Multicert
System zarządzania bezpieczeństwem informacji

Certyfikacja ISO 27001

Realizowane z międzynarodową jednostką akredytowaną
W skrócie

ISO/IEC 27001:2022 to międzynarodowa norma systemu zarządzania bezpieczeństwem informacji. Wymóg w przetargach IT, finansach i sektorze publicznym; baza dla zgodności z NIS2 i RODO. Audyt prowadzą niezależni audytorzy współpracujący z nami, a certyfikat jest wystawiany przez partnerską jednostkę akredytowaną wg ISO/IEC 17021-1 (akredytacja ČIA nr 88/2026; ČIA jest sygnatariuszem EA MLA i Global ACI MRA).

Norma

Czym jest ISO 27001?

ISO/IEC 27001 to wiodąca międzynarodowa norma dla zarządzania bezpieczeństwem informacji. Określa wymagania dla SZBI obejmującego wszystkie aktywa informacyjne organizacji — od dokumentów papierowych po systemy IT i dane w chmurze.

Aktualna wersja ISO/IEC 27001:2022 (z poprawką techniczną 2024) wprowadziła zmodernizowany Załącznik A — 93 zabezpieczenia w 4 grupach (organizacyjne, ludzie, fizyczne, techniczne), zredukowane ze 114 w wersji 2013. Wskazówki ich wdrożenia opisuje ISO/IEC 27002:2022.

Pełna nazwa
ISO/IEC 27001:2022 — Information Security Management Systems
Wydawca
ISO + IEC (International Electrotechnical Commission)
Aktualna wersja
ISO/IEC 27001:2022 (poprawka 2024)
Załącznik A
93 mechanizmy zabezpieczeń (zredukowane z 114 w wersji 2013)
Powiązane
NIS2, RODO, DORA, EU AI Act
Korzyści

Co daje certyfikat ISO 27001?

  • 01

    Wymóg w przetargach IT, finansowych i sektora publicznego

    ISO 27001 to standardowy wymóg w przetargach na usługi IT, hosting, przetwarzanie danych i integracje z systemami administracji publicznej (ePUAP, KSeF, mObywatel).

  • 02

    Wsparcie zgodności z NIS2

    Dyrektywa NIS2 (transponowana do prawa polskiego ustawą o krajowym systemie cyberbezpieczeństwa) wymaga środków zarządzania ryzykiem cybernetycznym — ISO 27001 pokrywa większość wymagań. Szczegóły: NIS2 obowiązuje — Polska spóźniona.

  • 03

    Spójność z wymaganiami RODO

    Załącznik A normy ISO 27001 zawiera zabezpieczenia zgodne z art. 32 RODO (bezpieczeństwo przetwarzania). Certyfikat to mocny argument w razie kontroli UODO i pomoc w wykazaniu należytej staranności.

  • 04

    Dostęp do dużych klientów korporacyjnych i kontraktów strategicznych

    Microsoft, Google, AWS, banki, ubezpieczyciele i operatorzy infrastruktury krytycznej wymagają ISO 27001 od dostawców. Bez certyfikatu — eliminacja na etapie kwalifikacji dostawcy.

  • 05

    Niższe składki ubezpieczenia cyber i lepsze warunki

    Ubezpieczyciele cyber (Hiscox, AIG, PZU) oferują zniżki dla firm z ISO 27001 — system zarządzania bezpieczeństwem informacji jest mierzalnym wskaźnikiem dojrzałości operacyjnej.

Struktura

Siedem sekcji + Załącznik A.

Sekcje 4–10 są wspólne dla wszystkich norm zarządzania ISO. Specyficzny dla 27001 jest Załącznik A — katalog 93 mechanizmów zabezpieczeń w 4 grupach.

  • Sekcja 4

    Kontekst organizacji

    Identyfikacja stron zainteresowanych, wymagań prawnych i regulacyjnych, zakresu SZBI.

  • Sekcja 5

    Przywództwo

    Polityka bezpieczeństwa informacji, role i odpowiedzialności (CISO, IODO).

  • Sekcja 6

    Planowanie

    Ocena ryzyka, plan postępowania z ryzykiem, deklaracja stosowania (Statement of Applicability, SoA), cele bezpieczeństwa.

  • Sekcja 7

    Wsparcie

    Zasoby, kompetencje, świadomość, komunikacja, udokumentowane informacje.

  • Sekcja 8

    Działania operacyjne

    Wdrożenie postępowania z ryzykiem, ocena ryzyka cykliczna, zarządzanie zmianą.

  • Sekcja 9

    Ocena efektów działania

    Monitorowanie, audyty wewnętrzne, przegląd zarządzania.

  • Sekcja 10

    Doskonalenie

    Niezgodności i działania korygujące, ciągłe doskonalenie SZBI.

Załącznik A

93 kontrole w 4 grupach.

Załącznik A do ISO/IEC 27001:2022 zawiera 93 zabezpieczenia pogrupowane w 4 obszary. Każda organizacja deklaruje stosowane zabezpieczenia w deklaracji stosowania (SoA).

