Przejdź do treści

Odpowiadamy szybko i rzeczowo.

Lista kontrolna ISO 27001 czy cheat sheet — certyfikacja w pigułce

Audyt certyfikacyjny sprawdza, czy Państwa ISMS spełnia wymagania rozdziałów od 4 do 10 normy ISO/IEC 27001 i czy wybór zabezpieczeń z załącznika A jest uzasadniony. Ten cheat sheet zbiera to, co najważniejsze — rozdział po rozdziale, wraz z pytaniami kontrolnymi, dokumentami, które muszą być gotowe, i przebiegiem audytu.

ISOCHECK 01

ISO/IEC 27001 to uznana międzynarodowo norma dla systemów zarządzania bezpieczeństwem informacji (ISMS). Certyfikat zgodności z tą normą potwierdza, że niezależna jednostka sprawdziła, jak organizacja planuje, wdraża, monitoruje i doskonali bezpieczeństwo informacji — i jest to dowód, o który klienci, zamawiający w przetargach i partnerzy pytają najczęściej.

Zanim przyjdzie audytor, organizacja powinna sama wiedzieć, na czym stoi. Do tego służy ten cheat sheet ISO 27001: zestawia na jednej stronie to, co w normie najistotniejsze. Artykuł podaje pytania kontrolne do każdego rozdziału, wymienia dokumenty, które muszą być gotowe, i opisuje, jak ocenić wynik oraz jak przebiega audyt certyfikacyjny.

Lista kontrolna ISO 27001 czy cheat sheet?

Listę kontrolną odhacza się punkt po punkcie. Cheat sheet — po polsku ściągawka — zbiera to, co na dany temat trzeba mieć pod ręką. Ten dotyczy certyfikacji ISO 27001: przekłada wymagania normy na pytania kontrolne, na które można odpowiedzieć „spełnione”, „częściowo” albo „niespełnione” — i poprzeć odpowiedź dowodem. Kto na nie odpowie, otrzyma analizę luk: listę tego, czego między stanem obecnym a gotowością do certyfikacji jeszcze brakuje.

Dwóch rzeczy cheat sheet nie zastępuje. Pierwszą jest sama norma: audyt prowadzi się względem brzmienia ISO/IEC 27001:2022, a nie względem streszczenia. Drugą jest audyt wewnętrzny, którego norma wymaga w rozdziale 9.2: pytania kontrolne mogą być jego podstawą, ale audyt wewnętrzny wymaga programu, bezstronnych audytorów i raportu.

Co sprawdza audyt certyfikacyjny

Norma ma dwie części. Rozdziały od 4 do 10 opisują system zarządzania. Obowiązują w całości: kto deklaruje zgodność z normą, nie może wyłączyć żadnego z tych wymagań. Załącznik A wymienia 93 zabezpieczenia w czterech grupach tematycznych. To, które z nich się stosuje, wynika z postępowania z ryzykiem i jest zapisane w deklaracji stosowania (Statement of Applicability, SoA).

RozdziałCzego dotyczyNajważniejsze dowody
4 Kontekst organizacji Otoczenie, strony zainteresowane, zakresUdokumentowany zakres (scope) ISMS
5 Przywództwo Zaangażowanie najwyższego kierownictwa, polityka, rolePolityka bezpieczeństwa informacji
6 Planowanie Szacowanie ryzyka, postępowanie z ryzykiem, cele, zmianyProcesy szacowania ryzyka i postępowania z ryzykiem, SoA, plan postępowania z ryzykiem, cele bezpieczeństwa informacji
7 Wsparcie Zasoby, kompetencje, uświadamianie, komunikacja, dokumentyDowody kompetencji, nadzorowane dokumenty
8 Działania operacyjne Nadzór nad procesami, przeprowadzanie szacowania ryzyka i postępowania z ryzykiemWyniki szacowania ryzyka i postępowania z ryzykiem
9 Ocena wyników Monitorowanie i pomiary, audyt wewnętrzny, przegląd zarządzaniaWyniki pomiarów, program audytów i raporty z audytów, wyniki przeglądu zarządzania
10 Doskonalenie Ciągłe doskonalenie, niezgodności, działania korygująceZapisy dotyczące niezgodności i działań korygujących

Cheat sheet ISO 27001: siedem rozdziałów

Pytania odpowiadają wydaniu ISO/IEC 27001:2022 wraz ze zmianą Amd 1:2024. Do każdego pytania należy dowód — dokument, wpis, protokół. Odpowiedź bez dowodu w audycie się nie liczy.

