Przejdź do treści

Wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji

Wdrożenie SZBI dla NIS2/KSC — system, który działa, a nie pakiet dokumentów

Projektujemy i uruchamiamy system zarządzania bezpieczeństwem informacji (SZBI) oparty na rzeczywistych usługach, ryzykach, procesach i odpowiedzialnościach. Łączymy dokumentację, działania operacyjne, zabezpieczenia, mierniki i dowody — tak, aby system można było stosować, nadzorować i rozwijać. Podmioty objęte ustawą muszą mieć wdrożony SZBI do 3.04.2027 r.

Budujemy od podstaw albo wykorzystujemy to, co już działa: ISO/IEC 27001, polityki, rejestry, procedury, systemy i kompetencje zespołu.

  • Zasady dopasowane do realnego sposobu pracy
  • Procesy z właścicielami, terminami i dowodami
  • Dashboard, audyt wewnętrzny i przegląd zarządczy

Odpowiedź w 1 dzień roboczy · bez zobowiązań · NDA na życzenie

SZBI w skrócie

  • Zakres i governance

    Usługi, procesy, systemy, odpowiedzialności i wyłączenia.

  • Ryzyko i zabezpieczenia

    Metodyka, rejestr ryzyk, plan postępowania i katalog kontroli.

  • Dokumentacja SZBI i dowody

    Polityki, procedury, rejestry, raporty, protokoły i zapisy — w tym polityka bezpieczeństwa informacji.

  • Sprawdzanie i doskonalenie

    KPI/KRI, testy, audyt, przegląd zarządczy i działania korygujące.

SZBI nie jest pojedynczym dokumentem ani narzędziem IT. To sposób stałego zarządzania bezpieczeństwem informacji i systemów.

  • Prowadzone przez praktyka CIO/CISO
  • Doświadczenie w sektorach regulowanych
  • Pragmatyczne wykorzystanie ISO/IEC 27001
  • Przekazanie wiedzy zespołowi klienta

Wymóg KSC i narzędzie zarządcze

Ustawa wymaga SZBI. Dobrze wdrożony system daje jednak znacznie więcej niż formalne spełnienie obowiązku.

Podmiot kluczowy lub ważny wdraża System Zarządzania Bezpieczeństwem Informacji w systemach wykorzystywanych w procesach wpływających na świadczenie usługi. System ma opierać się na ryzyku i obejmować odpowiednie, proporcjonalne środki organizacyjne oraz techniczne.

Dla zarządu SZBI powinien być źródłem informacji o ryzyku, priorytetach, odpowiedzialności, skuteczności zabezpieczeń i działaniach wymagających decyzji. Dla pracowników — jasnym opisem sposobu pracy. Dla audytora i organu — uporządkowanym zbiorem dowodów.

Zarząd

Ryzyka, decyzje, zasoby, cele, status i skuteczność.

Właściciele procesów i zespoły

Role, procedury, wyjątki, rejestry i oczekiwany sposób działania.

Audyt i kontrola

Dokumentacja normatywna, operacyjna oraz dowody wykonania.

Zobacz oficjalne informacje o obowiązku wdrożenia SZBI

Trzy różne elementy

Dokumentacja opisuje system. Technologia wspiera procesy. SZBI łączy całość.

SZBI — system zarządzania

  • zakres
  • governance
  • cele
  • role
  • ryzyko
  • procesy
  • mierniki
  • audyt
  • przegląd zarządzania
  • ciągłe doskonalenie

Dokumentacja

  • polityki
  • procedury
  • standardy
  • instrukcje
  • plany
  • rejestry
  • formularze
  • protokoły
  • raporty
  • zapisy operacyjne

Środki organizacyjne i techniczne

  • ludzie
  • dostęp
  • aktywa
  • konfiguracja
  • backup
  • monitoring
  • incydenty
  • ciągłość
  • dostawcy
  • testy

Sama obecność dokumentu nie oznacza, że proces działa. Sama obecność narzędzia nie oznacza, że jest właściwie zarządzane. Wdrożenie musi połączyć zasady, odpowiedzialność, wykonanie i dowody.

Różnica jest widoczna w codziennym działaniu

Nie zmieniamy nazwy firmy w gotowych politykach. Projektujemy system odpowiadający organizacji.

