ISO 27001 · KSC · NIS2

Wdrożenie SZBI zgodnego z ISO 27001, KSC i NIS2

Budujemy system zarządzania bezpieczeństwem informacji, który spełnia wymagania normy ISO/IEC 27001:2022 i znowelizowanej ustawy o krajowym systemie cyberbezpieczeństwa. Zaczynamy od analizy luk, kończymy audytem wewnętrznym i przygotowaniem do certyfikacji.

  • Prowadzą audytorzy wiodący ISO 27001 i ISO 22301
  • Procedura obsługi incydentów gotowa na zgłoszenia 24 h i 72 h w S46
  • Zabezpieczenia sprawdzamy testami, a nie tylko w dokumentach
Terminy z ustawy o KSC
  1. 3 października 2026

    Ostatni dzień na wniosek o wpis do Wykazu KSC

  2. 3 kwietnia 2027

    SZBI ma działać w firmach, które 3 kwietnia 2026 spełniały kryteria podmiotu kluczowego lub ważnego

  3. 3 kwietnia 2028

    Pierwszy audyt podmiotów kluczowych objętych ustawą od jej wejścia w życie. Od tego dnia organy mogą nakładać kary

Stan prawny: wrzesień 2026.

Sprawdź, czy ustawa obejmuje Twoją firmę

Dla kogo jest wdrożenie SZBI

Najczęściej przychodzą do nas firmy w jednej z czterech sytuacji.

Podmioty kluczowe i ważne

Nowelizacja ustawy o KSC obowiązuje od 3 kwietnia 2026 i wprost wymaga SZBI. Firma, która uzyska status, ma na wdrożenie 12 miesięcy.

Dostawcy firm objętych KSC

Klienci podlegający ustawie muszą zarządzać ryzykiem łańcucha dostaw, więc w ankietach pytają o politykę bezpieczeństwa, SoA i certyfikat. Bez tego trudniej przejść przez dział zakupów.

Firmy, które potrzebują certyfikatu

Wymaga go przetarg, bank albo klient z zagranicy. Przygotowujemy organizację do audytu, a certyfikat wydaje akredytowana jednostka certyfikująca.

SZBI tylko na papierze

Polityki są, ale nikt ich nie stosuje, a analiza ryzyka ma trzy lata. Zaczynamy od analizy luk i poprawiamy to, co już jest, zamiast pisać wszystko od nowa.

ISO 27001 a ustawa o KSC

Co daje ISO 27001, a co trzeba dołożyć

SZBI z ustawy o KSC to w praktyce system zbudowany według ISO/IEC 27001. Norma pokrywa większość wymagań, ale kilku obowiązków ustawowych nie zna. Te dokładamy w trakcie wdrożenia.

Zarządzanie ryzykiemSystematyczne szacowanie ryzyka i zarządzanie nimPkt 6.1.2 i 6.1.3: metodyka oceny ryzyka, plan postępowania z ryzykiem i Deklaracja stosowania. Pkt 8.2 i 8.3: cykliczna ocena i realizacja planuOcena ryzyka dla usług, przez które firma podlega ustawie, a nie tylko dla serwerów i laptopów
IncydentyIncydent poważny: wczesne ostrzeżenie do 24 h, zgłoszenie do 72 h, raport końcowy w ciągu miesiącaA.5.24-A.5.28: planowanie, ocena, reagowanie, wnioski i dowody. Bez terminów ustawowychKryteria zgłaszania incydentu, ścieżka do CSIRT przez S46 i ćwiczenie na scenariuszu
Ciągłość działaniaPlany awaryjne i odtworzeniowe, kopie zapasowe, zarządzanie kryzysoweA.5.29, A.5.30 i A.8.13: bezpieczeństwo w czasie zakłóceń, gotowość ICT, kopie zapasoweAnaliza BIA z RTO i RPO oraz test odtworzenia. Gdy potrzebny jest pełny system, ISO 22301
Łańcuch dostawBezpieczeństwo relacji z dostawcami usług i produktów ICTA.5.19-A.5.23: wymagania wobec dostawców, umowy, monitoring, usługi chmuroweKlasyfikacja dostawców, ankieta bezpieczeństwa i wzory klauzul do umów
KierownictwoKierownik podmiotu zatwierdza środki, nadzoruje wdrożenie i przechodzi szkolenia. Odpowiada osobiściePkt 5.1 i 9.3: przywództwo i przegląd zarządzaniaSzkolenie dla zarządu i kalendarz przeglądów, żeby nadzór zostawiał ślad w dokumentach
Kontakt z systemem KSCWpis do Wykazu KSC i co najmniej dwie osoby do kontaktu (w mikro- i małym przedsiębiorstwie jedna)A.5.5 i A.5.31: kontakt z organami i wymagania prawne. Bez wpisu do Wykazu KSC i osób kontaktowych z ustawyPomoc przy wniosku, wyznaczeniu osób kontaktowych i podłączeniu do S46
AudytPodmiot kluczowy: pierwszy audyt w ciągu 24 miesięcy od spełnienia kryteriów, potem co najmniej raz na 3 lata. Dla objętych od 3 kwietnia 2026 termin mija 3 kwietnia 2028Pkt 9.2: audyt wewnętrzny, a przy certyfikacji coroczne audyty jednostkiAudyt wewnętrzny pod wymagania ustawy, który pokazuje, co poprawić przed audytem ustawowym

