyle kosztuje: audyt zgodności, firma do 50 osób.
Wszystkie kwoty są netto. Tej usługi nie sprzedajemy z cennika, więc dokładną kwotę podajemy po rozmowie o zakresie, przed podpisaniem umowy.
Co zwykle zastajemy, a czego wymaga norma
Zakład z długą historią rzadko jest niezabezpieczony. Przez dwadzieścia lat ktoś tam poustawiał kopie, ktoś podzielił sieć po awarii, ktoś wprowadził wydawanie kluczy po zdarzeniu z serwisem. Braki nie polegają więc na tym, że nic nie zrobiono, tylko na tym, że nikt tego nie nazwał, nie przypisał i nie zapisał.
Badanie ustawia te dwa stany obok siebie: to, co faktycznie działa, i to, czego norma wymaga jako dowodu. Różnica między nimi jest zwykle mniejsza, niż zakłada zarząd, ale rozkłada się nierówno.
| Obszar | Co zastajemy najczęściej | Czego wymaga norma | Ile zajmuje zamknięcie |
|---|---|---|---|
| Ocena ryzyka | decyzje podejmowane przez właściciela z pamięci | metoda, kryteria akceptacji, rejestr z właścicielem | kilka warsztatów |
| Dostęp do stref | klucz u kilku osób i u dwóch firm serwisowych | zasady wydawania i ewidencja wydań | kilka tygodni |
| Nośniki wymienne | pendrive krążący między biurem a maszynami | reguły użycia i nadzór nad nośnikami | tygodnie, bo zmienia nawyk |
| Dostawcy i serwisy | ustalenia ustne z czasów montażu linii | wymagania w umowie i sprawdzanie ich spełnienia | zależy od drugiej strony |
| Przegląd uprawnień | nie odbywa się w ogóle | cykliczny przegląd zakończony zapisem | kwartały |
| Szkolenia świadomości | rozmowa przy zatrudnieniu | plan szkoleń wraz z potwierdzeniem udziału | tygodnie na start, dowód rośnie dalej |
| Zapisy ze zdarzeń | pamięć kierownika zmiany | rejestr z datami, skutkiem i wnioskiem | nie do nadrobienia wstecz |
| Deklaracja stosowania | nie istnieje | dokument obowiązkowy z uzasadnieniem pominięć | kilka dni pracy |
Ostatnia kolumna jest tą, dla której to badanie się zamawia. Bez niej lista braków jest tylko listą, a z nią staje się harmonogramem, po którym da się ustalić termin rozmowy z jednostką certyfikującą.
Które braki mają datę i dlatego nie skracają się za pieniądze
Trzy pozycje z tabeli zachowują się inaczej niż reszta: przegląd uprawnień, zapisy ze zdarzeń i potwierdzenia szkoleń. Wszystkie trzy są dowodami, a dowód ma datę powstania, na którą audytor patrzy w pierwszej kolejności.
Firma może w tydzień napisać procedurę mówiącą, że uprawnienia przegląda się co kwartał. Nie może w tydzień wytworzyć czterech takich przeglądów z ostatniego roku. Próba obejścia tego kończy się zawsze tak samo: komplet zapisów z jedną datą sprzed dwóch tygodni jest dla badającego wyraźniejszym sygnałem niż otwarcie przyznany brak.
Dlatego termin badania jednostki wyznaczamy od momentu, w którym powstaną dowody, a nie od gotowości dokumentów. To jedyny element całego projektu, na który nie wpływa ani budżet, ani liczba osób oddelegowanych do pracy.
Jak prowadzimy badanie w firmie pracującej na zmiany
Dzień pierwszy to dokumenty i rozmowy w biurze: zakres, ryzyko, umowy z odbiorcami i z serwisami, uprawnienia w systemach. Dzień drugi zaczynamy wcześnie, przy przekazaniu zmiany, bo wtedy jednocześnie są na miejscu ludzie z obu obsad i da się zapytać o to samo dwie różne osoby.
Obchód hali robimy z kimś z utrzymania ruchu, nie z osobą od informatyki. Interesują nas rzeczy, których nie widać w żadnym systemie: gdzie leży wydruk z rysunkiem, kto ma klucz do pomieszczenia z szafą, jak wchodzi serwisant producenta maszyny i czy ktokolwiek go przy tym rejestruje.
Trzeci dzień to uzupełnienia, weryfikacja tego, co rozeszło się między odpowiedziami, i podsumowanie z zarządem. Przy firmie do pięćdziesięciu osób mieści się to zwykle w trzech albo czterech dniach, przy czym część pracy wykonujemy już poza zakładem.
Co robimy z odpowiedziami, które padają w hali
Zapisujemy je osobno od odpowiedzi z biura i to jest jedna z ważniejszych rzeczy w tym badaniu. Rozbieżność między tym, co mówi procedura, a tym, co robi brygadzista, nie jest przewinieniem kogokolwiek, tylko informacją o tym, że opis powstał bez udziału osób wykonujących pracę.
W raporcie taka rozbieżność ma własną kategorię, ponieważ zamyka się ją inaczej niż braki dokumentacyjne. Zwykle poprawia się dokument, nie praktykę, bo praktyka wypracowana przez lata na hali bywa bezpieczniejsza od tego, co ktoś kiedyś przepisał z wzorca.
Jak wygląda raport i komu go pokazujecie
Zaczyna się od jednego zdania z liczbą rozbieżności i ich klasą, żeby zarząd mógł podjąć decyzję o terminie bez czytania całości. Dalej idzie zestawienie z tabeli powyżej, rozpisane na konkretne wymagania, a na końcu harmonogram z podziałem na to, co zamykacie sami, i to, co wymaga pracy z zewnątrz.
