Wdrożenie SZBI zgodnego z ISO 27001, KSC i NIS2
Budujemy system zarządzania bezpieczeństwem informacji, który spełnia wymagania normy ISO/IEC 27001:2022 i znowelizowanej ustawy o krajowym systemie cyberbezpieczeństwa. Zaczynamy od analizy luk, kończymy audytem wewnętrznym i przygotowaniem do certyfikacji.
- Prowadzą audytorzy wiodący ISO 27001 i ISO 22301
- Procedura obsługi incydentów gotowa na zgłoszenia 24 h i 72 h w S46
- Zabezpieczenia sprawdzamy testami, a nie tylko w dokumentach
- 3 października 2026
Ostatni dzień na wniosek o wpis do Wykazu KSC
- 3 kwietnia 2027
SZBI ma działać w firmach, które 3 kwietnia 2026 spełniały kryteria podmiotu kluczowego lub ważnego
- 3 kwietnia 2028
Pierwszy audyt podmiotów kluczowych objętych ustawą od jej wejścia w życie. Od tego dnia organy mogą nakładać kary
Stan prawny: wrzesień 2026.
Sprawdź, czy ustawa obejmuje Twoją firmęDla kogo jest wdrożenie SZBI
Najczęściej przychodzą do nas firmy w jednej z czterech sytuacji.
Podmioty kluczowe i ważne
Nowelizacja ustawy o KSC obowiązuje od 3 kwietnia 2026 i wprost wymaga SZBI. Firma, która uzyska status, ma na wdrożenie 12 miesięcy.
Dostawcy firm objętych KSC
Klienci podlegający ustawie muszą zarządzać ryzykiem łańcucha dostaw, więc w ankietach pytają o politykę bezpieczeństwa, SoA i certyfikat. Bez tego trudniej przejść przez dział zakupów.
Firmy, które potrzebują certyfikatu
Wymaga go przetarg, bank albo klient z zagranicy. Przygotowujemy organizację do audytu, a certyfikat wydaje akredytowana jednostka certyfikująca.
SZBI tylko na papierze
Polityki są, ale nikt ich nie stosuje, a analiza ryzyka ma trzy lata. Zaczynamy od analizy luk i poprawiamy to, co już jest, zamiast pisać wszystko od nowa.
Co daje ISO 27001, a co trzeba dołożyć
SZBI z ustawy o KSC to w praktyce system zbudowany według ISO/IEC 27001. Norma pokrywa większość wymagań, ale kilku obowiązków ustawowych nie zna. Te dokładamy w trakcie wdrożenia.
| Obszar | Wymaganie KSC / NIS2 | Co daje ISO 27001:2022 | Co dokładamy |
|---|---|---|---|
| Zarządzanie ryzykiem | Systematyczne szacowanie ryzyka i zarządzanie nim | Pkt 6.1.2 i 6.1.3: metodyka oceny ryzyka, plan postępowania z ryzykiem i Deklaracja stosowania. Pkt 8.2 i 8.3: cykliczna ocena i realizacja planu | Ocena ryzyka dla usług, przez które firma podlega ustawie, a nie tylko dla serwerów i laptopów |
| Incydenty | Incydent poważny: wczesne ostrzeżenie do 24 h, zgłoszenie do 72 h, raport końcowy w ciągu miesiąca | A.5.24-A.5.28: planowanie, ocena, reagowanie, wnioski i dowody. Bez terminów ustawowych | Kryteria zgłaszania incydentu, ścieżka do CSIRT przez S46 i ćwiczenie na scenariuszu |
| Ciągłość działania | Plany awaryjne i odtworzeniowe, kopie zapasowe, zarządzanie kryzysowe | A.5.29, A.5.30 i A.8.13: bezpieczeństwo w czasie zakłóceń, gotowość ICT, kopie zapasowe | Analiza BIA z RTO i RPO oraz test odtworzenia. Gdy potrzebny jest pełny system, ISO 22301 |
| Łańcuch dostaw | Bezpieczeństwo relacji z dostawcami usług i produktów ICT | A.5.19-A.5.23: wymagania wobec dostawców, umowy, monitoring, usługi chmurowe | Klasyfikacja dostawców, ankieta bezpieczeństwa i wzory klauzul do umów |
