ISO/IEC 27001 to międzynarodowa norma referencyjna dla Systemu Zarządzania Bezpieczeństwem Informacji (SZBI). Coraz częściej wymagana przez zleceniodawców, w przetargach, przez ubezpieczycieli cyber lub dla dostępu do niektórych rynków eksportowych, SYAGA wspiera Cię od oceny luk (gap assessment) aż po przygotowanie do audytu certyfikującego.
ISO 27001 nie jest ogólnym obowiązkiem prawnym, ale staje się nieodzownym wymogiem komercyjnym
ISO/IEC 27001 pozostaje dobrowolnym podejściem. Jest jednak coraz częściej wymagana w przetargach, przez dużych zleceniodawców, przez niektórych ubezpieczycieli cyber, lub jako warunek dostępu do niektórych rynków eksportowych.
Większość MŚP i ETI nie podjęła żadnego ustrukturyzowanego działania w zakresie Systemu Zarządzania Bezpieczeństwem Informacji. Temat jest postrzegany jako złożony, techniczny i długotrwały.
Klasyczne projekty certyfikacyjne angażują Twoje zespoły na kilka miesięcy i stanowią znaczącą inwestycję, często poza zasięgiem MŚP.
Angażowanie CIO lub kierownika bezpieczeństwa na miesiące do budowy SZBI nie jest realistyczne w MŚP, gdzie każdy nosi już kilka kapeluszy naraz.
Ustrukturyzowane podejście w 3 fazach, oparte na tej samej metodologii już sprawdzonej przez SYAGA w PSSI-Express
Rozmowa ustalająca zakres z kierownictwem i osobą odpowiedzialną za IT, następnie systematyczna ocena każdego z 93 zabezpieczeń bezpieczeństwa z Załącznika A (edycja 2022), rozłożonych na 4 tematy: organizacyjny, ludzki, fizyczny i technologiczny. Przekazanie faktograficznego raportu luk.
Opracowanie lub aktualizacja polityki bezpieczeństwa (SZBI), Deklaracji Stosowania (SoA) uzasadniającej zastosowanie lub wyłączenie każdego z 93 zabezpieczeń, oraz uszeregowanego planu naprawczego, mającego wypełnić luki zidentyfikowane w fazie 1.
Monitorowanie wdrażania planu naprawczego, przegląd dokumentacji oraz przygotowanie Twojego zespołu do audytu realizowanego przez niezależną akredytowaną jednostkę certyfikującą. SYAGA przygotowuje Cię do audytu; sama certyfikacja jest wydawana przez tę zewnętrzną jednostkę.
Kluczowe dokumenty dokumentacji certyfikacji ISO 27001
Faktograficzna ocena Twojego poziomu zgodności z normą.
Centralny dokument normatywny dokumentacji certyfikacji ISO 27001.
Dokument governance wymagany przez klauzule 4-10 normy.
Mapa drogowa do wypełnienia zidentyfikowanych luk.
Dokumenty gotowe do bezpośredniego stosowania przez Twoje zespoły.
Wszystkie dokumenty w formatach, które możesz rozwijać.
SZBI ISO 27001 naturalnie pokrywa się z wieloma standardami
Standard centralny: klauzule 4-10 (wymagania zarządzania) i Załącznik A (93 zabezpieczenia bezpieczeństwa podzielone na 4 tematy).
Środki zarządzania ryzykiem cybernetycznym wymagane przez dyrektywę NIS2 w dużej mierze pokrywają się z zabezpieczeniami Załącznika A ISO 27001. SZBI ISO 27001 ułatwia dostosowanie do zgodności NIS2 objętym podmiotom.
Środki przewodnika higieny informatycznej ANSSI (francuska agencja ds. cyberbezpieczeństwa) pokrywają się w znacznej części z zabezpieczeniami Załącznika A ISO 27001. Odniesienie udokumentowane w planie naprawczym.
Odpowiednie środki techniczne i organizacyjne wymagane przez artykuł 32 RODO opierają się na tych samych dobrych praktykach co Załącznik A ISO 27001 (kontrola dostępu, szyfrowanie, zarządzanie incydentami).
Każdy projekt ISO 27001 jest dostosowany do Twojego zakresu i obecnej dojrzałości. Zawsze spersonalizowana wycena.
Wstępna fotografia Twoich luk
Od oceny luk po przygotowanie do audytu
Po certyfikacji lub w sposób ciągły
Co naprawdę mówi ISO/IEC 27001, wyjaśnione prostym językiem. Każdy punkt odsyła do swojego oficjalnego źródła (ISO, AFNOR, COFRAC, ANSSI), zaktualizowane na 17/07/2026.