Zestawienie norm opublikowane przez Ministerstwo Cyfryzacji 10 września 2026 ma charakter pomocniczy. Samo zastosowanie normy nie przesądza o zgodności z ustawą, liczy się działający SZBI. Źródło: gov.pl

Jak wygląda wdrożenie

Sześć etapów, po każdym zostają dokumenty albo zapisy dla audytora. Całość trwa zwykle od 4 do 8 miesięcy, zależnie od wielkości firmy i tego, ile jest już zrobione.

1
2-3 tygodnie

Analiza luk

Wywiady z właścicielami procesów, przegląd dokumentów i konfiguracji. Efekt: raport luk wobec ISO 27001 i ustawy z listą priorytetów.

2
3-4 tygodnie

Zakres i analiza ryzyka

Ustalamy granice SZBI i spisujemy aktywa oraz usługi. Potem wybieramy metodykę. Efekt: rejestr ryzyk z planem postępowania zatwierdzonym przez zarząd.

3
4-6 tygodni

Dokumentacja i SoA

Polityka bezpieczeństwa informacji, procedury i Deklaracja stosowania dla 93 zabezpieczeń z załącznika A.

4
2-4 miesiące

Wdrożenie zabezpieczeń

MFA, kopie zapasowe, uprawnienia, logowanie zdarzeń, obsługa incydentów. Działanie zabezpieczeń sprawdzamy testami technicznymi.

5
równolegle z etapem 4

Szkolenia i ćwiczenia

Szkolenie dla zarządu, szkolenia dla pracowników i ćwiczenie z obsługi incydentu, po którym poprawiamy procedurę.

6
2-3 tygodnie

Audyt wewnętrzny i przegląd zarządzania

Sprawdzamy system tak, jak zrobi to audytor. Efekt: raport z audytu i protokół przeglądu, czyli dowody, że SZBI działa.

Chcesz certyfikatu? Pomagamy wybrać akredytowaną jednostkę certyfikującą i jesteśmy z Tobą na audycie etapu 1 i 2.

Co dostajesz po wdrożeniu

Dokumenty i zapisy, które pokażesz audytorowi, organowi nadzoru albo klientowi pytającemu o bezpieczeństwo.

Raport z analizy luk

Stan wyjściowy wobec ISO 27001 i ustawy o KSC, z priorytetami.

Rejestr aktywów i ryzyk

Z właścicielami, oceną i planem postępowania z ryzykiem.

Deklaracja stosowania (SoA)

93 zabezpieczenia z informacją, czy i jak je stosujesz.

Polityka i procedury

Polityka bezpieczeństwa informacji i procedury operacyjne dopasowane do Twojej organizacji.

Procedura obsługi incydentów

Z kryteriami zgłoszenia i terminami: 24 h, 72 h i miesiąc.

Plan ciągłości działania

BCP i DRP z RTO i RPO dla usług, od których zależy firma.

Program szkoleń

Dla zarządu i pracowników, z listą obecności, która jest dowodem w audycie.

Raport z audytu wewnętrznego

Razem z protokołem przeglądu zarządzania.

Dlaczego PWNONE

Audytorzy wiodący w zespole

Wdrożenie prowadzą osoby z certyfikatami audytora wiodącego ISO 27001 i ISO 22301 wydanymi przez TÜV NORD Polska. Wiedzą, o co zapyta jednostka certyfikująca.

Zabezpieczenia sprawdzone atakiem

Jesteśmy też firmą pentesterską (OSCP, OSWE). Zanim w SoA pojawi się słowo „wdrożone”, sprawdzamy, czy zabezpieczenie działa.

