- usługi
- Audyt ISO 27001 Warszawa
Co obejmuje audyt ISO 27001 Warszawa?
Badamy pięć obszarów: dokumentację systemu, sposób prowadzenia oceny ryzyka, dobór zabezpieczeń z załącznika A, dowody działania i cykl przeglądów. Przy spółce należącej do grupy dokładamy szósty, czyli zestawienie polityki grupowej z wymaganiami normy, bo rzadko pokrywają się jeden do jednego.
- 01
Zakres wobec rzeczywistości
Czy granice opisane w dokumentach obejmują wszystkie miejsca, w których firma pracuje na informacjach.
- 02
Ocena ryzyka i jej właściciele
Metoda, kryteria akceptacji, aktualność rejestru oraz to, kto podejmuje decyzję o pozycji.
- 03
Deklaracja stosowania
Dobór środków i uzasadnienia pominięć, czyli dokument, po którym najszybciej poznaje się kopię.
- 04
Polityka grupy wobec normy
Które wymagania centrali pokrywają wymaganie normy, a które trzeba spełnić osobno i po swojemu.
- 05
Dowody z ostatnich miesięcy
Zapisy z przeglądów, szkoleń i zdarzeń, oceniane pod kątem ciągłości, a nie samego istnienia.
- 06
Gotowość na sprawdzenie przez klienta
Przygotowanie odpowiedzi na kwestionariusz zakupowy i na wizytę działu zgodności kontrahenta.
Ile kosztuje audyt ISO 27001 Warszawa w mieście Warszawa?
Badanie zgodności dla firmy do pięćdziesięciu osób zaczyna się od 7 900 zł netto jednorazowo. Rynkowe wyceny takich audytów sięgają średnio 15 800 zł, dotyczą jednak organizacji większych i zakresu szerszego niż jedna spółka. Zamykanie stwierdzonych braków jest osobnym zleceniem, opłat jednostki nie obejmuje.
Tyle kosztuje: audyt zgodności, firma do 50 osób.
Wszystkie kwoty są netto. Tej usługi nie sprzedajemy z cennika, więc dokładną kwotę podajemy po rozmowie o zakresie, przed podpisaniem umowy.
Trzy badania, które łatwo pomylić
W warszawskich spółkach, zwłaszcza tych obsługujących duże organizacje, słowo audyt pada w trzech różnych znaczeniach w ciągu jednego kwartału. Za każdym razem chodzi o tę samą normę i za każdym razem chodzi o coś innego.
| Rodzaj | Kto prowadzi | Po co powstaje | Czy wolno doradzać |
|---|---|---|---|
| Wewnętrzny | osoba niezależna od badanego obszaru | wymaganie samej normy, cykliczne | tak, to część systemu |
| Sprawdzenie przez klienta | dział zgodności zamawiającego | realizacja prawa z umowy | nie, klient ocenia dostawcę |
| Badanie jednostki | akredytowana jednostka certyfikująca | wydanie i utrzymanie certyfikatu | nie, doradzanie wykluczałoby ją z roli |
| Pomiar gotowości | doradca przed każdym z powyższych | odległość od zgodności, wyrażona liczbą | tak i po to się go zamawia |
Ostatni wiersz to nasze zlecenie. Jego jedyną przewagą jest właśnie możliwość powiedzenia wprost, co zmienić, i to jest powód, dla którego robi się je przed pozostałymi trzema, a nie zamiast nich.
Jak przygotować się na sprawdzenie przez klienta
Zaczynamy od umowy, nie od normy. Prawo sprawdzenia bywa opisane w kilku zdaniach, które przesądzają o wszystkim: czy klient przyjeżdża, czy przysyła kwestionariusz, ile ma dni na zapowiedź, jakich dokumentów może żądać i czy wolno mu rozmawiać z Waszymi ludźmi bez udziału zarządu.
Dopiero potem przechodzimy przez punkty, o które taki zespół pyta. Ich lista różni się od listy audytora jednostki, bo klienta interesuje przede wszystkim to, co dotyczy jego danych i jego usługi. Pyta o osoby z dostępem do swojego projektu, o rozdzielenie od innych klientów, o powiadamianie i o Waszych podwykonawców.
