Wdrożenia ISO 27001, ISO 22301
Wdrożymy system, który przygotuje organizację do certyfikacji i będzie działał również po audycie.
Wspólnie budujemy i uruchamiamy System Zarządzania Bezpieczeństwem Informacji oraz System Zarządzania Ciągłością Działania. Od zakresu i analizy ryzyka, przez procesy i dokumentację, po audyt wewnętrzny, przegląd zarządzania i wsparcie podczas certyfikacji.
Zobacz ścieżki wdrożenia →Wybierz ISO 27001, ISO 22301 albo wdrożenie obu systemów w jednym projekcie.
Normy mają wspólną strukturę zarządczą, ale rozwiązują inne problemy. Przy projekcie łączonym wykorzystujemy wspólne elementy tylko raz i rozdzielamy obszary specyficzne dla bezpieczeństwa informacji i ciągłości działania.
ISO/IEC 27001:2022
Systematyczne zarządzanie poufnością, integralnością i dostępnością informacji: ryzyko, role, procesy, dostawcy, incydenty oraz zabezpieczenia organizacyjne, ludzkie, fizyczne i technologiczne.
ISO 22301:2019
Identyfikacja krytycznych procesów i zależności, BIA, strategie ciągłości, plany reagowania i odtworzenia, ćwiczenia oraz systematyczne doskonalenie odporności organizacji.
ISO 27001 + ISO 22301
Jeden kontekst organizacji, wspólne governance, przeglądy, działania korygujące i mechanizmy doskonalenia — z osobnymi analizami i procesami tam, gdzie wymagają tego normy.
Wdrożenie prowadzimy w trzech fazach — od zaprojektowania systemu do gotowości certyfikacyjnej.
Każda faza ma własny rezultat. Dzięki temu organizacja widzi postęp projektu, wie czego oczekujemy od jej zespołu i rozumie, kiedy system jest już faktycznie gotowy do niezależnej oceny.
Zakres i odpowiedzialności
Granice SZBI / BCMS, procesy, usługi, lokalizacje, interesariusze i właściciele.
Gap analysis i roadmapa
Stan obecny, luki, priorytety oraz plan dojścia do wymagań normy.
Ryzyko / BIA
Ryzyko i SoA dla ISO 27001 oraz BIA, ryzyko ciągłości i strategie dla ISO 22301.
Procesy i dokumentacja
Polityki, procedury, rejestry, role oraz mechanizmy nadzoru dopasowane do organizacji.
Wdrożenie i dowody
Szkolenia, uruchomienie kontroli, testy i pierwsze zapisy potwierdzające działanie systemu.
Audyt i przegląd zarządzania
Audyt wewnętrzny, działania korygujące i formalny przegląd systemu przez kierownictwo.
Wsparcie certyfikacji
Przygotowanie do Fazy 1 i 2 oraz wsparcie w zamykaniu ewentualnych niezgodności.
Każda faza wdrożenia zostawia konkretny rezultat, który organizacja wykorzystuje później w codziennej pracy.
Dokumentacja nie jest celem samym w sobie. Rezultatem są cztery działające warstwy systemu: governance, zarządzanie ryzykiem, procesy operacyjne oraz mechanizm potwierdzania skuteczności.
Governance i odpowiedzialność
- zakres SZBI / BCMS
- role, właściciele i odpowiedzialności
- polityki i cele systemu
- roadmapa i cykl zarządczy
Ryzyko i priorytety
- metodyka i rejestr ryzyka
- Statement of Applicability
- BIA i krytyczne zależności
- plany postępowania i strategie
Procesy, plany i dowody
- incydenty, dostawcy i zmiany
- plany BC / DR
- rejestry, kontrole i zapisy
- wyniki testów i szkoleń
Gotowość do audytu i doskonalenia
- audyt wewnętrzny
- działania korygujące
- przegląd zarządzania
- pakiet dowodów do certyfikacji
ISO 27001 i ISO 22301 mają wspólny fundament — nie trzeba budować dwóch równoległych biurokracji.
Przy wdrożeniu łączonym wykorzystujemy wspólne mechanizmy governance, zarządzania dokumentacją, kompetencjami, audytami, przeglądami zarządzania i działaniami korygującymi.
Osobno utrzymujemy te elementy, które rzeczywiście są specyficzne: ryzyko bezpieczeństwa i SoA dla ISO 27001 oraz BIA, strategie ciągłości i plany BC dla ISO 22301.
SecureSide doprowadza system do gotowości. Niezależna jednostka ocenia go i podejmuje decyzję certyfikacyjną.
Zamiast trzech ciężkich kart pokazujemy jedną oś odpowiedzialności — jasno widać, gdzie kończy się wdrożenie i zaczyna niezależna certyfikacja.
