Wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji
Wdrożenie SZBI dla NIS2/KSC — system, który działa, a nie pakiet dokumentów
Projektujemy i uruchamiamy system zarządzania bezpieczeństwem informacji (SZBI) oparty na rzeczywistych usługach, ryzykach, procesach i odpowiedzialnościach. Łączymy dokumentację, działania operacyjne, zabezpieczenia, mierniki i dowody — tak, aby system można było stosować, nadzorować i rozwijać. Podmioty objęte ustawą muszą mieć wdrożony SZBI do 3.04.2027 r.
Budujemy od podstaw albo wykorzystujemy to, co już działa: ISO/IEC 27001, polityki, rejestry, procedury, systemy i kompetencje zespołu.
- Zasady dopasowane do realnego sposobu pracy
- Procesy z właścicielami, terminami i dowodami
- Dashboard, audyt wewnętrzny i przegląd zarządczy
Odpowiedź w 1 dzień roboczy · bez zobowiązań · NDA na życzenie
SZBI w skrócie
Zakres i governance
Usługi, procesy, systemy, odpowiedzialności i wyłączenia.
Ryzyko i zabezpieczenia
Metodyka, rejestr ryzyk, plan postępowania i katalog kontroli.
Dokumentacja SZBI i dowody
Polityki, procedury, rejestry, raporty, protokoły i zapisy — w tym polityka bezpieczeństwa informacji.
Sprawdzanie i doskonalenie
KPI/KRI, testy, audyt, przegląd zarządczy i działania korygujące.
SZBI nie jest pojedynczym dokumentem ani narzędziem IT. To sposób stałego zarządzania bezpieczeństwem informacji i systemów.
- Prowadzone przez praktyka CIO/CISO
- Doświadczenie w sektorach regulowanych
- Pragmatyczne wykorzystanie ISO/IEC 27001
- Przekazanie wiedzy zespołowi klienta
Wymóg KSC i narzędzie zarządcze
Ustawa wymaga SZBI. Dobrze wdrożony system daje jednak znacznie więcej niż formalne spełnienie obowiązku.
Podmiot kluczowy lub ważny wdraża System Zarządzania Bezpieczeństwem Informacji w systemach wykorzystywanych w procesach wpływających na świadczenie usługi. System ma opierać się na ryzyku i obejmować odpowiednie, proporcjonalne środki organizacyjne oraz techniczne.
Dla zarządu SZBI powinien być źródłem informacji o ryzyku, priorytetach, odpowiedzialności, skuteczności zabezpieczeń i działaniach wymagających decyzji. Dla pracowników — jasnym opisem sposobu pracy. Dla audytora i organu — uporządkowanym zbiorem dowodów.
Zarząd
Ryzyka, decyzje, zasoby, cele, status i skuteczność.
Właściciele procesów i zespoły
Role, procedury, wyjątki, rejestry i oczekiwany sposób działania.
Audyt i kontrola
Dokumentacja normatywna, operacyjna oraz dowody wykonania.
Trzy różne elementy
Dokumentacja opisuje system. Technologia wspiera procesy. SZBI łączy całość.
SZBI — system zarządzania
- zakres
- governance
- cele
- role
- ryzyko
- procesy
- mierniki
- audyt
- przegląd zarządzania
- ciągłe doskonalenie
Dokumentacja
- polityki
- procedury
- standardy
- instrukcje
- plany
- rejestry
- formularze
- protokoły
- raporty
- zapisy operacyjne
Środki organizacyjne i techniczne
- ludzie
- dostęp
- aktywa
- konfiguracja
- backup
- monitoring
- incydenty
- ciągłość
- dostawcy
- testy
Sama obecność dokumentu nie oznacza, że proces działa. Sama obecność narzędzia nie oznacza, że jest właściwie zarządzane. Wdrożenie musi połączyć zasady, odpowiedzialność, wykonanie i dowody.