| Kierownictwo | Kierownik podmiotu zatwierdza środki, nadzoruje wdrożenie i przechodzi szkolenia. Odpowiada osobiście | Pkt 5.1 i 9.3: przywództwo i przegląd zarządzania | Szkolenie dla zarządu i kalendarz przeglądów, żeby nadzór zostawiał ślad w dokumentach |
| Kontakt z systemem KSC | Wpis do Wykazu KSC i co najmniej dwie osoby do kontaktu (w mikro- i małym przedsiębiorstwie jedna) | A.5.5 i A.5.31: kontakt z organami i wymagania prawne. Bez wpisu do Wykazu KSC i osób kontaktowych z ustawy | Pomoc przy wniosku, wyznaczeniu osób kontaktowych i podłączeniu do S46 |
| Audyt | Podmiot kluczowy: pierwszy audyt w ciągu 24 miesięcy od spełnienia kryteriów, potem co najmniej raz na 3 lata. Dla objętych od 3 kwietnia 2026 termin mija 3 kwietnia 2028 | Pkt 9.2: audyt wewnętrzny, a przy certyfikacji coroczne audyty jednostki | Audyt wewnętrzny pod wymagania ustawy, który pokazuje, co poprawić przed audytem ustawowym |
Zestawienie norm opublikowane przez Ministerstwo Cyfryzacji 10 września 2026 ma charakter pomocniczy. Samo zastosowanie normy nie przesądza o zgodności z ustawą, liczy się działający SZBI. Źródło: gov.pl
Jak wygląda wdrożenie
Sześć etapów, po każdym zostają dokumenty albo zapisy dla audytora. Całość trwa zwykle od 4 do 8 miesięcy, zależnie od wielkości firmy i tego, ile jest już zrobione.
Analiza luk
Wywiady z właścicielami procesów, przegląd dokumentów i konfiguracji. Efekt: raport luk wobec ISO 27001 i ustawy z listą priorytetów.
Zakres i analiza ryzyka
Ustalamy granice SZBI i spisujemy aktywa oraz usługi. Potem wybieramy metodykę. Efekt: rejestr ryzyk z planem postępowania zatwierdzonym przez zarząd.
Dokumentacja i SoA
Polityka bezpieczeństwa informacji, procedury i Deklaracja stosowania dla 93 zabezpieczeń z załącznika A.
Wdrożenie zabezpieczeń
MFA, kopie zapasowe, uprawnienia, logowanie zdarzeń, obsługa incydentów. Działanie zabezpieczeń sprawdzamy testami technicznymi.
Szkolenia i ćwiczenia
Szkolenie dla zarządu, szkolenia dla pracowników i ćwiczenie z obsługi incydentu, po którym poprawiamy procedurę.
Audyt wewnętrzny i przegląd zarządzania
Sprawdzamy system tak, jak zrobi to audytor. Efekt: raport z audytu i protokół przeglądu, czyli dowody, że SZBI działa.
Chcesz certyfikatu? Pomagamy wybrać akredytowaną jednostkę certyfikującą i jesteśmy z Tobą na audycie etapu 1 i 2.
Co dostajesz po wdrożeniu
Dokumenty i zapisy, które pokażesz audytorowi, organowi nadzoru albo klientowi pytającemu o bezpieczeństwo.
Raport z analizy luk
Stan wyjściowy wobec ISO 27001 i ustawy o KSC, z priorytetami.
Rejestr aktywów i ryzyk
Z właścicielami, oceną i planem postępowania z ryzykiem.
Deklaracja stosowania (SoA)
93 zabezpieczenia z informacją, czy i jak je stosujesz.
Polityka i procedury
Polityka bezpieczeństwa informacji i procedury operacyjne dopasowane do Twojej organizacji.
Procedura obsługi incydentów
Z kryteriami zgłoszenia i terminami: 24 h, 72 h i miesiąc.
Plan ciągłości działania
BCP i DRP z RTO i RPO dla usług, od których zależy firma.
Program szkoleń
Dla zarządu i pracowników, z listą obecności, która jest dowodem w audycie.
Raport z audytu wewnętrznego
Razem z protokołem przeglądu zarządzania.
