- usługi
- ISO 27001 Wrocław, wymagania normy
Co obejmuje ISO 27001 Wrocław, wymagania normy?
Norma stawia wymagania w dwóch miejscach. Pierwsze to rozdziały od czwartego do dziesiątego, opisujące sam system, których pominąć się nie da. Drugie to załącznik A z dziewięćdziesięcioma trzema zabezpieczeniami, dobieranymi z oceny ryzyka. Poniżej siedem elementów, których audytor szuka w każdej organizacji.
- 01
Granice systemu
Które usługi, dane i miejsca ich przetwarzania obejmuje system, łącznie z pracą poza biurem.
- 02
Rola zarządu
Polityka, zatwierdzone kryteria ryzyka i przegląd zarządzania, których nie da się przekazać niżej.
- 03
Metoda oceny ryzyka
Powtarzalny sposób oceniania, rejestr z właścicielem pozycji i plan postępowania.
- 04
Cztery grupy zabezpieczeń
Organizacyjne, dotyczące ludzi, fizyczne i technologiczne, w proporcjach, które zaskakują.
- 05
Deklaracja stosowania
Zestawienie tego, co stosujecie, i uzasadnień dla pominięć, czytane przez audytora najuważniej.
- 06
Dowody z datami
Zapisy z przeglądów, szkoleń i incydentów, bez których system nie istnieje dla badania.
- 07
Cykl doskonalenia
Audyty wewnętrzne, reakcja na niezgodności i zmiany wprowadzane po każdym z nich.
Ile kosztuje ISO 27001 Wrocław, wymagania normy w mieście Wrocław?
Sama wiedza o normie nic nie kosztuje. Pierwszym płatnym krokiem jest audyt zerowy, od 7 900 zł netto dla firmy do pięćdziesięciu osób, po którym wiadomo, ile pracy dzieli Was od zgodności. Wdrożenie prowadzone do certyfikacji zaczyna się od 24 900 zł netto, a opłatę jednostki certyfikującej płacicie bezpośrednio jej.
Tyle kosztuje: audyt zerowy, firma do 50 osób.
Wszystkie kwoty są netto. Tej usługi nie sprzedajemy z cennika, więc dokładną kwotę podajemy po rozmowie o zakresie, przed podpisaniem umowy.
Czym ta norma jest dla firmy, która sprzedaje usługę
Opisem procesu, nie zestawem ustawień. Mówi: ustal, jakie informacje chronisz, oceń ryzyko, dobierz zabezpieczenia, zbieraj dowody i poprawiaj to, co nie działa. Dwie firmy z tym samym certyfikatem mogą mieć zupełnie różne zabezpieczenia i obie będą w porządku, o ile potrafią wyjaśnić swój wybór.
We wrocławskich spółkach usługowych temat pojawia się zwykle z zewnątrz. Wymaga go klient korporacyjny w umowie, pyta o niego inwestor przed rundą albo warunek stawia większy podmiot, do którego łańcucha dostaw firma właśnie weszła. Rzadziej jest to własna inicjatywa, i to widać potem po tempie prac.
Dwa rodzaje wymagań
Pierwszy to rozdziały od czwartego do dziesiątego, czyli sam system zarządzania. Kontekst organizacji, przywództwo, planowanie, wsparcie, działanie, ocena wyników i doskonalenie. Nie da się ich pominąć ani zawęzić, niezależnie od wielkości firmy.
Drugi to załącznik A, czyli katalog zabezpieczeń dobieranych do ryzyka. Tu wybór należy do Was, a każde pominięcie musi mieć uzasadnienie w deklaracji stosowania. To ten dokument decyduje o wyniku badania częściej niż jakikolwiek inny.
Cztery grupy zabezpieczeń i ich proporcje
| Grupa zabezpieczeń | Liczba pozycji | Czego głównie dotyczy w firmie usługowej |
|---|---|---|
| Organizacyjne | 37 | polityki, role, umowy z dostawcami, klasyfikacja informacji |
| Dotyczące ludzi | 8 | zatrudnienie i odejście, świadomość, odpowiedzialność, praca zdalna |
| Fizyczne | 14 | dostęp do biura, sprzęt poza siedzibą, niszczenie nośników |
| Technologiczne | 34 | konta, szyfrowanie, kopie, rejestrowanie zdarzeń, rozwój oprogramowania |
Suma daje dziewięćdziesiąt trzy pozycje, ale proporcja jest ważniejsza od sumy. Ponad połowa katalogu dotyczy organizacji i ludzi, czyli obszarów, w których nie kupuje się rozwiązania, tylko ustala i utrzymuje sposób postępowania. Firma spodziewająca się projektu informatycznego dostaje więc projekt, który w większej części prowadzi zarząd razem z kadrami.
Co zwykle jest już zrobione, tylko nienazwane
W firmach technologicznych sporo wymagań jest spełnionych, zanim ktokolwiek przeczyta normę. Zmiany przechodzą przez przegląd i zatwierdzenie w repozytorium. Dostępy nadaje się przez zgłoszenia, więc istnieje historia. Kopie są, bo bez nich nie dałoby się pracować. Środowiska są rozdzielone, bo tak jest wygodniej.
Brakuje zwykle trzech rzeczy: nazwania tego procesem, wskazania właściciela i regularności. Zapis powstający przypadkiem nie jest dowodem, dopóki nie wiadomo, kto i w jakim rytmie ma go tworzyć. Ta obserwacja bywa dobrą wiadomością, bo skraca wdrożenie o kilka tygodni.
Od czego zacząć
Od pytania, kto tego od Was oczekuje i do kiedy. Jeśli odpowiedź wskazuje konkretną umowę i konkretny kwartał, zaczynamy od audytu zerowego i harmonogramu liczonego wstecz od tej daty. Jeśli chodzi o realne bezpieczeństwo bez zewnętrznego wymogu, tańszym pierwszym krokiem bywa audyt IT i uporządkowanie kopii, dostępów oraz sieci.
