Szukaj...
Ctrl + K
Pomoc zdalna
Audyty Bydgoszcz

Dokumentacja ISO 27001 Bydgoszcz

Zasada zapisana wyłącznie w polityce nie dociera do hali, bo polityki na hali nikt nie czyta. Dlatego każdą regułę zapisujemy dwa razy: raz w dokumencie dla audytora, raz w postaci roboczej przy stanowisku. Komplet dla firmy do pięćdziesięciu osób zaczyna się od 9 900 zł netto.

  • Każda zasada w wersji dla audytora i dla hali
  • Treść wyprowadzona z rozmów przy stanowiskach
  • Wzory zapisów mieszczące się na jednej kartce

Pracowaliśmy dla

Zakres

Co obejmuje dokumentacja ISO 27001 Bydgoszcz?

Komplet ma pięć części: zakres wraz z polityką, metodę oceny ryzyka z rejestrem, deklarację stosowania, procedury operacyjne oraz wzory zapisów. Przy zakładzie do każdej procedury dochodzi jej postać robocza, czyli krótka instrukcja w miejscu, w którym opisana czynność faktycznie się wykonuje.

  1. 01

    Zakres i polityka

    Granice systemu wyprowadzone z umów z odbiorcami, podpisana polityka i obsadzone role.

  2. 02

    Metoda oceny ryzyka

    Kryteria akceptacji, rejestr z właścicielem każdej pozycji oraz plan postępowania z terminami.

  3. 03

    Deklaracja stosowania

    Wykaz środków przyjętych i pominiętych, z powodem odwołującym się do konkretnego ryzyka.

  4. 04

    Procedury operacyjne

    Dostępy, nośniki, zgłaszanie zdarzeń, kopie, zmiany w systemach oraz praca serwisów zewnętrznych.

  5. 05

    Postać robocza przy stanowisku

    Krótka instrukcja tam, gdzie czynność się odbywa, napisana językiem osoby, która ją wykonuje.

  6. 06

    Wzory zapisów

    Formularze przeglądów, wydań i zdarzeń, mieszczące się na jednej stronie i możliwe do wypełnienia ręcznie.

  7. 07

    Powiązanie z systemem jakości

    Wskazanie, które istniejące procedury wystarczą po uzupełnieniu, zamiast pisania drugiego zestawu.

Wycena

Ile kosztuje dokumentacja ISO 27001 Bydgoszcz w mieście Bydgoszcz?

Za komplet dla firmy do pięćdziesięciu osób płacicie od 9 900 zł netto jednorazowo, w stawce takiej samej jak w pozostałych miastach. Jest to część wdrożenia liczonego od 24 900 zł, lecz można go zamówić osobno, gdy ocenę ryzyka i zabezpieczenia prowadzicie własnym zespołem. Pakietów z podmienioną nazwą firmy ani nie oferujemy, ani nie bierzemy do poprawiania.

od 9 900 zł netto, jednorazowo

Tyle kosztuje: komplet dokumentacji pisanej pod firmę do 50 osób.

Wszystkie kwoty są netto. Tej usługi nie sprzedajemy z cennika, więc dokładną kwotę podajemy po rozmowie o zakresie, przed podpisaniem umowy.

Dlaczego jedna zasada musi być zapisana dwa razy

Dokumentacja systemu ma dwóch odbiorców o zupełnie różnych nawykach czytania. Pierwszy to audytor, który oczekuje dokumentu opisującego wymaganie, wskazującego rolę i odwołującego się do zapisu. Drugi to technolog, brygadzista albo portier, który ma wykonać czynność w trakcie zmiany i nie sięgnie po dokument liczący osiem stron.

Komplet napisany wyłącznie dla pierwszego odbiorcy przechodzi pierwszy etap badania i wykłada się na drugim, czyli wtedy, gdy audytor wychodzi z sali konferencyjnej i zadaje pytanie komuś przy maszynie. Komplet napisany wyłącznie dla drugiego nie ma się czym wylegitymować. Dlatego piszemy obie wersje i wiążemy je ze sobą.

ZasadaPostać dla audytoraPostać robocza w zakładzieCzego zwykle brakuje
Nośniki wymiennedopuszczone wyłącznie nośniki firmowe, ewidencjonowaneoznakowany nośnik w szafce technologa i wpis w zeszyciedrugiej wersji, więc zasada nie dociera do nikogo
Wejście serwisantadostęp na podstawie zgłoszenia i pod nadzoremkartka na portierni z listą pytań do zadanialisty pytań, więc portier improwizuje
Zgłoszenie zdarzenianiezwłoczne powiadomienie wskazanej rolinumer telefonu przy stanowisku kierownika zmianynumeru, bo dokument wskazuje rolę, a nie kontakt
Klucze do strefwydawanie za potwierdzeniem i ewidencjazeszyt na portierni z rubryką zwroturubryki zwrotu, więc klucze krążą bez końca
Czyste stanowiskodokumenty zabezpieczone poza godzinami pracyzamykana szafka na rysunki przy maszyniemiejsca, w którym rysunek da się schować
Zmiana w systemiezatwierdzenie przed wdrożeniemzgłoszenie do utrzymania ruchu z polem akceptacjizapisu, kto zmianę zatwierdził
Odejście pracownikaodebranie dostępów w dniu zakończenia pracypunkt na karcie obiegowejtego punktu, więc karta wraca bez udziału informatyki

Ostatni wiersz jest przykładem tego, jak tanie bywa domknięcie braku. Dopisanie jednej rubryki do formularza, który firma i tak wypełnia przy każdym odejściu, zamyka wymaganie, nad którym inaczej pracuje się miesiącami.

