Wdrożenie ISO 27001: od analizy luk do certyfikatu

Wdrożenie ISO 27001 to zbudowanie w firmie Systemu Zarządzania Bezpieczeństwem Informacji (SZBI) zgodnego z normą ISO/IEC 27001:2022 i przygotowanie go do audytu niezależnej jednostki certyfikującej. Prowadzimy cały proces: analizę luk, dokumentację, wdrożenie zabezpieczeń i audyt wewnętrzny. Sami przeszliśmy certyfikację, a audyt DEKRA zakończyliśmy bez żadnej poważnej niezgodności.

Executive summary: Certyfikat ISO 27001 coraz częściej jest warunkiem udziału w przetargu lub podpisania umowy z dużym klientem. Typowe wdrożenie, od analizy luk do audytu certyfikującego, trwa 4–9 miesięcy, w zależności od wielkości i dojrzałości organizacji. U klienta z sektora MedTech zamknęliśmy 15 istotnych niezgodności przed audytem zewnętrznym i skróciliśmy przygotowanie o 3 miesiące. Firma uzyskała certyfikat. Współpracę zaczynamy od analizy luk względem wymagań normy i Załącznika A.

Certyfikat

Sami przeszliśmy ten proces i wiemy, że najgorsze jest wyobrażenie, jakie masz w głowie, zanim zaczniesz.

Zanim wdrożyliśmy ISO 27001 u siebie, mieliśmy te same obawy co pewnie wy: ile to zajmie, ile papieru, jak zareaguje zespół. Rzeczywistość okazała się inna: uporządkowaliśmy procesy, które i tak powinniśmy mieć poukładane, a audyt certyfikujący DEKRA przeszliśmy bez żadnej poważnej niezgodności. Metodyka, którą wdrażamy u klientów, to dokładnie ta sama droga, którą przeszliśmy sami łącznie z momentami, w których też chcieliśmy to odpuścić.

Zamień wymóg formalny w przewagę konkurencyjną

ISO 27001 to najbardziej rozpoznawalny na świecie standard zarządzania bezpieczeństwem informacji. Wdrożenie realnie podnosi poziom bezpieczeństwa, a certyfikat to potwierdzenie tego również dla klientów
i partnerów. Jako firma, która sama przeszła ten proces, wdrażamy u Ciebie System Zarządzania Bezpieczeństwem Informacji (SZBI) i poprowadzimy Cię krok po kroku, od analizy luk, przez dokumentację i wdrożenie zabezpieczeń,
aż po audyt niezależnej jednostki certyfikującej.

Wyzwania

Wyzwania związane z wdrożeniem ISO 27001

Dla wielu firm droga do certyfikatu wygląda podobnie:

Presja czasu narzucona z zewnątrz

Certyfikat ISO 27001 staje się warunkiem podpisania kontraktu, udziału w przetargu lub wymogiem kluczowego klienta. Termin jest sztywny, a proces trzeba przeprowadzić szybko i bez błędów.

Dokumentacja, która paraliżuje zespół

Norma wymaga dziesiątek polityk, procedur i rejestrów, od Deklaracji Stosowania po rejestr ryzyk. Bez doświadczenia łatwo utknąć w tworzeniu dokumentów, które nie odzwierciedlają realnych procesów firmy, a audytor sprawdza właśnie to, czy dokumentacja jest stosowana w praktyce.

Brak wewnętrznych kompetencji i czasu

Wdrożenie SZBI to praca na kilka miesięcy, wymagająca wiedzy o normie, ale też o realnych praktykach audytorskich. Zespół IT ma na co dzień inne priorytety niż pisanie polityk bezpieczeństwa.

Ryzyko niezgodności podczas audytu certyfikującego

Niedopracowany System Zarządzania Bezpieczeństwem Informacji kończy się niezgodnościami podczas audytu. Jednostka certyfikująca może wtedy odmówić wydania certyfikatu albo uzależnić jego wydanie od usunięcia niezgodności w wyznaczonym terminie.

Start nie od zera, tylko po porażce

Część firm trafia do nas po nieudanym audycie, incydencie bezpieczeństwa albo krytycznej ocenie klienta lub inwestora. W takiej sytuacji nie ma czasu na wdrożenie od podstaw. Trzeba szybko podnieść dojrzałość organizacji i wykazać realną poprawę, a nie tylko nową politykę.

case study

Zobacz, jak to działa w praktyce

Klient:

Firma z sektora MedTech przygotowująca się do certyfikacji ISO 27001.

Wyzwanie:

Firma musiała szybko zidentyfikować i zamknąć luki w procesach zarządzania bezpieczeństwem informacji, aby spełnić wymagania normy i zyskać zaufanie najważniejszych klientów.

Rozwiązanie:

Przeprowadziliśmy analizę luk względem ISO 27001. Od podstaw zbudowaliśmy dokumentację SZBI, w tym rejestr ryzyk i Deklarację Stosowania. Następnie przeprowadziliśmy audyt wewnętrzny i przygotowaliśmy plan działań naprawczych według priorytetów.

