Szukaj...
Ctrl + K
Pomoc zdalna
Audyty Kraków

Audyt ISO 27001 Kraków

Centrum usług wspólnych i kancelaria mają zwykle więcej opisanych procedur niż firma produkcyjna, tylko napisano je pod klientów, a nie pod wymagania normy. Badanie przekłada jedno na drugie i wskazuje, czego w tych opisach nie ma. Firma do pięćdziesięciu osób to 7 900 zł netto jednorazowo.

  • Istniejące procedury zestawione z wymaganiami normy
  • Dowód oglądany bez wglądu w treść objętą tajemnicą
  • Za wynik odpowiada audytor wiodący ISO/IEC 27001
  • Raport w układzie przyjmowanym przez centralę

Pracowaliśmy dla

Zakres

Co obejmuje audyt ISO 27001 Kraków?

Badanie obejmuje pięć obszarów. Zakres systemu i jego dokumentację, metodę szacowania ryzyka, dobór środków z załącznika A, dowody działania oraz rytm przeglądów. U firm związanych tajemnicą zawodową dokładamy ustalenie, jak pokazać dowód, nie pokazując treści, której ujawnić nie wolno. Wynik jest jeden dla całej firmy.

  1. 01

    Procedury operacyjne wobec normy

    Które z opisów pisanych dla klientów pokrywają wymaganie normy, a które trzeba uzupełnić po swojej stronie.

  2. 02

    Zakres wobec listy odbiorców

    Czy granica systemu obejmuje wszystkie strumienie pracy, także prowadzone dla jednego zleceniodawcy z zagranicy.

  3. 03

    Ryzyko z właścicielem, nie z komitetem

    Metoda, kryteria akceptacji oraz to, czy przy każdej pozycji stoi osoba uprawniona do decyzji.

  4. 04

    Dowód pod tajemnicą zawodową

    Sposób okazania zapisu bez ujawniania sprawy, nazwiska mocodawcy ani treści dokumentu.

  5. 05

    Rozdzielenie zespołów klienckich

    Czy osoba pracująca dla jednego odbiorcy widzi materiał drugiego i czy zostaje po tym ślad.

  6. 06

    Deklaracja stosowania

    Wykaz środków przyjętych i pominiętych z powodem, który ma wynikać z rejestru ryzyk, a nie z wygody.

Wycena

Ile kosztuje audyt ISO 27001 Kraków w mieście Kraków?

Badanie gotowości dla firmy do pięćdziesięciu osób kosztuje od 7 900 zł netto jednorazowo. Średnia rynkowa dla takiej pracy to około 15 800 zł, ale odnosi się do organizacji większych i do zakresu obejmującego kilka spółek naraz. Zamykanie braków prowadzicie sami albo zlecacie osobno, a opłata jednostki certyfikującej nie wchodzi w tę kwotę.

od 7 900 zł netto, jednorazowo

Tyle kosztuje: audyt zgodności, firma do 50 osób.

Wszystkie kwoty są netto. Tej usługi nie sprzedajemy z cennika, więc dokładną kwotę podajemy po rozmowie o zakresie, przed podpisaniem umowy.

Dlaczego trudnością bywa tu nadmiar opisu, a nie jego brak

W większości firm badanie zaczyna się od pytania, czy cokolwiek jest spisane. W krakowskim centrum usług wspólnych to pytanie nie ma sensu, bo spisane jest wszystko: przebiegi procesów, listy kontrolne, matryce zastępstw, instrukcje dla nowych osób. Podobnie w kancelarii, gdzie obieg dokumentu i zasady dostępu do akt są opisane, zanim ktokolwiek wymówi nazwę normy.

Kłopot leży gdzie indziej. Te opisy powstały po to, żeby usługa była powtarzalna i mierzalna dla odbiorcy, a nie po to, żeby wykazać zgodność z wymaganiem. Mówią, jak wykonać czynność, i milczą o tym, kto odpowiada za decyzję, z jakiego ryzyka ona wynika i gdzie zostaje ślad jej wykonania. Badanie polega więc na przełożeniu, a nie na budowaniu od zera.

Co z istniejących dokumentów da się zaliczyć

Co zwykle już istniejePo co powstałoKtóre wymaganie pokrywaCzego w tym brakuje
Opis przebiegu procesupowtarzalność usługi dla odbiorcynadzór nad działaniem operacyjnympowiązania z ryzykiem i osoby decydującej
Matryca uprawnień w systemie klientarozliczenie dostępu wobec zleceniodawcykontrola dostępurytmu przeglądu i zapisu z jego wykonania
Lista kontrolna przekazania zmianyciągłość obsługi między zespołamiprzekazywanie odpowiedzialnościodniesienia do zdarzeń bezpieczeństwa
Umowa powierzenia z odbiorcąwymóg prawny po stronie klientawymagania wobec dostawcówwykazu dalszych podmiotów i ich oceny
Karta wdrożenia nowego pracownikaskrócenie czasu do samodzielnościbezpieczeństwo zasobów ludzkichpotwierdzenia przekazania zasad
Raport miesięczny dla centralirozliczenie poziomu usługimonitorowanie i pomiarprzeglądu zarządzania z decyzjami
Rejestr reklamacji i błędówjakość obsługipostępowanie z niezgodnościamirozdzielenia zdarzeń bezpieczeństwa od jakościowych
Instrukcja archiwizacji aktwymogi zawodowe i terminyprzechowywanie informacjizasad dla wersji elektronicznej i kopii roboczych