Skąd bierzemy treść

Z dwóch źródeł naraz i żadne z nich nie jest wzorcem z internetu. Pierwsze to rozmowy prowadzone tam, gdzie odbywa się opisywana czynność: przy portierni, przy stanowisku technologa, w pomieszczeniu z szafą. Padają tam odpowiedzi, których nie usłyszy się w sali konferencyjnej, bo dotyczą rozwiązań wypracowanych po drodze i nigdzie nie zgłoszonych.

Drugie to odczyt stanu faktycznego z systemów: kto ma uprawnienia, jak długo trzymane są zapisy zdarzeń, czy kopie wykonują się według opisanego rytmu. Rozjazdy między tymi dwoma źródłami są najcenniejszą częścią pracy, ponieważ wskazują miejsca do poprawienia szybciej niż jakakolwiek lista kontrolna.

Co robimy z istniejącymi procedurami jakości

Czytamy je przed napisaniem czegokolwiek. Zakład dostarczający do większych odbiorców zwykle prowadzi już system jakości, a razem z nim nadzór nad dokumentami, obieg zmian, ewidencję szkoleń i działania korygujące. Wszystkie te elementy norma bezpieczeństwa informacji stawia w bardzo podobnym kształcie.

Dopisanie do istniejącej procedury jednego rozdziału jest wtedy tańsze i trwalsze od stworzenia drugiego dokumentu o tej samej nazwie. Trwalsze, bo firma ma już nawyk pracy z tym zestawem, a każdy równoległy system dokumentów kończy się tym, że jeden z nich przestaje być aktualizowany, zwykle ten nowszy.

Deklaracja stosowania w firmie pracującej na zlecenie

To dokument, przy którym audytor zatrzymuje się najdłużej, ponieważ pokazuje sposób myślenia, a nie stan wyposażenia. W zakładzie wykonującym zlecenia dochodzi jeszcze jeden wymiar: część środków wynika nie z Waszej oceny ryzyka, tylko z wymagań odbiorcy, który powierzył Wam swoją dokumentację techniczną.

Piszemy to wprost, z odwołaniem do konkretnego zapisu umowy, bo takie uzasadnienie jest mocniejsze od ogólnego zdania o dbałości o bezpieczeństwo. Pominięcia uzasadniamy równie konkretnie. Formuła o niestosowalności przy środku, który wyraźnie dotyczy firmy z halą i z magazynem, jest pierwszą rzeczą, o którą zapyta badający.

Ile z tego trafia na papier, a ile do systemu

Tyle, ile faktycznie zostanie wypełnione. Kierownik zmiany kończący ósmą godzinę pracy nie zaloguje się do osobnego programu, żeby odnotować wydanie klucza. Wypełni jedną rubrykę w zeszycie leżącym przy portierni, jeśli ten zeszyt ma datę i miejsce na podpis. Kilka bydgoskich firm prowadzi część zapisów odręcznie i jest to całkowicie w porządku.

W biurze jest odwrotnie: tam ślad powstaje sam w systemie zgłoszeń i w katalogu tożsamości, więc formularza nie tworzymy w ogóle. Każdy dołożony formularz to obowiązek ciążący na kimś przez kolejne lata, więc powstają wyłącznie te, bez których nie da się wykazać wymagania.

Kiedy sam komplet wystarczy, a kiedy nie

Wystarczy, gdy ocenę ryzyka prowadzicie samodzielnie, zabezpieczenia są wdrożone, a brakuje wyłącznie warstwy opisowej, na przykład dlatego, że odbiorca poprosił o przesłanie polityki bezpieczeństwa. Warstwa opisowa domyka wtedy projekt prowadzony wcześniej Waszymi siłami i kupuje się ją jako pojedyncze zlecenie.

Nie wystarczy, gdy nie zapadła decyzja o zakresie systemu ani nie istnieje rejestr ryzyk, bo deklaracja stosowania nie ma się wtedy z czego wziąć. Wtedy pierwszym krokiem jest badanie zgodności, a cały projekt prowadzi wdrożenie. Samą normę przybliża ISO 27001. Zakres dokumentów ustalamy przez kontakt.

