Compliance · Norma międzynarodowa · 2026

ISO/IEC 27001:2022: SZBI, 93 zabezpieczenia Annex A i certyfikacja

ISO/IEC 27001 jest normą wymagań dla systemu zarządzania bezpieczeństwem informacji (SZBI). Nie mówi, że każda organizacja ma kupić te same narzędzia. Wymaga natomiast, aby organizacja znała swój kontekst i ryzyko, dobierała zabezpieczenia w sposób uzasadniony, mierzyła ich działanie i potrafiła wykazać, kto podejmuje decyzje oraz na jakiej podstawie.[1]

W Polsce norma funkcjonuje jako PN-EN ISO/IEC 27001:2023-08.[2] Jej stosowanie i certyfikacja są co do zasady dobrowolne. Mogą jednak stać się wymaganiem umownym albo przetargowym. KRI nadaje normom z rodziny 27000 szczególne znaczenie dowodowe, lecz KSC, NIS2, DORA i RODO nie ustanawiają ogólnego obowiązku posiadania certyfikatu ISO/IEC 27001.

Wdrożenie SZBI ma wartość tylko wtedy, gdy dokumentacja prowadzi do rzeczywistych decyzji technicznych i organizacyjnych. W praktyce 4crypto.eu łączy prace nad SZBI z audytem bezpieczeństwa IT, hardeningiem, skanowaniem podatności, testami penetracyjnymi, SOC 24/7 i szkoleniami wtedy, gdy wynika to z oceny ryzyka, a nie z samej listy usług.

Aktualne wydanie ISO/IEC 27001 pochodzi z października 2022 r.[1] W lutym 2024 r. opublikowano Amendment 1 dotyczący uwzględnienia zmiany klimatu w analizie kontekstu i wymagań stron zainteresowanych.[1] Certyfikaty oparte na wydaniu z 2013 r. zakończyły okres przejściowy 31 października 2025 r.[8]

Czym jest ISO/IEC 27001

Pełny tytuł normy brzmi Information security, cybersecurity and privacy protection - Information security management systems - Requirements.[1] Słowo Requirements jest kluczowe: wymagania z części głównej normy mogą stanowić kryterium audytu i certyfikacji.

Korzenie normy sięgają brytyjskiego BS 7799. Pierwsze wydanie pod numerem ISO/IEC 27001 opublikowano w 2005 r., kolejne w 2013 r., a aktualne w 2022 r. Wydanie 2022 dostosowało strukturę i terminologię systemu zarządzania oraz całkowicie przebudowało Załącznik A w ślad za ISO/IEC 27002:2022.[1][3]

Norma jest neutralna technologicznie i sektorowo. To celowe: wymagania mają działać zarówno w małej firmie usługowej, jak i w dużej organizacji posiadającej chmurę, centra danych, OT czy rozbudowany łańcuch dostaw. Konkretne środki mają wynikać z ryzyka i wymagań mających zastosowanie do organizacji.

ISO/IEC 27001 nie jest instrukcją konfiguracji. Szczegółowe wytyczne dotyczące 93 zabezpieczeń daje ISO/IEC 27002:2022.[3] Zarządzanie ryzykiem rozwija ISO/IEC 27005:2022.[4]

Dlaczego organizacje wdrażają SZBI

Pierwszy powód jest operacyjny. Formalna ocena ryzyka, właściciele aktywów i ryzyk, kryteria akceptacji oraz cykl audytów wymuszają ujawnienie zależności, które bez systemowego podejścia łatwo pozostają niejawne.

Drugi powód jest kontraktowy. Certyfikat bywa warunkiem udziału w postępowaniu albo elementem kwalifikacji dostawcy. W takim przypadku znaczenie ma dokładny zakres certyfikacji, a nie samo logo jednostki certyfikującej.

Trzeci powód jest dowodowy. Dobrze działający SZBI porządkuje dokumentację, decyzje i zapisy potrzebne przy kontroli regulatora albo audycie klienta. Nie oznacza to jednak, że certyfikat zastępuje badanie zgodności z konkretną ustawą.

Co zmieniło się w 2022 r.

Najbardziej widoczną zmianą jest Załącznik A. W wydaniu z 2013 r. zawierał 114 zabezpieczeń w 14 kategoriach. W wydaniu z 2022 r. zawiera 93 zabezpieczenia w czterech grupach.[3]

Grupa zabezpieczeńLiczba
Organizacyjne37
Dotyczące ludzi8
Fizyczne14
Technologiczne34
Razem93

Mniejsza liczba pozycji nie oznacza usunięcia ochrony. Część wcześniejszych zabezpieczeń połączono lub przeniesiono, a 11 pozycji jest nowych w stosunku do poprzedniego katalogu.

