Ocena według ISO/IEC TS 27110
Przedmiotem oceny są ramy cyberbezpieczeństwa opracowane przez organizację, a kryteriami — wytyczne ISO/IEC TS 27110:2021. Wynikiem jest raport oceny, nie certyfikat.
ISO/IEC TS 27110:2021 zawiera wytyczne dla podmiotów, które tworzą ramy cyberbezpieczeństwa. Oceniamy ramy opracowane przez organizację, a wynikiem jest raport oceny, nie certyfikat. Ocenę prowadzą audytorzy współpracujący z Multicert. Certyfikacja systemu zarządzania bezpieczeństwem informacji według ISO/IEC 27001 jest odrębnym postępowaniem.
Czym jest ISO/IEC TS 27110?
ISO/IEC TS 27110:2021 to specyfikacja techniczna zawierająca wytyczne dotyczące tworzenia ram cyberbezpieczeństwa. Jest przeznaczona dla podmiotów, które takie ramy opracowują, niezależnie od rodzaju, wielkości i charakteru organizacji. Nie jest normą systemu zarządzania i nie zawiera wymagań, na podstawie których wydaje się certyfikat.
Przedmiotem naszej oceny są ramy cyberbezpieczeństwa opracowane przez organizację, np. wewnętrzny standard grupy spółek albo zasady stawiane dostawcom. Kryteriami są wytyczne ISO/IEC TS 27110. Sprawdzamy cel i budowę ram, ich powiązanie z oceną ryzyka i wskazanymi przez organizację dokumentami oraz sposób utrzymania ram. Ustalenia przedstawiamy w raporcie oceny.
Raport nie jest certyfikatem i nie potwierdza spełnienia obowiązków wynikających z ustawy o krajowym systemie cyberbezpieczeństwa ani innych przepisów. Ocenę można zaplanować razem z audytem ISO/IEC 27001, ale są to odrębne postępowania zakończone różnymi dokumentami.
- Pełna nazwa
- ISO/IEC TS 27110:2021 Information technology, cybersecurity and privacy protection — Cybersecurity framework development guidelines (tytuł oryginalny; wydanie 1 z lutego 2021 r., potwierdzone przez ISO w 2025 r.)
- Charakter dokumentu
- Specyfikacja techniczna zawierająca wytyczne dla podmiotów, które tworzą ramy cyberbezpieczeństwa. Nie zawiera wymagań, na podstawie których wydaje się certyfikat.
- Przedmiot oceny
- Ramy cyberbezpieczeństwa opracowane przez organizację, np. dla niej samej, grupy spółek albo dostawców
- Dokument wynikowy
- Raport oceny z ustaleniami i wskazaniem dowodów
Obszary, które sprawdzamy w ocenie.
Podział na cztery obszary służy przejrzystości opisu i nie odpowiada numeracji rozdziałów specyfikacji. Dokładny zakres oceny ustalamy przed ofertą.
- 01
Cel, zakres i odbiorcy ram
Komu ramy służą, jakie działania i jednostki obejmują oraz kto odpowiada za ich przyjęcie i stosowanie.
- 02
Budowa ram
Przyjęte pojęcia, podział na obszary i kategorie działań, spójność terminologii i powiązania między elementami ram.
- 03
Powiązanie z ryzykiem i innymi dokumentami
Jak ramy odwołują się do oceny ryzyka oraz do norm, przepisów i umów, które organizacja sama wskazała. Ocena nie obejmuje automatycznego odwzorowania całych przepisów.
- 04
Utrzymanie i aktualizacja
Kto i na jakiej podstawie przegląda ramy, jak rejestruje zmiany i jak przekazuje nową wersję użytkownikom.
Przebieg oceny.
- 01 Przed ofertą
Ustalenie zakresu
Rozmawiamy o tym, jakie ramy organizacja opracowała, dla kogo i na podstawie jakich dokumentów źródłowych.
- 02 Po ustaleniu zakresu
Oferta i plan oceny
W ofercie podajemy zakres, metody oceny i cenę. Po jej przyjęciu uzgadniamy plan oceny i dobieramy audytorów z doświadczeniem w bezpieczeństwie informacji.
- 03 Zwykle zdalnie
Przegląd ram i dokumentów
Audytorzy przeglądają dokument ram, zapisy z jego opracowania i przeglądów oraz dokumenty, do których ramy się odwołują.
- 04 Na miejscu lub zdalnie
Rozmowy z autorami i użytkownikami
Rozmowy z osobami odpowiedzialnymi za ramy i z ich użytkownikami. Audytorzy sprawdzają, jak ramy są stosowane w wybranych jednostkach.
- 05 Po zakończeniu oceny
Raport oceny
Raport przedstawia zakres, kryteria, ustalenia wraz z dowodami i ograniczenia oceny. Nie jest certyfikatem ani poświadczeniem zgodności.
