Szukaj...
Ctrl + K
Pomoc zdalna
Audyty Wrocław

ISO 27001 Wrocław, wymagania normy

ISO/IEC 27001 opisuje system zarządzania bezpieczeństwem informacji, a nie listę produktów do kupienia. Tłumaczymy, co z tego wynika dla wrocławskiej firmy usługowej bez własnej hali i bez działu bezpieczeństwa. Pierwszy płatny krok to audyt zerowy, od 7 900 zł netto.

  • Załącznik A dzieli zabezpieczenia na cztery grupy tematyczne
  • Tylko część z nich dotyczy techniki, reszta ludzi i umów
  • Praca zdalna i kontraktorzy są w zakresie normy wprost

Pracowaliśmy dla

Zakres

Co obejmuje ISO 27001 Wrocław, wymagania normy?

Norma stawia wymagania w dwóch miejscach. Pierwsze to rozdziały od czwartego do dziesiątego, opisujące sam system, których pominąć się nie da. Drugie to załącznik A z dziewięćdziesięcioma trzema zabezpieczeniami, dobieranymi z oceny ryzyka. Poniżej siedem elementów, których audytor szuka w każdej organizacji.

  1. 01

    Granice systemu

    Które usługi, dane i miejsca ich przetwarzania obejmuje system, łącznie z pracą poza biurem.

  2. 02

    Rola zarządu

    Polityka, zatwierdzone kryteria ryzyka i przegląd zarządzania, których nie da się przekazać niżej.

  3. 03

    Metoda oceny ryzyka

    Powtarzalny sposób oceniania, rejestr z właścicielem pozycji i plan postępowania.

  4. 04

    Cztery grupy zabezpieczeń

    Organizacyjne, dotyczące ludzi, fizyczne i technologiczne, w proporcjach, które zaskakują.

  5. 05

    Deklaracja stosowania

    Zestawienie tego, co stosujecie, i uzasadnień dla pominięć, czytane przez audytora najuważniej.

  6. 06

    Dowody z datami

    Zapisy z przeglądów, szkoleń i incydentów, bez których system nie istnieje dla badania.

  7. 07

    Cykl doskonalenia

    Audyty wewnętrzne, reakcja na niezgodności i zmiany wprowadzane po każdym z nich.

Wycena

Ile kosztuje ISO 27001 Wrocław, wymagania normy w mieście Wrocław?

Sama wiedza o normie nic nie kosztuje. Pierwszym płatnym krokiem jest audyt zerowy, od 7 900 zł netto dla firmy do pięćdziesięciu osób, po którym wiadomo, ile pracy dzieli Was od zgodności. Wdrożenie prowadzone do certyfikacji zaczyna się od 24 900 zł netto, a opłatę jednostki certyfikującej płacicie bezpośrednio jej.

od 7 900 zł netto, jednorazowo

Tyle kosztuje: audyt zerowy, firma do 50 osób.

Wszystkie kwoty są netto. Tej usługi nie sprzedajemy z cennika, więc dokładną kwotę podajemy po rozmowie o zakresie, przed podpisaniem umowy.

Czym ta norma jest dla firmy, która sprzedaje usługę

Opisem procesu, nie zestawem ustawień. Mówi: ustal, jakie informacje chronisz, oceń ryzyko, dobierz zabezpieczenia, zbieraj dowody i poprawiaj to, co nie działa. Dwie firmy z tym samym certyfikatem mogą mieć zupełnie różne zabezpieczenia i obie będą w porządku, o ile potrafią wyjaśnić swój wybór.

We wrocławskich spółkach usługowych temat pojawia się zwykle z zewnątrz. Wymaga go klient korporacyjny w umowie, pyta o niego inwestor przed rundą albo warunek stawia większy podmiot, do którego łańcucha dostaw firma właśnie weszła. Rzadziej jest to własna inicjatywa, i to widać potem po tempie prac.

Dwa rodzaje wymagań

Pierwszy to rozdziały od czwartego do dziesiątego, czyli sam system zarządzania. Kontekst organizacji, przywództwo, planowanie, wsparcie, działanie, ocena wyników i doskonalenie. Nie da się ich pominąć ani zawęzić, niezależnie od wielkości firmy.