Ostatnia kolumna jest tym, po co się to badanie zamawia. Bez niej rozmowa kończy się wnioskiem, że firma ma dużo dokumentów i trzeba je jakoś ułożyć. Z nią powstaje lista konkretnych uzupełnień, z których większość mieści się w akapicie dopisanym do istniejącego opisu.

Jak badamy firmę, która nie może pokazać treści

Tajemnica zawodowa nie zwalnia z niczego, natomiast zmienia sposób zbierania dowodów. Rozdzielamy dlatego dwie rzeczy, które przy zwykłym badaniu idą razem: fakt wykonania czynności oraz przedmiot, którego ona dotyczyła.

Do stwierdzenia, że uprawnienia są przeglądane, wystarcza wykaz kont z datą i akceptacją. Do stwierdzenia, że materiał wraca albo jest niszczony po zakończeniu sprawy, wystarcza protokół z numerem sprawy zamiast jej opisu. Do oceny szyfrowania wystarczy raport z konsoli urządzeń. Ani razu nie musimy otwierać dokumentu należącego do mocodawcy albo do odbiorcy usługi.

Zakres wglądu spisujemy przed rozpoczęciem prac i ustalamy go z osobą, która odpowiada u Was za tajemnicę. Jest to zresztą pierwszy dowód, jaki powstaje przy tym zleceniu, bo pokazuje, że dostęp podmiotu zewnętrznego został u Was kontrolowany, a nie przyznany na zasadzie zaufania.

Gdzie rozjeżdżają się zespoły pracujące dla różnych odbiorców

W jednym miejscu i wraca ono niemal zawsze. Struktura katalogów oraz uprawnienia w narzędziach roboczych powstawały wtedy, gdy klient był jeden, a rozrastały się razem z kolejnymi umowami. Efektem bywa układ, w którym osoba prowadząca dziś jeden strumień pracy technicznie sięga do materiału z poprzedniego.

Drugi punkt to konta zakładane na czas migracji albo przejęcia procesu. Powstają szeroko, bo w pierwszych tygodniach nikt nie wie, czego zabraknie, i zostają szerokie, bo zwężenie ich wymagałoby przerwy w pracy. Po roku nikt nie pamięta, że kiedykolwiek były tymczasowe.

Trzeci to praca zespołów rozliczanych z jednego procesu, ale obsługujących kilka spółek grupy. Rozdzielenie w systemie zwykle istnieje, tylko nikt nie potrafi pokazać, że jest sprawdzane, a to właśnie sprawdzenie jest wymaganiem, nie sam podział.

Jak prowadzimy badanie i co dostajecie w raporcie

Pierwszy dzień to dokumenty i rozmowy z osobami pełniącymi role w systemie. Drugi to dowody oglądane w narzędziach, w których powstają, oraz przejście jednego strumienia pracy od przyjęcia materiału do jego zwrotu albo usunięcia. Trzeci to uzupełnienia i podsumowanie z zarządem albo z partnerem odpowiadającym za obszar.

Z biura przy Reducie 26a dojeżdżamy w granicach miasta bez planowania trasy, więc dni na miejscu układamy pod Wasz kalendarz zamknięć miesiąca, a nie pod przejazdy. Rozmowy z osobami pracującymi z domu prowadzimy tego samego dnia zdalnie.

Raport otwiera jedno zdanie z liczbą rozbieżności i ich klasą, żeby decyzję o terminie dało się podjąć bez lektury całości. Dalej idzie zestawienie wymaganie po wymaganiu, a przy każdej pozycji stan faktyczny, dokument, który już go opisuje, oraz brakujące uzupełnienie z oszacowanym nakładem pracy.

Czego to badanie nie zamyka

Nie kończy się certyfikatem i nie wywołuje skutków formalnych, bo dokument wydaje wyłącznie niezależna jednostka po własnym postępowaniu. Cyklicznego audytu wewnętrznego nie zastąpi, o ile nie ustalimy tego przed startem. Nie zawiera prób włamania ani przeglądu bezpieczeństwa oprogramowania. Nie oceniamy także zgodności z zasadami wykonywania zawodu, bo to należy do samorządu.

Same wymagania normy przybliża ISO 27001, przez cały projekt certyfikacyjny prowadzi wdrożenie, komplet polityk powstaje przy dokumentacji, a zestawienie z obowiązkami ustawowymi daje ISO 27001 a NIS 2. Termin badania umawiamy przez kontakt.

