Secureside Usługi ISO 27001, ISO 22301 -szkic

ISO 27001, ISO 22301 -szkic

ISO 27001 / ISO 22301

Wdrożymy system, który przygotuje organizację do certyfikacji i będzie działał również po audycie.

Wspólnie budujemy i uruchamiamy System Zarządzania Bezpieczeństwem Informacji oraz System Zarządzania Ciągłością Działania. Od zakresu i analizy ryzyka, przez procesy i dokumentację, po audyt wewnętrzny, przegląd zarządzania i wsparcie podczas certyfikacji.

Zobacz ścieżki wdrożenia
Certyfikat wydaje niezależna jednostka certyfikująca. SecureSide przygotowuje organizację do certyfikacji i wspiera ją w trakcie procesu, ale nie pełni roli jednostki certyfikującej.
01 / FUNDAMENTZakres i analizakontekst • ryzyko • BIA02 / SYSTEMProcesy i dokumentacjapolityki • rejestry • SoA • plany03 / DZIAŁANIEWdrożenie i dowodyszkolenia • testy • zapisy04 / GOTOWOŚĆCertyfikacjaaudyt wewnętrzny • Faza 1 • Faza 2SYSTEM ZARZĄDZANIAISOwdrożony • używany • doskonalony
Dwie normy, jeden model zarządzania

Wybierz ISO 27001, ISO 22301 albo wdrożenie obu systemów w jednym projekcie.

Normy mają wspólną strukturę zarządczą, ale rozwiązują inne problemy. Przy projekcie łączonym wykorzystujemy wspólne elementy tylko raz i rozdzielamy obszary specyficzne dla bezpieczeństwa informacji i ciągłości działania.

Bezpieczeństwo informacji

ISO/IEC 27001:2022

Systematyczne zarządzanie poufnością, integralnością i dostępnością informacji: ryzyko, role, procesy, dostawcy, incydenty oraz zabezpieczenia organizacyjne, ludzkie, fizyczne i technologiczne.

Rezultat: działający SZBI przygotowany do audytu certyfikacyjnego.
Ciągłość działania

ISO 22301:2019

Identyfikacja krytycznych procesów i zależności, BIA, strategie ciągłości, plany reagowania i odtworzenia, ćwiczenia oraz systematyczne doskonalenie odporności organizacji.

Rezultat: działający BCMS przygotowany do audytu certyfikacyjnego.
Model zintegrowany

ISO 27001 + ISO 22301

Jeden kontekst organizacji, wspólne governance, przeglądy, działania korygujące i mechanizmy doskonalenia — z osobnymi analizami i procesami tam, gdzie wymagają tego normy.

Rezultat: dwa spójne systemy bez dublowania governance i dokumentacji.
Proces wdrożenia

Wdrożenie prowadzimy w trzech fazach — od zaprojektowania systemu do gotowości certyfikacyjnej.

Każda faza ma własny rezultat. Dzięki temu organizacja widzi postęp projektu, wie czego oczekujemy od jej zespołu i rozumie, kiedy system jest już faktycznie gotowy do niezależnej oceny.

Faza 1 Projektujemy fundament Zakres • luka • ryzyko
01

Zakres i odpowiedzialności

Granice SZBI / BCMS, procesy, usługi, lokalizacje, interesariusze i właściciele.

02

Gap analysis i roadmapa

Stan obecny, luki, priorytety oraz plan dojścia do wymagań normy.

03

Ryzyko / BIA

Ryzyko i SoA dla ISO 27001 oraz BIA, ryzyko ciągłości i strategie dla ISO 22301.

Faza 2 Uruchamiamy system Procesy • kontrole • dowody
04

Procesy i dokumentacja

Polityki, procedury, rejestry, role oraz mechanizmy nadzoru dopasowane do organizacji.

05

Wdrożenie i dowody

Szkolenia, uruchomienie kontroli, testy i pierwsze zapisy potwierdzające działanie systemu.

Faza 3 Potwierdzamy gotowość Audyt • przegląd • certyfikacja
06

Audyt i przegląd zarządzania

Audyt wewnętrzny, działania korygujące i formalny przegląd systemu przez kierownictwo.

07

Wsparcie certyfikacji

Przygotowanie do Fazy 1 i 2 oraz wsparcie w zamykaniu ewentualnych niezgodności.

