Certyfikacja ISO 27001
ISO/IEC 27001:2022 to międzynarodowa norma systemu zarządzania bezpieczeństwem informacji. Wymóg w przetargach IT, finansach i sektorze publicznym; baza dla zgodności z NIS2 i RODO. Certyfikat akredytowany — audyt prowadzą audytorzy Multicert we współpracy z partnerską jednostką akredytowaną wg ISO/IEC 17021-1 (ČIA nr 150/2025, sygnatariusz EA MLA i IAF MLA), która wystawia certyfikat.
Czym jest ISO 27001?
ISO/IEC 27001 to wiodąca międzynarodowa norma dla zarządzania bezpieczeństwem informacji. Określa wymagania dla SZBI obejmującego wszystkie aktywa informacyjne organizacji — od dokumentów papierowych po systemy IT i dane w chmurze.
Aktualna wersja ISO/IEC 27001:2022 (z poprawką techniczną 2024) wprowadziła zmodernizowany Załącznik A — 93 zabezpieczenia w 4 grupach (organizacyjne, ludzie, fizyczne, techniczne), zredukowane ze 114 w wersji 2013. Wskazówki ich wdrożenia opisuje ISO/IEC 27002:2022.
- Pełna nazwa
- ISO/IEC 27001:2022 — Information Security Management Systems
- Wydawca
- ISO + IEC (International Electrotechnical Commission)
- Aktualna wersja
- ISO/IEC 27001:2022 (poprawka 2024)
- Załącznik A
- 93 mechanizmy zabezpieczeń (zredukowane z 114 w wersji 2013)
- Powiązane
- NIS2, RODO, DORA, EU AI Act
Co daje certyfikat ISO 27001?
- 01
Wymóg w przetargach IT, finansowych i sektora publicznego
ISO 27001 to standardowy wymóg w przetargach na usługi IT, hosting, przetwarzanie danych i integracje z systemami administracji publicznej (ePUAP, KSeF, mObywatel).
- 02
Wsparcie zgodności z NIS2
Dyrektywa NIS2 (transponowana do prawa polskiego ustawą o krajowym systemie cyberbezpieczeństwa) wymaga środków zarządzania ryzykiem cybernetycznym — ISO 27001 pokrywa większość wymagań. Szczegóły: NIS2 obowiązuje — Polska spóźniona.
- 03
Spójność z wymaganiami RODO
Załącznik A normy ISO 27001 zawiera zabezpieczenia zgodne z art. 32 RODO (bezpieczeństwo przetwarzania). Certyfikat to mocny argument w razie kontroli UODO i pomoc w wykazaniu należytej staranności.
- 04
Dostęp do dużych klientów korporacyjnych i kontraktów strategicznych
Microsoft, Google, AWS, banki, ubezpieczyciele i operatorzy infrastruktury krytycznej wymagają ISO 27001 od dostawców. Bez certyfikatu — eliminacja na etapie kwalifikacji dostawcy.
- 05
Niższe składki ubezpieczenia cyber i lepsze warunki
Ubezpieczyciele cyber (Hiscox, AIG, PZU) oferują zniżki dla firm z ISO 27001 — system zarządzania bezpieczeństwem informacji jest mierzalnym wskaźnikiem dojrzałości operacyjnej.
Siedem sekcji + Załącznik A.
Sekcje 4–10 są wspólne dla wszystkich norm zarządzania ISO. Specyficzny dla 27001 jest Załącznik A — katalog 93 mechanizmów zabezpieczeń w 4 grupach.
- Sekcja 4
Kontekst organizacji
Identyfikacja stron zainteresowanych, wymagań prawnych i regulacyjnych, zakresu SZBI.
- Sekcja 5
Przywództwo
Polityka bezpieczeństwa informacji, role i odpowiedzialności (CISO, IODO).
- Sekcja 6
Planowanie
Ocena ryzyka, plan postępowania z ryzykiem, deklaracja stosowania (Statement of Applicability, SoA), cele bezpieczeństwa.
- Sekcja 7
Wsparcie
Zasoby, kompetencje, świadomość, komunikacja, udokumentowane informacje.
- Sekcja 8
Działania operacyjne
Wdrożenie postępowania z ryzykiem, ocena ryzyka cykliczna, zarządzanie zmianą.
- Sekcja 9
Ocena efektów działania
Monitorowanie, audyty wewnętrzne, przegląd zarządzania.
- Sekcja 10
Doskonalenie
Niezgodności i działania korygujące, ciągłe doskonalenie SZBI.
93 kontrole w 4 grupach.
Załącznik A do ISO/IEC 27001:2022 zawiera 93 zabezpieczenia pogrupowane w 4 obszary. Każda organizacja deklaruje stosowane zabezpieczenia w deklaracji stosowania (SoA).