Pakiet dokumentów

  • ogólne polityki oderwane od procesów
  • niejasny zakres
  • role przypisane osobom bez mandatu
  • procedury sprzeczne z praktyką
  • rejestry bez właścicieli
  • brak źródeł danych do KPI
  • brak planu wdrożenia
  • brak szkoleń i testów
  • brak audytu wewnętrznego
  • brak dowodu, że system działa

Wdrożenie SZBI przez AYO

  • zakres oparty na usługach, procesach i zależnościach
  • governance zatwierdzone przez kierownictwo
  • ryzyko powiązane z działaniami i budżetem
  • dokumentacja odpowiadająca rzeczywistej organizacji
  • procesy uruchomione w narzędziach i kalendarzach
  • rejestry z właścicielami i cyklem aktualizacji
  • mierniki z określonym źródłem danych
  • szkolenia ról
  • audyt i przegląd zarządczy
  • działania korygujące i plan utrzymania

Różne punkty startowe

Nie musisz zaczynać od zera

Nie mamy jeszcze SZBI

Ustalamy zakres, projektujemy model i prowadzimy organizację do uruchomienia systemu.

Mamy polityki, ale nie mamy działającego systemu

Łączymy dokumenty z rolami, procesami, rejestrami, miernikami i dowodami.

Mamy ISO/IEC 27001

Wykorzystujemy istniejący system i uzupełniamy różnice wynikające z zakresu KSC, usług, incydentów, dostawców i wymagań sektorowych.

Mamy SZBI, ale dokumentacja jest nieaktualna

Porządkujemy zakres, wersje, właścicieli, wymagane zapisy i cykl przeglądów.

Przygotowujemy się do audytu lub kontroli

Weryfikujemy działanie systemu, próbkujemy dowody i domykamy krytyczne niezgodności.

Jesteśmy jednostką publiczną

Dopasowujemy model do statusu podmiotu i właściwych wymagań, w tym szczególnej ścieżki dla części podmiotów ważnych będących podmiotami publicznymi.

Punkt startowy i zakres potwierdzamy przed ofertą. Nie powielamy pracy, która została wykonana rzetelnie i nadal odpowiada organizacji.

Co musi tworzyć spójną całość

SZBI łączy zarządzanie, procesy operacyjne, zabezpieczenia i dowody

Usługi objęte KSC, procesy, jednostki, lokalizacje, systemy, dane, dostawcy, zależności, wyłączenia i ich uzasadnienie.

Sponsor, role, RACI, właściciele ryzyk i procesów, zastępstwa, delegacje, budżet, cele i raportowanie.

Metodyka, kryteria, apetyt, rejestr ryzyk, ocena zabezpieczeń, ryzyko rezydualne, akceptacja i plan postępowania.

Inwentaryzacja, klasyfikacja, właściciele, cykl życia, dostęp, uprawnienia, MFA, konta uprzywilejowane i przeglądy.

Zmiany, konfiguracja, podatności, aktualizacje, monitoring, logi, endpointy, sieć, chmura, kryptografia i rozwój systemów.

Wykrywanie, klasyfikacja, eskalacja, playbooki, dowody, S46, współpraca z CSIRT, komunikacja kryzysowa i lessons learned.

BIA, procesy krytyczne, MTPD, RTO, RPO, BCP, DRP, backup, obejścia, testy i działania po testach.

Klasyfikacja, due diligence, umowy, bezpieczeństwo podwykonawców, monitoring, incydenty, ciągłość i plan wyjścia.

Bezpieczeństwo personelu, onboarding, zmiany ról, offboarding, szkolenia zarządu, szkolenia pracowników i potwierdzenia.

KPI/KRI, ocena skuteczności, audyt wewnętrzny, przegląd zarządczy, wyjątki, niezgodności, działania korygujące i aktualizacja systemu.

Zakres i poziom szczegółowości zależą od ryzyka, wielkości, sektora, modelu technologicznego oraz rodzaju podmiotu. Nie każda organizacja potrzebuje identycznej liczby dokumentów i kontroli.

System żyje po zakończeniu projektu

Zaplanuj. Wykonaj. Sprawdź. Popraw.

