- usługi
- ISO 27001 Łódź, cudze dane w Waszym magazynie
Co obejmuje ISO 27001 Łódź, cudze dane w Waszym magazynie?
Norma opisuje sposób zarządzania bezpieczeństwem informacji: co obejmujecie ochroną, jak szacujecie ryzyko i czym dowodzicie skuteczności podjętych decyzji. Poniżej siedem elementów, o które pyta każde badanie, pokazanych oczami firmy prowadzącej magazyn, wysyłkę i obsługę zamówień na rzecz kilku zleceniodawców naraz.
- 01
Zakres wyprowadzony z umów
Granica systemu ustalona na podstawie tego, co zobowiązaliście się chronić wobec swoich zleceniodawców.
- 02
Obowiązki zarządu
Polityka, zatwierdzone kryteria ryzyka i przegląd, czyli rzeczy, których nie da się przekazać niżej.
- 03
Szacowanie ryzyka dla cudzych informacji
Metoda i rejestr uwzględniające skutek, który spada nie na Was, tylko na markę powierzającą dane.
- 04
Rozdzielenie zleceniodawców
Czy zbiory kilku marek są od siebie oddzielone uprawnieniami, czy leżą w jednym obszarze roboczym.
- 05
Wybór z załącznika A
Dziewięćdziesiąt trzy środki, z których stosujecie te wynikające z Waszego rejestru ryzyk.
- 06
Deklaracja stosowania
Wykaz środków przyjętych i pominiętych, z powodem zapisanym przy każdym pominięciu.
- 07
Rytm przeglądów
Audyt wewnętrzny, przegląd zarządzania i reakcja na braki, powtarzane w ustalonym cyklu.
Ile kosztuje ISO 27001 Łódź, cudze dane w Waszym magazynie w mieście Łódź?
Ustalenie, czy norma jest Wam w ogóle potrzebna, odbywa się bez opłaty. Pierwszym płatnym krokiem jest audyt zerowy od 7 900 zł netto dla firmy do pięćdziesięciu osób, mierzący odległość od zgodności. Zbudowanie systemu prowadzonego do certyfikacji zaczyna się od 24 900 zł netto, a opłata jednostki jest osobna.
Tyle kosztuje: audyt zerowy, firma do 50 osób.
Wszystkie kwoty są netto. Tej usługi nie sprzedajemy z cennika, więc dokładną kwotę podajemy po rozmowie o zakresie, przed podpisaniem umowy.
Skąd bierze się to pytanie w firmie obsługującej zamówienia
Prawie zawsze z umowy. Marka, która powierza magazynowanie i wysyłkę, porządkuje w pewnym momencie wymagania wobec swoich wykonawców i wpisuje do nich normę bezpieczeństwa informacji. Kilka tygodni później trafia to do Was jako jeden wiersz w załączniku, bez wyjaśnienia, czego dokładnie ma dotyczyć.
Pierwsza reakcja bywa taka sama w każdej firmie: próba oszacowania, ile kosztowałoby objęcie ochroną wszystkiego, co robicie. Norma nie wymaga jednak niczego takiego. Wymaga, żebyście sami ustalili granicę i potrafili ją uzasadnić, a w firmie pracującej na cudzych informacjach ustalenie to zaczyna się od pytania, co właściwie jest tutaj przedmiotem ochrony.
Co jest czyje i co z tego wynika
| Informacja | Skąd trafia do firmy | Czyja jest w praktyce | Co z tego wynika dla zakresu |
|---|---|---|---|
| Dane kupujących | z zamówienia w sklepie zleceniodawcy | należy do jego relacji z klientem | wchodzi, bo przechodzi przez Wasze systemy i ręce |
| Stany i rotacja towaru | z Waszego systemu magazynowego | wspólna, powstaje po Waszej stronie | wchodzi, bo ujawnia skalę sprzedaży marki |
| Ceny zakupu i marże | z dokumentów przyjęcia | należy do zleceniodawcy | wchodzi zawsze, to jego najczulsza pozycja |
| Prognoza wysyłek | z planów handlowych marki | należy do zleceniodawcy | wchodzi, bo zdradza plany na kolejny kwartał |
| Wasza baza kontrahentów | z własnej sprzedaży usług | należy do Was | wchodzi, choć nikt z zewnątrz o nią nie pyta |
| Dane załogi i obsady czasowej | z kadr i od agencji | należy do Was jako pracodawcy | wchodzi, bo dotyczy tych samych systemów |
| Dostępy do systemów marki | otrzymane razem z umową | należą do zleceniodawcy | wchodzą, i to jako pozycja o wysokiej wadze |
| Konfiguracja Waszego magazynu | powstaje przy wdrożeniu | należy do Was | wchodzi, bo jej ujawnienie ułatwia atak |
Wiersz siódmy bywa pomijany, a przy badaniu wraca jako pierwszy. Konta nadane Wam w systemach zleceniodawcy pozwalają sięgnąć do jego środowiska, więc każda niedomknięta sprawa po Waszej stronie staje się jego problemem, i on doskonale o tym wie.
