CER i NIS2 — certyfikaty systemów i raporty oceny
Jednostkę wystawiającą certyfikat ISO/IEC 27001 lub ISO 22301 i status jej akredytacji podajemy w ofercie przed zawarciem umowy. Ocena według wytycznych ISO 22316 lub ISO 22361 kończy się raportem oceny, a nie certyfikatem.
Obowiązki wynikające z dyrektywy NIS2, w Polsce wdrożonej nowelizacją ustawy o krajowym systemie cyberbezpieczeństwa (KSC), oraz z dyrektywy CER o odporności podmiotów krytycznych spełnia sam podmiot. Certyfikat ISO/IEC 27001 lub ISO 22301 potwierdza zgodność systemu zarządzania z wymaganiami normy. Nie potwierdza zgodności z NIS2, KSC ani CER. Ocena według wytycznych ISO 22361 lub ISO 22316 kończy się raportem oceny, nie certyfikatem.
Co potwierdza certyfikat, a co raport oceny
Żaden z poniższych dokumentów nie jest certyfikatem zgodności z NIS2, ustawą o KSC ani dyrektywą CER. Każdy dotyczy innego przedmiotu i kończy się innym dokumentem.
| Norma | Przedmiot oceny | Dokument wynikowy |
|---|---|---|
| ISO/IEC 27001 (wymagania) | System zarządzania bezpieczeństwem informacji | Certyfikat wydany przez jednostkę certyfikującą wskazaną w ofercie, w ramach jej programu certyfikacji |
| ISO 22301 (wymagania) | System zarządzania ciągłością działania | Certyfikat wydany przez jednostkę certyfikującą wskazaną w ofercie, w ramach jej programu certyfikacji |
| ISO 22361 (wytyczne) | Zdolność organizacji do zarządzania kryzysowego | Raport oceny, bez nadzoru i recertyfikacji |
| ISO 22316 (wytyczne) | Odporność organizacji | Raport oceny, bez nadzoru i recertyfikacji |
Jak można połączyć oceny
Zakres dobiera organizacja. Wybór normy nie wynika automatycznie z przepisów, a żadna z poniższych możliwości nie zastępuje obowiązków ustawowych.
Certyfikacja jednego systemu
Audyt certyfikacyjny systemu zarządzania według jednej normy zawierającej wymagania.
- ISO/IEC 27001: bezpieczeństwo informacji
- albo ISO 22301: ciągłość działania
Wynik: certyfikat systemu zarządzania
Audyt łączny
Jeden audyt obejmuje oba systemy. Ustalenia i wynik podajemy osobno dla każdej normy.
- ISO/IEC 27001 i ISO 22301
Wynik: certyfikat dla każdego systemu
Raport oceny
Odrębna ocena, którą można zaplanować w tym samym terminie co audyt certyfikacyjny.
- ISO 22361: zarządzanie kryzysowe
- ISO 22316: odporność organizacji
Wynik: raport oceny, nie certyfikat
Terminy KSC i miejsce certyfikacji
- 1 Terminy ustawowe. Nowelizacja ustawy o KSC obowiązuje od 3 kwietnia 2026 r. Podmioty, które w tym dniu spełniały kryteria, powinny były dokonać wpisu do wykazu do 3 października 2026 r.; termin ten już minął. Obowiązki muszą wdrożyć do 3 kwietnia 2027 r. Szczegóły podaje Ministerstwo Cyfryzacji.
- 2 Audyt wymagany ustawą. Do 3 kwietnia 2028 r. pierwszy audyt muszą przeprowadzić podmioty kluczowe, które wcześniej nie były operatorami usług kluczowych. Dotychczasowi operatorzy zachowują swój cykl audytów. Ten audyt nie jest przedmiotem naszej oferty i nie zastępuje go certyfikat ISO.
- 3 Rola certyfikatu. Certyfikat ISO/IEC 27001 lub ISO 22301 potwierdza zgodność systemu zarządzania z wymaganiami normy. Organizacja może wykorzystać ten system przy realizacji obowiązków ustawowych, ale za ich spełnienie odpowiada sama.
