- usługi
- ISO 27001, co to jest i wymagania
Co obejmuje ISO 27001, co to jest i wymagania?
Norma stawia wymagania w dwóch miejscach: w rozdziałach obowiązkowych i w załączniku A z zabezpieczeniami dobieranymi do ryzyka. Poniżej siedem rzeczy, których audytor szuka w każdej firmie, niezależnie od jej wielkości i branży. Zakres systemu wyznaczacie sami, ale te elementy muszą w nim być.
- 01
Zakres systemu
Które procesy, lokalizacje i systemy obejmuje system zarządzania bezpieczeństwem.
- 02
Przywództwo
Zaangażowanie zarządu, polityka bezpieczeństwa, przypisane role i odpowiedzialności.
- 03
Ocena ryzyka
Metoda, kryteria akceptacji, rejestr ryzyk i plan postępowania z nimi.
- 04
Załącznik A
Dziewięćdziesiąt trzy zabezpieczenia, z których wybieracie te wynikające z ryzyka.
- 05
Deklaracja stosowania
Dokument mówiący, co stosujecie i dlaczego pominęliście resztę. Audytor czyta go najuważniej.
- 06
Dowody działania
Protokoły, rejestry i zapisy z dat, bez których system nie istnieje dla audytora.
- 07
Nadzór i doskonalenie
Cykl audytów wewnętrznych i przeglądów zarządzania oraz działania po niezgodnościach.
Ile kosztuje ISO 27001, co to jest i wymagania?
Sama informacja nic nie kosztuje, a pierwszym płatnym krokiem jest audyt zerowy: od 7 900 zł netto dla firmy do pięćdziesięciu osób. Pokazuje, ile pracy dzieli Was od zgodności. Dopiero po nim ma sens rozmowa o wdrożeniu, które zaczyna się od 24 900 zł netto, i o opłacie jednostki certyfikującej, płaconej osobno.
Tyle kosztuje: audyt zerowy, firma do 50 osób.
Wszystkie kwoty są netto. Tej usługi nie sprzedajemy z cennika, więc dokładną kwotę podajemy po rozmowie o zakresie, przed podpisaniem umowy.
Czym jest ISO 27001 w praktyce
Normą, która mówi, jak zbudować i utrzymać system zarządzania bezpieczeństwem informacji. Nie jest listą narzędzi do kupienia ani zestawem ustawień. Opisuje proces: zidentyfikuj, co chronisz, oceń ryzyko, dobierz zabezpieczenia, sprawdzaj i poprawiaj.
Dlatego dwie firmy z tym samym certyfikatem mogą mieć zupełnie inne zabezpieczenia. Obie muszą jednak umieć wyjaśnić, dlaczego wybrały właśnie takie. Certyfikat jest potwierdzeniem, że proces działa, wydanym przez niezależną jednostkę po audycie. Ważny jest trzy lata, z corocznymi audytami nadzoru.
Czego dotyczy poza informatyką
Informacji w każdej postaci: w systemach, na papierze, w głowach pracowników i u podwykonawców. To najczęstsze zaskoczenie dla firm, które spodziewają się projektu wyłącznie informatycznego.
W praktyce spora część pracy dotyczy procesów kadrowych, umów i tego, co dzieje się przy zatrudnieniu i odejściu pracownika. Kto nadaje dostęp pierwszego dnia, kto go odbiera ostatniego i czy gdziekolwiek jest to zapisane.
Jakie wymagania stawia norma
Wymagań są dwa rodzaje. Pierwsze to rozdziały od czwartego do dziesiątego, czyli sam system. Tych nie da się pominąć, niezależnie od wielkości firmy.
| Rozdział | Czego wymaga |
|---|---|
| 4. Kontekst organizacji | granice systemu, strony zainteresowane, wymagania prawne i umowne |
| 5. Przywództwo | zaangażowanie zarządu, polityka bezpieczeństwa, przypisane role |
| 6. Planowanie | metoda oceny ryzyka, kryteria akceptacji, cele bezpieczeństwa |
| 7. Wsparcie | zasoby, kompetencje, świadomość, komunikacja, nadzór nad dokumentacją |
| 8. Działanie | realizacja planu postępowania z ryzykiem i nadzór nad zmianami |
| 9. Ocena wyników | audyty wewnętrzne, monitorowanie, przegląd zarządzania |
| 10. Doskonalenie | postępowanie z niezgodnościami i działania korygujące |
Drugie to załącznik A, czyli lista dziewięćdziesięciu trzech zabezpieczeń. Tu wybór wynika z oceny ryzyka, a każde pominięcie trzeba uzasadnić w deklaracji stosowania. To ona jest dokumentem, który audytor czyta najuważniej.
