Szukaj...
Ctrl + K
Pomoc zdalna
Audyty Kraków

ISO 27001 Kraków, wymagania normy

Krakowska kancelaria i centrum usług wspólnych podlegają zwykle trzem zestawom zasad, zanim ktokolwiek wymówi nazwę normy: tajemnicy zawodowej, polityce grupy i wymaganiom z umów z odbiorcami. Wyjaśniamy, co norma do tego dokłada i czego nie zastępuje. Pierwszym płatnym krokiem jest audyt zerowy od 7 900 zł netto.

  • Norma jako czwarty zestaw zasad, nie pierwszy
  • Rozdziały od czwartego do dziesiątego bez wyjątków
  • Dobór z załącznika A wynika z Waszego rejestru ryzyk

Pracowaliśmy dla

Zakres

Co obejmuje ISO 27001 Kraków, wymagania normy?

Norma opisuje system zarządzania bezpieczeństwem informacji: co obejmujecie ochroną, jak szacujecie ryzyko i czym dowodzicie skuteczności. Poniżej siedem elementów, o które pyta każde badanie, pokazanych na przykładzie organizacji, w której praca polega na wykonywaniu cudzych zleceń pod cudzymi zasadami. Granicę systemu wyznaczacie sami, natomiast żadnego z tych elementów pominąć się nie da.

  1. 01

    Zakres i jego uzasadnienie

    Które strumienie pracy, dane i miejsca obejmujecie ochroną, a co świadomie zostawiacie poza granicą.

  2. 02

    Obowiązki zarządu albo partnerów

    Polityka, zatwierdzone kryteria ryzyka i przegląd zarządzania, czyli rzeczy, których nie da się przekazać niżej.

  3. 03

    Metoda szacowania ryzyka

    Powtarzalny sposób oceny, rejestr z właścicielem każdej pozycji i plan postępowania z terminami.

  4. 04

    Wybór z załącznika A

    Dziewięćdziesiąt trzy środki, z których stosujecie te wynikające z Waszego rejestru ryzyk.

  5. 05

    Deklaracja stosowania

    Wykaz środków przyjętych i pominiętych wraz z powodem, dla którego reszta zostaje poza systemem.

  6. 06

    Dowody rozłożone w czasie

    Zapisy z przeglądów, szkoleń i zdarzeń, bez których dla badania system po prostu nie istnieje.

  7. 07

    Rytm przeglądów

    Audyt wewnętrzny, przegląd zarządzania i reakcja na stwierdzone braki, powtarzane w ustalonym cyklu.

Wycena

Ile kosztuje ISO 27001 Kraków, wymagania normy w mieście Kraków?

Ustalenie, czy ta norma jest Wam do czegokolwiek potrzebna, odbywa się bez opłaty. Pierwszym płatnym krokiem jest audyt zerowy, od 7 900 zł netto dla firmy do pięćdziesięciu osób, mierzący odległość od zgodności. Projekt prowadzony do certyfikacji zaczyna się od 24 900 zł netto, a jednostce certyfikującej płacicie bezpośrednio.

od 7 900 zł netto, jednorazowo

Tyle kosztuje: audyt zerowy, firma do 50 osób.

Wszystkie kwoty są netto. Tej usługi nie sprzedajemy z cennika, więc dokładną kwotę podajemy po rozmowie o zakresie, przed podpisaniem umowy.

Dlaczego norma jest tu czwartym zestawem zasad, a nie pierwszym

Firma produkcyjna zaczyna zwykle od zera i pierwszym dokumentem opisującym bezpieczeństwo informacji bywa u niej polityka napisana pod tę normę. W krakowskiej kancelarii i w centrum usług wspólnych sytuacja jest odwrotna, bo zasady już są, tylko pochodzą z trzech różnych źródeł i nikt nigdy nie ustawił ich obok siebie.

Pierwsze źródło to reguły wykonywania zawodu, ostrzejsze od normy w kwestii ujawniania i słabsze w kwestii dowodzenia. Drugie to dokument przysłany przez centralę, opisujący organizację jako całość i zwykle w innym języku. Trzecie to wymagania wpisane do umów przez dużych odbiorców, różniące się między sobą, choć dotyczą tej samej rzeczy.

Norma nie zastępuje żadnego z nich. Dokłada natomiast coś, czego nie ma ani w jednym: obowiązek wykazania, że przyjęte zasady wynikają z oceny ryzyka i że ktoś sprawdza ich skuteczność.

