- usługi
- Audyt ISO 27001 Olsztyn
Co obejmuje audyt ISO 27001 Olsztyn?
Badamy pięć obszarów, czyli dokumentację systemu, ocenę ryzyka, dobór zabezpieczeń, dowody działania oraz przeglądy i doskonalenie. Pierwsze pytanie brzmi jednak inaczej, bo dotyczy granic systemu. W firmie z kilkoma obiektami to właśnie od nich zależy, ile pracy zostaje do wykonania i ile potrwa samo badanie.
- 01
Granice systemu na pierwszym miejscu
Które obiekty, procesy i systemy obejmuje badanie, bo od tego zależy cała reszta wyniku.
- 02
Niezgodności z podziałem na wagę
Duże i drobne, przy każdej wymaganie normy, stan zastany oraz zalecenie.
- 03
Ocena ryzyka pod kątem metody
Sprawdzamy kryteria, rejestr i to, czy plan postępowania ktokolwiek realizuje.
- 04
Deklaracja stosowania
Czy pominięcia zabezpieczeń mają uzasadnienie wynikające z ryzyka, czy z przepisania cudzego wzoru.
- 05
Dowody z całego roku
Zapisy z miesięcy szczytu i z miesięcy przestoju, bo tylko razem pokazują, czy system działa.
- 06
Rotacja składu jako źródło braków
Przyjęcia i odejścia w cyklu sezonowym, czyli miejsce, w którym najczęściej brakuje śladów.
- 07
Oszacowanie pracy do zgodności
Ile dni i po czyjej stronie, żeby rozmowa o terminie opierała się na liczbie, a nie na wrażeniu.
Ile kosztuje audyt ISO 27001 Olsztyn w mieście Olsztyn?
Badanie zgodności dla firmy do pięćdziesięciu osób zaczyna się od 7 900 zł netto jednorazowo i trwa zwykle od trzech do czterech dni, w tym jeden dzień na miejscu. Drugi obiekt objęty zakresem dokłada dzień. Usunięcie niezgodności rozliczamy osobno albo prowadzicie je własnym zespołem.
Tyle kosztuje: audyt zgodności, firma do 50 osób.
Wszystkie kwoty są netto. Tej usługi nie sprzedajemy z cennika, więc dokładną kwotę podajemy po rozmowie o zakresie, przed podpisaniem umowy.
Od czego zależy, ile Was dzieli od zgodności
Od dwóch rzeczy i tylko jedna z nich dotyczy techniki. Pierwsza to granice systemu, czyli decyzja, co w ogóle obejmujecie. Druga to dowody, czyli ślady tego, że opisane zasady faktycznie działają. Zabezpieczenia techniczne bywają najkrótszą pozycją na liście, bo firma, która ma uporządkowane kopie, dostępy i sieć, zaczyna z lepszego miejsca, niż sądzi.
Raport z tego badania układa te braki w listę z wagą, przyczyną i zaleceniem, a na końcu podaje oszacowanie pracy w dniach. Bez tej ostatniej liczby rozmowa o terminie certyfikacji jest zgadywaniem, a termin bywa wpisany w cudzą umowę.
Dlaczego granice systemu badamy jako pierwsze
Bo w firmie prowadzącej kilka obiektów ta jedna decyzja zmienia wielkość projektu bardziej niż wszystkie pozostałe razem. Norma pozwala wyznaczyć zakres systemu zarządzania bezpieczeństwem informacji, a nie wymaga obejmowania całej działalności. Jeśli wymaganie przyszło od kontrahenta korzystającego z jednego obiektu albo z jednej usługi, obejmowanie resztą jest wydatkiem bez odbiorcy.
Rozstrzygnięcie ma dwie strony. Zbyt szeroki zakres to więcej dokumentów, więcej dowodów i dłuższe badanie jednostki. Zbyt wąski kończy się pytaniem audytora o proces, który zakres wyklucza, a bez którego nie da się wykonać usługi objętej systemem. W raporcie zapisujemy propozycję granicy razem z uzasadnieniem, żeby dało się ją obronić.
