- usługi
- Audyt ISO 27001 Gdańsk
Co obejmuje audyt ISO 27001 Gdańsk?
Sprawdzamy pięć obszarów: dokumentację systemu, sposób prowadzenia oceny ryzyka, dobór środków z załącznika A, dowody działania oraz cykl przeglądów. Dokładamy szósty, którego nie ma w firmie stacjonarnej, czyli zasady i zapisy dotyczące pracy wykonywanej na terenie i w środowisku drugiej strony.
- 01
Zakres wobec sposobu wykonywania usługi
Czy granica opisana w dokumentach obejmuje pracę prowadzoną poza Waszym adresem i w systemach kontrahentów.
- 02
Ocena ryzyka i jej właściciele
Metoda, kryteria akceptacji, aktualność rejestru oraz osoba podejmująca decyzję o każdej pozycji.
- 03
Dostępy nadane przez drugą stronę
Wykaz kont otrzymanych od kontrahentów, ich przypisanie do osób i sposób zgłaszania zakończenia współpracy.
- 04
Środki przy pracy poza biurem
Sprzęt, dokumenty i sieci używane w drodze oraz zasady obowiązujące na terenie należącym do kogoś innego.
- 05
Dowody powstające w terenie
Zapisy z czynności wykonywanych poza biurem, oceniane pod kątem ciągłości, a nie samego istnienia.
- 06
Gotowość na sprawdzenie przez kontrahenta
Przygotowanie odpowiedzi na ankietę bezpieczeństwa i na wizytę jego zespołu w Waszym biurze.
Ile kosztuje audyt ISO 27001 Gdańsk w mieście Gdańsk?
Badanie zgodności dla firmy do pięćdziesięciu osób zaczyna się od 7 900 zł netto jednorazowo. Rynkowe wyceny takich audytów sięgają średnio 15 800 zł, dotyczą jednak organizacji większych i zakresu szerszego niż jedno biuro z zespołem pracującym w terenie. Prace naprawcze wykonujecie własnymi siłami albo zlecacie jako odrębny projekt, a opłata jednostki nie wchodzi w tę kwotę.
Tyle kosztuje: audyt zgodności, firma do 50 osób.
Wszystkie kwoty są netto. Tej usługi nie sprzedajemy z cennika, więc dokładną kwotę podajemy po rozmowie o zakresie, przed podpisaniem umowy.
Dlaczego wymaganie przychodzi tu z cudzej procedury
Do trójmiejskich firm obsługujących ruch towarowy temat normy trafia rzadko z własnej refleksji zarządu. Trafia z załącznika: operator terminalu, armator albo duży zleceniodawca porządkuje wymagania wobec podmiotów, które wpuszcza na swój teren i do swoich systemów, i przenosi część z nich na Was.
Ma to jedną konsekwencję praktyczną, która przesądza o kształcie badania. Pytający nie interesuje się przede wszystkim tym, co dzieje się w Waszym biurze. Interesuje go to, co robi Wasz człowiek, kiedy jest u niego, oraz co dzieje się z kontem, które sam Wam nadał. Pomiar gotowości robiony wyłącznie przy biurku odpowiada więc na inne pytanie niż to, które zostało zadane.
Czego szuka badający, gdy praca nie odbywa się przy biurku
| Dowód, o który poprosi | Gdzie powstaje w firmie biurowej | Gdzie musi powstać u Was | Co zwykle zastajemy |
|---|---|---|---|
| Nadanie dostępu pracownikowi | zgłoszenie w systemie wewnętrznym | także po stronie kontrahenta | brak wykazu kont otrzymanych z zewnątrz |
| Odebranie dostępu przy odejściu | zamknięcie konta w katalogu | powiadomienie każdej drugiej strony | krok wykonany tylko u siebie |
| Zabezpieczenie sprzętu | konfiguracja stacji w biurze | konsola zarządzania urządzeniami mobilnymi | wyjątki na kilku starszych laptopach |
| Zasady dla dokumentów | polityka czystego biurka | zasada dla teczki wożonej w aucie | temat nieopisany w żadnym dokumencie |
| Praca na cudzym terenie | nie występuje | zasady i przeszkolenie przed wejściem | ustalenia przekazywane ustnie |
| Zgłoszenie zdarzenia | droga do informatyki w godzinach pracy | adresat dostępny także wieczorem | kontakt znany jednej osobie |
| Przegląd uprawnień | eksport z katalogu tożsamości | również przegląd kont zewnętrznych | przegląd obejmujący wyłącznie swoje systemy |
| Szkolenie świadomości | lista obecności na spotkaniu | potwierdzenie od osób pracujących zdalnie | luka przy zespole stale w terenie |
Wiersze pierwszy i drugi wracają w każdym takim badaniu i mają wspólną przyczynę. Zarządzanie tożsamością jest zwykle poprawnie ułożone tam, gdzie firma sama nadaje konta, i całkowicie nieopisane tam, gdzie nadaje je ktoś inny, choć skutki są dokładnie takie same.
