Słownik · Pojęcie

ISO 27001 bez tajemnic

ISO/IEC 27001 to uznawany na całym świecie standard bezpieczeństwa informacji. Opisuje, jak zbudować system zarządzania, który systematycznie chroni dane i systemy IT – i jest mocnym fundamentem pod NIS2.

W skrócie
Typ
Standard międzynarodowy (ISO/IEC)
Aktualna wersja
ISO/IEC 27001:2022
Przedmiot
system zarządzania bezpieczeństwem informacji (ISMS)
Korzyść przy NIS2
Pokrywa już wiele wymogów NIS2
Stan na
czerwiec 2026
Redakcja
Compliance Compass

Czym jest ISO 27001?

ISO/IEC 27001 to wiodący na świecie standard, którego przedmiotem jest bezpieczeństwo informacji – i jedyna norma z serii ISO 27000, na zgodność z którą organizacja może uzyskać certyfikat. Norma określa, jak organizacje budują, utrzymują i stale doskonalą system zarządzania bezpieczeństwem informacji (ISMS) we własnej organizacji. Celem jest ochrona trzech atrybutów: poufności, integralności i dostępności informacji – niezależnie od tego, czy mają one postać cyfrową, papierową, czy tkwią w wiedzy pracowników. Standard jest celowo neutralny branżowo i technologicznie, aby każda organizacja – od zakładu rzemieślniczego po duży koncern – mogła dopasować go do własnej skali i poziomu ryzyka.

Budowa: część normatywna i załącznik A

ISO 27001 składa się z części normatywnej (rozdziały 4–10) oraz załącznika A. Część normatywna opisuje wymagania wobec samego systemu zarządzania: kontekst organizacji, przywództwo, planowanie, Zarządzanie ryzykiem, działanie i ciągłe doskonalenie. Z kolei załącznik A wymienia konkretne Zabezpieczenia – dotyczące m.in. kontroli dostępu, szyfrowania, zarządzania dostawcami i przygotowania na sytuacje awaryjne. W aktualnej wersji ISO/IEC 27001:2022 jest ich 93 w czterech obszarach tematycznych (organizacyjnym, dotyczącym osób, fizycznym i technologicznym). To, które z nich zostaną wdrożone, wynika z oceny ryzyka i jest uzasadniane w „Deklaracji stosowania” (SoA).

Jak przebiega certyfikacja?

Po zbudowaniu ISMS akredytowana jednostka certyfikująca sprawdza system w dwuetapowym audycie (przegląd dokumentacji i audyt na miejscu). Certyfikat jest następnie ważny trzy lata, a towarzyszą mu coroczne audyty nadzoru, po których przychodzi czas na recertyfikację. Certyfikacja jest dobrowolna, ale buduje zaufanie klientów, organów i partnerów, a w przetargach bywa twardym wymogiem.

ISO 27001 a NIS2

ISO 27001 i NIS2 realizują ten sam cel innymi środkami: tam, gdzie norma opisuje dobrowolne, certyfikowalne ramy dla ISMS, obowiązująca w Polsce od 3 kwietnia 2026 r. ustawa o krajowym systemie cyberbezpieczeństwa formułuje obowiązki prawne, których naruszenie może skutkować karą do 10 mln EUR albo 2 % rocznego obrotu światowego (podmiot kluczowy) bądź do 7 mln EUR albo 1,4 % (podmiot ważny). System zbudowany według ISO 27001 pokrywa przy tym dużą część środków wymaganych przez NIS2 – m.in. zarządzanie ryzykiem, techniczne i organizacyjne środki ochrony oraz Governance (ład organizacyjny) aż po organ zarządzający. Certyfikacja i tak nie jest jednak obowiązkowa.

Konkretnie: średniej wielkości producent maszyn z ważnym certyfikatem ISO 27001 nie musi budować drugiego systemu na potrzeby NIS2. Porównuje swoje dotychczasowe Zabezpieczenia z obowiązkami wynikającymi z NIS2, uzupełnia wymaganą prawem ścieżkę zgłoszeń (wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie incydentu poważnego w ciągu 72 godzin, sprawozdanie końcowe w ciągu miesiąca) i zgłasza się do wykazu podmiotów kluczowych i podmiotów ważnych. Czas na samoidentyfikację jest do 3 października 2026 r., więc lepiej nie zwlekać.