Gotowość systemu
System działa, powstają zapisy, wykonano audyt wewnętrzny i przegląd zarządzania.
Faza 1
Ocena zakresu, gotowości i kluczowych elementów systemu przed właściwym audytem.
Faza 2
Ocena działania systemu w praktyce, rozmowy z właścicielami procesów i przegląd dowodów.
Certyfikat i nadzór
Po zamknięciu ewentualnych niezgodności jednostka podejmuje decyzję i uruchamia cykl nadzoru.
ISO porządkuje fundament zarządzania. DORA i NIS2 dodają obowiązki, których sam certyfikat nie zastępuje.
Wdrożenie ISO 27001 i ISO 22301 ogranicza liczbę mechanizmów, które trzeba budować od zera dla regulacji. Nadal jednak pozostają wymagania właściwe dla DORA i NIS2/KSC — m.in. raportowanie, rejestry, terminy i obowiązki formalne.
DORA
Rejestr Informacji, proces raportowania incydentów, obowiązki wobec właściwych organów, zarządzanie ryzykiem ICT i dostawcami ICT.
NIS2 / KSC
Środki zarządzania ryzykiem cyberbezpieczeństwa, obowiązki podmiotu, zgłaszanie incydentów, nadzór oraz odpowiedzialność kierownictwa.
ISO/IEC 27001
SZBI porządkuje ryzyko informacji, kontrole bezpieczeństwa, dostawców, incydenty, role i cykl ciągłego doskonalenia.
ISO 22301
BCMS porządkuje BIA, krytyczne zależności, strategie ciągłości, plany BC/DR, ćwiczenia i odtwarzanie.
Trzy ścieżki projektu. Każda kończy się działającym systemem przygotowanym do niezależnej certyfikacji.
Cena zależy od rzeczywistego zakresu i punktu startowego. Poniższe wartości pokazują typową skalę projektu i pozwalają klientowi od razu zrozumieć różnicę pomiędzy wariantami.
ISO 27001
Pełne wdrożenie SZBI: od zakresu i ryzyka po działające procesy, audyt wewnętrzny i gotowość do Fazy 1 / Fazy 2.
- gap analysis i roadmapa
- analiza ryzyka i SoA
- procesy, polityki i rejestry
- szkolenia i uruchomienie kontroli
- audyt wewnętrzny i wsparcie certyfikacji
ISO 22301
Pełne wdrożenie BCMS: BIA, strategie ciągłości, plany, ćwiczenia, mechanizmy zarządcze i gotowość do certyfikacji.
- gap analysis i zakres BCMS
- BIA i ocena ryzyka ciągłości
- strategie i plany BC / DR
- scenariusze i ćwiczenia
- audyt wewnętrzny i wsparcie certyfikacji
ISO 27001 + ISO 22301
Jeden model governance i wspólne mechanizmy zarządcze, z rozdzieleniem elementów specyficznych dla bezpieczeństwa informacji i ciągłości.
- wspólny governance i dokumentacja
- ryzyko + SoA + BIA
- procesy bezpieczeństwa i ciągłości
- testy, ćwiczenia i dowody
- gotowość do dwóch certyfikacji
Wycena zależy od zakresu systemu, punktu startowego i realnej złożoności wdrożenia.
Nie wyceniamy projektu na podstawie liczby dokumentów. Największy wpływ mają parametry organizacji, które decydują o liczbie procesów, warsztatów, analiz i zmian potrzebnych przed certyfikacją.
Zakres certyfikacji
Liczba podmiotów, procesów, usług i systemów objętych SZBI / BCMS oraz przyszłym certyfikatem.
Punkt startowy
Istniejące polityki, analiza ryzyka, kontrole, BCP / DR, rejestry i obecna dojrzałość procesów.
Lokalizacje i model pracy
Biura, praca zdalna, centra danych, środowiska klientów oraz rozproszenie organizacji.
Dostawcy i zależności
Krytyczne usługi ICT, outsourcing, zależności operacyjne i złożoność łańcucha dostaw.
Luki techniczne
Zakres zabezpieczeń i mechanizmów, które trzeba faktycznie uruchomić przed certyfikacją.
Tempo projektu
Oczekiwany termin certyfikacji, dostępność zespołu klienta oraz ewentualny tryb fast track.
Sprawdźmy, jak daleko Państwa organizacja jest od gotowości do ISO 27001 lub ISO 22301.
Na pierwszej rozmowie ustalimy zakres, punkt startowy, oczekiwany termin certyfikacji i najlepszy model projektu.
Opinie naszych klientów
Co nasi klienci mówią o współpracy z nami
Odkryj, w jaki sposób nasze sprawdzone rozwiązania z zakresu cyberbezpieczeństwa pomagają firmom działać pewnie.