Piszemy go w układzie, który da się przekazać dalej bez przepisywania: audytorowi jednostki, działowi zakupów odbiorcy albo własnemu zespołowi. Rząd wielkości stałej opieki nad środowiskiem, gdyby po badaniu pojawiło się takie pytanie, policzycie w kalkulatorze.
Czego to badanie nie zamyka
Nie kończy się certyfikatem i nie wywołuje skutków formalnych. Nie zastępuje cyklicznego audytu wewnętrznego, o ile nie umówimy się na to wprost. Nie obejmuje testów penetracyjnych ani przeglądu bezpieczeństwa oprogramowania sterującego maszynami.
Wymagania samej normy tłumaczy ISO 27001, drogę do certyfikatu prowadzi wdrożenie, komplet polityk powstaje przy dokumentacji, a relację z obowiązkami sektorowymi wyjaśnia ISO 27001 a NIS 2. Termin badania umawiamy przez kontakt.
Treść sprawdzona i zaktualizowana: 2 sierpnia 2026
Od telefonu do działającego środowiska, pięć kroków
Nie przejmujemy środowiska w ciemno. Najpierw sprawdzamy, co macie, potem wyceniamy.
- Krok 1 Rozmowa i szybki przegląd tego, co macie i co boli najbardziej.
- Krok 2 Przegląd środowiska. Dostajesz listę ryzyk i kolejność ich naprawiania.
- Krok 3 Oferta z zakresem, czasem reakcji i ceną. Bez ukrytych pozycji.
- Krok 4 Przejęcie środowiska, dokumentacja, dostępy, monitoring.
- Krok 5 Praca bieżąca i przeglądy. Raport co miesiąc.
Pytania, które padają najczęściej
Odpowiedzi na to, o co pytają firmy przed podpisaniem umowy.
Częste pytania klientów na tym etapie:Zestawienie wymaganie po wymaganiu, w którym przy każdej pozycji stoi stan faktyczny, rozbieżność i szacowany czas jej zamknięcia. Nad tym jedno zdanie podsumowania z liczbą rozbieżności i klasą każdej z nich. Wyniki omawiamy przy stole, bo część decyzji należy do właściciela.
Zwykle większość, ale nie wszystko, i to rozstrzygnięcie jest głównym wynikiem badania. Dokumenty, zasady i zabezpieczenia techniczne domykają się w tygodniach. Dowody działania systemu mają daty, więc rosną własnym tempem i żaden budżet ich nie przyspieszy.
Nie. Pracujemy na odczycie, na dokumentach i na rozmowach, bez zmian w ustawieniach i bez restartów. Obchód hali planujemy na przerwę technologiczną albo na przekazanie zmiany, a rozmowy z brygadzistami układamy tak, żeby nie wypadły w godzinach największego obłożenia linii.
Rolę prowadzącego pełni audytor wiodący ISO/IEC 27001 i to on odpowiada za wynik oraz podpisuje raport. Na obchód hali zabiera inżyniera, bo część dowodów trzeba zobaczyć w ustawieniach urządzeń i w konfiguracji sieci, a nie w opisie procesu.
Wchodzi wszystko, co mieści się w zadeklarowanym zakresie systemu. Jeśli obie hale przetwarzają dokumentację odbiorców, obie oglądamy na miejscu, bo strefy i zasady wejścia są osobnym wymaganiem. Adresy w Bydgoszczy i w gminach wokół odwiedzamy w ramach ustalonej kwoty.
Rolą w systemie. Audyt wewnętrzny jest jego stałym elementem i powtarza się w ustalonym rytmie, prowadzony przez osobę niezależną od badanego obszaru. Nasze badanie jest jednorazowym pomiarem gotowości, choć może posłużyć jako pierwszy audyt wewnętrzny, gdy uzgodnimy to przed startem.
Zwykle tak i część firm zamawia go właśnie po to. Raport wraz z planem zamykania braków i z terminami odpowiada na większość pytań z ankiety zakupowej. Nie zastępuje certyfikatu i nigdzie tego nie sugerujemy, ale działa mocniej niż sama deklaracja o wysokim poziomie bezpieczeństwa.
Obsługa IT w mieście Bydgoszcz
Do klientów w mieście Bydgoszcz dojeżdżamy na miejsce, resztę zamykamy zdalnie.
Nasze biura, 14 adresów
Umów przegląd IT w mieście Bydgoszcz
Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.
Pozostałe usługi w mieście Bydgoszcz
Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek katalogu.
Certyfikaty SSL i szyfrowanie Bydgoszcz
W firmie, która przez lata dokładała systemy, nikt nie zna pełnej listy miejsc z datą ważności. Robimy ten spis od zera, pilnujemy każdej pozycji przez cały rok i szyfrujemy sprzęt wyjeżdżający poza zakład. Nadzór nad dziesięcioma domenami zaczyna się od 190 zł netto miesięcznie.
Zobacz usługęAdministracja serwerami Linux Bydgoszcz
Bydgoska firma z dwudziestoletnim stażem ma zwykle kilka maszyn linuksowych postawionych przez różnych ludzi w różnych latach, każdą według innej konwencji. Sprowadzamy je do jednego sposobu pracy: dostęp, kopie, dzienniki i nadzór wyglądają wszędzie tak samo. Maszyna kosztuje 250 zł netto miesięcznie.
Zobacz usługęBackup LTO Bydgoszcz
Zakład produkujący na zamówienie musi trzymać zapisy z kontroli, dokumentację wykonawczą i dane pomiarowe przez lata po ostatniej dostawie, a przestrzeń produkcyjna nie jest na to miejscem. Przenosimy te zbiory na kasety, które po wyjęciu z napędu nie należą do żadnej sieci. Wdrożenie od 3 900 zł netto.
Zobacz usługę