Rozdział 4: Kontekst organizacji

ISMS zaczyna się od pytania, czego dotyczy. Organizacja określa czynniki zewnętrzne i wewnętrzne, które wpływają na jej bezpieczeństwo informacji — z jednej strony prawo, umowy, rynek i technologię, z drugiej strukturę, zasoby i kulturę — i na tej podstawie wyznacza zakres.

  • Czy określono czynniki zewnętrzne i wewnętrzne istotne dla celu działania organizacji i dla jej ISMS?
  • Czy sprawdzono, czy zmiany klimatu są istotnym czynnikiem? Od zmiany Amd 1:2024 norma wymaga tego wprost.
  • Czy znane są strony zainteresowane — klienci, organy, właściciele, pracownicy, dostawcy — oraz ich wymagania, w tym prawne, regulacyjne i umowne?
  • Czy ustalono, które z tych wymagań będą spełniane przez ISMS?
  • Czy zakres jest udokumentowany — z lokalizacjami, jednostkami organizacyjnymi i procesami oraz z interfejsami i zależnościami wobec tego, co wykonują inne organizacje?
  • Czy określono procesy ISMS i ich wzajemne oddziaływania?

Rozdział 5: Przywództwo

ISMS, za którym nie stoi najwyższe kierownictwo, nie przejdzie audytu: audytorzy rozmawiają z zarządem i pytają go o cele, zasoby i wyniki. Zadania w ISMS można delegować, odpowiedzialności za nie — nie.

  • Czy ustanowiono politykę bezpieczeństwa informacji i cele bezpieczeństwa informacji oraz czy są one zgodne z kierunkiem strategicznym organizacji?
  • Czy wymagania ISMS są zintegrowane z procesami biznesowymi i czy dostępne są niezbędne zasoby?
  • Czy polityka zawiera zobowiązanie do spełnienia mających zastosowanie wymagań i do ciągłego doskonalenia ISMS?
  • Czy polityka jest udokumentowana, zakomunikowana w organizacji i — w stosownych przypadkach — dostępna dla stron zainteresowanych?
  • Czy odpowiedzialność i uprawnienia dla ról związanych z bezpieczeństwem informacji zostały przypisane i zakomunikowane?
  • Czy ustalono, kto przedstawia najwyższemu kierownictwu sprawozdania o wynikach ISMS?

Rozdział 6: Planowanie

Sedno normy. To szacowanie ryzyka wyznacza, które zabezpieczenia są potrzebne — nie odwrotnie. Jego metoda musi być opisana tak, by powtarzane szacowania dawały spójne, poprawne i porównywalne wyniki.

  • Szacowanie ryzyka. Czy istnieje udokumentowana metoda z kryteriami akceptacji ryzyka? Czy ryzyka dla poufności, integralności i dostępności zostały zidentyfikowane, przeanalizowane i uszeregowane według priorytetów — i czy każde ryzyko ma właściciela ryzyka?
  • Postępowanie z ryzykiem. Czy dla każdego ryzyka wybrano opcję postępowania? Czy określono niezbędne zabezpieczenia i porównano je z załącznikiem A, aby żadnego nie pominąć? Czy właściciele ryzyka zatwierdzili plan postępowania z ryzykiem i zaakceptowali ryzyka szczątkowe?
  • Deklaracja stosowania (SoA). Czy wymienia niezbędne zabezpieczenia, uzasadnienie ich uwzględnienia, stan ich wdrożenia i uzasadnienie każdego wyłączenia zabezpieczenia z załącznika A?
  • Cele bezpieczeństwa informacji. Czy cele są mierzalne, o ile to wykonalne, i czy są monitorowane? Czy zaplanowano, co zostanie zrobione, przez kogo, z jakimi zasobami, do kiedy — i jak zostanie oceniony wynik?
  • Planowanie zmian. Czy zmiany w ISMS są przeprowadzane w sposób zaplanowany? To wymaganie dodano w wydaniu z 2022 r.

