Polityki i dokumentacja SZBI w oparciu o ISO 27001
System Zarządzania Bezpieczeństwem Informacji (SZBI) porządkuje zasady ochrony informacji w firmie i opiera je na świadomym zarządzaniu ryzykiem. Tworzymy komplet polityk, procedur i rejestrów w oparciu o normę ISO/IEC 27001, a następnie pomagamy wdrożyć je w organizacji - tak, aby wspierały także spełnienie wymogów KSC/NIS2.
Czym jest SZBI i po co go wdrażać?
System Zarządzania Bezpieczeństwem Informacji (SZBI, ang. ISMS) to zestaw spójnych zasad, ról i procedur, dzięki którym organizacja świadomie chroni poufność, integralność i dostępność informacji - własnych i powierzonych przez klientów. SZBI to nie pojedynczy dokument, ale ramy zarządzania: określają, kto za co odpowiada, jak identyfikujemy i oceniamy ryzyka oraz jak postępujemy w razie incydentu.
Najczęściej buduje się go w oparciu o normę ISO/IEC 27001 - międzynarodowy standard opisujący wymagania dla SZBI. Dobrze poukładany system porządkuje chaos „bezpieczeństwa robionego doraźnie”, ułatwia przejście audytu i daje kierownictwu realny obraz ryzyk, którymi zarządza.
Jaką strukturę ma norma ISO 27001?
Aktualne wydanie normy (ISO/IEC 27001:2022) składa się z części z wymaganiami dotyczącymi samego systemu zarządzania - kontekstu organizacji, przywództwa, planowania, oceny ryzyka, działania i ciągłego doskonalenia - oraz z Załącznika A, będącego katalogiem zabezpieczeń do rozważenia.
Załącznik A zawiera 93 zabezpieczenia pogrupowane w cztery obszary: organizacyjne, dotyczące osób, fizyczne oraz technologiczne. Nie wdraża się wszystkich „z automatu” - dobór wynika z oceny ryzyka i jest dokumentowany w Deklaracji Stosowania (SoA), która uzasadnia, dlaczego dane zabezpieczenie zastosowano lub pominięto.
Jakie dokumenty SZBI przygotowujemy?
Opracowujemy komplet dokumentacji dopasowany do wielkości, sektora i ryzyk organizacji - nie szablon „na półkę”, tylko zestaw, który da się realnie stosować:
- ▸Polityki bezpieczeństwa informacji - nadrzędne zasady i polityki szczegółowe (m.in. kontrola dostępu, korzystanie z zasobów, praca zdalna)
- ▸Procedury i instrukcje operacyjne - opisujące, jak na co dzień realizować przyjęte zasady
- ▸Rejestr ryzyk oraz plan postępowania z ryzykiem - identyfikacja, ocena i decyzje, co z danym ryzykiem robimy
- ▸Deklarację Stosowania (SoA) - zestawienie zabezpieczeń wraz z uzasadnieniem ich doboru
- ▸Procedurę zarządzania incydentami oraz zasady ciągłości działania
- ▸Dokumentację wspierającą zgodność - rejestry, ewidencje i zapisy potrzebne do wykazania, że system działa
Jak wygląda proces wdrożenia SZBI?
Nie zostawiamy Cię z samymi dokumentami - pomagamy wdrożyć procesy i przygotować zespół, tak aby SZBI realnie działał, a nie istniał tylko „na papierze”. Wdrożenie prowadzimy etapami, tak aby dokumentacja odzwierciedlała rzeczywistość organizacji, a nie odwrotnie:
- ▸Analiza kontekstu i luki - poznajemy organizację, zakres SZBI oraz stan obecny względem wymagań
- ▸Ocena ryzyka - identyfikujemy i oceniamy ryzyka, ustalamy plan postępowania z nimi
- ▸Opracowanie dokumentacji - polityki, procedury, rejestry i Deklaracja Stosowania dobrane do ryzyk
- ▸Wdrożenie procesów - uruchamiamy zasady w praktyce, przygotowujemy zespół i osoby odpowiedzialne
- ▸Utrzymanie i doskonalenie - przeglądy, aktualizacje i przygotowanie do audytu
Jak SZBI wspiera zarządzanie ryzykiem i audytowalność wg KSC/NIS2?
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC), wdrażająca dyrektywę NIS2, nakłada na podmioty kluczowe i ważne obowiązek wdrożenia systemu zarządzania bezpieczeństwem informacji opartego na zarządzaniu ryzykiem, stosowania adekwatnych zabezpieczeń oraz przeprowadzania audytów. Uporządkowany SZBI wprost pokrywa te obszary: daje udokumentowaną ocenę ryzyka, polityki, podział odpowiedzialności i zapisy, które można przedstawić podczas kontroli lub audytu.
ISO 27001 pokrywa większość merytorycznych wymogów dotyczących bezpieczeństwa informacji, ale nie zastępuje obowiązków wynikających wprost z ustawy - takich jak rejestracja w wykazie podmiotów, zgłaszanie incydentów do właściwego CSIRT czy okresowy audyt. Dlatego dokumentację projektujemy tak, by jednocześnie wspierała zgodność z KSC/NIS2.
Stan prawny: nowelizacja ustawy o KSC weszła w życie 3 kwietnia 2026 r. Na pełne wdrożenie środków zarządzania ryzykiem przewidziano okres przejściowy - co do zasady do 3 kwietnia 2027 r. Daty i obowiązki zależą od kwalifikacji podmiotu; szczegóły warto potwierdzić względem konkretnej sytuacji firmy.
Jak utrzymujemy dokumentację „żywą”?
SZBI ma sens tylko wtedy, gdy nadąża za zmianami w organizacji. Dokumentacja opracowana raz i odłożona do segregatora szybko traci wartość - i nie obroni się podczas audytu. Dlatego wspieramy cykliczne przeglądy polityk i rejestru ryzyk, aktualizacje po istotnych zmianach (nowe systemy, procesy, role) oraz wnioski z incydentów.
W modelu bieżącego wsparcia pomagamy przygotować organizację do audytu, utrzymywać zapisy w aktualnym stanie i stopniowo doskonalić system zgodnie z zasadą ciągłego doskonalenia wpisaną w ISO 27001.
Dokumentację opracowujemy w oparciu o normę ISO/IEC 27001. Samej certyfikacji nie prowadzimy - przeprowadza ją niezależna jednostka certyfikująca; my przygotowujemy organizację do tego procesu od strony dokumentacji i wdrożenia. Nie gwarantujemy zgodności ani wyniku audytu - wspieramy spełnienie wymogów i budujemy audytowalność systemu.
Potrzebujesz uporządkować dokumentację bezpieczeństwa?
Zapytaj o SZBIZobacz też: KSC i NIS2·Feelsecure Box