Rezultaty:

Zamknięcie 15 istotnych niezgodności przed audytem zewnętrznym.

Przygotowanie do audytu certyfikującego krótsze o 3 miesiące. Pozytywny wynik audytu zewnętrznego i certyfikat ISO 27001. Gotowość do audytu NIS2 na 3 miesiące przed terminem

Wdrożenie 18 wymaganych przez dyrektywę środków bezpieczeństwa.

Twoja firma również może przejść ten proces sprawnie i bez chaosu.

Samodzielne wdrożenie, gotowe szablony czy wdrożenie z Tenesys?
KryteriumSamodzielne wdrożenieGotowe szablony dokumentówWdrożenie ISO 27001 z Tenesys
Kto przygotowuje dokumentacjęTwój zespół, obok bieżącej pracyTwój zespół, na bazie wzorównasi specjaliści, razem z Twoim zespołem
Dopasowanie do procesów firmyzależne od doświadczenia zespołuniskie, wymaga przeróbekdokumenty tworzone pod realne procesy
Zabezpieczenia technicznepo stronie zespołu ITpoza zakresem szablonówwdrażamy je w ramach projektu
Przygotowanie do audytubez próby generalnejbez próby generalnejaudyt wewnętrzny symulujący jednostkę certyfikującą
Utrzymanie po certyfikacjizadanie dodatkowe dla zespołubrak wsparciaopcjonalnie pełnomocnik SZBI w ramach CISO as a Service
Nasza usługa

Kompleksowe wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji

Prowadzimy Cię przez cały proces. Nie ograniczamy się do doradztwa: wdrażamy wymagane polityki, procesy i zabezpieczenia techniczne.

Analizujemy czynniki zewnętrzne (przepisy, wymagania regulatorów, oczekiwania klientów i partnerów) oraz wewnętrzne (strukturę, kulturę organizacyjną, zasoby technologiczne). Określamy też potrzeby stron zainteresowanych. Dzięki temu SZBI odpowiada na ryzyka, które faktycznie dotyczą Twojej firmy, i chroni przed sankcjami, utratą reputacji oraz skutkami niedotrzymania umów.

Wyznaczamy jednoznaczne granice SZBI: lokalizacje, systemy IT, aplikacje i zespoły objęte certyfikacją. Audytor i klienci wiedzą wtedy dokładnie, za które procesy firma odpowiada. Zakres działa też jak filtr budżetowy, bo obejmuje ochroną systemy, od których zależy Twój przychód.

Budujemy rejestr aktywów, czyli wykaz informacji, systemów, urządzeń i usług, które SZBI ma chronić, wraz z ich właścicielami. Rejestr jest punktem wyjścia do analizy ryzyka i wyboru zabezpieczeń, dlatego od niego zależy jakość całego systemu.

Porównujemy obecny stan organizacji z wymaganiami normy i wszystkimi 93 zabezpieczeniami z Załącznika A ISO/IEC 27001:2022. Wskazujemy dokładnie, czego brakuje, i ustalamy kolejność działań według ryzyka.

Przygotowujemy komplet wymaganej dokumentacji: politykę bezpieczeństwa informacji, rejestr ryzyk oraz procedury zarządzania incydentami i ciągłością działania. Dokumenty dopasowujemy do skali i procesów firmy, a nie kopiujemy z szablonu. Deklarację Stosowania (SoA), o którą audytor pyta najczęściej, opracowujemy z uzasadnieniem każdej decyzji.

Plan wdrożenia zapisany w arkuszu Excel szybko traci właściciela i terminy. Dlatego plan, rejestr ryzyk i listę kontrolną Załącznika A przenosimy do systemu zadaniowego, którego Twój zespół już używa. Postęp widać na bieżąco, a nie dopiero w raporcie końcowym.

Identyfikujemy, oceniamy i priorytetyzujemy ryzyka zgodnie z metodyką wymaganą przez normę, budując rejestr ryzyk, który realnie wspiera decyzje biznesowe.

Realizujemy w praktyce zabezpieczenia wymagane przez normę, czyli kontrolę dostępu, zarządzanie tożsamością, kopie zapasowe, monitoring i inne. Wykorzystujemy nasze kompetencje w obszarze devops i cyberbezpieczeństwa.

Przeprowadzamy audyt wewnętrzny symulujący działania jednostki certyfikującej, zamykamy niezgodności i przygotowujemy zespół oraz dokumentację na spotkanie z audytorem zewnętrznym.

Norma wymaga, aby SZBI działał stale: przeglądy zarządzania, audyty wewnętrzne, cykl PDCA. Bez tego utrzymanie certyfikatu kończy się odtwarzaniem dokumentacji tuż przed audytem nadzoru. Dlatego proponujemy pełnienie roli pełnomocnika SZBI w ramach usługi CISO as a Service. Pełnomocnik pilnuje terminów, przeglądów i aktualizacji.