1

Zaplanuj

  • zakres
  • ryzyko
  • cele
  • role
  • plan postępowania
  • zasoby
2

Wykonaj

  • procesy
  • zabezpieczenia
  • dokumentacja
  • szkolenia
  • rejestry
  • komunikacja
3

Sprawdź

  • mierniki
  • dowody
  • testy
  • incydenty
  • audyt wewnętrzny
  • status działań
4

Popraw

  • niezgodności
  • działania korygujące
  • zmiany priorytetów
  • aktualizacja dokumentów
  • decyzje zarządu
  • doskonalenie

Cykl musi być widoczny w kalendarzu, zadaniach i odpowiedzialnościach. Nie może istnieć wyłącznie jako diagram w polityce.

Od zakresu do utrzymania

Każdy etap kończy się konkretnym produktem i decyzją

  1. 1

    Etap 1Ustalenie statusu i zakresu

    Działania

    • usługi objęte KSC
    • procesy i zależności
    • jednostki, lokalizacje i systemy
    • analiza istniejących certyfikatów i systemów
    • granice SZBI

    Produkty

    • opis zakresu
    • mapa usług i zależności
    • lista wyłączeń z uzasadnieniem
    • lista interesariuszy
  2. 2

    Etap 2Diagnoza stanu

    Działania

    • przegląd dokumentów
    • wywiady
    • analiza istniejących procesów i narzędzi
    • próbkowanie dowodów
    • ocena luk

    Produkty

    • raport stanu
    • rejestr luk
    • quick wins
    • plan mobilizacji
  3. 3

    Etap 3Model zarządzania

    Działania

    • sponsor
    • role
    • właściciele
    • RACI
    • komitet
    • zasady raportowania
    • cele bezpieczeństwa

    Produkty

    • governance SZBI
    • karta systemu
    • RACI
    • kalendarz zarządczy
    • model raportowania
  4. 4

    Etap 4Ryzyko i plan postępowania

    Działania

    • metodyka
    • kryteria
    • warsztaty
    • analiza ryzyk
    • ocena zabezpieczeń
    • decyzje właścicieli

    Produkty

    • metodyka
    • rejestr ryzyk
    • plan postępowania
    • rejestr akceptacji i wyjątków
  5. 5

    Etap 5Projekt procesów i dokumentacji

    Działania

    • polityki
    • procedury
    • standardy
    • rejestry
    • formularze
    • źródła danych
    • wymagane zapisy

    Produkty

    • architektura dokumentacji
    • komplet uzgodnionych dokumentów
    • katalog kontroli
    • matryca dokument–proces–dowód
  6. 6

    Etap 6Uruchomienie operacyjne

    Działania

    • wdrożenie odpowiedzialności
    • konfiguracja rejestrów
    • integracja z ticketingiem, HR, zakupami i ITSM
    • szkolenia ról
    • komunikacja
    • realizacja uzgodnionych zabezpieczeń

    Produkty

    • działające procesy
    • aktywne rejestry
    • przeszkoleni właściciele
    • pierwsze zapisy operacyjne
  7. 7

    Etap 7Dowody, mierniki i testy

    Działania

    • gromadzenie dowodów
    • KPI/KRI
    • testy procesów
    • testy backup/DR
    • ćwiczenia incydentowe
    • przeglądy dostępów i dostawców

    Produkty

    • rejestr dowodów
    • dashboard
    • protokoły
    • wyniki testów
    • działania po testach
  8. 8

    Etap 8Audyt wewnętrzny i przegląd zarządczy

    Działania

    • plan audytu
    • próbkowanie
    • niezgodności
    • analiza wejść do przeglądu
    • decyzje kierownictwa

    Produkty

    • raport audytu wewnętrznego
    • rejestr niezgodności
    • protokół przeglądu zarządzania
    • decyzje i przydzielone działania
  9. 9

    Etap 9Działania korygujące i przekazanie do utrzymania

    Działania

    • usuwanie przyczyn niezgodności
    • aktualizacja dokumentów
    • plan przeglądów
    • przekazanie wiedzy
    • model dalszego wsparcia

    Produkty

    • plan działań korygujących
    • backlog doskonalenia
    • kalendarz roczny
    • instrukcja utrzymania
    • roadmapa kolejnego cyklu

Etapy mogą częściowo przebiegać równolegle. Harmonogram zależy od stanu wyjściowego, decyzji, dostępności właścicieli procesów oraz prac technicznych.