Różnica jest widoczna w codziennym działaniu
Nie zmieniamy nazwy firmy w gotowych politykach. Projektujemy system odpowiadający organizacji.
Pakiet dokumentów
- ogólne polityki oderwane od procesów
- niejasny zakres
- role przypisane osobom bez mandatu
- procedury sprzeczne z praktyką
- rejestry bez właścicieli
- brak źródeł danych do KPI
- brak planu wdrożenia
- brak szkoleń i testów
- brak audytu wewnętrznego
- brak dowodu, że system działa
Wdrożenie SZBI przez AYO
- zakres oparty na usługach, procesach i zależnościach
- governance zatwierdzone przez kierownictwo
- ryzyko powiązane z działaniami i budżetem
- dokumentacja odpowiadająca rzeczywistej organizacji
- procesy uruchomione w narzędziach i kalendarzach
- rejestry z właścicielami i cyklem aktualizacji
- mierniki z określonym źródłem danych
- szkolenia ról
- audyt i przegląd zarządczy
- działania korygujące i plan utrzymania
Różne punkty startowe
Nie musisz zaczynać od zera
Nie mamy jeszcze SZBI
Ustalamy zakres, projektujemy model i prowadzimy organizację do uruchomienia systemu.
Mamy polityki, ale nie mamy działającego systemu
Łączymy dokumenty z rolami, procesami, rejestrami, miernikami i dowodami.
Mamy ISO/IEC 27001
Wykorzystujemy istniejący system i uzupełniamy różnice wynikające z zakresu KSC, usług, incydentów, dostawców i wymagań sektorowych.
Mamy SZBI, ale dokumentacja jest nieaktualna
Porządkujemy zakres, wersje, właścicieli, wymagane zapisy i cykl przeglądów.
Przygotowujemy się do audytu lub kontroli
Weryfikujemy działanie systemu, próbkujemy dowody i domykamy krytyczne niezgodności.
Jesteśmy jednostką publiczną
Dopasowujemy model do statusu podmiotu i właściwych wymagań, w tym szczególnej ścieżki dla części podmiotów ważnych będących podmiotami publicznymi.
Punkt startowy i zakres potwierdzamy przed ofertą. Nie powielamy pracy, która została wykonana rzetelnie i nadal odpowiada organizacji.
Co musi tworzyć spójną całość
SZBI łączy zarządzanie, procesy operacyjne, zabezpieczenia i dowody
Usługi objęte KSC, procesy, jednostki, lokalizacje, systemy, dane, dostawcy, zależności, wyłączenia i ich uzasadnienie.
Sponsor, role, RACI, właściciele ryzyk i procesów, zastępstwa, delegacje, budżet, cele i raportowanie.
Metodyka, kryteria, apetyt, rejestr ryzyk, ocena zabezpieczeń, ryzyko rezydualne, akceptacja i plan postępowania.
Inwentaryzacja, klasyfikacja, właściciele, cykl życia, dostęp, uprawnienia, MFA, konta uprzywilejowane i przeglądy.
Zmiany, konfiguracja, podatności, aktualizacje, monitoring, logi, endpointy, sieć, chmura, kryptografia i rozwój systemów.
Wykrywanie, klasyfikacja, eskalacja, playbooki, dowody, S46, współpraca z CSIRT, komunikacja kryzysowa i lessons learned.
BIA, procesy krytyczne, MTPD, RTO, RPO, BCP, DRP, backup, obejścia, testy i działania po testach.
Klasyfikacja, due diligence, umowy, bezpieczeństwo podwykonawców, monitoring, incydenty, ciągłość i plan wyjścia.
Bezpieczeństwo personelu, onboarding, zmiany ról, offboarding, szkolenia zarządu, szkolenia pracowników i potwierdzenia.
KPI/KRI, ocena skuteczności, audyt wewnętrzny, przegląd zarządczy, wyjątki, niezgodności, działania korygujące i aktualizacja systemu.
