Pomoc zdalna
Audyty

ISO 27001 a NIS 2

ISO/IEC 27001 to dobrowolna norma i certyfikat, NIS 2 to obowiązek wynikający z przepisów. Pokrywają się w dużej części, ale jedno nie zastępuje drugiego. Audyt sprawdzający oba zestawy wymagań naraz zaczyna się od 7 900 zł netto.

  • Od 7 900 zł netto za wdrożenie
  • Norma dobrowolna kontra obowiązek ustawowy
  • Duże pokrycie wymagań, ale nie pełne
  • Jeden audyt może objąć oba zestawy

Pracowaliśmy dla

Zakres

Co obejmuje ISO 27001 a NIS 2?

Oba zestawy wymagań mówią o zarządzaniu bezpieczeństwem informacji, ale wynikają z czego innego i inaczej się je rozlicza. Poniżej pięć różnic, które mają znaczenie w praktyce: źródło obowiązku, zakres, sposób potwierdzania, zgłaszanie incydentów i odpowiedzialność zarządu.

  1. 01

    Źródło obowiązku

    Norma jest dobrowolna, NIS 2 wynika z przepisów i dotyczy wskazanych sektorów.

  2. 02

    Zakres

    Norma obejmuje zakres, który sami wyznaczacie, przepisy obejmują całą działalność.

  3. 03

    Potwierdzenie

    Certyfikat wydaje jednostka, zgodność z przepisami weryfikuje organ nadzoru.

  4. 04

    Incydenty

    NIS 2 nakłada konkretne terminy zgłoszeń, norma wymaga procesu, ale nie terminów ustawowych.

  5. 05

    Odpowiedzialność

    Przepisy wskazują odpowiedzialność kierownictwa wprost, z sankcjami finansowymi.

Wycena

Ile kosztuje ISO 27001 a NIS 2?

Audyt sprawdzający jednocześnie zgodność z normą i z wymaganiami NIS 2 zaczyna się od 7 900 zł netto dla firmy do pięćdziesięciu osób. Wdrożenie systemu obejmującego oba zestawy zaczyna się od 24 900 zł. Certyfikat ISO wydaje jednostka zewnętrzna, a zgodność z przepisami nie jest przez nikogo certyfikowana.

od 7 900 zł netto, jednorazowo

Tyle kosztuje: audyt zgodności obejmujący oba zestawy wymagań.

Wszystkie kwoty są netto. Tej usługi nie sprzedajemy z cennika, więc dokładną kwotę podajemy po rozmowie o zakresie, przed podpisaniem umowy.

Najkrótsza odpowiedź

ISO 27001 to norma, którą wdrażacie dobrowolnie i możecie potwierdzić certyfikatem. NIS 2 to obowiązek wynikający z przepisów, dotyczący wskazanych sektorów, którego nikt nie certyfikuje, ale którego niespełnienie ma konsekwencje.

Wdrożenie normy załatwia dużą część obowiązków, ale ich nie zastępuje.

Gdzie się pokrywają

W analizie ryzyka, zarządzaniu dostępem, kopiach i ciągłości działania, zarządzaniu incydentami, bezpieczeństwie łańcucha dostaw oraz w wymaganiu, żeby kierownictwo się tym zajmowało.

Jeśli macie działający system zgodny z normą, większość rozmowy o NIS 2 sprowadza się do uzupełnień, a nie do budowania wszystkiego od zera.

Gdzie się różnią

Zakres. W normie sami wyznaczacie granice systemu. Przepisy obejmują działalność, którą prowadzicie, niezależnie od tego, co byście chcieli objąć.

Zgłaszanie incydentów. NIS 2 wprowadza konkretne terminy i ścieżkę zgłoszenia do organu. Norma wymaga procesu, ale nie narzuca terminów ustawowych.

Odpowiedzialność. Przepisy wskazują odpowiedzialność kierownictwa wprost, razem z sankcjami. Norma mówi o zaangażowaniu zarządu, ale bez kar.

Co proponujemy firmom objętym NIS 2

Zacząć od audytu obejmującego oba zestawy wymagań, bo to i tak jedna praca. Potem wdrożyć system zgodny z normą, ale bez certyfikacji, jeśli nikt jej nie wymaga. Certyfikat dołożyć wtedy, gdy pojawi się klient albo przetarg, który go oczekuje.

