Wsparcie w certyfikacji

Wdrożenie ISO/IEC 27001

Wspieramy organizacje w zaprojektowaniu, wdrożeniu i utrzymaniu Systemu Zarządzania Bezpieczeństwem Informacji zgodnego z wymaganiami ISO/IEC 27001:2022.

Systemowe podejście do bezpieczeństwa informacji

ISO/IEC 27001 określa wymagania dotyczące ustanowienia, wdrożenia, utrzymania i ciągłego doskonalenia Systemu Zarządzania Bezpieczeństwem Informacji, zwanego SZBI.

Podstawą systemu jest zarządzanie ryzykiem związanym z informacjami przetwarzanymi przez organizację. Norma obejmuje nie tylko zabezpieczenia techniczne, ale również strukturę odpowiedzialności, procesy operacyjne, personel, dostawców, dokumentację oraz sposób nadzorowania skuteczności przyjętych rozwiązań.

Zakres współpracy obejmuje analizę stanu obecnego, zaprojektowanie SZBI, ocenę ryzyka, przygotowanie dokumentacji, wdrożenie wymaganych procesów i zabezpieczeń oraz ocenę gotowości organizacji do audytu certyfikacyjnego.

Aktualne wydanie normy: Podstawą certyfikacji jest norma ISO/IEC 27001:2022, uzupełniona o wymagania dotyczące zmian klimatu opublikowane w 2024 roku. Organizacje posiadające wdrożenie oparte na wydaniu z 2013 roku muszą przejść na wersję 2022.

Ochrona informacji

SZBI obejmuje zarządzanie poufnością, integralnością i dostępnością informacji niezależnie od miejsca i sposobu ich przetwarzania.

Zarządzanie ryzykiem

System obejmuje identyfikację, ocenę, monitorowanie i ograniczanie ryzyka bezpieczeństwa informacji.

Nadzór nad zgodnością

SZBI obejmuje wymagania prawne, regulacyjne, umowne oraz wymagania klientów i pozostałych zainteresowanych stron.

Jak możemy pomóc

01 AnalizaAnaliza stanu obecnego i określenie zakresu SZBI

Analiza stanu obecnego

Przeprowadzamy ocenę zgodności istniejących procesów, dokumentacji i zabezpieczeń z wymaganiami ISO/IEC 27001:2022.

Analiza obejmuje między innymi:

  • kontekst i zakres planowanego SZBI,
  • strukturę odpowiedzialności,
  • sposób zarządzania ryzykiem,
  • istniejące polityki i procedury,
  • stosowane zabezpieczenia organizacyjne i techniczne,
  • zarządzanie dostawcami,
  • reagowanie na incydenty,
  • ciągłość działania,
  • monitorowanie i ocenę skuteczności SZBI.

Rezultatem jest raport przedstawiający zidentyfikowane luki, ich znaczenie oraz rekomendowaną kolejność działań.

Określenie zakresu SZBI

Wspieramy organizację w ustaleniu zakresu Systemu Zarządzania Bezpieczeństwem Informacji.

Zakres jest ustalany dla całej organizacji albo dla wybranych usług, procesów, jednostek organizacyjnych, systemów lub lokalizacji. Przy jego określaniu uwzględniamy oczekiwania klientów, zobowiązania umowne, wymagania regulacyjne oraz zależności od dostawców i usług zewnętrznych.

02 ProjektowanieProjekt SZBI, ocena ryzyka i dokumentacja

Projekt Systemu Zarządzania Bezpieczeństwem Informacji

Na podstawie wyników analizy projektujemy model SZBI dostosowany do struktury i sposobu działania organizacji.

Prace obejmują:

  • określenie ról i odpowiedzialności,
  • ustanowienie polityki bezpieczeństwa informacji,
  • zdefiniowanie celów bezpieczeństwa,
  • opracowanie metodyki oceny ryzyka,
  • ustalenie zasad postępowania z ryzykiem,
  • określenie sposobu monitorowania i raportowania,
  • zaprojektowanie procesu audytów wewnętrznych,
  • zaprojektowanie przeglądów zarządzania,
  • określenie zasad postępowania z niezgodnościami.

Dokumentacja jest przygotowywana w odniesieniu do rzeczywistych procesów organizacji. Jej zakres i poziom szczegółowości zależą od wielkości organizacji, charakteru działalności oraz złożoności środowiska informacyjnego.