Gdzie firma pracująca sezonowo gubi dowody
W trzech miejscach i wszystkie wiążą się z rytmem roku, a nie z lekceważeniem zasad. Poniżej zestawienie z badań w firmach z Warmii, które prowadzą obiekty noclegowe, gastronomię albo przetwórstwo.
| Wymaganie normy | Czego szuka audytor | Co zwykle zastajemy |
|---|---|---|
| Przegląd uprawnień | ślad cyklicznego przeglądu z datą | jeden przegląd zrobiony przy wdrożeniu systemu |
| Odejście pracownika | zapis odebrania dostępu i sprzętu | konta zamykane hurtem po kilku miesiącach |
| Szkolenia świadomości | lista obecności albo test z wynikiem | szkolenie ustne przy pierwszej zmianie, bez śladu |
| Zarządzanie incydentami | rejestr zgłoszeń z klasyfikacją | zgłoszenia w rozmowach i w wiadomościach telefonicznych |
| Kopie zapasowe | protokół z próby odtworzenia | odtworzenie robione raz, bez zapisu wyniku |
| Dostawcy | ocena i umowa z każdym, kto dotyka danych | umowa z jednym dostawcą na czterech używanych |
| Przegląd zarządzania | protokół z wnioskami zarządu | rozmowy właściciela z kierownikiem, bez notatki |
| Ocena ryzyka | rejestr aktualizowany po zmianach | dokument z jedną datą, sprzed rozbudowy obiektu |
Wniosek z tej tabeli jest łagodniejszy, niż wygląda. Wszystkie te rzeczy zwykle się dzieją, tylko nikt ich nie zapisuje. Różnica między firmą gotową a niegotową do certyfikacji polega częściej na braku śladu niż na braku działania, a ślad da się zacząć zostawiać od następnego tygodnia.
Dlaczego dowody muszą pochodzić z sezonu
Bo system działający wyłącznie w lutym niczego nie potwierdza. W obiekcie przyjmującym gości sierpień wygląda inaczej niż listopad pod każdym względem, który norma bada. Wtedy przychodzi kilkanaście osób na umowy krótkie, wtedy powstaje najwięcej zgłoszeń, wtedy ktoś prosi o dostęp poza procedurą, bo kolejka przy recepcji nie poczeka. Jeśli rejestr zgłoszeń ma wpisy tylko z miesięcy przestoju, audytor wyciągnie z tego oczywisty wniosek.
Dlatego w badaniu prosimy o materiał obejmujący pełen rok i patrzymy przede wszystkim na miesiące szczytu. Firmom, które dopiero zaczynają, mówimy to wprost przy pierwszej rozmowie, bo przesądza to o terminie certyfikacji bardziej niż tempo pisania dokumentów.
Co ten raport daje w rozmowie z dużym kontrahentem
Konkret zamiast zapewnień. Sieć hotelowa, touroperator i odbiorca przemysłowy przysyłają dziś kwestionariusze, które pytają o rzeczy sprawdzalne, czyli o listę osób z dostępem, o datę ostatniego odtworzenia kopii, o ścieżkę zgłoszenia incydentu i o to, kto poza Wami przetwarza dane. Po badaniu każda z tych odpowiedzi ma pokrycie, a tam gdzie go nie ma, macie policzone, ile pracy dzieli Was od jego zdobycia.
Drogę do samego certyfikatu opisuje wdrożenie ISO 27001, a wymagania normy bez żargonu ISO 27001.
Czego ten raport nie zastępuje
Certyfikatu, bo ten wydaje wyłącznie niezależna jednostka po własnym badaniu. Audytu wewnętrznego wymaganego przez normę, choć przygotowuje do niego i pokazuje, gdzie go skierować. Oceny prawnej umów z kontrahentami, którą zostawiamy prawnikowi.
Techniczny stan środowiska pokazuje osobno audyt IT, a obowiązki wynikające z przepisów rozstrzyga ISO 27001 a NIS 2. Termin badania ustalamy przez kontakt.
Treść sprawdzona i zaktualizowana: 14 sierpnia 2026
Od telefonu do działającego środowiska, pięć kroków
Nie przejmujemy środowiska w ciemno. Najpierw sprawdzamy, co macie, potem wyceniamy.
- Krok 1 Rozmowa i szybki przegląd tego, co macie i co boli najbardziej.
- Krok 2 Przegląd środowiska. Dostajesz listę ryzyk i kolejność ich naprawiania.
- Krok 3 Oferta z zakresem, czasem reakcji i ceną. Bez ukrytych pozycji.
- Krok 4 Przejęcie środowiska, dokumentacja, dostępy, monitoring.
- Krok 5 Praca bieżąca i przeglądy. Raport co miesiąc.
Pytania, które padają najczęściej
Odpowiedzi na to, o co pytają firmy przed podpisaniem umowy.
Częste pytania klientów na tym etapie:Zakresem prawie niczym, skutkami wszystkim. Nasze badanie nie prowadzi do certyfikatu i nie uruchamia działań korygujących w formalnym trybie, za to wolno nam powiedzieć, co i jak poprawić. Audytor jednostki tego nie zrobi, bo nie może doradzać badanej firmie.
Ten, którego dotyczy wymaganie Waszego kontrahenta, i to trzeba rozstrzygnąć przed startem. Norma pozwala wyznaczyć granice systemu, więc obiekt niezwiązany z umową wymagającą zgodności zwykle zostaje poza zakresem. Zawężenie bywa najtańszą decyzją w całym projekcie.
Poza szczytem, a więc od października do marca, bo wtedy ludzie mają czas na rozmowy, których to badanie wymaga. Dowodów szukamy jednak z miesięcy pracy pod obciążeniem, więc materiał pochodzi z minionego sezonu, nawet jeśli sama praca dzieje się zimą.
Zapis z datą i z autorem. Ślad przeglądu uprawnień po zakończeniu naboru, protokół z próby odtworzenia kopii, rejestr zgłoszeń z sezonu, zapis ze szkolenia nowej obsady. Deklaracja, że coś się robi, nie jest dowodem, choćby była prawdziwa.
Do części technicznej i organizacyjnej zwykle tak, zwłaszcza gdy dołączycie plan usuwania braków z terminami. Kontrahenci pytają o dostępy, kopie, zgłaszanie incydentów i podwykonawców, a na każde z tych pytań badanie odpowiada stanem faktycznym.
Tego nie da się zgadnąć przed badaniem i dlatego ono powstaje. Raport zamyka się oszacowaniem w dniach z podziałem na to, co robimy my, i na to, co musi zrobić ktoś u Was. Firmy z uporządkowaną informatyką mają zwykle krótszą listę, niż zakładały.
Przegląd dokumentów, rejestrów i ustawień prowadzimy łączem, a rozmowy z ludźmi w formie spotkań zdalnych. Jeden dzień spędzamy na miejscu, bo część dowodów dotyczy rzeczy fizycznych. Inżynier przyjeżdża z biura w Toruniu w terminie ustalonym z wyprzedzeniem.
Obsługa IT w mieście Olsztyn
Do klientów w mieście Olsztyn dojeżdżamy na miejsce, resztę zamykamy zdalnie.
W mieście Olsztyn pracujemy u klienta na miejscu, bez własnego biura. Najbliższy adres wybierzesz z listy poniżej.
Nasze biura, 14 adresów
Umów przegląd IT w mieście Olsztyn
Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.
Pozostałe usługi w mieście Olsztyn
Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek katalogu.
Veeam Backup Olsztyn
W obiekcie turystycznym połowa ważnych maszyn nie stoi w serwerowni, tylko za ladą recepcji, na zapleczu kuchni i w pomieszczeniu z rejestratorem. Obejmujemy je jednym zestawem zadań razem z serwerem i sprawdzamy powrót, zanim będzie potrzebny. Wdrożenie środowiska do dziesięciu maszyn od 2 900 zł netto.
Zobacz usługęDisaster Recovery Olsztyn
Awaria w obiekcie turystycznym ma świadków, bo goście stoją przy ladzie w chwili, w której system przestaje odpowiadać. Plan pisany dla Warmii zaczyna się od trybu ręcznego dla recepcji, a dopiero potem opisuje kolejność wstawania systemów. Utrzymanie planu zaczyna się od 500 zł netto miesięcznie.
Zobacz usługęMonitoring sieci Olsztyn
Sieć warmińskiego obiektu ma dwie części o zupełnie różnej wadze: tę, z której korzysta gość, i tę, na której stoi meldowanie oraz płatność. Mierzymy obie, ale w innym celu, bo skarga na zasięg w domku i cisza na terminalu to nie są zdarzenia tej samej klasy. Jeden teren od 390 zł netto miesięcznie.
Zobacz usługę