Przegląd, Audyt i Doradztwo SZBI
67% firm failuje pierwszy audyt ISO 27001 z powodu słabo przygotowanego SZBI. Gap analysis identyfikuje luki, dostarczamy roadmap do certyfikacji i wspieramy we wdrożeniu. Zwiększasz wiarygodność wobec klientów i zyskujesz dostęp do nowych rynków.

Czym jest przegląd i audyt Systemu Zarządzania Bezpieczeństwem Informacji (SZBI)?
Przegląd i audyt SZBI to niezależna ocena zgodności systemu zarządzania bezpieczeństwem informacji z wymaganiami ISO/IEC 27001:2022 – obejmująca gap analysis 93 kontroli Annex A, ocenę dojrzałości i roadmapę do certyfikacji. nFlo wspiera organizacje w przejściu audytu za pierwszym razem, podczas gdy 67% firm bez profesjonalnego przygotowania nie przechodzi certyfikacji – koszt gap analysis z roadmapą zaczyna się od 20 000 PLN.
67% firm failuje pierwszy audyt certyfikacyjny ISO 27001
Od gap analysis do pomyślnej certyfikacji
Audyt SZBI
Ocena zgodności z ISO 27001 i Annex A
Roadmap
Plan wdrożenia z priorytetami i timeline
Wsparcie wdrożenia
Pomoc w realizacji do certyfikacji
Czym jest Przegląd i audyt Systemu Zarządzania Bezpieczeństwem Informacji (SZBI)?
Przegląd i audyt Systemu Zarządzania Bezpieczeństwem Informacji (SZBI) to niezależna ocena skuteczności wdrożonego SZBI/ISMS obejmująca weryfikację dokumentacji, procesów, kontroli i zgodności z ISO 27001, wraz z rekomendacjami doskonalenia.
| Atrybut | Wartość |
|---|---|
| Standard | ISO/IEC 27001:2022 |
| Rodzaj | Audyt wewnętrzny / przegląd zarządczy |
| Deliverable | Raport z niezgodnościami i rekomendacjami |
| Czas realizacji | 3-7 dni roboczych |
| Cena | od 20 000 PLN (stan na 2026) |
Firma zainwestowała 200 000 PLN - audyt certyfikacyjny nie poszedł
Firma IT przygotowywała się do ISO 27001 samodzielnie przez rok. Zatrudniła konsultanta który dostarczył dokumentację (polityki, procedury). W dniu audytu certyfikacyjnego okazało się: (1) brak dowodów wdrożenia (records), (2) kontrole Annex A nieadekwatne do ryzyka, (3) monitoring SZBI nie działa. Audytor: “Major non-conformities - rekomendacja: nie certyfikujemy”. Stracone: 12 miesięcy + 200 000 PLN.
Bez profesjonalnego audytu SZBI:
- Failujesz audyt certyfikacyjny (67% firm nie przechodzi za pierwszym razem)
- Tracisz kontrakty wymagające ISO 27001 (np. sektor publiczny, finanse)
- Inwestujesz w niewłaściwe kontrole (nie dopasowane do ryzyka)
- Nie wiesz jak dojrzały jest Twój SZBI (ad-hoc vs. optimized)
Kompleksowa ścieżka do certyfikacji ISO 27001
Nie zostawiamy Cię z raportem z lukami. Prowadzimy od gap analysis przez wdrożenie kontroli Annex A do pomyślnego przejścia audytu certyfikacyjnego. Masz pewność że inwestujesz w właściwe obszary i przejdziesz certyfikację za pierwszym razem.
Co dostajesz:
- Gap analysis względem wymagań ISO/IEC 27001:2022 i Annex A (93 kontrole)
- Ocenę dojrzałości SZBI według modelu maturity (5 poziomów)
- Przegląd dokumentacji SZBI (polityka, SOA, procedury, rejestry)
- Weryfikację efektywności wdrożonych kontroli (evidence-based)
- Ocenę zarządzania ryzykiem (ISO 27005 / NIST RMF)
- Roadmap do certyfikacji - priorytetyzowany plan działań z timeline
- Gotowe szablony dokumentacji (Annex A controls, procedures, records)
- Wsparcie w wyborze jednostki certyfikującej
- Pre-audit przed audytem stage 1 - weryfikacja gotowości
- Opcjonalnie: obecność podczas audytu certyfikacyjnego
Dla kogo?