Ocena ryzyka bezpieczeństwa informacji

Opracowujemy lub dostosowujemy metodykę zarządzania ryzykiem, a następnie wspieramy organizację w przeprowadzeniu oceny ryzyka.

Proces obejmuje:

  • identyfikację informacji, procesów i systemów objętych SZBI,
  • określenie właścicieli ryzyka,
  • identyfikację zagrożeń i podatności,
  • ocenę prawdopodobieństwa i skutków,
  • określenie poziomu ryzyka,
  • wybór sposobu postępowania z ryzykiem,
  • przygotowanie planu postępowania z ryzykiem.

Na podstawie wyników analizy opracowywana jest Deklaracja Stosowania, wskazująca zabezpieczenia przyjęte przez organizację oraz uzasadnienie ich zastosowania lub wyłączenia.

Opracowanie dokumentacji

Przygotowujemy dokumentację niezbędną do ustanowienia i funkcjonowania SZBI. W zależności od przyjętego zakresu dokumentacja obejmuje:

  • politykę bezpieczeństwa informacji,
  • metodykę oceny ryzyka,
  • rejestr ryzyka,
  • plan postępowania z ryzykiem,
  • Deklarację Stosowania,
  • cele i mierniki bezpieczeństwa,
  • zasady klasyfikacji informacji,
  • zarządzanie dostępem i uprawnieniami,
  • zarządzanie aktywami, incydentami i podatnościami,
  • bezpieczeństwo relacji z dostawcami,
  • zarządzanie zmianą,
  • ciągłość działania i odtwarzanie po awarii,
  • audyty, przeglądy i działania korygujące.

Jeżeli organizacja posiada już odpowiednie polityki i procedury, poddajemy je przeglądowi i dostosowujemy zamiast tworzyć równoległą dokumentację.

03 WdrożenieProcesy, zabezpieczenia i szkolenia

Wdrożenie procesów i zabezpieczeń

Wspieramy właścicieli procesów w przełożeniu wymagań SZBI na działania operacyjne.

Pomoc obejmuje:

  • ustalenie właścicieli działań,
  • przygotowanie planu wdrożenia,
  • priorytetyzację zabezpieczeń,
  • dostosowanie procesów organizacyjnych,
  • wdrożenie mechanizmów raportowania,
  • określenie sposobu gromadzenia dowodów,
  • monitorowanie realizacji działań,
  • ocenę skuteczności wdrożonych zabezpieczeń.

Zakres wdrożenia technicznego jest każdorazowo ustalany z uwzględnieniem środowiska IT organizacji i wyników oceny ryzyka.

Szkolenia i budowanie świadomości

Przygotowujemy szkolenia dla kadry zarządzającej, osób odpowiedzialnych za SZBI oraz pozostałych pracowników.

Szkolenia obejmują obowiązki wynikające z przyjętych polityk i procedur, sposób zgłaszania incydentów oraz zasady bezpiecznego przetwarzania informacji.

04 WeryfikacjaOcena gotowości, audyt wewnętrzny i wsparcie certyfikacyjne

Ocena gotowości do certyfikacji

Przed rozpoczęciem audytu certyfikacyjnego oceniamy, czy System Zarządzania Bezpieczeństwem Informacji został prawidłowo zaprojektowany, wdrożony i udokumentowany.

Ocena obejmuje:

  • przegląd dokumentacji,
  • rozmowy z właścicielami procesów,
  • weryfikację dowodów funkcjonowania SZBI,
  • ocenę realizacji planu postępowania z ryzykiem,
  • sprawdzenie wykonania audytu wewnętrznego,
  • sprawdzenie przeprowadzenia przeglądu zarządzania,
  • identyfikację potencjalnych niezgodności.

Rezultatem jest raport oraz lista działań, które powinny zostać zakończone przed audytem certyfikacyjnym.

Audyt wewnętrzny

Przeprowadzamy audyt wewnętrzny SZBI albo wspieramy funkcję audytu wewnętrznego działającą w organizacji.

Zakres audytu ustalany jest z zachowaniem wymaganej niezależności i bezstronności. Jeżeli uczestniczyliśmy bezpośrednio we wdrożeniu określonych elementów SZBI, sposób realizacji audytu uzgadniamy tak, aby nie dochodziło do oceny własnej pracy.

Wsparcie podczas audytu certyfikacyjnego

Wspieramy organizację w przygotowaniu do współpracy z wybraną jednostką certyfikującą.