Ustawa wymaga obu warstw

Zasady opisują, jak powinno być. Zapisy pokazują, że organizacja rzeczywiście tak działa.

Dokumentacja normatywna

  • zakres SZBI
  • polityka bezpieczeństwa informacji
  • role i odpowiedzialności
  • metodyka ryzyka
  • polityki tematyczne
  • procedury operacyjne
  • standardy techniczne
  • plany reagowania
  • BCP i DRP
  • zasady zarządzania dostawcami
  • program audytu i przeglądu

Dokumentacja operacyjna i dowody

  • rejestr ryzyk
  • rejestr aktywów
  • rejestr dostawców
  • rejestr incydentów
  • zatwierdzenia i decyzje
  • wyniki przeglądów uprawnień
  • raporty z podatności i aktualizacji
  • wyniki testów odtworzeniowych
  • potwierdzenia szkoleń
  • KPI/KRI
  • raporty z audytów
  • protokoły przeglądów
  • działania korygujące

Dokładna liczba i nazwy dokumentów zależą od organizacji. Dokumenty można rozsądnie łączyć, jeśli pozostają kompletne, czytelne i spójne.

Zobacz katalog dokumentacji NIS2/KSC

Przykładowy model

Dokumentacja ma tworzyć system powiązań, a nie folder niezależnych plików

Dane i nazwy demonstracyjne

Warstwa 1 — Kierunek i governance

zakrespolityka nadrzędnaceleroleRACIapetyt na ryzyko

Warstwa 2 — Zarządzanie i procesy

ryzykoincydentydostępaktywapodatnościdostawcyciągłośćzmianyszkolenia

Warstwa 3 — Standardy i instrukcje

MFAkonfiguracjalogowaniebackupkryptografiachmuraodtworzenieplaybooki

Warstwa 4 — Rejestry i dowody

ticketyraportylogiprotokoływyniki testówdecyzjeprzeglądydziałania korygujące

Powiązanie

wymaganieproceswłaścicieldowódmiernikprzegląd

Widok dla zarządu i właścicieli

System powinien pokazywać, co działa, co wymaga decyzji i gdzie rośnie ryzyko

Przykładowe dane demonstracyjne

Najważniejsze wskaźniki

4

Ryzyka powyżej apetytu

6

Działania po terminie

8

Kontrole bez aktualnego dowodu

83%

Cele bezpieczeństwa w terminie

Status procesów

  • RyzykoPrzegląd zakończony
  • DostępyWymaga działania
  • IncydentyGotowe do ćwiczenia
  • CiągłośćTest zaplanowany
  • Dostawcy2 oceny po terminie
  • DokumentacjaAktualizacja w toku

Decyzja zarządu

Akceptacja ryzyka braku odseparowanej kopii zapasowej

Wpływ
Wydłużony czas odtworzenia usług krytycznych w razie ataku ransomware.
Rekomendowane działanie
Wdrożenie kopii odseparowanej (immutable/offline) dla systemów krytycznych.
Koszt / zakres
projekt techniczny + zmiana procesu backupu
Właściciel
IT + właściciel procesu
Termin decyzji
przed testem odtworzenia

Kalendarz SZBI

  • przegląd ryzyka
  • przegląd uprawnień
  • audyt wewnętrzny
  • test BCP/DR
  • szkolenie zarządu
  • przegląd zarządzania

Wykorzystujemy normę pragmatycznie

ISO/IEC 27001 może być szkieletem SZBI. Nie jest jednak automatycznym potwierdzeniem spełnienia KSC.

Nie mamy ISO/IEC 27001

Możemy wykorzystać strukturę dobrego systemu zarządzania bez narzucania certyfikacji. Zakres i dokumentacja wynikają przede wszystkim z działalności, ryzyka i wymagań KSC.

Częsty scenariusz

Mamy certyfikowany SZBI

Nie tworzymy drugiego systemu. Analizujemy zakres certyfikacji, procesy, dowody i różnice, a następnie integrujemy brakujące wymagania KSC.

