ISO 27001:2022 to międzynarodowa norma opisująca wymagania dla systemu zarządzania bezpieczeństwem informacji (SZBI) — nie listę konkretnych narzędzi technicznych, tylko ramy procesowe do systematycznego zarządzania ryzykiem informacyjnym. Certyfikacja potwierdza, że organizacja wdrożyła i utrzymuje udokumentowany proces, nie że posiada konkretny zestaw technologii bezpieczeństwa.
Na skróty
Czego dowiesz się z artykułu:
- Czym jest system zarządzania bezpieczeństwem informacji (SZBI) według ISO 27001:2022
- Jak zbudowane jest Załącznik A normy — 93 zabezpieczenia w czterech tematach
- Plan wdrożenia certyfikacji krok po kroku, od analizy ryzyka do audytu certyfikującego
- Jakie zasoby (czasowe i kompetencyjne) trzeba przygotować przed startem projektu
Dla kogo ten artykuł: menedżerowie bezpieczeństwa informacji planujący pierwszą certyfikację, liderzy IT odpowiedzialni za zgodność z wymaganiami klientów lub regulatora, konsultanci wdrażający SZBI u klientów.
Czas czytania: 7 minut
ISO 27001 — wdrożenie systemu zarządzania bezpieczeństwem
Rdzeniem normy jest cykl PDCA (Plan-Do-Check-Act) zastosowany do zarządzania bezpieczeństwem informacji: organizacja identyfikuje ryzyka dla poufności, integralności i dostępności informacji, planuje zabezpieczenia adekwatne do tych ryzyk, wdraża je, monitoruje skuteczność i systematycznie doskonali proces. To podejście oparte na ryzyku odróżnia ISO 27001 od checklisty technicznej — dwie organizacje o różnym profilu ryzyka mogą wdrożyć zupełnie inny zestaw zabezpieczeń i obie pozostać zgodne z normą, jeśli ich decyzje wynikają z udokumentowanej analizy ryzyka.
Wersja 2022 normy zaktualizowała Załącznik A, redukując liczbę zabezpieczeń ze 114 (w wersji 2013) do 93, pogrupowanych w cztery tematy zamiast poprzednich czternastu domen: zabezpieczenia organizacyjne, zabezpieczenia dotyczące ludzi, zabezpieczenia fizyczne i zabezpieczenia technologiczne. Zmiana ta odzwierciedla praktykę — wiele organizacji już wcześniej grupowało zabezpieczenia funkcjonalnie, a nowa struktura ułatwia mapowanie kontrolek na realne procesy biznesowe zamiast na abstrakcyjne kategorie.
Cztery tematy Załącznika A (ISO 27001:2022)
| Temat | Liczba zabezpieczeń | Przykładowy zakres |
|---|---|---|
| Organizacyjne | 37 | Polityki bezpieczeństwa, role i odpowiedzialności, zarządzanie dostawcami |
| Dotyczące ludzi | 8 | Weryfikacja przed zatrudnieniem, szkolenia świadomościowe, zasady po zakończeniu zatrudnienia |
| Fizyczne | 14 | Kontrola dostępu fizycznego, zabezpieczenie sprzętu, bezpieczne niszczenie nośników |
| Technologiczne | 34 | Kontrola dostępu logicznego, kryptografia, monitorowanie bezpieczeństwa, zarządzanie podatnościami |
Jak wdrożyć ISO 27001 krok po kroku
- Zdefiniuj zakres SZBI — które procesy, lokalizacje i systemy informacyjne obejmuje certyfikacja; zbyt szeroki zakres na start wydłuża projekt bez proporcjonalnej korzyści.
- Przeprowadź analizę ryzyka dla informacji w zdefiniowanym zakresie, identyfikując zagrożenia, podatności i potencjalny wpływ na poufność, integralność i dostępność.
- Wybierz i wdróż zabezpieczenia z Załącznika A adekwatne do zidentyfikowanych ryzyk, dokumentując uzasadnienie (Statement of Applicability) dla każdej decyzji o wdrożeniu lub wykluczeniu konkretnego zabezpieczenia.
- Przeprowadź audyt wewnętrzny przed audytem certyfikującym, żeby wykryć luki w dokumentacji lub wdrożeniu, zanim zrobi to jednostka certyfikująca.