Zakres i poziom szczegółowości zależą od ryzyka, wielkości, sektora, modelu technologicznego oraz rodzaju podmiotu. Nie każda organizacja potrzebuje identycznej liczby dokumentów i kontroli.
System żyje po zakończeniu projektu
Zaplanuj. Wykonaj. Sprawdź. Popraw.
Zaplanuj
- zakres
- ryzyko
- cele
- role
- plan postępowania
- zasoby
Wykonaj
- procesy
- zabezpieczenia
- dokumentacja
- szkolenia
- rejestry
- komunikacja
Sprawdź
- mierniki
- dowody
- testy
- incydenty
- audyt wewnętrzny
- status działań
Popraw
- niezgodności
- działania korygujące
- zmiany priorytetów
- aktualizacja dokumentów
- decyzje zarządu
- doskonalenie
Cykl musi być widoczny w kalendarzu, zadaniach i odpowiedzialnościach. Nie może istnieć wyłącznie jako diagram w polityce.
Od zakresu do utrzymania
Każdy etap kończy się konkretnym produktem i decyzją
- 1
Etap 1 — Ustalenie statusu i zakresu
Działania
- usługi objęte KSC
- procesy i zależności
- jednostki, lokalizacje i systemy
- analiza istniejących certyfikatów i systemów
- granice SZBI
Produkty
- opis zakresu
- mapa usług i zależności
- lista wyłączeń z uzasadnieniem
- lista interesariuszy
- 2
Etap 2 — Diagnoza stanu
Działania
- przegląd dokumentów
- wywiady
- analiza istniejących procesów i narzędzi
- próbkowanie dowodów
- ocena luk
Produkty
- raport stanu
- rejestr luk
- quick wins
- plan mobilizacji
- 3
Etap 3 — Model zarządzania
Działania
- sponsor
- role
- właściciele
- RACI
- komitet
- zasady raportowania
- cele bezpieczeństwa
Produkty
- governance SZBI
- karta systemu
- RACI
- kalendarz zarządczy
- model raportowania
- 4
Etap 4 — Ryzyko i plan postępowania
Działania
- metodyka
- kryteria
- warsztaty
- analiza ryzyk
- ocena zabezpieczeń
- decyzje właścicieli
Produkty
- metodyka
- rejestr ryzyk
- plan postępowania
- rejestr akceptacji i wyjątków
- 5
Etap 5 — Projekt procesów i dokumentacji
Działania
- polityki
- procedury
- standardy
- rejestry
- formularze
- źródła danych
- wymagane zapisy
Produkty
- architektura dokumentacji
- komplet uzgodnionych dokumentów
- katalog kontroli
- matryca dokument–proces–dowód
- 6
Etap 6 — Uruchomienie operacyjne
Działania
- wdrożenie odpowiedzialności
- konfiguracja rejestrów
- integracja z ticketingiem, HR, zakupami i ITSM
- szkolenia ról
- komunikacja
- realizacja uzgodnionych zabezpieczeń
Produkty
- działające procesy
- aktywne rejestry
- przeszkoleni właściciele
- pierwsze zapisy operacyjne
- 7
Etap 7 — Dowody, mierniki i testy
Działania
- gromadzenie dowodów
- KPI/KRI
- testy procesów
- testy backup/DR
- ćwiczenia incydentowe
- przeglądy dostępów i dostawców
Produkty
- rejestr dowodów
- dashboard
- protokoły
- wyniki testów
- działania po testach
- 8
Etap 8 — Audyt wewnętrzny i przegląd zarządczy
Działania
- plan audytu
- próbkowanie
- niezgodności
- analiza wejść do przeglądu
- decyzje kierownictwa
Produkty
- raport audytu wewnętrznego
- rejestr niezgodności
- protokół przeglądu zarządzania
- decyzje i przydzielone działania
- 9
Etap 9 — Działania korygujące i przekazanie do utrzymania
Działania
- usuwanie przyczyn niezgodności
- aktualizacja dokumentów
- plan przeglądów
- przekazanie wiedzy
- model dalszego wsparcia
Produkty
- plan działań korygujących
- backlog doskonalenia
- kalendarz roczny
- instrukcja utrzymania
- roadmapa kolejnego cyklu
Etapy mogą częściowo przebiegać równolegle. Harmonogram zależy od stanu wyjściowego, decyzji, dostępności właścicieli procesów oraz prac technicznych.