Drugi to załącznik A, czyli katalog zabezpieczeń dobieranych do ryzyka. Tu wybór należy do Was, a każde pominięcie musi mieć uzasadnienie w deklaracji stosowania. To ten dokument decyduje o wyniku badania częściej niż jakikolwiek inny.

Cztery grupy zabezpieczeń i ich proporcje

Grupa zabezpieczeńLiczba pozycjiCzego głównie dotyczy w firmie usługowej
Organizacyjne37polityki, role, umowy z dostawcami, klasyfikacja informacji
Dotyczące ludzi8zatrudnienie i odejście, świadomość, odpowiedzialność, praca zdalna
Fizyczne14dostęp do biura, sprzęt poza siedzibą, niszczenie nośników
Technologiczne34konta, szyfrowanie, kopie, rejestrowanie zdarzeń, rozwój oprogramowania

Suma daje dziewięćdziesiąt trzy pozycje, ale proporcja jest ważniejsza od sumy. Ponad połowa katalogu dotyczy organizacji i ludzi, czyli obszarów, w których nie kupuje się rozwiązania, tylko ustala i utrzymuje sposób postępowania. Firma spodziewająca się projektu informatycznego dostaje więc projekt, który w większej części prowadzi zarząd razem z kadrami.

Co zwykle jest już zrobione, tylko nienazwane

W firmach technologicznych sporo wymagań jest spełnionych, zanim ktokolwiek przeczyta normę. Zmiany przechodzą przez przegląd i zatwierdzenie w repozytorium. Dostępy nadaje się przez zgłoszenia, więc istnieje historia. Kopie są, bo bez nich nie dałoby się pracować. Środowiska są rozdzielone, bo tak jest wygodniej.

Brakuje zwykle trzech rzeczy: nazwania tego procesem, wskazania właściciela i regularności. Zapis powstający przypadkiem nie jest dowodem, dopóki nie wiadomo, kto i w jakim rytmie ma go tworzyć. Ta obserwacja bywa dobrą wiadomością, bo skraca wdrożenie o kilka tygodni.

Od czego zacząć

Od pytania, kto tego od Was oczekuje i do kiedy. Jeśli odpowiedź wskazuje konkretną umowę i konkretny kwartał, zaczynamy od audytu zerowego i harmonogramu liczonego wstecz od tej daty. Jeśli chodzi o realne bezpieczeństwo bez zewnętrznego wymogu, tańszym pierwszym krokiem bywa audyt IT i uporządkowanie kopii, dostępów oraz sieci.

Kolejność ma znaczenie także dla rachunku. Firma, która najpierw nadrobi technikę, wchodzi we wdrożenie z krótszą listą braków, więc płaci za mniej pracy doradczej.

Kiedy mówimy, że certyfikat nie jest Wam potrzebny

Gdy nikt go nie wymaga, a chodzi wyłącznie o poczucie, że jest bezpieczniej. Certyfikat bez utrzymywanego systemu kończy się problemem przy pierwszym audycie nadzoru, a pieniądze idą na papier zamiast na zabezpieczenia. Wtedy proponujemy zgodność bez certyfikacji, w tym samym zakresie merytorycznym.

Stan wyjściowy pokazuje audyt zgodności, całą drogę prowadzi wdrożenie, komplet polityk powstaje przy dokumentacji, a relację z przepisami wyjaśnia ISO 27001 a NIS 2. Pierwszą rozmowę umawiamy przez kontakt.

Treść sprawdzona i zaktualizowana: 31 lipca 2026

Start współpracy

Od telefonu do działającego środowiska, pięć kroków

Nie przejmujemy środowiska w ciemno. Najpierw sprawdzamy, co macie, potem wyceniamy.

  1. Krok 1 Rozmowa i szybki przegląd tego, co macie i co boli najbardziej.
  2. Krok 2 Przegląd środowiska. Dostajesz listę ryzyk i kolejność ich naprawiania.
  3. Krok 3 Oferta z zakresem, czasem reakcji i ceną. Bez ukrytych pozycji.
  4. Krok 4 Przejęcie środowiska, dokumentacja, dostępy, monitoring.
  5. Krok 5 Praca bieżąca i przeglądy. Raport co miesiąc.