Taka kolejność jest tańsza i szybciej domyka obowiązki, które mają twarde terminy.

Sam zakres badania opisaliśmy przy audycie zgodności z ISO 27001, wymagania normy przy ISO 27001, a przebieg prac przy wdrożeniu i certyfikacji.

Treść sprawdzona i zaktualizowana: 31 lipca 2026

Start współpracy

Od telefonu do działającego środowiska, pięć kroków

Nie przejmujemy środowiska w ciemno. Najpierw sprawdzamy, co macie, potem wyceniamy.

  1. Krok 1 Rozmowa i szybki przegląd tego, co macie i co boli najbardziej.
  2. Krok 2 Przegląd środowiska. Dostajesz listę ryzyk i kolejność ich naprawiania.
  3. Krok 3 Oferta z zakresem, czasem reakcji i ceną. Bez ukrytych pozycji.
  4. Krok 4 Przejęcie środowiska, dokumentacja, dostępy, monitoring.
  5. Krok 5 Praca bieżąca i przeglądy. Raport co miesiąc.

Pytania, które padają najczęściej

Odpowiedzi na to, o co pytają firmy przed podpisaniem umowy.

Częste pytania klientów na tym etapie:

Nie. Pokrywa dużą część wymagań organizacyjnych i technicznych, co znacznie ułatwia sprawę, ale obowiązki wynikające z przepisów, w tym zgłaszanie incydentów w wyznaczonych terminach, pozostają niezależnie od posiadanego certyfikatu.

Zwykle wdrożenie systemu zgodnego z normą, ale bez certyfikacji. Dostajecie strukturę i dokumentację, a oszczędzacie opłatę jednostki. Certyfikat dokładacie wtedy, gdy zaczyna go wymagać klient albo przetarg.

Znacznie szerszy katalog niż wcześniejsze przepisy, w tym produkcję, transport, ochronę zdrowia, handel i dostawców usług cyfrowych. Kwalifikację trzeba sprawdzić indywidualnie i to pierwsze pytanie, na które odpowiadamy przy takim audycie.

Tak i to jest sensowna droga. Analiza ryzyka, dokumentacja i zabezpieczenia są w dużej mierze wspólne, a różnice dotyczą głównie zgłaszania incydentów i formalnej odpowiedzialności kierownictwa.

Obowiązki z przepisów mają terminy niezależne od Waszych planów certyfikacyjnych. Dlatego przy firmach objętych NIS 2 zaczynamy od wymagań ustawowych, a certyfikację planujemy później.

Kontakt

Gdzie nas znajdziesz

Pracujemy zdalnie w całym kraju, a w wymienionych miastach także u klienta na miejscu.

Nasze biura, 19 adresów

Pierwszy krok

Umów bezpłatną konsultację

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.

Powiązane

Inne usługi z katalogu

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek katalogu.

Administracja chmurą

Administracja AWS dla firm

Prowadzimy konta Amazon Web Services firmom, które trzymają tam kopie, jedną usługę dla odbiorcy z zagranicy albo całe środowisko projektowe. Nadzór nad kontem kosztuje od 590 zł netto miesięcznie, maszyna wirtualna 250 zł, a rachunek za zużycie idzie wprost do Amazona, bez naszej marży.

Zobacz usługę
Audyty

ISO 27001, co to jest i wymagania

ISO/IEC 27001 to norma opisująca system zarządzania bezpieczeństwem informacji: co chronić, jak ocenić ryzyko i jak udowodnić, że zabezpieczenia działają. Wyjaśniamy ją bez żargonu, razem z wymaganiami, których nie da się pominąć. Pierwszym płatnym krokiem jest audyt zerowy od 7 900 zł netto.

Zobacz usługę
Cyberbezpieczeństwo

NIS 2 dla firm, audyt i wdrożenie

NIS 2 obejmuje w Polsce tysiące firm, które nigdy nie uważały się za infrastrukturę krytyczną. Ustalamy, czy wchodzicie w zakres, pokazujemy różnicę między stanem faktycznym a wymaganiami dyrektywy i prowadzimy wdrożenie do końca. Analiza braków dla firmy do pięćdziesięciu stanowisk kosztuje od 5 900 zł netto.

Zobacz usługę