Przejdź do treści
Bezpieczeństwo informacji

Przegląd, Audyt i Doradztwo SZBI

67% firm failuje pierwszy audyt ISO 27001 z powodu słabo przygotowanego SZBI. Gap analysis identyfikuje luki, dostarczamy roadmap do certyfikacji i wspieramy we wdrożeniu. Zwiększasz wiarygodność wobec klientów i zyskujesz dostęp do nowych rynków.

Opiekun handlowy
Łukasz Gil

Łukasz Gil

Opiekun handlowy

Czym jest przegląd i audyt Systemu Zarządzania Bezpieczeństwem Informacji (SZBI)?

Przegląd i audyt SZBI to niezależna ocena zgodności systemu zarządzania bezpieczeństwem informacji z wymaganiami ISO/IEC 27001:2022 – obejmująca gap analysis 93 kontroli Annex A, ocenę dojrzałości i roadmapę do certyfikacji. nFlo wspiera organizacje w przejściu audytu za pierwszym razem, podczas gdy 67% firm bez profesjonalnego przygotowania nie przechodzi certyfikacji – koszt gap analysis z roadmapą zaczyna się od 20 000 PLN.

Certyfikowani audytorzy
ISO 27001 Lead Auditor
93 kontrole Annex A
Pełna zgodność
Roadmap do certyfikacji
Plan z timeline

67% firm failuje pierwszy audyt certyfikacyjny ISO 27001

67% firm nie przechodzi pierwszego audytu ISO 27001 (źródło: ISO Survey)

Od gap analysis do pomyślnej certyfikacji

Audyt SZBI

Ocena zgodności z ISO 27001 i Annex A

Roadmap

Plan wdrożenia z priorytetami i timeline

Wsparcie wdrożenia

Pomoc w realizacji do certyfikacji

Czym jest Przegląd i audyt Systemu Zarządzania Bezpieczeństwem Informacji (SZBI)?

Przegląd i audyt Systemu Zarządzania Bezpieczeństwem Informacji (SZBI) to niezależna ocena skuteczności wdrożonego SZBI/ISMS obejmująca weryfikację dokumentacji, procesów, kontroli i zgodności z ISO 27001, wraz z rekomendacjami doskonalenia.

AtrybutWartość
StandardISO/IEC 27001:2022
RodzajAudyt wewnętrzny / przegląd zarządczy
DeliverableRaport z niezgodnościami i rekomendacjami
Czas realizacji3-7 dni roboczych
Cenaod 20 000 PLN (stan na 2026)

Firma zainwestowała 200 000 PLN - audyt certyfikacyjny nie poszedł

Firma IT przygotowywała się do ISO 27001 samodzielnie przez rok. Zatrudniła konsultanta który dostarczył dokumentację (polityki, procedury). W dniu audytu certyfikacyjnego okazało się: (1) brak dowodów wdrożenia (records), (2) kontrole Annex A nieadekwatne do ryzyka, (3) monitoring SZBI nie działa. Audytor: “Major non-conformities - rekomendacja: nie certyfikujemy”. Stracone: 12 miesięcy + 200 000 PLN.

Bez profesjonalnego audytu SZBI:

  • Failujesz audyt certyfikacyjny (67% firm nie przechodzi za pierwszym razem)
  • Tracisz kontrakty wymagające ISO 27001 (np. sektor publiczny, finanse)
  • Inwestujesz w niewłaściwe kontrole (nie dopasowane do ryzyka)
  • Nie wiesz jak dojrzały jest Twój SZBI (ad-hoc vs. optimized)

Kompleksowa ścieżka do certyfikacji ISO 27001

Nie zostawiamy Cię z raportem z lukami. Prowadzimy od gap analysis przez wdrożenie kontroli Annex A do pomyślnego przejścia audytu certyfikacyjnego. Masz pewność że inwestujesz w właściwe obszary i przejdziesz certyfikację za pierwszym razem.

Co dostajesz:

  • Gap analysis względem wymagań ISO/IEC 27001:2022 i Annex A (93 kontrole)
  • Ocenę dojrzałości SZBI według modelu maturity (5 poziomów)
  • Przegląd dokumentacji SZBI (polityka, SOA, procedury, rejestry)
  • Weryfikację efektywności wdrożonych kontroli (evidence-based)
  • Ocenę zarządzania ryzykiem (ISO 27005 / NIST RMF)
  • Roadmap do certyfikacji - priorytetyzowany plan działań z timeline
  • Gotowe szablony dokumentacji (Annex A controls, procedures, records)
  • Wsparcie w wyborze jednostki certyfikującej
  • Pre-audit przed audytem stage 1 - weryfikacja gotowości
  • Opcjonalnie: obecność podczas audytu certyfikacyjnego

Dla kogo?