Chcemy również certyfikacji

Możemy zaprojektować system tak, aby wspierał przyszłą certyfikację i przygotować organizację do niezależnego audytu. Sam certyfikat wydaje uprawniona jednostka certyfikująca, nie AYO Solutions.

Zobacz oficjalne informacje o ISO/IEC 27001

Nie obiecujemy, że posiadanie certyfikatu ISO/IEC 27001 automatycznie oznacza pełną zgodność z KSC. Zakresy, obowiązki ustawowe i dowody trzeba ocenić indywidualnie.

Dopasowane zaangażowanie

Możemy zbudować system, naprawić istniejący albo uruchomić brakujące elementy

SZBI od podstaw

Kompleksowe zaprojektowanie i uruchomienie systemu, gdy organizacja nie ma spójnego modelu zarządzania bezpieczeństwem.

Najlepsze, gdy:

  • brakuje zakresu i governance
  • dokumentacja jest fragmentaryczna
  • ryzyko nie jest zarządzane systematycznie
  • nie istnieją wspólne rejestry i dowody
Często wybierane

Dostosowanie istniejącego SZBI

Wykorzystanie istniejącego ISO/IEC 27001, KRI, polityk i narzędzi oraz uzupełnienie różnic względem KSC.

Najlepsze, gdy:

  • system już działa
  • zakres nie obejmuje wszystkich usług
  • brakuje wymagań incydentowych, dostawców lub ciągłości
  • dokumentacja i praktyka nie są w pełni spójne

Wybrane elementy i utrzymanie

Realizacja konkretnego strumienia albo stała opieka nad cyklem przeglądów, ryzykiem, audytem, dashboardem i dokumentacją.

Najlepsze, gdy:

  • klient ma własnego właściciela SZBI
  • brakuje wybranej kompetencji
  • potrzebny jest audyt wewnętrzny lub przegląd gotowości
  • system wymaga cyklicznego utrzymania

Model współpracy można zmieniać wraz z dojrzewaniem organizacji. Naszym celem jest przekazanie systemu, który klient potrafi utrzymać.

Produkty końcowe

Nie tylko dokumenty — działający model zarządzania i materiał dowodowy

Zakres i mapa zależności

Usługi, procesy, jednostki, systemy, informacje, dostawcy i uzasadnione wyłączenia.

Governance i odpowiedzialności

Sponsor, właściciele, RACI, cele, komitet, kalendarz i raportowanie.

Zarządzanie ryzykiem

Metodyka, rejestr ryzyk, ocena zabezpieczeń, plan postępowania i akceptacje.

Architektura dokumentacji

Polityki, procedury, standardy, instrukcje, rejestry i zasady nadzoru.

Uruchomione procesy

Właściciele, cykle, wejścia, wyjścia, kryteria, narzędzia i wymagane zapisy.

Rejestr dowodów

Powiązanie wymagań, kontroli, dokumentów, zapisów, testów i właścicieli.

Dashboard KPI/KRI

Status ryzyk, działań, kontroli, testów, incydentów i decyzji.

Audyt, przegląd i plan doskonalenia

Niezgodności, decyzje zarządu, działania korygujące, kalendarz i backlog rozwoju.

Dokładna lista produktów, dokumentów i procesów jest częścią uzgodnionego zakresu. Nie każda organizacja potrzebuje identycznego katalogu.

SZBI nie powstaje bez udziału organizacji

My projektujemy i prowadzimy wdrożenie. Klient podejmuje decyzje i osadza system w codziennej pracy.

Po stronie AYO Solutions

  • prowadzenie prac w uzgodnionym modelu
  • warsztaty i analiza stanu
  • projekt zakresu i governance
  • metodyka ryzyka
  • projekt dokumentacji
  • projekt procesów i rejestrów
  • wsparcie uruchomienia
  • przygotowanie dashboardu i dowodów
  • szkolenia właścicieli
  • audyt lub readiness review zgodnie z zakresem
  • wsparcie przeglądu zarządczego
  • przekazanie wiedzy

Po stronie organizacji

  • sponsor i decyzje
  • dostęp do właścicieli procesów
  • informacje o usługach, systemach i dostawcach
  • udział w analizie ryzyka
  • zatwierdzanie zakresu i dokumentów
  • zapewnienie zasobów
  • wykonywanie uzgodnionych zadań
  • stosowanie procesów
  • dostarczanie zapisów i dowodów
  • utrzymanie systemu po projekcie

Oczekiwane zaangażowanie obu stron opisujemy przed rozpoczęciem prac. Pozwala to uniknąć projektu, który kończy się na niezatwierdzonych dokumentach.