Najczęstsze pytania.
Co to jest ISO/IEC TS 27110?
ISO/IEC TS 27110:2021 to specyfikacja techniczna ISO i IEC zawierająca wytyczne dotyczące tworzenia ram cyberbezpieczeństwa. Jest przeznaczona dla podmiotów, które takie ramy opracowują, niezależnie od rodzaju, wielkości i charakteru organizacji. ISO przejrzała dokument w 2025 r. i potwierdziła, że wydanie 2021 pozostaje aktualne.
Czy na podstawie ISO/IEC TS 27110 można uzyskać certyfikat?
Nie. Dokument zawiera wytyczne, a nie wymagania, dlatego wynikiem naszej oceny jest raport oceny, a nie certyfikat ani poświadczenie zgodności. Certyfikat można uzyskać dla systemu zarządzania bezpieczeństwem informacji według ISO/IEC 27001. Jest to odrębne postępowanie zakończone innym dokumentem.
Czy ISO/IEC TS 27110 to to samo co NIST Cybersecurity Framework?
Nie. Są to odrębne dokumenty różnych wydawców. Ramy cyberbezpieczeństwa (CSF) amerykańskiego Narodowego Instytutu Standardów i Technologii (NIST) w wydaniu 2.0 dzielą działania na sześć funkcji. Jeżeli ramy organizacji odwołują się do tego dokumentu, w raporcie opisujemy, jak to odwołanie przygotowano. Nie przyjmujemy, że zgodność z jednym dokumentem oznacza zgodność z drugim.
Czy raport potwierdza spełnienie obowiązków wynikających z ustawy o krajowym systemie cyberbezpieczeństwa?
Nie. Raport oceny nie potwierdza spełnienia obowiązków wynikających z ustawy o krajowym systemie cyberbezpieczeństwa, która wdraża dyrektywę NIS2, ani z rozporządzenia DORA. Nie zastępuje też audytu wymaganego przepisami. Takiego skutku nie ma również certyfikat ISO/IEC 27001.
Pogłębienie wiedzy
Blog Multicert
Artykuły eksperckie o certyfikacji ISO, wyrobach budowlanych, oznakowaniu CE i regulacjach Unii Europejskiej.
InterpretacjaInterpretacje normatywne
Praktyczne interpretacje norm wyrobów — luki, klasyfikacje, ścieżki certyfikacji.
ProgramProgramy autorskie Multicert
Dobrowolne programy branżowe Multicert wraz z informacją o kryteriach, zakresie i statusie dokumentu.
Ile to kosztuje.
Ceny netto. Cenę uzgadniamy przed zleceniem.
Cenę oceny ustalamy przed umową na podstawie zakresu, liczby lokalizacji i jednostek, które ocena ma objąć, i nie zmieniamy jej w trakcie bez Państwa zgody.
Ocena według wytycznych
od 4 900 zł netto
Kryteria oceny uzgadniamy przed umową na podstawie wytycznych wskazanej normy. Cena obejmuje przygotowanie oceny, pracę na miejscu albo zdalnie oraz raport oceny, w którym przy każdym ustaleniu podajemy kryterium i dowód. Wytyczne nie zawierają wymagań obowiązkowych, dlatego wynikiem jest raport, a nie certyfikat ani znak.
Przy ocenie na miejscu dochodzi koszt dojazdu i noclegu według rzeczywistych wydatków.
Ponowna ocena po zmianach
od 3 900 zł netto
Jeżeli po otrzymaniu raportu wprowadzą Państwo zmiany, na odrębne zlecenie oceniamy je według tych samych kryteriów. Ponowna ocena nie jest nadzorem i nie odbywa się automatycznie.
Czego nie robimy
Nie projektujemy ani nie wdrażamy rozwiązań, które potem oceniamy, i nie przygotowujemy dokumentów objętych oceną. Raport przedstawia ustalenia; o zmianach decyduje organizacja.
Podane kwoty są cenami wyjściowymi dla zakresu opisanego przy każdej pozycji. Nie stanowią oferty w rozumieniu art. 66 § 1 Kodeksu cywilnego, lecz zaproszenie do zawarcia umowy (art. 71 k.c.). Wiążącą cenę podajemy w pisemnej ofercie, po ustaleniu zakresu — i nie zmieniamy jej w trakcie realizacji.
Wycena oceny według ISO/IEC TS 27110.
Do wyceny potrzebujemy dokumentu ram lub jego spisu treści, informacji o tym, kogo ramy obejmują, oraz o dokumentach, do których się odwołują. Wynikiem jest raport oceny z ustaleniami i dowodami.
Małgorzata Nowakowska
Bezpieczeństwo informacji — ISO 27xxx
Inne obszary certyfikacji i zgodności