Dokumenty, których się używa

Polityka ma kilka stron, a procedury opisują, jak naprawdę pracuje Twój zespół. Audytor rozmawia z pracownikami, więc dokument, którego nikt nie zna, nic nie daje.

Utrzymanie po wdrożeniu

SZBI trzeba regularnie przeglądać i aktualizować. Możemy to przejąć w ramach usługi vCISO.

Poznaj vCISO
Bartosz Machnik, CBDO PWNONE
Bezpłatna konsultacja

Porozmawiaj z audytorem, zanim zaczniesz

Na konsultacji ustalimy, czy ustawa o KSC obejmuje Twoją firmę i od czego zacząć. Jeśli wystarczy Ci mniejszy zakres niż pełne wdrożenie, powiemy to wprost.

Bartosz Machnik
CBDO i współzałożyciel PWNONE
Audytor wiodący ISO 27001 i ISO 22301, audytor NIS2 (TÜV NORD Polska), członek ISSA Polska

Najczęstsze pytania

Ile trwa wdrożenie SZBI?

Zwykle od 4 do 8 miesięcy. Najwięcej czasu zajmują zmiany techniczne, dokumenty to mniejsza część pracy. Mała firma z uporządkowanym IT będzie bliżej dolnej granicy, a organizacja z kilkoma lokalizacjami i własnym oprogramowaniem bliżej górnej.

Ile kosztuje wdrożenie SZBI?

Cena zależy od liczby pracowników i lokalizacji, zakresu SZBI i tego, ile jest już zrobione. Wycenę podajemy po bezpłatnej konsultacji. Jeśli chcesz certyfikatu, audyt jednostki certyfikującej jest osobnym kosztem, płaconym bezpośrednio jednostce.

Czy certyfikat ISO 27001 wystarczy, żeby spełnić wymagania KSC?

Nie w całości. Dobrze wdrożona norma pokrywa większość wymagań wobec SZBI, ale ustawa nakłada obowiązki, których norma nie obejmuje: wpis do Wykazu KSC, zgłaszanie incydentów przez S46 w ciągu 24 i 72 godzin, osobistą odpowiedzialność kierownika podmiotu i audyt podmiotów kluczowych. W trakcie wdrożenia przygotowujemy firmę do każdego z nich.

Czy ustawa o KSC wymaga certyfikatu ISO 27001?

Nie. Ustawa wymaga działającego SZBI, a nie certyfikatu. Certyfikat przydaje się, gdy chcesz pokazać zgodność klientom albo w przetargach.

Czy ISO 27001 i ISO 22301 warto wdrażać razem?

Tak, jeśli przestój usług to dla Twojej firmy główne ryzyko. Obie normy mają tę samą strukturę rozdziałów, więc część dokumentów, audyty wewnętrzne i przeglądy zarządzania prowadzi się wspólnie. Ustawa o KSC i tak wymaga planów ciągłości działania.

Czym jest Deklaracja stosowania (SoA)?

To dokument, w którym dla każdego z 93 zabezpieczeń z załącznika A normy ISO/IEC 27001:2022 wskazujesz, czy je stosujesz, dlaczego i w jakim stopniu jest wdrożone. Audytor zaczyna od niego pracę.

Kto wydaje certyfikat ISO 27001?

Jednostka certyfikująca akredytowana na przykład przez Polskie Centrum Akredytacji. PWNONE nie wydaje certyfikatów. Przygotowujemy organizację do audytu i towarzyszymy w nim.

Do kiedy trzeba wdrożyć SZBI według ustawy o KSC?

Firmy, które 3 kwietnia 2026 spełniały kryteria podmiotu kluczowego lub ważnego, mają czas do 3 kwietnia 2027. Kto spełni kryteria później, ma 12 miesięcy od tego dnia. Podmiot kluczowy przechodzi pierwszy audyt w ciągu 24 miesięcy od spełnienia kryteriów, a potem co najmniej raz na 3 lata. Dla firm objętych ustawą od jej wejścia w życie ten termin mija 3 kwietnia 2028. Nie dotyczy to dawnych operatorów usług kluczowych.

Zacznij od analizy luk

Po 2-3 tygodniach wiesz, gdzie jesteś względem ISO 27001 i ustawy o KSC oraz ile pracy zostało. Na tej podstawie decydujesz o pełnym wdrożeniu.