Certyfikacja ISO 22301
ISO 22301:2019 to międzynarodowa norma systemu zarządzania ciągłością działania (BCMS). Realizujemy proces certyfikacji ISO 22301 — wsparcie zgodności z NIS2, odporności ESG i wymagań klientów korporacyjnych. Audyt prowadzą niezależni audytorzy współpracujący z nami, certyfikat jest wystawiany przez LL-C (Certification), międzynarodową jednostkę partnerską z akredytacją ISO/IEC 17021-1 (ANAB, nr MS-5294).
Czym jest ISO 22301?
ISO 22301:2019 to międzynarodowa norma określająca wymagania dla systemu zarządzania ciągłością działania (Business Continuity Management System, BCMS). Pomaga organizacjom przygotować się na incydenty, które mogą zakłócić procesy krytyczne — od awarii IT i cyberataków, po pandemie i klęski żywiołowe.
Kluczowe elementy: BIA (analiza wpływu na biznes — co się stanie, jeśli proces stanie?), RA (analiza ryzyka — co może się zdarzyć?), BCP (plany ciągłości — co zrobić?) i testy (czy plany faktycznie działają?). ISO 22301 wspiera zgodność z dyrektywą NIS2, wymaganiami ESG/CSRD oraz oczekiwaniami klientów korporacyjnych w sektorach wrażliwych (banki, ubezpieczenia, telekomy, energia).
- Pełna nazwa
- ISO 22301:2019 — Security and resilience — Business continuity management systems (BCMS)
- Sektor
- Wszystkie branże, krytyczna dla finansów, IT, produkcji, logistyki, zdrowia
- Struktura
- High Level Structure (HLS) — kompatybilna z ISO 9001 i ISO 27001
- Kluczowy fokus
- Ciągłość krytycznych procesów biznesowych w sytuacjach kryzysowych
Struktura wymagań ISO 22301.
- 4
Kontekst organizacji + BIA
Identyfikacja procesów krytycznych, analiza wpływu na biznes (Business Impact Analysis), wymagania stron zainteresowanych.
- 5
Przywództwo + polityka BCM
Polityka ciągłości działania, role i odpowiedzialności (BCM Manager, zespół kryzysowy).
- 6
Planowanie
Cele BCM, ocena ryzyka (RA — Risk Assessment), strategia ciągłości — RTO/RPO.
- 8
Działania operacyjne
Plany ciągłości działania (BCP), plany odtworzenia (DRP), procedury reagowania na incydent, komunikacja kryzysowa.
- 9
Ocena efektów + testy
Ćwiczenia i testy planów BCP/DRP (tabletop, simulation, full failover), audyty wewnętrzne, przegląd zarządzania.
Proces certyfikacji w pięciu krokach.
- 01 1 dzień
Zapytanie + wycena
Krótka rozmowa o zakresie (procesy krytyczne, lokalizacje, RTO/RPO). Bezpłatna wycena w 2h.
- 02 3–5 dni
Umowa + plan auditu
Podpisanie umowy, ustalenie zespołu audytorskiego z kompetencjami w BCM/risk management.
- 03 1 dzień
Audyt etapu 1
Przegląd dokumentacji: BIA, RA, polityka BCM, plany BCP/DRP — zwykle zdalnie.
- 04 2–4 dni
Audyt etapu 2
Audyt certyfikacyjny on-site. Weryfikacja testów planów, dowodów ćwiczeń, gotowości operacyjnej.
- 05 2–3 tyg.
Wystawienie certyfikatu
Decyzja certyfikacyjna i wystawienie certyfikatu przez LL-C (Certification) — międzynarodową jednostkę akredytowaną wg ISO/IEC 17021-1 (ANAB, nr MS-5294).
Kogo dotyczy NIS2 — i do kiedy.
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (wdrożenie dyrektywy NIS2) obowiązuje od 3 kwietnia 2026 r. i dzieli adresatów na podmioty kluczowe i podmioty ważne — w 18 sektorach (m.in. energia, transport, bankowość, ochrona zdrowia, infrastruktura cyfrowa, ICT, administracja). Obie kategorie mają obowiązek wdrożenia środków zarządzania ryzykiem cyberbezpieczeństwa, w tym ciągłości działania i zarządzania kryzysowego.