Nowe zabezpieczenia dotyczą informacji o zagrożeniach, bezpieczeństwa usług chmurowych, gotowości ICT na potrzeby ciągłości działania, monitorowania bezpieczeństwa fizycznego, zarządzania konfiguracją, usuwania informacji, maskowania danych, zapobiegania wyciekom danych, monitorowania działań, filtrowania dostępu do stron oraz bezpiecznego kodowania.[3]

ISO/IEC 27002:2022 wprowadziła także atrybuty umożliwiające klasyfikowanie zabezpieczeń według różnych perspektyw, m.in. rodzaju zabezpieczenia, właściwości bezpieczeństwa informacji oraz funkcji cyberbezpieczeństwa.[3] Atrybuty pomagają mapować i filtrować katalog, lecz nie są nową listą obowiązków certyfikacyjnych.

Amendment 1:2024 - zmiana klimatu

ISO/IEC 27001:2022/Amd 1:2024 wprowadził do klauzul dotyczących kontekstu organizacji i stron zainteresowanych wymóg rozważenia, czy zmiana klimatu jest istotnym zagadnieniem oraz czy strony zainteresowane mają związane z nią wymagania.[1]

Nie oznacza to obowiązku tworzenia osobnego programu klimatycznego w każdym SZBI. Organizacja ma wykazać, że temat został rozważony w kontekście jej działalności. Znaczenie może mieć np. dostępność energii, warunki środowiskowe dla infrastruktury, odporność dostawców albo ryzyko zakłóceń fizycznych.

Klauzule 4-10

Klauzule 1-3 określają zakres, powołania normatywne oraz terminologię. Wymagania systemu zarządzania znajdują się w klauzulach 4-10.

Klauzula 4 - Kontekst organizacji

Organizacja identyfikuje istotne kwestie wewnętrzne i zewnętrzne, strony zainteresowane, ich wymagania oraz zakres SZBI. Błędnie wyznaczony zakres może sprawić, że certyfikat nie obejmie usługi, o którą rzeczywiście pytają klienci.

Klauzula 5 - Przywództwo

Najwyższe kierownictwo odpowiada za kierunek systemu, politykę bezpieczeństwa informacji oraz role i odpowiedzialności. SZBI nie może być wyłącznie projektem działu IT.

Klauzula 6 - Planowanie

Obejmuje działania dotyczące ryzyk i szans, ocenę ryzyka bezpieczeństwa informacji, postępowanie z ryzykiem, cele bezpieczeństwa i planowanie zmian. To tutaj powstaje również Deklaracja Stosowania (Statement of Applicability, SoA).

Klauzula 7 - Wsparcie

Obejmuje zasoby, kompetencje, świadomość, komunikację i udokumentowaną informację.

Klauzula 8 - Działanie

Organizacja planuje i nadzoruje procesy potrzebne do realizacji wymagań, wykonuje oceny ryzyka oraz wdraża plan postępowania z ryzykiem.

Klauzula 9 - Ocena wyników

Obejmuje monitorowanie, pomiary, analizę i ocenę, audyt wewnętrzny oraz przegląd zarządzania. Norma wymaga zaplanowanych odstępów, ale nie narzuca jednego kalendarza dla wszystkich organizacji. ISO/IEC 27004:2016 pozostaje opublikowaną normą wspierającą pomiary, przy czym w 2026 r. jej następca jest już na etapie DIS.[10] Audyty SZBI uzupełniają ISO 19011:2026 oraz ISO/IEC 27007:2020; ta ostatnia również znajduje się w rewizji.[11][12]

Klauzula 10 - Doskonalenie

Obejmuje ciągłe doskonalenie oraz reagowanie na niezgodności i działania korygujące.

Ocena i postępowanie z ryzykiem

Norma nie narzuca jednej metodyki punktowej. Organizacja ma ustanowić i stosować proces, który daje spójne, ważne i porównywalne wyniki. Musi określić kryteria akceptacji ryzyka oraz kryteria wykonywania ocen.[1]

Proces powinien wskazać właścicieli ryzyka, analizować konsekwencje i prawdopodobieństwo, określać poziom ryzyka i porównywać go z przyjętymi kryteriami. Ważniejsze od skali 1-5 czy 1-10 jest to, czy ten sam stan oceniony ponownie według tej samej metody daje porównywalny wynik.