Konta nadane przez drugą stronę, czyli najkrótsza droga do rozbieżności
Agent z dostępem do systemu operatora, spedytor z kontem w aplikacji przewoźnika, osoba obsługująca zgłoszenia z uprawnieniem nadanym przez kontrahenta. Każdy taki dostęp jest zobowiązaniem wobec podmiotu, który go przyznał, i każdy przeżywa zwykle osobę, do której należał.
Sprawdzamy więc trzy rzeczy w ustalonej kolejności. Czy istnieje wykaz takich kont i kto go prowadzi. Czy przy zakończeniu współpracy z pracownikiem ktoś powiadamia drugą stronę, a jeśli tak, to czy zostaje po tym ślad. Oraz czy zakres uprawnień odpowiada nadal wykonywanej pracy, bo dostęp nadany na czas jednego projektu potrafi działać kilka lat po jego zakończeniu.
Naprawa jest w tym miejscu wyjątkowo tania. Wystarczy jeden wykaz i jedna rubryka dopisana do listy czynności przy odejściu pracownika. Kosztuje to popołudnie pracy, a zamyka pozycję, o którą przy każdej ankiecie bezpieczeństwa pyta się jako o pierwszą.
Jak prowadzimy badanie w firmie, w której połowa ludzi jest w drodze
Dzień pierwszy spędzamy przy dokumentach i przy rozmowach w biurze, bo tam zapadają decyzje o zakresie, o ryzyku i o umowach. Rozmowy z osobami stale pracującymi poza biurem umawiamy tego samego dnia wideokonferencją, ponieważ próba zwołania wszystkich w jedno miejsce kończy się przesunięciem badania o kilka tygodni.
Dzień drugi to dowody. Oglądamy zapisy w narzędziach, w których powstają, konsolę zarządzania urządzeniami oraz stan sprzętu wybranego losowo spośród tego, który akurat jest w firmie. Przy okazji przechodzimy jedną sprawę od początku do końca, żeby zobaczyć, gdzie ląduje materiał klienta na każdym etapie.
Dzień trzeci to uzupełnienia, weryfikacja odpowiedzi, które się rozeszły, i podsumowanie z zarządem. Rozbieżności między tym, co mówi dokument, a tym, co robi osoba w terenie, zapisujemy w osobnej kategorii, bo zamyka się je zwykle poprawieniem opisu, a nie zmianą praktyki.
Co dostajecie w raporcie
Na górze jedno zdanie z liczbą rozbieżności i klasą każdej z nich, żeby decyzję o terminie dało się podjąć bez czytania całości. Niżej zestawienie wymaganie po wymaganiu, a przy każdej pozycji stan faktyczny, rozbieżność, szacowany czas zamknięcia i oznaczenie mówiące, czy dotyczy pracy w biurze, czy poza nim.
To ostatnie oznaczenie zmienia sposób planowania. Braki biurowe domyka zwykle jedna osoba w kilka dni. Braki dotyczące pracy w terenie wymagają rozmowy z ludźmi, którzy w biurze bywają raz w tygodniu, więc planuje się je inaczej i to jest jedyny powód, dla którego rozdzielamy je w dokumencie. Rząd wielkości stałej opieki nad środowiskiem, gdyby po badaniu wróciło takie pytanie, policzycie w kalkulatorze.
Czego to badanie nie zamyka
Certyfikatem się nie kończy i nie wywołuje żadnego skutku formalnego, ponieważ dokument wydaje wyłącznie niezależna jednostka po własnym postępowaniu. Cyklicznego audytu wewnętrznego nie zastąpi, chyba że umówimy się na to przed startem i dobierzemy do tego zakres. Prób włamania ani przeglądu bezpieczeństwa oprogramowania w nim nie ma.
Co mówi sama norma i skąd bierze się jej zakres, wyjaśnia ISO 27001. Przez cały projekt certyfikacyjny przechodzi z Wami wdrożenie. Polityki, wykazy i wzory zapisów powstają przy dokumentacji. Relację normy z obowiązkami sektorowymi porządkuje ISO 27001 a NIS 2. Termin badania umawiamy przez kontakt.
Treść sprawdzona i zaktualizowana: 2 sierpnia 2026
Od telefonu do działającego środowiska, pięć kroków
Nie przejmujemy środowiska w ciemno. Najpierw sprawdzamy, co macie, potem wyceniamy.
