Wdrożenie ISO 27001 i ISO 22301

Wdrażamy system zarządzania bezpieczeństwem informacji (SZBI) według ISO/IEC 27001:2022 — z 93 zabezpieczeniami załącznika A w 4 kategoriach — oraz system zarządzania ciągłością działania według ISO 22301. Prowadzimy organizację od analizy ryzyka i deklaracji stosowania (SoA) po audyt wewnętrzny i certyfikację z akredytowaną jednostką. Dla podmiotów kluczowych i ważnych to droga do spełnienia wymogu SZBI z KSC 2.0.

ISO/IEC 27001:2022ISO 2230193 zabezpieczenia załącznika Acertyfikacja z akredytowaną jednostką

Dla kogo wdrażamy ISO 27001 i ISO 22301?

Dla jednych wdrożenie SZBI jest obowiązkiem regulacyjnym z terminem ustawowym, dla innych — warunkiem udziału w przetargach i utrzymania klientów w regulowanym łańcuchu dostaw.

Podmioty kluczowe i ważne (KSC 2.0)

Nowelizacja ustawy o KSC, wdrażająca dyrektywę NIS2 (UE) 2022/2555, obowiązuje od 3.04.2026. art. 49 KSC 2.0 SZBI trzeba wdrożyć do 3.04.2027. art. 33 ust. 1 KSC 2.0 Wdrożenie oparte na ISO/IEC 27001:2022 realizuje ten obowiązek według uznanego, certyfikowalnego standardu.

Instytucje finansowe i dostawcy ICT (DORA)

Rozporządzenie DORA (UE) 2022/2554, stosowane od 17.01.2025 rozporządzenie (UE) 2022/2554, art. 64, wymaga ram zarządzania ryzykiem ICT i ciągłości działania. ISO 27001 z ISO 22301 dają im ustrukturyzowany, audytowalny fundament.

Dostawcy w łańcuchu i uczestnicy przetargów

NIS2 obejmuje bezpieczeństwo łańcucha dostaw, więc podmioty kluczowe i ważne przenoszą wymagania na kontrahentów. Certyfikat ISO 27001 skraca due diligence dostawcy i coraz częściej jest warunkiem lub kryterium punktowanym w postępowaniach.

ISO/IEC 27001:2022

Co obejmuje załącznik A po nowelizacji 2022?

Nowelizacja z 2022 r. przebudowała załącznik A: zamiast 114 zabezpieczeń w 14 obszarach norma definiuje 93 zabezpieczenia w 4 kategoriach. Wyboru zabezpieczeń dokonuje się na podstawie analizy ryzyka, a wynik dokumentuje deklaracja stosowania (SoA) — nie ma obowiązku wdrażania wszystkich 93.

Struktura załącznika A normy ISO/IEC 27001:2022 — 4 kategorie zabezpieczeń
Kategoria zabezpieczeńLiczbaPrzykłady
Kategoria zabezpieczeńOrganizacyjneLiczba37Przykładypolityki bezpieczeństwa, role i odpowiedzialności, analiza zagrożeń (threat intelligence), bezpieczeństwo usług chmurowych, relacje z dostawcami, zarządzanie incydentami
Kategoria zabezpieczeńOsoboweLiczba8Przykładyweryfikacja przed zatrudnieniem, szkolenia i budowanie świadomości, odpowiedzialność po ustaniu zatrudnienia, praca zdalna
Kategoria zabezpieczeńFizyczneLiczba14Przykładystrefy bezpieczeństwa, monitoring bezpieczeństwa fizycznego, ochrona sprzętu i nośników, zasada czystego biurka i ekranu
Kategoria zabezpieczeńTechnologiczneLiczba34Przykładykontrola dostępu uprzywilejowanego, kryptografia, kopie zapasowe, zapobieganie wyciekom danych (DLP), bezpieczne programowanie, zarządzanie podatnościami

ISO a regulacje

Jak wdrożenie ISO 27001 wspiera zgodność z KSC 2.0 i DORA?