Sprawdź w bezpłatnym teście, czy jesteś podmiotem kluczowym lub ważnym
3.04.2026
Nowe przepisy obowiązują.
3.10.2026
Termin wpisu do wykazu podmiotów kluczowych i ważnych (6 miesięcy).
3.04.2027
Termin wdrożenia środków zarządzania ryzykiem (12 miesięcy).
24 mies.
Pierwszy audyt dla podmiotów kluczowych.
Kary za brak zgodności
Podmiot kluczowy — do 10 mln EUR lub 2% rocznego obrotu; podmiot ważny — do 7 mln EUR lub 1,4% obrotu. Maksymalna kara administracyjna sięga 100 mln zł.
Jak odpowiada ISO 22301
NIS2 (art. 21) wymaga ciągłości działania i zarządzania kryzysowego. ISO 22301 realizuje te wymagania w sposób udokumentowany i audytowalny — certyfikat akredytowany ułatwia wykazanie zgodności wobec organu nadzoru.
ISO 27001 + ISO 22301 — w jednym audycie.
NIS2 wymaga zarówno bezpieczeństwa informacji, jak i ciągłości działania. ISO 27001 pokrywa większość wymagań technicznych i organizacyjnych, a ISO 22301 domyka obszar ciągłości — razem dają najpełniejszy, udokumentowany dowód zgodności. Audyt zintegrowany to jedno postępowanie i niższy łączny koszt.
Dołóż ciągłość działania
Twój system zarządzania jest fundamentem pod ISO 22301 — audyt łączony skraca czas i koszt certyfikacji.
Najczęstsze pytania.
Co to jest ISO 22301?
ISO 22301:2019 to międzynarodowa norma określająca wymagania dla systemu zarządzania ciągłością działania (Business Continuity Management System, BCMS). Pomaga organizacji identyfikować zagrożenia, projektować plany ciągłości procesów krytycznych i odzyskiwać operacje po incydencie (cyberatak, awaria IT, pandemia, klęska żywiołowa, atak terrorystyczny).
Czy ISO 22301 jest wymagana przez NIS2?
Dyrektywa NIS2 (UE 2022/2555) wymaga od podmiotów kluczowych i ważnych wdrożenia środków zarządzania ryzykiem cyberbezpieczeństwa, w tym ciągłości działania i zarządzania kryzysowego (art. 21). ISO 22301 nie jest wprost wymagana, ale jest najlepiej uznawanym standardem spełniającym te wymagania w sposób udokumentowany i audytowany.
Czym ISO 22301 różni się od ISO 27001?
ISO 27001 chroni poufność, integralność i dostępność informacji. ISO 22301 chroni ciągłość procesów biznesowych jako takich (nie tylko informacji). Kontrola A.5.29 i A.5.30 z ISO 27001 dotyczy ciągłości działania i jest zwykle implementowana właśnie w oparciu o ISO 22301. Łączenie obu w jednym audycie zintegrowanym jest naturalnym wyborem.
Ile trwa wdrożenie i certyfikacja ISO 22301?
Wdrożenie zajmuje typowo 6–9 miesięcy w średniej firmie (wymaga BIA, RA, planów BCP/DRP i przynajmniej jednego pełnego testu). Sam audyt certyfikacyjny — 4–6 tygodni od zapytania. Certyfikat ważny 3 lata z corocznymi auditami nadzoru.
Pogłębienie wiedzy
ISO 22301 a NIS2 — fundament zgodności
Zarządzanie ciągłością działania jako podstawa wymagań NIS2 dotyczących odporności operacyjnej.
BlogNIS2 — kto podlega dyrektywie
Zakres podmiotowy dyrektywy NIS2, dla których ciągłość działania jest obowiązkiem zgodności.
BlogDyrektywa CER — ochrona infrastruktury krytycznej
Wymagania odporności podmiotów krytycznych, w których ISO 22301 stanowi fundament wdrożenia.
