Pomoc zdalna
Audyty Rzeszów

Dokumentacja ISO 27001 Rzeszów

Piszemy komplet pod konkretny zakład, a nie pod branżę, i rozdzielamy go na dwa poziomy, czyli polityki dla zarządu i krótkie instrukcje dla stanowisk. Osią całości jest opis cyklu życia danych powierzonych przez odbiorcę. Komplet dla firmy do pięćdziesięciu osób to 9 900 zł netto.

  • Polityki dla zarządu i instrukcje dla stanowisk osobno
  • Opis drogi danych odbiorcy od przyjęcia do usunięcia
  • Deklaracja stosowania z uzasadnieniem każdej pozycji
  • Wzory zapisów możliwe do wypełnienia na hali

Pracowaliśmy dla

Zakres

Co obejmuje dokumentacja ISO 27001 Rzeszów?

Komplet obejmuje politykę bezpieczeństwa informacji, metodykę i rejestr ryzyka, deklarację stosowania, wykaz aktywów, procedury dostępu, nośników, kopii, incydentów i pracy z dostawcami, a do tego wzory zapisów oraz instrukcje stanowiskowe. Wszystko z nazwami Waszych systemów, działów i odbiorców.

  1. 01

    Polityka podpisywana przez zarząd

    Jeden krótki dokument z zakresem, celami i przypisaną odpowiedzialnością, bez rozdziałów o historii normy.

  2. 02

    Rejestr ryzyka z decyzjami

    Wypełniony na warsztacie z Waszymi ludźmi, z właścicielem i decyzją przy każdej pozycji.

  3. 03

    Deklaracja stosowania

    Wszystkie zabezpieczenia z załącznika A z odpowiedzią, czy je stosujecie, i z uzasadnieniem wyłączeń.

  4. 04

    Droga danych powierzonych

    Procedura opisująca przyjęcie, oznaczenie, przechowywanie, przekazanie i usunięcie dokumentacji odbiorcy.

  5. 05

    Instrukcje na jedną stronę

    Dla operatora, konstruktora i osoby przy pulpicie, w formie, którą da się przeczytać na stojąco.

  6. 06

    Wzory zapisów gotowe do użycia

    Rejestr nośników, karta incydentu, protokół testu odtworzenia i przegląd uprawnień, przygotowane do wypełniania.

  7. 07

    Plan przeglądów na rok

    Kalendarz mówiący, co i kiedy trzeba zaktualizować, żeby komplet nie zestarzał się po dwunastu miesiącach.

Wycena

Ile kosztuje dokumentacja ISO 27001 Rzeszów w mieście Rzeszów?

Komplet pisany pod firmę do pięćdziesięciu osób w jednej lokalizacji zaczyna się od 9 900 zł netto jednorazowo. Kwota rośnie z liczbą procesów w zakresie, hal i systemów do opisania. Warsztaty, na których zbieramy treść, są w cenie. Wdrożenie zabezpieczeń oraz certyfikacja to osobne projekty.

od 9 900 zł netto, jednorazowo

Tyle kosztuje: komplet dokumentacji pisanej pod firmę do 50 osób.

Wszystkie kwoty są netto. Tej usługi nie sprzedajemy z cennika, więc dokładną kwotę podajemy po rozmowie o zakresie, przed podpisaniem umowy.

Który dokument audytor odbiorcy otwiera pierwszy?

Deklarację stosowania, a zaraz po niej rejestr ryzyka. Powód jest prosty: z tych dwóch kartek widać, czy ktoś w firmie naprawdę przeszedł przez wymagania normy, czy tylko kupił plik i podmienił nazwę. Deklaracja, w której wszystkie pozycje mają odpowiedź „stosujemy”, jest podejrzana tak samo jak ta, w której połowa jest wyłączona bez uzasadnienia. Rejestr ryzyka z trzema wierszami mówi audytorowi, że nikt na warsztacie nie siedział.

Reszta kompletu jest czytana wybiórczo i zwykle pod kątem jednego pytania. Ktoś sięgnie po procedurę obsługi incydentu, żeby zobaczyć, kto i w jakim czasie ma zostać powiadomiony. Ktoś inny po zasady pracy z dostawcami, bo interesuje go, co macie zapisane wobec firmy serwisującej maszyny. Dlatego piszemy dokumenty krótkie i konkretne, a nie długie i ostrożne. Dokument na dwadzieścia stron brzmi poważnie do momentu, w którym trzeba z niego wyciągnąć jedną odpowiedź.

DokumentKto go naprawdę czytaCo musi być w nim konkretne
Polityka bezpieczeństwazarząd, audytor, odbiorcazakres, cele i nazwiska odpowiedzialnych
Rejestr ryzykaaudytor, właściciele procesówkonkretne scenariusze i podjęte decyzje
Deklaracja stosowaniaaudytor jednostkiuzasadnienie każdego wyłączenia
Wykaz aktywówosoba prowadząca systemynazwy systemów, lokalizacje i właściciele
Procedura dostępukadry i informatykaco się dzieje przy przyjęciu i przy odejściu
Procedura nośnikówmistrzowie i operatorzykto wydaje nośnik i gdzie to zapisuje
Instrukcje stanowiskoweludzie na halitrzy do pięciu zdań o tym, co robić i czego nie

Jak opisać cykl życia danych powierzonych przez odbiorcę?

