Multicert
NIS2 · ustawa o KSC · ciągłość działania (BCM)

Certyfikacja ISO 22301

W skrócie

ISO 22301:2019 to międzynarodowa norma systemu zarządzania ciągłością działania (BCMS). Realizujemy proces certyfikacji ISO 22301 — wsparcie zgodności z NIS2, odporności ESG i wymagań klientów korporacyjnych. Audyt prowadzą niezależni audytorzy współpracujący z nami, certyfikat jest wystawiany przez LL-C (Certification), międzynarodową jednostkę partnerską z akredytacją ISO/IEC 17021-1 (ANAB, nr MS-5294).

Definicja

Czym jest ISO 22301?

ISO 22301:2019 to międzynarodowa norma określająca wymagania dla systemu zarządzania ciągłością działania (Business Continuity Management System, BCMS). Pomaga organizacjom przygotować się na incydenty, które mogą zakłócić procesy krytyczne — od awarii IT i cyberataków, po pandemie i klęski żywiołowe.

Kluczowe elementy: BIA (analiza wpływu na biznes — co się stanie, jeśli proces stanie?), RA (analiza ryzyka — co może się zdarzyć?), BCP (plany ciągłości — co zrobić?) i testy (czy plany faktycznie działają?). ISO 22301 wspiera zgodność z dyrektywą NIS2, wymaganiami ESG/CSRD oraz oczekiwaniami klientów korporacyjnych w sektorach wrażliwych (banki, ubezpieczenia, telekomy, energia).

Pełna nazwa
ISO 22301:2019 — Security and resilience — Business continuity management systems (BCMS)
Sektor
Wszystkie branże, krytyczna dla finansów, IT, produkcji, logistyki, zdrowia
Struktura
High Level Structure (HLS) — kompatybilna z ISO 9001 i ISO 27001
Kluczowy fokus
Ciągłość krytycznych procesów biznesowych w sytuacjach kryzysowych
Wymagania

Struktura wymagań ISO 22301.

  • 4

    Kontekst organizacji + BIA

    Identyfikacja procesów krytycznych, analiza wpływu na biznes (Business Impact Analysis), wymagania stron zainteresowanych.

  • 5

    Przywództwo + polityka BCM

    Polityka ciągłości działania, role i odpowiedzialności (BCM Manager, zespół kryzysowy).

  • 6

    Planowanie

    Cele BCM, ocena ryzyka (RA — Risk Assessment), strategia ciągłości — RTO/RPO.

  • 8

    Działania operacyjne

    Plany ciągłości działania (BCP), plany odtworzenia (DRP), procedury reagowania na incydent, komunikacja kryzysowa.

  • 9

    Ocena efektów + testy

    Ćwiczenia i testy planów BCP/DRP (tabletop, simulation, full failover), audyty wewnętrzne, przegląd zarządzania.

Proces

Proces certyfikacji w pięciu krokach.

  1. 01 1 dzień

    Zapytanie + wycena

    Krótka rozmowa o zakresie (procesy krytyczne, lokalizacje, RTO/RPO). Bezpłatna wycena w 2h.

  2. 02 3–5 dni

    Umowa + plan auditu

    Podpisanie umowy, ustalenie zespołu audytorskiego z kompetencjami w BCM/risk management.

  3. 03 1 dzień

    Audyt etapu 1

    Przegląd dokumentacji: BIA, RA, polityka BCM, plany BCP/DRP — zwykle zdalnie.

  4. 04 2–4 dni

    Audyt etapu 2

    Audyt certyfikacyjny on-site. Weryfikacja testów planów, dowodów ćwiczeń, gotowości operacyjnej.

  5. 05 2–3 tyg.

    Wystawienie certyfikatu

    Decyzja certyfikacyjna i wystawienie certyfikatu przez LL-C (Certification) — międzynarodową jednostkę akredytowaną wg ISO/IEC 17021-1 (ANAB, nr MS-5294).

NIS2 · ustawa o KSC

Kogo dotyczy NIS2 — i do kiedy.