Ustawa wymaga obu warstw
Zasady opisują, jak powinno być. Zapisy pokazują, że organizacja rzeczywiście tak działa.
Dokumentacja normatywna
- zakres SZBI
- polityka bezpieczeństwa informacji
- role i odpowiedzialności
- metodyka ryzyka
- polityki tematyczne
- procedury operacyjne
- standardy techniczne
- plany reagowania
- BCP i DRP
- zasady zarządzania dostawcami
- program audytu i przeglądu
Dokumentacja operacyjna i dowody
- rejestr ryzyk
- rejestr aktywów
- rejestr dostawców
- rejestr incydentów
- zatwierdzenia i decyzje
- wyniki przeglądów uprawnień
- raporty z podatności i aktualizacji
- wyniki testów odtworzeniowych
- potwierdzenia szkoleń
- KPI/KRI
- raporty z audytów
- protokoły przeglądów
- działania korygujące
Dokładna liczba i nazwy dokumentów zależą od organizacji. Dokumenty można rozsądnie łączyć, jeśli pozostają kompletne, czytelne i spójne.
Zobacz katalog dokumentacji NIS2/KSCPrzykładowy model
Dokumentacja ma tworzyć system powiązań, a nie folder niezależnych plików
Dane i nazwy demonstracyjne
Warstwa 1 — Kierunek i governance
Warstwa 2 — Zarządzanie i procesy
Warstwa 3 — Standardy i instrukcje
Warstwa 4 — Rejestry i dowody
Powiązanie
Widok dla zarządu i właścicieli
System powinien pokazywać, co działa, co wymaga decyzji i gdzie rośnie ryzyko
Przykładowe dane demonstracyjne
Najważniejsze wskaźniki
4
Ryzyka powyżej apetytu
6
Działania po terminie
8
Kontrole bez aktualnego dowodu
83%
Cele bezpieczeństwa w terminie
Status procesów
- RyzykoPrzegląd zakończony
- DostępyWymaga działania
- IncydentyGotowe do ćwiczenia
- CiągłośćTest zaplanowany
- Dostawcy2 oceny po terminie
- DokumentacjaAktualizacja w toku
Decyzja zarządu
Akceptacja ryzyka braku odseparowanej kopii zapasowej
- Wpływ
- Wydłużony czas odtworzenia usług krytycznych w razie ataku ransomware.
- Rekomendowane działanie
- Wdrożenie kopii odseparowanej (immutable/offline) dla systemów krytycznych.
- Koszt / zakres
- projekt techniczny + zmiana procesu backupu
- Właściciel
- IT + właściciel procesu
- Termin decyzji
- przed testem odtworzenia
Kalendarz SZBI
- przegląd ryzyka
- przegląd uprawnień
- audyt wewnętrzny
- test BCP/DR
- szkolenie zarządu
- przegląd zarządzania
Wykorzystujemy normę pragmatycznie
ISO/IEC 27001 może być szkieletem SZBI. Nie jest jednak automatycznym potwierdzeniem spełnienia KSC.
Nie mamy ISO/IEC 27001
Możemy wykorzystać strukturę dobrego systemu zarządzania bez narzucania certyfikacji. Zakres i dokumentacja wynikają przede wszystkim z działalności, ryzyka i wymagań KSC.
Mamy certyfikowany SZBI
Nie tworzymy drugiego systemu. Analizujemy zakres certyfikacji, procesy, dowody i różnice, a następnie integrujemy brakujące wymagania KSC.
