Szukaj...
Ctrl + K
Pomoc zdalna
Audyty

ISO 27001, wymagania

Norma stawia wymagania w dwóch miejscach: w rozdziałach od czwartego do dziesiątego, których nie można pominąć, i w załączniku A z zabezpieczeniami dobieranymi do ryzyka. Sprawdzenie, ile z nich spełniacie dziś, to audyt zerowy od 7 900 zł netto.

  • Rozdziały 4 do 10 obowiązkowe, załącznik A wybiórczo
  • Pominięcia trzeba uzasadnić w deklaracji stosowania
  • Audytor patrzy na dowody, nie na deklaracje

Pracowaliśmy dla

Zakres

Co obejmuje ISO 27001, wymagania?

Wymagania dzielą się na obowiązkowe i wybieralne. Poniżej pięć obszarów, które audytor sprawdza zawsze: kontekst i zakres, przywództwo, ocena ryzyka, kompetencje i świadomość oraz nadzór i doskonalenie. Zabezpieczenia z załącznika A dobiera się do ryzyka.

  1. 01

    Kontekst i zakres

    Kogo dotyczy system, jakie strony zainteresowane i jakie wymagania prawne.

  2. 02

    Przywództwo

    Zaangażowanie zarządu, polityka bezpieczeństwa, przypisane role i odpowiedzialności.

  3. 03

    Ocena ryzyka

    Metoda, kryteria akceptacji, rejestr ryzyk i plan postępowania z nimi.

  4. 04

    Kompetencje i świadomość

    Szkolenia, zapisy z nich i dowody, że ludzie wiedzą, czego się od nich oczekuje.

  5. 05

    Nadzór i doskonalenie

    Audyty wewnętrzne, przegląd zarządzania, działania korygujące po niezgodnościach.

Wycena

Ile kosztuje ISO 27001, wymagania?

Sprawdzenie, które wymagania spełniacie, a które nie, to audyt zerowy od 7 900 zł netto dla firmy do pięćdziesięciu osób. Dostajecie listę braków z oszacowaniem pracy potrzebnej do ich usunięcia. Pełne wdrożenie zaczyna się od 24 900 zł netto, a opłatę jednostki certyfikującej płacicie osobno.

od 7 900 zł netto, jednorazowo

Tyle kosztuje: audyt zerowy, sprawdzenie wymagań w Waszej firmie.

Wszystkie kwoty są netto. Tej usługi nie sprzedajemy z cennika, więc dokładną kwotę podajemy po rozmowie o zakresie, przed podpisaniem umowy.

Dwa rodzaje wymagań

Pierwsze to rozdziały od czwartego do dziesiątego. Opisują sam system: zakres, rolę zarządu, planowanie, zasoby, działanie, ocenę i doskonalenie. Tych nie da się pominąć.

Drugie to załącznik A, czyli lista zabezpieczeń. Tu wybór wynika z oceny ryzyka, a każde pominięcie trzeba uzasadnić w deklaracji stosowania. To ona jest dokumentem, który audytor czyta najuważniej.

Co w praktyce sprawia najwięcej trudności

Ocena ryzyka. Nie tabela z internetu, tylko metoda, kryteria akceptacji i rejestr, który ktoś realnie prowadzi.

Dowody. System bez zapisów nie istnieje z punktu widzenia audytu. Protokoły przeglądów, zapisy ze szkoleń, ślady przeglądu uprawnień.

Ciągłość. Norma wymaga, żeby system działał, a nie żeby zadziałał raz przed audytem. Dlatego wdrożenia planuje się z kilkumiesięcznym zapasem na zebranie dowodów.

Czego audytor nie sprawdza

Nie ocenia, czy kupiliście dobry firewall, i nie porównuje Was z konkurencją. Sprawdza, czy podjęte decyzje wynikają z oceny ryzyka i czy są udokumentowane.

Firma z prostszymi zabezpieczeniami, która potrafi uzasadnić swoje wybory, przechodzi audyt lepiej niż firma z drogim sprzętem i bez procesu.

