Zaktualizowano: 5 lipca 2026
Czym jest wdrożenie ISO 27001? Wdrożenie ISO 27001 to projekt budowy systemu zarządzania bezpieczeństwem informacji (ISMS – Information Security Management System) zgodnego z normą ISO/IEC 27001:2022. Obejmuje: ustalenie zakresu ISMS, przeprowadzenie analizy ryzyk, wdrożenie odpowiednich kontroli bezpieczeństwa (z Aneksu A), stworzenie dokumentacji i poddanie systemu zewnętrznemu audytowi certyfikacyjnemu. Typowy czas wdrożenia od startu projektu do certyfikatu to 9-18 miesięcy, zależnie od wielkości organizacji i stopnia istniejących kontroli bezpieczeństwa.
Wdrożenie ISO 27001 – w skrócie:
- Zakres ISMS (scope) musi być precyzyjnie zdefiniowany przed startem – obejmuje wybrany fragment lub całą organizację, konkretne lokalizacje i procesy
- Gap analysis przeprowadzona na początku pozwala ocenić, ile kontroli jest już wdrożonych i ile pracy pozostało – to podstawa harmonogramu i budżetu
- ISO/IEC 27001:2022 wymaga 93 kontroli w Aneksie A – ale nie wszystkie muszą być stosowane, jeśli wykluczenie jest uzasadnione w Statement of Applicability
- Audyt certyfikacyjny składa się z dwóch etapów: Stage 1 (dokumentacja) i Stage 2 (weryfikacja techniczna i wywiady) – każdy etap może ujawnić niezgodności
- Certyfikat ISO 27001 jest wystawiany na 3 lata z corocznym audytem nadzorczym – utrzymanie certyfikatu wymaga ciągłego zarządzania ISMS
- Patronusec prowadzi organizacje przez pełny cykl wdrożenia ISO 27001 – od gap analysis po coroczny audyt nadzorczy – w modelu projektowym lub vCISO
Spis treści
Jak zdefiniować zakres ISMS i dlaczego to decyzja strategiczna?
Zakres ISMS (ang. scope) to pierwsza i najważniejsza decyzja całego projektu. Określa, które procesy, jednostki organizacyjne, lokalizacje i systemy IT są objęte systemem zarządzania bezpieczeństwem informacji.
Opcje definiowania zakresu:
- Cała organizacja – wszystkie procesy, wszystkie lokalizacje, wszyscy pracownicy. Najdroższy i najdłuższy wariant, ale dający certyfikat o najszerszym pokryciu.
- Wybrana jednostka/linia biznesowa – np. tylko dział IT lub centrum przetwarzania danych. Szybszy i tańszy start, ale certyfikat ograniczony do zakresu.
- Wybrany produkt lub usługa – zakres wokół konkretnej usługi SaaS lub systemu. Popularny w firmach technologicznych, gdy klienci wymagają certyfikatu dla konkretnej usługi.
Co musi zawierać udokumentowany zakres ISMS:
- Opis organizacji i kontekstu (4.1-4.2 ISO 27001)
- Lista procesów, jednostek i lokalizacji objętych ISMS
- Lista granic ISMS (co jest wewnętrzne, co zewnętrzne – dostawcy, cloud)
- Uzasadnienie wszelkich wyłączeń
Najczęstszy błąd przy definiowaniu zakresu:
Zbyt szeroki zakres na start – organizacja bierze wszystko, bo chce „prawdziwego” certyfikatu, po czym projekt zajmuje 24 miesiące i kosztuje trzy razy więcej niż planowano. Lepiej zacząć od węższego, dobrze zarządzanego zakresu i go rozszerzać.