Pytania, które padają najczęściej

Odpowiedzi na to, o co pytają firmy przed podpisaniem umowy.

Częste pytania klientów na tym etapie:

Nie. Obejmuje informacje w każdej postaci i dotyczy ludzi, umów oraz miejsc pracy. W firmie usługowej największa część wymagań schodzi na procesy kadrowe i na współpracę z podwykonawcami, a nie na konfigurację serwerów, co przy pierwszym podejściu bywa zaskoczeniem.

Tyle, ile wynika z oceny ryzyka, a każde pominięcie trzeba uzasadnić w deklaracji stosowania. W praktyce firma technologiczna do pięćdziesięciu osób stosuje wyraźną większość, bo pominięcia dotyczą głównie zabezpieczeń fizycznych właściwych dla zakładów produkcyjnych.

Jako miejsce wykonywania pracy objęte zakresem. Norma wymienia pracę zdalną wprost i oczekuje zasad dla sprzętu, sieci i przechowywania dokumentów poza biurem. Nie trzeba do tego kontroli mieszkań, wystarczą wymagania wobec urządzenia i wobec sposobu pracy.

Wchodzą w zakres, jeśli mają dostęp do informacji objętych systemem. Wymagania stawia się wtedy w umowie, a nie w regulaminie pracy, i trzeba umieć pokazać, że ktoś je sprawdza. To jeden z częstszych braków przy pierwszym badaniu.

Zgodność to stan faktyczny, certyfikat to jego potwierdzenie przez niezależną jednostkę, płatne i odnawiane. Gdy żaden kontrahent nie żąda dokumentu, tańszym i często wystarczającym wyborem jest sama zgodność. Jeśli wymaga, warunkiem jest i tak najpierw zgodność.

Nie i nie powinien go wystawiać nikt, kto wdraża system. Certyfikat wydaje niezależna jednostka certyfikująca po własnym badaniu. My przygotowujemy firmę i jesteśmy obecni przy tym badaniu, a rozdzielenie tych ról jest warunkiem wiarygodności całego procesu.

Zwykle od czterech do ośmiu miesięcy od audytu zerowego. Najdłuższą częścią nie jest pisanie dokumentów, tylko okres, w którym system musi działać, żeby powstały zapisy z przeglądów. Tego etapu nie da się skrócić żadnym budżetem.

Kontakt

Obsługa IT w mieście Wrocław

Do klientów w mieście Wrocław dojeżdżamy na miejsce, resztę zamykamy zdalnie.

Nasze biura, 14 adresów

Pierwszy krok

Umów przegląd IT w mieście Wrocław

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.

Powiązane

Pozostałe usługi w mieście Wrocław

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek katalogu.

Usługi Microsoft 365

Migracja poczty do Microsoft 365 Wrocław

Wrocławskie firmy technologiczne najczęściej nie przenoszą poczty ze starego serwera, tylko z Google Workspace, a to inna praca: obok skrzynek idą kalendarze, dyski zespołów i przyzwyczajenia ludzi. Prowadzimy takie przejście bez przerwy w odbieraniu wiadomości. Do dwudziestu skrzynek od 2 900 zł netto.

Zobacz usługę
Cyberbezpieczeństwo

Bezpieczeństwo IT dla firm Wrocław

W firmie, w której ludzie pracują z biura, z domu i z podróży, firewall przestał być pierwszą linią. Ochrona przenosi się na urządzenie, na tożsamość i na skrzynkę pocztową, a my prowadzimy wszystkie warstwy pod jedną umową. Dla piętnastu stanowisk od 1 200 zł netto miesięcznie.

Zobacz usługę
Usługi Microsoft 365

Wdrożenie Intune Wrocław

W firmie, w której laptop tygodniami nie widzi firmowej sieci, ustawienia muszą docierać do niego przez internet, a nie przez kabel w biurze. Intune wymusza szyfrowanie, aktualizacje i warunek dostępu niezależnie od tego, gdzie ten komputer stoi. Wdrożenie dla trzydziestu urządzeń zaczyna się od 2 900 zł netto.

Zobacz usługę