- 37
Organizacyjne
Polityki, role, zarządzanie dostawcami, zarządzanie incydentami.
- 8
Ludzie
Rekrutacja, świadomość, dyscyplina, NDA.
- 14
Fizyczne
Strefy bezpieczeństwa, kontrola dostępu, ochrona sprzętu.
- 34
Techniczne
Kryptografia, kontrola dostępu logicznego, kopie zapasowe, rejestrowanie zdarzeń, bezpieczne wytwarzanie oprogramowania.
Proces certyfikacji ISO 27001 z Multicert.
Razem: ~8–10 tygodni od zapytania do certyfikatu. Kluczowy moment: poprawnie przygotowany SoA — przyspiesza audyt etapu 1.
- 01 1 dzień
Zapytanie i bezpłatna wycena
Krótka rozmowa o zakresie SZBI i kontekście (typ aktywów informacyjnych) — bezpłatna wycena.
- 02 3–5 dni
Umowa i plan audytu
Podpisanie umowy, ustalenie terminu i zespołu audytorskiego z kompetencjami w zakresie cyberbezpieczeństwa.
- 03 1–2 dni
Audyt etapu 1
Przegląd dokumentacji: SoA, ocena ryzyka, polityki bezpieczeństwa — zwykle zdalnie.
- 04 2–4 dni
Audyt etapu 2
Audyt certyfikacyjny — weryfikacja wdrożenia zabezpieczeń z Załącznika A, rozmowy z administratorami i właścicielami procesów.
- 05 2–3 tyg.
Wystawienie certyfikatu
Decyzja certyfikacyjna i wystawienie certyfikatu przez międzynarodową jednostkę akredytowaną.
Ile kosztuje certyfikacja ISO 27001?
Certyfikacja ISO 27001 jest zwykle droższa niż ISO 9001 — zakres techniczny audytu jest szerszy (Załącznik A: 93 zabezpieczenia), audytorzy mają wyższe stawki (specjalizacja w cyberbezpieczeństwie), a typowy etap 2 trwa 2–4 dni.
Cena zależy od liczby pracowników, lokalizacji, liczby uwzględnionych zabezpieczeń z Załącznika A oraz zakresu (cały dział IT czy tylko wybrane usługi). Wycena jest indywidualna — bez ukrytych pozycji.
Pamiętaj
Certyfikat ISO 27001 jest ważny 3 lata. Audyty nadzoru co 12 miesięcy są krótsze od certyfikacyjnego.
Wdrożenie sfinansujesz z dotacji na cyfryzację.
Koszt wdrożenia zabezpieczeń kwalifikuje się do dofinansowania w aktualnych naborach na cyfryzację i cyberbezpieczeństwo MŚP.
Cyberbezpieczeństwo wśród kosztów kwalifikowanych. Nabór od czerwca 2026.
Wdrożenie rozwiązań cyber (EDR, SIEM, kopie zapasowe). Nabór do 15 lipca 2026.
Certyfikacja pozostaje potrzebna niezależnie od dotacji — termin zgodności z NIS2 wynika z ustawy o KSC (okres dostosowawczy do 3 kwietnia 2027 r.). Dofinansowanie obniża koszt, nie warunkuje decyzji.
Jak sfinansować ISO 27001 z dotacji cyber →Branże, dla których ISO 27001 to standard.
W IT certyfikat jest praktycznie obowiązkowy. W finansach i sektorze publicznym — wymóg regulacyjny lub kontraktowy.
- IT i SaaS
- Finanse i fintech
- Ochrona zdrowia
- E-commerce
- Sektor publiczny
- Telekomunikacja
- Chmura / hosting
- Konsulting
- Logistyka i 3PL
Powiązane normy z rodziny 27000 i ciągłości działania.
Standardy uzupełniające ISO 27001 dla dostawców usług chmurowych, podmiotów przetwarzających PII i organizacji wymagających odporności operacyjnej.
- ISO 27017
Bezpieczeństwo w chmurze
Rozszerzenie ISO 27001 dla dostawców i odbiorców usług chmurowych — dodatkowe zabezpieczenia właściwe dla chmury.
Skontaktuj się - ISO 27018
Ochrona PII w chmurze
Kontrole dla przetwarzania danych osobowych w chmurze — komplementarne z ISO 27001 dla dostawców usług chmurowych.
Skontaktuj się - ISO 22301
Ciągłość działania
System zarządzania ciągłością działania — naturalne uzupełnienie ISO 27001 w zakresie odporności operacyjnej.
Skontaktuj się
Najczęstsze pytania o ISO 27001.
Co to jest ISO 27001?
