Poradnik wdrożeniowy

ISO 27001 – wdrożenie w 90 dni dla średniej firmy

ISO/IEC 27001 to międzynarodowy standard zarządzania bezpieczeństwem informacji. Dla średnich firm B2B certyfikacja ISO 27001 jest często warunkiem utrzymania klientów enterprise i sygnałem dojrzałości operacyjnej. Ten artykuł opisuje etapy wdrożenia i certyfikacji w realistycznym cyklu 90 dni.

Autor: Kacper Włodarczyk, Założyciel ALGORCOMPOpublikowano: 04 czerwca 2026Czas czytania: 16 min czytaniaCyberbezpieczeństwo i zgodnośćDla: Średnia firma
ISO 27001 – wdrożenie w 90 dni dla średniej firmy

Co konkretnie wnosi ISO 27001 – ISMS w praktyce

ISO/IEC 27001:2022 to standard opisujący System Zarządzania Bezpieczeństwem Informacji (ISMS). Określa wymagania dotyczące ustanowienia, wdrożenia, utrzymywania i ciągłego doskonalenia ISMS. Zawiera 93 kontrole bezpieczeństwa (Annex A).

ISMS w praktyce to nie biurokracja, tylko zarządzanie ryzykiem. Organizacja identyfikuje swoje informacje, ocenia ryzyko ich naruszenia, wybiera odpowiednie środki ochrony, wdraża je i regularnie monitoruje skuteczność. Cykl PDCA jest sercem ISMS.

Dla średniej firmy B2B ISO 27001 oznacza konkretne narzędzia zarządcze: politykę bezpieczeństwa zatwierdzoną przez zarząd, procedury operacyjne dla kluczowych obszarów, strukturę odpowiedzialności, system raportowania i przeglądu.

  • ISMS = System Zarządzania Bezpieczeństwem Informacji
  • 93 kontroli w Annex A ISO 27001:2022
  • cykl PDCA – ciągłe doskonalenie

90 dni do gotowości audytowej – harmonogram

Dni 1–14: gap analysis i kontekst organizacji. Audyt obecnego stanu, identyfikacja zakresu ISMS, analiza interesariuszy. Pierwszy szkic Statement of Applicability.

Dni 15–30: polityka, procedury i struktura. Opracowanie głównej polityki bezpieczeństwa informacji i kluczowych polityk pochodnych: kontrola dostępu, klasyfikacja informacji, zarządzanie incydentami, ciągłość działania.

Dni 31–60: wdrożenie kontroli technicznych i organizacyjnych. Realizacja wybranych z 93 kontroli ISO 27001:2022 – większość organizacji wdraża 50–75 kontroli. Konfiguracja systemów, procedury operacyjne, mechanizmy kontrolne.

Dni 61–75: szkolenia i komunikacja. Szkolenie wszystkich pracowników z polityki bezpieczeństwa, szkolenia zaawansowane dla kluczowych ról.

Dni 76–90: audyt wewnętrzny i przegląd zarządu. Audytor wewnętrzny przeprowadza pełny audyt ISMS. Identyfikacja niezgodności, wdrożenie korekt.

  • dni 1–14: gap analysis, zakres ISMS, pierwszy szkic SoA
  • dni 15–30: polityki, procedury, struktura odpowiedzialności
  • dni 31–60: wdrożenie 50–75 kontroli z Annex A
  • dni 61–75: szkolenia wszystkich pracowników
  • dni 76–90: audyt wewnętrzny, przegląd zarządu
ISO 27001 – wdrożenie w 90 dni dla średniej firmy

Statement of Applicability – kluczowy dokument ISMS

Statement of Applicability (SoA) to dokument identyfikujący które z 93 kontroli ISO 27001:2022 są stosowane w organizacji, w jaki sposób, i dlaczego pozostałe są wyłączone. To kluczowy dokument ISMS – pierwszy, którego oczekuje audytor certyfikacyjny.

Struktura SoA: dla każdej z 93 kontroli organizacja wskazuje status (aplikowalna / nieaplikowalna), uzasadnienie, sposób realizacji. Typowa średnia firma stosuje 50–75 kontroli, pozostałe wyłącza z uzasadnieniem.

SoA nie jest dokumentem statycznym. Aktualizowany jest co najmniej raz w roku w cyklu przeglądu zarządu.

  • SoA = dokument decyzji o stosowaniu 93 kontroli
  • typowa średnia firma: 50–75 kontroli aktywnych
  • aktualizacja co najmniej raz w roku

Audyt certyfikacyjny – etap I i etap II

Po 90 dniach wdrożenia organizacja jest gotowa do audytu certyfikacyjnego prowadzonego przez akredytowaną jednostkę certyfikującą (BSI, Bureau Veritas, TÜV, KEMA). Audyt składa się z dwóch etapów rozłożonych na 4–6 tygodni.