Wdrożenie ISO/IEC 27001:2022 realizuje wymóg posiadania SZBI i porządkuje dowody zgodności, ale nie zamyka tematu: część obowiązków ustawowych — z audytem z art. 15 uKSC na czele — istnieje niezależnie od certyfikatu. Audyt cykliczny obciąża wyłącznie podmiot kluczowy. Audyt ma też drugą ścieżkę: organ właściwy może nakazać decyzją audyt zewnętrzny — podmiotowi kluczowemu w każdym czasie, podmiotowi ważnemu w razie incydentu poważnego albo innego naruszenia ustawy; decyzja podlega natychmiastowemu wykonaniu. art. 15 ust. 1b uKSC Poniżej uczciwe zestawienie.

Wymogi regulacyjne a wdrożenie ISO 27001 i ISO 22301 — co realizuje, czego nie zastępuje
Wymóg regulacyjnyCo daje wdrożenie ISOCzego nie zastępuje
Wymóg regulacyjnyWdrożenie SZBI przez podmioty kluczowe i ważne — termin: 3.04.2027 art. 33 ust. 1 KSC 2.0 Co daje wdrożenie ISOKompletny, certyfikowalny SZBI: analiza ryzyka, polityki, nadzór nad dostawcami, zarządzanie incydentami, ciągłość działania.Czego nie zastępujeRejestracji w wykazie podmiotów ani pozostałych obowiązków ustawowych. Wpis do wykazu: 3.10.2026 komunikat MC z 8.04.2026
Wymóg regulacyjnyAudyt bezpieczeństwa z art. 15 uKSC — cykliczny obowiązek podmiotu kluczowego. Pierwszy do: 3.04.2028 art. 33 ust. 2 KSC 2.0 Kolejne: co najmniej raz na 3 lata art. 15 ust. 1 uKSC Co daje wdrożenie ISOUdokumentowany SZBI i zapisy z audytów wewnętrznych znacząco skracają audyt ustawowy i ograniczają liczbę ustaleń.Czego nie zastępujeCertyfikat ISO 27001 nie zastępuje audytu z art. 15 uKSC. System, który wdrożymy, zaudytuje inny, niezależny podmiot (zasada rozdziału poniżej), a krąg uprawnionych jest zamknięty: audyt może przeprowadzić akredytowana jednostka oceniająca zgodność, co najmniej dwóch audytorów z wymaganymi kwalifikacjami albo CSIRT sektorowy, jeżeli jego audytorzy spełniają te same wymagania art. 15 ust. 2 uKSC
Wymóg regulacyjnyZgłaszanie incydentów poważnych — wczesne ostrzeżenie w 24 h → zgłoszenie incydentu poważnego w 72 h → sprawozdanie końcowe w miesiąc od zgłoszenia; adresat zależy od uruchomienia właściwego CSIRT sektorowego i wymaga sprawdzenia aktualnego komunikatu dla sektora art. 11 ust. 1 pkt 4–4c uKSC + art. 44 KSC 2.0 Co daje wdrożenie ISOProcedury zarządzania incydentami z załącznika A i plany ciągłości wg ISO 22301 pozwalają dotrzymać pełnej sekwencji terminów.Czego nie zastępujeSamego obowiązku zgłoszenia — ten spoczywa na podmiocie. Adresata wskazuje ustawa: po ogłoszeniu zdolności operacyjnej właściwego CSIRT sektorowego zgłoszenia idą do tego zespołu; do tego czasu jego zadania wykonuje właściwy CSIRT poziomu krajowego — CSIRT MON, CSIRT NASK albo CSIRT GOV; aktualny adresat wymaga sprawdzenia dla sektora art. 11 ust. 1 pkt 4–5 uKSC + art. 44 KSC 2.0
Wymóg regulacyjnyDORA — zarządzanie ryzykiem ICT w podmiotach finansowych DORA art. 5–16Co daje wdrożenie ISOISO 27001 z ISO 22301 pokrywają dużą część filaru zarządzania ryzykiem ICT oraz wymagań ciągłości działania i odtwarzania.Czego nie zastępujeWymogów specyficznych DORA: rejestru informacji o umowach ICT, testowania operacyjnej odporności cyfrowej (w tym TLPT) ani raportowania incydentów zgodnie z RTS/ITS.