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (wdrożenie dyrektywy NIS2) obowiązuje od 3 kwietnia 2026 r. i dzieli adresatów na podmioty kluczowe i podmioty ważne — w 18 sektorach (m.in. energia, transport, bankowość, ochrona zdrowia, infrastruktura cyfrowa, ICT, administracja). Obie kategorie mają obowiązek wdrożenia środków zarządzania ryzykiem cyberbezpieczeństwa, w tym ciągłości działania i zarządzania kryzysowego.

Sprawdź w bezpłatnym teście, czy jesteś podmiotem kluczowym lub ważnym

3.04.2026

Nowe przepisy obowiązują.

3.10.2026

Termin wpisu do wykazu podmiotów kluczowych i ważnych (6 miesięcy).

3.04.2027

Termin wdrożenia środków zarządzania ryzykiem (12 miesięcy).

24 mies.

Pierwszy audyt dla podmiotów kluczowych.

Kary za brak zgodności

Podmiot kluczowy — do 10 mln EUR lub 2% rocznego obrotu; podmiot ważny — do 7 mln EUR lub 1,4% obrotu. Maksymalna kara administracyjna sięga 100 mln zł.

Jak odpowiada ISO 22301

NIS2 (art. 21) wymaga ciągłości działania i zarządzania kryzysowego. ISO 22301 realizuje te wymagania w sposób udokumentowany i audytowalny — certyfikat akredytowany ułatwia wykazanie zgodności wobec organu nadzoru.

Pakiet zgodności

ISO 27001 + ISO 22301 — w jednym audycie.

NIS2 wymaga zarówno bezpieczeństwa informacji, jak i ciągłości działania. ISO 27001 pokrywa większość wymagań technicznych i organizacyjnych, a ISO 22301 domyka obszar ciągłości — razem dają najpełniejszy, udokumentowany dowód zgodności. Audyt zintegrowany to jedno postępowanie i niższy łączny koszt.

Masz już ISO 27001?

Dołóż ciągłość działania

Twój system zarządzania jest fundamentem pod ISO 22301 — audyt łączony skraca czas i koszt certyfikacji.

FAQ

Najczęstsze pytania.

Co to jest ISO 22301?

ISO 22301:2019 to międzynarodowa norma określająca wymagania dla systemu zarządzania ciągłością działania (Business Continuity Management System, BCMS). Pomaga organizacji identyfikować zagrożenia, projektować plany ciągłości procesów krytycznych i odzyskiwać operacje po incydencie (cyberatak, awaria IT, pandemia, klęska żywiołowa, atak terrorystyczny).

Czy ISO 22301 jest wymagana przez NIS2?

Dyrektywa NIS2 (UE 2022/2555) wymaga od podmiotów kluczowych i ważnych wdrożenia środków zarządzania ryzykiem cyberbezpieczeństwa, w tym ciągłości działania i zarządzania kryzysowego (art. 21). ISO 22301 nie jest wprost wymagana, ale jest najlepiej uznawanym standardem spełniającym te wymagania w sposób udokumentowany i audytowany.

Czym ISO 22301 różni się od ISO 27001?

ISO 27001 chroni poufność, integralność i dostępność informacji. ISO 22301 chroni ciągłość procesów biznesowych jako takich (nie tylko informacji). Kontrola A.5.29 i A.5.30 z ISO 27001 dotyczy ciągłości działania i jest zwykle implementowana właśnie w oparciu o ISO 22301. Łączenie obu w jednym audycie zintegrowanym jest naturalnym wyborem.

Ile trwa wdrożenie i certyfikacja ISO 22301?

Wdrożenie zajmuje typowo 6–9 miesięcy w średniej firmie (wymaga BIA, RA, planów BCP/DRP i przynajmniej jednego pełnego testu). Sam audyt certyfikacyjny — 4–6 tygodni od zapytania. Certyfikat ważny 3 lata z corocznymi auditami nadzoru.

Cena

Ile to kosztuje.

Ceny netto. Cenę uzgadniamy przed zleceniem.

