ISO/IEC 27001 to międzynarodowa norma zarządzania bezpieczeństwem informacji. Definiuje, jak zbudować i utrzymać System Zarządzania Bezpieczeństwem Informacji (SZBI): od analizy ryzyka, przez zabezpieczenia techniczne i organizacyjne, po ciągłe doskonalenie. Certyfikat ISO 27001 to twardy, uznawany na całym świecie dowód, że dane Twoich klientów i partnerów są u Ciebie bezpieczne.
Po co Twojej firmie ISO 27001?
- Przetargi i zamówienia publiczne - certyfikat bywa wymogiem formalnym albo daje dodatkowe punkty w ocenie ofert
- Wymogi dużych klientów - korporacje i podmioty objęte NIS2 coraz częściej żądają go od swoich dostawców
- NIS2 w jednym podejściu - wdrażając ISO 27001 spełniasz większość wymagań dyrektywy NIS2
- RODO - łatwiej wykazać rozliczalność oraz odpowiednie środki techniczne i organizacyjne
- Zaufanie i przewaga rynkowa - konkurencja bez certyfikatu odpada tam, gdzie on jest wymagany
- Ubezpieczenie cyber - wdrożony SZBI ułatwia negocjowanie warunków polisy
Jak wygląda przygotowanie do certyfikacji?
Certyfikowane kompetencje: proces prowadzi zespół z certyfikowanym Audytorem Wiodącym Systemu Zarządzania Bezpieczeństwem Informacji wg PN-EN ISO/IEC 27001:2023 (TÜV NORD Polska, akredytacja PCA). Znamy tę normę od strony audytora, więc przygotowujemy firmę dokładnie pod to, co sprawdzi jednostka certyfikująca.
- Audyt zerowy (gap analysis) - sprawdzamy, co już masz, a czego brakuje względem wymagań normy
- Analiza ryzyka - identyfikujemy aktywa, zagrożenia i podatności, oceniamy i priorytetyzujemy ryzyka
- Dokumentacja SZBI - polityki, procedury, deklaracja stosowania (SoA), plan postępowania z ryzykiem
- Wdrożenie zabezpieczeń - środki techniczne i organizacyjne z załącznika A normy, dopasowane do skali firmy
- Szkolenia - pracownicy i kierownictwo wiedzą, jak stosować SZBI na co dzień, a nie tylko na audycie
- Audyt wewnętrzny i przegląd zarządzania - obowiązkowe elementy normy, przeprowadzamy je przed certyfikacją
- Wsparcie przy certyfikacji - towarzyszymy podczas audytu jednostki certyfikującej i pomagamy przy działaniach poaudytowych
Ważne, gramy uczciwie: certyfikat ISO 27001 wydaje niezależna, akredytowana jednostka certyfikująca po własnym audycie. My przygotowujemy firmę tak, żeby ten audyt przeszła bez stresu, i wspieramy ją po certyfikacji, przy corocznych audytach nadzoru.
ISO 27001 a NIS2
To naturalna para: NIS2 mówi, co firma musi zapewnić, a ISO 27001 daje sprawdzoną metodę, jak to zrobić i utrzymać. Wdrażając SZBI wg ISO 27001 pokrywasz większość wymagań NIS2, a dodatkowe obowiązki ustawowe (terminy zgłaszania incydentów, rejestracja podmiotu) domykamy w ramach tego samego projektu. Sprawdź też naszą stronę o NIS2 oraz usługę audytu NIS2.
Co robimy w ramach usługi?
Analiza ryzyka
Inwentaryzacja aktywów, ocena zagrożeń i podatności, rejestr ryzyk z planem postępowania.
Dokumentacja SZBI
Polityki, procedury i deklaracja stosowania pisane pod Twoją firmę, nie z szablonu do szuflady.
Zabezpieczenia
Wdrożenie środków z załącznika A: kontrola dostępu, MFA, szyfrowanie, backup, monitoring.
Szkolenia
Warsztaty dla zespołu i kierownictwa, budowanie świadomości bezpieczeństwa informacji.
Audyt wewnętrzny
Obowiązkowy audyt wewnętrzny SZBI i przegląd zarządzania przed audytem certyfikacyjnym.
Ciągłość działania
Plany ciągłości i odtwarzania po awarii, spójne z wymaganiami normy oraz NIS2.
Ile to trwa?
Dla małej i średniej firmy zwykle od 3 do 6 miesięcy od audytu zerowego do gotowości certyfikacyjnej, zależnie od dojrzałości organizacji i zakresu SZBI. Realny harmonogram i wycenę poznasz po audycie zerowym.
Umów bezpłatną konsultację - w 30 minut ocenimy, ile pracy dzieli Twoją firmę od certyfikatu.
Porozmawiajmy o Twoim przypadku
Bezpłatna konsultacja - 15 minut.