Co w praktyce sprawia najwięcej trudności
Ocena ryzyka. Nie tabela z internetu, tylko metoda, kryteria akceptacji i rejestr, który ktoś realnie prowadzi.
Dowody. System bez zapisów nie istnieje z punktu widzenia audytu. Protokoły przeglądów, zapisy ze szkoleń, ślady przeglądu uprawnień.
Ciągłość. Norma wymaga, żeby system działał, a nie żeby zadziałał raz przed audytem. Dlatego wdrożenia planuje się z kilkumiesięcznym zapasem na zebranie dowodów.
Zaangażowanie zarządu. Jest wymaganiem wprost i nie da się go delegować, bo ktoś musi zatwierdzić kryteria ryzyka i przeprowadzić przegląd zarządzania. W praktyce to kilka godzin w roku.
Czego audytor nie sprawdza
Nie ocenia, czy kupiliście dobry firewall, i nie porównuje Was z konkurencją. Sprawdza, czy podjęte decyzje wynikają z oceny ryzyka i czy są udokumentowane.
Firma z prostszymi zabezpieczeniami, która potrafi uzasadnić swoje wybory, przechodzi audyt lepiej niż firma z drogim sprzętem i bez procesu.
Dlaczego firmy się na to decydują
W kolejności, w jakiej to widzimy: wymaga tego klient albo przetarg, wymaga tego ubezpieczyciel, firma weszła w łańcuch dostaw większej organizacji, albo po incydencie zarząd chce mieć proces zamiast improwizacji.
Sama chęć posiadania certyfikatu na stronie jest najsłabszym powodem i najczęściej kończy się problemem przy pierwszym audycie nadzoru.
Od czego zacząć
Od odpowiedzi na pytanie, kto tego od Was oczekuje i po co. Jeśli odpowiedź brzmi „klient wymaga w umowie”, zaczynamy od audytu zerowego i harmonogramu pod termin z tej umowy. Jeśli brzmi „chcemy być bezpieczniejsi”, często lepszym pierwszym krokiem jest zwykły audyt IT, bo tańszym sposobem na podniesienie bezpieczeństwa bywa uporządkowanie kopii, dostępów i sieci, a nie budowa systemu zarządzania.
Kolejność ma znaczenie także dla budżetu: firma, która najpierw nadrabia technikę, wchodzi we wdrożenie z krótszą listą braków, więc płaci za mniej pracy doradczej.
Cztery etapy i co w nich robimy
| Etap | Co się dzieje | Nasza rola |
|---|---|---|
| Audyt zerowy | porównanie stanu firmy z wymaganiami normy | prowadzimy, od 7 900 zł |
| Wdrożenie | analiza ryzyka, dokumentacja, zabezpieczenia | prowadzimy, od 24 900 zł |
| Audyt wewnętrzny | sprawdzenie, czy system działa | prowadzimy albo szkolimy Waszą osobę |
| Certyfikacja | audyt jednostki i wydanie certyfikatu | przygotowujemy i jesteśmy obecni |
Audyt zerowy jest jedynym sposobem, żeby rozmawiać o terminie i budżecie na konkretach: przechodzimy przez wszystkie wymagania, zaznaczamy stan faktyczny i szacujemy pracę potrzebną do uzupełnienia braków.
Szczegóły rozpisaliśmy osobno, bo pytania są różne na różnych etapach: audyt zgodności z normą, wdrożenie i certyfikacja, dokumentacja systemu oraz ISO 27001 a NIS 2.
Kiedy odradzamy
Gdy jedynym powodem jest chęć posiadania certyfikatu na stronie, a firma nie ma zamiaru utrzymywać systemu przez kolejne lata. Certyfikat bez działającego procesu kończy się problemem przy pierwszym audycie nadzoru i wydanymi pieniędzmi bez efektu.
W takich przypadkach proponujemy zgodność bez certyfikacji: te same zabezpieczenia i dokumentacja, bez opłaty dla jednostki. Dla większości pytań od kontrahentów to wystarcza.
