Multicert
Certyfikacja ISO/IEC 27001 i ISO 22301

CER i NIS2 — certyfikaty systemów i raporty oceny

Certyfikat lub raport oceny

Jednostkę wystawiającą certyfikat ISO/IEC 27001 lub ISO 22301 i status jej akredytacji podajemy w ofercie przed zawarciem umowy. Ocena według wytycznych ISO 22316 lub ISO 22361 kończy się raportem oceny, a nie certyfikatem.

W skrócie

Obowiązki wynikające z dyrektywy NIS2, w Polsce wdrożonej nowelizacją ustawy o krajowym systemie cyberbezpieczeństwa (KSC), oraz z dyrektywy CER o odporności podmiotów krytycznych spełnia sam podmiot. Certyfikat ISO/IEC 27001 lub ISO 22301 potwierdza zgodność systemu zarządzania z wymaganiami normy. Nie potwierdza zgodności z NIS2, KSC ani CER. Ocena według wytycznych ISO 22361 lub ISO 22316 kończy się raportem oceny, nie certyfikatem.

Co potwierdza certyfikat, a co raport oceny

Żaden z poniższych dokumentów nie jest certyfikatem zgodności z NIS2, ustawą o KSC ani dyrektywą CER. Każdy dotyczy innego przedmiotu i kończy się innym dokumentem.

Norma Przedmiot oceny Dokument wynikowy
ISO/IEC 27001 (wymagania) System zarządzania bezpieczeństwem informacji Certyfikat wydany przez jednostkę certyfikującą wskazaną w ofercie, w ramach jej programu certyfikacji
ISO 22301 (wymagania) System zarządzania ciągłością działania Certyfikat wydany przez jednostkę certyfikującą wskazaną w ofercie, w ramach jej programu certyfikacji
ISO 22361 (wytyczne) Zdolność organizacji do zarządzania kryzysowego Raport oceny, bez nadzoru i recertyfikacji
ISO 22316 (wytyczne) Odporność organizacji Raport oceny, bez nadzoru i recertyfikacji

Jak można połączyć oceny

Zakres dobiera organizacja. Wybór normy nie wynika automatycznie z przepisów, a żadna z poniższych możliwości nie zastępuje obowiązków ustawowych.

Jedna norma

Certyfikacja jednego systemu

Audyt certyfikacyjny systemu zarządzania według jednej normy zawierającej wymagania.

  • ISO/IEC 27001: bezpieczeństwo informacji
  • albo ISO 22301: ciągłość działania

Wynik: certyfikat systemu zarządzania

Dwie normy

Audyt łączny

Jeden audyt obejmuje oba systemy. Ustalenia i wynik podajemy osobno dla każdej normy.

  • ISO/IEC 27001 i ISO 22301

Wynik: certyfikat dla każdego systemu

Ocena według wytycznych

Raport oceny

Odrębna ocena, którą można zaplanować w tym samym terminie co audyt certyfikacyjny.

  • ISO 22361: zarządzanie kryzysowe
  • ISO 22316: odporność organizacji

Wynik: raport oceny, nie certyfikat

Terminy KSC i miejsce certyfikacji

  1. 1
    Terminy ustawowe. Nowelizacja ustawy o KSC obowiązuje od 3 kwietnia 2026 r. Podmioty, które w tym dniu spełniały kryteria, powinny były dokonać wpisu do wykazu do 3 października 2026 r.; termin ten już minął. Obowiązki muszą wdrożyć do 3 kwietnia 2027 r. Szczegóły podaje Ministerstwo Cyfryzacji.
  2. 2
    Audyt wymagany ustawą. Do 3 kwietnia 2028 r. pierwszy audyt muszą przeprowadzić podmioty kluczowe, które wcześniej nie były operatorami usług kluczowych. Dotychczasowi operatorzy zachowują swój cykl audytów. Ten audyt nie jest przedmiotem naszej oferty i nie zastępuje go certyfikat ISO.
  3. 3
    Rola certyfikatu. Certyfikat ISO/IEC 27001 lub ISO 22301 potwierdza zgodność systemu zarządzania z wymaganiami normy. Organizacja może wykorzystać ten system przy realizacji obowiązków ustawowych, ale za ich spełnienie odpowiada sama.
  4. 4
    Audyt łączny. Wspólne elementy obu systemów, np. kontekst organizacji, przywództwo, planowanie i ocena efektów, sprawdza się w jednym audycie. Czas audytu i jego cenę ustalamy według zakresu i zasad programu certyfikacji.
Cena

Ile kosztuje certyfikacja i ocena.

Ceny netto. Cenę uzgadniamy przed zleceniem, wraz z wyliczeniem czasu audytu.