Chcemy również certyfikacji
Możemy zaprojektować system tak, aby wspierał przyszłą certyfikację i przygotować organizację do niezależnego audytu. Sam certyfikat wydaje uprawniona jednostka certyfikująca, nie AYO Solutions.
Nie obiecujemy, że posiadanie certyfikatu ISO/IEC 27001 automatycznie oznacza pełną zgodność z KSC. Zakresy, obowiązki ustawowe i dowody trzeba ocenić indywidualnie.
Dopasowane zaangażowanie
Możemy zbudować system, naprawić istniejący albo uruchomić brakujące elementy
SZBI od podstaw
Kompleksowe zaprojektowanie i uruchomienie systemu, gdy organizacja nie ma spójnego modelu zarządzania bezpieczeństwem.
Najlepsze, gdy:
- brakuje zakresu i governance
- dokumentacja jest fragmentaryczna
- ryzyko nie jest zarządzane systematycznie
- nie istnieją wspólne rejestry i dowody
Dostosowanie istniejącego SZBI
Wykorzystanie istniejącego ISO/IEC 27001, KRI, polityk i narzędzi oraz uzupełnienie różnic względem KSC.
Najlepsze, gdy:
- system już działa
- zakres nie obejmuje wszystkich usług
- brakuje wymagań incydentowych, dostawców lub ciągłości
- dokumentacja i praktyka nie są w pełni spójne
Wybrane elementy i utrzymanie
Realizacja konkretnego strumienia albo stała opieka nad cyklem przeglądów, ryzykiem, audytem, dashboardem i dokumentacją.
Najlepsze, gdy:
- klient ma własnego właściciela SZBI
- brakuje wybranej kompetencji
- potrzebny jest audyt wewnętrzny lub przegląd gotowości
- system wymaga cyklicznego utrzymania
Model współpracy można zmieniać wraz z dojrzewaniem organizacji. Naszym celem jest przekazanie systemu, który klient potrafi utrzymać.
Produkty końcowe
Nie tylko dokumenty — działający model zarządzania i materiał dowodowy
Zakres i mapa zależności
Usługi, procesy, jednostki, systemy, informacje, dostawcy i uzasadnione wyłączenia.
Governance i odpowiedzialności
Sponsor, właściciele, RACI, cele, komitet, kalendarz i raportowanie.
Zarządzanie ryzykiem
Metodyka, rejestr ryzyk, ocena zabezpieczeń, plan postępowania i akceptacje.
Architektura dokumentacji
Polityki, procedury, standardy, instrukcje, rejestry i zasady nadzoru.
Uruchomione procesy
Właściciele, cykle, wejścia, wyjścia, kryteria, narzędzia i wymagane zapisy.
Rejestr dowodów
Powiązanie wymagań, kontroli, dokumentów, zapisów, testów i właścicieli.
Dashboard KPI/KRI
Status ryzyk, działań, kontroli, testów, incydentów i decyzji.
Audyt, przegląd i plan doskonalenia
Niezgodności, decyzje zarządu, działania korygujące, kalendarz i backlog rozwoju.
Dokładna lista produktów, dokumentów i procesów jest częścią uzgodnionego zakresu. Nie każda organizacja potrzebuje identycznego katalogu.
SZBI nie powstaje bez udziału organizacji
My projektujemy i prowadzimy wdrożenie. Klient podejmuje decyzje i osadza system w codziennej pracy.
Po stronie AYO Solutions
- prowadzenie prac w uzgodnionym modelu
- warsztaty i analiza stanu
- projekt zakresu i governance
- metodyka ryzyka
- projekt dokumentacji
- projekt procesów i rejestrów
- wsparcie uruchomienia
- przygotowanie dashboardu i dowodów
- szkolenia właścicieli
- audyt lub readiness review zgodnie z zakresem
- wsparcie przeglądu zarządczego
- przekazanie wiedzy
Po stronie organizacji
- sponsor i decyzje
- dostęp do właścicieli procesów
- informacje o usługach, systemach i dostawcach
- udział w analizie ryzyka
- zatwierdzanie zakresu i dokumentów
- zapewnienie zasobów
- wykonywanie uzgodnionych zadań
- stosowanie procesów
- dostarczanie zapisów i dowodów
- utrzymanie systemu po projekcie
Oczekiwane zaangażowanie obu stron opisujemy przed rozpoczęciem prac. Pozwala to uniknąć projektu, który kończy się na niezatwierdzonych dokumentach.