BlogISO 22316 — odporność organizacji
Szersza rodzina norm odporności organizacyjnej, uzupełniająca system zarządzania ciągłością działania.
Ile to kosztuje.
Ceny netto. Cenę uzgadniamy przed zleceniem.
Cena certyfikacji nie jest stawką za normę — zależy od czasu audytu. Liczbę dni wyznaczają tablice IAF MD 5: efektywna liczba pracowników, liczba lokalizacji, zakres procesów. Ta sama metoda obowiązuje każdą akredytowaną jednostkę, więc różnice między ofertami biorą się ze stawki, a nie z tego, ile dni ktoś uzna za potrzebne. Kwoty poniżej odpowiadają organizacji do pięciu osób w jednej lokalizacji i jednej normie.
Audyt certyfikacyjny — etap 1 i etap 2
od 4 900 zł netto
Najpierw czytamy dokumentację systemu, potem sprawdzamy w firmie, czy działa tak, jak został opisany. To dwa etapy jednego postępowania, nie dwie usługi. Ustalenia dostają Państwo na piśmie, a decyzję o certyfikacie podejmuje osoba, która audytu nie prowadziła — tego wymaga norma i stąd bierze się wartość dokumentu. Certyfikat obowiązuje trzy lata.
Przy audycie na miejscu dochodzi dojazd i nocleg według rzeczywistego kosztu; audyt zdalny ich nie generuje.
Nadzór roczny
od 3 900 zł netto
Certyfikat nie jest dokumentem, który się odbiera i odkłada na trzy lata. Co roku sprawdzamy, czy system nadal działa — w zakresie wyznaczonym przez program, więc węziej niż za pierwszym razem. Pominięcie nadzoru unieważnia certyfikat i nie da się tego nadrobić później, dlatego budżet warto liczyć od razu na trzy lata, nie na pierwszy rok.
Recertyfikacja po trzech latach
od 4 900 zł netto
Po trzech latach certyfikat wygasa i system przechodzi ocenę od nowa — tym razem także pod kątem minionego cyklu: czy niezgodności wróciły, czy zmiany w firmie znalazły odzwierciedlenie w systemie. Organizację już znamy, więc audyt jest krótszy niż pierwszy, ale obejmuje całość wymagań.
Kilka norm w jednym postępowaniu
rabat do 20%
Normy zbudowane na wspólnej strukturze mają identyczne rozdziały o kontekście, przywództwie, planowaniu i ocenie efektów. Audytowanie ich osobno oznaczałoby sprawdzanie tego samego kilka razy. Robimy to raz, jednym zespołem, i wydajemy jeden raport. Ile zejdzie z ceny, zależy od tego, jak bardzo wymagania się pokrywają — podajemy to w ofercie wraz z wyliczeniem dni.
Czego nie robimy
Nie wdrażamy systemu, nie piszemy procedur i nie szkolimy z ich stosowania. Nie z braku kompetencji — jednostka, która najpierw zbuduje system, a potem go oceni, ocenia własną pracę. Certyfikat jest wart dokładnie tyle, ile niezależność tego, kto go wydał.
Podane kwoty są cenami wyjściowymi dla zakresu opisanego przy każdej pozycji. Nie stanowią oferty w rozumieniu art. 66 § 1 Kodeksu cywilnego, lecz zaproszenie do zawarcia umowy (art. 71 k.c.). Wiążącą cenę podajemy w pisemnej ofercie, po ustaleniu zakresu — i nie zmieniamy jej w trakcie realizacji.
Wyceń certyfikację — Certyfikacja ISO 22301.
Nasza doradczyni potwierdzi zakres i model realizacji. Audyt prowadzą niezależni specjaliści współpracujący z Multicert, a certyfikat jest wystawiany przez jednostkę akredytowaną lub notyfikowaną wskazaną w ofercie i na dokumencie.
Właściwą ścieżkę oceny zgodności oraz jednostkę wystawiającą certyfikat potwierdzamy na etapie zapytania, na podstawie wyrobu, jego przeznaczenia i dokumentu odniesienia.
Joanna Kałuża
Systemy zarządzania ISO
Inne obszary certyfikacji i zgodności