Co pozostaje po projekcie

Każda faza wdrożenia zostawia konkretny rezultat, który organizacja wykorzystuje później w codziennej pracy.

Dokumentacja nie jest celem samym w sobie. Rezultatem są cztery działające warstwy systemu: governance, zarządzanie ryzykiem, procesy operacyjne oraz mechanizm potwierdzania skuteczności.

01 wynik etapów 01–02

Governance i odpowiedzialność

  • zakres SZBI / BCMS
  • role, właściciele i odpowiedzialności
  • polityki i cele systemu
  • roadmapa i cykl zarządczy
02 wynik etapu 03

Ryzyko i priorytety

  • metodyka i rejestr ryzyka
  • Statement of Applicability
  • BIA i krytyczne zależności
  • plany postępowania i strategie
03 wynik etapów 04–05

Procesy, plany i dowody

  • incydenty, dostawcy i zmiany
  • plany BC / DR
  • rejestry, kontrole i zapisy
  • wyniki testów i szkoleń
04 wynik etapów 06–07

Gotowość do audytu i doskonalenia

  • audyt wewnętrzny
  • działania korygujące
  • przegląd zarządzania
  • pakiet dowodów do certyfikacji
Wdrożenie zintegrowane

ISO 27001 i ISO 22301 mają wspólny fundament — nie trzeba budować dwóch równoległych biurokracji.

Przy wdrożeniu łączonym wykorzystujemy wspólne mechanizmy governance, zarządzania dokumentacją, kompetencjami, audytami, przeglądami zarządzania i działaniami korygującymi.

Osobno utrzymujemy te elementy, które rzeczywiście są specyficzne: ryzyko bezpieczeństwa i SoA dla ISO 27001 oraz BIA, strategie ciągłości i plany BC dla ISO 22301.

WSPÓLNY SYSTEM ZARZĄDZANIA Jedno governance dla obu norm kontekst i cele • kompetencje • dokumentacja • audyt • przegląd • doskonalenie OBSZAR SPECYFICZNY ISO 27001 ryzyko informacji • SoA kontrole bezpieczeństwa OBSZAR SPECYFICZNY ISO 22301 BIA • strategie ciągłości plany BC • ćwiczenia
Droga do certyfikatu

SecureSide doprowadza system do gotowości. Niezależna jednostka ocenia go i podejmuje decyzję certyfikacyjną.

Zamiast trzech ciężkich kart pokazujemy jedną oś odpowiedzialności — jasno widać, gdzie kończy się wdrożenie i zaczyna niezależna certyfikacja.

01 SecureSide + zespół klienta

Gotowość systemu

System działa, powstają zapisy, wykonano audyt wewnętrzny i przegląd zarządzania.

02 Jednostka certyfikująca

Faza 1

Ocena zakresu, gotowości i kluczowych elementów systemu przed właściwym audytem.

03 Jednostka certyfikująca

Faza 2

Ocena działania systemu w praktyce, rozmowy z właścicielami procesów i przegląd dowodów.

04 Decyzja certyfikacyjna

Certyfikat i nadzór

Po zamknięciu ewentualnych niezgodności jednostka podejmuje decyzję i uruchamia cykl nadzoru.

Koszt audytu i certyfikacji jednostki certyfikującej nie jest zawarty w cenie projektu SecureSide i zależy m.in. od wielkości organizacji, zakresu i liczby lokalizacji.
ISO a wymagania regulacyjne

ISO porządkuje fundament zarządzania. DORA i NIS2 dodają obowiązki, których sam certyfikat nie zastępuje.

Wdrożenie ISO 27001 i ISO 22301 ogranicza liczbę mechanizmów, które trzeba budować od zera dla regulacji. Nadal jednak pozostają wymagania właściwe dla DORA i NIS2/KSC — m.in. raportowanie, rejestry, terminy i obowiązki formalne.

Warstwa regulacyjna

DORA

Rejestr Informacji, proces raportowania incydentów, obowiązki wobec właściwych organów, zarządzanie ryzykiem ICT i dostawcami ICT.

Warstwa regulacyjna

NIS2 / KSC

Środki zarządzania ryzykiem cyberbezpieczeństwa, obowiązki podmiotu, zgłaszanie incydentów, nadzór oraz odpowiedzialność kierownictwa.