- 4 Audyt łączny. Wspólne elementy obu systemów, np. kontekst organizacji, przywództwo, planowanie i ocena efektów, sprawdza się w jednym audycie. Czas audytu i jego cenę ustalamy według zakresu i zasad programu certyfikacji.
Ile kosztuje certyfikacja i ocena.
Ceny netto. Cenę uzgadniamy przed zleceniem, wraz z wyliczeniem czasu audytu.
Cena zależy od czasu audytu, który ustalamy według zakresu i zasad programu certyfikacji: dla ISO/IEC 27001 według ISO/IEC 27006-1, dla ISO 22301 według zasad programu właściwego dla tej normy. Kwoty poniżej odpowiadają organizacji do pięciu osób w jednej lokalizacji i jednej normie.
Certyfikacja jednej normy
od 4 900 zł netto
ISO/IEC 27001 albo ISO 22301. Audytorzy sprawdzają dokumentację systemu, a następnie to, czy system działa tak, jak go opisano. Decyzję o certyfikacji podejmuje osoba, która nie prowadziła audytu. Certyfikat wystawia jednostka certyfikująca wskazana w ofercie i obowiązuje on w trzyletnim cyklu z corocznym nadzorem.
Audyt łączny ISO/IEC 27001 i ISO 22301
według zakresu
Wspólne elementy obu systemów sprawdzamy w jednym audycie, a ustalenia podajemy osobno dla każdej normy. Czas audytu łącznego i cenę podajemy w ofercie.
Nadzór roczny
od 3 900 zł netto
Co roku audytorzy sprawdzają, czy certyfikowany system nadal działa. Pominięcie nadzoru prowadzi do utraty ważności certyfikatu.
Ocena według ISO 22361 lub ISO 22316
od 4 900 zł netto
Ocena według wytycznych, zakończona raportem oceny z ustaleniami i wskazaniem dowodów. Raport nie jest certyfikatem i nie podlega nadzorowi ani recertyfikacji.
Czego nie robimy
Certyfikacja nie jest doradztwem wdrożeniowym. Nie wdrażamy systemu, nie piszemy polityk ani planów ciągłości działania i nie szkolimy z ich stosowania. Jednostka, która najpierw zbuduje system, a potem go oceni, oceniałaby własną pracę.
Czego certyfikat nie potwierdza
Certyfikat ISO/IEC 27001 lub ISO 22301 ani raport oceny nie potwierdza spełnienia obowiązków wynikających z NIS2, ustawy o KSC ani dyrektywy CER. Nie zastępuje wpisu do wykazu, raportowania incydentów ani audytu wymaganego ustawą.
Podane kwoty są cenami wyjściowymi dla zakresu opisanego przy każdej pozycji. Nie stanowią oferty w rozumieniu art. 66 § 1 Kodeksu cywilnego, lecz zaproszenie do zawarcia umowy (art. 71 k.c.). Wiążącą cenę podajemy w pisemnej ofercie, po ustaleniu zakresu — i nie zmieniamy jej w trakcie realizacji.
Wycena certyfikacji lub oceny
Do wyceny potrzebujemy informacji o normach, liczbie osób objętych systemem, liczbie lokalizacji oraz o tym, czy chodzi o certyfikat, czy o raport oceny. Cenę i czas audytu podajemy w ofercie.
Najczęstsze pytania o CER, NIS2 i ocenę ISO
Czy moja organizacja podlega NIS2?
Czy certyfikat ISO/IEC 27001 lub ISO 22301 potwierdza zgodność z NIS2, KSC lub CER?
Czym różni się certyfikat od raportu oceny według ISO 22361 lub ISO 22316?
Od czego zależą cena i czas audytu?
Czy pomagacie wdrożyć system zarządzania?
Dyrektywa CER — odporność podmiotów krytycznych
Zakres dyrektywy w sprawie odporności podmiotów krytycznych i obowiązki tych podmiotów.
BlogNIS2 w Polsce — nowelizacja ustawy o KSC i terminy
Kogo obejmuje nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, terminy 2026–2028 i rola certyfikacji ISO.
BlogISO/IEC 27001 — system zarządzania bezpieczeństwem informacji
Wymagania normy i przebieg certyfikacji systemu zarządzania bezpieczeństwem informacji.
Inne obszary certyfikacji i zgodności