- usługi
- ISO 27001, co to jest
Co obejmuje ISO 27001, co to jest?
Norma opisuje pięć rzeczy: zakres systemu, ocenę ryzyka, dobór zabezpieczeń, dowody działania i doskonalenie. Poniżej każda z nich w jednym zdaniu, bo to wystarczy, żeby zdecydować, czy w ogóle wchodzić w ten temat.
- 01
Zakres
Które procesy, lokalizacje i systemy obejmuje system zarządzania bezpieczeństwem.
- 02
Ocena ryzyka
Co może pójść nie tak, jak bardzo to prawdopodobne i ile by kosztowało.
- 03
Zabezpieczenia
Dobór środków z załącznika A do zidentyfikowanych ryzyk, z uzasadnieniem.
- 04
Dowody
Zapisy pokazujące, że zabezpieczenia działają, a nie tylko istnieją na papierze.
- 05
Doskonalenie
Przeglądy, audyty wewnętrzne i reagowanie na incydenty oraz niezgodności.
Ile kosztuje ISO 27001, co to jest?
Sama informacja nic nie kosztuje, a pierwszym płatnym krokiem jest audyt zerowy, od 7 900 zł netto dla firmy do pięćdziesięciu osób. Pokazuje, ile pracy dzieli Was od zgodności. Dopiero po nim ma sens rozmowa o wdrożeniu, które zaczyna się od 24 900 zł netto, i o certyfikacji.
Tyle kosztuje: audyt zerowy, pierwszy krok po decyzji.
Wszystkie kwoty są netto. Tej usługi nie sprzedajemy z cennika, więc dokładną kwotę podajemy po rozmowie o zakresie, przed podpisaniem umowy.
Norma o procesie, nie o produktach
ISO 27001 nie mówi, jaki kupić firewall ani jakiego programu antywirusowego używać. Mówi, że macie wiedzieć, co chronicie, ocenić, co może pójść nie tak, dobrać do tego środki i regularnie sprawdzać, czy działają.
Dlatego dwie firmy z tym samym certyfikatem mogą mieć zupełnie inne zabezpieczenia. Obie muszą jednak umieć wyjaśnić, dlaczego wybrały właśnie takie.
Co obejmuje
Informacje w każdej postaci: w systemach, na papierze, w głowach pracowników i u podwykonawców. To najczęstsze zaskoczenie dla firm, które spodziewają się projektu wyłącznie informatycznego.
W praktyce spora część pracy dotyczy procesów kadrowych, umów i tego, co dzieje się przy zatrudnieniu i odejściu pracownika.
Dlaczego firmy się na to decydują
W kolejności, w jakiej to widzimy: wymaga tego klient albo przetarg, wymaga tego ubezpieczyciel, firma weszła w łańcuch dostaw większej organizacji, albo po incydencie zarząd chce mieć proces zamiast improwizacji.
Sama chęć posiadania certyfikatu na stronie jest najsłabszym powodem i najczęściej kończy się problemem przy pierwszym audycie nadzoru.
Jak wygląda dalsza droga
Audyt zerowy pokazuje, ile brakuje. Wdrożenie buduje system i dokumentację. Audyt wewnętrzny sprawdza, czy działa. Jednostka certyfikująca przeprowadza własny audyt i wydaje certyfikat na trzy lata.
Szczegóły opisaliśmy przy wymaganiach normy i przy wdrożeniu.
Treść sprawdzona i zaktualizowana: 30 lipca 2026
Od telefonu do działającego środowiska, pięć kroków
Nie przejmujemy środowiska w ciemno. Najpierw sprawdzamy, co macie, potem wyceniamy.
- Krok 1 Rozmowa i szybki przegląd tego, co macie i co boli najbardziej.
- Krok 2 Przegląd środowiska. Dostajesz listę ryzyk i kolejność ich naprawiania.
- Krok 3 Oferta z zakresem, czasem reakcji i ceną. Bez ukrytych pozycji.
- Krok 4 Przejęcie środowiska, dokumentacja, dostępy, monitoring.
- Krok 5 Praca bieżąca i przeglądy. Raport co miesiąc.
Pytania, które padają najczęściej
Odpowiedzi na to, o co pytają firmy przed podpisaniem umowy.
Częste pytania klientów na tym etapie:Nie. Obejmuje informacje w każdej postaci, także papierowe, oraz ludzi i procesy. Umowa w szufladzie, rozmowa na korytarzu i dokument wyniesiony z biura są w zakresie normy tak samo jak serwer.
Tak, norma jest skalowalna i zakres dopasowuje się do wielkości organizacji. W firmie dziesięcioosobowej system jest prostszy, ale musi działać naprawdę, bo audytor sprawdza dowody, nie deklaracje.
Załącznik A wymienia dziewięćdziesiąt trzy, ale nie wszystkie muszą być zastosowane. Wybór wynika z oceny ryzyka, a pominięcia trzeba uzasadnić w deklaracji stosowania. To właśnie ten dokument audytor czyta najuważniej.
Zgodność oznacza, że robicie to, czego wymaga norma. Certyfikacja to potwierdzenie tego przez niezależną jednostkę, płatne i odnawiane. Jeśli nikt nie wymaga od Was papieru, sama zgodność bywa wystarczająca.
Od odpowiedzi na pytanie, kto tego od Was oczekuje i po co. Jeśli odpowiedź brzmi „klient wymaga w umowie”, zaczynamy od audytu zerowego. Jeśli „chcemy być bezpieczniejsi”, często lepszym pierwszym krokiem jest zwykły audyt bezpieczeństwa.
Gdzie nas znajdziesz
Pracujemy zdalnie w całym kraju, a w wymienionych miastach także u klienta na miejscu.
Nasze biura, 14 adresów
Umów bezpłatną konsultację
Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.
Inne usługi z katalogu
Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek katalogu.
Serwer dedykowany, cena
Pełne zestawienie kosztów serwera dedykowanego: najem od 590 zł netto miesięcznie, administracja 250 zł, kopie i dodatkowe usługi wypisane osobno. Do tego porównanie z zakupem sprzętu na własność i z chmurą, liczone na trzy lata, bo dopiero taka suma pozwala podjąć decyzję.
Zobacz usługęAzure dla firm
Prowadzimy środowiska Microsoft Azure dla firm, które chcą mieć serwery, kopie i sieć poza własną szafą, ale nie chcą płacić za zasoby, o których zapomniano. Nadzór nad subskrypcją kosztuje od 590 zł netto miesięcznie, maszyna wirtualna 250 zł, a zużycie płacicie wprost Microsoftowi.
Zobacz usługęISO 27001
ISO/IEC 27001 to norma opisująca system zarządzania bezpieczeństwem informacji. Prowadzimy firmy przez całą drogę: audyt zerowy od 7 900 zł netto, wdrożenie od 24 900 zł i przygotowanie do certyfikacji, którą wydaje niezależna jednostka, nie my.
Zobacz usługę