Szukaj...
Ctrl + K
Pomoc zdalna
Audyty Katowice

ISO 27001 Katowice, granice systemu

Firma z metropolii wchodzi w ten temat zwykle wtedy, gdy duży odbiorca przemysłowy wpisuje normę do wymagań wobec dostawców. Pierwsza decyzja nie dotyczy wtedy zabezpieczeń, tylko granicy: które z Waszych adresów i procesów obejmuje system. Pierwszym płatnym krokiem jest audyt zerowy od 7 900 zł netto.

  • Granica systemu jako pierwsza decyzja, przed budżetem
  • Rozdziały od czwartego do dziesiątego bez wyjątków
  • Środki z załącznika A dobierane do Waszego ryzyka

Pracowaliśmy dla

Zakres

Co obejmuje ISO 27001 Katowice, granice systemu?

Norma opisuje sposób zarządzania bezpieczeństwem informacji: co obejmujecie ochroną, jak szacujecie ryzyko i czym dowodzicie skuteczności. Poniżej siedem elementów, o które pyta każde badanie, pokazanych oczami firmy mającej halę pod jednym adresem, biuro pod drugim i magazyn pod trzecim.

  1. 01

    Granica systemu i jej obrona

    Które obiekty i procesy wchodzą do zakresu, co zostaje poza nim i jednym zdaniem dlaczego.

  2. 02

    Obowiązki zarządu

    Polityka, zatwierdzone kryteria ryzyka i przegląd, czyli rzeczy, których nie da się przekazać niżej.

  3. 03

    Szacowanie ryzyka dla kilku adresów

    Jedna metoda i jeden rejestr, ale pozycje przypisane do miejsca, w którym ryzyko faktycznie istnieje.

  4. 04

    Wybór z załącznika A

    Dziewięćdziesiąt trzy środki, z których stosujecie te wynikające z Waszego rejestru ryzyk.

  5. 05

    Deklaracja stosowania

    Wykaz środków przyjętych i pominiętych, z powodem zapisanym przy każdym pominięciu.

  6. 06

    Dowody z każdej lokalizacji

    Zapisy z przeglądów, szkoleń i zdarzeń, także z obiektów, w których nie ma nikogo od informatyki.

  7. 07

    Rytm przeglądów

    Audyt wewnętrzny, przegląd zarządzania i reakcja na braki, powtarzane w ustalonym cyklu.

Wycena

Ile kosztuje ISO 27001 Katowice, granice systemu w mieście Katowice?

Rozmowa o tym, czy norma jest Wam potrzebna i w jakiej granicy, nic nie kosztuje. Pierwszym płatnym krokiem jest audyt zerowy od 7 900 zł netto dla firmy do pięćdziesięciu osób, który mierzy odległość od zgodności. Zbudowanie systemu prowadzonego do certyfikacji zaczyna się od 24 900 zł netto, a opłata jednostki jest osobna.

od 7 900 zł netto, jednorazowo

Tyle kosztuje: audyt zerowy, firma do 50 osób.

Wszystkie kwoty są netto. Tej usługi nie sprzedajemy z cennika, więc dokładną kwotę podajemy po rozmowie o zakresie, przed podpisaniem umowy.

Kiedy w metropolii pojawia się to pytanie

Prawie zawsze przy okazji kontraktu. Duży zakład, spółka energetyczna albo dostawca pierwszego rzędu porządkuje wymagania wobec swoich dostawców i wpisuje do nich normę bezpieczeństwa informacji. Kilka tygodni później pytanie trafia do Was, zwykle w formie jednego wiersza w ankiecie i bez żadnego wyjaśnienia, co dokładnie ma być objęte.

Reakcją bywa próba oszacowania kosztu objęcia całej firmy, po której temat zamiera na kwartał. Tymczasem norma nie wymaga niczego takiego. Wymaga, żebyście sami wyznaczyli granicę i potrafili ją uzasadnić, a przy firmie rozłożonej na kilka adresów to właśnie ta decyzja rozstrzyga o budżecie mocniej niż wszystkie pozostałe razem wzięte.