Najczęstszym brakiem nie są zabezpieczenia, tylko możliwość ich pokazania. Kontrola dostępu zwykle działa, ale nikt nie ma eksportu potwierdzającego, kto miał uprawnienia trzy miesiące temu.
Co robimy z polityką przysłaną przez centralę
Spółka należąca do grupy dostaje zwykle komplet zasad napisanych dla całej organizacji, często w innym języku i pod inną skalę działalności. Próba wdrożenia ich dosłownie kończy się systemem, którego nikt nie stosuje, bo opisuje procesy z centrali.
Robimy więc jedno zestawienie, wiersz po wierszu. Po lewej wymaganie z dokumentu grupowego, po prawej odpowiadające mu wymaganie normy, a w środku rozstrzygnięcie: przyjmujemy bez zmian, przyjmujemy z uzupełnieniem albo zostawiamy poza zakresem, bo dotyczy działalności, której ta spółka nie prowadzi.
Takie zestawienie ma dodatkową zaletę. Gdy centrala prosi o raport ze stanu zgodności, dostaje odpowiedź w swojej strukturze, a Wy nie prowadzicie drugiej dokumentacji na potrzeby jednej korespondencji rocznie.
Gdzie w spółce usługowej brakuje dowodów najczęściej
Przegląd uprawnień. Odbywa się, ale w rozmowie, więc nie zostaje po nim nic poza pamięcią dwóch osób.
Zamknięcie współpracy z podwykonawcą. Dostęp bywa odbierany, tylko nikt tego nie odnotowuje, a przy pytaniu o listę byłych kontraktorów okazuje się, że istnieje wyłącznie w księgowości.
Ocena dostawcy. Umowy z dostawcami usług chmurowych są podpisane, ale nikt nigdy nie zapisał, że ktoś je przejrzał pod kątem bezpieczeństwa i z jakim wnioskiem.
Rejestr ryzyk z jedną datą. Powstał przy okazji poprzedniego projektu i nikt do niego nie wrócił, co przy badaniu jest zawsze rozbieżnością dużą, niezależnie od tego, jak dobrze jest napisany.
Jak wygląda praca u Was i co dostajecie
Dzień pierwszy to dokumentacja i rozmowy z osobami pełniącymi role w systemie. Dzień drugi to dowody, czyli oglądanie zapisów w narzędziach, w których powstają, oraz przegląd zabezpieczeń. Trzeci to uzupełnienia i podsumowanie z zarządem.
Z Bielan dojeżdżamy w granicach miasta bez planowania trasy, więc dni na miejscu układamy pod Wasz kalendarz, a nie pod przejazdy. Rozmowy z osobami pracującymi z domu prowadzimy zdalnie tego samego dnia.
Raport wymienia rozbieżności z opisem wymagania, stanem faktycznym i rekomendacją, każda z nakładem pracy i wskazaniem wykonawcy. Piszemy go w układzie, który da się przekazać dalej bez przepisywania: audytorowi jednostki, działowi zgodności klienta albo centrali grupy.
Czego to badanie nie załatwia
Nie kończy się certyfikatem i nie ma skutków formalnych. Nie zastępuje cyklicznego audytu wewnętrznego, jeśli nie umówimy się na to wprost. Testów penetracyjnych ani przeglądu bezpieczeństwa oprogramowania w nim nie ma.
Wymagania samej normy tłumaczy ISO 27001, drogę do certyfikatu prowadzi wdrożenie, komplet polityk powstaje przy dokumentacji, a relację z obowiązkami ustawowymi wyjaśnia ISO 27001 a NIS 2. Termin badania umawiamy przez kontakt.
Treść sprawdzona i zaktualizowana: 2 sierpnia 2026
Od telefonu do działającego środowiska, pięć kroków
Nie przejmujemy środowiska w ciemno. Najpierw sprawdzamy, co macie, potem wyceniamy.
- Krok 1 Rozmowa i szybki przegląd tego, co macie i co boli najbardziej.
- Krok 2 Przegląd środowiska. Dostajesz listę ryzyk i kolejność ich naprawiania.
- Krok 3 Oferta z zakresem, czasem reakcji i ceną. Bez ukrytych pozycji.
