Konsulting ISO 27001

Certyfikacja ISO 27001 otwiera zamówienia korporacyjne, spełnia obowiązki łańcucha dostaw NIS2 oraz dostarcza najbardziej obronny dowód zgodności z Artykułem 32 RODO. Przygotowanie to 4–9 miesięcy projektowania ISMS, tworzenia polityk, pracy nad rejestrem ryzyka oraz zbierania dowodów. Robimy to wszystko — stała cena, z pełną gotowością audytową na każdym etapie.

ISO 27001 zrobione raz, zrobione właściwie

Ustalamy zakres współprac ISO 27001, aby obejmowały pełny cykl przygotowania: ustalenie zakresu ISMS, ocenę ryzyka, wybór kontroli Załącznika A, tworzenie polityk, wdrożenie kontroli technicznych, zbieranie dowodów, audyt wewnętrzny oraz koordynację audytora Etapu 1 i Etapu 2. Certyfikacja jest mierzalnym wynikiem, a każdy krok między rozpoczęciem a certyfikatem jest wliczony w zakres współpracy.

Konsulting ISO 27001 integruje się naturalnie z naszą umową Fractional CISO: vCISO posiada ISMS na bieżąco po wydaniu certyfikatu, zarządza audytami nadzorczymi i utrzymuje rejestr ryzyka. Większość klientów łączy konsulting ISO 27001, naszą usługę testów penetracyjnych (wymaganą przez kontrolę 8.8 Załącznika A) oraz umowę vCISO w jeden zintegrowany program bezpieczeństwa.

Od analizy luk do certyfikowanego ISMS

Projekt ISMS

Ustalenie zakresu systemu zarządzania bezpieczeństwem informacji, kontekst organizacji (punkt 4), wymagania przywództwa (punkt 5) oraz struktura planowania (punkt 6) — zaprojektowane pod wielkość twojego biznesu, branżę oraz wymagania jednostki certyfikującej. Granica ISMS jest zdefiniowana tak, aby obejmować to, co będą testować audytorzy, i nic niepotrzebnego.

Rejestr ryzyka i postępowanie

Ocena ryzyka z punktu 6.1 ISO 27001: identyfikacja zasobów informacyjnych, analiza zagrożeń i podatności, punktacja prawdopodobieństwa i wpływu oraz wybór planu postępowania (łagodzenie, akceptacja, transfer, unikanie). Deklaracja Stosowalności (SoA) napisana zgodnie z Załącznikiem A ISO 27001:2022. Rejestr ryzyka jest utrzymywany jako żywy dokument przez całą współpracę.

Dokumentacja polityk

Pełny zestaw polityk napisany pod twój biznes: polityka bezpieczeństwa informacji, dopuszczalne użycie, zarządzanie dostępem, reagowanie na incydenty, zarządzanie dostawcami, zarządzanie zmianą, ciągłość działania, odzyskiwanie po awarii oraz zarządzanie zasobami. Napisane prostym językiem, przeglądane przez twój zespół, zatwierdzane na właściwym poziomie oraz utrzymywane w udokumentowanym cyklu.

Wsparcie audytu certyfikacyjnego

Koordynujemy audyt z wybraną przez ciebie jednostką certyfikującą: przegląd dokumentów Etapu 1 oraz audyt na miejscu lub zdalny Etapu 2. Przygotowujemy twój zespół do wywiadów z audytorem, zarządzamy pokojem dowodów, odpowiadamy na ustalenia w oknie audytu oraz śledzimy naprawę wszelkich niezgodności aż do zamknięcia.

Konsulting ISO 27001 — najczęściej zadawane pytania

Ile trwa certyfikacja ISO 27001?

Od rozpoczęcia do decyzji o certyfikacji ISO 27001 zwykle zajmuje 4–9 miesięcy. Firmy bez wcześniejszych kontroli bezpieczeństwa lub dokumentacji potrzebują więcej czasu; organizacje z istniejącymi praktykami bezpieczeństwa i pewną dokumentacją mogą poruszać się szybciej. Główne fazy to: analiza luk i ustalenie zakresu ISMS (2–4 tygodnie), budowa polityk i rejestru ryzyka (6–12 tygodni), wdrożenie kontroli technicznych (równolegle, 4–12 tygodni), zbieranie dowodów i audyt wewnętrzny (4–6 tygodni), audyt Etapu 1 (2–4 tygodnie) oraz audyt Etapu 2 (2–4 tygodnie). Nasza analiza luk w pierwszym tygodniu daje ci dokładny harmonogram projektu przed rozpoczęciem głównej współpracy.

ISO 27001 czy SOC 2 — czego potrzebuję?

ISO 27001 jest bardziej powszechny w europejskich zamówieniach korporacyjnych i coraz częściej wymagany na mocy obowiązków łańcucha dostaw NIS2. SOC 2 jest standardem dla amerykańskich kupujących korporacyjnych i firm SaaS sprzedających na rynek amerykański. Jeśli sprzedajesz na oba rynki lub twoi kupujący są dużymi korporacjami międzynarodowymi, możesz potrzebować obu. Ustalamy zakres połączonych współprac ISO 27001 + SOC 2 ze wspólną bazą dowodów — około 70% kontroli Załącznika A odpowiada Kryteriom Usług Zaufania SOC 2, co czyni podwójną certyfikację o 20–35% tańszą niż dwa oddzielne programy.

Ile kosztuje konsulting ISO 27001?

Nasza współpraca konsultingowa ISO 27001 w stałej cenie zaczyna się od €12,000 za dobrze zdefiniowany zakres ISMS dla firmy 20–100 osób. Większe organizacje, szersze zakresy ISMS lub połączone programy ISO 27001 + SOC 2 są wyceniane indywidualnie. Współpraca obejmuje analizę luk, projekt ISMS, rejestr ryzyka, tworzenie polityk, wdrożenie kontroli technicznych, zbieranie dowodów, audyt wewnętrzny oraz koordynację audytora Etapu 1 i Etapu 2. Opłata audytu jednostki certyfikującej jest osobna (zwykle €5,000–€15,000 w zależności od audytora i wielkości organizacji).

Czy potrzebuję ISO 27001 do zgodności z RODO?

ISO 27001 nie jest nakazane przez RODO, ale znacząco wspiera zgodność z Artykułem 32 RODO — który wymaga "odpowiednich środków technicznych i organizacyjnych" do ochrony danych osobowych. System zarządzania bezpieczeństwem informacji ISO 27001 jest najbardziej obronnym dowodem, że te środki są systematyczne, udokumentowane i przeglądane. Wiele organów nadzorczych i organów ochrony danych postrzega certyfikację ISO 27001 jako silny dowód zgodności bezpieczeństwa z RODO. Jeśli przetwarzasz znaczące ilości danych osobowych UE lub działasz w regulowanym sektorze, ISO 27001 jest warte realizacji już samo dla zarządzania ryzykiem regulacyjnym — niezależnie od jakiegokolwiek wymogu kupującego korporacyjnego.

Certyfikacja ISO 27001 bez podatku firmy konsultingowej

Powiedz nam zakres swojego ISMS, harmonogram certyfikacji i jakie dowody już posiadasz — wrócimy z propozycją w stałej cenie.

Skontaktuj się z nami →    ISO 27001 i SOC 2 →
CZAT AGENTA
System: Nawiązano bezpieczne połączenie. Oczekiwanie na dane wejściowe...