Jak sprawdzić, ile Wam brakuje

Audytem zerowym. Przechodzimy przez wszystkie wymagania, zaznaczamy stan faktyczny i szacujemy pracę potrzebną do uzupełnienia braków. To jedyny sposób, żeby rozmawiać o terminie i budżecie na konkretach.

Sam przebieg wdrożenia opisaliśmy przy wdrożeniu ISO 27001, a dokumentację przy dokumentacji.

Treść sprawdzona i zaktualizowana: 30 lipca 2026

Start współpracy

Od telefonu do działającego środowiska, pięć kroków

Nie przejmujemy środowiska w ciemno. Najpierw sprawdzamy, co macie, potem wyceniamy.

  1. Krok 1 Rozmowa i szybki przegląd tego, co macie i co boli najbardziej.
  2. Krok 2 Przegląd środowiska. Dostajesz listę ryzyk i kolejność ich naprawiania.
  3. Krok 3 Oferta z zakresem, czasem reakcji i ceną. Bez ukrytych pozycji.
  4. Krok 4 Przejęcie środowiska, dokumentacja, dostępy, monitoring.
  5. Krok 5 Praca bieżąca i przeglądy. Raport co miesiąc.

Pytania, które padają najczęściej

Odpowiedzi na to, o co pytają firmy przed podpisaniem umowy.

Częste pytania klientów na tym etapie:

Rozdziały od czwartego do dziesiątego normy. Nie da się ich pominąć, niezależnie od wielkości firmy. Załącznik A jest inny: zabezpieczenia dobiera się do ryzyka, a pominięcia uzasadnia w deklaracji stosowania.

Dowody. Nie to, czy macie politykę, tylko czy ktoś ją zna i czy są zapisy pokazujące, że procesy działają: rejestr ryzyk z datami, protokoły przeglądów, zapisy ze szkoleń, ślady przeglądu uprawnień.

Tak i jest to wymaganie wprost. Bez zaangażowania zarządu system nie przechodzi audytu, bo nie ma kto zatwierdzić kryteriów ryzyka i przeglądu zarządzania. W praktyce to kilka godzin w roku, ale nie da się ich delegować.

Mniej, niż sugerują gotowe pakiety. Norma wymaga konkretnych zapisów, a nie kilogramów papieru. Dokumentacja pisana pod firmę jest krótsza, zrozumialsza i łatwiejsza do utrzymania niż zestaw ściągnięty z internetu.

Tak i wiele firm tak robi. Wtedy macie działający system i możecie odpowiadać na ankiety kontrahentów, tylko bez papieru z jednostki. Certyfikat ma sens wtedy, gdy ktoś go od Was wymaga wprost.

Kontakt

Gdzie nas znajdziesz

Pracujemy zdalnie w całym kraju, a w wymienionych miastach także u klienta na miejscu.

Nasze biura, 14 adresów

Pierwszy krok

Umów bezpłatną konsultację

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.

Powiązane

Inne usługi z katalogu

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek katalogu.

Monitoring

Monitoring sieci

Zgłoszenie brzmi zawsze tak samo: nie działa internet. Może to być łącze, przełącznik, punkt dostępowy, serwer albo usługa u dostawcy, a bez pomiaru ustala się to metodą prób. Mierzymy każdy odcinek osobno i mówimy, gdzie dokładnie jest problem. Jedna lokalizacja od 390 zł netto miesięcznie.

Zobacz usługę
Kompleksowa obsługa IT

Obsługa informatyczna firm

Przejmujemy codzienne IT firmy: pomoc dla pracowników, konta i dostępy, sprzęt oraz Microsoft 365. Do 25 komputerów płacicie 2 000 zł netto miesięcznie, do 50 komputerów 4 000 zł, do 100 komputerów 8 000 zł. W każdym progu jest serwer wirtualny i gwarantowana reakcja do 4 godzin w dni robocze.

Zobacz usługę
Automatyzacje i AI

Chatbot AI dla firmy

Chatbot odpowiadający na podstawie Waszych treści, a nie zgadujący: cennik, zakres usług, godziny, procedura reklamacji. Wdrożenie na stronie razem z bazą wiedzy zaczyna się od 5 900 zł netto. Rozmowy trafiające poza zakres idą do człowieka, a nie w wymyślanie.

Zobacz usługę