Etap I – przegląd dokumentacji. Audytor weryfikuje czy organizacja ma wymaganą dokumentację ISMS: politykę, SoA, procedury, ewidencje. Czas: 1–2 dni audytu.

Etap II – audyt zgodności. Audytor weryfikuje czy ISMS jest faktycznie wdrożony i działa w praktyce. Wywiady z pracownikami, obserwacje procesów. Czas: 2–4 dni audytu.

Niezgodności klasyfikowane są jako duże (major) lub małe (minor). Duże wymagają usunięcia przed wydaniem certyfikatu, małe są dokumentowane i adresowane w cyklu poprawy.

  • etap I: przegląd dokumentacji (1–2 dni)
  • etap II: weryfikacja praktyki (2–4 dni)
  • niezgodności duże: wymagają korekty przed certyfikatem
  • niezgodności małe: dokumentowane
Zespół średniej firmy podczas wdrożenia ISO 27001 i przygotowania ISMS

ISO 27001 to nie jest certyfikat na ścianie. To zmiana w sposobie, w jaki organizacja podejmuje decyzje o bezpieczeństwie.

Utrzymanie ISMS po certyfikacji

Certyfikat ISO 27001 jest ważny 3 lata. W tym czasie organizacja podlega audytom nadzoru – typowo 2 audyty (po 12 i 24 miesiącach). Po 3 latach następuje re-certyfikacja.

Utrzymanie ISMS wymaga regularnego nakładu. Typowa średnia firma poświęca na ISMS 2–4 dni pracy miesięcznie, plus szkolenia, plus przegląd zarządu kwartalny lub półroczny.

Dobra praktyka: ISMS jako element struktury organizacji, z jasną odpowiedzialnością, regularnym cyklem przeglądu, powiązany z innymi programami compliance (NIS2, RODO). Wsparcie vCISO w utrzymaniu ISMS jest typowym modelem dla średnich firm po certyfikacji.

  • certyfikat ważny 3 lata
  • typowy nakład utrzymania: 2–4 dni miesięcznie
  • ISMS w strukturze + cykl przeglądu

FAQ

Najczęstsze pytania o ISO 27001

Pytania, które najczęściej zadają zarządy planujące certyfikację ISO 27001.

Czy ISO 27001 jest wymagany prawnie?
Nie. ISO 27001 jest standardem dobrowolnym. Wymóg certyfikacji może wynikać z konkretnych umów handlowych (klient enterprise wymaga ISO 27001 jako warunek kontraktu) lub strategicznej decyzji firmy.
Jaka jest różnica między ISO 27001 a NIS2?
ISO 27001 to dobrowolny standard zarządzania bezpieczeństwem informacji, NIS2 to obowiązkowa dyrektywa unijna. ISO 27001 jest szerszy zakresowo, NIS2 jest węższy ale obowiązkowy. W praktyce wdrożenie ISO 27001 znacząco ułatwia wdrożenie NIS2.
Czy można wdrożyć ISO 27001 szybciej niż w 90 dni?
Teoretycznie tak, ale praktycznie nie zalecane. 90 dni to realistyczne minimum – krótszy cykl prowadzi do powierzchownego wdrożenia, które nie wytrzymuje audytu nadzoru po 12 miesiącach.

O tej stronie

Opublikowano
04 czerwca 2026
Zaktualizowano
04 czerwca 2026
Recenzent merytoryczny
Kacper Włodarczyk, CEO ALGORCOMP
Czas czytania
16 min czytania

O autorze

Kacper Włodarczyk

Założyciel ALGORCOMP

Założyciel ALGORCOMP. Specjalizuje się we wdrożeniach Microsoft 365 Copilot, Copilot Studio, Power Platform (Power Automate, Power Apps, SharePoint) oraz agentów AI dla średnich firm B2B w Polsce. Prowadzi dziesiątki projektów z zakresu strategii AI, governance Power Platform, automatyzacji obiegu dokumentów i procesów sprzedażowych. W publikacjach koncentruje się na praktycznych aspektach wdrożeń AI w organizacjach — od pierwszego POC do skalowania na całą firmę, ze szczególnym uwzględnieniem bezpieczeństwa danych, zgodności (RODO, NIS2, AI Act) i zwrotu z inwestycji.

Poznaj zespół

Planujecie certyfikację ISO 27001?

Bezpłatna 30-minutowa konsultacja: omawiamy obecny stan organizacji, cele certyfikacji i kontekst biznesowy. Przedstawimy realistyczny plan wdrożenia ISMS.

Wyróżnione

Powiązane artykuły