Postępowanie z ryzykiem może obejmować jego redukcję, unikanie, zmianę sposobu dzielenia ryzyka lub świadomą akceptację. Dobór zabezpieczeń nie kończy się na Załączniku A: organizacja może stosować również inne zabezpieczenia, jeżeli wynikają z jej ryzyka lub wymagań.

Deklaracja Stosowania - SoA

SoA jest jednym z najważniejszych dokumentów SZBI. Zawiera niezbędne zabezpieczenia, uzasadnienie ich włączenia, informację o wdrożeniu oraz uzasadnienia wyłączeń zabezpieczeń z Załącznika A.[1]

Załącznik A nie jest listą, którą należy bezrefleksyjnie wdrożyć w całości. Organizacja ma porównać dobrane zabezpieczenia z katalogiem, aby sprawdzić, czy nie pominęła czegoś potrzebnego. Zabezpieczenia wyłączone wymagają uzasadnienia, ale samo wyłączenie nie jest błędem.

SoA powinna pozostawać zgodna z aktualną oceną ryzyka, planem postępowania, zakresem SZBI i rzeczywistym stanem wdrożenia. Najgorszym wariantem jest dokument, który deklaruje wszystkie 93 zabezpieczenia jako wdrożone tylko po to, aby uniknąć wyjaśnień.

Audyt wewnętrzny i przegląd zarządzania

Audyt wewnętrzny ma dostarczyć informacji, czy SZBI jest zgodny z wymaganiami własnymi organizacji i ISO/IEC 27001 oraz czy jest skutecznie wdrożony i utrzymywany.[1] Program audytu powinien uwzględniać znaczenie procesów i wyniki wcześniejszych audytów.

Audytor powinien zachować obiektywizm i bezstronność. Nie oznacza to automatycznie obowiązku outsourcingu, ale osoba nie powinna oceniać własnej bieżącej pracy w sposób podważający niezależność wniosków.

Przegląd zarządzania jest decyzją kierownictwa opartą na danych o działaniu systemu: wynikach audytów, realizacji celów, zmianach kontekstu, ryzyku, niezgodnościach i możliwościach doskonalenia. Sam podpis pod prezentacją nie zastępuje udokumentowanych decyzji.

Certyfikacja

Certyfikacja jest dobrowolną oceną strony trzeciej. Kompetencje jednostek certyfikujących systemy zarządzania określa ISO/IEC 17021-1, a wymagania specyficzne dla certyfikacji SZBI rozwija ISO/IEC 27006-1.[7] W Polsce akredytowane jednostki można zweryfikować w Polskim Centrum Akredytacji.[8]

Typowy cykl obejmuje audyt początkowy w dwóch etapach, następnie audyty nadzoru i recertyfikację w cyklu certyfikacyjnym. Dokładny nakład pracy zależy od zakresu, liczby lokalizacji, złożoności, zmian i zasad jednostki certyfikującej. Nie istnieje uczciwa uniwersalna cena ani liczba dni właściwa dla każdej organizacji.

Niezgodności są klasyfikowane i obsługiwane zgodnie z zasadami programu certyfikacji i jednostki. Ważne jest nie nazewnictwo samo w sobie, lecz wymaganie przeprowadzenia korekcji, analizy przyczyn i działań korygujących odpowiednich do ustalenia.

Koszt i czas wdrożenia

Koszt SZBI zależy przede wszystkim od stanu wyjściowego. Organizacja, która ma już zarządzanie tożsamością, kopie zapasowe, monitoring, proces podatności, zarządzanie dostawcami i udokumentowane role, ponosi inny koszt niż podmiot budujący te zdolności od podstaw.

Budżet należy rozdzielić na prace organizacyjne, techniczne wdrożenia bezpieczeństwa oraz niezależny koszt certyfikacji. Narzędzia kupowane po analizie ryzyka są kosztem bezpieczeństwa, a nie samego certyfikatu.

Tak samo z czasem. Harmonogram zależy od zakresu, dostępności właścicieli procesów, liczby niezgodności stanu początkowego i czasu potrzebnego na zebranie dowodów działania zabezpieczeń. Podanie jednej liczby miesięcy bez tych założeń tworzy pozorną precyzję.