Co norma dokłada do reżimów, które już Was wiążą

ReżimSkąd pochodziCzego wymagaCo dokłada do niego norma
Tajemnica zawodowazasady wykonywania zawoduzakaz ujawnienia, obowiązek zachowaniadowód, że zabezpieczenie faktycznie działa
Polityka grupy kapitałowejcentrala, jeden dokument dla wszystkichpoziomy wymagań i sprawozdawczośćprzełożenie ich na procesy polskiej spółki
Wymagania z umów z odbiorcamidział zakupów zamawiającegoterminy, dostępy, prawo sprawdzeniajeden standard zamiast kilku sprzecznych
Przepisy o ochronie danychobowiązek ustawowyochrona danych osobowychobjęcie także informacji nieosobowych
Wewnętrzne procedury operacyjnepotrzeba powtarzalności usługisposób wykonania czynnościwłaściciel, ryzyko i zapis wykonania
Wymagania ubezpieczycielaankieta przy zawieraniu polisyopis stosowanych środkówciągłość zamiast stanu z dnia ankiety

Kolumna czwarta jest odpowiedzią na najczęstsze pytanie zadawane przy pierwszej rozmowie, czyli po co komu jeszcze jeden system, skoro tyle już jest zapisane. Norma nie dokłada kolejnego zbioru zakazów, tylko spina istniejące w całość, w której da się wskazać właściciela każdej zasady i pokazać dowód jej stosowania.

Które wymagania są nienegocjowalne

Rozdziały od czwartego do dziesiątego. Obejmują kontekst organizacji i przywództwo, planowanie wraz z oceną ryzyka, wsparcie, działanie, ocenę wyników oraz doskonalenie. Nie da się ich pominąć ani zawęzić, niezależnie od tego, jak mała jest firma i jak dobrze opisane ma procesy.

Załącznik A działa inaczej. Wymienia dziewięćdziesiąt trzy środki, z których stosujecie te wynikające z rejestru ryzyk, a rezygnację z każdego innego opisujecie w deklaracji stosowania. To ten dokument rozstrzyga wynik badania częściej niż jakikolwiek inny, ponieważ pokazuje sposób myślenia, a nie stan wyposażenia.

W praktyce oznacza to, że dwie krakowskie firmy z tym samym dokumentem mogą mieć zupełnie inne zabezpieczenia i obie być w porządku, o ile potrafią uzasadnić swoje decyzje.

Czego brakuje, choć praca jest wykonywana

Trzech rzeczy i wszystkie trzy są tanie do uzupełnienia, jeśli wiadomo, że brakują.

Nazwania zasady. Uprawnienia są przeglądane, bo klient tego oczekuje, tylko nigdzie nie zapisano, jak często i przez kogo, więc dla badania nie istnieje proces, a jedynie zwyczaj.

Właściciela ryzyka. Decyzja o zaakceptowaniu jakiegoś stanu bywa podejmowana kolegialnie i nie zostaje po niej ślad, przez co nie da się wskazać osoby, która ją podjęła, a norma wymaga właśnie tego.

Rytmu. Przeglądy odbywają się przy okazji, zwykle przed wizytą klienta albo po zdarzeniu, i tworzą serię zapisów o nieregularnych datach. Dla badającego jest to sygnał, że system reaguje, ale nie działa.

Gdzie w takiej firmie leży najwięcej pracy

Nie w konfiguracji systemów, tylko w trzech obszarach związanych z ludźmi i z drugą stroną umowy.

Pierwszy to osoby współpracujące krótkoterminowo: aplikanci, konsultanci, zespoły projektowe wchodzące na jeden proces. Norma pyta o to samo co przy etacie, czyli o zobowiązanie, przekazanie zasad, nadanie i odebranie dostępu, tylko cykl jest kilkakrotnie krótszy.

Drugi to dostawcy i narzędzia. Firma kupująca kilkanaście usług abonamentowych zwykle nie ma ich wykazu, a wykaz jest wymaganiem samym w sobie, zanim jeszcze dojdzie do oceny któregokolwiek z nich.

Trzeci to dokumenty poza systemem. Wydruk zabrany na spotkanie, kopia robocza na dysku lokalnym, załącznik w skrzynce osoby prowadzącej sprawę. Wszystkie trzy są w zakresie normy i wszystkie trzy bywają pomijane w pierwszym podejściu, bo nie kojarzą się z informatyką.

Pierwszy krok i sytuacja, w której go odradzamy

Zaczynamy od dwóch pytań: kto tego od Was oczekuje i do kiedy. Jeżeli wskazujecie umowę i kwartał, robimy audyt zerowy i liczymy harmonogram wstecz od tej daty. Jeżeli chodzi o realne bezpieczeństwo bez zewnętrznego wymogu, tańszym początkiem bywa audyt IT, ponieważ uporządkowanie kopii, uprawnień i podziału sieci daje wtedy więcej za mniejsze pieniądze.

Odradzamy wtedy, gdy jedynym powodem jest chęć umieszczenia znaku na stronie, a firma nie zamierza utrzymywać systemu przez kolejne lata. Wizyta nadzoru odbywa się co roku i dokument, którego nie ma za co utrzymać, wygasa razem z pieniędzmi już wydanymi.

Odległość do zgodności mierzy audyt zgodności, przez cały projekt prowadzi wdrożenie, komplet dokumentów powstaje przy dokumentacji, a zestawienie z obowiązkami z dyrektywy daje ISO 27001 a NIS 2. Pierwszą rozmowę umawiamy przez kontakt.