  • 37

    Organizacyjne

    Polityki, role, zarządzanie dostawcami, zarządzanie incydentami.

  • 8

    Ludzie

    Rekrutacja, świadomość, dyscyplina, NDA.

  • 14

    Fizyczne

    Strefy bezpieczeństwa, kontrola dostępu, ochrona sprzętu.

  • 34

    Techniczne

    Kryptografia, kontrola dostępu logicznego, kopie zapasowe, rejestrowanie zdarzeń, bezpieczne wytwarzanie oprogramowania.

Mają Państwo już dokumentację, ale nie wiedzą, czy jest kompletna? Przed zamówieniem certyfikacji sprawdzimy zdalnie, czy są wszystkie dokumenty i zapisy wymagane przez normę. Dla firm do 10 osób: 1 679 zł netto, wynik w 5 dni roboczych.

Pre-audyt dokumentacji ISO
Proces

Proces certyfikacji ISO 27001 z Multicert.

Razem: ~8–10 tygodni od zapytania do certyfikatu. Kluczowy moment: poprawnie przygotowany SoA — przyspiesza audyt etapu 1.

  1. 01 1 dzień

    Zapytanie i bezpłatna wycena

    Krótka rozmowa o zakresie SZBI i kontekście (typ aktywów informacyjnych) — bezpłatna wycena.

  2. 02 3–5 dni

    Umowa i plan audytu

    Podpisanie umowy, ustalenie terminu i zespołu audytorskiego z kompetencjami w zakresie cyberbezpieczeństwa.

  3. 03 1–2 dni

    Audyt etapu 1

    Przegląd dokumentacji: SoA, ocena ryzyka, polityki bezpieczeństwa — zwykle zdalnie.

  4. 04 2–4 dni

    Audyt etapu 2

    Audyt certyfikacyjny — weryfikacja wdrożenia zabezpieczeń z Załącznika A, rozmowy z administratorami i właścicielami procesów.

  5. 05 2–3 tyg.

    Wystawienie certyfikatu

    Decyzja certyfikacyjna i wystawienie certyfikatu przez międzynarodową jednostkę akredytowaną.

Cena

Ile kosztuje certyfikacja ISO 27001.

Ceny netto. Cenę uzgadniamy przed zleceniem, wraz z wyliczeniem liczby dni audytu.

Cena certyfikacji nie jest stawką za normę — zależy od czasu audytu. Dla systemów bezpieczeństwa informacji liczbę dni wyznacza ISO/IEC 27006, która ma pierwszeństwo przed ogólnymi tablicami IAF MD 5: poza liczbą osób w zakresie liczy się złożoność systemu, liczba i rodzaj wdrożonych zabezpieczeń oraz to, co obejmuje deklaracja stosowania. Kwoty poniżej odpowiadają organizacji do pięciu osób w jednej lokalizacji i jednej normie.

Audyt certyfikacyjny — etap 1 i etap 2

od 5 900 zł netto

Najpierw czytamy dokumentację systemu, potem sprawdzamy w firmie, czy działa tak, jak został opisany. To dwa etapy jednego postępowania, nie dwie usługi. Ustalenia dostają Państwo na piśmie, a decyzję o certyfikacie podejmuje osoba, która audytu nie prowadziła — tego wymaga norma i stąd bierze się wartość dokumentu. Certyfikat obowiązuje trzy lata.

Przy audycie na miejscu dochodzi dojazd i nocleg według rzeczywistego kosztu; audyt zdalny ich nie generuje.

Nadzór roczny

od 3 900 zł netto

Certyfikat nie jest dokumentem, który się odbiera i odkłada na trzy lata. Co roku sprawdzamy, czy system nadal działa — w zakresie wyznaczonym przez program, więc węziej niż za pierwszym razem. Pominięcie nadzoru unieważnia certyfikat i nie da się tego nadrobić później, dlatego budżet warto liczyć od razu na trzy lata, nie na pierwszy rok.

Recertyfikacja po trzech latach

od 4 900 zł netto

Po trzech latach certyfikat wygasa i system przechodzi ocenę od nowa — tym razem także pod kątem minionego cyklu: czy niezgodności wróciły, czy zmiany w firmie znalazły odzwierciedlenie w systemie. Organizację już znamy, więc audyt jest krótszy niż pierwszy, ale obejmuje całość wymagań.

Kilka norm w jednym postępowaniu

rabat do 20%

Normy zbudowane na wspólnej strukturze mają identyczne rozdziały o kontekście, przywództwie, planowaniu i ocenie efektów. Audytowanie ich osobno oznaczałoby sprawdzanie tego samego kilka razy. Robimy to raz, jednym zespołem, i wydajemy jeden raport. Ile zejdzie z ceny, zależy od tego, jak bardzo wymagania się pokrywają — podajemy to w ofercie wraz z wyliczeniem dni.

Czego nie robimy

Nie wdrażamy systemu, nie piszemy procedur i nie szkolimy z ich stosowania. Nie z braku kompetencji — jednostka, która najpierw zbuduje system, a potem go oceni, ocenia własną pracę. Certyfikat jest wart dokładnie tyle, ile niezależność tego, kto go wydał.