Treść sprawdzona i zaktualizowana: 31 lipca 2026
Od telefonu do działającego środowiska, pięć kroków
Nie przejmujemy środowiska w ciemno. Najpierw sprawdzamy, co macie, potem wyceniamy.
- Krok 1 Rozmowa i szybki przegląd tego, co macie i co boli najbardziej.
- Krok 2 Przegląd środowiska. Dostajesz listę ryzyk i kolejność ich naprawiania.
- Krok 3 Oferta z zakresem, czasem reakcji i ceną. Bez ukrytych pozycji.
- Krok 4 Przejęcie środowiska, dokumentacja, dostępy, monitoring.
- Krok 5 Praca bieżąca i przeglądy. Raport co miesiąc.
Pytania, które padają najczęściej
Odpowiedzi na to, o co pytają firmy przed podpisaniem umowy.
Częste pytania klientów na tym etapie:Nie. Obejmuje informacje w każdej postaci, także papierowe, oraz ludzi i procesy. Umowa w szufladzie, rozmowa na korytarzu i dokument wyniesiony z biura są w zakresie normy tak samo jak serwer.
Rozdziały od czwartego do dziesiątego normy. Nie da się ich pominąć, niezależnie od wielkości firmy. Załącznik A jest inny: zabezpieczenia dobiera się do ryzyka, a pominięcia uzasadnia w deklaracji stosowania.
Załącznik A wymienia dziewięćdziesiąt trzy, ale nie wszystkie muszą być zastosowane. Wybór wynika z oceny ryzyka, a pominięcia trzeba uzasadnić w deklaracji stosowania. To właśnie ten dokument audytor czyta najuważniej.
Zgodność oznacza, że robicie to, czego wymaga norma. Certyfikacja to potwierdzenie tego przez niezależną jednostkę, płatne i odnawiane. Jeśli nikt nie wymaga od Was papieru, sama zgodność bywa wystarczająca i tańsza.
Tak, norma jest skalowalna i zakres dopasowuje się do wielkości organizacji. W firmie dziesięcioosobowej system jest prostszy, ale musi działać naprawdę, bo audytor sprawdza dowody, nie deklaracje.
W małej i średniej firmie zwykle od czterech do ośmiu miesięcy od audytu zerowego do audytu certyfikującego. Największą częścią nie jest dokumentacja, tylko zebranie dowodów, że system faktycznie działa przez kilka miesięcy.
Nie i nikt, kto wdraża system, nie powinien go wystawiać. Certyfikat wydaje niezależna jednostka certyfikująca po własnym audycie. My przygotowujemy firmę i jesteśmy przy audycie, ale rozdzielenie tych ról jest warunkiem wiarygodności całego procesu.
Pokrywa dużą część wymagań, ale nie wszystkie, i nie zwalnia z obowiązków wynikających z przepisów. Porównanie obu zebraliśmy osobno, bo to pytanie wraca w każdej rozmowie od zeszłego roku.
Gdzie nas znajdziesz
Pracujemy zdalnie w całym kraju, a w wymienionych miastach także u klienta na miejscu.
Nasze biura, 19 adresów
Umów bezpłatną konsultację
Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.
Inne usługi z katalogu
Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek katalogu.
Audyt Bezpieczeństwa IT
Większość firm, które do nas trafia, jest przekonana, że z ich bezpieczeństwem IT jest w porządku. Po pierwszym audycie okazuje się, że prawie żadna z nich nie ma racji. Nie dlatego, że ktoś zaniedbał obowiązki, po prostu nikt wcześniej nie sprawdził. Audyt małej firmy od 3 500 zł netto.
Zobacz usługęOptymalizacja kosztów chmury
Sprawdzamy, za co naprawdę płacicie w Azure, AWS albo Google Cloud, i tniemy pozycje, których nikt nie zamawiał świadomie. Przegląd jednego konta zaczyna się od 2 900 zł netto jednorazowo i kończy się listą zmian z policzoną oszczędnością przy każdej, a nie prezentacją o dobrych praktykach.
Zobacz usługęAzure dla firm
Prowadzimy środowiska Microsoft Azure dla firm, które chcą mieć serwery, kopie i sieć poza własną szafą, ale nie chcą płacić za zasoby, o których zapomniano. Nadzór nad subskrypcją kosztuje od 590 zł netto miesięcznie, maszyna wirtualna 250 zł, a zużycie płacicie wprost Microsoftowi.
Zobacz usługę