Szukaj...
Ctrl + K
Pomoc zdalna
Audyty Warszawa

ISO 27001 Warszawa, wymagania normy

Pytanie o ISO/IEC 27001 przychodzi w Warszawie z zewnątrz i prawie zawsze ma nadawcę: dział zakupów, centralę grupy, ubezpieczyciela albo prawnika drugiej strony. Każdy z nich akceptuje co innego. Tłumaczymy, czego wymaga norma i komu wystarczy mniej niż certyfikat. Audyt zerowy od 7 900 zł netto.

  • Wymagania rozpisane na to, kto ich od Was oczekuje
  • Rozdziały od czwartego do dziesiątego bez wyjątków
  • Wybór z załącznika A wynika z Waszej oceny ryzyka

Pracowaliśmy dla

Zakres

Co obejmuje ISO 27001 Warszawa, wymagania normy?

Norma opisuje system zarządzania bezpieczeństwem informacji: co obejmujecie ochroną, jak szacujecie ryzyko i czym dowodzicie skuteczności. Poniżej siedem elementów, o które pyta każde badanie, oraz to, jak wyglądają w spółce, której produktem jest usługa, dokument i dostęp do cudzych danych.

  1. 01

    Zakres i jego uzasadnienie

    Które usługi, dane i miejsca ich przetwarzania obejmujecie, a co świadomie zostaje poza granicą.

  2. 02

    Obowiązki zarządu

    Polityka, zatwierdzone kryteria ryzyka i przegląd zarządzania, czyli rzeczy nie do przekazania niżej.

  3. 03

    Metoda szacowania ryzyka

    Powtarzalny sposób oceny, rejestr z właścicielem pozycji i plan postępowania z terminami.

  4. 04

    Wybór z załącznika A

    Dziewięćdziesiąt trzy środki, z których stosujecie te wynikające z rejestru ryzyk.

  5. 05

    Deklaracja stosowania

    Wykaz środków przyjętych i pominiętych wraz z powodem każdego pominięcia.

  6. 06

    Dowody rozłożone w czasie

    Zapisy z przeglądów, szkoleń i zdarzeń, bez których dla badania system po prostu nie istnieje.

  7. 07

    Rytm przeglądów

    Audyt wewnętrzny, przegląd zarządzania i reakcja na stwierdzone braki w powtarzalnym cyklu.

Wycena

Ile kosztuje ISO 27001 Warszawa, wymagania normy w mieście Warszawa?

Rozmowa o tym, czy norma jest Wam w ogóle potrzebna, nic nie kosztuje. Pierwszy płatny krok to audyt zerowy, od 7 900 zł netto dla firmy do pięćdziesięciu osób, pokazujący odległość od zgodności. Wdrożenie prowadzone do certyfikacji zaczyna się od 24 900 zł netto, a jednostce płacicie bezpośrednio.

od 7 900 zł netto, jednorazowo

Tyle kosztuje: audyt zerowy, firma do 50 osób.

Wszystkie kwoty są netto. Tej usługi nie sprzedajemy z cennika, więc dokładną kwotę podajemy po rozmowie o zakresie, przed podpisaniem umowy.

Kto w Warszawie stawia to wymaganie i co naprawdę akceptuje

Prawie nikt nie zaczyna tego tematu z własnej inicjatywy. Pytanie przychodzi z zewnątrz i to, kto je zadaje, przesądza o tym, ile pracy trzeba wykonać oraz czy na końcu potrzebny jest dokument z akredytowanej jednostki.

Kto pytaO co prosi w praktyceCo zwykle wystarczaKiedy konieczny jest certyfikat
Dział zakupów korporacjiwypełniony kwestionariusz bezpieczeństwaopis zabezpieczeń plus raport z badaniagdy warunek jest zapisany w umowie ramowej
Postępowanie przetargowewykazanie systemu zarządzaniazależy od treści warunków udziaługdy warunek wymienia certyfikat wprost
Centrala grupy kapitałowejzgodność z polityką grupowązmapowanie polityki na wymagania normygdy grupa wymaga go od wszystkich spółek
Ubezpieczycielopis środków przy wycenie polisyankieta wypełniona i poparta dowodamirzadko, częściej wpływa na składkę
Klient po incydencie u siebiepewność, że nie jesteście słabym ogniwemplan naprawczy z terminamigdy trwa to dłużej niż jeden kwartał
Prawnik drugiej stronyzapisy do umowy o poufności i dostępachprocedury, które da się załączyćprawie nigdy
Zarząd po własnym zdarzeniuproces zamiast improwizacjiwdrożona zgodność bez certyfikacjitylko jeśli dochodzi wymóg handlowy

Wiersz pierwszy jest najczęstszy i jednocześnie najczęściej źle rozumiany. Kwestionariusz zakupowy pyta o stan faktyczny, a nie o dokument, więc firma z uporządkowanym systemem odpowiada na niego lepiej niż firma z certyfikatem i bez dowodów.