Dwa rodzaje wymagań i granica między nimi
Pierwszy rodzaj to rozdziały od czwartego do dziesiątego, czyli sam sposób zarządzania: kontekst, przywództwo, planowanie, wsparcie, działanie, ocena wyników i doskonalenie. Obowiązują w całości niezależnie od tego, jak wąsko wyznaczycie granicę i ilu ludzi zatrudniacie w szczycie.
Drugi stoi w załączniku A, będącym katalogiem środków, a nie listą poleceń. Wybieracie z niego to, co wynika z oceny ryzyka, a każde pominięcie opisujecie powodem w deklaracji stosowania. W firmie prowadzącej magazyn ten wybór przesuwa się wyraźnie w stronę dostępu fizycznego i nadzoru nad dostawcami, a wyraźnie odchodzi od zagadnień związanych z wytwarzaniem oprogramowania.
Co w takiej firmie bywa już zrobione
Więcej, niż zakłada zarząd przy pierwszej rozmowie, ponieważ część wymagań wymusili wcześniej sami zleceniodawcy. Umowy o zachowaniu poufności są podpisane, bo marki tego wymagają. Dostęp do hali jest kontrolowany, bo leży w niej cudzy towar. Kopie systemu magazynowego działają, bo bez nich wysyłka zatrzymałaby się tego samego dnia.
Brakuje zwykle trzech rzeczy naraz i wszystkie trzy są tanie. Nazwania tego zasadą, wskazania osoby odpowiedzialnej oraz ustalenia rytmu. Czynność wykonywana od lat nie jest dowodem, dopóki nie wiadomo, kto ma ją wykonywać i jak często, a to jest dobra wiadomość, bo skraca projekt o kilka tygodni.
Czego norma wymaga poza informatyką
Trzech obszarów, które w magazynie sprawiają najwięcej pracy i pojawiają się w rozmowie najpóźniej.
Pierwszy to ludzie, w tym obsada przyjmowana na sezon. Kto przekazuje zasady osobie pracującej sześć tygodni, kto nadaje jej dostęp i kto zamyka go w ostatnim dniu.
Drugi to dostawcy, a jest ich tutaj wyjątkowo wielu: agencje pracy, przewoźnicy, serwis wózków, firma sprzątająca i integratorzy podpięci do systemu. Norma pyta o wymagania stawiane im w umowach i o dowód, że ktoś ich przestrzegania pilnuje.
Trzeci to sam budynek. Rampa, brama, ruch kierowców i strefa wydań są miejscami, w których obcy człowiek znajduje się najbliżej Waszych informacji, a zasady wpuszczania bywają jedyną rzeczą, która go tam zatrzymuje.
Od czego zacząć i kiedy odradzamy
Od dwóch pytań: kto tego od Was oczekuje i do kiedy. Mając nazwę zleceniodawcy i termin, zaczynamy od audytu zerowego, a harmonogram liczymy wstecz od tej daty.
Jeżeli chodzi o realne bezpieczeństwo, a nie o wymóg z umowy, tańszym pierwszym krokiem bywa audyt IT, czyli uporządkowanie kopii, uprawnień i podziału sieci między halą a biurem. Odradzamy natomiast wtedy, gdy powodem jest jedno pytanie w jednej ankiecie, bo odpowiada na nie badanie zgodności za ułamek kosztu całego projektu. Warto, gdy wymaganie wraca w kolejnych umowach albo gdy dochodzą obowiązki sektorowe, które porządkuje zestawienie normy z NIS 2. Cały projekt, od pierwszego warsztatu po badanie jednostki, prowadzi wdrożenie, a komplet polityk powstaje przy dokumentacji.
Treść sprawdzona i zaktualizowana: 2 sierpnia 2026
Od telefonu do działającego środowiska, pięć kroków
Nie przejmujemy środowiska w ciemno. Najpierw sprawdzamy, co macie, potem wyceniamy.
- Krok 1 Rozmowa i szybki przegląd tego, co macie i co boli najbardziej.
- Krok 2 Przegląd środowiska. Dostajesz listę ryzyk i kolejność ich naprawiania.