Zakres wsparcia obejmuje:

  • pomoc w przygotowaniu dokumentacji i dowodów,
  • przygotowanie właścicieli procesów do rozmów z audytorami,
  • wyjaśnienie ustaleń audytowych,
  • analizę stwierdzonych niezgodności,
  • przygotowanie planu działań korygujących,
  • wsparcie w usunięciu niezgodności.
Informacja o certyfikacji: certyfikację przeprowadza niezależna jednostka certyfikująca. EFIGO świadczy usługi wdrożeniowe, doradcze i audytowe, ale nie wydaje certyfikatów ISO/IEC 27001.

Zakres współpracy

01Analiza lukOcena zgodności i plan dalszych działań
Ocena obecnego poziomu zgodności z ISO/IEC 27001 oraz przygotowanie rekomendowanego planu działań.
02Kompleksowe wdrożenie SZBISystem, ryzyko, dokumentacja, procesy i szkolenia
Zaprojektowanie i wdrożenie systemu, obejmujące zarządzanie ryzykiem, dokumentację, procesy, szkolenia oraz przygotowanie do certyfikacji.
03Ocena gotowościPrzegląd przed audytem certyfikacyjnym
Niezależny przegląd funkcjonującego SZBI przed audytem certyfikacyjnym.
04Utrzymanie i doskonalenie SZBIStałe wsparcie po wdrożeniu lub certyfikacji
Stałe wsparcie po wdrożeniu lub uzyskaniu certyfikatu, obejmujące aktualizację dokumentacji, okresowe oceny ryzyka, audyty wewnętrzne i przygotowanie do audytów nadzoru.

Rezultaty projektu

W zależności od uzgodnionego zakresu rezultaty współpracy obejmują:

  • raport z analizy luk,
  • zakres i model organizacyjny SZBI,
  • metodykę oceny ryzyka,
  • rejestr ryzyka,
  • plan postępowania z ryzykiem,
  • Deklarację Stosowania,
  • polityki i procedury SZBI,
  • plan wdrożenia zabezpieczeń,
  • materiały szkoleniowe,
  • zestaw mierników i zasad raportowania,
  • raport z audytu wewnętrznego lub oceny gotowości,
  • plan działań korygujących,
  • przygotowanie organizacji do audytu certyfikacyjnego.

Dla kogo przeznaczona jest usługa

Wspieramy organizacje prywatne i publiczne niezależnie od ich wielkości i sektora działalności.

Usługa jest w szczególności przeznaczona dla podmiotów, które:

  • przygotowują się do pierwszej certyfikacji,
  • muszą spełnić wymagania klientów lub partnerów biznesowych,
  • uczestniczą w postępowaniach wymagających potwierdzenia bezpieczeństwa informacji,
  • świadczą usługi IT, SaaS lub usługi chmurowe,
  • przetwarzają informacje poufne lub dane osobowe,
  • podlegają wymaganiom NIS2, KSC, DORA lub regulacjom sektorowym,
  • chcą uporządkować istniejące praktyki bezpieczeństwa,
  • przygotowują się do audytu nadzoru lub recertyfikacji.

Integracja z innymi systemami i wymaganiami

System zarządzania zgodny z ISO/IEC 27001 funkcjonuje samodzielnie albo jest integrowany z innymi normami i wymaganiami.

ISO 22301 ISO/IEC 27701 ISO/IEC 27017 ISO/IEC 27018 ISO 9001 ISO/IEC 20000-1 NIS2 i KSC DORA RODO Wymagania klientów

Takie podejście pozwala wykorzystywać wspólne procesy zarządzania ryzykiem, nadzoru nad dokumentacją, audytów, przeglądów zarządzania i działań doskonalących.

Porozmawiajmy o zakresie współpracy

Zakres i harmonogram wdrożenia zależą od wielkości organizacji, planowanego zakresu certyfikacji, złożoności procesów oraz obecnego poziomu dojrzałości bezpieczeństwa informacji. Podczas wstępnej rozmowy określimy sytuację organizacji, oczekiwany rezultat oraz proponowany zakres prac.

Cyberbezpieczeństwo i ochrona danych.
Testy penetracyjne, socjotechniczne 
i wydajnościowe. 
Audyty bezpieczeństwa i szkolenia. 
Autoryzowany partner OffSec w Polsce.
© 2026 efigo.pl

Z nami bezpieczniej.
+48 570 450 695
+48 512 669 907
Efigo Sp. z o.o.
ul. Mikołaja Kopernika 8/6
40-064 Katowice

NIP: 9542760427
pl_PLPL