Czym ta norma jest dla firmy, której produktem jest usługa

Opisem sposobu postępowania. Mówi: ustal, jakie informacje chronisz, oszacuj ryzyko, dobierz do niego środki, zbieraj dowody, poprawiaj to, co nie działa. Nie wskazuje żadnego narzędzia i nie porównuje Was z konkurencją.

Dlatego dwie spółki z tym samym dokumentem mogą mieć zupełnie inne zabezpieczenia i obie być w porządku, o ile potrafią uzasadnić swoje decyzje. Firma z prostszymi środkami i dobrym uzasadnieniem wypada w badaniu lepiej niż firma z drogim wyposażeniem kupionym bez związku z jakąkolwiek analizą.

Dwa rodzaje wymagań i granica między nimi

Pierwszy rodzaj to rozdziały od czwartego do dziesiątego, czyli sam system: kontekst organizacji, przywództwo, planowanie, wsparcie, działanie, ocena wyników i doskonalenie. Nie da się ich pominąć ani zawęzić, niezależnie od wielkości spółki.

Drugi to załącznik A, czyli katalog środków dobieranych do ryzyka. Decyzja o wyborze jest Wasza, a rezygnacja z któregokolwiek środka wymaga powodu zapisanego w deklaracji stosowania. To ona rozstrzyga wynik badania częściej niż jakikolwiek inny dokument, bo pokazuje sposób myślenia, a nie stan wyposażenia.

Co w spółce z warszawskiej centrali bywa już zrobione

Więcej, niż zakłada zarząd przy pierwszej rozmowie. Uprawnienia nadaje się przez zgłoszenia, więc istnieje historia. Umowy o poufności są podpisywane, bo wymagają tego klienci. Kopie działają, bo bez nich nie dałoby się pracować. Wejście do biura jest kontrolowane, bo tego wymaga zarządca budynku.

Brakuje zwykle trzech rzeczy: nazwania tego zasadą, wskazania osoby odpowiedzialnej oraz rytmu. Zapis powstający przypadkiem nie jest dowodem, dopóki nie wiadomo, kto i jak często ma go tworzyć. To dobra wiadomość, bo skraca projekt o kilka tygodni.

Czego norma wymaga poza informatyką

Trzech obszarów, które w spółce usługowej sprawiają najwięcej pracy i pojawiają się w rozmowie najpóźniej.

Pierwszy to ludzie: co dzieje się przy zatrudnieniu i odejściu, kto nadaje dostęp pierwszego dnia, kto go odbiera ostatniego i czy jest to gdziekolwiek odnotowane. Przy pracy projektowej dochodzą jeszcze osoby współpracujące krótkoterminowo.

Drugi to dostawcy i podwykonawcy. Norma pyta o wymagania stawiane w umowach i o to, czy ktoś sprawdza ich spełnienie. W firmie kupującej narzędzia w kilkunastu usługach chmurowych sam wykaz bywa pierwszym brakiem.

Trzeci to praca poza biurem, w tym u klienta. Miejsce wykonywania pracy jest częścią zakresu, więc trzeba opisać zasady dla sprzętu, dokumentów i sieci, z których korzysta się poza własnym adresem.

Od czego zacząć w praktyce

Od odpowiedzi na dwa pytania: kto tego od Was oczekuje i do kiedy. Jeżeli wskazujecie konkretną umowę i konkretny kwartał, zaczynamy od audytu zerowego i harmonogramu liczonego wstecz od tej daty.

Jeżeli chodzi o realne bezpieczeństwo bez zewnętrznego wymogu, tańszym pierwszym krokiem bywa audyt IT i uporządkowanie kopii, uprawnień oraz podziału sieci. Spółka, która najpierw nadrobi technikę, wchodzi we wdrożenie z krótszą listą braków, więc płaci za mniej pracy doradczej.

Odległość do zgodności pokazuje audyt zgodności, przez cały projekt prowadzi wdrożenie, komplet polityk powstaje przy dokumentacji, a zestawienie z obowiązkami z dyrektywy daje ISO 27001 a NIS 2. Pierwszą rozmowę umawiamy przez kontakt.

Treść sprawdzona i zaktualizowana: 2 sierpnia 2026

Start współpracy

Od telefonu do działającego środowiska, pięć kroków

Nie przejmujemy środowiska w ciemno. Najpierw sprawdzamy, co macie, potem wyceniamy.