- Krok 1 Rozmowa i szybki przegląd tego, co macie i co boli najbardziej.
- Krok 2 Przegląd środowiska. Dostajesz listę ryzyk i kolejność ich naprawiania.
- Krok 3 Oferta z zakresem, czasem reakcji i ceną. Bez ukrytych pozycji.
- Krok 4 Przejęcie środowiska, dokumentacja, dostępy, monitoring.
- Krok 5 Praca bieżąca i przeglądy. Raport co miesiąc.
Pytania, które padają najczęściej
Odpowiedzi na to, o co pytają firmy przed podpisaniem umowy.
Częste pytania klientów na tym etapie:W większości pozycji tak, ponieważ takie ankiety pytają o dokładnie te obszary, które opisuje norma. Dołączony do wypełnionych odpowiedzi waży więcej niż deklaracja, zwłaszcza wtedy, gdy przy każdym braku stoi data jego zamknięcia. Certyfikatu nie zastępuje i nigdzie tego nie sugerujemy.
Odpowiada za nie audytor wiodący ISO/IEC 27001 i to jego podpis stoi pod wnioskami. Obok niego pracuje inżynier, ponieważ przy sprzęcie wożonym po mieście dowodu szuka się w konsoli zarządzania urządzeniami, a nie w treści procedury.
Zestawiamy wykaz takich kont z listą osób obecnie zatrudnionych i z datami zakończenia umów. Sprawdzamy przy tym, czy istnieje ustalona droga powiadomienia drugiej strony przy odejściu pracownika. Brak takiej drogi jest w tej branży najczęstszą pojedynczą rozbieżnością.
Dotyczą, tylko przenoszą się z pomieszczenia na sprzęt i na dokumenty. Zamiast zasad dla strefy produkcyjnej opisuje się zasady dla urządzenia wywożonego z biura, dla teczki zabieranej do klienta i dla pracy na terenie, którego nie kontrolujecie.
Trzy do czterech dni przy firmie do pięćdziesięciu osób, z czego dwa spędzamy u Was. Rynkowo takie badania trwają od dwóch do pięciu dni. Po Waszej stronie potrzebujemy dokumentacji, czasu osób pełniących role w systemie oraz wglądu w zapisy z ostatnich miesięcy.
Miejscem w systemie. Wewnętrzny jest jego częścią, wraca w ustalonym cyklu i prowadzi go ktoś niezwiązany z badanym obszarem. Nasze zlecenie to jednorazowy pomiar odległości od zgodności, który da się zaliczyć jako pierwszy audyt wewnętrzny wyłącznie po wcześniejszym ustaleniu zakresu.
Dostajecie wykaz braków z oszacowanym nakładem pracy i z kolejnością ich zamykania. Jedne pozycje domykają się w ciągu kilku tygodni, inne wymagają kwartału zbierania zapisów, których nie da się wytworzyć wstecznie. Termin rozmowy z jednostką wyznacza się dopiero po tej liście.
Obsługa IT w mieście Gdańsk
Do klientów w mieście Gdańsk dojeżdżamy na miejsce, resztę zamykamy zdalnie.
Nasze biura, 14 adresów
Umów przegląd IT w mieście Gdańsk
Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.
Pozostałe usługi w mieście Gdańsk
Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek katalogu.
Agenci AI dla firm Gdańsk
Agencja celna odpowiada za treść tego, co składa w cudzym imieniu, więc narzędzie językowe może w niej robić dokładnie jedną rzecz: podawać to, co ktoś już zapisał w aktach sprawy. Klasyfikacja, pochodzenie i samo zgłoszenie zostają przy człowieku. Asystent na firmowej bazie wiedzy od 7 900 zł netto.
Zobacz usługęObsługa informatyczna firm Gdańsk
W trójmiejskiej firmie okołoportowej spora część zespołu pracuje tam, gdzie akurat stoi towar, a nie przy własnym biurku. Układamy informatykę tak, żeby ten sam komplet dostępów działał w biurze, w aucie i na telefonie. Do 25 komputerów kosztuje to 2 000 zł netto miesięcznie.
Zobacz usługęWdrożenie Proxmox Backup Server Gdańsk
Maszyna odtworzona z kopii wstaje bez trudu, a wymiana danych z systemem partnera nie rusza, bo zabrakło certyfikatu, klucza albo zgłoszonego wcześniej adresu. Serwer kopii ustawiamy tak, żeby wracało środowisko, a nie same dyski. Wdrożenie klastra do dwudziestu maszyn zaczyna się od 3 900 zł netto.
Zobacz usługę