Multicert

Bezpłatna wycena

ISO · w 2h, bez zobowiązań

Wyceń →
ISO

ISO 22316 — odporność organizacji i raport oceny

ISO 22316:2017 zawiera wytyczne dotyczące odporności organizacji. Ocena kończy się raportem oceny, nie certyfikatem. Czym różni się od certyfikacji ISO 22301.

5 min czytania

ISO 22316:2017 to międzynarodowa norma zawierająca zasady i atrybuty odporności organizacji, czyli jej zdolności do działania i dostosowania się w zmieniającym się otoczeniu. Norma ma charakter wytycznych. Według niej można ocenić, jak organizacja buduje swoją odporność, ale nie można uzyskać certyfikatu. Ten artykuł wyjaśnia, czym ocena według ISO 22316 różni się od certyfikacji systemu zarządzania ciągłością działania według ISO 22301 i czego żaden z tych dokumentów nie potwierdza.

ISO 22316 — wytyczne, nie wymagania

ISO 22316 opisuje zasady i atrybuty odpornej organizacji, m.in. wspólną wizję, rozumienie kontekstu, skuteczne przywództwo, kulturę organizacyjną, dostępność zasobów, koordynację różnych dziedzin zarządzania oraz ciągłe doskonalenie. Norma nie narzuca wszystkim organizacjom jednakowego sposobu działania. Cele i działania dobiera się do potrzeb danej organizacji.

Aktualne jest wydanie ISO 22316:2017. ISO przygotowuje nowe wydanie, obecnie jako projekt ISO/FDIS 22316.

Rodzina norm odporności — co czym jest

NormaCharakterDokument wynikowy oceny
ISO 22301 — system zarządzania ciągłością działaniawymaganiacertyfikat systemu zarządzania
ISO 22316 — odporność organizacjiwytyczneraport oceny
ISO 22361 — zarządzanie kryzysowewytyczneraport oceny

Ocenę według ISO 22316 i audyt certyfikacyjny ISO 22301 można zaplanować w jednym terminie, ale każda z tych czynności kończy się innym dokumentem.

Ocena według ISO 22316

Przedmiotem oceny jest odporność organizacji, a kryteriami — wytyczne ISO 22316. Audytorzy współpracujący z Multicert przeglądają dokumenty, m.in. strategię, analizy ryzyka, plany ciągłości działania, raporty ze zdarzeń i wyniki przeglądów zarządzania. Rozmawiają też z najwyższym kierownictwem i sprawdzają, jak opisane praktyki są stosowane.

Wynikiem jest raport oceny. Przedstawia zakres, kryteria, ustalenia wraz z dowodami i ograniczenia oceny. Raport nie jest certyfikatem, nie jest wynikiem oceny akredytowanej i nie podlega nadzorowi ani recertyfikacji. Szczegóły opisuje strona ocena według ISO 22316.

Odporność a dyrektywa CER

Dyrektywa CER (2022/2557) dotyczy odporności podmiotów krytycznych. Informacje o jej wdrażaniu w Polsce publikuje Rządowe Centrum Bezpieczeństwa.

Ani raport oceny według ISO 22316, ani certyfikat ISO 22301 nie potwierdzają spełnienia obowiązków wynikających z dyrektywy CER, rozporządzenia w sprawie operacyjnej odporności cyfrowej sektora finansowego (DORA) ani ustawy o krajowym systemie cyberbezpieczeństwa. Nie zastępują też kontroli ani audytów wymaganych przepisami.

Od czego zacząć

  1. Ustalenie celu — czy organizacja potrzebuje certyfikatu systemu zarządzania ciągłością działania według ISO 22301, czy raportu oceny według ISO 22316.
  2. Sprawdzenie obowiązków prawnych — status organizacji wobec przepisów o podmiotach krytycznych lub o cyberbezpieczeństwie należy ustalić na podstawie przepisów i informacji właściwych organów.
  3. Ustalenie zakresu oceny — jednostki organizacyjne i lokalizacje, które ma objąć ocena lub audyt.

Powiązane artykuły:

Najczęstsze pytania

Czym jest ISO 22316? +
ISO 22316:2017 to międzynarodowa norma zawierająca zasady i atrybuty odporności organizacji, czyli jej zdolności do działania i dostosowania się w zmieniającym się otoczeniu. Ma charakter wytycznych.
Czy można uzyskać certyfikat ISO 22316? +
Nie. ISO 22316 zawiera wytyczne, a nie wymagania. Ocena według tej normy kończy się raportem oceny. Certyfikat można uzyskać dla systemu zarządzania ciągłością działania według ISO 22301, ale jest to odrębne postępowanie.
Czy raport oceny potwierdza spełnienie obowiązków wynikających z dyrektywy CER? +
Nie. Raport oceny według ISO 22316 nie potwierdza spełnienia obowiązków wynikających z dyrektywy CER, rozporządzenia DORA ani ustawy o krajowym systemie cyberbezpieczeństwa. Takiego skutku nie ma również certyfikat ISO 22301.
Według którego wydania normy prowadzi się ocenę? +
Aktualne jest wydanie ISO 22316:2017. ISO przygotowuje nowe wydanie, obecnie jako projekt ISO/FDIS 22316. Wydanie stosowane w danej ocenie podajemy w ofercie.
← Wszystkie artykuły 6 października 2026
Zadzwoń
Otrzymaj wycenę