Szukaj...
Ctrl + K
Pomoc zdalna
Audyty Warszawa

Audyt ISO 27001 Warszawa

Warszawska spółka spotyka się z trzema różnymi badaniami pod tę samą normę: własnym audytem wewnętrznym, sprawdzeniem przez klienta i badaniem jednostki certyfikującej. Każde ma inne skutki i inaczej się do niego przygotowuje. Badanie firmy do pięćdziesięciu osób to 7 900 zł netto jednorazowo.

  • Prowadzi je audytor wiodący ISO/IEC 27001
  • Raport w układzie, który przyjmuje dział zgodności klienta
  • Wymagania grupy kapitałowej zmapowane na wymagania normy

Pracowaliśmy dla

Zakres

Co obejmuje audyt ISO 27001 Warszawa?

Badamy pięć obszarów: dokumentację systemu, sposób prowadzenia oceny ryzyka, dobór zabezpieczeń z załącznika A, dowody działania i cykl przeglądów. Przy spółce należącej do grupy dokładamy szósty, czyli zestawienie polityki grupowej z wymaganiami normy, bo rzadko pokrywają się jeden do jednego.

  1. 01

    Zakres wobec rzeczywistości

    Czy granice opisane w dokumentach obejmują wszystkie miejsca, w których firma pracuje na informacjach.

  2. 02

    Ocena ryzyka i jej właściciele

    Metoda, kryteria akceptacji, aktualność rejestru oraz to, kto podejmuje decyzję o pozycji.

  3. 03

    Deklaracja stosowania

    Dobór środków i uzasadnienia pominięć, czyli dokument, po którym najszybciej poznaje się kopię.

  4. 04

    Polityka grupy wobec normy

    Które wymagania centrali pokrywają wymaganie normy, a które trzeba spełnić osobno i po swojemu.

  5. 05

    Dowody z ostatnich miesięcy

    Zapisy z przeglądów, szkoleń i zdarzeń, oceniane pod kątem ciągłości, a nie samego istnienia.

  6. 06

    Gotowość na sprawdzenie przez klienta

    Przygotowanie odpowiedzi na kwestionariusz zakupowy i na wizytę działu zgodności kontrahenta.

Wycena

Ile kosztuje audyt ISO 27001 Warszawa w mieście Warszawa?

Badanie zgodności dla firmy do pięćdziesięciu osób zaczyna się od 7 900 zł netto jednorazowo. Rynkowe wyceny takich audytów sięgają średnio 15 800 zł, dotyczą jednak organizacji większych i zakresu szerszego niż jedna spółka. Zamykanie stwierdzonych braków jest osobnym zleceniem, opłat jednostki nie obejmuje.

od 7 900 zł netto, jednorazowo

Tyle kosztuje: audyt zgodności, firma do 50 osób.

Wszystkie kwoty są netto. Tej usługi nie sprzedajemy z cennika, więc dokładną kwotę podajemy po rozmowie o zakresie, przed podpisaniem umowy.

Trzy badania, które łatwo pomylić

W warszawskich spółkach, zwłaszcza tych obsługujących duże organizacje, słowo audyt pada w trzech różnych znaczeniach w ciągu jednego kwartału. Za każdym razem chodzi o tę samą normę i za każdym razem chodzi o coś innego.

RodzajKto prowadziPo co powstajeCzy wolno doradzać
Wewnętrznyosoba niezależna od badanego obszaruwymaganie samej normy, cyklicznetak, to część systemu
Sprawdzenie przez klientadział zgodności zamawiającegorealizacja prawa z umowynie, klient ocenia dostawcę
Badanie jednostkiakredytowana jednostka certyfikującawydanie i utrzymanie certyfikatunie, doradzanie wykluczałoby ją z roli
Pomiar gotowościdoradca przed każdym z powyższychodległość od zgodności, wyrażona liczbątak i po to się go zamawia

Ostatni wiersz to nasze zlecenie. Jego jedyną przewagą jest właśnie możliwość powiedzenia wprost, co zmienić, i to jest powód, dla którego robi się je przed pozostałymi trzema, a nie zamiast nich.

Jak przygotować się na sprawdzenie przez klienta

Zaczynamy od umowy, nie od normy. Prawo sprawdzenia bywa opisane w kilku zdaniach, które przesądzają o wszystkim: czy klient przyjeżdża, czy przysyła kwestionariusz, ile ma dni na zapowiedź, jakich dokumentów może żądać i czy wolno mu rozmawiać z Waszymi ludźmi bez udziału zarządu.