Ta usługa jest dla Ciebie, jeśli:
- Przygotowujesz się do certyfikacji ISO 27001 po raz pierwszy
- Masz ISO 27001 ale potrzebujesz audytu nadzorczego / recertyfikacji
- Chcesz sprawdzić dojrzałość SZBI przed podjęciem decyzji o certyfikacji
- Klienci lub regulatorzy wymagają od Ciebie ISO 27001
- Chcesz uporządkować system zarządzania bezpieczeństwem
Norma ISO/IEC 27001:2022
Struktura normy
ISO 27001 składa się z dwóch części:
- Klauzule 4-10 - Wymagania dotyczące SZBI (system zarządzania)
- Annex A - 93 kontrole bezpieczeństwa do wyboru
Klauzule główne (wymagania obowiązkowe)
| Klauzula | Nazwa | Kluczowe wymagania |
|---|---|---|
| 4 | Kontekst organizacji | Zrozumienie organizacji, zainteresowanych stron, zakresu SZBI |
| 5 | Przywództwo | Zaangażowanie kierownictwa, polityka, role i odpowiedzialności |
| 6 | Planowanie | Zarządzanie ryzykiem i szansami, cele bezpieczeństwa |
| 7 | Wsparcie | Zasoby, kompetencje, świadomość, komunikacja, dokumentacja |
| 8 | Działania operacyjne | Planowanie i kontrola operacyjna, ocena ryzyka |
| 9 | Ocena wyników | Monitoring, audyt wewnętrzny, przegląd zarządu |
| 10 | Doskonalenie | Niezgodności, działania korygujące, ciągłe doskonalenie |
Annex A - 93 kontrole
Annex A podzielony na 4 tematy (themes):
Organizational controls (37 kontroli)
- Polityki bezpieczeństwa informacji
- Role i odpowiedzialności
- Segregacja obowiązków
- Zarządzanie zasobami
- Kontrola dostępu
- itp.
People controls (8 kontroli)
- Screening przy zatrudnianiu
- Umowy o poufności
- Szkolenia awareness
- Proces dyscyplinarny
Physical controls (14 kontroli)
- Strefy bezpieczeństwa
- Kontrola dostępu fizycznego
- Ochrona przed zagrożeniami
- Bezpieczna utylizacja
Technological controls (34 kontrole)
- Kontrola dostępu użytkowników
- Kryptografia
- Bezpieczeństwo sieci
- Zarządzanie podatnościami
- Backup
- Logging i monitoring
- itp.
Statement of Applicability (SOA)
Dla każdej z 93 kontroli Annex A musisz określić:
- Applicable - kontrola jest wdrożona (jak? gdzie? dowody?)
- Not applicable - kontrola nie jest potrzebna (uzasadnienie)
SOA to najważniejszy dokument SZBI - audytor to sprawdza jako pierwsze!
Proces certyfikacji ISO 27001
Faza 1: Przygotowanie (3-9 miesięcy)
- Gap analysis - ocena obecnego stanu
- Ocena i traktowanie ryzyka (risk assessment & treatment)
- Opracowanie dokumentacji SZBI (polityka, SOA, procedury)
- Wdrożenie kontroli Annex A
- Szkolenia i budowanie świadomości
- Uruchomienie monitoringu i miar
Faza 2: Audyt certyfikacyjny Stage 1 (1 dzień)
- Przegląd dokumentacji SZBI
- Weryfikacja gotowości do Stage 2
- Identyfikacja potencjalnych NC (non-conformities)
Wynik: GO / NO-GO do Stage 2
Faza 3: Audyt certyfikacyjny Stage 2 (2-3 dni)
- Audyt on-site wszystkich lokalizacji w zakresie
- Weryfikacja implementacji kontroli
- Przegląd dowodów (records, logs, tickets)
- Wywiady z personelem
Wynik: Certyfikat (3 lata) / Major NC (brak certyfikatu) / Minor NC (certyfikat warunkowo)
Faza 4: Nadzór (co 12 miesięcy)
- Audyty nadzorcze co roku (surveillance audits)
- Sprawdzenie wybranych obszarów SZBI
- Weryfikacja działań korygujących
Faza 5: Recertyfikacja (po 3 latach)
- Ponowny pełny audyt
- Przedłużenie certyfikatu na kolejne 3 lata
Poziomy dojrzałości SZBI
Oceniamy dojrzałość SZBI według 5-poziomowego modelu:
Level 1 - Initial (Ad-hoc)
- Brak formalnych procesów
- Działania reaktywne, chaotyczne
- Sukces zależy od indywidualnych bohaterów
- Ryzyko: Wysokie - fail audytu certyfikacyjnego
Level 2 - Managed (Powtarzalne)
- Podstawowe procesy ustanowione
- Zarządzanie na poziomie projektów
- Niektóre procesy są dokumentowane
- Ryzyko: Średnie - możliwe minor NC
Level 3 - Defined (Zdefiniowane)
- Procesy standardowe dla całej organizacji
- Udokumentowane i komunikowane
- Proaktywne zarządzanie ryzykiem
- Gotowość: Możliwa certyfikacja
Level 4 - Quantitatively Managed (Mierzone)
- Procesy mierzone i kontrolowane
- Wykorzystanie metryk i KPI
- Zarządzanie oparte na danych
- Certyfikacja: Łatwe przejście audytu
Level 5 - Optimizing (Optymalizowane)
- Ciągłe doskonalenie procesów
- Wykorzystanie nowych technologii
- Kultura bezpieczeństwa w DNA organizacji
- Best-in-class: Wzór do naśladowania
Ile kosztuje ISO 27001?