Jeśli podlegasz także dyrektywie NIS2 lub rozporządzeniu DORA, rozszerzamy program o dodatkowe wymagania, na przykład zarządzanie ryzykiem dostawców i testowanie odporności. Realizujemy je w ramach jednego projektu, zamiast prowadzić dwa równoległe wdrożenia.

Metodyka

Twoja droga do certyfikatu ISO 27001

Pracujemy według sześcioetapowej metodyki. To ta sama droga, dzięki której sami uzyskaliśmy certyfikat ISO 27001.

1.

Diagnoza

Przeprowadzamy szczegółową analizę luk względem wymagań normy i Załącznika A.

2.

Planowanie

Tworzymy mapę drogową wdrożenia
z harmonogramem, zakresem SZBI
i podziałem odpowiedzialności. Uruchamiamy gotowy szablon projektu
w Jirze, żeby zespół od pierwszego dnia miał rozpisane zadania, nie pustą kartkę.

3.

Budowa systemu

Opracowujemy dokumentację, rejestr ryzyk i wdrażamy wymagane zabezpieczenia techniczne oraz organizacyjne.

4.

Wdrożenie w praktyce

System zaczyna działać w codziennej pracy firmy, a nie tylko na papierze. Zbieramy dowody jego funkcjonowania: zapisy z przeglądów, obsłużone zgłoszenia, przeprowadzone szkolenia. Brak takich dowodów jest jedną z najczęstszych przyczyn niezgodności podczas audytu.

5.

Audyt wewnętrzny i korekty

Testujemy system w praktyce, identyfikujemy i zamykamy niezgodności przed wizytą audytora zewnętrznego.

6.

Audyt zewnętrzny i certyfikat

Towarzyszymy Ci podczas audytu niezależnej jednostki certyfikującej, która jako jedyna wydaje certyfikat. Audyt certyfikujący przebiega w dwóch etapach: przegląd dokumentacji i ocenę działania systemu w praktyce. Po jego zakończeniu pomagamy utrzymać SZBI w corocznych audytach nadzoru.

PODOBNE USŁUGI

Inne usługi, które mogą
Cię zainteresować

Analiza Ryzyk i Audyty Bezpieczeństwa
Zgodność z NIS2 i DORA
CISO as a Service
Zarządzanie Tożsamościami i Dostępem (IAM)
Q&A

Najczęściej zadawane pytania

Czas zależy od wielkości i dojrzałości organizacji. Typowy proces, od analizy luk do audytu certyfikującego, trwa 4–9 miesięcy. Najwięcej czasu zajmuje zwykle okres, w którym system działa w praktyce i gromadzi dowody dla audytora.

Nie w pełni. ISO 27001 jest dobrą podstawą, ale dyrektywa NIS2 i rozporządzenie DORA nakładają dodatkowe, szczegółowe obowiązki, na przykład w zakresie bezpieczeństwa łańcucha dostaw i testowania odporności. Możemy rozszerzyć wdrożenie o te elementy.

Nie. Norma pozwala wyłączyć zabezpieczenia nieadekwatne dla Twojej organizacji, ale każde wyłączenie musisz uzasadnić w Deklaracji Stosowania (SoA). Pomagamy podjąć te decyzje świadomie.

Nie. Audyt certyfikujący przeprowadza niezależna, akredytowana jednostka certyfikująca. Przygotowujemy Twoją firmę tak, aby audyt zakończył się wynikiem pozytywnym, i możemy polecić jednostki, z którymi współpracowaliśmy.

Tak. Jeśli firma ma za sobą nieudany audyt, incydent bezpieczeństwa lub krytyczną ocenę klienta czy inwestora, zaczynamy od oceny tego, co już istnieje. Następnie domykamy najpilniejsze luki, bez wdrażania systemu od podstaw.

Analiza ryzyk i audyty to punktowe działania diagnostyczne, takie jak ocena ryzyka czy audyt wewnętrzny. Wdrożenie ISO 27001 to pełny program od diagnozy do certyfikatu: budowa systemu zarządzania, wsparcie podczas audytu jednostki certyfikującej i pomoc w utrzymaniu systemu.

Certyfikat jest ważny przez 3 lata. W tym czasie jednostka certyfikująca przeprowadza coroczne audyty nadzoru, a po trzech latach audyt recertyfikacyjny. Warunkiem utrzymania certyfikatu jest działający SZBI: przeglądy zarządzania, audyty wewnętrzne i aktualny rejestr ryzyk.

Załącznik A zawiera 93 zabezpieczenia w czterech grupach: organizacyjne (37), osobowe (8), fizyczne (14) i technologiczne (34). Wcześniejsza wersja z 2013 roku obejmowała 114 zabezpieczeń. Okres przejściowy dla certyfikatów wydanych według wersji 2013 zakończył się 31 października 2025 roku.