To jest dokument, którego nie ma w żadnym gotowym pakiecie, a u poddostawcy przemysłu bywa najważniejszy. Opisuje drogę cudzej dokumentacji przez Waszą firmę, etap po etapie, i odpowiada na pytania, które wcześniej albo później zada audytor odbiorcy albo jego dział zakupów.

Zaczyna się od przyjęcia. Skąd przychodzą modele i specyfikacje, kto je odbiera, gdzie lądują i jakie dostają oznaczenie, bo bez oznaczenia nikt w firmie nie odróżni pliku objętego umową o poufności od własnego rysunku. Potem idzie przechowywanie: w którym systemie, z jakimi uprawnieniami, czy kopie tych danych też są objęte tą samą regułą i gdzie leżą. Dalej przekazywanie, czyli kto ma prawo wysłać taki plik dalej, na przykład do podwykonawcy obróbki cieplnej albo do laboratorium pomiarowego, i pod jakim warunkiem.

Ostatni etap sprawia najwięcej kłopotu i najczęściej jest pomijany. Chodzi o zakończenie programu, czyli moment, w którym umowa mówi o zwrocie albo usunięciu danych, a Wasze wymagania techniczne mówią o przechowywaniu dokumentacji wyrobu przez lata. To nie jest sprzeczność do zamiecenia, tylko rzecz do opisania i uzgodnienia z odbiorcą. W procedurze zapisujemy, co dokładnie podlega usunięciu, co zostaje jako zapis identyfikacyjny i kto to rozstrzyga.

Czym deklaracja stosowania różni się od spisu treści?

Tym, że jest decyzją, a nie inwentarzem. Przy każdym zabezpieczeniu z załącznika do normy trzeba powiedzieć trzy rzeczy: czy je stosujecie, dlaczego oraz gdzie jest tego dowód. Ostatnia kolumna jest tą, która przesądza o wartości całego dokumentu, bo odsyła do konkretnej procedury albo do konkretnego zapisu zamiast kończyć zdanie ogólnikiem.

Wyłączenia są dopuszczalne i normalne, o ile mają uzasadnienie wynikające z działalności. Zakład, który nie prowadzi własnego wytwarzania oprogramowania, wyłącza zabezpieczenia dotyczące bezpiecznego programowania i nikt tego nie kwestionuje. Ten sam zakład nie wyłączy natomiast zabezpieczeń dotyczących nośników, bo pendrive z programem obróbczym krąży po hali codziennie. Piszemy te uzasadnienia zdaniami, które odnoszą się do Waszej produkcji, a nie formułą o nieadekwatności do specyfiki organizacji.

Co trzeba dopisać, gdy dochodzi nowy odbiorca?

Zwykle niewiele, o ile komplet jest zbudowany warstwowo. Nowy kontrahent wnosi własne wymagania, ale trafiają one do jednego miejsca, czyli do rejestru wymagań zewnętrznych, gdzie zapisujemy, kto czego wymaga i którego kontraktu to dotyczy. Jeśli wymaganie wykracza poza to, co już robicie, dopisujemy je jako ryzyko i decyzję w rejestrze, a nie przepisujemy polityki.

Zmiana głębsza jest potrzebna tylko wtedy, gdy nowy odbiorca rozszerza zakres działalności objęty systemem, na przykład dokłada proces prowadzony w drugiej hali albo wymusza obsługę danych podlegających ograniczeniom eksportowym. Wtedy aktualizujemy wykaz aktywów, granice systemu i procedurę dostępu do stref. Skalę takiej zmiany łatwiej ocenić po audycie zgodności, a pełny projekt z certyfikacją opisuje wdrożenie ISO 27001.

Gdzie leży granica tego zlecenia?

Na dokumentach i wzorach zapisów. Nie wdrażamy w ramach tej ceny zabezpieczeń technicznych, więc segmentacja sieci, kopie odporne na skasowanie, drugi składnik logowania czy uporządkowanie uprawnień są osobną pracą, wycenianą po ustaleniu zakresu. Nie prowadzimy też audytu wewnętrznego ani nie reprezentujemy Was przed jednostką certyfikującą.

Nie wypełniamy zapisów za Was i to jest granica, której nie przesuwamy. Rejestr nośników, karty incydentów i protokoły przeglądów muszą powstawać w firmie, w czasie rzeczywistym, bo dokument uzupełniony wstecz przed audytem jest gorszy od jego braku. Sam stan wyjściowy przed pisaniem opisuje ISO 27001, a zakres kompletu ustalamy przez kontakt.

Treść sprawdzona i zaktualizowana: 14 sierpnia 2026

Start współpracy

Od telefonu do działającego środowiska, pięć kroków

Nie przejmujemy środowiska w ciemno. Najpierw sprawdzamy, co macie, potem wyceniamy.

