Wdrożenie ISO 27001 i ISO 22301
Wdrażamy system zarządzania bezpieczeństwem informacji (SZBI) według ISO/IEC 27001:2022 — z 93 zabezpieczeniami załącznika A w 4 kategoriach — oraz system zarządzania ciągłością działania według ISO 22301. Prowadzimy organizację od analizy ryzyka i deklaracji stosowania (SoA) po audyt wewnętrzny i certyfikację z akredytowaną jednostką. Dla podmiotów kluczowych i ważnych to droga do spełnienia wymogu SZBI z KSC 2.0.
Dla kogo wdrażamy ISO 27001 i ISO 22301?
Dla jednych wdrożenie SZBI jest obowiązkiem regulacyjnym z terminem ustawowym, dla innych — warunkiem udziału w przetargach i utrzymania klientów w regulowanym łańcuchu dostaw.
Podmioty kluczowe i ważne (KSC 2.0)
Instytucje finansowe i dostawcy ICT (DORA)
Dostawcy w łańcuchu i uczestnicy przetargów
ISO/IEC 27001:2022
Co obejmuje załącznik A po nowelizacji 2022?
Nowelizacja z 2022 r. przebudowała załącznik A: zamiast 114 zabezpieczeń w 14 obszarach norma definiuje 93 zabezpieczenia w 4 kategoriach. Wyboru zabezpieczeń dokonuje się na podstawie analizy ryzyka, a wynik dokumentuje deklaracja stosowania (SoA) — nie ma obowiązku wdrażania wszystkich 93.
| Kategoria zabezpieczeń | Liczba | Przykłady |
|---|---|---|
| Kategoria zabezpieczeńOrganizacyjne | Liczba37 | Przykładypolityki bezpieczeństwa, role i odpowiedzialności, analiza zagrożeń (threat intelligence), bezpieczeństwo usług chmurowych, relacje z dostawcami, zarządzanie incydentami |
| Kategoria zabezpieczeńOsobowe | Liczba8 | Przykładyweryfikacja przed zatrudnieniem, szkolenia i budowanie świadomości, odpowiedzialność po ustaniu zatrudnienia, praca zdalna |
| Kategoria zabezpieczeńFizyczne | Liczba14 | Przykładystrefy bezpieczeństwa, monitoring bezpieczeństwa fizycznego, ochrona sprzętu i nośników, zasada czystego biurka i ekranu |
| Kategoria zabezpieczeńTechnologiczne | Liczba34 | Przykładykontrola dostępu uprzywilejowanego, kryptografia, kopie zapasowe, zapobieganie wyciekom danych (DLP), bezpieczne programowanie, zarządzanie podatnościami |
ISO a regulacje
Jak wdrożenie ISO 27001 wspiera zgodność z KSC 2.0 i DORA?
Wdrożenie ISO/IEC 27001:2022 realizuje wymóg posiadania SZBI i porządkuje dowody zgodności, ale nie zamyka tematu: część obowiązków ustawowych — z audytem z art. 15 uKSC na czele — istnieje niezależnie od certyfikatu. Audyt cykliczny obciąża wyłącznie podmiot kluczowy. Audyt ma też drugą ścieżkę: organ właściwy może nakazać decyzją audyt zewnętrzny — podmiotowi kluczowemu w każdym czasie, podmiotowi ważnemu w razie incydentu poważnego albo innego naruszenia ustawy; decyzja podlega natychmiastowemu wykonaniu. art. 15 ust. 1b uKSC Poniżej uczciwe zestawienie.
| Wymóg regulacyjny | Co daje wdrożenie ISO | Czego nie zastępuje |
|---|---|---|
| Wymóg regulacyjnyWdrożenie SZBI przez podmioty kluczowe i ważne — termin: 3.04.2027 art. 33 ust. 1 KSC 2.0 | Co daje wdrożenie ISOKompletny, certyfikowalny SZBI: analiza ryzyka, polityki, nadzór nad dostawcami, zarządzanie incydentami, ciągłość działania. | Czego nie zastępujeRejestracji w wykazie podmiotów ani pozostałych obowiązków ustawowych. Wpis do wykazu: 3.10.2026 komunikat MC z 8.04.2026 |
| Wymóg regulacyjnyAudyt bezpieczeństwa z art. 15 uKSC — cykliczny obowiązek podmiotu kluczowego. Pierwszy do: 3.04.2028 art. 33 ust. 2 KSC 2.0 Kolejne: co najmniej raz na 3 lata art. 15 ust. 1 uKSC | Co daje wdrożenie ISOUdokumentowany SZBI i zapisy z audytów wewnętrznych znacząco skracają audyt ustawowy i ograniczają liczbę ustaleń. | Czego nie zastępujeCertyfikat ISO 27001 nie zastępuje audytu z art. 15 uKSC. System, który wdrożymy, zaudytuje inny, niezależny podmiot (zasada rozdziału poniżej), a krąg uprawnionych jest zamknięty: audyt może przeprowadzić akredytowana jednostka oceniająca zgodność, co najmniej dwóch audytorów z wymaganymi kwalifikacjami albo CSIRT sektorowy, jeżeli jego audytorzy spełniają te same wymagania art. 15 ust. 2 uKSC |
| Wymóg regulacyjnyZgłaszanie incydentów poważnych — wczesne ostrzeżenie w 24 h → zgłoszenie incydentu poważnego w 72 h → sprawozdanie końcowe w miesiąc od zgłoszenia; adresat zależy od uruchomienia właściwego CSIRT sektorowego i wymaga sprawdzenia aktualnego komunikatu dla sektora art. 11 ust. 1 pkt 4–4c uKSC + art. 44 KSC 2.0 | Co daje wdrożenie ISOProcedury zarządzania incydentami z załącznika A i plany ciągłości wg ISO 22301 pozwalają dotrzymać pełnej sekwencji terminów. | Czego nie zastępujeSamego obowiązku zgłoszenia — ten spoczywa na podmiocie. Adresata wskazuje ustawa: po ogłoszeniu zdolności operacyjnej właściwego CSIRT sektorowego zgłoszenia idą do tego zespołu; do tego czasu jego zadania wykonuje właściwy CSIRT poziomu krajowego — CSIRT MON, CSIRT NASK albo CSIRT GOV; aktualny adresat wymaga sprawdzenia dla sektora art. 11 ust. 1 pkt 4–5 uKSC + art. 44 KSC 2.0 |
| Wymóg regulacyjnyDORA — zarządzanie ryzykiem ICT w podmiotach finansowych DORA art. 5–16 | Co daje wdrożenie ISOISO 27001 z ISO 22301 pokrywają dużą część filaru zarządzania ryzykiem ICT oraz wymagań ciągłości działania i odtwarzania. | Czego nie zastępujeWymogów specyficznych DORA: rejestru informacji o umowach ICT, testowania operacyjnej odporności cyfrowej (w tym TLPT) ani raportowania incydentów zgodnie z RTS/ITS. |
Certyfikacja
Jak wygląda certyfikacja z akredytowaną jednostką?