Co granica systemu oznacza przy kilku adresach

Wariant zakresuCo obejmujeCo zostaje pozaKiedy taka granica się broni
Proces obsługi jednego odbiorcyludzie, dane i systemy potrzebne do jego zleceńpozostała działalność firmygdy pytanie przyszło od tego jednego odbiorcy
Jeden budynek produkcyjnywszystko, co dzieje się w hali i przy niejbiuro handlowe i magazyngdy chroniona dokumentacja nie opuszcza hali
Hala razem z biuremprodukcja, technolodzy, handel i kadrymagazyn bez dostępu do systemówgdy zamówienia i rysunki krążą między tymi dwoma miejscami
Wszystkie obiekty firmykażdy adres i każdy procesnicgdy odbiorców z wymaganiami jest kilku i każdy inny
Jedna spółka z grupypodmiot wskazany w umowiespółki siostrzanegdy każda spółka ma własne kontrakty i własne systemy
Usługa wykonywana zdalnieludzie i środowiska, bez wskazania budynkumiejsca, w których ta usługa nie powstajegdy praca faktycznie nie jest przypisana do adresu
Cały łańcuch od zamówienia do wysyłkibiuro, hala, magazyn i przewoźnikdziałalność poza tym łańcuchemgdy odbiorca pyta również o etap dostawy

Wiersz drugi bywa kuszący i najczęściej upada przy pierwszym pytaniu. Rysunek przysłany przez odbiorcę przechodzi zwykle przez skrzynkę handlowca w biurze, zanim trafi do technologa w hali, więc granica postawiona na murze hali przecina drogę chronionej informacji w połowie.

Dwa rodzaje wymagań i to, czego zawęzić się nie da

Pierwszy rodzaj to rozdziały od czwartego do dziesiątego, czyli sam sposób zarządzania: kontekst, przywództwo, planowanie, wsparcie, działanie, ocena wyników i doskonalenie. Obowiązują w całości niezależnie od tego, jak wąską granicę wybraliście, i niezależnie od tego, czy zatrudniacie dwadzieścia osób, czy dwieście.

Drugi rodzaj stoi w załączniku A, który jest katalogiem środków, a nie listą poleceń. Wybieracie z niego to, co wynika z Waszej oceny ryzyka, a każde pominięcie opisujecie powodem w deklaracji stosowania. Przy kilku obiektach ten wybór zmienia się w jednym miejscu: środki fizyczne trzeba rozpisać osobno dla każdego budynku, bo strefy, klucze i zasady wpuszczania ludzi z zewnątrz wyglądają w hali inaczej niż w wynajmowanym biurze.

Co granica zmienia w codziennej pracy

Trzy rzeczy, wszystkie widoczne od pierwszego miesiąca.

Pierwsza to liczba osób objętych szkoleniami i zasadami. Zakres obejmujący jeden proces oznacza kilkanaście osób zamiast całej załogi, a dowody rosną wtedy szybciej, bo dotyczą grupy, z którą da się pracować w jednym pomieszczeniu.

Druga to liczba adresów, które zobaczy audytor. Każdy budynek w zakresie to osobny obchód, osobne strefy i osobne zapisy z wejść, a przy badaniu jednostki także osobny czas w kalendarzu i w wycenie.

Trzecia to sposób opisania przejścia przez granicę. Jeżeli dane wychodzą poza zakres, na przykład jadą do magazynu na etykiecie albo do biura rachunkowego, trzeba to nazwać i opisać zasady, na jakich się to odbywa. To jest praca, ale znacznie mniejsza od objęcia systemem trzeciego budynku.

Od czego zacząć

Od dwóch pytań: kto tego od Was oczekuje i do kiedy. Mając nazwę odbiorcy i termin, zaczynamy od audytu zerowego, a harmonogram liczymy wstecz od tej daty. Przy okazji ustalamy granicę, bo bez niej wycena wdrożenia jest zgadywaniem, a rozbieżność między najwęższym a najszerszym wariantem bywa dwukrotna.

Jeżeli chodzi o realne bezpieczeństwo, a nie o wymóg z zewnątrz, tańszym pierwszym krokiem bywa audyt IT, czyli uporządkowanie kopii, uprawnień i podziału sieci między obiektami. Firma, która najpierw nadrobi technikę, wchodzi we wdrożenie z krótszą listą braków.

Kiedy mówimy, że nie warto

Gdy nikt tego od Was nie wymaga, a w środowisku są rzeczy pilniejsze. System zarządzania nie odetnie zdalnego wejścia zostawionego przez serwis maszyny ani nie przeniesie kopii z tej samej szafy, w której stoi serwer. Obie te sprawy załatwia się szybciej i taniej osobno.

Nie warto również wtedy, gdy powodem jest jedno pytanie w jednej ankiecie. Na takie pytanie odpowiada badanie zgodności i kosztuje ułamek pełnego projektu. Warto natomiast, gdy wymaganie wraca w kolejnych kontraktach albo gdy dochodzą do tego obowiązki sektorowe, które porządkuje zestawienie normy z NIS 2. Przez całą drogę prowadzi wdrożenie, a polityki i procedury powstają przy dokumentacji.

Treść sprawdzona i zaktualizowana: 2 sierpnia 2026

Start współpracy

Od telefonu do działającego środowiska, pięć kroków

Nie przejmujemy środowiska w ciemno. Najpierw sprawdzamy, co macie, potem wyceniamy.

  1. Krok 1 Rozmowa i szybki przegląd tego, co macie i co boli najbardziej.
  2. Krok 2 Przegląd środowiska. Dostajesz listę ryzyk i kolejność ich naprawiania.
  3. Krok 3 Oferta z zakresem, czasem reakcji i ceną. Bez ukrytych pozycji.
  4. Krok 4 Przejęcie środowiska, dokumentacja, dostępy, monitoring.
  5. Krok 5 Praca bieżąca i przeglądy. Raport co miesiąc.

Pytania, które padają najczęściej

Odpowiedzi na to, o co pytają firmy przed podpisaniem umowy.

Częste pytania klientów na tym etapie:

Prawie nigdy. Zakres ma odpowiadać na pytanie tego odbiorcy, czyli objąć proces, w którym jego zamówienia i jego dokumentacja są przetwarzane. Rozciągnięcie systemu na wszystko, co robicie, podnosi koszt i czas, nie zmieniając niczego w odpowiedzi, którą dostanie druga strona.

Tylko wtedy, gdy chroniona informacja tam dociera. Jeśli w magazynie drukuje się etykiety z danymi zamówienia albo stoi terminal z dostępem do systemu, wyłączenie tego adresu sprawia, że granica przestaje się bronić. Jeśli jeździ tam wyłącznie towar, magazyn spokojnie zostaje poza systemem.

Da się, ale wymaga opisania, co robi wewnątrz zakresu i jakimi zasadami jest wtedy związany. Granica przechodząca przez proces jest trudniejsza od granicy przechodzącej przez budynek i jeżeli takich osób jest kilka, zwykle taniej wychodzi objąć obie strony niż pilnować przejścia.

Tyle, ile wynika z rejestru ryzyk, i jednej poprawnej liczby tu nie ma. Przy kilku adresach rozrasta się grupa środków fizycznych, bo strefy, klucze i wejścia trzeba opisać osobno dla każdego budynku, natomiast część dotycząca wytwarzania oprogramowania zwykle w całości odpada.

Rolę prowadzącego pełni audytor wiodący ISO/IEC 27001 i to on odpowiada za wynik. Przy firmie z własnym środowiskiem towarzyszy mu inżynier, ponieważ część dowodów ogląda się w konfiguracji systemów, a nie w opisie procesu.

Nie i byłoby to podważeniem wartości całego dokumentu. Certyfikat wydaje akredytowana jednostka po własnym badaniu, całkowicie od nas niezależna. Nasza praca kończy się na przygotowaniu firmy i obecności przy tym badaniu, a odbiorca sprawdza akredytację, zanim cokolwiek przyjmie.

Zależy od tego, czy wymóg stoi w warunkach udziału, czy w ankiecie dostawcy. Ankieta pyta o stan faktyczny, więc odpowiada na nią opis wdrożonych środków wraz z raportem z badania. Warunek zapisany w umowie ramowej wymaga dokumentu i nie da się go obejść.

Kontakt

Obsługa IT w mieście Katowice

Do klientów w mieście Katowice dojeżdżamy na miejsce, resztę zamykamy zdalnie.

Nasze biura, 14 adresów

Pierwszy krok

Umów przegląd IT w mieście Katowice

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.

Powiązane

Pozostałe usługi w mieście Katowice

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek katalogu.

Administracja serwerami

Administracja Windows Server Katowice

W zakładzie pracującym na trzy zmiany domena wygląda inaczej niż w biurze. Przy jednym stanowisku na hali siada w ciągu doby kilka osób, część nie ma służbowej poczty, a mimo to każde wejście musi dać się przypisać człowiekowi. Tak prowadzimy takie środowiska. Maszyna kosztuje 250 zł netto miesięcznie.

Zobacz usługę
Administracja siecią

Administracja siecią firmową Katowice

Firma z metropolii rzadko mieści się pod jednym adresem: produkcja stoi w jednym mieście, biuro handlowe w drugim, magazyn przy trasie wylotowej w trzecim. Prowadzimy taką sieć jako jedną całość, w tym samym standardzie w każdym obiekcie. Pierwsza lokalizacja do sześćdziesięciu użytkowników kosztuje od 2 000 zł netto miesięcznie.

Zobacz usługę
Projektowanie IT

Strony internetowe dla firm Katowice

Firma z metropolii ma zwykle więcej niż jeden adres, a jej strona podaje jeden i to zwykle ten, pod który nikt nie powinien jechać. Budujemy serwis, w którym widać, co dzieje się w każdej lokalizacji i którędy się do niej wjeżdża. Strona do sześciu podstron od 4 900 zł netto, opieka od 99 zł netto miesięcznie.

Zobacz usługę