Rozdział 7: Wsparcie

To, czego ISMS potrzebuje, żeby działać: ludzie, wiedza, komunikacja i nadzorowane dokumenty.

  • Zasoby. Czy określono i zapewniono zasoby potrzebne do budowy, funkcjonowania i doskonalenia ISMS?
  • Kompetencje. Czy określono, jakie kompetencje muszą mieć osoby, których praca wpływa na bezpieczeństwo informacji — i czy są one potwierdzone, na przykład wykształceniem, szkoleniem lub doświadczeniem?
  • Uświadamianie. Czy pracownicy znają politykę, własny wkład w ISMS i konsekwencje niespełnienia wymagań?
  • Komunikacja. Czy ustalono, co, kiedy, komu i w jaki sposób jest komunikowane wewnątrz i na zewnątrz organizacji?
  • Udokumentowane informacje. Czy dokumenty są oznaczane, przeglądane i zatwierdzane? Czy są dostępne tam, gdzie są potrzebne, oraz chronione przed utratą poufności, niewłaściwym użyciem i utratą integralności?

Rozdział 8: Działania operacyjne

Rozdział 6 planuje, rozdział 8 wykonuje. Tutaj audytor chce zobaczyć, że procedury są nie tylko opisane, ale i stosowane.

  • Czy procesy służące spełnieniu wymagań są zaplanowane, wdrożone i nadzorowane — z kryteriami i z dowodem, że przebiegają zgodnie z planem?
  • Czy planowane zmiany są nadzorowane, a skutki zmian niezamierzonych poddawane przeglądowi?
  • Czy nadzorowane są dostarczane z zewnątrz procesy, produkty i usługi istotne dla ISMS?
  • Czy szacowanie ryzyka jest powtarzane w zaplanowanych odstępach czasu — i zawsze wtedy, gdy zachodzą istotne zmiany? Czy wyniki są udokumentowane?
  • Czy plan postępowania z ryzykiem został wdrożony, a wynik udokumentowany?

Rozdział 9: Ocena wyników

Trzy narzędzia pokazują, czy ISMS działa: monitorowanie i pomiary, audyt wewnętrzny oraz przegląd zarządzania. Audyt zewnętrzny jednostki certyfikującej do nich nie należy — zakłada on, że organizacja wcześniej sprawdziła się sama.

  • Czy ustalono, co jest monitorowane i mierzone, jakimi metodami, kiedy i przez kogo — oraz kto analizuje wyniki?
  • Czy istnieje program audytów, który określa częstotliwość, metody, odpowiedzialność i sposób raportowania?
  • Czy audytorzy wewnętrzni są dobrani tak, by zachować obiektywność i bezstronność — czyli czy nikt nie audytuje własnej pracy?
  • Czy wyniki audytów są przedstawiane właściwemu kierownictwu?
  • Czy najwyższe kierownictwo przeprowadza przegląd ISMS w zaplanowanych odstępach czasu — i czy omawia przy tym to, co wskazuje norma: stan działań z poprzednich przeglądów zarządzania, zmiany w otoczeniu i w wymaganiach stron zainteresowanych, niezgodności, wyniki pomiarów i audytów, wyniki szacowania ryzyka oraz stan planu postępowania z ryzykiem?
  • Czy wyniki przeglądu zarządzania są udokumentowane — wraz z decyzjami dotyczącymi doskonalenia i zmian w ISMS?

Rozdział 10: Doskonalenie

Odstępstwa zdarzają się w każdym ISMS. Audyt nie sprawdza, czy wystąpiły, lecz jak organizacja z nimi postępuje: czy szuka przyczyny, zamiast tylko naprawiać pojedynczy przypadek.

  • Czy organizacja reaguje na niezgodność — koryguje ją i zajmuje się jej skutkami?
  • Czy ustala się przyczynę i sprawdza, czy podobne niezgodności występują lub mogłyby wystąpić?
  • Czy działania korygujące są wdrażane i czy sprawdza się ich skuteczność?
  • Czy niezgodności, działania i wyniki są udokumentowane?
  • Czy przydatność, adekwatność i skuteczność ISMS są ciągle doskonalone?

Załącznik A: 93 zabezpieczenia i deklaracja stosowania

Załącznik A nie jest listą do odhaczania. To katalog możliwych zabezpieczeń, z którym organizacja porównuje swoje postępowanie z ryzykiem. Wydanie z 2022 r. porządkuje 93 zabezpieczenia w cztery grupy tematyczne; wskazówki wdrożeniowe do każdego zabezpieczenia podaje ISO/IEC 27002:2022.

Grupa tematycznaLiczbaPrzykłady
A.5 Zabezpieczenia organizacyjne 37Polityki, relacje z dostawcami, postępowanie z incydentami bezpieczeństwa, korzystanie z usług chmurowych
A.6 Zabezpieczenia osobowe 8Postępowanie sprawdzające, szkolenia i uświadamianie, praca zdalna
A.7 Zabezpieczenia fizyczne 14Kontrola wejścia, ochrona sprzętu, bezpieczna utylizacja
A.8 Zabezpieczenia technologiczne 34Uprzywilejowane prawa dostępu, zarządzanie podatnościami, kopie zapasowe, rejestrowanie zdarzeń, bezpieczne wytwarzanie oprogramowania

Pytania kontrolne do załącznika A:

  • Czy każde z 93 zabezpieczeń zostało ocenione — jako mające zastosowanie albo jako wyłączone, w obu przypadkach z uzasadnieniem?
  • Czy każde stosowane zabezpieczenie można powiązać z ryzykiem, wymaganiem prawnym lub wymaganiem umownym?
  • Czy każde stosowane zabezpieczenie ma stan wdrożenia, osobę odpowiedzialną i dowód?
  • Czy uwzględniono także zabezpieczenia, których nie ma w załączniku A, a które są potrzebne ze względu na Państwa ryzyka? Katalog nie jest wyczerpujący.
  • Czy SoA zgadza się z planem postępowania z ryzykiem — i z tym, co faktycznie wdrożono?

Dokumenty obowiązkowe: co musi być gotowe

W tych miejscach norma wprost wymaga udokumentowanych informacji. Brak któregokolwiek z tych dokumentów oznacza w audycie niezgodność:

  • Zakres ISMS (4.3)
  • Polityka bezpieczeństwa informacji (5.2)
  • Proces szacowania ryzyka (6.1.2)
  • Proces postępowania z ryzykiem wraz z planem postępowania z ryzykiem (6.1.3)
  • Deklaracja stosowania (6.1.3)
  • Cele bezpieczeństwa informacji (6.2)
  • Dowody kompetencji (7.2)
  • Dowody, że procesy przeprowadzono zgodnie z planem (8.1)
  • Wyniki szacowania ryzyka (8.2)
  • Wyniki postępowania z ryzykiem (8.3)
  • Wyniki monitorowania i pomiarów (9.1)
  • Program audytów i wyniki audytów (9.2)
  • Wyniki przeglądu zarządzania (9.3)
  • Niezgodności, działania korygujące i ich wyniki (10.2)

Do tego dochodzi to, co sama organizacja uzna za niezbędne dla skuteczności swojego ISMS (7.5.1), oraz to, czego wymagają stosowane zabezpieczenia z załącznika A — na przykład inwentarz informacji i aktywów, zasady dopuszczalnego użycia albo procedury postępowania z incydentami bezpieczeństwa.