Certyfikacja

Jak wygląda certyfikacja z akredytowaną jednostką?

Certyfikat ISO 27001 wydaje niezależna jednostka certyfikująca posiadająca akredytację (w Polsce nadzorowaną przez Polskie Centrum Akredytacji). Audyt certyfikacyjny przebiega w dwóch etapach: etap 1 to przegląd dokumentacji SZBI i gotowości organizacji, etap 2 — ocena skuteczności wdrożenia w praktyce. Certyfikat jest ważny 3 lata, z corocznymi audytami nadzoru i recertyfikacją na koniec cyklu.

Nasza rola: pomagamy wybrać jednostkę z właściwą akredytacją i zakresem, przygotowujemy organizację do obu etapów, towarzyszymy podczas audytu certyfikacyjnego i wspieramy w obsłudze ewentualnych niezgodności. O wyniku procesu decyduje niezależna jednostka certyfikująca. Certyfikatu nie wydaje Entrast, i to celowe: wdrażający nie powinien oceniać własnej pracy.

Wdrożenie krok po kroku

  1. 01

    Analiza luki (audyt zerowy)

    Porównujemy stan obecny z wymaganiami ISO/IEC 27001:2022 i — jeśli wdrażamy łącznie — ISO 22301. Ustalamy zakres SZBI, kontekst organizacji i harmonogram.
  2. 02

    Analiza ryzyka

    Definiujemy metodykę i kryteria akceptacji ryzyka, identyfikujemy i oceniamy ryzyka bezpieczeństwa informacji, budujemy plan postępowania z ryzykiem zatwierdzany przez kierownictwo.
  3. 03

    Deklaracja stosowania (SoA) i dokumentacja

    Wybieramy zabezpieczenia z 93 pozycji załącznika A z uzasadnieniem włączeń i wyłączeń. Piszemy polityki i procedury dopasowane do organizacji — nie segregator z szablonami.
  4. 04

    Wdrożenie zabezpieczeń i szkolenia

    Wspieramy wdrożenie zabezpieczeń technicznych i organizacyjnych. Szkolimy personel i kierownictwo — świadomość pracowników to zabezpieczenie z załącznika A, nie dodatek.
  5. 05

    Audyt wewnętrzny i przegląd zarządzania

    Przeprowadzamy wymagane przez normę: audyt wewnętrzny SZBI oraz przegląd zarządzania z udziałem najwyższego kierownictwa. Usuwamy niezgodności przed zgłoszeniem do certyfikacji.
  6. 06

    Wsparcie przy certyfikacji

    Pomagamy wybrać akredytowaną jednostkę certyfikującą, towarzyszymy w etapach 1 i 2 audytu certyfikacyjnego i wspieramy w obsłudze ustaleń z audytu.

Co otrzymujesz

  • Kompletna dokumentacja SZBI: polityki, procedury i zapisy wymagane przez ISO/IEC 27001:2022
  • Analiza ryzyka z metodyką, kryteriami akceptacji i planem postępowania z ryzykiem
  • Deklaracja stosowania (SoA) — wykaz zabezpieczeń załącznika A z uzasadnieniami
  • Plany ciągłości działania i wyniki testów — przy wdrożeniu łączonym z ISO 22301
  • Raport z audytu wewnętrznego i zapisy z przeglądu zarządzania — komplet dowodów przed certyfikacją
  • Wsparcie w audycie certyfikacyjnym akredytowanej jednostki oraz w obsłudze ustaleń