- Krok 3 Oferta z zakresem, czasem reakcji i ceną. Bez ukrytych pozycji.
- Krok 4 Przejęcie środowiska, dokumentacja, dostępy, monitoring.
- Krok 5 Praca bieżąca i przeglądy. Raport co miesiąc.
Pytania, które padają najczęściej
Odpowiedzi na to, o co pytają firmy przed podpisaniem umowy.
Częste pytania klientów na tym etapie:Wokół usługi, nie wokół klienta. Zakres obejmuje proces obsługi zamówień wraz z ludźmi, danymi i systemami potrzebnymi do jego wykonania, więc jedno postępowanie odpowiada na pytania wszystkich zleceniodawców. Zawężanie go do jednej marki daje system, który trzeba rozszerzać przy każdej kolejnej umowie.
Chroni informacje, a nie towar, więc sama paleta jest poza jej zakresem. W zakresie jest natomiast wszystko, co o niej mówi: stany, ceny zakupu, prognozy dostaw i dane kupujących. Zabezpieczenia fizyczne wchodzą tu tylko dlatego, że dostęp do hali daje dostęp do tych informacji.
Podział ról rozstrzyga umowa i to zagadnienie prawne, nie techniczne. Z punktu widzenia normy istotne jest co innego i dużo prostsze: jeżeli te dane przechodzą przez Wasze systemy i Wasze ręce, to Wy odpowiadacie za środki, którymi je chronicie, niezależnie od tego, czyją są własnością.
Trzy grupy. Pierwsza to dostęp fizyczny, bo hala ma bramy, rampy i ruch przewoźników. Druga to zarządzanie tożsamością, przez rotację obsady. Trzecia to nadzór nad dostawcami, ponieważ pracujecie z agencjami, przewoźnikami i integratorami jednocześnie. Kurczy się natomiast blok o wytwarzaniu oprogramowania.
Nie możemy i nie może tego zrobić żadna firma prowadząca wdrożenie. Dokument wystawia akredytowana jednostka po własnym postępowaniu, w pełni od nas niezależna. Nasza rola kończy się na przygotowaniu firmy i obecności przy badaniu, a Wasz zleceniodawca sprawdza akredytację, zanim cokolwiek przyjmie.
Licząc wstecz, od czterech do ośmiu miesięcy przed terminem, przy czym zegar rusza z chwilą audytu zerowego. Najdłuższy jest nie etap pisania dokumentów, tylko okres, w którym system pracuje i powstają zapisy z przeglądów. Tego odcinka nie skraca ani budżet, ani liczba osób.
Bardzo często tak, bo ich ankiety pytają o stan faktyczny, a nie o papier. Opis wdrożonych środków wraz z raportem z badania odpowiada wtedy na większość pozycji. Dokument staje się konieczny dopiero wtedy, gdy warunek zapisano wprost w umowie ramowej albo w warunkach postępowania.
Obsługa IT w mieście Łódź
Do klientów w mieście Łódź dojeżdżamy na miejsce, resztę zamykamy zdalnie.
Nasze biura, 14 adresów
Umów przegląd IT w mieście Łódź
Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.
Pozostałe usługi w mieście Łódź
Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek katalogu.
Microsoft 365 dla firm Łódź
Łódzka firma z magazynem i sprzedażą przez internet zmienia liczbę pracowników w rytmie sezonu, a środowisko musi nadążać za tym w obie strony. Zakładamy konta czasowe z datą końca, wygaszamy je bez przypominania i pilnujemy, żeby po szczycie rachunek wracał do poziomu sprzed niego. Opieka nad dwudziestoma kontami zaczyna się od 890 zł netto miesięcznie.
Zobacz usługęKolokacja serwerów Łódź
Biuro urządzone w dawnej przędzalni ma wysokie stropy, ceglane ściany i instalacje, których najemcy nie wolno przerabiać. Serwerownia wymaga dokładnie tego, na co w takim budynku nie ma zgody. Zabieramy szafę tam, gdzie te warunki już istnieją. Jednostka wysokości kosztuje od 190 zł netto miesięcznie.
Zobacz usługęPomiary sieci LAN Łódź
Najlepszy moment na pomiar to tydzień przed podpisaniem odbioru instalacji, bo wtedy poprawki są jeszcze po stronie wykonawcy. W łódzkich adaptacjach budynków pofabrycznych ten jeden dokument rozstrzyga większość późniejszych sporów. Pomiar do 48 torów kosztuje od 890 zł netto z dojazdem i protokołami.
Zobacz usługę