ISO 27001 dla firmy — co to jest i jak wdrożyć
Czym jest ISO 27001
ISO/IEC 27001 to najbardziej rozpoznawalna na świecie norma dotycząca bezpieczeństwa informacji. Określa wymagania dla Systemu Zarządzania Bezpieczeństwem Informacji (SZBI) — zbioru procesów i zabezpieczeń, które pozwalają firmie w sposób uporządkowany chronić trzy filary informacji: poufność, integralność i dostępność. Norma nie narzuca konkretnych technologii — wskazuje, co trzeba zapewnić, a firma dobiera środki adekwatne do własnego ryzyka.
ISO 27001:2022 — co się zmieniło
Aktualne wydanie to ISO/IEC 27001:2022, które zastąpiło wersję z 2013 roku. Największa zmiana dotyczy załącznika A z zabezpieczeniami:
- zamiast 114 zabezpieczeń w 14 obszarach jest teraz 93 zabezpieczenia w 4 grupach: organizacyjne, dotyczące ludzi, fizyczne i technologiczne,
- dodano nowe zabezpieczenia odpowiadające na współczesne zagrożenia — m.in. bezpieczeństwo w chmurze, monitorowanie działań, zarządzanie podatnościami i bezpieczne programowanie.
Firmy z certyfikatem w starej wersji przechodzą na wydanie 2022 w ramach cyklu certyfikacyjnego.
Po co firmie ISO 27001
- Zaufanie i przewaga rynkowa — certyfikat to wiarygodny dowód, że firma poważnie traktuje bezpieczeństwo danych.
- Przetargi i kontrahenci — coraz częściej ISO 27001 jest warunkiem udziału w zamówieniach (także publicznych) i współpracy z dużymi klientami.
- Zgodność z regulacjami — SZBI wspiera spełnienie wymogów RODO oraz dyrektywy NIS2.
- Realne obniżenie ryzyka — uporządkowane zarządzanie ryzykiem zmniejsza szansę i skutki incydentów.
Jak wygląda wdrożenie — krok po kroku
1. Zakres i kontekst
Ustalasz, jaka część organizacji i jakie informacje obejmuje SZBI, oraz kto jest zainteresowaną stroną (klienci, regulatorzy, dostawcy).
2. Analiza ryzyka
Identyfikujesz zagrożenia dla informacji, oceniasz ryzyko i decydujesz, jak nim postępować. To serce ISO 27001 — całe zabezpieczenia wynikają z ryzyka.
3. Deklaracja stosowania (SoA)
Na podstawie ryzyka wybierasz zabezpieczenia z załącznika A i uzasadniasz, które stosujesz, a których nie i dlaczego.
4. Wdrożenie zabezpieczeń i dokumentacji
Wprowadzasz polityki, procedury i środki techniczne: kontrolę dostępu, kopie zapasowe, szyfrowanie, zarządzanie incydentami, ciągłość działania i szkolenia.
5. Audyt wewnętrzny i przegląd zarządzania
Sprawdzasz, czy SZBI działa zgodnie z założeniami, i przedstawiasz wyniki kierownictwu.
6. Certyfikacja (etap 1 i 2)
Akredytowana jednostka certyfikująca przeprowadza audyt dwuetapowy: przegląd dokumentacji (etap 1) i ocenę wdrożenia w praktyce (etap 2). Po pozytywnym wyniku otrzymujesz certyfikat ważny 3 lata, z corocznymi audytami nadzoru.
Ile trwa i ile kosztuje
Dla małej i średniej firmy wdrożenie zajmuje zwykle 3–9 miesięcy. Koszt składa się z wdrożenia (konsulting, dokumentacja, zabezpieczenia) oraz audytu certyfikującego. Zależy od wielkości firmy i zakresu SZBI — wycenę przygotowujemy indywidualnie po ustaleniu zakresu.
Wdrożenie ISO 27001 z Audytorem Wiodącym
Przygotujemy Twoją firmę do certyfikacji ISO 27001 — od analizy ryzyka po audyt. Wycena po ustaleniu zakresu.
Zapytaj o wdrożenie →Zobacz też: Audyt IT · Cyberbezpieczeństwo · Dyrektywa NIS2 · Audyt bezpieczeństwa IT
Ludzie pytają również
Co to jest ISO 27001?
ISO/IEC 27001 to międzynarodowa norma określająca wymagania dla Systemu Zarządzania Bezpieczeństwem Informacji (SZBI). Opiera się na zarządzaniu ryzykiem i pozwala firmie systematycznie chronić poufność, integralność i dostępność informacji. Aktualne wydanie to ISO/IEC 27001:2022.
Ile trwa wdrożenie ISO 27001?
Dla małej i średniej firmy wdrożenie SZBI trwa zwykle od 3 do 9 miesięcy, zależnie od wielkości, zakresu i dojrzałości procesów. Sama certyfikacja (audyt etap 1 i 2) to kolejne kilka tygodni. Certyfikat jest ważny 3 lata z corocznymi audytami nadzoru.
Ile kosztuje certyfikacja ISO 27001?
Koszt składa się z wdrożenia (konsulting, dokumentacja, zabezpieczenia) oraz audytu certyfikującego prowadzonego przez akredytowaną jednostkę. Zależy od wielkości firmy i zakresu SZBI. Wycenę przygotowujemy indywidualnie po ustaleniu zakresu.
Czym różni się ISO 27001:2022 od wersji 2013?
Wersja 2022 przebudowała załącznik A: zamiast 114 zabezpieczeń w 14 obszarach jest 93 zabezpieczenia w 4 grupach (organizacyjne, dotyczące ludzi, fizyczne, technologiczne). Dodano nowe zabezpieczenia, m.in. dotyczące chmury, monitorowania i zarządzania podatnościami.
Czy ISO 27001 jest obowiązkowe?
ISO 27001 nie jest obowiązkowe z mocy prawa, ale bywa wymagane w przetargach, przez kontrahentów i w regulacjach branżowych. Wspiera też zgodność z RODO i NIS2. Dla wielu firm to warunek udziału w zamówieniach lub współpracy z dużymi klientami.
Prezes Sztorm IT · Audytor Wiodący ISO/IEC 27001 · 22+ lat w IT. Administruje 1350+ serwerami Linux i Windows.
Ostatnia aktualizacja:
