Blog space

Wdrożenie ISO 27001 – jak przygotować organizację i ile to trwa

W tym artykule znajdziesz:

  • Jak dobrze określić zakres ISMS
  • Ile trwa wdrożenie ISO 27001
  • Co najczęściej opóźnia certyfikację
ISO 27001 Implementation

Zaktualizowano: 5 lipca 2026

Czym jest wdrożenie ISO 27001? Wdrożenie ISO 27001 to projekt budowy systemu zarządzania bezpieczeństwem informacji (ISMS – Information Security Management System) zgodnego z normą ISO/IEC 27001:2022. Obejmuje: ustalenie zakresu ISMS, przeprowadzenie analizy ryzyk, wdrożenie odpowiednich kontroli bezpieczeństwa (z Aneksu A), stworzenie dokumentacji i poddanie systemu zewnętrznemu audytowi certyfikacyjnemu. Typowy czas wdrożenia od startu projektu do certyfikatu to 9-18 miesięcy, zależnie od wielkości organizacji i stopnia istniejących kontroli bezpieczeństwa.

Wdrożenie ISO 27001 – w skrócie:

  1. Zakres ISMS (scope) musi być precyzyjnie zdefiniowany przed startem – obejmuje wybrany fragment lub całą organizację, konkretne lokalizacje i procesy
  2. Gap analysis przeprowadzona na początku pozwala ocenić, ile kontroli jest już wdrożonych i ile pracy pozostało – to podstawa harmonogramu i budżetu
  3. ISO/IEC 27001:2022 wymaga 93 kontroli w Aneksie A – ale nie wszystkie muszą być stosowane, jeśli wykluczenie jest uzasadnione w Statement of Applicability
  4. Audyt certyfikacyjny składa się z dwóch etapów: Stage 1 (dokumentacja) i Stage 2 (weryfikacja techniczna i wywiady) – każdy etap może ujawnić niezgodności
  5. Certyfikat ISO 27001 jest wystawiany na 3 lata z corocznym audytem nadzorczym – utrzymanie certyfikatu wymaga ciągłego zarządzania ISMS
  6. Patronusec prowadzi organizacje przez pełny cykl wdrożenia ISO 27001 – od gap analysis po coroczny audyt nadzorczy – w modelu projektowym lub vCISO



Jak zdefiniować zakres ISMS i dlaczego to decyzja strategiczna?

Zakres ISMS (ang. scope) to pierwsza i najważniejsza decyzja całego projektu. Określa, które procesy, jednostki organizacyjne, lokalizacje i systemy IT są objęte systemem zarządzania bezpieczeństwem informacji.

Opcje definiowania zakresu:

  • Cała organizacja – wszystkie procesy, wszystkie lokalizacje, wszyscy pracownicy. Najdroższy i najdłuższy wariant, ale dający certyfikat o najszerszym pokryciu.
  • Wybrana jednostka/linia biznesowa – np. tylko dział IT lub centrum przetwarzania danych. Szybszy i tańszy start, ale certyfikat ograniczony do zakresu.
  • Wybrany produkt lub usługa – zakres wokół konkretnej usługi SaaS lub systemu. Popularny w firmach technologicznych, gdy klienci wymagają certyfikatu dla konkretnej usługi.

Co musi zawierać udokumentowany zakres ISMS:

  • Opis organizacji i kontekstu (4.1-4.2 ISO 27001)
  • Lista procesów, jednostek i lokalizacji objętych ISMS
  • Lista granic ISMS (co jest wewnętrzne, co zewnętrzne – dostawcy, cloud)
  • Uzasadnienie wszelkich wyłączeń

Najczęstszy błąd przy definiowaniu zakresu:

Zbyt szeroki zakres na start – organizacja bierze wszystko, bo chce „prawdziwego” certyfikatu, po czym projekt zajmuje 24 miesiące i kosztuje trzy razy więcej niż planowano. Lepiej zacząć od węższego, dobrze zarządzanego zakresu i go rozszerzać.

Patronusec Insight: Pytanie „jaki zakres ISMS zdefiniować?” jest zawsze pierwszym pytaniem na kick-off nowego projektu ISO 27001. Firmy, które mają klientów wymagających certyfikatu dla konkretnej usługi (np. SaaS dla banku), powinny zdefiniować zakres wokół tej usługi – to najszybsza ścieżka do certyfikatu akceptowalnego przez klienta. Firmy wdrażające ISO 27001 z powodów wewnętrznych mogą pozwolić sobie na stopniowe rozszerzanie zakresu. Pomagamy klientom wybrać optymalny zakres w ramach konsultacji wstępnej poprzedzającej projekt ISO 27001.

Jak przeprowadzić gap analysis przed wdrożeniem ISO 27001?

Gap analysis (analiza luk) to ocena różnicy między aktualnym stanem bezpieczeństwa organizacji a wymaganiami ISO/IEC 27001:2022. Jest to krok bezpośrednio po definiowaniu zakresu i przed właściwym projektem wdrożeniowym.

Co sprawdza gap analysis ISO 27001:

  • Wymagania organizacyjne i kontekstowe (rozdziały 4-6)
  • Polityki i procedury bezpieczeństwa informacji
  • Stan 93 kontroli z Aneksu A – które są wdrożone, które częściowo, których brak
  • Zarządzanie ryzykiem – czy istnieje rejestr ryzyk, metodologia, właściciele
  • Zarządzanie incydentami i ciągłość działania
  • Szkolenia i świadomość bezpieczeństwa wśród pracowników
  • Zarządzanie dostawcami i podmiotami trzecimi

Wynik gap analysis:

Gap analysis powinna dostarczyć:

  1. Ocenę zgodności dla każdego wymagania normy (spełnione / częściowo / nie spełnione)
  2. Priorytetowaną listę działań naprawczych z szacunkowym nakładem
  3. Realistyczny harmonogram projektu wdrożeniowego
  4. Wstępny budżet projektu

Bez gap analysis firma wchodzi w projekt „w ciemno” – nie wiedząc, czy ma 20% czy 70% wymagań już spełnionych, i nie mogąc zaplanować realistycznego harmonogramu.


Chcesz wdrożyć ISO 27001, ale nie wiesz od czego zacząć i ile to potrwa?

Patronusec przeprowadza gap analysis ISO 27001 jako pierwszą usługę przed projektem wdrożeniowym. Wynik w ciągu 2-3 tygodni: pełna ocena luk, harmonogram projektu i wycena do zatwierdzenia przez zarząd.

Zamów gap analysis ISO 27001


Jak wygląda harmonogram wdrożenia ISO 27001 i co może go wydłużyć?

Typowy projekt wdrożenia ISO 27001 dla firmy 50-500 osób trwa 9-15 miesięcy. Poniżej typowy harmonogram fazowy.

Harmonogram wdrożenia ISO 27001:

FazaCzas trwaniaGłówne działania
Przygotowanie1-2 miesiąceZakres ISMS, gap analysis, zebranie zasobów projektowych
Dokumentacja2-4 miesiącePolityki, procedury, SoA, plan traktowania ryzyk
Wdrożenie kontroli3-6 miesięcyTechniczne i organizacyjne kontrole bezpieczeństwa
Szkolenia i świadomośćRównolegleProgram szkoleń, testy phishingowe, komunikacja wewnętrzna
Pre-audit wewnętrzny1 miesiącAudit wewnętrzny lub przez zewnętrznego audytora
Audyt Stage 11-2 tygodniePrzegląd dokumentacji przez jednostkę certyfikującą
Remediacja po Stage 12-4 tygodnieUzupełnienie braków dokumentacyjnych
Audyt Stage 22-4 tygodnieTestowanie, wywiady, weryfikacja wdrożenia
CertyfikacjaPo remediacji findingsWystawienie certyfikatu (ważny 3 lata)

Czynniki wydłużające projekt:

  • Szeroki zakres ISMS (cała organizacja, wiele lokalizacji)
  • Brak zaangażowania zarządu w zatwierdzanie dokumentacji
  • Rotacja kluczowego personelu w trakcie projektu
  • Złożoność środowiska IT (legacy systems, cloud multi-vendor)
  • Brak dedykowanego zasobu po stronie klienta do pracy z konsultantem