Case study

SZBI jako część realnego programu NIS2/KSC w podmiocie kluczowym

Organizacja z sektora farmaceutycznego, ponad 250 pracowników, środowisko regulowane i procesy o wysokiej krytyczności.

17

ocenianych obszarów

10

krytycznych luk na starcie

1

program: governance, ryzyko i ciągłość

zarząd

raportowanie i decyzje

Igor Bielecki prowadzi program NIS2/KSC w roli CIO/CISO organizacji. SZBI jest budowany jako system powiązany z analizą ryzyka, BIA, ciągłością działania, incydentami, dostawcami, zabezpieczeniami oraz cyklem decyzji zarządu.

Prace obejmują nie tylko dokumentację, ale także właścicieli procesów, plany działań, dowody, testy, budżet i raportowanie. Program jest w toku.

To doświadczenie zawodowe Igora Bieleckiego w roli CIO/CISO, a nie zewnętrzna realizacja AYO Solutions dla klienta.

System projektowany przez praktyka

SZBI musi połączyć prawo, zarządzanie, procesy i technologię

Igor Bielecki — CIO/CISO, prowadzący wdrożenie SZBI dla NIS2/KSC

Igor Bielecki

CIO/CISO z blisko 20-letnim doświadczeniem w IT, cyberbezpieczeństwie i transformacji organizacji regulowanych. Prowadzi program NIS2/KSC po stronie podmiotu kluczowego u wytwórcy z sektora farmaceutycznego — od zakresu, ryzyka i governance przez SZBI i ciągłość działania po zabezpieczenia, budżet oraz raportowanie do zarządu.

Wcześniej dyrektor IT w międzynarodowej grupie farmaceutycznej. Łączy perspektywę osoby odpowiedzialnej za bezpieczeństwo, operacje IT, ciągłość działania i realizację złożonych programów.

PMP · PRINCE2 · ITIL · MBA

Igor Bielecki na LinkedIn
„Dokumentacja jest wartościowa dopiero wtedy, gdy wskazuje właściciela, wymagane działanie i dowód, który pokaże, że proces rzeczywiście został wykonany.”
Adriana Bielecka — zespół AYO Solutions

Adriana Bielecka

zarządzanie projektem

Współzałożycielka AYO Solutions z kilkunastoletnim doświadczeniem w prowadzeniu projektów biznesowych, technologicznych i regulacyjnych, zdobywanym m.in. w mBanku, IPOPEMA TFI i Raiffeisen Polbank. Przez lata odpowiadała za koordynację złożonych inicjatyw wymagających współpracy wielu zespołów, pilnowania terminów, budżetów i zgodności z wymaganiami regulacyjnymi. W AYO odpowiada za to, żeby wdrożenie NIS2 było dobrze zaplanowane, sprawnie skoordynowane i konsekwentnie prowadzone od pierwszych ustaleń aż do zakończenia projektu. Dba o właściwą kolejność działań, komunikację między zespołami i realizację kolejnych etapów tak, aby organizacja wiedziała, co, kiedy i przez kogo powinno zostać wykonane. Dzięki temu nawet złożone projekty regulacyjne pozostają uporządkowane, przewidywalne i możliwe do sprawnego przeprowadzenia.

PRINCE2 · zarządzanie projektami

Adriana Bielecka na LinkedIn
Arkadiusz Górecki — zespół AYO Solutions

Arkadiusz Górecki

prawo i compliance

Adwokat specjalizujący się w prawie nowych technologii, cyberbezpieczeństwie i ochronie danych. Doświadczenie zdobywał także w obszarze compliance w międzynarodowych instytucjach finansowych, m.in. w Raiffeisen Bank International i BNP Paribas. W projektach NIS2 dba o to, żeby przyjmowane rozwiązania były zgodne z KSC, a dokumentacja i procedury odpowiadały rzeczywistym wymaganiom prawa. Łączy perspektywę prawną z praktycznym podejściem do biznesu, tak aby organizacja była dobrze przygotowana również na ewentualną kontrolę.

