Szukaj...
Ctrl + K
Pomoc zdalna
Audyty Poznań

ISO 27001 a NIS 2 Poznań

Poznańska firma dystrybucyjna bywa objęta obiema sprawami naraz: sama wchodzi w zakres NIS 2 przez to, czym handluje, a jej odbiorca żąda certyfikatu ISO/IEC 27001. Jedno nie zastępuje drugiego, ale jedno badanie obejmuje oba. Zaczyna się od 7 900 zł netto.

  • Norma dobrowolna, przepisy obowiązkowe i z terminem
  • Kwalifikacja sektorowa sprawdzana przed badaniem
  • Jedno badanie zamyka pytania z obu stron

Pracowaliśmy dla

Zakres

Co obejmuje ISO 27001 a NIS 2 Poznań?

Badanie zestawia stan firmy z dwoma katalogami wymagań naraz i pokazuje, gdzie się pokrywają, a gdzie trzeba dołożyć pracę osobno. Sprawdzamy pięć rzeczy: kwalifikację sektorową, zarządzanie ryzykiem, obsługę zdarzeń, ciągłość działania oraz wymagania wobec dostawców i odpowiedzialność kierownictwa.

  1. 01

    Kwalifikacja przed badaniem

    Ustalenie na piśmie, czy i pod który reżim podlegacie, bo od tego zależy cały zakres pracy.

  2. 02

    Źródło obowiązku

    Norma jest wyborem firmy, przepisy wiążą niezależnie od tego, co chcielibyście objąć.

  3. 03

    Obszar objęty

    Granice systemu wyznaczacie sami, obowiązek ustawowy obejmuje prowadzoną działalność w całości.

  4. 04

    Sposób potwierdzenia

    Certyfikat wydaje akredytowana jednostka, zgodności z przepisami nikt nie certyfikuje.

  5. 05

    Zgłaszanie zdarzeń

    Dyrektywa daje twarde terminy liczone w godzinach, norma wymaga procesu bez terminów ustawowych.

  6. 06

    Odpowiedzialność kierownictwa

    Przepisy wskazują ją wprost i wiążą z sankcjami, norma mówi o zaangażowaniu zarządu bez kar.

Wycena

Ile kosztuje ISO 27001 a NIS 2 Poznań w mieście Poznań?

Badanie obejmujące jednocześnie wymagania normy i dyrektywy zaczyna się od 7 900 zł netto dla firmy do pięćdziesięciu osób. Wdrożenie systemu odpowiadającego obu zestawom zaczyna się od 24 900 zł netto. Certyfikat ISO wydaje jednostka zewnętrzna za własną opłatą, a zgodność z przepisami nie ma żadnego dokumentu do kupienia.

od 7 900 zł netto, jednorazowo

Tyle kosztuje: audyt zgodności obejmujący oba zestawy wymagań.

Wszystkie kwoty są netto. Tej usługi nie sprzedajemy z cennika, więc dokładną kwotę podajemy po rozmowie o zakresie, przed podpisaniem umowy.

Która z tych dwóch spraw ma twardy termin

Tylko jedna. Norma jest wyborem: możecie ją wdrożyć w tym roku, za dwa lata albo nigdy, a jedyną konsekwencją zwłoki jest niezadowolony odbiorca. Przepisy działają odwrotnie, bo obowiązek powstaje z mocy prawa, nikt nie przysyła zawiadomienia i to Wy macie ustalić, czy Was dotyczy.

Ta asymetria decyduje o kolejności prac. Kiedy firma podlega dyrektywie i jednocześnie dostaje pytania o certyfikat, zaczynamy od tego, co ma termin, a certyfikację planujemy jako drugi etap, korzystający z już wykonanej roboty.

Czy poznańska firma dystrybucyjna w ogóle podlega dyrektywie

Odpowiedź składa się z dwóch warunków, które muszą zajść razem: działalność z katalogu w załącznikach dyrektywy oraz wielkość od progu średniego przedsiębiorstwa, czyli od pięćdziesięciu pracowników albo dziesięciu milionów euro obrotu.

W praktyce w Wielkopolsce najczęściej dotyczy to czterech grup: produkcji i dystrybucji żywności, produkcji i obrotu chemikaliami, transportu oraz gospodarowania odpadami. Właściciel hurtowni z artykułami spożywczymi zwykle zakłada, że przepisy dotyczą operatorów energetycznych i banków, a katalog jest znacznie szerszy.

Piąta grupa nie podlega wprost, za to dostaje te same pytania od kontrahentów. Firma dostarczająca do odbiorcy objętego dyrektywą dowiaduje się o niej z aneksu do umowy albo z ankiety, w której trzeba opisać własne zabezpieczenia.

Co jedna praca zamyka po obu stronach, a czego nie

Sytuacja w firmieCo znaczy wobec normyCo znaczy wobec dyrektywy
Nie ma spisanej oceny ryzykabrak wymagania rozdziału 6brak pierwszego środka z artykułu 21
Kopie działają, testu nie maniezgodność w ciągłości działaniabrak dowodu na plan odtworzenia
Umowy z dostawcami bez zapisówluka w bezpieczeństwie dostawbrak wymaganej oceny łańcucha dostaw
Brak drugiego składnika przy logowaniuzależy od oceny ryzykaśrodek wymieniony wprost w katalogu
Zdarzenia zgłaszane ustnie informatykowibrak zapisów dla audytorabrak ścieżki i terminów zgłoszenia
Zarząd nieświadomy obowiązkówwymaganie o zaangażowaniu kierownictwaodpowiedzialność osobista z sankcją
Podmiot niezarejestrowany u organubez znaczeniasamodzielny obowiązek do wykonania

Dwa dolne wiersze pokazują granicę. Wszystko powyżej da się zrobić raz i zaliczyć w dwóch miejscach. Rejestracja podmiotu i formalna odpowiedzialność kierownictwa nie mają w normie odpowiednika, więc są pracą dodatkową niezależnie od tego, jak dojrzały jest Wasz system.

Zgłaszanie zdarzeń, czyli największa różnica praktyczna

Norma wymaga, żeby proces obsługi zdarzeń istniał i działał. Przepisy dokładają zegar: wczesne ostrzeżenie w ciągu doby od wykrycia poważnego zdarzenia, pełne zgłoszenie w ciągu trzech dni, raport końcowy w ciągu miesiąca.

W firmie, w której magazyn pracuje na dwie zmiany, a centrala kończy pracę o siedemnastej, doba potrafi zniknąć na ustalaniu, kto podejmuje decyzję. Dlatego procedurę piszemy od nazwisk i numerów telefonu, a nie od definicji, i przeprowadzamy ćwiczenie na sucho, mierząc, ile zajmuje przejście od wykrycia do wysłania pierwszego zgłoszenia.

W jakiej kolejności to prowadzić

Najpierw kwalifikacja i rejestracja, bo bez nich dalsza praca może dotyczyć niewłaściwego reżimu. Potem jedno badanie obejmujące oba katalogi wymagań, zakończone listą braków z wyceną. Następnie warstwa techniczna, zwykle w kolejności kopie odporne na skasowanie, drugi składnik logowania, podział sieci i rejestrowanie zdarzeń. Dokumentacja powstaje równolegle, opisując to, co faktycznie wdrożone.

Certyfikację dokładamy na końcu, gdy pojawia się odbiorca albo przetarg, który jej wymaga. Ta kolejność jest tańsza od odwrotnej i domyka najpierw to, co ma termin. Przebieg samego wdrożenia opisuje wdrożenie ISO 27001.

Kto to sprawdza i przed kim odpowiadacie

Przy normie sprawdza akredytowana jednostka certyfikująca, na Waszą prośbę i za Waszą opłatą, a skutkiem najgorszego scenariusza jest brak certyfikatu. Przy przepisach sprawdza organ nadzoru, bez Waszej prośby, a skutki obejmują kary finansowe i odpowiedzialność osobistą kierownictwa.

Ta różnica jest jedynym argumentem, jakiego zwykle potrzeba, żeby projekt przestał być sprawą działu IT i wrócił na stół zarządu. Zakres badania samej normy opisuje audyt ISO 27001, jej wymagania ISO 27001, a pełne przygotowanie do obowiązków ustawowych prowadzi NIS 2 dla firm. Kwalifikację ustalamy na spotkaniu umówionym przez kontakt.

Treść sprawdzona i zaktualizowana: 31 lipca 2026

Start współpracy

Od telefonu do działającego środowiska, pięć kroków

Nie przejmujemy środowiska w ciemno. Najpierw sprawdzamy, co macie, potem wyceniamy.

  1. Krok 1 Rozmowa i szybki przegląd tego, co macie i co boli najbardziej.
  2. Krok 2 Przegląd środowiska. Dostajesz listę ryzyk i kolejność ich naprawiania.
  3. Krok 3 Oferta z zakresem, czasem reakcji i ceną. Bez ukrytych pozycji.
  4. Krok 4 Przejęcie środowiska, dokumentacja, dostępy, monitoring.
  5. Krok 5 Praca bieżąca i przeglądy. Raport co miesiąc.

Pytania, które padają najczęściej

Odpowiedzi na to, o co pytają firmy przed podpisaniem umowy.

Częste pytania klientów na tym etapie:

Trzeba sprawdzić dwie rzeczy naraz: czy Wasza działalność mieści się w załączniku dyrektywy i czy przekraczacie próg średniego przedsiębiorstwa. Produkcja i dystrybucja żywności figuruje w katalogu, więc odpowiedź zależy głównie od wielkości. Ustalamy to pierwszego dnia i wpisujemy na piśmie.

Przepisy, bo mają terminy niezależne od Waszych planów handlowych, a ich niespełnienie ma konsekwencje wobec organu. Certyfikat układamy w drugiej kolejności, korzystając z pracy już wykonanej. Odbiorcy w międzyczasie pokazujecie raport z badania i harmonogram.

Nie zwalnia z żadnego. Wdrożony system pokrywa dużą część środków technicznych i organizacyjnych, więc znacząco skraca drogę, ale zgłaszanie zdarzeń w wyznaczonych terminach i rejestracja podmiotu pozostają obowiązkiem niezależnym od posiadanego dokumentu. Organ nadzoru pyta o wykonanie tych obowiązków, a nie o to, jaki papier wisi w gablocie.

Ocena ryzyka, dokumentacja, kontrola dostępu, kopie i ciągłość działania są w dużej mierze wspólne. Osobno trzeba dołożyć ścieżkę zgłoszenia do właściwego zespołu reagowania, rejestrację podmiotu i formalne przypisanie odpowiedzialności kierownictwu. Te trzy pozycje nie mają w normie odpowiednika, więc wykonuje się je raz, niezależnie od dojrzałości systemu.

Że wymagania trafią do Was przez umowę, a nie przez ustawę. Odbiorca objęty dyrektywą ma obowiązek oceniać bezpieczeństwo swoich dostawców, więc przysyła ankietę albo aneks z zapisami. Badanie odpowiada na te pytania w formie, którą da się przekazać dalej.

Tak, część pracy wymaga obecności: rozmowy z kierownictwem, przegląd zabezpieczeń fizycznych i ćwiczenie ścieżki zgłoszenia. Wyjeżdżamy z biura przy Bnińskiej 44, a magazyny w regionie objeżdżamy jednego dnia razem z centralą, żeby nie mnożyć wizyt.

Kontakt

Obsługa IT w mieście Poznań

Do klientów w mieście Poznań dojeżdżamy na miejsce, resztę zamykamy zdalnie.

Nasze biura, 14 adresów

Pierwszy krok

Umów przegląd IT w mieście Poznań

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.

Powiązane

Pozostałe usługi w mieście Poznań

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek katalogu.

Administracja siecią

Wdrożenie UniFi Poznań

Budujemy sieć Ubiquiti UniFi dla firm prowadzących kilka lokali: kontroler, brama, przełączniki z zasilaniem po kablu i punkty dostępowe, wszystkie widoczne w jednym oknie. Robocizna przy kontrolerze i do sześciu punktach zaczyna się od 3 900 zł netto, sprzęt kupujecie osobno po naszym doborze.

Zobacz usługę
Cyberbezpieczeństwo

Certyfikaty SSL i szyfrowanie Poznań

Sprzęt w firmie z oddziałami nie stoi w jednym miejscu: laptop jedzie na targi, wraca do magazynu, potem trafia do kogoś innego. Szyfrujemy go razem z obsługą kluczy odzyskiwania i pilnujemy dat ważności certyfikatów w każdym punkcie, w którym stoją. Od 190 zł netto miesięcznie.

Zobacz usługę
Administracja serwerami

Wirtualizacja serwerów Poznań

Firmy z Poznania trafiają do nas zwykle z tym samym pytaniem: trzymać serwer w każdej lokalizacji, czy zebrać wszystko na hostach w centrali. Budujemy oba warianty i mówimy, co który kosztuje w praktyce. Opieka to 250 zł netto miesięcznie za maszynę, budowa środowiska od zera zaczyna się od 7 900 zł.

Zobacz usługę