- usługi
- ISO 27001 Warszawa, wymagania normy
Co obejmuje ISO 27001 Warszawa, wymagania normy?
Norma opisuje system zarządzania bezpieczeństwem informacji: co obejmujecie ochroną, jak szacujecie ryzyko i czym dowodzicie skuteczności. Poniżej siedem elementów, o które pyta każde badanie, oraz to, jak wyglądają w spółce, której produktem jest usługa, dokument i dostęp do cudzych danych.
- 01
Zakres i jego uzasadnienie
Które usługi, dane i miejsca ich przetwarzania obejmujecie, a co świadomie zostaje poza granicą.
- 02
Obowiązki zarządu
Polityka, zatwierdzone kryteria ryzyka i przegląd zarządzania, czyli rzeczy nie do przekazania niżej.
- 03
Metoda szacowania ryzyka
Powtarzalny sposób oceny, rejestr z właścicielem pozycji i plan postępowania z terminami.
- 04
Wybór z załącznika A
Dziewięćdziesiąt trzy środki, z których stosujecie te wynikające z rejestru ryzyk.
- 05
Deklaracja stosowania
Wykaz środków przyjętych i pominiętych wraz z powodem każdego pominięcia.
- 06
Dowody rozłożone w czasie
Zapisy z przeglądów, szkoleń i zdarzeń, bez których dla badania system po prostu nie istnieje.
- 07
Rytm przeglądów
Audyt wewnętrzny, przegląd zarządzania i reakcja na stwierdzone braki w powtarzalnym cyklu.
Ile kosztuje ISO 27001 Warszawa, wymagania normy w mieście Warszawa?
Rozmowa o tym, czy norma jest Wam w ogóle potrzebna, nic nie kosztuje. Pierwszy płatny krok to audyt zerowy, od 7 900 zł netto dla firmy do pięćdziesięciu osób, pokazujący odległość od zgodności. Wdrożenie prowadzone do certyfikacji zaczyna się od 24 900 zł netto, a jednostce płacicie bezpośrednio.
Tyle kosztuje: audyt zerowy, firma do 50 osób.
Wszystkie kwoty są netto. Tej usługi nie sprzedajemy z cennika, więc dokładną kwotę podajemy po rozmowie o zakresie, przed podpisaniem umowy.
Kto w Warszawie stawia to wymaganie i co naprawdę akceptuje
Prawie nikt nie zaczyna tego tematu z własnej inicjatywy. Pytanie przychodzi z zewnątrz i to, kto je zadaje, przesądza o tym, ile pracy trzeba wykonać oraz czy na końcu potrzebny jest dokument z akredytowanej jednostki.
| Kto pyta | O co prosi w praktyce | Co zwykle wystarcza | Kiedy konieczny jest certyfikat |
|---|---|---|---|
| Dział zakupów korporacji | wypełniony kwestionariusz bezpieczeństwa | opis zabezpieczeń plus raport z badania | gdy warunek jest zapisany w umowie ramowej |
| Postępowanie przetargowe | wykazanie systemu zarządzania | zależy od treści warunków udziału | gdy warunek wymienia certyfikat wprost |
| Centrala grupy kapitałowej | zgodność z polityką grupową | zmapowanie polityki na wymagania normy | gdy grupa wymaga go od wszystkich spółek |
| Ubezpieczyciel | opis środków przy wycenie polisy | ankieta wypełniona i poparta dowodami | rzadko, częściej wpływa na składkę |
| Klient po incydencie u siebie | pewność, że nie jesteście słabym ogniwem | plan naprawczy z terminami | gdy trwa to dłużej niż jeden kwartał |
| Prawnik drugiej strony | zapisy do umowy o poufności i dostępach | procedury, które da się załączyć | prawie nigdy |
| Zarząd po własnym zdarzeniu | proces zamiast improwizacji | wdrożona zgodność bez certyfikacji | tylko jeśli dochodzi wymóg handlowy |
Wiersz pierwszy jest najczęstszy i jednocześnie najczęściej źle rozumiany. Kwestionariusz zakupowy pyta o stan faktyczny, a nie o dokument, więc firma z uporządkowanym systemem odpowiada na niego lepiej niż firma z certyfikatem i bez dowodów.