Powiązane normy serii 27000

ISO/IEC 27002:2022 rozwija zabezpieczenia i sposób ich stosowania.[3] ISO/IEC 27005:2022 dotyczy zarządzania ryzykiem bezpieczeństwa informacji.[4] ISO/IEC 27003:2017 nadal jest opublikowaną normą z wytycznymi do SZBI, ale w 2026 r. jest w rewizji i jej obecny opis odnosi się do ISO/IEC 27001:2013.[9]

ISO/IEC 27017:2026 zawiera wytyczne dotyczące zabezpieczeń dla usług chmurowych i zastąpiła wydanie z 2015 r.[5] ISO/IEC 27018:2025 dotyczy ochrony danych osobowych w chmurze publicznej w roli procesora.[6] ISO/IEC 27701:2025 jest samodzielną normą systemu zarządzania informacjami o prywatności i może być stosowana niezależnie, choć integruje się z ISO/IEC 27001.[13]

Ciągłość działania rozwija osobna norma - ISO 22301, opisana na własnej stronie.

ISO/IEC 27001 a KRI, KSC/NIS2, RODO i DORA

KRI ma szczególną konstrukcję. § 19 ust. 3 wskazuje sposób uznania wymagań § 19 ust. 1 i 2 za spełnione poprzez oparcie SZBI i powiązanych procesów na wskazanych Polskich Normach z rodziny 27000. Nie jest to jednak nakaz certyfikacji.

KSC po wdrożeniu NIS2 wymaga od podmiotów objętych regulacją określonych zdolności zarządzania ryzykiem, monitorowania, obsługi incydentów, ciągłości, bezpieczeństwa łańcucha dostaw i innych środków. ISO/IEC 27001 może dostarczać struktury i dowodów, ale zgodność z normą nie jest równoznaczna ze zgodnością z KSC.

RODO wymaga odpowiednich do ryzyka środków technicznych i organizacyjnych oraz rozliczalności. SZBI może wspierać wykazanie części tych obowiązków, lecz nie rozstrzyga podstaw prawnych przetwarzania, praw osób, obowiązków informacyjnych ani transferów międzynarodowych.

DORA nakłada własne wymagania dotyczące odporności cyfrowej sektora finansowego, incydentów, testowania i dostawców ICT. Certyfikat ISO/IEC 27001 może być jednym z dowodów, ale nie zastępuje obowiązków wynikających bezpośrednio z rozporządzenia i jego aktów poziomu drugiego.

Najczęstsze błędy

  • Zakres dobrany pod wygodę audytu zamiast pod rzeczywistą usługę.
  • SoA deklarująca zabezpieczenia, których organizacja nie potrafi wykazać.
  • Analiza ryzyka napisana pod wcześniej przyjęty wynik.
  • Brak właścicieli ryzyka i terminów działań.
  • SZBI traktowany jako projekt działu IT bez decyzji kierownictwa.
  • Audyt wewnętrzny wykonywany w sposób podważający obiektywizm.
  • Dokumentacja aktualizowana wyłącznie tuż przed audytem.
  • Brak dowodów skuteczności zabezpieczeń mimo rozbudowanych polityk.
  • Certyfikat traktowany jako cel końcowy zamiast jako wynik działającego systemu.

10 pytań przed certyfikacją

  1. Czy zakres SZBI odpowiada usługom, które organizacja rzeczywiście chce objąć zapewnieniem?
  2. Czy polityka została zatwierdzona przez kierownictwo i jest znana osobom, których dotyczy?
  3. Czy role, właściciele aktywów i właściciele ryzyka są jednoznaczni?
  4. Czy metoda oceny ryzyka daje powtarzalne wyniki?
  5. Czy plan postępowania z ryzykiem ma właścicieli, terminy i akceptację?
  6. Czy SoA jest zgodna z rzeczywistym stanem wdrożenia?
  7. Czy istnieją dowody działania zabezpieczeń, a nie tylko procedury?
  8. Czy audyt wewnętrzny przeprowadzono obiektywnie i udokumentowano ustalenia?
  9. Czy przegląd zarządzania zakończył się decyzjami?
  10. Czy działania korygujące są zamykane i ponownie weryfikowane?