Ta usługa jest dla Ciebie, jeśli:

  • Przygotowujesz się do certyfikacji ISO 27001 po raz pierwszy
  • Masz ISO 27001 ale potrzebujesz audytu nadzorczego / recertyfikacji
  • Chcesz sprawdzić dojrzałość SZBI przed podjęciem decyzji o certyfikacji
  • Klienci lub regulatorzy wymagają od Ciebie ISO 27001
  • Chcesz uporządkować system zarządzania bezpieczeństwem

Norma ISO/IEC 27001:2022

Struktura normy

ISO 27001 składa się z dwóch części:

  1. Klauzule 4-10 - Wymagania dotyczące SZBI (system zarządzania)
  2. Annex A - 93 kontrole bezpieczeństwa do wyboru

Klauzule główne (wymagania obowiązkowe)

KlauzulaNazwaKluczowe wymagania
4Kontekst organizacjiZrozumienie organizacji, zainteresowanych stron, zakresu SZBI
5PrzywództwoZaangażowanie kierownictwa, polityka, role i odpowiedzialności
6PlanowanieZarządzanie ryzykiem i szansami, cele bezpieczeństwa
7WsparcieZasoby, kompetencje, świadomość, komunikacja, dokumentacja
8Działania operacyjnePlanowanie i kontrola operacyjna, ocena ryzyka
9Ocena wynikówMonitoring, audyt wewnętrzny, przegląd zarządu
10DoskonalenieNiezgodności, działania korygujące, ciągłe doskonalenie

Annex A - 93 kontrole

Annex A podzielony na 4 tematy (themes):

Organizational controls (37 kontroli)

  • Polityki bezpieczeństwa informacji
  • Role i odpowiedzialności
  • Segregacja obowiązków
  • Zarządzanie zasobami
  • Kontrola dostępu
  • itp.

People controls (8 kontroli)

  • Screening przy zatrudnianiu
  • Umowy o poufności
  • Szkolenia awareness
  • Proces dyscyplinarny

Physical controls (14 kontroli)

  • Strefy bezpieczeństwa
  • Kontrola dostępu fizycznego
  • Ochrona przed zagrożeniami
  • Bezpieczna utylizacja

Technological controls (34 kontrole)

  • Kontrola dostępu użytkowników
  • Kryptografia
  • Bezpieczeństwo sieci
  • Zarządzanie podatnościami
  • Backup
  • Logging i monitoring
  • itp.

Statement of Applicability (SOA)

Dla każdej z 93 kontroli Annex A musisz określić:

  • Applicable - kontrola jest wdrożona (jak? gdzie? dowody?)
  • Not applicable - kontrola nie jest potrzebna (uzasadnienie)

SOA to najważniejszy dokument SZBI - audytor to sprawdza jako pierwsze!

Proces certyfikacji ISO 27001

Faza 1: Przygotowanie (3-9 miesięcy)

  1. Gap analysis - ocena obecnego stanu
  2. Ocena i traktowanie ryzyka (risk assessment & treatment)
  3. Opracowanie dokumentacji SZBI (polityka, SOA, procedury)
  4. Wdrożenie kontroli Annex A
  5. Szkolenia i budowanie świadomości
  6. Uruchomienie monitoringu i miar

Faza 2: Audyt certyfikacyjny Stage 1 (1 dzień)

  • Przegląd dokumentacji SZBI
  • Weryfikacja gotowości do Stage 2
  • Identyfikacja potencjalnych NC (non-conformities)

Wynik: GO / NO-GO do Stage 2

Faza 3: Audyt certyfikacyjny Stage 2 (2-3 dni)

  • Audyt on-site wszystkich lokalizacji w zakresie
  • Weryfikacja implementacji kontroli
  • Przegląd dowodów (records, logs, tickets)
  • Wywiady z personelem

Wynik: Certyfikat (3 lata) / Major NC (brak certyfikatu) / Minor NC (certyfikat warunkowo)

Faza 4: Nadzór (co 12 miesięcy)

  • Audyty nadzorcze co roku (surveillance audits)
  • Sprawdzenie wybranych obszarów SZBI
  • Weryfikacja działań korygujących

Faza 5: Recertyfikacja (po 3 latach)

  • Ponowny pełny audyt
  • Przedłużenie certyfikatu na kolejne 3 lata

Poziomy dojrzałości SZBI

Oceniamy dojrzałość SZBI według 5-poziomowego modelu:

Level 1 - Initial (Ad-hoc)

  • Brak formalnych procesów
  • Działania reaktywne, chaotyczne
  • Sukces zależy od indywidualnych bohaterów
  • Ryzyko: Wysokie - fail audytu certyfikacyjnego

Level 2 - Managed (Powtarzalne)

  • Podstawowe procesy ustanowione
  • Zarządzanie na poziomie projektów
  • Niektóre procesy są dokumentowane
  • Ryzyko: Średnie - możliwe minor NC

Level 3 - Defined (Zdefiniowane)

  • Procesy standardowe dla całej organizacji
  • Udokumentowane i komunikowane
  • Proaktywne zarządzanie ryzykiem
  • Gotowość: Możliwa certyfikacja

Level 4 - Quantitatively Managed (Mierzone)

  • Procesy mierzone i kontrolowane
  • Wykorzystanie metryk i KPI
  • Zarządzanie oparte na danych
  • Certyfikacja: Łatwe przejście audytu

Level 5 - Optimizing (Optymalizowane)

  • Ciągłe doskonalenie procesów
  • Wykorzystanie nowych technologii
  • Kultura bezpieczeństwa w DNA organizacji
  • Best-in-class: Wzór do naśladowania

Ile kosztuje ISO 27001?