Treść sprawdzona i zaktualizowana: 2 sierpnia 2026

Start współpracy

Od telefonu do działającego środowiska, pięć kroków

Nie przejmujemy środowiska w ciemno. Najpierw sprawdzamy, co macie, potem wyceniamy.

  1. Krok 1 Rozmowa i szybki przegląd tego, co macie i co boli najbardziej.
  2. Krok 2 Przegląd środowiska. Dostajesz listę ryzyk i kolejność ich naprawiania.
  3. Krok 3 Oferta z zakresem, czasem reakcji i ceną. Bez ukrytych pozycji.
  4. Krok 4 Przejęcie środowiska, dokumentacja, dostępy, monitoring.
  5. Krok 5 Praca bieżąca i przeglądy. Raport co miesiąc.

Pytania, które padają najczęściej

Odpowiedzi na to, o co pytają firmy przed podpisaniem umowy.

Częste pytania klientów na tym etapie:

Tak i to jest część, która decyduje o tym, czy system w ogóle zadziała. Do każdej procedury powstaje krótka wersja robocza dla osoby wykonującej czynność, wywieszana albo trzymana tam, gdzie ta czynność się odbywa. Bez niej zasada zostaje w segregatorze i nikt na produkcji o niej nie wie.

Zwykle w znacznej części tak i zaczynamy właśnie od ich przeczytania. Nadzór nad dokumentami, obieg zmian, szkolenia i działania korygujące bywają opisane od lat, więc dopisujemy do nich wątek bezpieczeństwa informacji zamiast budować drugi, równoległy zestaw dokumentów.

Bo pakiet opisuje firmę, której nie ma. Wymienia działy, których u Was nie ma, i systemy, których nie używacie, a audytor nie czyta dokumentu w oderwaniu od rzeczywistości, tylko pyta brygadzistę, co robi w danej sytuacji, i zestawia odpowiedź z zapisem. Poprawianie takiego zestawu trwa dłużej niż napisanie własnego.

Mniej, niż obiecują sprzedawcy pakietów, bo norma wskazuje wymagane treści, a nie liczbę stron. Komplet dla zakładu do pięćdziesięciu osób mieści się zwykle w kilkunastu dokumentach plus kilku instrukcjach na halę. To granica, przy której ktoś jeszcze je czyta.

Powiązać przegląd ze zdarzeniami, nie z kalendarzem. Przy każdym dokumencie zapisujemy, co go otwiera: uruchomienie nowej linii, zmiana firmy serwisującej, nowy odbiorca z własnymi wymaganiami albo pierwsze zdarzenie niepasujące do opisu. Terminy roczne bez takiej listy przesuwają się same.

Osoba faktycznie kierująca firmą, a nie kierownik działu informatyki. Norma wymaga zaangażowania kierownictwa wprost i audytor sprawdza to w pierwszej godzinie, patrząc, czyj podpis widnieje pod dokumentem i czy ta sama osoba prowadziła przegląd zarządzania.

Nie. Jednostka bada dowody rozłożone na miesiące, a te powstają dopiero po uruchomieniu procedur i po okresie ich stosowania. Dokumentacja jest warunkiem koniecznym i punktem startu, więc zamawia się ją najwcześniej kilka miesięcy przed planowanym badaniem.

Kontakt

Obsługa IT w mieście Bydgoszcz

Do klientów w mieście Bydgoszcz dojeżdżamy na miejsce, resztę zamykamy zdalnie.

Nasze biura, 14 adresów

Pierwszy krok

Umów przegląd IT w mieście Bydgoszcz

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.

Powiązane

Pozostałe usługi w mieście Bydgoszcz

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek katalogu.

Cyberbezpieczeństwo

Bezpieczeństwo IT dla firm Bydgoszcz

Ochrona bydgoskiej firmy jest zwykle rozdzielona między pięciu wykonawców, z których każdy pojawił się przy innej inwestycji. Zbieramy te warstwy pod jedną umowę i jeden numer telefonu, zostawiając pozostałym dostawcom to, na czym naprawdę się znają. Piętnaście stanowisk to od 1 200 zł netto miesięcznie.

Zobacz usługę
Usługi Data Center

Kolokacja serwerów Bydgoszcz

Szafa stojąca w hali dzieli warunki z produkcją: pył z obróbki, wilgoć, wahania napięcia przy rozruchu maszyn i temperaturę pod dachem w lipcu. Zabieramy sprzęt tam, gdzie żaden z tych czynników go nie dosięga. Jednostka wysokości kosztuje od 190 zł netto miesięcznie razem z łączem.

Zobacz usługę
Backup

Wdrożenie Proxmox Backup Server Bydgoszcz

Zakład, który wymienia leciwy serwer, staje przed wyborem: dokupić przestrzeń pod dotychczasowe kopie pełne czy zmienić sposób ich wykonywania. Proxmox Backup Server zapisuje wyłącznie zmienione bloki, więc historia mieści się w ułamku miejsca. Wdrożenie klastra do dwudziestu maszyn od 3 900 zł netto.

Zobacz usługę