Rozdział wdrożeń od audytów

Systemu, który wdrożymy, nie będziemy audytować. Usługi wdrożeniowe i audytowe są u nas rozdzielone: audyt ustawowy z art. 15 uKSC wykona inny, niezależny podmiot. Audytor oceniający własne wdrożenie nie daje żadnej rękojmi bezstronności. Od nowelizacji nie jest to już wyłącznie nasza zasada: audytu nie może przeprowadzić osoba, która w podmiocie audytowanym realizuje zadania z art. 8 oraz art. 9–13 albo realizowała je w ciągu roku przed dniem rozpoczęcia audytu. art. 15 ust. 2a ustawy o krajowym systemie cyberbezpieczeństwa, dodany ustawą z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252) Ta sama zasada działa w obie strony: nie audytujemy systemów, które sami wdrażaliśmy.

Częste pytania

Harmonogram ustalamy po analizie luki. Zależy od zakresu SZBI, dojrzałości procesów, liczby lokalizacji, skali zmian oraz zaangażowania kierownictwa. Plan obejmuje wdrożenie zabezpieczeń, audyt wewnętrzny, przegląd zarządzania i obsługę ustaleń. Termin niezależnego audytu certyfikacyjnego ustala wybrana jednostka.

Nie. Wdrożenie ISO 27001 realizuje wymóg posiadania SZBI, który podmiot kluczowy lub ważny musi mieć do 3.04.2027. art. 33 ust. 1 KSC 2.0 Ustawa nakłada jednak obowiązki, których norma nie obejmuje. Wpis do wykazu podmiotów: 3.10.2026. komunikat MC z 8.04.2026 Audyt z art. 15 uKSC, obowiązek podmiotu kluczowego: co najmniej raz na 3 lata. art. 15 ust. 1 uKSC Zgłaszanie incydentów poważnych: wczesne ostrzeżenie w 24 h → zgłoszenie incydentu poważnego w 72 h → sprawozdanie końcowe w miesiąc od zgłoszenia; adresat zależy od uruchomienia właściwego CSIRT sektorowego i wymaga sprawdzenia aktualnego komunikatu dla sektora. art. 11 ust. 1 pkt 4–4c uKSC + art. 44 KSC 2.0 Certyfikat ułatwia audyt — nie zastępuje go.

Najczęściej tak. Obie normy mają zharmonizowaną strukturę (kontekst organizacji, przywództwo, analiza ryzyka, audyt wewnętrzny, przegląd zarządzania), więc wdrożenie łączone eliminuje dublowanie dokumentacji i obniża koszt. Ciągłość działania to zarazem wymóg NIS2/KSC 2.0 i DORA — a nowelizacja ISO/IEC 27001:2022 dodała w załączniku A osobne zabezpieczenie: gotowość ICT na potrzeby ciągłości działania, którego pominięcie trzeba uzasadnić w deklaracji stosowania. ISO 22301 rozwija ten obszar w pełny system zarządzania.

Deklaracja stosowania (ang. Statement of Applicability) to wymagany przez ISO/IEC 27001:2022 dokument zestawiający wszystkie 93 zabezpieczenia załącznika A ze wskazaniem, które organizacja stosuje, uzasadnieniem włączeń i wyłączeń oraz statusem wdrożenia. To jeden z pierwszych dokumentów sprawdzanych przez jednostkę certyfikującą — i punkt wyjścia każdego audytu SZBI.

Nie. Certyfikat wydaje niezależna, akredytowana jednostka certyfikująca po dwuetapowym audycie certyfikacyjnym — my przygotowujemy organizację i towarzyszymy jej w całym procesie. Analogicznie z audytem ustawowym: audyt z art. 15 uKSC systemu, który wdrożyliśmy, wykona inny podmiot. Stoi za tym nasza zasada rozdziału wdrożeń od audytów, wsparta zakazem ustawowym art. 15 ust. 2a uKSC.

Zbuduj SZBI przygotowany do certyfikacji i audytu

30 minut rozmowy: ocenimy dojrzałość organizacji i zaproponujemy zakres wdrożenia ISO 27001 / ISO 22301. Bez zobowiązań.