Koszty przygotowania

  • Gap analysis + roadmap: 30 000 - 60 000 PLN
  • Wdrożenie SZBI (advisory): 100 000 - 300 000 PLN (6-12 miesięcy)
  • Wdrożenie SZBI (full service): 200 000 - 600 000 PLN
  • Kontrole techniczne: 50 000 - 200 000 PLN (SIEM, VM, backup, DR)

Koszty certyfikacji

  • Audyt certyfikacyjny (Stage 1 + 2): 30 000 - 80 000 PLN (zależnie od zakresu)
  • Audyty nadzorcze (rocznie): 15 000 - 40 000 PLN
  • Recertyfikacja (co 3 lata): 25 000 - 70 000 PLN

Typowy TCO na 3 lata

Dla firmy 200 osób, 2 lokalizacje:

  • Przygotowanie: 250 000 PLN
  • Certyfikacja: 50 000 PLN
  • Nadzór 2x: 60 000 PLN
  • Recertyfikacja: 40 000 PLN
  • TOTAL: 400 000 PLN (133k PLN/rok)

Powiązane pojęcia

Dowiedz się więcej o kluczowych pojęciach związanych z tą usługą:

Skontaktuj się z opiekunem

Porozmawiaj o Przegląd, Audyt i Doradztwo SZBI z dedykowanym opiekunem handlowym.

Opiekun handlowy
Łukasz Gil

Łukasz Gil

Opiekun handlowy

Odpowiedz w ciagu 24 godzin
Bezplatna konsultacja
Indywidualna wycena

Podanie numeru telefonu przyspieszy kontakt.

Jak pracujemy

Sprawdzony proces realizacji usługi.

01

Gap Analysis

Ocena SZBI względem wymagań ISO 27001

02

Ocena dojrzałości

Maturity assessment według CMMI lub ISO 21827

03

Roadmap

Plan działań do certyfikacji z timeline

04

Wsparcie wdrożenia

Pomoc w realizacji Annex A i dokumentacji

05

Pre-audit

Przygotowanie do audytu certyfikacyjnego

Korzyści dla Twojej firmy

Co zyskujesz wybierając tę usługę.

Dostęp do przetargów

Wiele kontraktów wymaga ISO 27001

Zaufanie partnerów

Międzynarodowe uznanie certyfikatu

Zgodność z NIS2

ISO 27001 ułatwia spełnienie NIS2

Uporządkowane procesy

System zarządzania bezpieczeństwem

Najczęściej zadawane pytania

Odpowiedzi na pytania dotyczące Przegląd, Audyt i Doradztwo SZBI.

Ile trwa przygotowanie do certyfikacji ISO 27001 od zera?

Typowo 6-12 miesięcy, w zależności od dojrzałości organizacji. Gap analysis trwa 3-7 dni roboczych i pokazuje dokładny zakres prac. Firmy z istniejącymi politykami bezpieczeństwa mogą być gotowe w 3-4 miesiące.

Ile kosztuje cały proces certyfikacji ISO 27001?

Dla firmy 200 osób typowy TCO na 3 lata to ok. 400 000 PLN: przygotowanie (250k), audyt certyfikacyjny (50k), dwa audyty nadzorcze (60k) i recertyfikacja (40k). Sam gap analysis z roadmapą zaczyna się od 20 000 PLN.

Co jeśli nie przejdziemy audytu certyfikacyjnego?

Dlatego przeprowadzamy pre-audit przed właściwym audytem certyfikacyjnym. Identyfikujemy potencjalne niezgodności i pomagamy je usunąć. 67% firm failuje pierwszy audyt bez profesjonalnego przygotowania - z naszym wsparciem minimalizujemy to ryzyko.

Czy ISO 27001 pomaga w spełnieniu NIS2?

Tak - ISO 27001 pokrywa znaczną część wymagań NIS2 (zarządzanie ryzykiem, incydenty, ciągłość działania, kontrola dostępu). Firmy z certyfikatem mają prostszą ścieżkę do zgodności z NIS2, choć nie jest to 1:1 mapowanie.

Czy możecie przeprowadzić audyt wewnętrzny SZBI wymagany przez normę?

Tak. Jako zewnętrzni audytorzy z certyfikacją ISO 27001 Lead Auditor przeprowadzamy niezależne audyty wewnętrzne wymagane przez klauzulę 9.2 normy. Raport z audytu wewnętrznego jest jednym z dokumentów sprawdzanych podczas certyfikacji.

Chcesz obniżyć ryzyko i koszty IT?

Umów bezpłatną konsultację - odpowiemy w ciągu 24h

Odpowiedź w 24h Bezpłatna wycena Bez zobowiązań

Lub pobierz bezpłatny przewodnik:

Pobierz checklistę NIS2