Szukaj...
Ctrl + K
Pomoc zdalna
Audyty Warszawa

ISO 27001 a NIS 2 Warszawa

W grupie kapitałowej z centralą w Warszawie jedna spółka bywa objęta przepisami, druga nie, a obie korzystają z tej samej informatyki. Ustalamy to podmiot po podmiocie i pokazujemy, co i tak trzeba zrobić w każdej z nich. Badanie obejmujące oba zestawy wymagań kosztuje od 7 900 zł netto.

  • Kwalifikacja ustalana osobno dla każdej spółki
  • Wielkość liczona z uwzględnieniem powiązań kapitałowych
  • Jedno badanie zamiast osobnego dla normy i dla przepisów

Pracowaliśmy dla

Zakres

Co obejmuje ISO 27001 a NIS 2 Warszawa?

Badanie zestawia stan firmy z dwoma katalogami wymagań naraz. Sprawdzamy pięć rzeczy: kwalifikację każdego podmiotu z osobna, zarządzanie ryzykiem, obsługę zdarzeń wraz z terminami, ciągłość działania oraz wymagania wobec dostawców i formalną odpowiedzialność kierownictwa każdej ze spółek.

  1. 01

    Kwalifikacja podmiot po podmiocie

    Ustalenie na piśmie, która spółka w grupie podlega przepisom, a która dostaje wymagania umową.

  2. 02

    Liczenie wielkości w grupie

    Próg sprawdzamy z uwzględnieniem powiązań kapitałowych, bo mała spółka w dużej grupie bywa duża.

  3. 03

    Wspólna informatyka, osobne obowiązki

    Jedno środowisko obsługujące kilka spółek nie scala ich obowiązków ani odpowiedzialności.

  4. 04

    Źródło obowiązku

    Normę wdrażacie z własnej decyzji, przepisy wiążą niezależnie od tego, co chcielibyście objąć.

  5. 05

    Terminy przy zdarzeniach

    Dyrektywa liczy czas w godzinach, norma wymaga działającego procesu bez terminu ustawowego.

  6. 06

    Odpowiedzialność zarządu spółki

    Przepisy wskazują ją wprost i wiążą z sankcjami, w każdym podmiocie osobno.

Wycena

Ile kosztuje ISO 27001 a NIS 2 Warszawa w mieście Warszawa?

Badanie sprawdzające jednocześnie zgodność z normą i wymagania NIS 2 zaczyna się od 7 900 zł netto dla firmy do pięćdziesięciu osób. Wdrożenie obejmujące oba zestawy zaczyna się od 24 900 zł netto. Certyfikat wydaje jednostka zewnętrzna za własną opłatą, a zgodności z przepisami nie potwierdza żaden dokument.

od 7 900 zł netto, jednorazowo

Tyle kosztuje: audyt zgodności obejmujący oba zestawy wymagań.

Wszystkie kwoty są netto. Tej usługi nie sprzedajemy z cennika, więc dokładną kwotę podajemy po rozmowie o zakresie, przed podpisaniem umowy.

Dlaczego w grupie kapitałowej odpowiedź brzmi inaczej dla każdej spółki

Bo katalog sektorów opisuje działalność, a nie strukturę właścicielską. Grupa z centralą w Warszawie prowadzi zwykle kilka rodzajów działalności naraz i tylko część z nich figuruje w załącznikach dyrektywy. Do tego dochodzi próg wielkości, przy którym bierze się pod uwagę przedsiębiorstwa partnerskie i powiązane, więc niewielka spółka w dużej strukturze potrafi go przekroczyć.

Skutek jest taki, że jedna odpowiedź dla całej grupy prawie zawsze jest błędna. Albo obejmuje obowiązkami podmioty, których one nie dotyczą, albo pomija ten, który podlega naprawdę.

Podmiot w grupieCzy podlega samodzielnieCo i tak musi zrobić
Spółka z działalnością z katalogu, powyżej progutakpełny zestaw obowiązków, w tym rejestracja
Spółka z katalogu, poniżej proguzwykle niesprawdzić próg z powiązaniami i zapisać wynik
Spółka handlowa spoza kataloguniespełnić wymagania z umów z odbiorcami
Centrum usług wspólnychdo sprawdzeniautrzymać środki wymagane przez spółki obsługiwane
Spółka celowa bez pracownikówniewskazać, kto odpowiada za jej dane i systemy
Oddział podmiotu zagranicznegozależy od miejsca świadczeniaustalić, który organ jest właściwy
Dostawca wewnątrz grupynieodpowiadać na wymagania łańcucha dostaw

Wiersz czwarty rozstrzyga w praktyce najwięcej. Centrum usług wspólnych bywa miejscem, w którym stoją systemy wszystkich spółek, więc jego poziom zabezpieczeń wyznacza poziom całej grupy, niezależnie od tego, jak wypadnie jego własna kwalifikacja.