ISO/IEC 27001 to uznana metoda wykrywania zagrożeń dla Twoich danych, opanowania ryzyk i wdrożenia właściwych zabezpieczeń, aby Twoje informacje pozostały poufne, dostępne i wiarygodne. To nie oprogramowanie, to organizacja do wdrożenia w przedsiębiorstwie.
Źródło: AFNOR Certification (francuska jednostka certyfikująca)W przeciwieństwie do innych działań (jak homologacja bezpieczeństwa narzucona niektórym systemom państwowym we Francji), ISO 27001 jest dobrowolna: to norma certyfikująca, nie ogólny obowiązek regulacyjny. Wybierasz ją, aby uspokoić klientów, partnerów i ubezpieczycieli.
Źródło: ANSSI (francuska agencja ds. cyberbezpieczeństwa, karta metody)Nigdy samo przedsiębiorstwo ani konsultant: tylko niezależna i akredytowana jednostka certyfikująca może go wydać (COFRAC jest jedyną francuską instytucją akredytującą, utworzoną w 1994 roku). Uzyskany certyfikat jest ważny 3 lata.
Źródło: COFRAC (francuska jednostka akredytująca)Wstępna ocena (opcjonalna), przygotowanie, przegląd dokumentów, audyt na miejscu w celu sprawdzenia, co naprawdę jest wdrożone, wydanie certyfikatu (3 lata), a następnie coroczna wizyta kontrolna i pełny audyt odnowieniowy po 3 latach. Nic nie jest ustalone raz na zawsze.
Źródło: AFNOR CertificationWedług badania AFNOR przeprowadzonego wśród certyfikowanych przedsiębiorstw: 89% zauważyło mniej incydentów bezpieczeństwa, 83% ma solidniejsze wewnętrzne procesy bezpieczeństwa, a 88% zachowało klientów, którzy mogliby odejść bez certyfikacji.
Źródło: badanie AFNOR 2019To najczęściej stosowana na świecie norma bezpieczeństwa informacji według samej ISO. A akredytacja kontrolująca jednostki certyfikujące (jak COFRAC we Francji) jest uznawana międzynarodowo dzięki porozumieniom między krajami, co ułatwia dostęp do rynków w Europie i poza nią.
Źródło: ISO (komitet JTC1/SC27)Nie trzeba być międzynarodowym koncernem ani firmą z branży cyfrowej. Oto, poparte oficjalnymi źródłami, kogo może (a czasem musi) to dotyczyć.
Certyfikacja jest skierowana do « wszystkich organizacji, przedsiębiorstw i jednostek, każdej wielkości i każdej branży, posiadających dane, fizyczne lub cyfrowe ». AFNOR sama precyzuje, że nie dotyczy ona wyłącznie « dostawców hostingu danych, start-upów, koncernów międzynarodowych czy firm z branży informatycznej »: biuro rachunkowe, warsztat samochodowy, stowarzyszenie, urząd gminy, przychodnia... jeśli posiadasz dane, jesteś w zakresie.
Źródło: AFNOR Certification (17/07/2026)Oficjalna karta metody ANSSI (maj 2025) potwierdza to jasno: w przypadku ISO/IEC 27001 pole « Obowiązek » jest zaznaczone jako « Fakultatywny ». Natomiast homologacja bezpieczeństwa (reżim rzeczywiście obowiązkowy) dotyczy wyłącznie systemów informacyjnych francuskiego państwa i regulowanych operatorów francuskich (OIV/OSE). Dwa różne światy: nie mylić ich, jeśli dostawca mówi o prawnym obowiązku ISO 27001, nie jest to ścisłe.
Źródło: ANSSI, karta metody v1.0 (maj 2025)Europejski tekst NIS2 (obowiązkowy) wyraźnie przywołuje rodzinę norm ISO/IEC 27000, do której należy ISO 27001, jako punkt odniesienia dobrych praktyk dla środków cyberbezpieczeństwa do wdrożenia. Komisja Europejska wzywa państwa członkowskie do « promowania stosowania odpowiednich norm europejskich i międzynarodowych ». W praktyce: ISO 27001 staje się najbardziej uznanym sposobem udowodnienia zgodności z NIS2 przed regulatorem.
