Pomoc zdalna
Audyty Białystok

ISO 27001 a NIS 2 Białystok

Norma jest dobrowolna, przepisy nie. Największa różnica dla firmy z Podlasia dotyczy zgłaszania incydentów, bo obowiązek zostaje przy Was także wtedy, gdy systemy prowadzi ktoś inny. Sprawdzamy oba zestawy wymagań w jednym badaniu, od 7 900 zł netto dla firmy do pięćdziesięciu osób.

  • Rozstrzygnięcie, czy przepisy obejmują Waszą działalność
  • Wymagania wspólne badane raz, a nie dwa razy
  • Zapisy do umowy z dostawcą informatyki

Pracowaliśmy dla

Zakres

Co obejmuje ISO 27001 a NIS 2 Białystok?

Badanie ma cztery kroki. Rozstrzygnięcie, czy Wasza działalność mieści się w wykazie sektorów, przegląd środków liczących się w obu zestawach wymagań, wskazanie luk osobno dla przepisów i osobno dla normy oraz kolejność prac ułożona pod terminy, których nie da się przesunąć.

  1. 01

    Kwalifikacja na piśmie

    Która z prowadzonych działalności mieści się w wykazie i jaką rolę w niej pełnicie.

  2. 02

    Wspólny rdzeń wymagań

    Ocena ryzyka, dostępy, kopie, ciągłość działania i nadzór nad dostawcami, sprawdzane jeden raz.

  3. 03

    Zgłaszanie incydentów

    Kto stwierdza zdarzenie, kto zbiera fakty i czy da się to zrobić w wyznaczonym czasie.

  4. 04

    Zapisy do umowy z dostawcą

    Czego wymagać od firmy prowadzącej Waszą informatykę, żeby obowiązek był wykonalny.

  5. 05

    Luki po stronie normy

    Deklaracja stosowania, audyt wewnętrzny i dowody z kilku miesięcy, których przepisy nie wymagają.

  6. 06

    Odpowiedzialność kierownictwa

    To, czego nie da się przekazać ani dostawcy, ani doradcy, wskazane wprost w raporcie.

Wycena

Ile kosztuje ISO 27001 a NIS 2 Białystok w mieście Białystok?

Badanie obejmujące oba zestawy wymagań to 7 900 zł netto jednorazowo dla firmy do pięćdziesięciu osób, czyli tyle samo co badanie samej normy, bo praca w dużej części się pokrywa. Zbudowanie systemu zamykającego oba tematy zaczyna się od 24 900 zł netto. Zgodności z przepisami nie potwierdza żaden certyfikat.

od 7 900 zł netto, jednorazowo

Tyle kosztuje: audyt zgodności obejmujący oba zestawy wymagań.

Wszystkie kwoty są netto. Tej usługi nie sprzedajemy z cennika, więc dokładną kwotę podajemy po rozmowie o zakresie, przed podpisaniem umowy.

Co rozstrzygamy w tym badaniu?

Trzy rzeczy w tej kolejności. Czy Wasza działalność w ogóle mieści się w wykazie sektorów objętych przepisami, bo bez tego cała reszta jest rozmową o czymś, co Was nie dotyczy. Co z wymagań macie już zrobione, licząc raz dla obu zestawów, bo w praktyce pokrywają się w dużej części. I czego brakuje osobno po stronie przepisów, a czego osobno po stronie normy.

Wynikiem jest jeden raport z podziałem na źródła obowiązku i z kolejnością prac ułożoną według terminów. Kolejność jest tu ważniejsza niż długość listy, bo obowiązki ustawowe mają daty, których nie da się przesunąć rozmową, a wymagania z umowy z odbiorcą zwykle da się negocjować.

Kto zgłasza incydent, gdy systemy prowadzi ktoś inny?

To jest pytanie, od którego zaczyna większość firm spod Białegostoku, i słusznie, bo tu leży realna różnica między normą a przepisami. Norma wymaga procesu zarządzania zdarzeniami. Przepisy wyznaczają dodatkowo termin liczony w godzinach od stwierdzenia incydentu i wskazują, kto ma się w nim zmieścić.

Odpowiedź brzmi: podmiot objęty przepisami, czyli Wasza firma. Nie dostawca informatyki, nie operator chmury, nie producent programu handlowego. Oni mają dostarczyć fakty, ale zgłoszenie i odpowiedzialność za jego terminowość zostają po Waszej stronie, niezależnie od tego, czy ktokolwiek u Was potrafi odczytać dziennik zdarzeń z serwera.