Podane kwoty są cenami wyjściowymi dla zakresu opisanego przy każdej pozycji. Nie stanowią oferty w rozumieniu art. 66 § 1 Kodeksu cywilnego, lecz zaproszenie do zawarcia umowy (art. 71 k.c.). Wiążącą cenę podajemy w pisemnej ofercie, po ustaleniu zakresu — i nie zmieniamy jej w trakcie realizacji.

Finansowanie

Wdrożenie sfinansujesz z dotacji na cyfryzację.

Koszt wdrożenia zabezpieczeń kwalifikuje się do dofinansowania w aktualnych naborach na cyfryzację i cyberbezpieczeństwo MŚP.

Dig.IT · ARP
do 850 tys. zł 50%

Cyberbezpieczeństwo wśród kosztów kwalifikowanych. Nabór od czerwca 2026.

Cyfryzacja MŚP · FENG
refundacja do 70%

Wdrożenie rozwiązań cyber (EDR, SIEM, kopie zapasowe). Nabór do 15 lipca 2026.

Certyfikacja pozostaje potrzebna niezależnie od dotacji — termin zgodności z NIS2 wynika z ustawy o KSC (okres dostosowawczy do 3 kwietnia 2027 r.). Dofinansowanie obniża koszt, nie warunkuje decyzji.

Jak sfinansować ISO 27001 z dotacji cyber →
Branże

Branże, dla których ISO 27001 to standard.

W IT certyfikat jest praktycznie obowiązkowy. W finansach i sektorze publicznym — wymóg regulacyjny lub kontraktowy.

  • IT i SaaS
  • Finanse i fintech
  • Ochrona zdrowia
  • E-commerce
  • Sektor publiczny
  • Telekomunikacja
  • Chmura / hosting
  • Konsulting
  • Logistyka i 3PL
FAQ

Najczęstsze pytania o ISO 27001.

Co to jest ISO 27001?

ISO/IEC 27001 to międzynarodowa norma określająca wymagania dla systemu zarządzania bezpieczeństwem informacji (Information Security Management System, SZBI). Aktualna wersja: ISO/IEC 27001:2022 z poprawką techniczną 2024. Zawiera 93 mechanizmy zabezpieczeń w Załączniku A (wcześniej 114 w wersji 2013).

Czy ISO 27001 jest tym samym co RODO?

Nie. RODO (GDPR) to regulacja UE — obowiązuje wszystkich przetwarzających dane osobowe. ISO 27001 to dobrowolny standard zarządzania bezpieczeństwem informacji. Są komplementarne: ISO 27001 znacząco pomaga w spełnieniu wymagań art. 32 RODO (bezpieczeństwo przetwarzania) i wykazaniu należytej staranności, ale nie zastępuje obowiązków RODO.

Czy ISO 27001 wystarczy do zgodności z NIS2?

Pomaga znacząco, ale nie zwalnia z obowiązków regulacyjnych. NIS2 (i polska ustawa o krajowym systemie cyberbezpieczeństwa) ma dodatkowe wymagania: zgłaszanie incydentów do CSIRT w określonych terminach, zarządzanie ryzykiem łańcucha dostaw, odpowiedzialność kierownictwa. ISO 27001 pokrywa większość wymagań technicznych i organizacyjnych — zalecamy jako bazę.

Co to jest deklaracja stosowania (SoA)?

Deklaracja stosowania (Statement of Applicability, SoA) to obowiązkowy dokument wymieniający wszystkie 93 zabezpieczenia z Załącznika A normy. Dla każdego zabezpieczenia wskazujesz, czy je stosujesz i jak — albo uzasadniasz jego pominięcie. SoA jest punktem wyjścia audytu: audytor weryfikuje wdrożenie zadeklarowanych zabezpieczeń.

Czy audyt obejmuje testy penetracyjne?

Nie — audyt ISO 27001 sprawdza system zarządzania bezpieczeństwem informacji, a nie sam wykonuje testy penetracyjne. Testy penetracyjne mogą natomiast być jednym z zabezpieczeń z Załącznika A (A.8.8 — zarządzanie podatnościami technicznymi), które wdrażasz wewnętrznie lub zlecasz wyspecjalizowanej firmie. Audytor zweryfikuje, czy proces testów penetracyjnych jest udokumentowany i wykonywany.

Jak długo ważny jest certyfikat ISO 27001?

Certyfikat jest ważny 3 lata od daty wystawienia. W tym okresie wykonujemy coroczne audyty nadzoru. Po 3 latach następuje audyt recertyfikacyjny i wystawienie certyfikatu na kolejne 3 lata.

Pogłębienie tematu

Czytaj dalej o ISO 27001

Bezpłatna wycena w 2h

Wyceń certyfikację ISO 27001.

Pełnomocniczka Klienta dla ISO 27001 oddzwoni z konkretną wyceną w ciągu 2 godzin roboczych.

Pełnomocnik Klienta

Małgorzata Nowakowska

ISO 27001 / Wyroby CE

Zadzwoń
Otrzymaj wycenę