Certyfikacja ISO 27001
ISO/IEC 27001:2022 to międzynarodowa norma systemu zarządzania bezpieczeństwem informacji. Wymóg w przetargach IT, finansach i sektorze publicznym; baza dla zgodności z NIS2 i RODO. Audyt prowadzą niezależni audytorzy współpracujący z nami, a certyfikat jest wystawiany przez partnerską jednostkę akredytowaną wg ISO/IEC 17021-1 (akredytacja ČIA nr 88/2026; ČIA jest sygnatariuszem EA MLA i Global ACI MRA).
Czym jest ISO 27001?
ISO/IEC 27001 to wiodąca międzynarodowa norma dla zarządzania bezpieczeństwem informacji. Określa wymagania dla SZBI obejmującego wszystkie aktywa informacyjne organizacji — od dokumentów papierowych po systemy IT i dane w chmurze.
Aktualna wersja ISO/IEC 27001:2022 (z poprawką techniczną 2024) wprowadziła zmodernizowany Załącznik A — 93 zabezpieczenia w 4 grupach (organizacyjne, ludzie, fizyczne, techniczne), zredukowane ze 114 w wersji 2013. Wskazówki ich wdrożenia opisuje ISO/IEC 27002:2022.
- Pełna nazwa
- ISO/IEC 27001:2022 — Information Security Management Systems
- Wydawca
- ISO + IEC (International Electrotechnical Commission)
- Aktualna wersja
- ISO/IEC 27001:2022 (poprawka 2024)
- Załącznik A
- 93 mechanizmy zabezpieczeń (zredukowane z 114 w wersji 2013)
- Powiązane
- NIS2, RODO, DORA, EU AI Act
Co daje certyfikat ISO 27001?
- 01
Wymóg w przetargach IT, finansowych i sektora publicznego
ISO 27001 to standardowy wymóg w przetargach na usługi IT, hosting, przetwarzanie danych i integracje z systemami administracji publicznej (ePUAP, KSeF, mObywatel).
- 02
Wsparcie zgodności z NIS2
Dyrektywa NIS2 (transponowana do prawa polskiego ustawą o krajowym systemie cyberbezpieczeństwa) wymaga środków zarządzania ryzykiem cybernetycznym — ISO 27001 pokrywa większość wymagań. Szczegóły: NIS2 obowiązuje — Polska spóźniona.
- 03
Spójność z wymaganiami RODO
Załącznik A normy ISO 27001 zawiera zabezpieczenia zgodne z art. 32 RODO (bezpieczeństwo przetwarzania). Certyfikat to mocny argument w razie kontroli UODO i pomoc w wykazaniu należytej staranności.
- 04
Dostęp do dużych klientów korporacyjnych i kontraktów strategicznych
Microsoft, Google, AWS, banki, ubezpieczyciele i operatorzy infrastruktury krytycznej wymagają ISO 27001 od dostawców. Bez certyfikatu — eliminacja na etapie kwalifikacji dostawcy.
- 05
Niższe składki ubezpieczenia cyber i lepsze warunki
Ubezpieczyciele cyber (Hiscox, AIG, PZU) oferują zniżki dla firm z ISO 27001 — system zarządzania bezpieczeństwem informacji jest mierzalnym wskaźnikiem dojrzałości operacyjnej.
Siedem sekcji + Załącznik A.
Sekcje 4–10 są wspólne dla wszystkich norm zarządzania ISO. Specyficzny dla 27001 jest Załącznik A — katalog 93 mechanizmów zabezpieczeń w 4 grupach.
- Sekcja 4
Kontekst organizacji
Identyfikacja stron zainteresowanych, wymagań prawnych i regulacyjnych, zakresu SZBI.
- Sekcja 5
Przywództwo
Polityka bezpieczeństwa informacji, role i odpowiedzialności (CISO, IODO).
- Sekcja 6
Planowanie
Ocena ryzyka, plan postępowania z ryzykiem, deklaracja stosowania (Statement of Applicability, SoA), cele bezpieczeństwa.
- Sekcja 7
Wsparcie
Zasoby, kompetencje, świadomość, komunikacja, udokumentowane informacje.
- Sekcja 8
Działania operacyjne
Wdrożenie postępowania z ryzykiem, ocena ryzyka cykliczna, zarządzanie zmianą.