Koszty przygotowania
- Gap analysis + roadmap: 30 000 - 60 000 PLN
- Wdrożenie SZBI (advisory): 100 000 - 300 000 PLN (6-12 miesięcy)
- Wdrożenie SZBI (full service): 200 000 - 600 000 PLN
- Kontrole techniczne: 50 000 - 200 000 PLN (SIEM, VM, backup, DR)
Koszty certyfikacji
- Audyt certyfikacyjny (Stage 1 + 2): 30 000 - 80 000 PLN (zależnie od zakresu)
- Audyty nadzorcze (rocznie): 15 000 - 40 000 PLN
- Recertyfikacja (co 3 lata): 25 000 - 70 000 PLN
Typowy TCO na 3 lata
Dla firmy 200 osób, 2 lokalizacje:
- Przygotowanie: 250 000 PLN
- Certyfikacja: 50 000 PLN
- Nadzór 2x: 60 000 PLN
- Recertyfikacja: 40 000 PLN
- TOTAL: 400 000 PLN (133k PLN/rok)
Powiązane pojęcia
Dowiedz się więcej o kluczowych pojęciach związanych z tą usługą:
Skontaktuj się z opiekunem
Porozmawiaj o Przegląd, Audyt i Doradztwo SZBI z dedykowanym opiekunem handlowym.

Jak pracujemy
Sprawdzony proces realizacji usługi.
Gap Analysis
Ocena SZBI względem wymagań ISO 27001
Ocena dojrzałości
Maturity assessment według CMMI lub ISO 21827
Roadmap
Plan działań do certyfikacji z timeline
Wsparcie wdrożenia
Pomoc w realizacji Annex A i dokumentacji
Pre-audit
Przygotowanie do audytu certyfikacyjnego
Korzyści dla Twojej firmy
Co zyskujesz wybierając tę usługę.
Dostęp do przetargów
Wiele kontraktów wymaga ISO 27001
Zaufanie partnerów
Międzynarodowe uznanie certyfikatu
Zgodność z NIS2
ISO 27001 ułatwia spełnienie NIS2
Uporządkowane procesy
System zarządzania bezpieczeństwem
Powiązane artykuły
Pogłęb swoją wiedzę z naszej bazy wiedzy.
Red Teaming vs testy penetracyjne — różnice i kiedy używać której metody
Pentest i red team to nie są synonimy. Pentest mówi „jakie mamy luki”, red team mówi „czy nasza obrona działa pod realnym atakiem”. Matryca 12 wymiarów porównawczych plus prosty algorytm wyboru w zależności od dojrzałości SOC, budżetu, compliance (PCI, ISO 27001, DORA, TIBER-EU) i celu biznesowego.
Czytaj więcej →CIS Controls i CIS Benchmarks — czym są i jak wdrożyć?
CIS Controls to 18 priorytetowych kontroli bezpieczeństwa IT opracowanych przez Center for Internet Security. Poznaj grupy implementacyjne IG1/IG2/IG3, CIS Benchmarks do hardeningu oraz mapowanie na ISO 27001, NIST CSF i NIS2.
Czytaj więcej →Czym jest anonimizacja danych? Metody, RODO i bezpieczeństwo informacji
Anonimizacja danych uniemożliwia identyfikację osób. Poznaj metody, wymogi RODO i bezpieczeństwo.
Czytaj więcej →Najczęściej zadawane pytania
Odpowiedzi na pytania dotyczące Przegląd, Audyt i Doradztwo SZBI.
Ile trwa przygotowanie do certyfikacji ISO 27001 od zera?
Typowo 6-12 miesięcy, w zależności od dojrzałości organizacji. Gap analysis trwa 3-7 dni roboczych i pokazuje dokładny zakres prac. Firmy z istniejącymi politykami bezpieczeństwa mogą być gotowe w 3-4 miesiące.
Ile kosztuje cały proces certyfikacji ISO 27001?
Dla firmy 200 osób typowy TCO na 3 lata to ok. 400 000 PLN: przygotowanie (250k), audyt certyfikacyjny (50k), dwa audyty nadzorcze (60k) i recertyfikacja (40k). Sam gap analysis z roadmapą zaczyna się od 20 000 PLN.
Co jeśli nie przejdziemy audytu certyfikacyjnego?
Dlatego przeprowadzamy pre-audit przed właściwym audytem certyfikacyjnym. Identyfikujemy potencjalne niezgodności i pomagamy je usunąć. 67% firm failuje pierwszy audyt bez profesjonalnego przygotowania - z naszym wsparciem minimalizujemy to ryzyko.
Czy ISO 27001 pomaga w spełnieniu NIS2?
Tak - ISO 27001 pokrywa znaczną część wymagań NIS2 (zarządzanie ryzykiem, incydenty, ciągłość działania, kontrola dostępu). Firmy z certyfikatem mają prostszą ścieżkę do zgodności z NIS2, choć nie jest to 1:1 mapowanie.
Czy możecie przeprowadzić audyt wewnętrzny SZBI wymagany przez normę?
Tak. Jako zewnętrzni audytorzy z certyfikacją ISO 27001 Lead Auditor przeprowadzamy niezależne audyty wewnętrzne wymagane przez klauzulę 9.2 normy. Raport z audytu wewnętrznego jest jednym z dokumentów sprawdzanych podczas certyfikacji.