Treść sprawdzona i zaktualizowana: 2 sierpnia 2026

Start współpracy

Od telefonu do działającego środowiska, pięć kroków

Nie przejmujemy środowiska w ciemno. Najpierw sprawdzamy, co macie, potem wyceniamy.

  1. Krok 1 Rozmowa i szybki przegląd tego, co macie i co boli najbardziej.
  2. Krok 2 Przegląd środowiska. Dostajesz listę ryzyk i kolejność ich naprawiania.
  3. Krok 3 Oferta z zakresem, czasem reakcji i ceną. Bez ukrytych pozycji.
  4. Krok 4 Przejęcie środowiska, dokumentacja, dostępy, monitoring.
  5. Krok 5 Praca bieżąca i przeglądy. Raport co miesiąc.

Pytania, które padają najczęściej

Odpowiedzi na to, o co pytają firmy przed podpisaniem umowy.

Częste pytania klientów na tym etapie:

Bo żaden z tych reżimów nie wymaga od Was oceny ryzyka ani dowodu skuteczności. Tajemnica mówi, czego nie wolno ujawnić, polityka grupy narzuca poziomy wymagań, a norma dokłada pytanie, skąd wiecie, że to działa, i czym to wykażecie przed kimś z zewnątrz.

Tylko wtedy, gdy Wasza działalność mieści się w zakresie wpisanym do tego dokumentu, a to sprawdza się w załączniku, nie w oświadczeniu. Częściej zakres wymienia spółkę matkę i wskazane lokalizacje, więc krakowski podmiot potrzebuje własnego postępowania.

Tyle, ile wynika z Waszej oceny ryzyka, i nie ma tu jednej poprawnej liczby. Firma bez hali pomija większość środków właściwych produkcji, za to rozbudowuje blok o przechowywaniu i niszczeniu dokumentów oraz o dostępie osób współpracujących. Każde pominięcie wymaga uzasadnienia.

Nie. Badanie dotyczy sposobu postępowania, więc dowodem jest wykaz, zapis albo protokół, a nie treść sprawy. Zakres wglądu ustala się przed rozpoczęciem prac i sam ten dokument jest już dowodem, że dostęp podmiotu zewnętrznego został u Was kontrolowany.

Nie i nie powinien tego robić żaden doradca prowadzący wdrożenie. Wydaje go niezależna jednostka certyfikująca, po postępowaniu prowadzonym przez siebie. My przygotowujemy firmę i jesteśmy obecni przy badaniu, ponieważ rozdzielenie tych ról jest jedynym powodem, dla którego papier ma wartość dla klienta.

Od czterech do ośmiu miesięcy, licząc od audytu zerowego. Najwięcej czasu zabiera nie redagowanie dokumentów, lecz miesiące działania systemu, w których powstają zapisy z przeglądów. Ten etap ma daty w kalendarzu i nie skróci go ani budżet, ani liczba oddelegowanych osób.

Bardzo często tak, zwłaszcza gdy pytanie przychodzi w formie kwestionariusza. Wypełnione odpowiedzi poparte raportem z badania i planem z terminami zamykają większość takich spraw. Dokument z jednostki staje się konieczny dopiero wtedy, gdy zapisano go w umowie jako warunek.

Kontakt

Obsługa IT w mieście Kraków

Do klientów w mieście Kraków dojeżdżamy na miejsce, resztę zamykamy zdalnie.

Nasze biura, 14 adresów

Pierwszy krok

Umów przegląd IT w mieście Kraków

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.

Powiązane

Pozostałe usługi w mieście Kraków

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek katalogu.

Administracja siecią

Konfiguracja Cisco Kraków

W krakowskich spółkach przełącznik Catalyst często nie należy do firmy, która na nim pracuje: przyszedł z grupy, z leasingu albo od dostawcy usługi. Ustawiamy taki sprzęt w granicach, na które wolno się zgodzić, i zapisujemy stan wyjściowy, żeby dało się do niego wrócić. Jedno urządzenie to od 1 000 zł netto.

Zobacz usługę
Audyty

Audyt IT Kraków

W krakowskiej spółce z zagranicznym właścicielem połowa systemów jest prowadzona z centrali, a połowa lokalnie, tylko nikt nie ma jednej listy mówiącej, co należy do kogo. Rozpisujemy to zanim wydarzy się awaria, przy której trzeba wiedzieć, kto dzwoni pierwszy. Dwadzieścia stanowisk to 2 900 zł netto jednorazowo.

Zobacz usługę
Projektowanie IT

Projekt sieci w hali produkcyjnej Kraków

Hala wynajęta na dawnym terenie przemysłowym stoi przy cudzej infrastrukturze: cudza brama, cudza portiernia, cudzy kanał kablowy i często cudze łącze. Zanim narysujemy sieć, ustalamy, gdzie kończy się majątek gospodarza, a zaczyna Wasz. Projekt jednej hali razem z pomiarem od 4 900 zł netto.

Zobacz usługę