Patronusec Insight: Pytanie „jaki zakres ISMS zdefiniować?” jest zawsze pierwszym pytaniem na kick-off nowego projektu ISO 27001. Firmy, które mają klientów wymagających certyfikatu dla konkretnej usługi (np. SaaS dla banku), powinny zdefiniować zakres wokół tej usługi – to najszybsza ścieżka do certyfikatu akceptowalnego przez klienta. Firmy wdrażające ISO 27001 z powodów wewnętrznych mogą pozwolić sobie na stopniowe rozszerzanie zakresu. Pomagamy klientom wybrać optymalny zakres w ramach konsultacji wstępnej poprzedzającej projekt ISO 27001.
Jak przeprowadzić gap analysis przed wdrożeniem ISO 27001?
Gap analysis (analiza luk) to ocena różnicy między aktualnym stanem bezpieczeństwa organizacji a wymaganiami ISO/IEC 27001:2022. Jest to krok bezpośrednio po definiowaniu zakresu i przed właściwym projektem wdrożeniowym.
Co sprawdza gap analysis ISO 27001:
- Wymagania organizacyjne i kontekstowe (rozdziały 4-6)
- Polityki i procedury bezpieczeństwa informacji
- Stan 93 kontroli z Aneksu A – które są wdrożone, które częściowo, których brak
- Zarządzanie ryzykiem – czy istnieje rejestr ryzyk, metodologia, właściciele
- Zarządzanie incydentami i ciągłość działania
- Szkolenia i świadomość bezpieczeństwa wśród pracowników
- Zarządzanie dostawcami i podmiotami trzecimi
Wynik gap analysis:
Gap analysis powinna dostarczyć:
- Ocenę zgodności dla każdego wymagania normy (spełnione / częściowo / nie spełnione)
- Priorytetowaną listę działań naprawczych z szacunkowym nakładem
- Realistyczny harmonogram projektu wdrożeniowego
- Wstępny budżet projektu
Bez gap analysis firma wchodzi w projekt „w ciemno” – nie wiedząc, czy ma 20% czy 70% wymagań już spełnionych, i nie mogąc zaplanować realistycznego harmonogramu.
Chcesz wdrożyć ISO 27001, ale nie wiesz od czego zacząć i ile to potrwa?
Patronusec przeprowadza gap analysis ISO 27001 jako pierwszą usługę przed projektem wdrożeniowym. Wynik w ciągu 2-3 tygodni: pełna ocena luk, harmonogram projektu i wycena do zatwierdzenia przez zarząd.
Jak wygląda harmonogram wdrożenia ISO 27001 i co może go wydłużyć?
Typowy projekt wdrożenia ISO 27001 dla firmy 50-500 osób trwa 9-15 miesięcy. Poniżej typowy harmonogram fazowy.
Harmonogram wdrożenia ISO 27001:
| Faza | Czas trwania | Główne działania |
|---|---|---|
| Przygotowanie | 1-2 miesiące | Zakres ISMS, gap analysis, zebranie zasobów projektowych |
| Dokumentacja | 2-4 miesiące | Polityki, procedury, SoA, plan traktowania ryzyk |
| Wdrożenie kontroli | 3-6 miesięcy | Techniczne i organizacyjne kontrole bezpieczeństwa |
| Szkolenia i świadomość | Równolegle | Program szkoleń, testy phishingowe, komunikacja wewnętrzna |
| Pre-audit wewnętrzny | 1 miesiąc | Audit wewnętrzny lub przez zewnętrznego audytora |
| Audyt Stage 1 | 1-2 tygodnie | Przegląd dokumentacji przez jednostkę certyfikującą |
| Remediacja po Stage 1 | 2-4 tygodnie | Uzupełnienie braków dokumentacyjnych |
| Audyt Stage 2 | 2-4 tygodnie | Testowanie, wywiady, weryfikacja wdrożenia |
| Certyfikacja | Po remediacji findings | Wystawienie certyfikatu (ważny 3 lata) |
Czynniki wydłużające projekt:
- Szeroki zakres ISMS (cała organizacja, wiele lokalizacji)
- Brak zaangażowania zarządu w zatwierdzanie dokumentacji
- Rotacja kluczowego personelu w trakcie projektu
- Złożoność środowiska IT (legacy systems, cloud multi-vendor)
- Brak dedykowanego zasobu po stronie klienta do pracy z konsultantem
Patronusec Insight: Projekty ISO 27001 najczęściej opóźniają się nie na etapie technicznym, ale na etapie zatwierdzania dokumentacji przez zarząd. Polityka bezpieczeństwa informacji, SoA i plan traktowania ryzyk muszą być zatwierdzone przez zarząd – i często trafiają do zarządu nieprzyготowane pod kątem tego, co zarząd powinien faktycznie zdecydować. Pracując z klientami w modelu vCISO, przygotowujemy materiały decyzyjne dla zarządu – krótkie, z rekomendacją i uzasadnieniem – a nie techniczne dokumenty do przeczytania. Skraca to czas zatwierdzania z tygodni do dni.