Źródło: EUR-Lex, dyrektywa (UE) 2022/2555, motywy 79-80Według Komisji Europejskiej, NIS2 obejmuje 18 sektorów krytycznych: energię, transport, zdrowie, finanse, gospodarkę wodną, infrastrukturę cyfrową (już objętą NIS1), a teraz również elektroniczną łączność publiczną, media społecznościowe, gospodarkę odpadami, produkcję wyrobów krytycznych, usługi pocztowe i kurierskie, administrację publiczną oraz sektor kosmiczny. Zasada dotycząca wielkości: « podmioty średnie i duże » z tych sektorów będą musiały podjąć środki zarządzania ryzykiem cybernetycznym i zgłaszać istotne incydenty.
Źródło: Komisja Europejska, digital-strategy.ec.europa.euOficjalna definicja europejska (Zalecenie 2003/361/WE) ustala precyzyjne progi. Przedsiębiorstwo przekracza próg „średniego” (i wchodzi w prawdopodobny zakres NIS2), gdy przekroczy jeden z tych wskaźników:
| Kategoria | Zatrudnienie | Obrót |
|---|---|---|
| Mikroprzedsiębiorstwo | poniżej 10 | 2 mln EUR lub mniej |
| Małe przedsiębiorstwo | poniżej 50 | 10 mln EUR lub mniej |
| Średnie przedsiębiorstwo | poniżej 250 | 50 mln EUR lub mniej |
Komisja Europejska zaproponowała 20 stycznia 2026 ukierunkowaną poprawkę mającą ułatwić dostosowanie się 28 700 przedsiębiorstwom, w tym 6200 mikro i małym przedsiębiorstwom. Dowód, że temat nie dotyczy już wyłącznie dużych grup: skromne podmioty, poprzez swoich klientów lub swoją branżę, muszą spełniać te same wymogi.
Źródło: Komisja Europejska, digital-strategy.ec.europa.eu (20/01/2026)Bez zbędnej paniki, tylko oficjalne liczby. Co naprawdę mówi prawo o karach, kto je nakłada i dlaczego ISO 27001 pozostaje Twoją najlepszą ochroną przed nimi.
To najbardziej uspokajający punkt: brak certyfikacji ISO 27001 sam w sobie nie skutkuje żadną karą. Norma jest fakultatywna (« pole Obowiązek zaznaczone jako Fakultatywny », co potwierdza oficjalna karta metody ANSSI). Norma fakultatywna logicznie nie posiada mechanizmu sankcji prawnej związanego z jej brakiem.
Źródło: ANSSI, karta metody v1.0 (maj 2025)Jeśli Twoja działalność wchodzi w zakres europejskiej dyrektywy NIS2 (która jest obowiązkowa), kary są jasno określone przez Komisję Europejską: do 10 000 000 EUR lub 2% światowego obrotu z poprzedniego roku obrotowego dla podmiotu „kluczowego” (przyjmuje się wyższą kwotę), oraz do 7 000 000 EUR lub 1,4% światowego obrotu dla podmiotu „ważnego”. To właśnie po to, by uniknąć tego ryzyka, ISO 27001 jest zalecana jako dowód zgodności.
Źródło: Komisja Europejska, oficjalne FAQ NIS2To nie są kary automatyczne ani ryczałtowe. Właściwy organ musi uwzględnić „charakter, wagę i czas trwania naruszenia, spowodowaną szkodę lub poniesione straty, [oraz] umyślny lub niedbały charakter naruszenia”. Przedsiębiorstwo działające w dobrej wierze, które szybko naprawia incydent, nie jest traktowane jak przedsiębiorstwo niedbałe i recydywista.
Źródło: Komisja Europejska, oficjalne FAQ NIS2Każde państwo członkowskie wyznacza własny właściwy organ do stosowania NIS2. We Francji jest to ANSSI (francuska krajowa agencja ds. bezpieczeństwa systemów informacyjnych), odpowiedzialna za wdrożenie i kontrolę. Udostępniła w marcu 2026 krajowy referencyjny model (ReCyF, nieobowiązkowy), by pomóc przedsiębiorstwom się w tym odnaleźć i porównać swoje istniejące podejścia, w tym ISO 27001.
Źródło: cyber.gouv.fr (ANSSI)Właściwe organy dysponują również narzędziami niefinansowymi: wiążącymi instrukcjami, nakazem wdrożenia zaleceń z audytu bezpieczeństwa, czy nakazem doprowadzenia środków bezpieczeństwa do zgodności. Dyrektywa przewiduje również przepisy dotyczące odpowiedzialności osób pełniących funkcje kierownictwa wyższego szczebla. Kara zwykle nie jest pierwszą reakcją na naruszenie.