Mechanizmy, które ISO pomaga uporządkować
governance ryzyko incydenty dostawcy ciągłość działania testy kompetencje dowody i doskonalenie
Fundament bezpieczeństwa informacji

ISO/IEC 27001

SZBI porządkuje ryzyko informacji, kontrole bezpieczeństwa, dostawców, incydenty, role i cykl ciągłego doskonalenia.

Fundament odporności operacyjnej

ISO 22301

BCMS porządkuje BIA, krytyczne zależności, strategie ciągłości, plany BC/DR, ćwiczenia i odtwarzanie.

W praktyce: ISO zmniejsza dystans do zgodności i daje działające mechanizmy zarządcze, ale zgodność z DORA i NIS2/KSC trzeba ocenić oraz utrzymywać osobno.
Modele wdrożenia

Trzy ścieżki projektu. Każda kończy się działającym systemem przygotowanym do niezależnej certyfikacji.

Cena zależy od rzeczywistego zakresu i punktu startowego. Poniższe wartości pokazują typową skalę projektu i pozwalają klientowi od razu zrozumieć różnicę pomiędzy wariantami.

Bezpieczeństwo informacji

ISO 27001

Pełne wdrożenie SZBI: od zakresu i ryzyka po działające procesy, audyt wewnętrzny i gotowość do Fazy 1 / Fazy 2.

od39 900 zł
typowy czas4–6 mies.
Zaangażowanie SecureSide90–140 h
Modelprojekt ryczałtowy
  • gap analysis i roadmapa
  • analiza ryzyka i SoA
  • procesy, polityki i rejestry
  • szkolenia i uruchomienie kontroli
  • audyt wewnętrzny i wsparcie certyfikacji
Ciągłość działania

ISO 22301

Pełne wdrożenie BCMS: BIA, strategie ciągłości, plany, ćwiczenia, mechanizmy zarządcze i gotowość do certyfikacji.

od44 900 zł
typowy czas4–6 mies.
Zaangażowanie SecureSide100–150 h
Modelprojekt ryczałtowy
  • gap analysis i zakres BCMS
  • BIA i ocena ryzyka ciągłości
  • strategie i plany BC / DR
  • scenariusze i ćwiczenia
  • audyt wewnętrzny i wsparcie certyfikacji
Zaangażowanie godzinowe jest orientacyjne i służy do zobrazowania skali projektu. Finalna oferta obejmuje uzgodniony rezultat. Koszt jednostki certyfikującej oraz wymaganych zmian technicznych jest wyceniany osobno.
Co wpływa na cenę

Wycena zależy od zakresu systemu, punktu startowego i realnej złożoności wdrożenia.

Nie wyceniamy projektu na podstawie liczby dokumentów. Największy wpływ mają parametry organizacji, które decydują o liczbie procesów, warsztatów, analiz i zmian potrzebnych przed certyfikacją.

01

Zakres certyfikacji

Liczba podmiotów, procesów, usług i systemów objętych SZBI / BCMS oraz przyszłym certyfikatem.

02

Punkt startowy

Istniejące polityki, analiza ryzyka, kontrole, BCP / DR, rejestry i obecna dojrzałość procesów.

03

Lokalizacje i model pracy

Biura, praca zdalna, centra danych, środowiska klientów oraz rozproszenie organizacji.

04

Dostawcy i zależności

Krytyczne usługi ICT, outsourcing, zależności operacyjne i złożoność łańcucha dostaw.

05

Luki techniczne

Zakres zabezpieczeń i mechanizmów, które trzeba faktycznie uruchomić przed certyfikacją.

06

Tempo projektu

Oczekiwany termin certyfikacji, dostępność zespołu klienta oraz ewentualny tryb fast track.

Parametry wejścioweZakres + punkt startowy + złożoność
Rezultat wycenyHarmonogram + zespół + cena ryczałtowa
Zacznij od zakresu

Sprawdźmy, jak daleko Państwa organizacja jest od gotowości do ISO 27001 lub ISO 22301.

Na pierwszej rozmowie ustalimy zakres, punkt startowy, oczekiwany termin certyfikacji i najlepszy model projektu.

około 30 minutbez zobowiązańwstępny zakres i harmonogram
Porozmawiajmy o wdrożeniu

Opinie naszych klientów

Co nasi klienci mówią o współpracy z nami

Kontakt z nami