Cena zależy od czasu audytu, który ustalamy według zakresu i zasad programu certyfikacji: dla ISO/IEC 27001 według ISO/IEC 27006-1, dla ISO 22301 według zasad programu właściwego dla tej normy. Kwoty poniżej odpowiadają organizacji do pięciu osób w jednej lokalizacji i jednej normie.

Certyfikacja jednej normy

od 4 900 zł netto

ISO/IEC 27001 albo ISO 22301. Audytorzy sprawdzają dokumentację systemu, a następnie to, czy system działa tak, jak go opisano. Decyzję o certyfikacji podejmuje osoba, która nie prowadziła audytu. Certyfikat wystawia jednostka certyfikująca wskazana w ofercie i obowiązuje on w trzyletnim cyklu z corocznym nadzorem.

Audyt łączny ISO/IEC 27001 i ISO 22301

według zakresu

Wspólne elementy obu systemów sprawdzamy w jednym audycie, a ustalenia podajemy osobno dla każdej normy. Czas audytu łącznego i cenę podajemy w ofercie.

Nadzór roczny

od 3 900 zł netto

Co roku audytorzy sprawdzają, czy certyfikowany system nadal działa. Pominięcie nadzoru prowadzi do utraty ważności certyfikatu.

Ocena według ISO 22361 lub ISO 22316

od 4 900 zł netto

Ocena według wytycznych, zakończona raportem oceny z ustaleniami i wskazaniem dowodów. Raport nie jest certyfikatem i nie podlega nadzorowi ani recertyfikacji.

Czego nie robimy

Certyfikacja nie jest doradztwem wdrożeniowym. Nie wdrażamy systemu, nie piszemy polityk ani planów ciągłości działania i nie szkolimy z ich stosowania. Jednostka, która najpierw zbuduje system, a potem go oceni, oceniałaby własną pracę.

Czego certyfikat nie potwierdza

Certyfikat ISO/IEC 27001 lub ISO 22301 ani raport oceny nie potwierdza spełnienia obowiązków wynikających z NIS2, ustawy o KSC ani dyrektywy CER. Nie zastępuje wpisu do wykazu, raportowania incydentów ani audytu wymaganego ustawą.

Podane kwoty są cenami wyjściowymi dla zakresu opisanego przy każdej pozycji. Nie stanowią oferty w rozumieniu art. 66 § 1 Kodeksu cywilnego, lecz zaproszenie do zawarcia umowy (art. 71 k.c.). Wiążącą cenę podajemy w pisemnej ofercie, po ustaleniu zakresu — i nie zmieniamy jej w trakcie realizacji.

Wycena certyfikacji lub oceny

Do wyceny potrzebujemy informacji o normach, liczbie osób objętych systemem, liczbie lokalizacji oraz o tym, czy chodzi o certyfikat, czy o raport oceny. Cenę i czas audytu podajemy w ofercie.

FAQ

Najczęstsze pytania o CER, NIS2 i ocenę ISO

Czy moja organizacja podlega NIS2?
W Polsce dyrektywę NIS2 wdraża nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC), która obowiązuje od 3 kwietnia 2026 r. O uznaniu za podmiot kluczowy lub ważny decydują m.in. sektory wskazane w załącznikach do ustawy, kryteria wielkościowe przedsiębiorstwa oraz art. 5 ustawy. Nie przesądza o tym sama liczba pracowników ani współpraca z podmiotem objętym ustawą.
Czy certyfikat ISO/IEC 27001 lub ISO 22301 potwierdza zgodność z NIS2, KSC lub CER?
Nie. Certyfikat potwierdza zgodność systemu zarządzania z wymaganiami normy. Nie potwierdza spełnienia obowiązków wynikających z dyrektywy NIS2, ustawy o KSC ani dyrektywy CER i nie zastępuje audytu wymaganego ustawą.
Czym różni się certyfikat od raportu oceny według ISO 22361 lub ISO 22316?
ISO/IEC 27001 i ISO 22301 zawierają wymagania, na podstawie których jednostka certyfikująca wydaje certyfikat systemu zarządzania. ISO 22361 i ISO 22316 zawierają wytyczne. Ocena według nich kończy się raportem oceny, który nie jest certyfikatem i nie podlega nadzorowi ani recertyfikacji.
Od czego zależą cena i czas audytu?
Od zakresu i zasad programu certyfikacji. Czas audytu ISO/IEC 27001 ustala się według ISO/IEC 27006-1, a ISO 22301 według zasad programu właściwego dla tej normy. Wyliczenie podajemy w ofercie.
Czy pomagacie wdrożyć system zarządzania?
Nie. Certyfikacja nie jest doradztwem wdrożeniowym. Nie piszemy polityk, procedur ani planów ciągłości działania, które następnie mielibyśmy oceniać.
Zadzwoń
Otrzymaj wycenę