Przejdź do treści
feelsecure logofeelsecure

Polityki i dokumentacja SZBI w oparciu o ISO 27001

System Zarządzania Bezpieczeństwem Informacji (SZBI) porządkuje zasady ochrony informacji w firmie i opiera je na świadomym zarządzaniu ryzykiem. Tworzymy komplet polityk, procedur i rejestrów w oparciu o normę ISO/IEC 27001, a następnie pomagamy wdrożyć je w organizacji - tak, aby wspierały także spełnienie wymogów KSC/NIS2.

Czym jest SZBI i po co go wdrażać?

System Zarządzania Bezpieczeństwem Informacji (SZBI, ang. ISMS) to zestaw spójnych zasad, ról i procedur, dzięki którym organizacja świadomie chroni poufność, integralność i dostępność informacji - własnych i powierzonych przez klientów. SZBI to nie pojedynczy dokument, ale ramy zarządzania: określają, kto za co odpowiada, jak identyfikujemy i oceniamy ryzyka oraz jak postępujemy w razie incydentu.

Najczęściej buduje się go w oparciu o normę ISO/IEC 27001 - międzynarodowy standard opisujący wymagania dla SZBI. Dobrze poukładany system porządkuje chaos „bezpieczeństwa robionego doraźnie”, ułatwia przejście audytu i daje kierownictwu realny obraz ryzyk, którymi zarządza.

Jaką strukturę ma norma ISO 27001?

Aktualne wydanie normy (ISO/IEC 27001:2022) składa się z części z wymaganiami dotyczącymi samego systemu zarządzania - kontekstu organizacji, przywództwa, planowania, oceny ryzyka, działania i ciągłego doskonalenia - oraz z Załącznika A, będącego katalogiem zabezpieczeń do rozważenia.

Załącznik A zawiera 93 zabezpieczenia pogrupowane w cztery obszary: organizacyjne, dotyczące osób, fizyczne oraz technologiczne. Nie wdraża się wszystkich „z automatu” - dobór wynika z oceny ryzyka i jest dokumentowany w Deklaracji Stosowania (SoA), która uzasadnia, dlaczego dane zabezpieczenie zastosowano lub pominięto.

Jakie dokumenty SZBI przygotowujemy?

Opracowujemy komplet dokumentacji dopasowany do wielkości, sektora i ryzyk organizacji - nie szablon „na półkę”, tylko zestaw, który da się realnie stosować:

  • ▸Polityki bezpieczeństwa informacji - nadrzędne zasady i polityki szczegółowe (m.in. kontrola dostępu, korzystanie z zasobów, praca zdalna)
  • ▸Procedury i instrukcje operacyjne - opisujące, jak na co dzień realizować przyjęte zasady
  • ▸Rejestr ryzyk oraz plan postępowania z ryzykiem - identyfikacja, ocena i decyzje, co z danym ryzykiem robimy
  • ▸Deklarację Stosowania (SoA) - zestawienie zabezpieczeń wraz z uzasadnieniem ich doboru
  • ▸Procedurę zarządzania incydentami oraz zasady ciągłości działania
  • ▸Dokumentację wspierającą zgodność - rejestry, ewidencje i zapisy potrzebne do wykazania, że system działa

Jak wygląda proces wdrożenia SZBI?

Nie zostawiamy Cię z samymi dokumentami - pomagamy wdrożyć procesy i przygotować zespół, tak aby SZBI realnie działał, a nie istniał tylko „na papierze”. Wdrożenie prowadzimy etapami, tak aby dokumentacja odzwierciedlała rzeczywistość organizacji, a nie odwrotnie:

  • ▸Analiza kontekstu i luki - poznajemy organizację, zakres SZBI oraz stan obecny względem wymagań
  • ▸Ocena ryzyka - identyfikujemy i oceniamy ryzyka, ustalamy plan postępowania z nimi
  • ▸Opracowanie dokumentacji - polityki, procedury, rejestry i Deklaracja Stosowania dobrane do ryzyk
  • ▸Wdrożenie procesów - uruchamiamy zasady w praktyce, przygotowujemy zespół i osoby odpowiedzialne
  • ▸Utrzymanie i doskonalenie - przeglądy, aktualizacje i przygotowanie do audytu

Jak SZBI wspiera zarządzanie ryzykiem i audytowalność wg KSC/NIS2?

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC), wdrażająca dyrektywę NIS2, nakłada na podmioty kluczowe i ważne obowiązek wdrożenia systemu zarządzania bezpieczeństwem informacji opartego na zarządzaniu ryzykiem, stosowania adekwatnych zabezpieczeń oraz przeprowadzania audytów. Uporządkowany SZBI wprost pokrywa te obszary: daje udokumentowaną ocenę ryzyka, polityki, podział odpowiedzialności i zapisy, które można przedstawić podczas kontroli lub audytu.

ISO 27001 pokrywa większość merytorycznych wymogów dotyczących bezpieczeństwa informacji, ale nie zastępuje obowiązków wynikających wprost z ustawy - takich jak rejestracja w wykazie podmiotów, zgłaszanie incydentów do właściwego CSIRT czy okresowy audyt. Dlatego dokumentację projektujemy tak, by jednocześnie wspierała zgodność z KSC/NIS2.

Stan prawny: nowelizacja ustawy o KSC weszła w życie 3 kwietnia 2026 r. Na pełne wdrożenie środków zarządzania ryzykiem przewidziano okres przejściowy - co do zasady do 3 kwietnia 2027 r. Daty i obowiązki zależą od kwalifikacji podmiotu; szczegóły warto potwierdzić względem konkretnej sytuacji firmy.

Jak utrzymujemy dokumentację „żywą”?

SZBI ma sens tylko wtedy, gdy nadąża za zmianami w organizacji. Dokumentacja opracowana raz i odłożona do segregatora szybko traci wartość - i nie obroni się podczas audytu. Dlatego wspieramy cykliczne przeglądy polityk i rejestru ryzyk, aktualizacje po istotnych zmianach (nowe systemy, procesy, role) oraz wnioski z incydentów.

W modelu bieżącego wsparcia pomagamy przygotować organizację do audytu, utrzymywać zapisy w aktualnym stanie i stopniowo doskonalić system zgodnie z zasadą ciągłego doskonalenia wpisaną w ISO 27001.

Dokumentację opracowujemy w oparciu o normę ISO/IEC 27001. Samej certyfikacji nie prowadzimy - przeprowadza ją niezależna jednostka certyfikująca; my przygotowujemy organizację do tego procesu od strony dokumentacji i wdrożenia. Nie gwarantujemy zgodności ani wyniku audytu - wspieramy spełnienie wymogów i budujemy audytowalność systemu.

Potrzebujesz uporządkować dokumentację bezpieczeństwa?

Zapytaj o SZBI

Zobacz też: KSC i NIS2·Feelsecure Box