Najczęściej zadawane pytania

Czy ISO/IEC 27001 jest obowiązkowa?
Co do zasady nie. Może jednak stać się wymaganiem kontraktowym albo warunkiem postępowania. KRI przewiduje szczególne odwołanie do Polskich Norm, ale nie nakazuje certyfikacji.
Czy trzeba wdrożyć wszystkie 93 zabezpieczenia?
Nie. Zabezpieczenia dobiera się na podstawie ryzyka i wymagań. Załącznik A służy także jako kontrola kompletności. Wyłączenia trzeba uzasadnić w SoA.
Czy certyfikat wystarcza dla KSC/NIS2?
Nie. Może istotnie ułatwić organizację systemu i dostarczyć dowodów, ale audyt zgodności musi zbadać konkretne wymagania KSC mające zastosowanie do danego podmiotu.
Jak długo trwa wdrożenie?
Nie istnieje uniwersalny czas. Zależy od zakresu i dojrzałości stanu wyjściowego. Harmonogram powinien być wynikiem gap analysis i planu działań, a nie tabeli opartej wyłącznie na liczbie pracowników.
Ile kosztuje certyfikacja?
Koszt zależy od zakresu certyfikacji, wielkości i złożoności organizacji, liczby lokalizacji, wymaganego czasu audytowego i cennika jednostki. Należy oddzielić koszt certyfikacji od kosztu wdrożenia potrzebnych zabezpieczeń.
Czy mała firma może uzyskać certyfikat?
Tak. Norma nie ustanawia minimalnej liczby pracowników. System powinien jednak być proporcjonalny do zakresu, ryzyka i sposobu działania organizacji.
Co oznacza brak niezgodności w audycie?
Oznacza wyłącznie, że w badanym zakresie i na podstawie zebranych dowodów audytor nie stwierdził niezgodności. Nie jest gwarancją braku podatności ani przyszłych incydentów.

Potrzebujesz konsultacji w zakresie ISO 27001?

Podczas bezpłatnej, 30-60-minutowej konsultacji z 4crypto sprawdzamy stan SZBI, mapujemy luki i omawiamy roadmap do certyfikacji. Bez zobowiązań.

Bibliografia i źródła

Stan źródeł zweryfikowano 29 sierpnia 2026 r. Normy prowadzą do katalogu ISO, akredytacja do Polskiego Centrum Akredytacji.

  1. [1] standardISO/IEC (2022). ISO/IEC 27001:2022 - Information security, cybersecurity and privacy protection - Information security management systems - Requirements. Wraz z ISO/IEC 27001:2022/Amd 1:2024 · ISO
  2. [2] standardPolski Komitet Normalizacyjny (2023). PN-EN ISO/IEC 27001:2023-08 oraz A1:2025-02. Polskie wydanie normy · PKN
  3. [3] standardISO/IEC (2022). ISO/IEC 27002:2022 - Information security, cybersecurity and privacy protection - Information security controls. · ISO
  4. [4] standardISO/IEC (2022). ISO/IEC 27005:2022 - Information security risk management. · ISO
  5. [5] standardISO/IEC (2026). ISO/IEC 27017:2026 - Information security controls based on ISO/IEC 27002 for cloud services. Zastąpiła wydanie z 2015 r. · ISO
  6. [6] standardISO/IEC (2025). ISO/IEC 27018:2025 - Guidelines for protection of PII in public clouds acting as PII processors. · ISO
  7. [7] standardISO/IEC (2024). ISO/IEC 17021-1:2015 oraz ISO/IEC 27006-1:2024 - wymagania dotyczące jednostek audytujących i certyfikujących systemy zarządzania i SZBI. · ISO
  8. [8] guidelinePolskie Centrum Akredytacji (2026). Akredytacja jednostek certyfikujących systemy zarządzania. Okres przejściowy dla certyfikatów z wydania 2013 zakończył się 31 października 2025 r. · PCA
  9. [9] standardISO/IEC (2017). ISO/IEC 27003:2017 - Information security management systems - Guidance. W 2026 r. w rewizji; obecny opis odnosi się do ISO/IEC 27001:2013 · ISO
  10. [10] standardISO/IEC (2016). ISO/IEC 27004:2016 - Monitoring, measurement, analysis and evaluation. Następca ISO/IEC DIS 27004 w opracowaniu w 2026 r. · ISO
  11. [11] standardISO (2026). ISO 19011:2026 - Guidelines for auditing management systems. · ISO
  12. [12] standardISO/IEC (2020). ISO/IEC 27007:2020 - Guidelines for information security management systems auditing. Następne wydanie w opracowaniu w 2026 r. · ISO
  13. [13] standardISO/IEC (2025). ISO/IEC 27701:2025 - Privacy information management systems - Requirements and guidance. · ISO
4crypto.eu