ISO 27001 dla firmy — co to jest i jak wdrożyć

W skrócie: ISO/IEC 27001 to międzynarodowa norma Systemu Zarządzania Bezpieczeństwem Informacji (SZBI). Opiera się na zarządzaniu ryzykiem — firma identyfikuje zagrożenia dla informacji i wdraża adekwatne zabezpieczenia. Aktualne wydanie ISO/IEC 27001:2022 ma 93 zabezpieczenia w 4 grupach. Wdrożenie trwa zwykle 3–9 miesięcy, certyfikat jest ważny 3 lata z audytami nadzoru. ISO 27001 nie jest obowiązkowe z mocy prawa, ale bywa warunkiem w przetargach i współpracy, a także wspiera zgodność z RODO i NIS2.

Czym jest ISO 27001

ISO/IEC 27001 to najbardziej rozpoznawalna na świecie norma dotycząca bezpieczeństwa informacji. Określa wymagania dla Systemu Zarządzania Bezpieczeństwem Informacji (SZBI) — zbioru procesów i zabezpieczeń, które pozwalają firmie w sposób uporządkowany chronić trzy filary informacji: poufność, integralność i dostępność. Norma nie narzuca konkretnych technologii — wskazuje, co trzeba zapewnić, a firma dobiera środki adekwatne do własnego ryzyka.

ISO 27001:2022 — co się zmieniło

Aktualne wydanie to ISO/IEC 27001:2022, które zastąpiło wersję z 2013 roku. Największa zmiana dotyczy załącznika A z zabezpieczeniami:

  • zamiast 114 zabezpieczeń w 14 obszarach jest teraz 93 zabezpieczenia w 4 grupach: organizacyjne, dotyczące ludzi, fizyczne i technologiczne,
  • dodano nowe zabezpieczenia odpowiadające na współczesne zagrożenia — m.in. bezpieczeństwo w chmurze, monitorowanie działań, zarządzanie podatnościami i bezpieczne programowanie.

Firmy z certyfikatem w starej wersji przechodzą na wydanie 2022 w ramach cyklu certyfikacyjnego.

Po co firmie ISO 27001

  • Zaufanie i przewaga rynkowa — certyfikat to wiarygodny dowód, że firma poważnie traktuje bezpieczeństwo danych.
  • Przetargi i kontrahenci — coraz częściej ISO 27001 jest warunkiem udziału w zamówieniach (także publicznych) i współpracy z dużymi klientami.
  • Zgodność z regulacjami — SZBI wspiera spełnienie wymogów RODO oraz dyrektywy NIS2.
  • Realne obniżenie ryzyka — uporządkowane zarządzanie ryzykiem zmniejsza szansę i skutki incydentów.

Jak wygląda wdrożenie — krok po kroku

1. Zakres i kontekst

Ustalasz, jaka część organizacji i jakie informacje obejmuje SZBI, oraz kto jest zainteresowaną stroną (klienci, regulatorzy, dostawcy).

2. Analiza ryzyka

Identyfikujesz zagrożenia dla informacji, oceniasz ryzyko i decydujesz, jak nim postępować. To serce ISO 27001 — całe zabezpieczenia wynikają z ryzyka.

3. Deklaracja stosowania (SoA)

Na podstawie ryzyka wybierasz zabezpieczenia z załącznika A i uzasadniasz, które stosujesz, a których nie i dlaczego.

4. Wdrożenie zabezpieczeń i dokumentacji

Wprowadzasz polityki, procedury i środki techniczne: kontrolę dostępu, kopie zapasowe, szyfrowanie, zarządzanie incydentami, ciągłość działania i szkolenia.

5. Audyt wewnętrzny i przegląd zarządzania

Sprawdzasz, czy SZBI działa zgodnie z założeniami, i przedstawiasz wyniki kierownictwu.

6. Certyfikacja (etap 1 i 2)

Akredytowana jednostka certyfikująca przeprowadza audyt dwuetapowy: przegląd dokumentacji (etap 1) i ocenę wdrożenia w praktyce (etap 2). Po pozytywnym wyniku otrzymujesz certyfikat ważny 3 lata, z corocznymi audytami nadzoru.

Ile trwa i ile kosztuje

Dla małej i średniej firmy wdrożenie zajmuje zwykle 3–9 miesięcy. Koszt składa się z wdrożenia (konsulting, dokumentacja, zabezpieczenia) oraz audytu certyfikującego. Zależy od wielkości firmy i zakresu SZBI — wycenę przygotowujemy indywidualnie po ustaleniu zakresu.

Wdrożenie ISO 27001 z Audytorem Wiodącym

Przygotujemy Twoją firmę do certyfikacji ISO 27001 — od analizy ryzyka po audyt. Wycena po ustaleniu zakresu.

Zapytaj o wdrożenie →

Zobacz też: Audyt IT · Cyberbezpieczeństwo · Dyrektywa NIS2 · Audyt bezpieczeństwa IT

Ludzie pytają również

Co to jest ISO 27001?

ISO/IEC 27001 to międzynarodowa norma określająca wymagania dla Systemu Zarządzania Bezpieczeństwem Informacji (SZBI). Opiera się na zarządzaniu ryzykiem i pozwala firmie systematycznie chronić poufność, integralność i dostępność informacji. Aktualne wydanie to ISO/IEC 27001:2022.

Ile trwa wdrożenie ISO 27001?

Dla małej i średniej firmy wdrożenie SZBI trwa zwykle od 3 do 9 miesięcy, zależnie od wielkości, zakresu i dojrzałości procesów. Sama certyfikacja (audyt etap 1 i 2) to kolejne kilka tygodni. Certyfikat jest ważny 3 lata z corocznymi audytami nadzoru.

Ile kosztuje certyfikacja ISO 27001?

Koszt składa się z wdrożenia (konsulting, dokumentacja, zabezpieczenia) oraz audytu certyfikującego prowadzonego przez akredytowaną jednostkę. Zależy od wielkości firmy i zakresu SZBI. Wycenę przygotowujemy indywidualnie po ustaleniu zakresu.

Czym różni się ISO 27001:2022 od wersji 2013?

Wersja 2022 przebudowała załącznik A: zamiast 114 zabezpieczeń w 14 obszarach jest 93 zabezpieczenia w 4 grupach (organizacyjne, dotyczące ludzi, fizyczne, technologiczne). Dodano nowe zabezpieczenia, m.in. dotyczące chmury, monitorowania i zarządzania podatnościami.

Czy ISO 27001 jest obowiązkowe?

ISO 27001 nie jest obowiązkowe z mocy prawa, ale bywa wymagane w przetargach, przez kontrahentów i w regulacjach branżowych. Wspiera też zgodność z RODO i NIS2. Dla wielu firm to warunek udziału w zamówieniach lub współpracy z dużymi klientami.

Paweł Burzyński
mgr Paweł Burzyński

Prezes Sztorm IT · Audytor Wiodący ISO/IEC 27001 · 22+ lat w IT. Administruje 1350+ serwerami Linux i Windows.

Ostatnia aktualizacja: