Wdrożenie ISO 27001: od analizy luk do certyfikatu
Wdrożenie ISO 27001 to zbudowanie w firmie Systemu Zarządzania Bezpieczeństwem Informacji (SZBI) zgodnego z normą ISO/IEC 27001:2022 i przygotowanie go do audytu niezależnej jednostki certyfikującej. Prowadzimy cały proces: analizę luk, dokumentację, wdrożenie zabezpieczeń i audyt wewnętrzny. Sami przeszliśmy certyfikację, a audyt DEKRA zakończyliśmy bez żadnej poważnej niezgodności.
Executive summary: Certyfikat ISO 27001 coraz częściej jest warunkiem udziału w przetargu lub podpisania umowy z dużym klientem. Typowe wdrożenie, od analizy luk do audytu certyfikującego, trwa 4–9 miesięcy, w zależności od wielkości i dojrzałości organizacji. U klienta z sektora MedTech zamknęliśmy 15 istotnych niezgodności przed audytem zewnętrznym i skróciliśmy przygotowanie o 3 miesiące. Firma uzyskała certyfikat. Współpracę zaczynamy od analizy luk względem wymagań normy i Załącznika A.
CertyfikatSami przeszliśmy ten proces i wiemy, że najgorsze jest wyobrażenie, jakie masz w głowie, zanim zaczniesz.
Zanim wdrożyliśmy ISO 27001 u siebie, mieliśmy te same obawy co pewnie wy: ile to zajmie, ile papieru, jak zareaguje zespół. Rzeczywistość okazała się inna: uporządkowaliśmy procesy, które i tak powinniśmy mieć poukładane, a audyt certyfikujący DEKRA przeszliśmy bez żadnej poważnej niezgodności. Metodyka, którą wdrażamy u klientów, to dokładnie ta sama droga, którą przeszliśmy sami łącznie z momentami, w których też chcieliśmy to odpuścić.

Zamień wymóg formalny w przewagę konkurencyjną
ISO 27001 to najbardziej rozpoznawalny na świecie standard zarządzania bezpieczeństwem informacji. Wdrożenie realnie podnosi poziom bezpieczeństwa, a certyfikat to potwierdzenie tego również dla klientów
i partnerów. Jako firma, która sama przeszła ten proces, wdrażamy u Ciebie System Zarządzania Bezpieczeństwem Informacji (SZBI) i poprowadzimy Cię krok po kroku, od analizy luk, przez dokumentację i wdrożenie zabezpieczeń,
aż po audyt niezależnej jednostki certyfikującej.
Wyzwania związane z wdrożeniem ISO 27001
Dla wielu firm droga do certyfikatu wygląda podobnie:
Presja czasu narzucona z zewnątrz
Certyfikat ISO 27001 staje się warunkiem podpisania kontraktu, udziału w przetargu lub wymogiem kluczowego klienta. Termin jest sztywny, a proces trzeba przeprowadzić szybko i bez błędów.
Dokumentacja, która paraliżuje zespół
Norma wymaga dziesiątek polityk, procedur i rejestrów, od Deklaracji Stosowania po rejestr ryzyk. Bez doświadczenia łatwo utknąć w tworzeniu dokumentów, które nie odzwierciedlają realnych procesów firmy, a audytor sprawdza właśnie to, czy dokumentacja jest stosowana w praktyce.
Brak wewnętrznych kompetencji i czasu
Wdrożenie SZBI to praca na kilka miesięcy, wymagająca wiedzy o normie, ale też o realnych praktykach audytorskich. Zespół IT ma na co dzień inne priorytety niż pisanie polityk bezpieczeństwa.
Ryzyko niezgodności podczas audytu certyfikującego
Niedopracowany System Zarządzania Bezpieczeństwem Informacji kończy się niezgodnościami podczas audytu. Jednostka certyfikująca może wtedy odmówić wydania certyfikatu albo uzależnić jego wydanie od usunięcia niezgodności w wyznaczonym terminie.
Start nie od zera, tylko po porażce
Część firm trafia do nas po nieudanym audycie, incydencie bezpieczeństwa albo krytycznej ocenie klienta lub inwestora. W takiej sytuacji nie ma czasu na wdrożenie od podstaw. Trzeba szybko podnieść dojrzałość organizacji i wykazać realną poprawę, a nie tylko nową politykę.
Zobacz, jak to działa w praktyce
Klient:
Firma z sektora MedTech przygotowująca się do certyfikacji ISO 27001.