Wspólna informatyka nie scala obowiązków

To jest wniosek, który najczęściej porządkuje pierwszą rozmowę. Jedno środowisko obsługujące pięć spółek pozwala wdrożyć środki raz i zaliczyć je pięć razy. Nie pozwala natomiast przenieść odpowiedzialności, bo ta jest przypisana kierownictwu każdego podmiotu z osobna.

Z tego wynika praktyczna konsekwencja przy zdarzeniach. Awaria w jednym środowisku może dotyczyć kilku spółek naraz, a każda z nich objęta przepisami ma własny obowiązek sprawozdawczy i własny zegar. Procedura zgłaszania musi więc zaczynać się od ustalenia, czyje usługi zostały dotknięte, a nie od opisu zdarzenia technicznego.

Co da się wykonać raz, a co trzeba powtórzyć

Ocena ryzyka, dokumentacja procesów, kontrola dostępu, kopie, ciągłość działania i wymagania wobec dostawców są w dużej mierze wspólne dla obu zestawów wymagań i dla wszystkich spółek pracujących na jednym środowisku. To jest gros pracy i dlatego badanie prowadzimy łącznie.

Osobno zostają trzy rzeczy: rejestracja każdego objętego podmiotu u organu, ścieżka zgłoszenia z terminami liczonymi dla każdej spółki oraz formalne przypisanie odpowiedzialności jej kierownictwu. Żadna z nich nie ma odpowiednika w normie, więc wykonuje się je niezależnie od dojrzałości systemu zarządzania.

Kolejność, która wychodzi taniej

Najpierw kwalifikacja, bo bez niej dalsza praca może dotyczyć niewłaściwego podmiotu. Potem badanie łączone, którego wynikiem jest lista braków z nakładem pracy przy każdej pozycji. Następnie warstwa techniczna wdrażana wspólnie dla całego środowiska. Dokumentacja powstaje równolegle i opisuje to, co faktycznie zrobione.

Certyfikat dokładamy na końcu, gdy pojawia się kontrahent albo postępowanie stawiające go jako warunek. Odwrotna kolejność bywa kusząca, bo dokument widać na stronie, ale zostawia otwarty obowiązek, którego nikt nie zauważy do pierwszego poważnego zdarzenia.

Zegar przy zdarzeniu, czyli największa różnica praktyczna

Norma oczekuje procesu obsługi zdarzeń, który działa i zostawia zapisy. Przepisy dokładają terminy liczone w godzinach: wczesne ostrzeżenie zaraz po wykryciu, pełne zgłoszenie kilka dni później, raport końcowy w perspektywie miesiąca.

W grupie, w której decyzje podejmuje się kolegialnie, a zarządy spółek spotykają się raz w tygodniu, pierwsze okno potrafi zniknąć na ustalaniu, kto ma podpisać zgłoszenie. Dlatego procedurę piszemy od nazwisk, zastępstw i numerów telefonu, a potem przechodzimy ją na sucho, mierząc czas od wykrycia do wysłania pierwszej informacji.

Czego to badanie nie zamyka

Nie zastępuje opinii prawnej o kwalifikacji podmiotu, choć daje jej podstawę faktyczną i zwykle skraca pracę prawnika. Nie reprezentujemy Was przed organem nadzoru. Nie prowadzi do certyfikatu, bo ten wydaje wyłącznie akredytowana jednostka po własnym badaniu.

Treść samej normy wyjaśnia ISO 27001, zakres pomiaru gotowości audyt ISO 27001, przebieg całego projektu wdrożenie, a obowiązki płynące z dyrektywy NIS 2 dla firm. Kwalifikację ustalamy po rozmowie umówionej przez kontakt.

Treść sprawdzona i zaktualizowana: 2 sierpnia 2026

Start współpracy

Od telefonu do działającego środowiska, pięć kroków

Nie przejmujemy środowiska w ciemno. Najpierw sprawdzamy, co macie, potem wyceniamy.