ISO 27001 ↔ NIS2 w bezpośrednim porównaniu

Poniższa tabela przyporządkowuje typowe elementy ISO 27001 obowiązkom z art. 21 NIS2. Pokazuje, w których miejscach istniejący ISMS wnosi wkład wprost – i gdzie NIS2 idzie dalej.

ObszarISO 27001 (załącznik A 2022)NIS2 art. 21
Zarządzanie ryzykiemrozdz. 6 + A.5.7 (ocena ryzyka, SoA)ust. 2 lit. a) – analiza ryzyka & polityki bezpieczeństwa
Obsługa incydentówA.5.24–A.5.28 (zarządzanie incydentami)ust. 2 lit. b) + ścieżka zgłoszeń 24 h/72 h/1 miesiąc (ustawa o KSC)
Business ContinuityA.5.29–A.5.30 (ciągłość działania, kopie zapasowe)ust. 2 lit. c) – kopie zapasowe, odtwarzanie, zarządzanie kryzysowe
Łańcuch dostawA.5.19–A.5.23 (relacje z dostawcami)ust. 2 lit. d) – bezpieczeństwo łańcucha dostaw
Kryptografia & dostępA.8.24, A.5.15–A.5.18 (szyfrowanie, kontrola dostępu)ust. 2 lit. h) i j) – kryptografia, zarządzanie dostępem & zasobami
Governance (ład organizacyjny)rozdz. 5 (przywództwo & odpowiedzialność)art. 20 – obowiązki & odpowiedzialność organu zarządzającego

Jedna luka pozostaje niemal zawsze otwarta: ISO 27001 nie obejmuje obowiązków zgłaszania incydentów do właściwego CSIRT, które nakłada NIS2. Trzeba je ustawić osobno.

Co konkretnie trzeba zrobić?

Źródło uzupełniające: ISO/IEC 27001 – oficjalna strona normy w ISO

Najczęstsze pytania

Czym jest ISO 27001 w prostych słowach?

ISO/IEC 27001 to wiodący na świecie standard systemów zarządzania bezpieczeństwem informacji (ISMS) i jedyna norma z serii ISO 27000, na zgodność z którą organizacje mogą uzyskać certyfikat. Norma opisuje, jak firma systematycznie buduje, nadzoruje i stale doskonali bezpieczeństwo informacji, aby chronić poufność, integralność i dostępność informacji. Aktualna wersja ISO/IEC 27001:2022 zawiera w załączniku A 93 środki bezpieczeństwa w czterech obszarach tematycznych.

Czy ISO 27001 jest obowiązkowa przy NIS2?

Certyfikacja ISO 27001 nie jest przy NIS2 obowiązkowa, ale bardzo pomaga: system zarządzania zbudowany według ISO 27001 pokrywa już wiele środków wymaganych przez NIS2 w artykule 21 – m.in. zarządzanie ryzykiem, techniczne środki ochrony i nadzór kierownictwa. W Polsce NIS2 wdraża ustawa o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252), obowiązująca od 3 kwietnia 2026 r., a za naruszenia grożą kary do 10 mln EUR albo 2 % rocznego obrotu światowego.

Jak przebiega certyfikacja ISO 27001?

Firma najpierw buduje ISMS, dokumentuje procesy i środki, a następnie zleca akredytowanej jednostce certyfikującej dwuetapowy audyt: przegląd dokumentacji i audyt na miejscu. Certyfikat ISO 27001 jest potem ważny trzy lata i towarzyszą mu coroczne audyty nadzoru, po których przychodzi czas na recertyfikację. Certyfikacja jest dobrowolna, ale buduje zaufanie klientów, organów i partnerów.

ISO 27001 spotyka NIS2

Od certyfikatu ISO do zgodności z NIS2

Compliance Compass automatycznie porównuje Twoje istniejące zabezpieczenia z załącznika A z art. 21 NIS2, pokazuje otwarte luki i ustawia ścieżkę zgłoszeń do właściwego CSIRT wraz z terminami 24 h/72 h.