Co to jest Statement of Applicability (SoA) i dlaczego jest kluczowy?
Statement of Applicability (SoA) to dokument wymagany przez ISO/IEC 27001:2022 (6.1.3 d), który zawiera listę wszystkich 93 kontroli z Aneksu A z informacją: czy każda kontrola jest stosowana, dlaczego (lub dlaczego nie) i w jakiej formie.
SoA musi zawierać dla każdej z 93 kontroli:
- Status: stosowana / nie stosowana
- Uzasadnienie włączenia lub wykluczenia
- Odniesienie do planu traktowania ryzyk (dla kontroli włączonych)
- Opis implementacji (opcjonalnie, ale rekomendowany)
Dlaczego SoA jest kluczowym dokumentem:
SoA to jeden z pierwszych dokumentów, który audytor certyfikacyjny prosi o dostarczenie podczas Stage 1. Niekompletny lub niepowiązany z rejestrem ryzyk SoA to najczęstsze major non-conformity w pierwszym audycie ISO 27001.
Co wolno wykluczyć z SoA:
Kontrolę z Aneksu A można wykluczyć tylko jeśli: analiza ryzyk nie wskazuje ryzyka, które ta kontrola adresuje, LUB ryzyko jest akceptowane przez zarząd bez wdrożenia kontroli. Nie można wykluczyć kontroli „bo jest trudna do wdrożenia” – to uzasadnienie audytor odrzuci.
Jak wygląda audyt certyfikacyjny ISO 27001 Stage 1 i Stage 2?
Audyt certyfikacyjny ISO 27001 przeprowadza jednostka certyfikująca (np. Bureau Veritas, TUV, BSI, DNV, Lloyd’s Register) – nie konsultant, który pomagał przy wdrożeniu.
Stage 1 – przegląd dokumentacji:
Audytor ocenia, czy organizacja ma kompletną i spójną dokumentację ISMS: polityki, procedury, SoA, rejestr ryzyk, plan traktowania ryzyk, wyniki audytów wewnętrznych, przegląd zarządczy. Stage 1 trwa 1-3 dni i kończy się raportem z listą observations i non-conformities do zamknięcia przed Stage 2.
Stage 2 – weryfikacja wdrożenia:
Audytor weryfikuje, czy kontrole zdefiniowane w dokumentacji są faktycznie wdrożone – przez wywiady z pracownikami, testy techniczne i przegląd dowodów (logi, screenshoty, konfiguracje). Stage 2 trwa 2-5 dni w zależności od zakresu. Po Stage 2 audytor wystawia raport z findings, które organizacja musi zamknąć przed wystawieniem certyfikatu.
FAQ – Wdrożenie ISO 27001
Ile kosztuje wdrożenie ISO 27001?