Dlaczego PWNONE
Audytorzy wiodący w zespole
Wdrożenie prowadzą osoby z certyfikatami audytora wiodącego ISO 27001 i ISO 22301 wydanymi przez TÜV NORD Polska. Wiedzą, o co zapyta jednostka certyfikująca.
Zabezpieczenia sprawdzone atakiem
Jesteśmy też firmą pentesterską (OSCP, OSWE). Zanim w SoA pojawi się słowo „wdrożone”, sprawdzamy, czy zabezpieczenie działa.
Dokumenty, których się używa
Polityka ma kilka stron, a procedury opisują, jak naprawdę pracuje Twój zespół. Audytor rozmawia z pracownikami, więc dokument, którego nikt nie zna, nic nie daje.
Utrzymanie po wdrożeniu
SZBI trzeba regularnie przeglądać i aktualizować. Możemy to przejąć w ramach usługi vCISO.
Poznaj vCISO
Porozmawiaj z audytorem, zanim zaczniesz
Na konsultacji ustalimy, czy ustawa o KSC obejmuje Twoją firmę i od czego zacząć. Jeśli wystarczy Ci mniejszy zakres niż pełne wdrożenie, powiemy to wprost.
Najczęstsze pytania
Ile trwa wdrożenie SZBI?
Zwykle od 4 do 8 miesięcy. Najwięcej czasu zajmują zmiany techniczne, dokumenty to mniejsza część pracy. Mała firma z uporządkowanym IT będzie bliżej dolnej granicy, a organizacja z kilkoma lokalizacjami i własnym oprogramowaniem bliżej górnej.
Ile kosztuje wdrożenie SZBI?
Cena zależy od liczby pracowników i lokalizacji, zakresu SZBI i tego, ile jest już zrobione. Wycenę podajemy po bezpłatnej konsultacji. Jeśli chcesz certyfikatu, audyt jednostki certyfikującej jest osobnym kosztem, płaconym bezpośrednio jednostce.
Czy certyfikat ISO 27001 wystarczy, żeby spełnić wymagania KSC?
Nie w całości. Dobrze wdrożona norma pokrywa większość wymagań wobec SZBI, ale ustawa nakłada obowiązki, których norma nie obejmuje: wpis do Wykazu KSC, zgłaszanie incydentów przez S46 w ciągu 24 i 72 godzin, osobistą odpowiedzialność kierownika podmiotu i audyt podmiotów kluczowych. W trakcie wdrożenia przygotowujemy firmę do każdego z nich.
Czy ustawa o KSC wymaga certyfikatu ISO 27001?
Nie. Ustawa wymaga działającego SZBI, a nie certyfikatu. Certyfikat przydaje się, gdy chcesz pokazać zgodność klientom albo w przetargach.
Czy ISO 27001 i ISO 22301 warto wdrażać razem?
Tak, jeśli przestój usług to dla Twojej firmy główne ryzyko. Obie normy mają tę samą strukturę rozdziałów, więc część dokumentów, audyty wewnętrzne i przeglądy zarządzania prowadzi się wspólnie. Ustawa o KSC i tak wymaga planów ciągłości działania.
Czym jest Deklaracja stosowania (SoA)?
To dokument, w którym dla każdego z 93 zabezpieczeń z załącznika A normy ISO/IEC 27001:2022 wskazujesz, czy je stosujesz, dlaczego i w jakim stopniu jest wdrożone. Audytor zaczyna od niego pracę.
Kto wydaje certyfikat ISO 27001?
Jednostka certyfikująca akredytowana na przykład przez Polskie Centrum Akredytacji. PWNONE nie wydaje certyfikatów. Przygotowujemy organizację do audytu i towarzyszymy w nim.
Do kiedy trzeba wdrożyć SZBI według ustawy o KSC?
Firmy, które 3 kwietnia 2026 spełniały kryteria podmiotu kluczowego lub ważnego, mają czas do 3 kwietnia 2027. Kto spełni kryteria później, ma 12 miesięcy od tego dnia. Podmiot kluczowy przechodzi pierwszy audyt w ciągu 24 miesięcy od spełnienia kryteriów, a potem co najmniej raz na 3 lata. Dla firm objętych ustawą od jej wejścia w życie ten termin mija 3 kwietnia 2028. Nie dotyczy to dawnych operatorów usług kluczowych.