Wyzwanie:
Firma musiała szybko zidentyfikować i zamknąć luki w procesach zarządzania bezpieczeństwem informacji, aby spełnić wymagania normy i zyskać zaufanie najważniejszych klientów.
Rozwiązanie:
Przeprowadziliśmy analizę luk względem ISO 27001. Od podstaw zbudowaliśmy dokumentację SZBI, w tym rejestr ryzyk i Deklarację Stosowania. Następnie przeprowadziliśmy audyt wewnętrzny i przygotowaliśmy plan działań naprawczych według priorytetów.
Rezultaty:
Zamknięcie 15 istotnych niezgodności przed audytem zewnętrznym.
Przygotowanie do audytu certyfikującego krótsze o 3 miesiące. Pozytywny wynik audytu zewnętrznego i certyfikat ISO 27001. Gotowość do audytu NIS2 na 3 miesiące przed terminem
Wdrożenie 18 wymaganych przez dyrektywę środków bezpieczeństwa.
Twoja firma również może przejść ten proces sprawnie i bez chaosu.
|
Kompleksowe wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji
Prowadzimy Cię przez cały proces. Nie ograniczamy się do doradztwa: wdrażamy wymagane polityki, procesy i zabezpieczenia techniczne.
Analizujemy czynniki zewnętrzne (przepisy, wymagania regulatorów, oczekiwania klientów i partnerów) oraz wewnętrzne (strukturę, kulturę organizacyjną, zasoby technologiczne). Określamy też potrzeby stron zainteresowanych. Dzięki temu SZBI odpowiada na ryzyka, które faktycznie dotyczą Twojej firmy, i chroni przed sankcjami, utratą reputacji oraz skutkami niedotrzymania umów.
Wyznaczamy jednoznaczne granice SZBI: lokalizacje, systemy IT, aplikacje i zespoły objęte certyfikacją. Audytor i klienci wiedzą wtedy dokładnie, za które procesy firma odpowiada. Zakres działa też jak filtr budżetowy, bo obejmuje ochroną systemy, od których zależy Twój przychód.
Budujemy rejestr aktywów, czyli wykaz informacji, systemów, urządzeń i usług, które SZBI ma chronić, wraz z ich właścicielami. Rejestr jest punktem wyjścia do analizy ryzyka i wyboru zabezpieczeń, dlatego od niego zależy jakość całego systemu.
Porównujemy obecny stan organizacji z wymaganiami normy i wszystkimi 93 zabezpieczeniami z Załącznika A ISO/IEC 27001:2022. Wskazujemy dokładnie, czego brakuje, i ustalamy kolejność działań według ryzyka.
Przygotowujemy komplet wymaganej dokumentacji: politykę bezpieczeństwa informacji, rejestr ryzyk oraz procedury zarządzania incydentami i ciągłością działania. Dokumenty dopasowujemy do skali i procesów firmy, a nie kopiujemy z szablonu. Deklarację Stosowania (SoA), o którą audytor pyta najczęściej, opracowujemy z uzasadnieniem każdej decyzji.
Plan wdrożenia zapisany w arkuszu Excel szybko traci właściciela i terminy. Dlatego plan, rejestr ryzyk i listę kontrolną Załącznika A przenosimy do systemu zadaniowego, którego Twój zespół już używa. Postęp widać na bieżąco, a nie dopiero w raporcie końcowym.
Identyfikujemy, oceniamy i priorytetyzujemy ryzyka zgodnie z metodyką wymaganą przez normę, budując rejestr ryzyk, który realnie wspiera decyzje biznesowe.
Realizujemy w praktyce zabezpieczenia wymagane przez normę, czyli kontrolę dostępu, zarządzanie tożsamością, kopie zapasowe, monitoring i inne. Wykorzystujemy nasze kompetencje w obszarze devops i cyberbezpieczeństwa.
Przeprowadzamy audyt wewnętrzny symulujący działania jednostki certyfikującej, zamykamy niezgodności i przygotowujemy zespół oraz dokumentację na spotkanie z audytorem zewnętrznym.
Norma wymaga, aby SZBI działał stale: przeglądy zarządzania, audyty wewnętrzne, cykl PDCA. Bez tego utrzymanie certyfikatu kończy się odtwarzaniem dokumentacji tuż przed audytem nadzoru. Dlatego proponujemy pełnienie roli pełnomocnika SZBI w ramach usługi CISO as a Service. Pełnomocnik pilnuje terminów, przeglądów i aktualizacji.