Całkowity koszt wdrożenia to suma: konsultanta/doradcy, jednostki certyfikującej (audyt) i wewnętrznych zasobów organizacji. Dla firmy 50-200 osób: 80 000-250 000 zł za konsultanta + 15 000-40 000 zł za audyt certyfikacyjny. Zakres, złożoność środowiska i poziom gotowości organizacji determinują, gdzie w tym przedziale znajdzie się konkretna organizacja.
Czy ISO 27001 wymaga zatrudnienia dedykowanego CISO lub ISO managera?
Norma wymaga przypisania odpowiedzialności za ISMS do konkretnej osoby lub roli – ale nie wymaga pełnego etatu. Wiele firm zatrudnia częściowego ISMS managera (np. 30% czasu IT managera) lub korzysta z modelu vCISO (zewnętrzny CISO na część etatu). Kluczowe jest, by ta osoba miała mandat zarządu i czas na faktyczne zarządzanie ISMS.
Jak długo jest ważny certyfikat ISO 27001?
Certyfikat jest wystawiany na 3 lata z corocznym audytem nadzorczym (surveillance audit). Po 3 latach wymagany jest audyt recertyfikacyjny. Jeśli audyt nadzorczy wykaże krytyczne niezgodności, które nie zostaną zamknięte w terminie, jednostka certyfikująca może zawiesić lub wycofać certyfikat.
Czy wdrożenie ISO 27001 i PCI DSS można prowadzić równolegle?
Tak – i zazwyczaj ma to sens dla organizacji przetwarzających dane kartowe. ISO 27001 i PCI DSS mają znaczące pokrycie kontroli: zarządzanie dostępem, zarządzanie ryzykiem, zarządzanie incydentami, testy bezpieczeństwa. Zintegrowany projekt pozwala uniknąć duplikacji dokumentacji i równocześnie spełnić wymagania obu standardów.
Ile kosztuje wdrożenie ISO 27001 z Patronusec i jak przebiega współpraca?
Patronusec wycenia projekt ISO 27001 po bezpłatnej rozmowie wstępnej i gap analysis. Cena jest stała (fixed-price) z gwarantowanym zakresem. Model współpracy: konsultant Patronusec prowadzi projekt wdrożeniowy (dokumentacja, analiza ryzyk, szkolenia), a klient zapewnia dostęp do systemów i zasoby do wdrożenia kontroli technicznych. Opcjonalnie prowadzimy ISMS w modelu vCISO po certyfikacji.
Jak wybrać jednostkę certyfikującą ISO 27001?
Kluczowe kryteria: akredytacja przez UKAS, DAkkS lub PCA (polskie akredytacje), doświadczenie w branży klienta, cena, zasięg geograficzny (jeśli firma ma oddziały zagraniczne) i czas oczekiwania na audyt. Jednostka certyfikująca musi być niezależna od konsultanta – Patronusec nie jest jednostką certyfikującą, pracujemy z klientem przez cały projekt i pomagamy wybrać odpowiednią jednostkę.
Wdrożenie ISO 27001 – bezpłatna konsultacja
Patronusec prowadzi projekty wdrożeniowe ISO 27001 dla firm technologicznych, fintechów i usług profesjonalnych – od gap analysis po wsparcie w audycie certyfikacyjnym. W modelu vCISO przejmujemy odpowiedzialność za utrzymanie ISMS po certyfikacji.
W bezpłatnej 30-minutowej konsultacji pomożemy Ci:
- Ocenić, ile czasu i zasobów realistycznie wymaga wdrożenie ISO 27001 w Twojej organizacji
- Wybrać optymalny zakres ISMS pod Twoje potrzeby biznesowe i wymagania klientów
- Zaplanować projekt z uwzględnieniem równoległych wymagań (PCI DSS, DORA, NIS2)
- Zdecydować między modelem projektowym a ciągłym (vCISO) dla utrzymania certyfikatu
Bezpłatna konsultacja | ISO 27001 wdrożenie i audyt | vCISO – utrzymanie ISMS | DORA compliance | NIS2 wdrożenie