- Sekcja 9
Ocena efektów działania
Monitorowanie, audyty wewnętrzne, przegląd zarządzania.
- Sekcja 10
Doskonalenie
Niezgodności i działania korygujące, ciągłe doskonalenie SZBI.
93 kontrole w 4 grupach.
Załącznik A do ISO/IEC 27001:2022 zawiera 93 zabezpieczenia pogrupowane w 4 obszary. Każda organizacja deklaruje stosowane zabezpieczenia w deklaracji stosowania (SoA).
- 37
Organizacyjne
Polityki, role, zarządzanie dostawcami, zarządzanie incydentami.
- 8
Ludzie
Rekrutacja, świadomość, dyscyplina, NDA.
- 14
Fizyczne
Strefy bezpieczeństwa, kontrola dostępu, ochrona sprzętu.
- 34
Techniczne
Kryptografia, kontrola dostępu logicznego, kopie zapasowe, rejestrowanie zdarzeń, bezpieczne wytwarzanie oprogramowania.
Mają Państwo już dokumentację, ale nie wiedzą, czy jest kompletna? Przed zamówieniem certyfikacji sprawdzimy zdalnie, czy są wszystkie dokumenty i zapisy wymagane przez normę. Dla firm do 10 osób: 1 679 zł netto, wynik w 5 dni roboczych.
Pre-audyt dokumentacji ISOProces certyfikacji ISO 27001 z Multicert.
Razem: ~8–10 tygodni od zapytania do certyfikatu. Kluczowy moment: poprawnie przygotowany SoA — przyspiesza audyt etapu 1.
- 01 1 dzień
Zapytanie i bezpłatna wycena
Krótka rozmowa o zakresie SZBI i kontekście (typ aktywów informacyjnych) — bezpłatna wycena.
- 02 3–5 dni
Umowa i plan audytu
Podpisanie umowy, ustalenie terminu i zespołu audytorskiego z kompetencjami w zakresie cyberbezpieczeństwa.
- 03 1–2 dni
Audyt etapu 1
Przegląd dokumentacji: SoA, ocena ryzyka, polityki bezpieczeństwa — zwykle zdalnie.
- 04 2–4 dni
Audyt etapu 2
Audyt certyfikacyjny — weryfikacja wdrożenia zabezpieczeń z Załącznika A, rozmowy z administratorami i właścicielami procesów.
- 05 2–3 tyg.
Wystawienie certyfikatu
Decyzja certyfikacyjna i wystawienie certyfikatu przez międzynarodową jednostkę akredytowaną.
Ile kosztuje certyfikacja ISO 27001.
Ceny netto. Cenę uzgadniamy przed zleceniem, wraz z wyliczeniem liczby dni audytu.
Cena certyfikacji nie jest stawką za normę — zależy od czasu audytu. Dla systemów bezpieczeństwa informacji liczbę dni wyznacza ISO/IEC 27006, która ma pierwszeństwo przed ogólnymi tablicami IAF MD 5: poza liczbą osób w zakresie liczy się złożoność systemu, liczba i rodzaj wdrożonych zabezpieczeń oraz to, co obejmuje deklaracja stosowania. Kwoty poniżej odpowiadają organizacji do pięciu osób w jednej lokalizacji i jednej normie.
Audyt certyfikacyjny — etap 1 i etap 2
od 5 900 zł netto
Najpierw czytamy dokumentację systemu, potem sprawdzamy w firmie, czy działa tak, jak został opisany. To dwa etapy jednego postępowania, nie dwie usługi. Ustalenia dostają Państwo na piśmie, a decyzję o certyfikacie podejmuje osoba, która audytu nie prowadziła — tego wymaga norma i stąd bierze się wartość dokumentu. Certyfikat obowiązuje trzy lata.
Przy audycie na miejscu dochodzi dojazd i nocleg według rzeczywistego kosztu; audyt zdalny ich nie generuje.
Nadzór roczny
od 3 900 zł netto
Certyfikat nie jest dokumentem, który się odbiera i odkłada na trzy lata. Co roku sprawdzamy, czy system nadal działa — w zakresie wyznaczonym przez program, więc węziej niż za pierwszym razem. Pominięcie nadzoru unieważnia certyfikat i nie da się tego nadrobić później, dlatego budżet warto liczyć od razu na trzy lata, nie na pierwszy rok.