Czym ta norma jest dla firmy, której produktem jest usługa
Opisem sposobu postępowania. Mówi: ustal, jakie informacje chronisz, oszacuj ryzyko, dobierz do niego środki, zbieraj dowody, poprawiaj to, co nie działa. Nie wskazuje żadnego narzędzia i nie porównuje Was z konkurencją.
Dlatego dwie spółki z tym samym dokumentem mogą mieć zupełnie inne zabezpieczenia i obie być w porządku, o ile potrafią uzasadnić swoje decyzje. Firma z prostszymi środkami i dobrym uzasadnieniem wypada w badaniu lepiej niż firma z drogim wyposażeniem kupionym bez związku z jakąkolwiek analizą.
Dwa rodzaje wymagań i granica między nimi
Pierwszy rodzaj to rozdziały od czwartego do dziesiątego, czyli sam system: kontekst organizacji, przywództwo, planowanie, wsparcie, działanie, ocena wyników i doskonalenie. Nie da się ich pominąć ani zawęzić, niezależnie od wielkości spółki.
Drugi to załącznik A, czyli katalog środków dobieranych do ryzyka. Decyzja o wyborze jest Wasza, a rezygnacja z któregokolwiek środka wymaga powodu zapisanego w deklaracji stosowania. To ona rozstrzyga wynik badania częściej niż jakikolwiek inny dokument, bo pokazuje sposób myślenia, a nie stan wyposażenia.
Co w spółce z warszawskiej centrali bywa już zrobione
Więcej, niż zakłada zarząd przy pierwszej rozmowie. Uprawnienia nadaje się przez zgłoszenia, więc istnieje historia. Umowy o poufności są podpisywane, bo wymagają tego klienci. Kopie działają, bo bez nich nie dałoby się pracować. Wejście do biura jest kontrolowane, bo tego wymaga zarządca budynku.
Brakuje zwykle trzech rzeczy: nazwania tego zasadą, wskazania osoby odpowiedzialnej oraz rytmu. Zapis powstający przypadkiem nie jest dowodem, dopóki nie wiadomo, kto i jak często ma go tworzyć. To dobra wiadomość, bo skraca projekt o kilka tygodni.
Czego norma wymaga poza informatyką
Trzech obszarów, które w spółce usługowej sprawiają najwięcej pracy i pojawiają się w rozmowie najpóźniej.
Pierwszy to ludzie: co dzieje się przy zatrudnieniu i odejściu, kto nadaje dostęp pierwszego dnia, kto go odbiera ostatniego i czy jest to gdziekolwiek odnotowane. Przy pracy projektowej dochodzą jeszcze osoby współpracujące krótkoterminowo.
Drugi to dostawcy i podwykonawcy. Norma pyta o wymagania stawiane w umowach i o to, czy ktoś sprawdza ich spełnienie. W firmie kupującej narzędzia w kilkunastu usługach chmurowych sam wykaz bywa pierwszym brakiem.
Trzeci to praca poza biurem, w tym u klienta. Miejsce wykonywania pracy jest częścią zakresu, więc trzeba opisać zasady dla sprzętu, dokumentów i sieci, z których korzysta się poza własnym adresem.
Od czego zacząć w praktyce
Od odpowiedzi na dwa pytania: kto tego od Was oczekuje i do kiedy. Jeżeli wskazujecie konkretną umowę i konkretny kwartał, zaczynamy od audytu zerowego i harmonogramu liczonego wstecz od tej daty.
Jeżeli chodzi o realne bezpieczeństwo bez zewnętrznego wymogu, tańszym pierwszym krokiem bywa audyt IT i uporządkowanie kopii, uprawnień oraz podziału sieci. Spółka, która najpierw nadrobi technikę, wchodzi we wdrożenie z krótszą listą braków, więc płaci za mniej pracy doradczej.
Odległość do zgodności pokazuje audyt zgodności, przez cały projekt prowadzi wdrożenie, komplet polityk powstaje przy dokumentacji, a zestawienie z obowiązkami z dyrektywy daje ISO 27001 a NIS 2. Pierwszą rozmowę umawiamy przez kontakt.
Treść sprawdzona i zaktualizowana: 2 sierpnia 2026
Od telefonu do działającego środowiska, pięć kroków
Nie przejmujemy środowiska w ciemno. Najpierw sprawdzamy, co macie, potem wyceniamy.
- Krok 1 Rozmowa i szybki przegląd tego, co macie i co boli najbardziej.