Jeśli podlegasz także dyrektywie NIS2 lub rozporządzeniu DORA, rozszerzamy program o dodatkowe wymagania, na przykład zarządzanie ryzykiem dostawców i testowanie odporności. Realizujemy je w ramach jednego projektu, zamiast prowadzić dwa równoległe wdrożenia.
Twoja droga do certyfikatu ISO 27001
Pracujemy według sześcioetapowej metodyki. To ta sama droga, dzięki której sami uzyskaliśmy certyfikat ISO 27001.
1.
Diagnoza
Przeprowadzamy szczegółową analizę luk względem wymagań normy i Załącznika A.
2.
Planowanie
Tworzymy mapę drogową wdrożenia
z harmonogramem, zakresem SZBI
i podziałem odpowiedzialności. Uruchamiamy gotowy szablon projektu
w Jirze, żeby zespół od pierwszego dnia miał rozpisane zadania, nie pustą kartkę.
3.
Budowa systemu
Opracowujemy dokumentację, rejestr ryzyk i wdrażamy wymagane zabezpieczenia techniczne oraz organizacyjne.
4.
Wdrożenie w praktyce
System zaczyna działać w codziennej pracy firmy, a nie tylko na papierze. Zbieramy dowody jego funkcjonowania: zapisy z przeglądów, obsłużone zgłoszenia, przeprowadzone szkolenia. Brak takich dowodów jest jedną z najczęstszych przyczyn niezgodności podczas audytu.
5.
Audyt wewnętrzny i korekty
Testujemy system w praktyce, identyfikujemy i zamykamy niezgodności przed wizytą audytora zewnętrznego.
6.
Audyt zewnętrzny i certyfikat
Towarzyszymy Ci podczas audytu niezależnej jednostki certyfikującej, która jako jedyna wydaje certyfikat. Audyt certyfikujący przebiega w dwóch etapach: przegląd dokumentacji i ocenę działania systemu w praktyce. Po jego zakończeniu pomagamy utrzymać SZBI w corocznych audytach nadzoru.
Najczęściej zadawane pytania
Czas zależy od wielkości i dojrzałości organizacji. Typowy proces, od analizy luk do audytu certyfikującego, trwa 4–9 miesięcy. Najwięcej czasu zajmuje zwykle okres, w którym system działa w praktyce i gromadzi dowody dla audytora.
Nie w pełni. ISO 27001 jest dobrą podstawą, ale dyrektywa NIS2 i rozporządzenie DORA nakładają dodatkowe, szczegółowe obowiązki, na przykład w zakresie bezpieczeństwa łańcucha dostaw i testowania odporności. Możemy rozszerzyć wdrożenie o te elementy.
Nie. Norma pozwala wyłączyć zabezpieczenia nieadekwatne dla Twojej organizacji, ale każde wyłączenie musisz uzasadnić w Deklaracji Stosowania (SoA). Pomagamy podjąć te decyzje świadomie.
Nie. Audyt certyfikujący przeprowadza niezależna, akredytowana jednostka certyfikująca. Przygotowujemy Twoją firmę tak, aby audyt zakończył się wynikiem pozytywnym, i możemy polecić jednostki, z którymi współpracowaliśmy.
Tak. Jeśli firma ma za sobą nieudany audyt, incydent bezpieczeństwa lub krytyczną ocenę klienta czy inwestora, zaczynamy od oceny tego, co już istnieje. Następnie domykamy najpilniejsze luki, bez wdrażania systemu od podstaw.
Analiza ryzyk i audyty to punktowe działania diagnostyczne, takie jak ocena ryzyka czy audyt wewnętrzny. Wdrożenie ISO 27001 to pełny program od diagnozy do certyfikatu: budowa systemu zarządzania, wsparcie podczas audytu jednostki certyfikującej i pomoc w utrzymaniu systemu.
Certyfikat jest ważny przez 3 lata. W tym czasie jednostka certyfikująca przeprowadza coroczne audyty nadzoru, a po trzech latach audyt recertyfikacyjny. Warunkiem utrzymania certyfikatu jest działający SZBI: przeglądy zarządzania, audyty wewnętrzne i aktualny rejestr ryzyk.
Załącznik A zawiera 93 zabezpieczenia w czterech grupach: organizacyjne (37), osobowe (8), fizyczne (14) i technologiczne (34). Wcześniejsza wersja z 2013 roku obejmowała 114 zabezpieczeń. Okres przejściowy dla certyfikatów wydanych według wersji 2013 zakończył się 31 października 2025 roku.