Recertyfikacja po trzech latach
od 4 900 zł netto
Po trzech latach certyfikat wygasa i system przechodzi ocenę od nowa — tym razem także pod kątem minionego cyklu: czy niezgodności wróciły, czy zmiany w firmie znalazły odzwierciedlenie w systemie. Organizację już znamy, więc audyt jest krótszy niż pierwszy, ale obejmuje całość wymagań.
Kilka norm w jednym postępowaniu
rabat do 20%
Normy zbudowane na wspólnej strukturze mają identyczne rozdziały o kontekście, przywództwie, planowaniu i ocenie efektów. Audytowanie ich osobno oznaczałoby sprawdzanie tego samego kilka razy. Robimy to raz, jednym zespołem, i wydajemy jeden raport. Ile zejdzie z ceny, zależy od tego, jak bardzo wymagania się pokrywają — podajemy to w ofercie wraz z wyliczeniem dni.
Czego nie robimy
Nie wdrażamy systemu, nie piszemy procedur i nie szkolimy z ich stosowania. Nie z braku kompetencji — jednostka, która najpierw zbuduje system, a potem go oceni, ocenia własną pracę. Certyfikat jest wart dokładnie tyle, ile niezależność tego, kto go wydał.
Podane kwoty są cenami wyjściowymi dla zakresu opisanego przy każdej pozycji. Nie stanowią oferty w rozumieniu art. 66 § 1 Kodeksu cywilnego, lecz zaproszenie do zawarcia umowy (art. 71 k.c.). Wiążącą cenę podajemy w pisemnej ofercie, po ustaleniu zakresu — i nie zmieniamy jej w trakcie realizacji.
Wdrożenie sfinansujesz z dotacji na cyfryzację.
Koszt wdrożenia zabezpieczeń kwalifikuje się do dofinansowania w aktualnych naborach na cyfryzację i cyberbezpieczeństwo MŚP.
Cyberbezpieczeństwo wśród kosztów kwalifikowanych. Nabór od czerwca 2026.
Wdrożenie rozwiązań cyber (EDR, SIEM, kopie zapasowe). Nabór do 15 lipca 2026.
Certyfikacja pozostaje potrzebna niezależnie od dotacji — termin zgodności z NIS2 wynika z ustawy o KSC (okres dostosowawczy do 3 kwietnia 2027 r.). Dofinansowanie obniża koszt, nie warunkuje decyzji.
Jak sfinansować ISO 27001 z dotacji cyber →Branże, dla których ISO 27001 to standard.
W IT certyfikat jest praktycznie obowiązkowy. W finansach i sektorze publicznym — wymóg regulacyjny lub kontraktowy.
- IT i SaaS
- Finanse i fintech
- Ochrona zdrowia
- E-commerce
- Sektor publiczny
- Telekomunikacja
- Chmura / hosting
- Konsulting
- Logistyka i 3PL
Powiązane normy z rodziny 27000 i ciągłości działania.
Standardy uzupełniające ISO 27001 dla dostawców usług chmurowych, podmiotów przetwarzających PII i organizacji wymagających odporności operacyjnej.
- ISO 27017
Bezpieczeństwo w chmurze
Rozszerzenie ISO 27001 dla dostawców i odbiorców usług chmurowych — dodatkowe zabezpieczenia właściwe dla chmury.
Skontaktuj się - ISO 27018
Ochrona PII w chmurze
Kontrole dla przetwarzania danych osobowych w chmurze — komplementarne z ISO 27001 dla dostawców usług chmurowych.
Skontaktuj się - ISO 22301
Ciągłość działania
System zarządzania ciągłością działania — naturalne uzupełnienie ISO 27001 w zakresie odporności operacyjnej.
Skontaktuj się
Najczęstsze pytania o ISO 27001.
Co to jest ISO 27001?
ISO/IEC 27001 to międzynarodowa norma określająca wymagania dla systemu zarządzania bezpieczeństwem informacji (Information Security Management System, SZBI). Aktualna wersja: ISO/IEC 27001:2022 z poprawką techniczną 2024. Zawiera 93 mechanizmy zabezpieczeń w Załączniku A (wcześniej 114 w wersji 2013).
Czy ISO 27001 jest tym samym co RODO?