Patronusec Insight: Projekty ISO 27001 najczęściej opóźniają się nie na etapie technicznym, ale na etapie zatwierdzania dokumentacji przez zarząd. Polityka bezpieczeństwa informacji, SoA i plan traktowania ryzyk muszą być zatwierdzone przez zarząd – i często trafiają do zarządu nieprzyготowane pod kątem tego, co zarząd powinien faktycznie zdecydować. Pracując z klientami w modelu vCISO, przygotowujemy materiały decyzyjne dla zarządu – krótkie, z rekomendacją i uzasadnieniem – a nie techniczne dokumenty do przeczytania. Skraca to czas zatwierdzania z tygodni do dni.

Co to jest Statement of Applicability (SoA) i dlaczego jest kluczowy?

Statement of Applicability (SoA) to dokument wymagany przez ISO/IEC 27001:2022 (6.1.3 d), który zawiera listę wszystkich 93 kontroli z Aneksu A z informacją: czy każda kontrola jest stosowana, dlaczego (lub dlaczego nie) i w jakiej formie.

SoA musi zawierać dla każdej z 93 kontroli:

  • Status: stosowana / nie stosowana
  • Uzasadnienie włączenia lub wykluczenia
  • Odniesienie do planu traktowania ryzyk (dla kontroli włączonych)
  • Opis implementacji (opcjonalnie, ale rekomendowany)

Dlaczego SoA jest kluczowym dokumentem:

SoA to jeden z pierwszych dokumentów, który audytor certyfikacyjny prosi o dostarczenie podczas Stage 1. Niekompletny lub niepowiązany z rejestrem ryzyk SoA to najczęstsze major non-conformity w pierwszym audycie ISO 27001.

Co wolno wykluczyć z SoA:

Kontrolę z Aneksu A można wykluczyć tylko jeśli: analiza ryzyk nie wskazuje ryzyka, które ta kontrola adresuje, LUB ryzyko jest akceptowane przez zarząd bez wdrożenia kontroli. Nie można wykluczyć kontroli „bo jest trudna do wdrożenia” – to uzasadnienie audytor odrzuci.

Jak wygląda audyt certyfikacyjny ISO 27001 Stage 1 i Stage 2?

Audyt certyfikacyjny ISO 27001 przeprowadza jednostka certyfikująca (np. Bureau Veritas, TUV, BSI, DNV, Lloyd’s Register) – nie konsultant, który pomagał przy wdrożeniu.

Stage 1 – przegląd dokumentacji:

Audytor ocenia, czy organizacja ma kompletną i spójną dokumentację ISMS: polityki, procedury, SoA, rejestr ryzyk, plan traktowania ryzyk, wyniki audytów wewnętrznych, przegląd zarządczy. Stage 1 trwa 1-3 dni i kończy się raportem z listą observations i non-conformities do zamknięcia przed Stage 2.

Stage 2 – weryfikacja wdrożenia:

Audytor weryfikuje, czy kontrole zdefiniowane w dokumentacji są faktycznie wdrożone – przez wywiady z pracownikami, testy techniczne i przegląd dowodów (logi, screenshoty, konfiguracje). Stage 2 trwa 2-5 dni w zależności od zakresu. Po Stage 2 audytor wystawia raport z findings, które organizacja musi zamknąć przed wystawieniem certyfikatu.

FAQ – Wdrożenie ISO 27001

Ile kosztuje wdrożenie ISO 27001?

Całkowity koszt wdrożenia to suma: konsultanta/doradcy, jednostki certyfikującej (audyt) i wewnętrznych zasobów organizacji. Dla firmy 50-200 osób: 80 000-250 000 zł za konsultanta + 15 000-40 000 zł za audyt certyfikacyjny. Zakres, złożoność środowiska i poziom gotowości organizacji determinują, gdzie w tym przedziale znajdzie się konkretna organizacja.

Czy ISO 27001 wymaga zatrudnienia dedykowanego CISO lub ISO managera?