Certyfikat ISO 27001 wydaje niezależna jednostka certyfikująca posiadająca akredytację (w Polsce nadzorowaną przez Polskie Centrum Akredytacji). Audyt certyfikacyjny przebiega w dwóch etapach: etap 1 to przegląd dokumentacji SZBI i gotowości organizacji, etap 2 — ocena skuteczności wdrożenia w praktyce. Certyfikat jest ważny 3 lata, z corocznymi audytami nadzoru i recertyfikacją na koniec cyklu.
Nasza rola: pomagamy wybrać jednostkę z właściwą akredytacją i zakresem, przygotowujemy organizację do obu etapów, towarzyszymy podczas audytu certyfikacyjnego i wspieramy w obsłudze ewentualnych niezgodności. O wyniku procesu decyduje niezależna jednostka certyfikująca. Certyfikatu nie wydaje Entrast, i to celowe: wdrażający nie powinien oceniać własnej pracy.
Wdrożenie krok po kroku
01
Analiza luki (audyt zerowy)
Porównujemy stan obecny z wymaganiami ISO/IEC 27001:2022 i — jeśli wdrażamy łącznie — ISO 22301. Ustalamy zakres SZBI, kontekst organizacji i harmonogram.02
Analiza ryzyka
Definiujemy metodykę i kryteria akceptacji ryzyka, identyfikujemy i oceniamy ryzyka bezpieczeństwa informacji, budujemy plan postępowania z ryzykiem zatwierdzany przez kierownictwo.03
Deklaracja stosowania (SoA) i dokumentacja
Wybieramy zabezpieczenia z 93 pozycji załącznika A z uzasadnieniem włączeń i wyłączeń. Piszemy polityki i procedury dopasowane do organizacji — nie segregator z szablonami.04
Wdrożenie zabezpieczeń i szkolenia
Wspieramy wdrożenie zabezpieczeń technicznych i organizacyjnych. Szkolimy personel i kierownictwo — świadomość pracowników to zabezpieczenie z załącznika A, nie dodatek.05
Audyt wewnętrzny i przegląd zarządzania
Przeprowadzamy wymagane przez normę: audyt wewnętrzny SZBI oraz przegląd zarządzania z udziałem najwyższego kierownictwa. Usuwamy niezgodności przed zgłoszeniem do certyfikacji.06
Wsparcie przy certyfikacji
Pomagamy wybrać akredytowaną jednostkę certyfikującą, towarzyszymy w etapach 1 i 2 audytu certyfikacyjnego i wspieramy w obsłudze ustaleń z audytu.
Co otrzymujesz
- Kompletna dokumentacja SZBI: polityki, procedury i zapisy wymagane przez ISO/IEC 27001:2022
- Analiza ryzyka z metodyką, kryteriami akceptacji i planem postępowania z ryzykiem
- Deklaracja stosowania (SoA) — wykaz zabezpieczeń załącznika A z uzasadnieniami
- Plany ciągłości działania i wyniki testów — przy wdrożeniu łączonym z ISO 22301
- Raport z audytu wewnętrznego i zapisy z przeglądu zarządzania — komplet dowodów przed certyfikacją
- Wsparcie w audycie certyfikacyjnym akredytowanej jednostki oraz w obsłudze ustaleń
Rozdział wdrożeń od audytów
Systemu, który wdrożymy, nie będziemy audytować. Usługi wdrożeniowe i audytowe są u nas rozdzielone: audyt ustawowy z art. 15 uKSC wykona inny, niezależny podmiot. Audytor oceniający własne wdrożenie nie daje żadnej rękojmi bezstronności. Od nowelizacji nie jest to już wyłącznie nasza zasada: audytu nie może przeprowadzić osoba, która w podmiocie audytowanym realizuje zadania z art. 8 oraz art. 9–13 albo realizowała je w ciągu roku przed dniem rozpoczęcia audytu. art. 15 ust. 2a ustawy o krajowym systemie cyberbezpieczeństwa, dodany ustawą z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252) Ta sama zasada działa w obie strony: nie audytujemy systemów, które sami wdrażaliśmy.
Częste pytania
Aktualizacja treści:
Zbuduj SZBI przygotowany do certyfikacji i audytu
30 minut rozmowy: ocenimy dojrzałość organizacji i zaproponujemy zakres wdrożenia ISO 27001 / ISO 22301. Bez zobowiązań.