Dopiero potem przechodzimy przez punkty, o które taki zespół pyta. Ich lista różni się od listy audytora jednostki, bo klienta interesuje przede wszystkim to, co dotyczy jego danych i jego usługi. Pyta o osoby z dostępem do swojego projektu, o rozdzielenie od innych klientów, o powiadamianie i o Waszych podwykonawców.

Najczęstszym brakiem nie są zabezpieczenia, tylko możliwość ich pokazania. Kontrola dostępu zwykle działa, ale nikt nie ma eksportu potwierdzającego, kto miał uprawnienia trzy miesiące temu.

Co robimy z polityką przysłaną przez centralę

Spółka należąca do grupy dostaje zwykle komplet zasad napisanych dla całej organizacji, często w innym języku i pod inną skalę działalności. Próba wdrożenia ich dosłownie kończy się systemem, którego nikt nie stosuje, bo opisuje procesy z centrali.

Robimy więc jedno zestawienie, wiersz po wierszu. Po lewej wymaganie z dokumentu grupowego, po prawej odpowiadające mu wymaganie normy, a w środku rozstrzygnięcie: przyjmujemy bez zmian, przyjmujemy z uzupełnieniem albo zostawiamy poza zakresem, bo dotyczy działalności, której ta spółka nie prowadzi.

Takie zestawienie ma dodatkową zaletę. Gdy centrala prosi o raport ze stanu zgodności, dostaje odpowiedź w swojej strukturze, a Wy nie prowadzicie drugiej dokumentacji na potrzeby jednej korespondencji rocznie.

Gdzie w spółce usługowej brakuje dowodów najczęściej

Przegląd uprawnień. Odbywa się, ale w rozmowie, więc nie zostaje po nim nic poza pamięcią dwóch osób.

Zamknięcie współpracy z podwykonawcą. Dostęp bywa odbierany, tylko nikt tego nie odnotowuje, a przy pytaniu o listę byłych kontraktorów okazuje się, że istnieje wyłącznie w księgowości.

Ocena dostawcy. Umowy z dostawcami usług chmurowych są podpisane, ale nikt nigdy nie zapisał, że ktoś je przejrzał pod kątem bezpieczeństwa i z jakim wnioskiem.

Rejestr ryzyk z jedną datą. Powstał przy okazji poprzedniego projektu i nikt do niego nie wrócił, co przy badaniu jest zawsze rozbieżnością dużą, niezależnie od tego, jak dobrze jest napisany.

Jak wygląda praca u Was i co dostajecie

Dzień pierwszy to dokumentacja i rozmowy z osobami pełniącymi role w systemie. Dzień drugi to dowody, czyli oglądanie zapisów w narzędziach, w których powstają, oraz przegląd zabezpieczeń. Trzeci to uzupełnienia i podsumowanie z zarządem.

Z Bielan dojeżdżamy w granicach miasta bez planowania trasy, więc dni na miejscu układamy pod Wasz kalendarz, a nie pod przejazdy. Rozmowy z osobami pracującymi z domu prowadzimy zdalnie tego samego dnia.

Raport wymienia rozbieżności z opisem wymagania, stanem faktycznym i rekomendacją, każda z nakładem pracy i wskazaniem wykonawcy. Piszemy go w układzie, który da się przekazać dalej bez przepisywania: audytorowi jednostki, działowi zgodności klienta albo centrali grupy.

Czego to badanie nie załatwia

Nie kończy się certyfikatem i nie ma skutków formalnych. Nie zastępuje cyklicznego audytu wewnętrznego, jeśli nie umówimy się na to wprost. Testów penetracyjnych ani przeglądu bezpieczeństwa oprogramowania w nim nie ma.

Wymagania samej normy tłumaczy ISO 27001, drogę do certyfikatu prowadzi wdrożenie, komplet polityk powstaje przy dokumentacji, a relację z obowiązkami ustawowymi wyjaśnia ISO 27001 a NIS 2. Termin badania umawiamy przez kontakt.

Treść sprawdzona i zaktualizowana: 2 sierpnia 2026

Start współpracy

Od telefonu do działającego środowiska, pięć kroków

Nie przejmujemy środowiska w ciemno. Najpierw sprawdzamy, co macie, potem wyceniamy.

  1. Krok 1 Rozmowa i szybki przegląd tego, co macie i co boli najbardziej.
  2. Krok 2 Przegląd środowiska. Dostajesz listę ryzyk i kolejność ich naprawiania.
  3. Krok 3 Oferta z zakresem, czasem reakcji i ceną. Bez ukrytych pozycji.
  4. Krok 4 Przejęcie środowiska, dokumentacja, dostępy, monitoring.
  5. Krok 5 Praca bieżąca i przeglądy. Raport co miesiąc.

Pytania, które padają najczęściej

Odpowiedzi na to, o co pytają firmy przed podpisaniem umowy.

Częste pytania klientów na tym etapie:

Audytor wiodący ISO/IEC 27001, który rozmawia z zespołem, przegląda dokumentację i podpisuje raport. Przy firmach utrzymujących własne środowiska towarzyszy mu inżynier, bo część dowodów trzeba obejrzeć w konfiguracji systemów, a nie w opisie procesu.

Zmapować na wymagania normy, zamiast prowadzić dwa systemy równolegle. Zwykle część zapisów centrali idzie dalej niż norma, część pomija rzeczy, których norma wymaga wprost. Zestawienie w jednej tabeli pokazuje, co przyjmujecie bez zmian, a co trzeba dopisać po swojej stronie.

W większości pozycji tak, bo takie kwestionariusze pytają o te same obszary co norma. Załączony do wypełnionych odpowiedzi działa mocniej niż same deklaracje, zwłaszcza gdy zawiera terminy zamknięcia braków. Certyfikatu nie zastępuje i nie udajemy, że zastępuje.

Trzy do czterech dni przy firmie do pięćdziesięciu osób, część z tego u Was przy Waldorffa 24 lub w Waszym biurze. Potrzebujemy dokumentacji, rozmów z osobami pełniącymi role w systemie i wglądu w zapisy z ostatnich miesięcy. Rynkowo takie badania trwają od dwóch do pięciu dni.

Celem. Audyt wewnętrzny jest elementem systemu i musi się powtarzać w ustalonym rytmie. Nasze badanie jest jednorazowym pomiarem gotowości, choć może stać się podstawą pierwszego audytu wewnętrznego, jeśli uzgodnimy to przed startem i dobierzemy do tego zakres.

Od ustalenia, co konkretnie ma prawo sprawdzić, bo to wynika z umowy, a nie z normy. Potem przechodzimy przez te punkty tak, jak zrobi to jego zespół, i wskazujemy miejsca, w których zabraknie dowodu. Najczęściej brakuje zapisów z przeglądu uprawnień i wykazu dalszych dostawców.

Dostajecie listę braków z nakładem pracy i kolejnością zamykania. Część pozycji domyka się w kilka tygodni, część wymaga kwartału zbierania dowodów, których nie da się wytworzyć wstecz. Termin badania jednostki wyznacza się po tej liście, nigdy przed nią.

Kontakt

Obsługa IT w mieście Warszawa

Do klientów w mieście Warszawa dojeżdżamy na miejsce, resztę zamykamy zdalnie.

Nasze biura, 14 adresów

Pierwszy krok

Umów przegląd IT w mieście Warszawa

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.

Powiązane

Pozostałe usługi w mieście Warszawa

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek katalogu.

Usługi Data Center

Kolokacja serwerów Warszawa

Pokój z serwerem zajmuje w warszawskim biurze metry, które kosztują najwięcej w kraju, a po przenosinach do mniejszego lokalu nie ma go gdzie odtworzyć. Zabieramy maszynę do centrum danych, gdzie ma dwa tory zasilania i chłodzenie niezależne od godzin pracy budynku. Jednostka wysokości to od 190 zł netto miesięcznie.

Zobacz usługę
Projektowanie IT

Tworzenie sklepów internetowych Warszawa

Warszawska marka sprzedaje zwykle w kilku miejscach naraz: przez sieci detaliczne, przez platformy handlowe i przez showroom. Własny sklep budujemy jako kanał, w którym zostają u Was dane i marża, spięty z jednym stanem magazynowym. Wdrożenie od 9 900 zł netto, integracja osobno.

Zobacz usługę
Administracja siecią

Pomiary sieci LAN Warszawa

Mierzymy i certyfikujemy okablowanie w czynnych warszawskich biurach, czyli tam, gdzie trzeba wejść do zajętych pokoi, umówić się z ochroną budynku i skończyć przed początkiem pracy. Pomiar do 48 torów kosztuje od 890 zł netto razem z dojazdem i protokołem dla każdego toru.

Zobacz usługę