Źródło: Komisja Europejska, oficjalne FAQ NIS2Państwa członkowskie miały czas do 17 października 2024, aby transponować NIS2 do prawa krajowego. W chwili pisania tego tekstu żadne oficjalne źródło nie publikuje rzeczywistego przypadku z faktycznie zastosowaną kwotą sankcji we Francji czy w UE: powyższe liczby to maksymalne pułapy prawne, a nie przeciętnie stwierdzone kwoty. Zaktualizujemy tę stronę, gdy tylko zostanie opublikowany oficjalny przypadek.
Źródło: Komisja Europejska, digital-strategy.ec.europa.euKtóre daty naprawdę się liczą? Co już jest obowiązkowe, co już działa i co nadchodzi. Poparte oficjalnymi źródłami, zrozumiałe w 2 minuty, zaktualizowane na 18/07/2026.
Istniała wersja z 2013 roku, obecnie nieaktualna. Oficjalna karta metody ANSSI (maj 2025) potwierdza to jasno w swojej tabeli porównawczej: „Ostatnia wersja: ISO27001 wersja 2022”. Ta wersja obejmuje obszary organizacyjny, fizyczny i technologiczny certyfikowanego zakresu. W praktyce: każda nowa certyfikacja lub każde odnowienie odbywa się już na tej wersji.
Źródło: ANSSI, karta metody v1.0 (maj 2025)Europejska dyrektywa NIS2 weszła w życie w styczniu 2023, ale data, która liczy się dla przedsiębiorstw, to 17 października 2024: termin, do którego każde państwo członkowskie musiało transponować tekst do swojego prawa krajowego. Od tej daty NIS2 stosuje się w praktyce i przywołuje właśnie rodzinę norm ISO/IEC 27000 (do której należy ISO 27001) jako punkt odniesienia dobrych praktyk dla zgodności.
Źródło: Komisja Europejska, digital-strategy.ec.europa.euDzień po terminie transpozycji NIS2 stara dyrektywa NIS1 (z 2016 roku) została oficjalnie uchylona. Odtąd w Europie obowiązuje tylko jeden tekst referencyjny dla regulacyjnego cyberbezpieczeństwa sektorów krytycznych: koniec wątpliwości co do tego, jakie ramy prawne mają zastosowanie.
Źródło: Komisja Europejska, digital-strategy.ec.europa.euCertyfikat ISO 27001, wydany raz przez akredytowaną jednostkę, jest ważny 3 lata. Ale to nie jest raz na zawsze ustalone: AFNOR Certification przewiduje coroczną wizytę kontrolną, a następnie pełny audyt odnowieniowy po upływie 3 lat. ANSSI potwierdza dokładnie ten sam mechanizm w swojej karcie z maja 2025: okres 3 lat, coroczny przegląd kierownictwa i audyt kontrolny. Dwa różne oficjalne źródła, ten sam kalendarz.
Źródło: AFNOR Certification, ANSSI (maj 2025)Komisja Europejska zaproponowała 20 stycznia 2026 ukierunkowaną poprawkę mającą uprościć dostosowanie się 28 700 przedsiębiorstwom, w tym 6200 mikro i małym przedsiębiorstwom. Na tę datę jest to propozycja, jeszcze nie przyjęty tekst: harmonogram regulacyjny wokół ISO 27001 może więc jeszcze się zmieniać w najbliższych miesiącach, bez podważania wartości samej normy.
Źródło: Komisja Europejska, digital-strategy.ec.europa.eu (20/01/2026)Dla systemów informacyjnych francuskiego państwa i regulowanych operatorów ANSSI ma własną procedurę, homologację bezpieczeństwa, obecnie w wersji 2.1 (2025), z również maksymalnym okresem 3 lat i zalecanym corocznym przeglądem systemów. To nie to samo podejście co ISO 27001 (fakultatywne), ale oba postępują w tym samym 3-letnim rytmie, co ułatwia życie tym, którzy muszą zarządzać obydwoma naraz.
Źródło: ANSSI, karta metody v1.0 (maj 2025)Skontaktuj się z nami, aby otrzymać spersonalizowaną wycenę zależną od Twojego zakresu i obecnej dojrzałości.
Bezpłatnie: Państwa wynik i odstępstwa. Szczegółowy raport i poświadczenie: 499 € netto, wyłącznie jeśli Państwo o tym zdecydują.
contact@syaga.eu