Norma wymaga przypisania odpowiedzialności za ISMS do konkretnej osoby lub roli – ale nie wymaga pełnego etatu. Wiele firm zatrudnia częściowego ISMS managera (np. 30% czasu IT managera) lub korzysta z modelu vCISO (zewnętrzny CISO na część etatu). Kluczowe jest, by ta osoba miała mandat zarządu i czas na faktyczne zarządzanie ISMS.

Jak długo jest ważny certyfikat ISO 27001?

Certyfikat jest wystawiany na 3 lata z corocznym audytem nadzorczym (surveillance audit). Po 3 latach wymagany jest audyt recertyfikacyjny. Jeśli audyt nadzorczy wykaże krytyczne niezgodności, które nie zostaną zamknięte w terminie, jednostka certyfikująca może zawiesić lub wycofać certyfikat.

Czy wdrożenie ISO 27001 i PCI DSS można prowadzić równolegle?

Tak – i zazwyczaj ma to sens dla organizacji przetwarzających dane kartowe. ISO 27001 i PCI DSS mają znaczące pokrycie kontroli: zarządzanie dostępem, zarządzanie ryzykiem, zarządzanie incydentami, testy bezpieczeństwa. Zintegrowany projekt pozwala uniknąć duplikacji dokumentacji i równocześnie spełnić wymagania obu standardów.

Ile kosztuje wdrożenie ISO 27001 z Patronusec i jak przebiega współpraca?

Patronusec wycenia projekt ISO 27001 po bezpłatnej rozmowie wstępnej i gap analysis. Cena jest stała (fixed-price) z gwarantowanym zakresem. Model współpracy: konsultant Patronusec prowadzi projekt wdrożeniowy (dokumentacja, analiza ryzyk, szkolenia), a klient zapewnia dostęp do systemów i zasoby do wdrożenia kontroli technicznych. Opcjonalnie prowadzimy ISMS w modelu vCISO po certyfikacji.

Jak wybrać jednostkę certyfikującą ISO 27001?

Kluczowe kryteria: akredytacja przez UKAS, DAkkS lub PCA (polskie akredytacje), doświadczenie w branży klienta, cena, zasięg geograficzny (jeśli firma ma oddziały zagraniczne) i czas oczekiwania na audyt. Jednostka certyfikująca musi być niezależna od konsultanta – Patronusec nie jest jednostką certyfikującą, pracujemy z klientem przez cały projekt i pomagamy wybrać odpowiednią jednostkę.


Wdrożenie ISO 27001 – bezpłatna konsultacja

Patronusec prowadzi projekty wdrożeniowe ISO 27001 dla firm technologicznych, fintechów i usług profesjonalnych – od gap analysis po wsparcie w audycie certyfikacyjnym. W modelu vCISO przejmujemy odpowiedzialność za utrzymanie ISMS po certyfikacji.

W bezpłatnej 30-minutowej konsultacji pomożemy Ci:

  • Ocenić, ile czasu i zasobów realistycznie wymaga wdrożenie ISO 27001 w Twojej organizacji
  • Wybrać optymalny zakres ISMS pod Twoje potrzeby biznesowe i wymagania klientów
  • Zaplanować projekt z uwzględnieniem równoległych wymagań (PCI DSS, DORA, NIS2)
  • Zdecydować między modelem projektowym a ciągłym (vCISO) dla utrzymania certyfikatu

Bezpłatna konsultacja | ISO 27001 wdrożenie i audyt | vCISO – utrzymanie ISMS | DORA compliance | NIS2 wdrożenie

Nie kupuj kota w worku -
umów się na bezpłatną konsultację i sprawdź, jak możemy Ci pomóc

Bezpłatna konsultacja
Formularz kontaktowy

Skorzystaj z formularza kontaktowego lub skontaktuj się z nami bezpośrednio.

Patronusec Sp z o. o.

Biuro:
ul. Święty Marcin 29/8
61-806 Poznań, Polska

KRS: 0001039087
REGON: 525433988
NIP: 7831881739
D-U-N-S: 989454390
LEI: 259400NAR8ZOX1O66C64

To top