Wdrożenie i audyt ISO/IEC 27001:2022

System Zarządzania Bezpieczeństwem Informacji zgodny z ISO 27001

Projektujemy i porządkujemy SZBI: od analizy luk i ryzyka, przez dokumentację i zabezpieczenia, po audyt gotowości do certyfikacji ISO/IEC 27001:2022.

Wizualizacja uporządkowanego Systemu Zarządzania Bezpieczeństwem Informacji, obejmującego ryzyko, zabezpieczenia, audyt i ciągłe doskonalenie

Zakres wdrożenia

SZBI dopasowany do ryzyka i sposobu działania firmy

Nie zaczynamy od szablonów. Najpierw poznajemy kontekst organizacji, procesy, aktywa, zależności oraz obowiązki prawne i kontraktowe.

Analiza luk ISO 27001

Porównujemy stan organizacji z wymaganiami normy i wskazujemy priorytety, właścicieli oraz kolejność działań naprawczych.

  • Zakres SZBI
  • Kontekst i strony zainteresowane
  • Ocena istniejącej dokumentacji

Budowa i wdrożenie SZBI

Projektujemy polityki, role, rejestry i procedury, które wspierają faktyczne procesy zamiast tworzyć dokumentację wyłącznie na potrzeby audytu.

  • Zarządzanie ryzykiem
  • Klasyfikacja aktywów
  • Cele i mierniki bezpieczeństwa

Zabezpieczenia i procesy IT

Łączymy wymagania SZBI z kontrolą dostępu, kopiami zapasowymi, obsługą incydentów, dostawcami, ciągłością działania, DevOps i ITSM.

Audyt gotowości

Sprawdzamy działanie systemu, dowody realizacji i niezgodności przed oceną niezależnej jednostki certyfikującej.

Przebieg współpracy

Od diagnozy do gotowości certyfikacyjnej

Zakres i tempo projektu ustalamy po analizie wielkości organizacji, procesów, lokalizacji oraz dojrzałości obecnych zabezpieczeń.

01

Kontekst i analiza luk

Określamy zakres SZBI, kontekst organizacji, procesy, aktywa, strony zainteresowane oraz wymagania prawne i umowne. Następnie porównujemy stan obecny z wymaganiami ISO/IEC 27001:2022 i ustalamy priorytety działań.

02

Ryzyko i plan

Identyfikujemy zagrożenia i podatności, oceniamy ryzyko dla informacji i procesów oraz dobieramy sposób postępowania i zabezpieczenia. Wyniki przekładamy na plan wdrożenia, właścicieli zadań, terminy i mierniki.

03

Wdrożenie

Projektujemy i uruchamiamy polityki, procedury, role, rejestry oraz zabezpieczenia organizacyjne i techniczne. Szkolimy osoby odpowiedzialne i gromadzimy dowody potwierdzające działanie SZBI w praktyce.

04

Audyt wewnętrzny

Weryfikujemy zgodność i skuteczność SZBI, identyfikujemy niezgodności i obserwacje oraz przygotowujemy działania korygujące. Wspieramy przegląd zarządzania i przygotowanie organizacji do audytu certyfikującego.

Rezultat współpracy

Co otrzymuje klient?

Zakres materiałów dopasowujemy do uzgodnionego etapu prac, wielkości organizacji oraz przyjętego zakresu SZBI.

Raport z analizy luk

Ocenę zgodności stanu obecnego z ISO/IEC 27001:2022, wykaz ustaleń, dowody, priorytety i rekomendowane działania.

Rejestr ryzyka i plan postępowania

Uporządkowaną ocenę ryzyka, kryteria akceptacji, właścicieli, planowane zabezpieczenia oraz terminy realizacji.

Dokumentację operacyjnego SZBI

Polityki, procedury, role, rejestry, cele, mierniki i Deklarację Stosowania dostosowane do faktycznych procesów organizacji.

Plan gotowości do certyfikacji

Wyniki audytu wewnętrznego, działania korygujące, wymagane dowody oraz przygotowanie do przeglądu zarządzania i audytu certyfikującego.

Efekty biznesowe

Co daje dobrze działający system ISO 27001?

Systemowe zarządzanie ryzykiem

Decyzje o zabezpieczeniach wynikają z oceny ryzyka, odpowiedzialności i mierzalnych celów, a nie z pojedynczych incydentów.

Wiarygodność wobec klientów

Uporządkowane dowody, role i procesy ułatwiają odpowiedzi na wymagania kontrahentów oraz postępowania ofertowe.

Spójność z NIS2 i RODO

SZBI może stanowić wspólny fundament organizacyjny dla bezpieczeństwa informacji, cyberodporności i ochrony danych.

Najczęstsze pytania

FAQ: wdrożenie i audyt ISO 27001

Czym jest ISO/IEC 27001:2022?

To międzynarodowa norma określająca wymagania dla Systemu Zarządzania Bezpieczeństwem Informacji. Obejmuje zarządzanie ryzykiem, role, cele, nadzór nad procesami i ciągłe doskonalenie ochrony informacji.

Czy certyfikat ISO 27001 jest obowiązkowy?

Sama certyfikacja jest dobrowolna, choć może być wymagana kontraktem, przetargiem lub polityką grupy kapitałowej. Organizacja może wdrożyć wymagania normy bez certyfikacji.

Kto wydaje certyfikat ISO 27001?

Certyfikat wydaje niezależna jednostka certyfikująca po pozytywnym audycie. PAT-IT przygotowuje SZBI i organizację do tej oceny, ale nie wydaje certyfikatu.

Ile trwa wdrożenie ISO 27001?

Czas zależy od zakresu SZBI, liczby procesów i lokalizacji, dojrzałości zabezpieczeń oraz dostępności zespołu. Realny harmonogram przygotowujemy po analizie luk.

Czy ISO 27001 pomaga w realizacji wymagań NIS2 i RODO?

Może zapewnić uporządkowany fundament zarządzania ryzykiem i bezpieczeństwem informacji. Nie zastępuje jednak indywidualnej analizy obowiązków prawnych wynikających z NIS2, KSC lub RODO.

Czym jest SZBI?

SZBI, czyli System Zarządzania Bezpieczeństwem Informacji, to uporządkowany system polityk, procesów, ról, odpowiedzialności i zabezpieczeń służący zarządzaniu ryzykiem dla bezpieczeństwa informacji. Obejmuje ustanowienie, wdrożenie, utrzymanie i ciągłe doskonalenie ochrony informacji z uwzględnieniem ich poufności, integralności i dostępności. Nie jest pojedynczym dokumentem ani wyłącznie zbiorem rozwiązań IT — obejmuje ludzi, procesy i technologię.

Powiązane obszary

Połącz SZBI z wymaganiami prawnymi

Audyt i wdrożenie NIS2

Samoidentyfikacja podmiotu, analiza luk, zarządzanie ryzykiem i przygotowanie procesów raportowania.

Dowiedz się więcej →

Audyt RODO i ochrona danych

Mapowanie procesów danych, obowiązki administratora, IOD oraz obsługa naruszeń.

Dowiedz się więcej →

ISO/IEC 27001:2022 — źródło

Sprawdź oficjalny opis aktualnego wydania normy w serwisie ISO.

Dowiedz się więcej →

Gotowy na audyt bezpieczeństwa?

Skontaktuj się z nami, aby otrzymać bezpłatną, 30-minutową konsultację wstępną.

Umów konsultację ↗