- usługi
- ISO 27001 a NIS 2
Co obejmuje ISO 27001 a NIS 2?
Oba zestawy wymagań mówią o zarządzaniu bezpieczeństwem informacji, ale wynikają z czego innego i inaczej się je rozlicza. Poniżej pięć różnic, które mają znaczenie w praktyce: źródło obowiązku, zakres, sposób potwierdzania, zgłaszanie incydentów i odpowiedzialność zarządu.
- 01
Źródło obowiązku
Norma jest dobrowolna, NIS 2 wynika z przepisów i dotyczy wskazanych sektorów.
- 02
Zakres
Norma obejmuje zakres, który sami wyznaczacie, przepisy obejmują całą działalność.
- 03
Potwierdzenie
Certyfikat wydaje jednostka, zgodność z przepisami weryfikuje organ nadzoru.
- 04
Incydenty
NIS 2 nakłada konkretne terminy zgłoszeń, norma wymaga procesu, ale nie terminów ustawowych.
- 05
Odpowiedzialność
Przepisy wskazują odpowiedzialność kierownictwa wprost, z sankcjami finansowymi.
Ile kosztuje ISO 27001 a NIS 2?
Audyt sprawdzający jednocześnie zgodność z normą i z wymaganiami NIS 2 zaczyna się od 7 900 zł netto dla firmy do pięćdziesięciu osób. Wdrożenie systemu obejmującego oba zestawy zaczyna się od 24 900 zł. Certyfikat ISO wydaje jednostka zewnętrzna, a zgodność z przepisami nie jest przez nikogo certyfikowana.
Tyle kosztuje: audyt zgodności obejmujący oba zestawy wymagań.
Wszystkie kwoty są netto. Tej usługi nie sprzedajemy z cennika, więc dokładną kwotę podajemy po rozmowie o zakresie, przed podpisaniem umowy.
Najkrótsza odpowiedź
ISO 27001 to norma, którą wdrażacie dobrowolnie i możecie potwierdzić certyfikatem. NIS 2 to obowiązek wynikający z przepisów, dotyczący wskazanych sektorów, którego nikt nie certyfikuje, ale którego niespełnienie ma konsekwencje.
Wdrożenie normy załatwia dużą część obowiązków, ale ich nie zastępuje.
Gdzie się pokrywają
W analizie ryzyka, zarządzaniu dostępem, kopiach i ciągłości działania, zarządzaniu incydentami, bezpieczeństwie łańcucha dostaw oraz w wymaganiu, żeby kierownictwo się tym zajmowało.
Jeśli macie działający system zgodny z normą, większość rozmowy o NIS 2 sprowadza się do uzupełnień, a nie do budowania wszystkiego od zera.
Gdzie się różnią
Zakres. W normie sami wyznaczacie granice systemu. Przepisy obejmują działalność, którą prowadzicie, niezależnie od tego, co byście chcieli objąć.
Zgłaszanie incydentów. NIS 2 wprowadza konkretne terminy i ścieżkę zgłoszenia do organu. Norma wymaga procesu, ale nie narzuca terminów ustawowych.
Odpowiedzialność. Przepisy wskazują odpowiedzialność kierownictwa wprost, razem z sankcjami. Norma mówi o zaangażowaniu zarządu, ale bez kar.
Co proponujemy firmom objętym NIS 2
Zacząć od audytu obejmującego oba zestawy wymagań, bo to i tak jedna praca. Potem wdrożyć system zgodny z normą, ale bez certyfikacji, jeśli nikt jej nie wymaga. Certyfikat dołożyć wtedy, gdy pojawi się klient albo przetarg, który go oczekuje.
Taka kolejność jest tańsza i szybciej domyka obowiązki, które mają twarde terminy.
Sam zakres badania opisaliśmy przy audycie zgodności z ISO 27001, wymagania normy przy ISO 27001, a przebieg prac przy wdrożeniu i certyfikacji.
Treść sprawdzona i zaktualizowana: 31 lipca 2026
Od telefonu do działającego środowiska, pięć kroków
Nie przejmujemy środowiska w ciemno. Najpierw sprawdzamy, co macie, potem wyceniamy.
- Krok 1 Rozmowa i szybki przegląd tego, co macie i co boli najbardziej.
- Krok 2 Przegląd środowiska. Dostajesz listę ryzyk i kolejność ich naprawiania.
- Krok 3 Oferta z zakresem, czasem reakcji i ceną. Bez ukrytych pozycji.
- Krok 4 Przejęcie środowiska, dokumentacja, dostępy, monitoring.
- Krok 5 Praca bieżąca i przeglądy. Raport co miesiąc.
Pytania, które padają najczęściej
Odpowiedzi na to, o co pytają firmy przed podpisaniem umowy.
Częste pytania klientów na tym etapie:Nie. Pokrywa dużą część wymagań organizacyjnych i technicznych, co znacznie ułatwia sprawę, ale obowiązki wynikające z przepisów, w tym zgłaszanie incydentów w wyznaczonych terminach, pozostają niezależnie od posiadanego certyfikatu.
Zwykle wdrożenie systemu zgodnego z normą, ale bez certyfikacji. Dostajecie strukturę i dokumentację, a oszczędzacie opłatę jednostki. Certyfikat dokładacie wtedy, gdy zaczyna go wymagać klient albo przetarg.
Znacznie szerszy katalog niż wcześniejsze przepisy, w tym produkcję, transport, ochronę zdrowia, handel i dostawców usług cyfrowych. Kwalifikację trzeba sprawdzić indywidualnie i to pierwsze pytanie, na które odpowiadamy przy takim audycie.
Tak i to jest sensowna droga. Analiza ryzyka, dokumentacja i zabezpieczenia są w dużej mierze wspólne, a różnice dotyczą głównie zgłaszania incydentów i formalnej odpowiedzialności kierownictwa.
Obowiązki z przepisów mają terminy niezależne od Waszych planów certyfikacyjnych. Dlatego przy firmach objętych NIS 2 zaczynamy od wymagań ustawowych, a certyfikację planujemy później.
Gdzie nas znajdziesz
Pracujemy zdalnie w całym kraju, a w wymienionych miastach także u klienta na miejscu.
Nasze biura, 19 adresów
Umów bezpłatną konsultację
Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.
Inne usługi z katalogu
Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek katalogu.
Administracja AWS dla firm
Prowadzimy konta Amazon Web Services firmom, które trzymają tam kopie, jedną usługę dla odbiorcy z zagranicy albo całe środowisko projektowe. Nadzór nad kontem kosztuje od 590 zł netto miesięcznie, maszyna wirtualna 250 zł, a rachunek za zużycie idzie wprost do Amazona, bez naszej marży.
Zobacz usługęISO 27001, co to jest i wymagania
ISO/IEC 27001 to norma opisująca system zarządzania bezpieczeństwem informacji: co chronić, jak ocenić ryzyko i jak udowodnić, że zabezpieczenia działają. Wyjaśniamy ją bez żargonu, razem z wymaganiami, których nie da się pominąć. Pierwszym płatnym krokiem jest audyt zerowy od 7 900 zł netto.
Zobacz usługęNIS 2 dla firm, audyt i wdrożenie
NIS 2 obejmuje w Polsce tysiące firm, które nigdy nie uważały się za infrastrukturę krytyczną. Ustalamy, czy wchodzicie w zakres, pokazujemy różnicę między stanem faktycznym a wymaganiami dyrektywy i prowadzimy wdrożenie do końca. Analiza braków dla firmy do pięćdziesięciu stanowisk kosztuje od 5 900 zł netto.
Zobacz usługę