Regulacje i zgodność · bezpieczeństwo informacji
ISO/IEC 27001 – system zarządzania bezpieczeństwem informacji
Pomagamy organizacjom zbudować i wdrożyć system zarządzania bezpieczeństwem informacji zgodny z ISO/IEC 27001:2022 — od analizy luk po przygotowanie do certyfikacji.
Zakres wsparcia
ISO/IEC 27001 porządkuje sposób zarządzania ryzykiem informacji
Norma definiuje wymagania dla systemu zarządzania bezpieczeństwem informacji. Celem jest ochrona poufności, integralności i dostępności informacji poprzez zarządzanie ryzykiem i ciągłe doskonalenie.
Kontekst i zakres SZBI
Ustalamy granice systemu, procesy, lokalizacje, interesariuszy i wymagania.
- zakres SZBI
- kontekst organizacji
- wymagania stron
Ocena ryzyka
Identyfikujemy aktywa, zagrożenia, podatności, skutki i poziomy ryzyka.
- metodyka ryzyka
- rejestr ryzyka
- plan postępowania
Środki kontroli
Dobieramy zabezpieczenia odpowiednie do ryzyka i uzasadniamy ich zastosowanie.
- Annex A
- Statement of Applicability
- właściciele kontroli
Dokumentacja i procesy
Tworzymy polityki, procedury, rejestry i mechanizmy dowodowe.
- polityka bezpieczeństwa
- incydenty
- dostawcy i dostęp
Kompetencje i świadomość
Budujemy odpowiedzialność kierownictwa i świadomość pracowników.
- szkolenia
- cyberhigiena
- role SZBI
Audyt i doskonalenie
Przeprowadzamy audyt wewnętrzny, przegląd zarządzania i działania korygujące.
- audyt wewnętrzny
- przegląd zarządzania
- CAPA
Ryzyko i gotowość
Najczęstsze luki przed certyfikacją
Największym wyzwaniem jest zwykle rozjazd między dokumentacją a praktyką operacyjną.
Co najczęściej nie działa
- zakres SZBI nie odpowiada rzeczywistym procesom
- ocena ryzyka wykonana jednorazowo i bez właścicieli
- brak spójności między politykami a praktyką
- niewystarczający nadzór nad dostawcami
Czego brakuje przed audytem
- dowodów działania kontroli
- aktualnego rejestru aktywów i dostępów
- dojrzałej obsługi incydentów i ciągłości działania
- audytu wewnętrznego i przeglądu zarządzania
Jak pracujemy
Od audytu zero do gotowości certyfikacyjnej
Zakres wdrożenia zależy od wielkości, złożoności i obecnej dojrzałości organizacji.
Audyt zero
Porównujemy stan obecny z wymaganiami ISO/IEC 27001:2022.
Projekt SZBI
Ustalamy zakres, ryzyko, zabezpieczenia i wymagane procesy.
Wdrożenie
Uruchamiamy polityki, rejestry, kontrole i szkolenia.
Gotowość do certyfikacji
Audytujemy system, zamykamy luki i przygotowujemy dowody.
Efekt projektu
Co otrzymuje organizacja
System ma być możliwy do utrzymania, audytowania i rozwijania po zakończeniu projektu.
Punkt startu
Wybierz zakres odpowiadający sytuacji organizacji
Nie każda organizacja potrzebuje od razu pełnego wdrożenia.
Audyt zero
Dla organizacji, która chce poznać poziom gotowości.
- gap analysis
- mapa ryzyka
- plan działań
Wdrożenie SZBI
Dla organizacji budującej system zgodny z ISO/IEC 27001.
- ryzyko i SoA
- dokumentacja i kontrole
- szkolenia i audyt wewnętrzny
Utrzymanie SZBI
Dla organizacji po wdrożeniu lub certyfikacji.
- przeglądy okresowe
- audyty wewnętrzne
- aktualizacja ryzyka

Ekspert Leantrix
dr Ścibór Sobieski
Ekspert cyberbezpieczeństwa i systemów zarządzania. Posiada przygotowanie audytorskie w zakresie ISO/IEC 27001 i wspiera organizacje w budowie SZBI, audytach, zarządzaniu ryzykiem oraz przygotowaniu do certyfikacji.
FAQ
Najczęstsze pytania
Norma ISO/IEC 27001 może być wdrożona z certyfikacją lub bez niej.
Czy wdrożenie ISO/IEC 27001 oznacza obowiązkową certyfikację?
Nie. Organizacja może wdrożyć wymagania normy bez certyfikacji. Certyfikacja przez niezależną jednostkę jest dodatkowym sposobem potwierdzenia zgodności.
Czy norma dotyczy tylko IT?
Nie. Bezpieczeństwo informacji obejmuje procesy, ludzi, dane, dostawców, środowisko pracy i technologię.
Ile trwa wdrożenie?
Zależy od wielkości, złożoności, dojrzałości i zakresu SZBI. Po audycie zero możemy przygotować realistyczny harmonogram.
Czy ISO/IEC 27001 pomaga w KSC/NIS2?
Tak, wiele mechanizmów zarządzania ryzykiem, bezpieczeństwem i ciągłością działania jest komplementarnych, ale norma nie zastępuje analizy konkretnych wymogów prawnych.
Regulacje i zgodność
Powiązane obszary Leantrix
ISO/IEC 27001:2022 jest normą systemu zarządzania. Certyfikację prowadzi niezależna jednostka certyfikująca; Leantrix przygotowuje organizację do spełnienia wymagań i audytu.
Bezpłatna konsultacja
Masz pytanie? Ustalmy właściwy pierwszy krok.
15 minut rozmowy · wstępna ocena sytuacji · rekomendacja zakresu dalszych działań.