Case study
SZBI jako część realnego programu NIS2/KSC w podmiocie kluczowym
Organizacja z sektora farmaceutycznego, ponad 250 pracowników, środowisko regulowane i procesy o wysokiej krytyczności.
17
ocenianych obszarów
10
krytycznych luk na starcie
1
program: governance, ryzyko i ciągłość
zarząd
raportowanie i decyzje
Igor Bielecki prowadzi program NIS2/KSC w roli CIO/CISO organizacji. SZBI jest budowany jako system powiązany z analizą ryzyka, BIA, ciągłością działania, incydentami, dostawcami, zabezpieczeniami oraz cyklem decyzji zarządu.
Prace obejmują nie tylko dokumentację, ale także właścicieli procesów, plany działań, dowody, testy, budżet i raportowanie. Program jest w toku.
To doświadczenie zawodowe Igora Bieleckiego w roli CIO/CISO, a nie zewnętrzna realizacja AYO Solutions dla klienta.
System projektowany przez praktyka
SZBI musi połączyć prawo, zarządzanie, procesy i technologię

Igor Bielecki
CIO/CISO z blisko 20-letnim doświadczeniem w IT, cyberbezpieczeństwie i transformacji organizacji regulowanych. Prowadzi program NIS2/KSC po stronie podmiotu kluczowego u wytwórcy z sektora farmaceutycznego — od zakresu, ryzyka i governance przez SZBI i ciągłość działania po zabezpieczenia, budżet oraz raportowanie do zarządu.
Wcześniej dyrektor IT w międzynarodowej grupie farmaceutycznej. Łączy perspektywę osoby odpowiedzialnej za bezpieczeństwo, operacje IT, ciągłość działania i realizację złożonych programów.
PMP · PRINCE2 · ITIL · MBA
Igor Bielecki na LinkedIn„Dokumentacja jest wartościowa dopiero wtedy, gdy wskazuje właściciela, wymagane działanie i dowód, który pokaże, że proces rzeczywiście został wykonany.”

Adriana Bielecka
zarządzanie projektem
Współzałożycielka AYO Solutions z kilkunastoletnim doświadczeniem w prowadzeniu projektów biznesowych, technologicznych i regulacyjnych, zdobywanym m.in. w mBanku, IPOPEMA TFI i Raiffeisen Polbank. Przez lata odpowiadała za koordynację złożonych inicjatyw wymagających współpracy wielu zespołów, pilnowania terminów, budżetów i zgodności z wymaganiami regulacyjnymi. W AYO odpowiada za to, żeby wdrożenie NIS2 było dobrze zaplanowane, sprawnie skoordynowane i konsekwentnie prowadzone od pierwszych ustaleń aż do zakończenia projektu. Dba o właściwą kolejność działań, komunikację między zespołami i realizację kolejnych etapów tak, aby organizacja wiedziała, co, kiedy i przez kogo powinno zostać wykonane. Dzięki temu nawet złożone projekty regulacyjne pozostają uporządkowane, przewidywalne i możliwe do sprawnego przeprowadzenia.
PRINCE2 · zarządzanie projektami
Adriana Bielecka na LinkedIn
Arkadiusz Górecki
prawo i compliance
Adwokat specjalizujący się w prawie nowych technologii, cyberbezpieczeństwie i ochronie danych. Doświadczenie zdobywał także w obszarze compliance w międzynarodowych instytucjach finansowych, m.in. w Raiffeisen Bank International i BNP Paribas. W projektach NIS2 dba o to, żeby przyjmowane rozwiązania były zgodne z KSC, a dokumentacja i procedury odpowiadały rzeczywistym wymaganiom prawa. Łączy perspektywę prawną z praktycznym podejściem do biznesu, tak aby organizacja była dobrze przygotowana również na ewentualną kontrolę.