Cena certyfikacji nie jest stawką za normę — zależy od czasu audytu. Liczbę dni wyznaczają tablice IAF MD 5: efektywna liczba pracowników, liczba lokalizacji, zakres procesów. Ta sama metoda obowiązuje każdą akredytowaną jednostkę, więc różnice między ofertami biorą się ze stawki, a nie z tego, ile dni ktoś uzna za potrzebne. Kwoty poniżej odpowiadają organizacji do pięciu osób w jednej lokalizacji i jednej normie.

Audyt certyfikacyjny — etap 1 i etap 2

od 4 900 zł netto

Najpierw czytamy dokumentację systemu, potem sprawdzamy w firmie, czy działa tak, jak został opisany. To dwa etapy jednego postępowania, nie dwie usługi. Ustalenia dostają Państwo na piśmie, a decyzję o certyfikacie podejmuje osoba, która audytu nie prowadziła — tego wymaga norma i stąd bierze się wartość dokumentu. Certyfikat obowiązuje trzy lata.

Przy audycie na miejscu dochodzi dojazd i nocleg według rzeczywistego kosztu; audyt zdalny ich nie generuje.

Nadzór roczny

od 3 900 zł netto

Certyfikat nie jest dokumentem, który się odbiera i odkłada na trzy lata. Co roku sprawdzamy, czy system nadal działa — w zakresie wyznaczonym przez program, więc węziej niż za pierwszym razem. Pominięcie nadzoru unieważnia certyfikat i nie da się tego nadrobić później, dlatego budżet warto liczyć od razu na trzy lata, nie na pierwszy rok.

Recertyfikacja po trzech latach

od 4 900 zł netto

Po trzech latach certyfikat wygasa i system przechodzi ocenę od nowa — tym razem także pod kątem minionego cyklu: czy niezgodności wróciły, czy zmiany w firmie znalazły odzwierciedlenie w systemie. Organizację już znamy, więc audyt jest krótszy niż pierwszy, ale obejmuje całość wymagań.

Kilka norm w jednym postępowaniu

rabat do 20%

Normy zbudowane na wspólnej strukturze mają identyczne rozdziały o kontekście, przywództwie, planowaniu i ocenie efektów. Audytowanie ich osobno oznaczałoby sprawdzanie tego samego kilka razy. Robimy to raz, jednym zespołem, i wydajemy jeden raport. Ile zejdzie z ceny, zależy od tego, jak bardzo wymagania się pokrywają — podajemy to w ofercie wraz z wyliczeniem dni.

Czego nie robimy

Nie wdrażamy systemu, nie piszemy procedur i nie szkolimy z ich stosowania. Nie z braku kompetencji — jednostka, która najpierw zbuduje system, a potem go oceni, ocenia własną pracę. Certyfikat jest wart dokładnie tyle, ile niezależność tego, kto go wydał.

Podane kwoty są cenami wyjściowymi dla zakresu opisanego przy każdej pozycji. Nie stanowią oferty w rozumieniu art. 66 § 1 Kodeksu cywilnego, lecz zaproszenie do zawarcia umowy (art. 71 k.c.). Wiążącą cenę podajemy w pisemnej ofercie, po ustaleniu zakresu — i nie zmieniamy jej w trakcie realizacji.

Kwalifikacja zakresu i wycena

Wyceń certyfikację — Certyfikacja ISO 22301.

Nasza doradczyni potwierdzi zakres i model realizacji. Audyt prowadzą niezależni specjaliści współpracujący z Multicert, a certyfikat jest wystawiany przez jednostkę akredytowaną lub notyfikowaną wskazaną w ofercie i na dokumencie.

Właściwą ścieżkę oceny zgodności oraz jednostkę wystawiającą certyfikat potwierdzamy na etapie zapytania, na podstawie wyrobu, jego przeznaczenia i dokumentu odniesienia.

Pełnomocnik Klienta

Joanna Kałuża

Systemy zarządzania ISO

Zadzwoń
Wyceń certyfikację