- Krok 4 Przejęcie środowiska, dokumentacja, dostępy, monitoring.
- Krok 5 Praca bieżąca i przeglądy. Raport co miesiąc.
Pytania, które padają najczęściej
Odpowiedzi na to, o co pytają firmy przed podpisaniem umowy.
Częste pytania klientów na tym etapie:Audytor wiodący ISO/IEC 27001, który rozmawia z zespołem, przegląda dokumentację i podpisuje raport. Przy firmach utrzymujących własne środowiska towarzyszy mu inżynier, bo część dowodów trzeba obejrzeć w konfiguracji systemów, a nie w opisie procesu.
Zmapować na wymagania normy, zamiast prowadzić dwa systemy równolegle. Zwykle część zapisów centrali idzie dalej niż norma, część pomija rzeczy, których norma wymaga wprost. Zestawienie w jednej tabeli pokazuje, co przyjmujecie bez zmian, a co trzeba dopisać po swojej stronie.
W większości pozycji tak, bo takie kwestionariusze pytają o te same obszary co norma. Załączony do wypełnionych odpowiedzi działa mocniej niż same deklaracje, zwłaszcza gdy zawiera terminy zamknięcia braków. Certyfikatu nie zastępuje i nie udajemy, że zastępuje.
Trzy do czterech dni przy firmie do pięćdziesięciu osób, część z tego u Was przy Waldorffa 24 lub w Waszym biurze. Potrzebujemy dokumentacji, rozmów z osobami pełniącymi role w systemie i wglądu w zapisy z ostatnich miesięcy. Rynkowo takie badania trwają od dwóch do pięciu dni.
Celem. Audyt wewnętrzny jest elementem systemu i musi się powtarzać w ustalonym rytmie. Nasze badanie jest jednorazowym pomiarem gotowości, choć może stać się podstawą pierwszego audytu wewnętrznego, jeśli uzgodnimy to przed startem i dobierzemy do tego zakres.
Od ustalenia, co konkretnie ma prawo sprawdzić, bo to wynika z umowy, a nie z normy. Potem przechodzimy przez te punkty tak, jak zrobi to jego zespół, i wskazujemy miejsca, w których zabraknie dowodu. Najczęściej brakuje zapisów z przeglądu uprawnień i wykazu dalszych dostawców.
Dostajecie listę braków z nakładem pracy i kolejnością zamykania. Część pozycji domyka się w kilka tygodni, część wymaga kwartału zbierania dowodów, których nie da się wytworzyć wstecz. Termin badania jednostki wyznacza się po tej liście, nigdy przed nią.
Obsługa IT w mieście Warszawa
Do klientów w mieście Warszawa dojeżdżamy na miejsce, resztę zamykamy zdalnie.
Nasze biura, 14 adresów
Umów przegląd IT w mieście Warszawa
Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.
Pozostałe usługi w mieście Warszawa
Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek katalogu.
Kolokacja serwerów Warszawa
Pokój z serwerem zajmuje w warszawskim biurze metry, które kosztują najwięcej w kraju, a po przenosinach do mniejszego lokalu nie ma go gdzie odtworzyć. Zabieramy maszynę do centrum danych, gdzie ma dwa tory zasilania i chłodzenie niezależne od godzin pracy budynku. Jednostka wysokości to od 190 zł netto miesięcznie.
Zobacz usługęTworzenie sklepów internetowych Warszawa
Warszawska marka sprzedaje zwykle w kilku miejscach naraz: przez sieci detaliczne, przez platformy handlowe i przez showroom. Własny sklep budujemy jako kanał, w którym zostają u Was dane i marża, spięty z jednym stanem magazynowym. Wdrożenie od 9 900 zł netto, integracja osobno.
Zobacz usługęPomiary sieci LAN Warszawa
Mierzymy i certyfikujemy okablowanie w czynnych warszawskich biurach, czyli tam, gdzie trzeba wejść do zajętych pokoi, umówić się z ochroną budynku i skończyć przed początkiem pracy. Pomiar do 48 torów kosztuje od 890 zł netto razem z dojazdem i protokołem dla każdego toru.
Zobacz usługę