Adwokat · prawo nowych technologii
Arkadiusz Górecki na LinkedInSkład zespołu zależy od zakresu projektu. Nie każdy ekspert uczestniczy w każdym wdrożeniu.
Indywidualny zakres
Czas i koszt zależą od tego, co już działa oraz jak szeroki jest zakres SZBI
Nie wyceniamy SZBI według liczby szablonów. Znaczenie mają usługi, procesy, systemy, lokalizacje, dostawcy, istniejąca dokumentacja, dojrzałość ryzyka oraz oczekiwany poziom wsparcia.
Co wpływa na wycenę
- status i sektor organizacji
- liczba usług oraz procesów objętych zakresem
- liczba lokalizacji, systemów i dostawców
- stan istniejącego SZBI
- istnienie ISO/IEC 27001 lub innych systemów
- jakość dokumentacji i dowodów
- potrzeba analizy ryzyka i BIA
- zakres zabezpieczeń i procesów technicznych
- liczba warsztatów
- zakres audytu wewnętrznego
- model wdrożenia i utrzymania
- oczekiwany termin
Co klient otrzymuje przed decyzją
- potwierdzony punkt startowy
- zakres
- produkty końcowe
- etapy i harmonogram
- odpowiedzialności
- oczekiwane zaangażowanie klienta
- skład zespołu
- cena netto
- założenia i wyłączenia
- zasady poufności
Jeżeli organizacja ma aktualny audyt GAP, ISO/IEC 27001 albo dobrze działające procesy, wykorzystamy je. Nie zakładamy automatycznie budowy wszystkiego od nowa.
Pytania i odpowiedzi
Najczęstsze pytania o wdrożenie SZBI
Dokumentacja opisuje zasady i sposób działania, ale SZBI obejmuje również zakres, governance, analizę ryzyka, role, zabezpieczenia, procesy, mierniki, audyty, przeglądy i doskonalenie. Dokumenty są częścią systemu, a zapisy operacyjne i dowody pokazują, czy system rzeczywiście działa.
Zakres i wycena
Otrzymaj propozycję wdrożenia SZBI dopasowaną do organizacji
Napisz, co już działa i czego potrzebujecie. Odpowiemy w ciągu 1 dnia roboczego oraz zaproponujemy sensowny pierwszy krok — bez automatycznego sprzedawania pełnego pakietu.
Rozmawiasz bezpośrednio z praktykiem — CIO/CISO prowadzącym program KSC po stronie podmiotu kluczowego. Nie z handlowcem.
Następny krok
SZBI działa, gdy ludzie wiedzą jak
System zarządzania bezpieczeństwem informacji utrzymują ludzie — przeszkol kierownictwo, zespół wdrożeniowy i załogę.
Zbuduj system, który organizacja potrafi stosować i wykazać
Pomożemy uporządkować zakres, ryzyko, odpowiedzialności, procesy, dokumentację i dowody — wykorzystując to, co już działa.
Zakres SZBI zależy od statusu podmiotu, świadczonych usług, systemów, ryzyka, wymagań sektorowych i aktualnych przepisów. Usługa nie stanowi automatycznej gwarancji zgodności ani certyfikacji ISO/IEC 27001. Materiały mają charakter edukacyjny i nie stanowią opinii prawnej ani gwarancji zgodności. Zakres obowiązków zależy od indywidualnej sytuacji organizacji, aktualnych przepisów, aktów wykonawczych i stanowisk właściwych organów. Przed podjęciem decyzji wymagającej interpretacji prawa należy przeprowadzić analizę odpowiednią dla danego podmiotu.