ISO/IEC 27001 to międzynarodowa norma określająca wymagania dla systemu zarządzania bezpieczeństwem informacji (Information Security Management System, SZBI). Aktualna wersja: ISO/IEC 27001:2022 z poprawką techniczną 2024. Zawiera 93 mechanizmy zabezpieczeń w Załączniku A (wcześniej 114 w wersji 2013).
Czy ISO 27001 jest tym samym co RODO?
Nie. RODO (GDPR) to regulacja UE — obowiązuje wszystkich przetwarzających dane osobowe. ISO 27001 to dobrowolny standard zarządzania bezpieczeństwem informacji. Są komplementarne: ISO 27001 znacząco pomaga w spełnieniu wymagań art. 32 RODO (bezpieczeństwo przetwarzania) i wykazaniu należytej staranności, ale nie zastępuje obowiązków RODO.
Czy ISO 27001 wystarczy do zgodności z NIS2?
Pomaga znacząco, ale nie zwalnia z obowiązków regulacyjnych. NIS2 (i polska ustawa o krajowym systemie cyberbezpieczeństwa) ma dodatkowe wymagania: zgłaszanie incydentów do CSIRT w określonych terminach, zarządzanie ryzykiem łańcucha dostaw, odpowiedzialność kierownictwa. ISO 27001 pokrywa większość wymagań technicznych i organizacyjnych — zalecamy jako bazę.
Co to jest deklaracja stosowania (SoA)?
Deklaracja stosowania (Statement of Applicability, SoA) to obowiązkowy dokument wymieniający wszystkie 93 zabezpieczenia z Załącznika A normy. Dla każdego zabezpieczenia wskazujesz, czy je stosujesz i jak — albo uzasadniasz jego pominięcie. SoA jest punktem wyjścia audytu: audytor weryfikuje wdrożenie zadeklarowanych zabezpieczeń.
Czy audyt obejmuje testy penetracyjne?
Nie — audyt ISO 27001 sprawdza system zarządzania bezpieczeństwem informacji, a nie sam wykonuje testy penetracyjne. Testy penetracyjne mogą natomiast być jednym z zabezpieczeń z Załącznika A (A.8.8 — zarządzanie podatnościami technicznymi), które wdrażasz wewnętrznie lub zlecasz wyspecjalizowanej firmie. Audytor zweryfikuje, czy proces testów penetracyjnych jest udokumentowany i wykonywany.
Jak długo ważny jest certyfikat ISO 27001?
Certyfikat jest ważny 3 lata od daty wystawienia. W tym okresie wykonujemy coroczne audyty nadzoru. Po 3 latach następuje audyt recertyfikacyjny i wystawienie certyfikatu na kolejne 3 lata.
Czytaj dalej o ISO 27001
Certyfikat ISO 27001 — jak chronić dane
Podstawy SZBI: kontekst organizacji, ryzyka, polityka bezpieczeństwa, kontrola dostępu. Co Twoja firma musi mieć.
BlogNowa-stara norma ISO 27001:2022
Co się zmieniło w wersji 2022 — 93 zabezpieczenia w 4 grupach (organizacyjne, ludzie, fizyczne, technologiczne).
BlogNIS2 obowiązuje — Polska spóźniona
Dyrektywa NIS2 + krajowy KSC. Kogo dotyczy, jak ISO 27001 + ISO 22301 wspierają zgodność.
BlogISO 27001 a RODO — czy certyfikat zapewnia zgodność
Mapowanie Załącznika A na art. 32 RODO. Co norma pokrywa, czego nie i dlaczego jest dowodem należytej staranności wobec UODO.
BlogDORA a ISO 27001 — odporność cyfrowa sektora finansowego
Rozporządzenie DORA a system zarządzania bezpieczeństwem informacji. Które wymogi ICT norma pokrywa, a które wykraczają poza jej zakres.
BlogDotacja na cyberbezpieczeństwo 2026 a ISO 27001
Dig.IT i Cyfryzacja MŚP finansują wdrożenie zabezpieczeń. Dlaczego certyfikat zostaje dowodem zgodności po rozliczeniu dotacji.
BlogKlient wymaga ISO 27001 — jak odpowiedzieć na wymóg
Skąd bierze się wymóg certyfikatu w łańcuchu dostaw, czym różni się od kwestionariusza samooceny i jak certyfikat skraca kwalifikację dostawcy.
BlogISO 27001 vs SOC 2 — który standard wybrać
Międzynarodowy certyfikat kontra amerykański raport atestacyjny. Czym się różnią, kiedy klient żąda którego i dlaczego dla polskiej firmy właściwy jest ISO 27001.
Wyceń certyfikację ISO 27001.
Pełnomocniczka Klienta dla ISO 27001 oddzwoni z konkretną wyceną w ciągu 2 godzin roboczych.
Małgorzata Nowakowska
ISO 27001 / Wyroby CE
Inne obszary certyfikacji i zgodności