- Krok 2 Przegląd środowiska. Dostajesz listę ryzyk i kolejność ich naprawiania.
- Krok 3 Oferta z zakresem, czasem reakcji i ceną. Bez ukrytych pozycji.
- Krok 4 Przejęcie środowiska, dokumentacja, dostępy, monitoring.
- Krok 5 Praca bieżąca i przeglądy. Raport co miesiąc.
Pytania, które padają najczęściej
Odpowiedzi na to, o co pytają firmy przed podpisaniem umowy.
Częste pytania klientów na tym etapie:Rzadko. W większości postępowań wystarcza opis stosowanych zabezpieczeń i raport z badania zgodności wraz z harmonogramem, o ile ma daty. Certyfikat staje się nieodzowny wtedy, gdy jest zapisany w warunkach udziału albo w umowie ramowej jako warunek podpisania.
Nie. Obejmuje informacje w każdej postaci, więc także dokumenty na biurku, rozmowy w sali spotkań i to, co pracownik zabiera do siedziby klienta. W spółce usługowej największa część pracy przypada na procesy kadrowe i umowy, a nie na konfigurację serwerów.
Tyle, ile wynika z Waszej oceny ryzyka, i nie istnieje tu jedna poprawna liczba. Firma bez własnej hali pomija większość środków fizycznych właściwych dla produkcji, za to rozbudowuje blok o dostawcach i o pracy poza biurem. Każde pominięcie wymaga uzasadnienia na piśmie.
Tylko wtedy, gdy Wasza działalność mieści się w zakresie objętym tym certyfikatem, a to trzeba sprawdzić w załączniku do dokumentu, nie w deklaracji. Częściej zakres obejmuje spółkę matkę i wskazane lokalizacje, więc polska spółka potrzebuje własnego postępowania.
Nie i nie powinien tego robić nikt, kto prowadzi wdrożenie. Dokument wydaje niezależna jednostka certyfikująca po własnym badaniu. My przygotowujemy firmę i jesteśmy obecni przy tym badaniu, bo rozdzielenie ról jest jedynym powodem, dla którego papier ma wartość dla drugiej strony.
Od czterech do ośmiu miesięcy, przy czym zegar rusza z chwilą audytu zerowego. Najdłuższą częścią nie jest pisanie dokumentów, tylko okres pracy systemu, w którym powstają zapisy z przeglądów. Ten etap ma daty i żaden budżet ich nie skróci.
Ma i dla części firm jest decyzją rozsądniejszą. Dostajecie te same zabezpieczenia i tę samą dokumentację, bez opłaty jednostki i bez wizyt nadzoru. Certyfikat dokładacie w chwili, gdy pojawia się kontrahent albo postępowanie stawiające go jako warunek.
Obsługa IT w mieście Warszawa
Do klientów w mieście Warszawa dojeżdżamy na miejsce, resztę zamykamy zdalnie.
Nasze biura, 14 adresów
Umów przegląd IT w mieście Warszawa
Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.
Pozostałe usługi w mieście Warszawa
Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek katalogu.
VPS Warszawa
Rachunek za zasoby rozliczane godzinowo trudno wpisać do budżetu zatwierdzanego raz w roku, a właśnie tak planują wydatki spółki z warszawskimi centralami. Maszyna wirtualna ze stałą kwotą rozwiązuje to dla usług o przewidywalnym obciążeniu. Cztery rdzenie, 8 GB pamięci i 100 GB NVMe kosztują od 149 zł netto miesięcznie.
Zobacz usługęProxmox czy VMware Warszawa
Gdy centrala ustala standard dla kilku spółek, wybór hypervisora przestaje być rozmową o funkcjach i staje się zobowiązaniem na lata, także wobec spółek, które nie miały w tej sprawie głosu. Porównujemy oba warianty pod tym kątem. Opieka nad maszyną kosztuje 250 zł netto miesięcznie po obu stronach.
Zobacz usługęAudyt IT Warszawa
Warszawska centrala rzadko ma jedno środowisko. Po przejęciu spółki bywają dwa katalogi użytkowników, dwie umowy serwisowe i dwie sprzeczne odpowiedzi na to samo pytanie. Spisujemy oba, zanim ktokolwiek zdecyduje o scaleniu. Dwadzieścia stanowisk to 2 900 zł netto jednorazowo.
Zobacz usługę