Pomoc zdalnaZadzwoń

ISO 27001 - bezpieczeństwo informacji z certyfikatem.

Przygotowujemy firmy do certyfikacji ISO/IEC 27001: od audytu zerowego, przez analizę ryzyka i dokumentację, po audyt wewnętrzny przed wizytą jednostki certyfikującej. Cały proces prowadzi zespół z certyfikowanym Audytorem Wiodącym ISO/IEC 27001:2023 (TÜV NORD).

ISO/IEC 27001 to międzynarodowa norma zarządzania bezpieczeństwem informacji. Definiuje, jak zbudować i utrzymać System Zarządzania Bezpieczeństwem Informacji (SZBI): od analizy ryzyka, przez zabezpieczenia techniczne i organizacyjne, po ciągłe doskonalenie. Certyfikat ISO 27001 to twardy, uznawany na całym świecie dowód, że dane Twoich klientów i partnerów są u Ciebie bezpieczne.

Po co Twojej firmie ISO 27001?

  • Przetargi i zamówienia publiczne - certyfikat bywa wymogiem formalnym albo daje dodatkowe punkty w ocenie ofert
  • Wymogi dużych klientów - korporacje i podmioty objęte NIS2 coraz częściej żądają go od swoich dostawców
  • NIS2 w jednym podejściu - wdrażając ISO 27001 spełniasz większość wymagań dyrektywy NIS2
  • RODO - łatwiej wykazać rozliczalność oraz odpowiednie środki techniczne i organizacyjne
  • Zaufanie i przewaga rynkowa - konkurencja bez certyfikatu odpada tam, gdzie on jest wymagany
  • Ubezpieczenie cyber - wdrożony SZBI ułatwia negocjowanie warunków polisy

Jak wygląda przygotowanie do certyfikacji?

Certyfikowane kompetencje: proces prowadzi zespół z certyfikowanym Audytorem Wiodącym Systemu Zarządzania Bezpieczeństwem Informacji wg PN-EN ISO/IEC 27001:2023 (TÜV NORD Polska, akredytacja PCA). Znamy tę normę od strony audytora, więc przygotowujemy firmę dokładnie pod to, co sprawdzi jednostka certyfikująca.

  1. Audyt zerowy (gap analysis) - sprawdzamy, co już masz, a czego brakuje względem wymagań normy
  2. Analiza ryzyka - identyfikujemy aktywa, zagrożenia i podatności, oceniamy i priorytetyzujemy ryzyka
  3. Dokumentacja SZBI - polityki, procedury, deklaracja stosowania (SoA), plan postępowania z ryzykiem
  4. Wdrożenie zabezpieczeń - środki techniczne i organizacyjne z załącznika A normy, dopasowane do skali firmy
  5. Szkolenia - pracownicy i kierownictwo wiedzą, jak stosować SZBI na co dzień, a nie tylko na audycie
  6. Audyt wewnętrzny i przegląd zarządzania - obowiązkowe elementy normy, przeprowadzamy je przed certyfikacją
  7. Wsparcie przy certyfikacji - towarzyszymy podczas audytu jednostki certyfikującej i pomagamy przy działaniach poaudytowych

Ważne, gramy uczciwie: certyfikat ISO 27001 wydaje niezależna, akredytowana jednostka certyfikująca po własnym audycie. My przygotowujemy firmę tak, żeby ten audyt przeszła bez stresu, i wspieramy ją po certyfikacji, przy corocznych audytach nadzoru.

ISO 27001 a NIS2

To naturalna para: NIS2 mówi, co firma musi zapewnić, a ISO 27001 daje sprawdzoną metodę, jak to zrobić i utrzymać. Wdrażając SZBI wg ISO 27001 pokrywasz większość wymagań NIS2, a dodatkowe obowiązki ustawowe (terminy zgłaszania incydentów, rejestracja podmiotu) domykamy w ramach tego samego projektu. Sprawdź też naszą stronę o NIS2 oraz usługę audytu NIS2.

Co robimy w ramach usługi?

Analiza ryzyka

Inwentaryzacja aktywów, ocena zagrożeń i podatności, rejestr ryzyk z planem postępowania.

Dokumentacja SZBI

Polityki, procedury i deklaracja stosowania pisane pod Twoją firmę, nie z szablonu do szuflady.

Zabezpieczenia

Wdrożenie środków z załącznika A: kontrola dostępu, MFA, szyfrowanie, backup, monitoring.

Szkolenia

Warsztaty dla zespołu i kierownictwa, budowanie świadomości bezpieczeństwa informacji.

Audyt wewnętrzny

Obowiązkowy audyt wewnętrzny SZBI i przegląd zarządzania przed audytem certyfikacyjnym.

Ciągłość działania

Plany ciągłości i odtwarzania po awarii, spójne z wymaganiami normy oraz NIS2.

Ile to trwa?

Dla małej i średniej firmy zwykle od 3 do 6 miesięcy od audytu zerowego do gotowości certyfikacyjnej, zależnie od dojrzałości organizacji i zakresu SZBI. Realny harmonogram i wycenę poznasz po audycie zerowym.

Umów bezpłatną konsultację - w 30 minut ocenimy, ile pracy dzieli Twoją firmę od certyfikatu.

Porozmawiajmy o Twoim przypadku

Bezpłatna konsultacja - 15 minut.

Umów rozmowę

Najczęstsze pytania

Czy ISO 27001 jest obowiązkowe?
Nie, norma jest dobrowolna. W praktyce jednak coraz częściej wymagają jej przetargi, korporacyjni klienci oraz kontrahenci objęci NIS2. Coraz częściej bywa warunkiem udziału w postępowaniu lub podpisania umowy.
Czy sami wydajecie certyfikat?
Nie. Certyfikat wydaje niezależna, akredytowana jednostka certyfikująca po własnym audycie. My przygotowujemy firmę do tego audytu (dokumentacja, wdrożenie, audyt wewnętrzny) i wspieramy w jego trakcie oraz po certyfikacji, przy corocznych audytach nadzoru.
Ile trwa przygotowanie do certyfikacji?
Dla małej i średniej firmy zwykle od 3 do 6 miesięcy od audytu zerowego do gotowości certyfikacyjnej. Dokładny harmonogram zależy od dojrzałości organizacji i zakresu systemu zarządzania bezpieczeństwem informacji.
Czy ISO 27001 załatwia zgodność z NIS2?
W dużej części tak. Zabezpieczenia i procesy wymagane przez NIS2 w większości pokrywają się z wymaganiami ISO 27001, więc jedno wdrożenie zamyka oba tematy. NIS2 dodaje jednak własne obowiązki ustawowe, np. terminy zgłaszania incydentów i rejestrację podmiotu, dlatego prowadzimy oba wątki razem.
Mamy 20 osób. Czy to ma sens?
Tak. Norma skaluje się do wielkości organizacji, a mniejsze firmy certyfikują się często właśnie po to, żeby móc obsługiwać większych klientów, startować w przetargach i spełniać wymogi łańcucha dostaw NIS2.