  1. Krok 1 Rozmowa i szybki przegląd tego, co macie i co boli najbardziej.
  2. Krok 2 Przegląd środowiska. Dostajesz listę ryzyk i kolejność ich naprawiania.
  3. Krok 3 Oferta z zakresem, czasem reakcji i ceną. Bez ukrytych pozycji.
  4. Krok 4 Przejęcie środowiska, dokumentacja, dostępy, monitoring.
  5. Krok 5 Praca bieżąca i przeglądy. Raport co miesiąc.

Pytania, które padają najczęściej

Odpowiedzi na to, o co pytają firmy przed podpisaniem umowy.

Częste pytania klientów na tym etapie:

Nie automatycznie, bo kwalifikację ustala się dla podmiotu, patrząc na jego własną działalność. Trzeba jednak sprawdzić dwie rzeczy naraz: czy Wasza działalność figuruje w katalogu sektorów oraz czy przekraczacie próg wielkości, przy którym liczą się także powiązania kapitałowe.

Niekoniecznie, bo wielkość przedsiębiorstwa liczy się z uwzględnieniem przedsiębiorstw partnerskich i powiązanych. Spółka trzydziestoosobowa należąca do dużej grupy potrafi przekroczyć próg, choć samodzielnie by go nie osiągnęła. To pierwsza rzecz, którą ustalamy na piśmie.

Ułatwia wykonanie pracy i nie zmienia podziału odpowiedzialności. Środki techniczne można wdrożyć raz dla całego środowiska, ale obowiązki sprawozdawcze i odpowiedzialność kierownictwa pozostają przy każdej spółce osobno, więc zarząd każdej z nich musi wiedzieć, czego się od niego oczekuje.

Nie zdejmuje żadnego. Wdrożony system pokrywa dużą część środków technicznych i organizacyjnych, więc znacznie skraca drogę do wykazania zgodności, ale zgłaszanie zdarzeń w wyznaczonych terminach oraz rejestracja podmiotu istnieją niezależnie od posiadanego dokumentu.

Wymagania spłyną do Was umową, nawet jeśli sami nie jesteście podmiotem objętym. Bezpieczeństwo łańcucha dostaw jest wymienione wprost, więc odbiorcy wpisują do kontraktów obowiązki informacyjne, wymagania wobec dostępów i prawo do sprawdzenia.

Tak i po to je łączymy. Wywiad, przegląd dokumentacji i sprawdzenie dowodów są w większości wspólne, a różnice trafiają do osobnej części raportu. Dwa oddzielne badania oznaczałyby dwie takie same rozmowy z tymi samymi ludźmi w odstępie kilku tygodni.

Tak, bo część pracy wymaga obecności: rozmowy z zarządami, przegląd zabezpieczeń fizycznych i przejście ścieżki zgłoszenia. Z biura przy Jerzego Waldorffa 24 obsługujemy Warszawę i okolice, a spółki spoza aglomeracji ujmujemy w harmonogramie przed startem.

Kontakt

Obsługa IT w mieście Warszawa

Do klientów w mieście Warszawa dojeżdżamy na miejsce, resztę zamykamy zdalnie.

Nasze biura, 14 adresów

Pierwszy krok

Umów przegląd IT w mieście Warszawa

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.

Powiązane

Pozostałe usługi w mieście Warszawa

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek katalogu.

Administracja siecią

Wdrożenie sieci WiFi Warszawa

Projektujemy sieć bezprzewodową w warszawskich biurowcach, czyli tam, gdzie eter jest zajęty przez sąsiadów z boku, z góry i z dołu, zanim włączycie pierwszy własny punkt. Pomiar, projekt, montaż i konfiguracja sześciu punktów w jednej lokalizacji zaczynają się od 3 900 zł netto, bez sprzętu.

Zobacz usługę
Audyty

ISO 27001 Warszawa, wymagania normy

Pytanie o ISO/IEC 27001 przychodzi w Warszawie z zewnątrz i prawie zawsze ma nadawcę: dział zakupów, centralę grupy, ubezpieczyciela albo prawnika drugiej strony. Każdy z nich akceptuje co innego. Tłumaczymy, czego wymaga norma i komu wystarczy mniej niż certyfikat. Audyt zerowy od 7 900 zł netto.

Zobacz usługę
Backup

Backup Microsoft 365 Warszawa

W dzierżawie warszawskiej centrali kont jest zawsze więcej niż osób w kadrach: skrzynki wspólne, adresy techniczne, konta po odejściach i dostępy dla spółek z grupy. Obejmujemy kopią wszystkie, poza chmurą producenta. Dwadzieścia kont kosztuje od 190 zł netto miesięcznie.

Zobacz usługę