Treść sprawdzona i zaktualizowana: 2 sierpnia 2026

Start współpracy

Od telefonu do działającego środowiska, pięć kroków

Nie przejmujemy środowiska w ciemno. Najpierw sprawdzamy, co macie, potem wyceniamy.

  1. Krok 1 Rozmowa i szybki przegląd tego, co macie i co boli najbardziej.
  2. Krok 2 Przegląd środowiska. Dostajesz listę ryzyk i kolejność ich naprawiania.
  3. Krok 3 Oferta z zakresem, czasem reakcji i ceną. Bez ukrytych pozycji.
  4. Krok 4 Przejęcie środowiska, dokumentacja, dostępy, monitoring.
  5. Krok 5 Praca bieżąca i przeglądy. Raport co miesiąc.

Pytania, które padają najczęściej

Odpowiedzi na to, o co pytają firmy przed podpisaniem umowy.

Częste pytania klientów na tym etapie:

Jeszcze nie, ale jesteście bliżej niż firma zaczynająca od pustej kartki. Takie opisy mówią, jak wykonać czynność, a norma pyta dodatkowo, kto odpowiada, z jakiego ryzyka to wynika i skąd bierze się dowód wykonania. Trzy pytania dopisujemy do tego, co już istnieje.

Oglądając ślad zamiast treści. Do stwierdzenia, że przegląd uprawnień się odbył, wystarczy wykaz kont z datą i podpisem, bez otwierania choćby jednej sprawy. Zakres wglądu ustalamy na piśmie przed startem, razem z osobą odpowiadającą u Was za tajemnicę zawodową.

Prowadzącym jest audytor wiodący ISO/IEC 27001, podpisujący wnioski. Towarzyszy mu inżynier tam, gdzie dowodu trzeba szukać w konfiguracji, a nie w opisie. Wgląd obejmuje wykazy, ustawienia i zapisy, natomiast materiał powierzony przez odbiorców zostaje po Waszej stronie.

Nie musi, ale granica ma dać się obronić jednym zdaniem i utrzymać w praktyce. Jeżeli te same osoby pracują na dwóch strumieniach w ciągu dnia, wyłączenie jednego z zakresu przestaje być wiarygodne. Zwykle taniej wychodzi wtedy objąć oba niż pilnować sztucznej granicy.

Da się i robimy to standardowo. Wnioski powstają raz, a układ dokumentu dopasowujemy do struktury, której używa grupa, żeby nie prowadzić drugiej wersji na potrzeby jednej korespondencji. Numery wymagań normy zostają widoczne, bo bez nich audytor jednostki musi tłumaczyć sobie tabelę od nowa.

Trzy do czterech dni przy firmie do pięćdziesięciu osób, z czego dwa u Was przy Reducie 26a albo w Waszym biurze. Rynkowo takie prace zajmują od dwóch do pięciu dni. Potrzebujemy dokumentów, godzin osób pełniących role w systemie i wglądu w zapisy z ostatnich miesięcy.

Raz przed decyzją o certyfikacji, a potem tylko wtedy, gdy dochodzi strumień pracy inny rodzajowo od dotychczasowych. Nowy odbiorca w tej samej usłudze nie zmienia systemu, natomiast wejście w obszar z odrębnymi wymaganiami prawnymi zmienia go na tyle, że warto zmierzyć ponownie.

Kontakt

Obsługa IT w mieście Kraków

Do klientów w mieście Kraków dojeżdżamy na miejsce, resztę zamykamy zdalnie.

Nasze biura, 14 adresów

Pierwszy krok

Umów przegląd IT w mieście Kraków

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.

Powiązane

Pozostałe usługi w mieście Kraków

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek katalogu.

Projektowanie IT

Budowa serwerowni Kraków

Wniosek o własne pomieszczenie techniczne wraca zwykle z centrali z pytaniem o koszt liczony przez kilka lat, a kosztorys wykonawcy na to pytanie nie odpowiada. Zestawiamy pozycje, które pojawiają się po odbiorze, i dopiero potem rysujemy. Projekt razem z nadzorem od 7 900 zł netto, roboty i sprzęt osobno.

Zobacz usługę
Monitoring

Grafana, dashboard dla firmy Kraków

Ten sam wykres znaczy co innego dla zespołu w Krakowie i dla kogoś, kto ogląda go z centrali w innej strefie czasowej. Budujemy pulpity, na których oś czasu, podpisy i definicja dostępności są ustalone raz, więc obie strony rozmawiają o tych samych minutach. Praca jednorazowa od 1 800 zł netto.

Zobacz usługę
Administracja chmurą

Chmura hybrydowa Kraków

W krakowskiej spółce podział środowiska rzadko wynika z przepustowości łącza. Wynika ze zdania w umowie z klientem albo z polityki zagranicznego właściciela, które mówi, co może opuścić Wasz sprzęt. Układamy hybrydę wokół tego zdania. Subskrypcja razem z jednym serwerem to 840 zł netto miesięcznie.

Zobacz usługę