Konsekwencja jest bardzo praktyczna i dotyczy każdej firmy obsługiwanej przez sieć. Jeśli dostawca odbiera telefon od poniedziałku do piątku w godzinach pracy, a zdarzenie wypadło w sobotę rano, to termin biegnie mimo to. Dlatego w tym badaniu sprawdzamy nie tylko technikę, ale również to, czy umowa z dostawcą w ogóle pozwala Wam dotrzymać obowiązku.

Gdzie norma pomaga, a czego z Was nie zdejmie?

ObszarCo daje wdrożona normaCo i tak zostaje z przepisów
Ocena ryzykagotowa metoda, rejestr i plan postępowaniaobowiązek objęcia nią całej działalności, nie wybranego zakresu
Zarządzanie zdarzeniamiopisany proces i roletermin zgłoszenia do organu, liczony niezależnie od Waszych procedur
Nadzór nad dostawcamiwymagania w umowach i przegląd usługodpowiedzialność za ciągłość, także gdy zawiedzie dostawca
Ciągłość działaniaplany i testy odtworzeniagotowość do wykazania jej przed organem nadzoru
Rola kierownictwawymóg zaangażowania zarząduodpowiedzialność wskazana wprost, razem z sankcjami
Potwierdzeniecertyfikat wydany przez jednostkębrak dokumentu, zgodność ocenia organ nadzoru

Wniosek z tej tabeli jest dla większości firm dobrą wiadomością. Jeśli macie działający system zgodny z normą, rozmowa o przepisach sprowadza się do uzupełnień, a nie do budowania czegokolwiek od zera. Odwrotnie to nie działa: spełnienie obowiązków ustawowych nie zbliża Was do certyfikatu, bo norma pyta o rzeczy, których przepisy w ogóle nie poruszają.

Co wpisać do umowy z dostawcą informatyki?

Cztery zapisy i to jest najkonkretniejsza część naszego raportu, bo da się ją wykorzystać od razu, także bez żadnego dalszego projektu.

Pierwszy dotyczy czasu przekazania informacji o zdarzeniu, wyrażonego w godzinach i z podaniem kanału zgłoszenia. Drugi to zobowiązanie do zachowania i wydania zapisów z dzienników zdarzeń, wraz z okresem ich przechowywania, bo bez tego materiału nie napiszecie zgłoszenia. Trzeci to wykaz osób z dostępem po stronie dostawcy, aktualizowany, a nie sporządzony raz przy podpisaniu umowy. Czwarty to tryb postępowania przy zakończeniu współpracy, razem z terminem wydania danych i konfiguracji.

Firma z Podlasia kupująca informatykę na zewnątrz ma tu przewagę nad firmą z własnym działem, o ile z niej skorzysta. Wymagania wobec dostawcy da się zapisać w umowie i egzekwować, a wobec własnego pracownika trzeba je dopiero zbudować w postaci procedur i nadzoru.

Gdzie kończy się to badanie?

Nie wydajemy opinii prawnej i nie zastępujemy radcy prawnego przy ocenie przepisów sektorowych. Nie rejestrujemy podmiotu za Was i nie prowadzimy korespondencji z organem nadzoru. Nie oceniamy też, czy sankcja jest realna w Waszym przypadku, bo to nie jest pytanie, na które odpowiada się technicznie.

Sam zakres badania normy opisuje audyt ISO 27001, wymagania normy ISO 27001 Białystok, a drogę do systemu i certyfikatu wdrożenie ISO 27001. Jeśli pytanie dotyczy przede wszystkim danych osobowych, właściwym adresem jest audyt RODO. Kwalifikację Waszej firmy ustalimy po rozmowie przez kontakt.

Treść sprawdzona i zaktualizowana: 14 sierpnia 2026

Start współpracy

Od telefonu do działającego środowiska, pięć kroków

Nie przejmujemy środowiska w ciemno. Najpierw sprawdzamy, co macie, potem wyceniamy.

  1. Krok 1 Rozmowa i szybki przegląd tego, co macie i co boli najbardziej.
  2. Krok 2 Przegląd środowiska. Dostajesz listę ryzyk i kolejność ich naprawiania.
  3. Krok 3 Oferta z zakresem, czasem reakcji i ceną. Bez ukrytych pozycji.
  4. Krok 4 Przejęcie środowiska, dokumentacja, dostępy, monitoring.
  5. Krok 5 Praca bieżąca i przeglądy. Raport co miesiąc.