Nie. RODO (GDPR) to regulacja UE — obowiązuje wszystkich przetwarzających dane osobowe. ISO 27001 to dobrowolny standard zarządzania bezpieczeństwem informacji. Są komplementarne: ISO 27001 znacząco pomaga w spełnieniu wymagań art. 32 RODO (bezpieczeństwo przetwarzania) i wykazaniu należytej staranności, ale nie zastępuje obowiązków RODO.
Czy ISO 27001 wystarczy do zgodności z NIS2?
Pomaga znacząco, ale nie zwalnia z obowiązków regulacyjnych. NIS2 (i polska ustawa o krajowym systemie cyberbezpieczeństwa) ma dodatkowe wymagania: zgłaszanie incydentów do CSIRT w określonych terminach, zarządzanie ryzykiem łańcucha dostaw, odpowiedzialność kierownictwa. ISO 27001 pokrywa większość wymagań technicznych i organizacyjnych — zalecamy jako bazę.
Co to jest deklaracja stosowania (SoA)?
Deklaracja stosowania (Statement of Applicability, SoA) to obowiązkowy dokument wymieniający wszystkie 93 zabezpieczenia z Załącznika A normy. Dla każdego zabezpieczenia wskazujesz, czy je stosujesz i jak — albo uzasadniasz jego pominięcie. SoA jest punktem wyjścia audytu: audytor weryfikuje wdrożenie zadeklarowanych zabezpieczeń.
Czy audyt obejmuje testy penetracyjne?
Nie — audyt ISO 27001 sprawdza system zarządzania bezpieczeństwem informacji, a nie sam wykonuje testy penetracyjne. Testy penetracyjne mogą natomiast być jednym z zabezpieczeń z Załącznika A (A.8.8 — zarządzanie podatnościami technicznymi), które wdrażasz wewnętrznie lub zlecasz wyspecjalizowanej firmie. Audytor zweryfikuje, czy proces testów penetracyjnych jest udokumentowany i wykonywany.
Jak długo ważny jest certyfikat ISO 27001?
Certyfikat jest ważny 3 lata od daty wystawienia. W tym okresie wykonujemy coroczne audyty nadzoru. Po 3 latach następuje audyt recertyfikacyjny i wystawienie certyfikatu na kolejne 3 lata.
Czytaj dalej o ISO 27001
Certyfikat ISO 27001 — jak chronić dane
Podstawy SZBI: kontekst organizacji, ryzyka, polityka bezpieczeństwa, kontrola dostępu. Co Twoja firma musi mieć.
BlogNowa-stara norma ISO 27001:2022
Co się zmieniło w wersji 2022 — 93 zabezpieczenia w 4 grupach (organizacyjne, ludzie, fizyczne, technologiczne).
BlogNIS2 obowiązuje — Polska spóźniona
Dyrektywa NIS2 + krajowy KSC. Kogo dotyczy, jak ISO 27001 + ISO 22301 wspierają zgodność.
BlogISO 27001 a RODO — czy certyfikat zapewnia zgodność
Mapowanie Załącznika A na art. 32 RODO. Co norma pokrywa, czego nie i dlaczego jest dowodem należytej staranności wobec UODO.
BlogDORA a ISO 27001 — odporność cyfrowa sektora finansowego
Rozporządzenie DORA a system zarządzania bezpieczeństwem informacji. Które wymogi ICT norma pokrywa, a które wykraczają poza jej zakres.
BlogDotacja na cyberbezpieczeństwo 2026 a ISO 27001
Dig.IT i Cyfryzacja MŚP finansują wdrożenie zabezpieczeń. Dlaczego certyfikat zostaje dowodem zgodności po rozliczeniu dotacji.
BlogKlient wymaga ISO 27001 — jak odpowiedzieć na wymóg
Skąd bierze się wymóg certyfikatu w łańcuchu dostaw, czym różni się od kwestionariusza samooceny i jak certyfikat skraca kwalifikację dostawcy.
BlogISO 27001 vs SOC 2 — który standard wybrać
Międzynarodowy certyfikat kontra amerykański raport atestacyjny. Czym się różnią, kiedy klient żąda którego i dlaczego dla polskiej firmy właściwy jest ISO 27001.
Wyceń certyfikację ISO 27001.
Pełnomocniczka Klienta dla ISO 27001 oddzwoni z konkretną wyceną w ciągu 2 godzin roboczych.
Małgorzata Nowakowska
ISO 27001 / Wyroby CE
Inne obszary certyfikacji i zgodności