Kolejność ma znaczenie także dla rachunku. Firma, która najpierw nadrobi technikę, wchodzi we wdrożenie z krótszą listą braków, więc płaci za mniej pracy doradczej.
Kiedy mówimy, że certyfikat nie jest Wam potrzebny
Gdy nikt go nie wymaga, a chodzi wyłącznie o poczucie, że jest bezpieczniej. Certyfikat bez utrzymywanego systemu kończy się problemem przy pierwszym audycie nadzoru, a pieniądze idą na papier zamiast na zabezpieczenia. Wtedy proponujemy zgodność bez certyfikacji, w tym samym zakresie merytorycznym.
Stan wyjściowy pokazuje audyt zgodności, całą drogę prowadzi wdrożenie, komplet polityk powstaje przy dokumentacji, a relację z przepisami wyjaśnia ISO 27001 a NIS 2. Pierwszą rozmowę umawiamy przez kontakt.
Treść sprawdzona i zaktualizowana: 31 lipca 2026
Od telefonu do działającego środowiska, pięć kroków
Nie przejmujemy środowiska w ciemno. Najpierw sprawdzamy, co macie, potem wyceniamy.
- Krok 1 Rozmowa i szybki przegląd tego, co macie i co boli najbardziej.
- Krok 2 Przegląd środowiska. Dostajesz listę ryzyk i kolejność ich naprawiania.
- Krok 3 Oferta z zakresem, czasem reakcji i ceną. Bez ukrytych pozycji.
- Krok 4 Przejęcie środowiska, dokumentacja, dostępy, monitoring.
- Krok 5 Praca bieżąca i przeglądy. Raport co miesiąc.
Pytania, które padają najczęściej
Odpowiedzi na to, o co pytają firmy przed podpisaniem umowy.
Częste pytania klientów na tym etapie:Nie. Obejmuje informacje w każdej postaci i dotyczy ludzi, umów oraz miejsc pracy. W firmie usługowej największa część wymagań schodzi na procesy kadrowe i na współpracę z podwykonawcami, a nie na konfigurację serwerów, co przy pierwszym podejściu bywa zaskoczeniem.
Tyle, ile wynika z oceny ryzyka, a każde pominięcie trzeba uzasadnić w deklaracji stosowania. W praktyce firma technologiczna do pięćdziesięciu osób stosuje wyraźną większość, bo pominięcia dotyczą głównie zabezpieczeń fizycznych właściwych dla zakładów produkcyjnych.
Jako miejsce wykonywania pracy objęte zakresem. Norma wymienia pracę zdalną wprost i oczekuje zasad dla sprzętu, sieci i przechowywania dokumentów poza biurem. Nie trzeba do tego kontroli mieszkań, wystarczą wymagania wobec urządzenia i wobec sposobu pracy.
Wchodzą w zakres, jeśli mają dostęp do informacji objętych systemem. Wymagania stawia się wtedy w umowie, a nie w regulaminie pracy, i trzeba umieć pokazać, że ktoś je sprawdza. To jeden z częstszych braków przy pierwszym badaniu.
Zgodność to stan faktyczny, certyfikat to jego potwierdzenie przez niezależną jednostkę, płatne i odnawiane. Gdy żaden kontrahent nie żąda dokumentu, tańszym i często wystarczającym wyborem jest sama zgodność. Jeśli wymaga, warunkiem jest i tak najpierw zgodność.
Nie i nie powinien go wystawiać nikt, kto wdraża system. Certyfikat wydaje niezależna jednostka certyfikująca po własnym badaniu. My przygotowujemy firmę i jesteśmy obecni przy tym badaniu, a rozdzielenie tych ról jest warunkiem wiarygodności całego procesu.
Zwykle od czterech do ośmiu miesięcy od audytu zerowego. Najdłuższą częścią nie jest pisanie dokumentów, tylko okres, w którym system musi działać, żeby powstały zapisy z przeglądów. Tego etapu nie da się skrócić żadnym budżetem.
Obsługa IT w mieście Wrocław
Do klientów w mieście Wrocław dojeżdżamy na miejsce, resztę zamykamy zdalnie.
Nasze biura, 14 adresów
Umów przegląd IT w mieście Wrocław
Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.
Pozostałe usługi w mieście Wrocław
Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek katalogu.
Migracja poczty do Microsoft 365 Wrocław
Wrocławskie firmy technologiczne najczęściej nie przenoszą poczty ze starego serwera, tylko z Google Workspace, a to inna praca: obok skrzynek idą kalendarze, dyski zespołów i przyzwyczajenia ludzi. Prowadzimy takie przejście bez przerwy w odbieraniu wiadomości. Do dwudziestu skrzynek od 2 900 zł netto.
Zobacz usługęBezpieczeństwo IT dla firm Wrocław
W firmie, w której ludzie pracują z biura, z domu i z podróży, firewall przestał być pierwszą linią. Ochrona przenosi się na urządzenie, na tożsamość i na skrzynkę pocztową, a my prowadzimy wszystkie warstwy pod jedną umową. Dla piętnastu stanowisk od 1 200 zł netto miesięcznie.
Zobacz usługęWdrożenie Intune Wrocław
W firmie, w której laptop tygodniami nie widzi firmowej sieci, ustawienia muszą docierać do niego przez internet, a nie przez kabel w biurze. Intune wymusza szyfrowanie, aktualizacje i warunek dostępu niezależnie od tego, gdzie ten komputer stoi. Wdrożenie dla trzydziestu urządzeń zaczyna się od 2 900 zł netto.
Zobacz usługę