  1. Krok 1 Rozmowa i szybki przegląd tego, co macie i co boli najbardziej.
  2. Krok 2 Przegląd środowiska. Dostajesz listę ryzyk i kolejność ich naprawiania.
  3. Krok 3 Oferta z zakresem, czasem reakcji i ceną. Bez ukrytych pozycji.
  4. Krok 4 Przejęcie środowiska, dokumentacja, dostępy, monitoring.
  5. Krok 5 Praca bieżąca i przeglądy. Raport co miesiąc.

Pytania, które padają najczęściej

Odpowiedzi na to, o co pytają firmy przed podpisaniem umowy.

Częste pytania klientów na tym etapie:

Rzadko. W większości postępowań wystarcza opis stosowanych zabezpieczeń i raport z badania zgodności wraz z harmonogramem, o ile ma daty. Certyfikat staje się nieodzowny wtedy, gdy jest zapisany w warunkach udziału albo w umowie ramowej jako warunek podpisania.

Nie. Obejmuje informacje w każdej postaci, więc także dokumenty na biurku, rozmowy w sali spotkań i to, co pracownik zabiera do siedziby klienta. W spółce usługowej największa część pracy przypada na procesy kadrowe i umowy, a nie na konfigurację serwerów.

Tyle, ile wynika z Waszej oceny ryzyka, i nie istnieje tu jedna poprawna liczba. Firma bez własnej hali pomija większość środków fizycznych właściwych dla produkcji, za to rozbudowuje blok o dostawcach i o pracy poza biurem. Każde pominięcie wymaga uzasadnienia na piśmie.

Tylko wtedy, gdy Wasza działalność mieści się w zakresie objętym tym certyfikatem, a to trzeba sprawdzić w załączniku do dokumentu, nie w deklaracji. Częściej zakres obejmuje spółkę matkę i wskazane lokalizacje, więc polska spółka potrzebuje własnego postępowania.

Nie i nie powinien tego robić nikt, kto prowadzi wdrożenie. Dokument wydaje niezależna jednostka certyfikująca po własnym badaniu. My przygotowujemy firmę i jesteśmy obecni przy tym badaniu, bo rozdzielenie ról jest jedynym powodem, dla którego papier ma wartość dla drugiej strony.

Od czterech do ośmiu miesięcy, przy czym zegar rusza z chwilą audytu zerowego. Najdłuższą częścią nie jest pisanie dokumentów, tylko okres pracy systemu, w którym powstają zapisy z przeglądów. Ten etap ma daty i żaden budżet ich nie skróci.

Ma i dla części firm jest decyzją rozsądniejszą. Dostajecie te same zabezpieczenia i tę samą dokumentację, bez opłaty jednostki i bez wizyt nadzoru. Certyfikat dokładacie w chwili, gdy pojawia się kontrahent albo postępowanie stawiające go jako warunek.

Kontakt

Obsługa IT w mieście Warszawa

Do klientów w mieście Warszawa dojeżdżamy na miejsce, resztę zamykamy zdalnie.

Nasze biura, 14 adresów

Pierwszy krok

Umów przegląd IT w mieście Warszawa

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.

Powiązane

Pozostałe usługi w mieście Warszawa

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek katalogu.

Usługi Data Center

VPS Warszawa

Rachunek za zasoby rozliczane godzinowo trudno wpisać do budżetu zatwierdzanego raz w roku, a właśnie tak planują wydatki spółki z warszawskimi centralami. Maszyna wirtualna ze stałą kwotą rozwiązuje to dla usług o przewidywalnym obciążeniu. Cztery rdzenie, 8 GB pamięci i 100 GB NVMe kosztują od 149 zł netto miesięcznie.

Zobacz usługę
Administracja serwerami

Proxmox czy VMware Warszawa

Gdy centrala ustala standard dla kilku spółek, wybór hypervisora przestaje być rozmową o funkcjach i staje się zobowiązaniem na lata, także wobec spółek, które nie miały w tej sprawie głosu. Porównujemy oba warianty pod tym kątem. Opieka nad maszyną kosztuje 250 zł netto miesięcznie po obu stronach.

Zobacz usługę
Audyty

Audyt IT Warszawa

Warszawska centrala rzadko ma jedno środowisko. Po przejęciu spółki bywają dwa katalogi użytkowników, dwie umowy serwisowe i dwie sprzeczne odpowiedzi na to samo pytanie. Spisujemy oba, zanim ktokolwiek zdecyduje o scaleniu. Dwadzieścia stanowisk to 2 900 zł netto jednorazowo.

Zobacz usługę