- Przejdź dwuetapowy audyt certyfikujący — Etap 1 sprawdza kompletność dokumentacji, Etap 2 (zwykle kilka tygodni później) weryfikuje faktyczne działanie systemu w praktyce.
Utrzymanie certyfikacji wymaga cyklicznych audytów nadzoru (zwykle co rok) oraz pełnej recertyfikacji co trzy lata. Organizacje, które traktują ISO 27001 jako jednorazowy projekt, a nie ciągły proces zarządzania ryzykiem, tracą certyfikat przy pierwszym audycie nadzoru — dokumentacja bez faktycznie działającego procesu przeglądu i doskonalenia nie przechodzi weryfikacji.
Warto rozróżnić dwie rzeczy, które często się myli: wdrożenie systemu zarządzania bezpieczeństwem informacji zgodnego z ISO 27001 a formalną certyfikację przez akredytowaną jednostkę zewnętrzną. Organizacja może zbudować i stosować SZBI wewnętrznie, bez ponoszenia kosztu certyfikacji, jeśli celem jest wyłącznie uporządkowanie procesów bezpieczeństwa. Certyfikacja staje się konieczna, gdy klienci lub partnerzy biznesowi wymagają formalnego dowodu zgodności — w praktyce coraz częściej warunku przetargowego w sektorze publicznym i w umowach z dużymi korporacjami. Wybór jednostki certyfikującej ma znaczenie: warto sprawdzić, czy jednostka jest akredytowana przez krajowe ciało akredytacyjne (w Polsce Polskie Centrum Akredytacji), bo certyfikat od nieakredytowanej jednostki może nie być uznawany przez kontrahentów wymagających formalnej zgodności. Koszt całego procesu — od przygotowania dokumentacji, przez audyt wewnętrzny, po opłatę za audyt certyfikujący i coroczne audyty nadzoru — warto zaplanować jako wieloletnią pozycję budżetową, nie jednorazowy wydatek projektowy, bo utrzymanie certyfikatu generuje koszty co roku aż do decyzji o rezygnacji z niego.
Przeczytaj również
- System zarządzania bezpieczeństwem informacji (SZBI/ISMS) w praktyce — ISO 27001:2022 wdrożenie 2026
- SZBI — co to jest? Wdrożenie ISO 27001 krok po kroku [Checklist]
Rozwiń kompetencje
Planujesz wdrożenie lub certyfikację ISO 27001 w swojej organizacji? Sprawdź nasze szkolenia prowadzone przez doświadczonych trenerów EITT.
➡️ Wprowadzenie do ISO 27001 - podstawy standardu — szkolenie EITT ➡️ Inspektor Ochrony Danych wg ISO 27001:2022 — szkolenie EITT
Najczęściej zadawane pytania
Ile zabezpieczeń zawiera Załącznik A normy ISO 27001:2022?
93 zabezpieczenia pogrupowane w cztery tematy: organizacyjne (37), dotyczące ludzi (8), fizyczne (14) i technologiczne (34). To spadek ze 114 zabezpieczeń w poprzedniej wersji normy z 2013 roku, przy zachowaniu tego samego podejścia opartego na analizie ryzyka.
Czy organizacja musi wdrożyć wszystkie 93 zabezpieczenia, żeby uzyskać certyfikat?
Nie — norma wymaga udokumentowanego uzasadnienia dla każdej decyzji, nie wdrożenia każdego zabezpieczenia. Zabezpieczenie można wykluczyć, jeśli analiza ryzyka pokazuje, że nie dotyczy danej organizacji, pod warunkiem że wykluczenie jest udokumentowane w Statement of Applicability.
Jak długo trwa typowy projekt wdrożenia ISO 27001?
Zależy od dojrzałości organizacji i zakresu certyfikacji, ale typowy projekt od startu analizy ryzyka do audytu certyfikującego trwa od kilku miesięcy do roku. Organizacje z już istniejącymi procesami zarządzania bezpieczeństwem wdrażają certyfikację szybciej niż te zaczynające od zera.
Czy certyfikat ISO 27001 wygasa?
Tak — certyfikat jest ważny trzy lata, ale wymaga corocznych audytów nadzoru potwierdzających, że system faktycznie działa, nie tylko istnieje na papierze. Po trzech latach organizacja przechodzi pełną recertyfikację.