Adwokat · prawo nowych technologii

Arkadiusz Górecki na LinkedIn

Skład zespołu zależy od zakresu projektu. Nie każdy ekspert uczestniczy w każdym wdrożeniu.

Indywidualny zakres

Czas i koszt zależą od tego, co już działa oraz jak szeroki jest zakres SZBI

Nie wyceniamy SZBI według liczby szablonów. Znaczenie mają usługi, procesy, systemy, lokalizacje, dostawcy, istniejąca dokumentacja, dojrzałość ryzyka oraz oczekiwany poziom wsparcia.

Co wpływa na wycenę

  • status i sektor organizacji
  • liczba usług oraz procesów objętych zakresem
  • liczba lokalizacji, systemów i dostawców
  • stan istniejącego SZBI
  • istnienie ISO/IEC 27001 lub innych systemów
  • jakość dokumentacji i dowodów
  • potrzeba analizy ryzyka i BIA
  • zakres zabezpieczeń i procesów technicznych
  • liczba warsztatów
  • zakres audytu wewnętrznego
  • model wdrożenia i utrzymania
  • oczekiwany termin

Co klient otrzymuje przed decyzją

  • potwierdzony punkt startowy
  • zakres
  • produkty końcowe
  • etapy i harmonogram
  • odpowiedzialności
  • oczekiwane zaangażowanie klienta
  • skład zespołu
  • cena netto
  • założenia i wyłączenia
  • zasady poufności

Jeżeli organizacja ma aktualny audyt GAP, ISO/IEC 27001 albo dobrze działające procesy, wykorzystamy je. Nie zakładamy automatycznie budowy wszystkiego od nowa.

Pytania i odpowiedzi

Najczęstsze pytania o wdrożenie SZBI

Dokumentacja opisuje zasady i sposób działania, ale SZBI obejmuje również zakres, governance, analizę ryzyka, role, zabezpieczenia, procesy, mierniki, audyty, przeglądy i doskonalenie. Dokumenty są częścią systemu, a zapisy operacyjne i dowody pokazują, czy system rzeczywiście działa.

Zakres i wycena

Otrzymaj propozycję wdrożenia SZBI dopasowaną do organizacji

Napisz, co już działa i czego potrzebujecie. Odpowiemy w ciągu 1 dnia roboczego oraz zaproponujemy sensowny pierwszy krok — bez automatycznego sprzedawania pełnego pakietu.

Rozmawiasz bezpośrednio z praktykiem — CIO/CISO prowadzącym program KSC po stronie podmiotu kluczowego. Nie z handlowcem.

Wystarczy e-mail lub telefon — jedno z dwóch.

Odpowiadamy w 1 dzień roboczy · Poufność — na życzenie NDA · Bez zobowiązań

Następny krok

SZBI działa, gdy ludzie wiedzą jak

System zarządzania bezpieczeństwem informacji utrzymują ludzie — przeszkol kierownictwo, zespół wdrożeniowy i załogę.

Zbuduj system, który organizacja potrafi stosować i wykazać

Pomożemy uporządkować zakres, ryzyko, odpowiedzialności, procesy, dokumentację i dowody — wykorzystując to, co już działa.

Zakres SZBI zależy od statusu podmiotu, świadczonych usług, systemów, ryzyka, wymagań sektorowych i aktualnych przepisów. Usługa nie stanowi automatycznej gwarancji zgodności ani certyfikacji ISO/IEC 27001. Materiały mają charakter edukacyjny i nie stanowią opinii prawnej ani gwarancji zgodności. Zakres obowiązków zależy od indywidualnej sytuacji organizacji, aktualnych przepisów, aktów wykonawczych i stanowisk właściwych organów. Przed podjęciem decyzji wymagającej interpretacji prawa należy przeprowadzić analizę odpowiednią dla danego podmiotu.