STANDARDY

ISO/IEC 27001 Zarządzanie Bezpieczeństwem Informacji

ISO/IEC 27001 to międzynarodowy standard ustanawiania, wdrażania, utrzymywania i ciągłego doskonalenia systemu zarządzania bezpieczeństwem informacji (ISMS) w kontekście ryzyk biznesowych organizacji.

Sekcja 01 · Norma

Czym jest ISO 27001?

ISO 27001 to międzynarodowa norma dotycząca systemów zarządzania bezpieczeństwem informacji. Nie narzuca konkretnych technologii, lecz określa, w jaki sposób organizacja ustala, co wymaga ochrony, i jak wykazuje skuteczność zastosowanych zabezpieczeń.

Podstawą normy jest podejście oparte na ryzyku. Zabezpieczenia dobiera się na podstawie oceny ryzyka, zamiast wdrażać je wszystkie bez wyjątku. Deklaracja stosowania wskazuje, które z nich mają zastosowanie i z jakiego powodu, dzięki czemu system pozostaje proporcjonalny do potrzeb firmy.

Certyfikat wydaje akredytowana jednostka po audycie dwuetapowym. Najpierw ocenia dokumentację SZBI, a następnie sprawdza, czy system rzeczywiście działa. Certyfikat zachowuje ważność przez trzy lata, a pomiędzy audytami certyfikacyjnymi odbywają się coroczne audyty nadzoru.

W Europie ISO 27001 jest uznanym punktem odniesienia dla środków zarządzania ryzykiem wymaganych przez NIS 2 i wspiera realizację obowiązków z art. 32 RODO. Coraz częściej stanowi również warunek udziału w postępowaniach zakupowych.

2022
Aktualne wydanie
93
Zabezpieczenia z załącznika A
4
Grupy zabezpieczeń
Według zakresu
Planowanie wdrożenia
3 lata
Cykl certyfikacji
Załącznik A · Katalog zabezpieczeń 2022

93 zabezpieczenia z załącznika A podzielono na cztery grupy. Każde pole odpowiada jednemu zabezpieczeniu. Wskaż grupę, aby zobaczyć pozycje, o które organizacje pytają najczęściej.

Zabezpieczenia organizacyjne (A.5)

37 z 93
  • A.5.1 Polityki bezpieczeństwa informacji
  • A.5.9 Inwentaryzacja informacji i innych powiązanych aktywów
  • A.5.15 Kontrola dostępu
  • A.5.19 Bezpieczeństwo informacji w relacjach z dostawcami
  • A.5.23 Bezpieczeństwo informacji przy korzystaniu z usług chmurowych
  • A.5.24 Planowanie i przygotowanie zarządzania incydentami
  • A.5.30 Gotowość ICT do zapewnienia ciągłości działania
Sekcja 02 · Motywy biznesowe

Dlaczego organizacje decydują się na certyfikację

Organizacje rzadko wdrażają ISO 27001 wyłącznie z inicjatywy zespołu bezpieczeństwa. Najczęściej decyzję wymusza czynnik zewnętrzny: umowa z klientem, w której certyfikat jest warunkiem współpracy, kwestionariusz zakupowy, na który bez certyfikacji trudno odpowiedzieć wiarygodnie, organ nadzoru uznający certyfikat za dowód właściwych środków technicznych i organizacyjnych albo ubezpieczyciel uzależniający składkę od udokumentowanego zarządzania ryzykiem.

  1. 01 Wymagania zakupowe klientów Klienci korporacyjni wymagają certyfikatu podczas oceny dostawcy. Siła 5 z 5
  2. 02 Zgodność z regulacjami NIS 2, RODO, DORA i wymagania sektorowe odwołują się do zabezpieczeń z załącznika A. Siła 4 z 5
  3. 03 Zaufanie w łańcuchu dostaw Główni wykonawcy przenoszą obowiązek certyfikacji do umów z podwykonawcami. Siła 4 z 5
  4. 04 Ubezpieczenie i wysokość składki Ubezpieczyciele inaczej wyceniają ryzyko zarządzane i udokumentowane. Siła 3 z 5
  5. 05 Wewnętrzna dojrzałość Rejestr ryzyka daje kierownictwu spójny obraz wszystkich zabezpieczeń. Siła 2 z 5
Orientacyjna istotność w skali 1–5 na podstawie doświadczeń z projektów Up Secure.
Dostawcy SaaS

Klienci korporacyjni uzależniają od ISO 27001 i SOC 2 przedłużenie umowy lub rozpoczęcie współpracy. Certyfikat znacząco skraca ocenę dostawcy.

Firmy programistyczne

Klienci z sektora finansowego, ochrony zdrowia i administracji coraz częściej przenoszą wymóg ISO 27001 na wykonawców i podwykonawców.

Sektory regulowane

W ramach DORA, NIS 2 i regulacji krajowych certyfikat stanowi uzasadniony i niezależnie zweryfikowany punkt odniesienia podczas kontroli.

Sekcja 03 · Droga do certyfikacji

Ilustracyjne ścieżki wdrożenia

Sekwencje są ilustracyjnymi modelami planowania, a nie szacunkami czasu ani obietnicami certyfikacji. Pokazują możliwe nakładanie się etapów wraz ze wzrostem zakresu i potrzeb koordynacji; plan dla konkretnej organizacji powinien wynikać z analizy luk, zasobów, potrzeb dowodowych i terminów jednostki certyfikującej.

Charakter zakresu Jedna określona granica Ilustracyjna sekwencja planowania 6 kroków planowania
  1. 01 Analiza luk i określenie zakresu Wąski zakres, jedna lokalizacja, niewiele systemów
    Krok 1
  2. 02 Ocena ryzyka i plan postępowania Ryzyka, właściciele i dobrane zabezpieczenia
  3. 03 Dokumentacja SZBI Polityki, deklaracja stosowania i wymagane zapisy
  4. 04 Wdrożenie zabezpieczeń Głównie narzędzia chmurowe
  5. 05 Działanie SZBI i gromadzenie dowodów Stosowanie systemu i tworzenie zapisów
  6. 06 Audyt wewnętrzny i przegląd zarządzania Weryfikacja rozdziału 9 przed audytem certyfikacyjnym
  7. 07 Audyt certyfikacyjny — etap 1 i etap 2 Akredytowana jednostka certyfikująca
Ocena Projektowanie i wdrożenie Działanie i weryfikacja Certyfikacja
Charakter zakresu Kilka zespołów i systemów Ilustracyjna sekwencja planowania 12 kroków planowania
  1. 01 Analiza luk i określenie zakresu Ocena obecnego poziomu zgodności z normą
    Krok 1
  2. 02 Ocena ryzyka i plan postępowania Ryzyka, właściciele i dobrane zabezpieczenia
  3. 03 Dokumentacja SZBI Polityki, deklaracja stosowania i wymagane zapisy
  4. 04 Wdrożenie zabezpieczeń Zabezpieczenia z załącznika A zgodnie z planem postępowania
  5. 05 Budowanie świadomości i szkolenia Zabezpieczenia dotyczące personelu w praktyce
  6. 06 Działanie SZBI i gromadzenie dowodów Stosowanie systemu i tworzenie zapisów
  7. 07 Audyt wewnętrzny i przegląd zarządzania Weryfikacja rozdziału 9 przed audytem certyfikacyjnym
  8. 08 Audyt certyfikacyjny — etap 1 i etap 2 Akredytowana jednostka certyfikująca
Ocena Projektowanie i wdrożenie Działanie i weryfikacja Certyfikacja
Charakter zakresu Wiele jednostek lub lokalizacji Ilustracyjna sekwencja planowania 18 kroków planowania
  1. 01 Analiza luk i określenie zakresu Wiele lokalizacji, jednostek i podmiotów prawnych
    Krok 1
  2. 02 Ocena ryzyka i plan postępowania Ryzyka jednostek połączone w jeden rejestr
  3. 03 Dokumentacja SZBI Polityki ujednolicone w całej organizacji
  4. 04 Wdrożenie zabezpieczeń Koordynacja między zespołami i dostawcami
  5. 05 Budowanie świadomości i szkolenia Wdrożenie w poszczególnych działach i regionach
  6. 06 Działanie SZBI i gromadzenie dowodów Stosowanie systemu i tworzenie zapisów
  7. 07 Audyt wewnętrzny i przegląd zarządzania Weryfikacja rozdziału 9 w całym zakresie
  8. 08 Audyt certyfikacyjny — etap 1 i etap 2 Próbkowanie wielu lokalizacji przez zespół audytowy
Ocena Projektowanie i wdrożenie Działanie i weryfikacja Certyfikacja
Sekcja 04 · Wsparcie Up Secure

Zakres naszego wsparcia

Obszary, w których wspieramy organizację, wraz z ich miejscem w cyklu certyfikacji. Odpowiadające im usługi opisujemy w dalszej części strony.

Obszary wsparcia w cyklu certyfikacji
Wsparcie ISO 27001 na poszczególnych etapach certyfikacji
Obszar wsparcia PrzygotowanieWdrożenieCertyfikacjaUtrzymanie
Doradztwo i przywództwo
Doradztwo i projektowanie SZBI Obejmuje ten etap na etapie Przygotowanie Obejmuje ten etap na etapie Wdrożenie Obejmuje ten etap na etapie Certyfikacja Obejmuje ten etap na etapie Utrzymanie
Zarządzanie bezpieczeństwem (vCISO) Obejmuje ten etap na etapie Przygotowanie Obejmuje ten etap na etapie Wdrożenie Obejmuje ten etap na etapie Certyfikacja Obejmuje ten etap na etapie Utrzymanie
Przeglądy zarządzania Nie obejmuje tego etapu na etapie Przygotowanie Nie obejmuje tego etapu na etapie Wdrożenie Obejmuje ten etap na etapie Certyfikacja Obejmuje ten etap na etapie Utrzymanie
Ocena i zapewnienie
Analiza luk i audyt dojrzałości Obejmuje ten etap na etapie Przygotowanie Nie obejmuje tego etapu na etapie Wdrożenie Nie obejmuje tego etapu na etapie Certyfikacja Nie obejmuje tego etapu na etapie Utrzymanie
Ocena ryzyka Obejmuje ten etap na etapie Przygotowanie Obejmuje ten etap na etapie Wdrożenie Nie obejmuje tego etapu na etapie Certyfikacja Nie obejmuje tego etapu na etapie Utrzymanie
Audyt wewnętrzny Nie obejmuje tego etapu na etapie Przygotowanie Obejmuje ten etap na etapie Wdrożenie Obejmuje ten etap na etapie Certyfikacja Obejmuje ten etap na etapie Utrzymanie
Ocena dostawców Nie obejmuje tego etapu na etapie Przygotowanie Obejmuje ten etap na etapie Wdrożenie Obejmuje ten etap na etapie Certyfikacja Obejmuje ten etap na etapie Utrzymanie
Wsparcie i narzędzia
Szkolenia i budowanie świadomości Nie obejmuje tego etapu na etapie Przygotowanie Obejmuje ten etap na etapie Wdrożenie Obejmuje ten etap na etapie Certyfikacja Obejmuje ten etap na etapie Utrzymanie
Oprogramowanie do audytów Obejmuje ten etap na etapie Przygotowanie Obejmuje ten etap na etapie Wdrożenie Obejmuje ten etap na etapie Certyfikacja Nie obejmuje tego etapu na etapie Utrzymanie
Oprogramowanie do zarządzania ryzykiem Obejmuje ten etap na etapie Przygotowanie Obejmuje ten etap na etapie Wdrożenie Obejmuje ten etap na etapie Certyfikacja Nie obejmuje tego etapu na etapie Utrzymanie
Sekcja 05 · Usługi

Co realizujemy

Możesz zlecić pojedynczy etap albo pełną ścieżkę do certyfikacji — każda z poniższych usług jest dostępna niezależnie.

Audyt i zgodność

Systematyczne audyty zgodności, oceny bezpieczeństwa i ewaluacje dojrzałości w ramach RODO, ISO 27001, NIS 2, SOC 2 i AI Act dla organizacji w branżach regulowanych.

Bezpieczny przegląd kodu źródłowego

Analiza SAST i ekspercki przegląd kodu Python/Django — wyniki zmapowane do OWASP Top 10 i CWE.

Dyrektywa NIS 2ISO 27001
Poznaj usługę

Doradztwo i konsulting

Strategiczne doradztwo i wsparcie wdrożeniowe w zakresie RODO, AI Act, ISO 27001, NIS 2 i cyberbezpieczeństwa dla organizacji budujących programy zgodności lub podejmujących decyzje architektoniczne.

Przegląd architektury bezpieczeństwa i prywatności

Przegląd architektury bezpieczeństwa i prywatności dla SaaS — modelowanie zagrożeń, analiza przepływów danych.

Dyrektywa NIS 2RODOISO 27001
Poznaj usługę

Ocena ryzyka cyberbezpieczeństwa i ochrony danych

Ocena ryzyka cyberbezpieczeństwa i ochrony danych z rejestrem ryzyk, planem postępowania i wsparciem DPIA.

Dyrektywa NIS 2RODOISO 27001SOC 2
Poznaj usługę

Doradztwo ISO 27001

Doradztwo ISO 27001 — analiza luk, projektowanie SZBI, ocena ryzyka i przygotowanie do certyfikacji.

Dyrektywa NIS 2ISO 27001
Poznaj usługę

Doradztwo Secure SDLC

Doradztwo Secure SDLC — bramki bezpieczeństwa, modelowanie zagrożeń i DevSecOps w procesie wytwarzania.

Dyrektywa NIS 2RODOISO 27001
Poznaj usługę

Outsourcing funkcji

Dedykowane role specjalistyczne, w tym IOD, Privacy Engineer, Security Engineer, vCISO i Inspektor Zgodności AI, dostępne w trybie częściowym lub pełnoetatowym.

Outsourcing funkcji kierownika ds. cyberbezpieczeństwa

Wirtualny CISO na część etatu — strategia bezpieczeństwa, zarządzanie ryzykiem i nadzór zgodności dla firm SaaS.

Dyrektywa NIS 2ISO 27001SOC 2
Poznaj usługę

Outsourcing Procesów

Bieżące oceny ryzyka, programy due diligence dostawców i monitoring zgodności realizowane jako usługi zarządzane z określonymi poziomami usług i regularnymi cyklami raportowania.

Ocena ryzyka dostawców

Ocena ryzyka dostawców IT pod kątem cyberbezpieczeństwa, ochrony danych i bezpieczeństwa łańcucha dostaw.

Dyrektywa NIS 2RODOISO 27001SOC 2
Poznaj usługę
Porozmawiajmy

Ustal zakres wdrożenia ISO 27001 z inżynierami, którzy znają normę i tworzyli systemy produkcyjne.

Pierwsza rozmowa pozwala określić realistyczny zakres, wskazać właściwe punkty normy i zabezpieczenia oraz uczciwie ocenić wymagania certyfikacyjne. Bez gotowych szablonów i uniwersalnych dokumentów — propozycję przygotujemy dla konkretnych systemów i zidentyfikowanych ryzyk.

Dlaczego Up Secure
Inżynieria i prawo w jednym zespole W jednym zespole projektowym pracują konsultanci z doświadczeniem w systemach produkcyjnych oraz certyfikowani inspektorzy ochrony danych.
Praktyka zamiast samych dokumentów Zabezpieczenia, które działają w rzeczywistym SDLC, zamiast dokumentacji tworzonej obok praktyki inżynierskiej.
Dowody przydatne w wielu ramach Raz przygotowane dowody wspierają oceny NIS 2, RODO i SOC 2 — bez odtwarzania ich osobno na każdy audyt.
Sekcja 06 · Najczęstsze pytania

Pytania zadawane przed podjęciem decyzji

Nie istnieje jeden uniwersalny harmonogram. Plan zależy od zakresu, obecnej dojrzałości bezpieczeństwa, dostępności zasobów, potrzeb dowodowych oraz terminów jednostki certyfikującej. Analiza luk powinna prowadzić do planu dopasowanego do organizacji, zamiast opierać się na ogólnym przedziale czasu.

Sama norma jest dobrowolna, lecz klienci korporacyjni coraz częściej wymagają certyfikatu w procesach zakupowych. Jest on również uznanym sposobem wykazania środków zarządzania ryzykiem cyberbezpieczeństwa wymaganych przez dyrektywę NIS 2. Wiele organizacji przystępuje do certyfikacji ze względu na oczekiwania kluczowego klienta lub organu nadzoru.

Aktualnym wydaniem certyfikacyjnym pozostaje ISO 27001:2022, uzupełnione Zmianą 1 z 2024 r. Wprowadziła ona kwestie klimatyczne do analizy kontekstu organizacji i stron zainteresowanych. Certyfikaty zgodne z wydaniem z 2013 r. wygasły w październiku 2025 r., dlatego audyty certyfikacyjne prowadzi się już wyłącznie według wydania z 2022 r. Najnowszą publikacją w rodzinie jest ISO/IEC 27000:2026 z lipca 2026 r. — zaktualizowany przegląd norm SZBI, który wyjaśnia ich wzajemne powiązania, ale nie zmienia wymagań certyfikacyjnych.

Akredytowana jednostka certyfikująca prowadzi audyt w dwóch etapach. Etap 1 obejmuje przegląd dokumentacji SZBI i gotowości organizacji. W etapie 2 audytorzy sprawdzają działanie systemu w praktyce poprzez analizę zapisów, rozmowy z personelem i testowanie zabezpieczeń. Certyfikat jest ważny przez trzy lata i podlega corocznym audytom nadzoru.

Koszt zależy od zakresu SZBI, liczby lokalizacji i systemów, obecnej dojrzałości bezpieczeństwa oraz podziału prac między zespół wewnętrzny i zewnętrznych specjalistów. Opłata jednostki certyfikującej rośnie wraz z wielkością organizacji, jednak zwykle większą część kosztu stanowi samo wdrożenie.

ISO 27001 zapewnia system zarządzania, którego założenia są spójne z obiema regulacjami. Środki zarządzania ryzykiem z art. 21 NIS 2 w dużej mierze odpowiadają zabezpieczeniom z załącznika A, a art. 32 RODO wymaga odpowiednich środków technicznych i organizacyjnych, których stosowanie wykazuje certyfikowany SZBI. Jedno wdrożenie może wspierać realizację wszystkich trzech zestawów wymagań.