Pytania, które padają najczęściej

Odpowiedzi na to, o co pytają firmy przed podpisaniem umowy.

Częste pytania klientów na tym etapie:

Przetwarzanie i dystrybucja żywności figurują w wykazie sektorów, ale sam rodzaj działalności nie przesądza sprawy. Znaczenie ma jeszcze wielkość przedsiębiorstwa liczona razem z powiązaniami kapitałowymi oraz rola, jaką pełnicie w tym sektorze. Rozstrzygnięcie wydajemy na piśmie, zanim zaczniemy jakąkolwiek dalszą pracę.

Nie. Obowiązek spoczywa na podmiocie objętym przepisami, czyli na Was, a dostawca dostarcza fakty, na podstawie których zgłoszenie da się napisać. Dlatego sprawdzamy, czy umowa zobowiązuje go do przekazania tych faktów w godzinach, a nie w dniach roboczych, bo od tego zależy wykonalność terminu.

Nie zwalnia, choć bardzo pomaga i skraca pracę. Działający system pokrywa większość wymagań organizacyjnych oraz technicznych, więc rozmowa sprowadza się zwykle do uzupełnień, a nie do budowania czegokolwiek od nowa. Obowiązki wynikające z przepisów, w tym zgłaszanie zdarzeń w wyznaczonym czasie i rejestracja podmiotu, zostają niezależnie od posiadanego dokumentu.

Nie i to jest główny powód, dla którego badamy oba zestawy naraz. Ocena ryzyka, dokumentacja, kontrola dostępu, kopie zapasowe, ciągłość działania i nadzór nad dostawcami są w obu wspólne, więc płacicie za tę pracę raz. Różnice dotyczą zgłaszania zdarzeń, formalnej odpowiedzialności kierownictwa oraz tego, kto sprawdza wynik.

Od wymagań ustawowych, ponieważ mają terminy niezależne od Waszych planów i od kondycji budżetu. Certyfikację, jeśli w ogóle, planujemy później i tylko wtedy, gdy zaczyna jej wymagać odbiorca albo przetarg. Odwrotna kolejność bywa droższa, bo część pracy trzeba wtedy wykonać drugi raz pod inny zestaw wymagań.

Organ nadzoru, a nie jednostka certyfikująca, i nie ma tu żadnego dokumentu odpowiadającego certyfikatowi. Dlatego raport z tego badania razem z planem usuwania luk pełni w praktyce rolę materiału pokazującego, że firma tematem się zajęła i w jakim terminie zamierza go domknąć. Tak właśnie ten raport piszemy.

Kontakt

Obsługa IT w mieście Białystok

Do klientów w mieście Białystok dojeżdżamy na miejsce, resztę zamykamy zdalnie.

Obsługa na miejscu, Białystok Otwórz w Mapach

W mieście Białystok pracujemy u klienta na miejscu, bez własnego biura. Najbliższy adres wybierzesz z listy poniżej.

Nasze biura, 14 adresów

Pierwszy krok

Umów przegląd IT w mieście Białystok

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.

Powiązane

Pozostałe usługi w mieście Białystok

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek katalogu.

Usługi Microsoft 365

Wdrożenie Intune Białystok

W firmie obsługiwanej z odległości zarządzanie urządzeniami przestaje być dodatkiem do bezpieczeństwa i staje się sposobem wydania sprzętu bez czekania na czyjś przyjazd. Komputer melduje się przez internet, ustawienia schodzą na niego same, a pracownik w Białymstoku uruchamia go bez nas. Objęcie trzydziestu urządzeń zaczyna się od 2 900 zł netto.

Zobacz usługę
Usługi Data Center

Wdrożenia systemów pamięci masowych Białystok

To jedyna usługa z naszej oferty centrum danych, przy której ktoś musi stanąć przy Waszej szafie, a do Białegostoku jedziemy z Warszawy. Dlatego planujemy wdrożenie tak, żeby zamknęło się w policzalnej liczbie wizyt, a późniejsza wymiana nośnika nie czekała na dojazd. Sama praca inżynierów zaczyna się od 5 900 zł netto.

Zobacz usługę
Backup

Wdrożenie Proxmox Backup Server Białystok

Serwer kopii stawiany w firmie, do której nie zaglądamy co tydzień, musi przetrwać awarię nośnika bez niczyjego wyjazdu i dać się w całości obsłużyć z konsoli. Tak go projektujemy dla klientów z Podlasia. Wdrożenie dla klastra do dwudziestu maszyn zaczyna się od 3 900 zł netto.

Zobacz usługę