- usługi
- ISO 27001, wymagania
Co obejmuje ISO 27001, wymagania?
Wymagania dzielą się na obowiązkowe i wybieralne. Poniżej pięć obszarów, które audytor sprawdza zawsze: kontekst i zakres, przywództwo, ocena ryzyka, kompetencje i świadomość oraz nadzór i doskonalenie. Zabezpieczenia z załącznika A dobiera się do ryzyka.
- 01
Kontekst i zakres
Kogo dotyczy system, jakie strony zainteresowane i jakie wymagania prawne.
- 02
Przywództwo
Zaangażowanie zarządu, polityka bezpieczeństwa, przypisane role i odpowiedzialności.
- 03
Ocena ryzyka
Metoda, kryteria akceptacji, rejestr ryzyk i plan postępowania z nimi.
- 04
Kompetencje i świadomość
Szkolenia, zapisy z nich i dowody, że ludzie wiedzą, czego się od nich oczekuje.
- 05
Nadzór i doskonalenie
Audyty wewnętrzne, przegląd zarządzania, działania korygujące po niezgodnościach.
Ile kosztuje ISO 27001, wymagania?
Sprawdzenie, które wymagania spełniacie, a które nie, to audyt zerowy od 7 900 zł netto dla firmy do pięćdziesięciu osób. Dostajecie listę braków z oszacowaniem pracy potrzebnej do ich usunięcia. Pełne wdrożenie zaczyna się od 24 900 zł netto, a opłatę jednostki certyfikującej płacicie osobno.
Tyle kosztuje: audyt zerowy, sprawdzenie wymagań w Waszej firmie.
Wszystkie kwoty są netto. Tej usługi nie sprzedajemy z cennika, więc dokładną kwotę podajemy po rozmowie o zakresie, przed podpisaniem umowy.
Dwa rodzaje wymagań
Pierwsze to rozdziały od czwartego do dziesiątego. Opisują sam system: zakres, rolę zarządu, planowanie, zasoby, działanie, ocenę i doskonalenie. Tych nie da się pominąć.
Drugie to załącznik A, czyli lista zabezpieczeń. Tu wybór wynika z oceny ryzyka, a każde pominięcie trzeba uzasadnić w deklaracji stosowania. To ona jest dokumentem, który audytor czyta najuważniej.
Co w praktyce sprawia najwięcej trudności
Ocena ryzyka. Nie tabela z internetu, tylko metoda, kryteria akceptacji i rejestr, który ktoś realnie prowadzi.
Dowody. System bez zapisów nie istnieje z punktu widzenia audytu. Protokoły przeglądów, zapisy ze szkoleń, ślady przeglądu uprawnień.
Ciągłość. Norma wymaga, żeby system działał, a nie żeby zadziałał raz przed audytem. Dlatego wdrożenia planuje się z kilkumiesięcznym zapasem na zebranie dowodów.
Czego audytor nie sprawdza
Nie ocenia, czy kupiliście dobry firewall, i nie porównuje Was z konkurencją. Sprawdza, czy podjęte decyzje wynikają z oceny ryzyka i czy są udokumentowane.
Firma z prostszymi zabezpieczeniami, która potrafi uzasadnić swoje wybory, przechodzi audyt lepiej niż firma z drogim sprzętem i bez procesu.
Jak sprawdzić, ile Wam brakuje
Audytem zerowym. Przechodzimy przez wszystkie wymagania, zaznaczamy stan faktyczny i szacujemy pracę potrzebną do uzupełnienia braków. To jedyny sposób, żeby rozmawiać o terminie i budżecie na konkretach.
Sam przebieg wdrożenia opisaliśmy przy wdrożeniu ISO 27001, a dokumentację przy dokumentacji.
Treść sprawdzona i zaktualizowana: 30 lipca 2026
Od telefonu do działającego środowiska, pięć kroków
Nie przejmujemy środowiska w ciemno. Najpierw sprawdzamy, co macie, potem wyceniamy.
- Krok 1 Rozmowa i szybki przegląd tego, co macie i co boli najbardziej.
- Krok 2 Przegląd środowiska. Dostajesz listę ryzyk i kolejność ich naprawiania.
- Krok 3 Oferta z zakresem, czasem reakcji i ceną. Bez ukrytych pozycji.
- Krok 4 Przejęcie środowiska, dokumentacja, dostępy, monitoring.
- Krok 5 Praca bieżąca i przeglądy. Raport co miesiąc.
Pytania, które padają najczęściej
Odpowiedzi na to, o co pytają firmy przed podpisaniem umowy.
Częste pytania klientów na tym etapie:Rozdziały od czwartego do dziesiątego normy. Nie da się ich pominąć, niezależnie od wielkości firmy. Załącznik A jest inny: zabezpieczenia dobiera się do ryzyka, a pominięcia uzasadnia w deklaracji stosowania.
Dowody. Nie to, czy macie politykę, tylko czy ktoś ją zna i czy są zapisy pokazujące, że procesy działają: rejestr ryzyk z datami, protokoły przeglądów, zapisy ze szkoleń, ślady przeglądu uprawnień.
Tak i jest to wymaganie wprost. Bez zaangażowania zarządu system nie przechodzi audytu, bo nie ma kto zatwierdzić kryteriów ryzyka i przeglądu zarządzania. W praktyce to kilka godzin w roku, ale nie da się ich delegować.
Mniej, niż sugerują gotowe pakiety. Norma wymaga konkretnych zapisów, a nie kilogramów papieru. Dokumentacja pisana pod firmę jest krótsza, zrozumialsza i łatwiejsza do utrzymania niż zestaw ściągnięty z internetu.
Tak i wiele firm tak robi. Wtedy macie działający system i możecie odpowiadać na ankiety kontrahentów, tylko bez papieru z jednostki. Certyfikat ma sens wtedy, gdy ktoś go od Was wymaga wprost.
Gdzie nas znajdziesz
Pracujemy zdalnie w całym kraju, a w wymienionych miastach także u klienta na miejscu.
Nasze biura, 14 adresów
Umów bezpłatną konsultację
Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.
Inne usługi z katalogu
Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek katalogu.
Monitoring sieci
Zgłoszenie brzmi zawsze tak samo: nie działa internet. Może to być łącze, przełącznik, punkt dostępowy, serwer albo usługa u dostawcy, a bez pomiaru ustala się to metodą prób. Mierzymy każdy odcinek osobno i mówimy, gdzie dokładnie jest problem. Jedna lokalizacja od 390 zł netto miesięcznie.
Zobacz usługęObsługa informatyczna firm
Przejmujemy codzienne IT firmy: pomoc dla pracowników, konta i dostępy, sprzęt oraz Microsoft 365. Do 25 komputerów płacicie 2 000 zł netto miesięcznie, do 50 komputerów 4 000 zł, do 100 komputerów 8 000 zł. W każdym progu jest serwer wirtualny i gwarantowana reakcja do 4 godzin w dni robocze.
Zobacz usługęChatbot AI dla firmy
Chatbot odpowiadający na podstawie Waszych treści, a nie zgadujący: cennik, zakres usług, godziny, procedura reklamacji. Wdrożenie na stronie razem z bazą wiedzy zaczyna się od 5 900 zł netto. Rozmowy trafiające poza zakres idą do człowieka, a nie w wymyślanie.
Zobacz usługę