  1. Krok 1 Rozmowa i szybki przegląd tego, co macie i co boli najbardziej.
  2. Krok 2 Przegląd środowiska. Dostajesz listę ryzyk i kolejność ich naprawiania.
  3. Krok 3 Oferta z zakresem, czasem reakcji i ceną. Bez ukrytych pozycji.
  4. Krok 4 Przejęcie środowiska, dokumentacja, dostępy, monitoring.
  5. Krok 5 Praca bieżąca i przeglądy. Raport co miesiąc.

Pytania, które padają najczęściej

Odpowiedzi na to, o co pytają firmy przed podpisaniem umowy.

Częste pytania klientów na tym etapie:

Tym, że opisuje Waszą firmę. Pakiet wzorów mówi o abstrakcyjnej organizacji, więc audytor pierwszym pytaniem o konkretny system albo o konkretną halę wywraca go w całości. Nasze dokumenty wymieniają nazwy systemów, działów i stanowisk, dzięki czemu pytanie o dowód ma gdzie trafić.

Zwykle trzy do czterech warsztatów po dwie godziny plus czas na czytanie wersji roboczych. Warsztaty prowadzimy z jakością, utrzymaniem ruchu, konstrukcją i osobą prowadzącą systemy, bo bez nich powstałby dokument opisujący firmę wyobrażoną, a nie tę, która pracuje na trzy zmiany.

Na część pytań tak, na część nie. Ankiety pytają zarówno o istnienie procedury, jak i o dowód jej stosowania, więc dokument bez zapisów zamyka połowę pozycji. Dlatego w komplecie są wzory zapisów, ale wypełnić je musi Wasza firma w toku normalnej pracy.

Zwykle deklarację stosowania i rejestr ryzyka, bo z nich widać, czy system został przemyślany, czy przepisany. Zaraz po nich idą zapisy, czyli protokoły przeglądów uprawnień, karty incydentów i wyniki testów odtworzenia. Polityka podpisana przez zarząd jest ważna, ale krótka.

Warsztaty prowadzimy na miejscu, bo rozmowa o tym, gdzie leżą dane, wymaga obejścia zakładu i patrzenia ludziom na ręce w dobrym znaczeniu. Pisanie, konsultacje wersji roboczych i poprawki idą łączem. Inżynier przyjeżdża z naszego biura w Krakowie przy Reducie 26a.

Zaktualizować wykaz aktywów, rejestr ryzyka i te procedury, których zmiana dotyka, zwykle dostępu do stref i obiegu nośników. W planie przeglądów zapisujemy, kto to robi i kiedy, więc aktualizacja jest zadaniem z terminem, a nie tematem, który wypływa dzień przed audytem.

Piszemy po polsku, bo mają je czytać Wasi ludzie, a instrukcja w niezrozumiałym języku nie działa. Fragmenty przeznaczone dla odbiorcy, czyli zwykle opis zabezpieczeń i zasad postępowania z jego dokumentacją, przygotowujemy jako osobny wyciąg do przetłumaczenia.

Kontakt

Obsługa IT w mieście Rzeszów

Do klientów w mieście Rzeszów dojeżdżamy na miejsce, resztę zamykamy zdalnie.

Obsługa na miejscu, Rzeszów Otwórz w Mapach

W mieście Rzeszów pracujemy u klienta na miejscu, bez własnego biura. Najbliższy adres wybierzesz z listy poniżej.

Nasze biura, 14 adresów

Pierwszy krok

Umów przegląd IT w mieście Rzeszów

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.

Powiązane

Pozostałe usługi w mieście Rzeszów

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek katalogu.

Administracja chmurą

Konteneryzacja Docker Rzeszów

Podkarpacki poddostawca liczy raporty dla odbiorcy własnym programem, a przy reklamacji musi pokazać, jak ten wynik powstał. Pakujemy program w obraz oznaczony wersją, więc wydanie sprzed dwóch lat da się uruchomić ponownie jednym poleceniem. Spakowanie jednej aplikacji od 3 900 zł netto.

Zobacz usługę
Administracja serwerami

Administracja Windows Server Rzeszów

W rzeszowskim zakładzie domena obsługuje nie tylko biuro, ale też stanowiska przy maszynach, na których zmienia się trzech ludzi w ciągu doby. Ustawiamy Windows Server tak, żeby dało się odpowiedzieć, kto pracował i kto co otwierał. Serwer kosztuje 250 zł netto miesięcznie, nadzór prowadzimy zdalnie.

Zobacz usługę
Kompleksowa obsługa IT

Helpdesk IT dla firm Rzeszów

W rzeszowskim zakładzie precyzyjnym spora część usterek ma przyczynę poza Waszą siecią, u producenta obrabiarki, u integratora albo na serwerze licencji. Takiej sprawy nie oddajemy Wam razem z numerem telefonu, tylko prowadzimy ją do końca. Kolejka wchodzi w abonament od 2 000 zł netto miesięcznie.

Zobacz usługę