Jak ocenić odpowiedzi

Same odhaczone pola mówią niewiele. Odpowiedzi stają się miarodajne dopiero wtedy, gdy każda jest oceniona, poparta dowodem i przełożona na działanie:

  1. Ocenić. Każde pytanie otrzymuje status: spełnione, częściowo spełnione albo niespełnione. „Nie dotyczy” występuje tylko przy zabezpieczeniach z załącznika A — i tylko z uzasadnieniem.
  2. Poprzeć dowodem. Do każdej odpowiedzi „spełnione” należy dowód. Jeśli nie da się go znaleźć, ocenę trzeba obniżyć.
  3. Ustalić priorytety. Luki w rozdziałach od 4 do 10 i brakujące dokumenty obowiązkowe idą na początek: bezpośrednio zagrażają certyfikatowi. W przypadku zabezpieczeń decyduje wysokość ryzyka, którego dotyczą.
  4. Zaplanować. Z każdej luki powstaje działanie z osobą odpowiedzialną i terminem.
  5. Powtórzyć. Po wdrożeniu ocenę przeprowadza się ponownie. Całość zamykają audyt wewnętrzny i przegląd zarządzania.

Za pierwszym razem wynik trudno zinterpretować: to, czy wymaganie jest spełnione częściowo, czy niespełnione, zależy od tego, co audytor uzna za dowód. Tu pomaga spojrzenie z zewnątrz — kogoś, kto zna audyty.

Najpierw cheat sheet, potem certyfikat: przebieg audytu

Certyfikat wydaje jednostka certyfikująca. Jest on z reguły uznawany tylko wtedy, gdy jednostka ta ma akredytację — w Niemczech udziela jej Deutsche Akkreditierungsstelle (DAkkS). Audyt początkowy ma dwa etapy, po nim zaczyna się trzyletni cykl:

  1. Etap 1. Audytor sprawdza dokumentację i gotowość do audytu: zakres, szacowanie ryzyka, SoA — oraz to, czy audyty wewnętrzne i przegląd zarządzania są planowane i przeprowadzane. Wynik wskazuje kwestie, które trzeba wyjaśnić do drugiego etapu.
  2. Etap 2. Audytor sprawdza wdrożenie i skuteczność: rozmawia z kierownictwem i pracownikami, przegląda dowody i porównuje, czy w praktyce robi się to, co zapisano w dokumentach.
  3. Niezgodności. Duże niezgodności muszą zostać usunięte przed wydaniem certyfikatu. W przypadku małych z reguły wystarcza plan działań korygujących.
  4. Certyfikat. Jest ważny trzy lata.
  5. Audyty nadzoru. Co najmniej raz w roku jednostka certyfikująca sprawdza wyrywkowo, czy ISMS jest nadal utrzymywany i doskonalony.
  6. Recertyfikacja. Przed upływem trzech lat cały ISMS jest audytowany ponownie.

Od startu projektu do certyfikatu mija zazwyczaj od trzech do dwunastu miesięcy — zależnie od zakresu, istniejącej dokumentacji i dostępnych zasobów.

Certyfikacja odbywa się już wyłącznie według ISO/IEC 27001:2022. Okres przejściowy dla certyfikatów według wydania z 2013 r. zakończył się 31 października 2025 r.; starsze listy kontrolne ze 114 zabezpieczeniami w 14 obszarach są nieaktualne.

Częste słabe punkty przed audytem

  • Zakres, który nie pasuje do działalności. Jeśli jest zbyt szeroki, nad projektem nie da się zapanować. Jeśli jest zbyt wąski, klient pyta, dlaczego usługi, z której korzysta, nie ma na certyfikacie.
  • Szacowanie ryzyka, którego nikt nie potrafi powtórzyć. Bez ustalonych kryteriów dwie osoby dojdą przy tym samym ryzyku do dwóch różnych wyników.
  • SoA bez uzasadnień. „Nie dotyczy” to stwierdzenie, które audytor sprawdza — na przykład gdy wyłączono bezpieczne wytwarzanie oprogramowania, a firma tworzy oprogramowanie.
  • Brak audytu wewnętrznego i przeglądu zarządzania. Jednostki certyfikujące z reguły oczekują, że jedno i drugie odbyło się przed drugim etapem. Termin w kalendarzu nie wystarczy.
  • Dokumenty, których nikt nie zna. Polityka, według której nikt nie pracuje, wychodzi na jaw w rozmowie z pracownikami.
  • Dowody, które powstają dopiero na potrzeby audytu. ISMS utrzymuje się miesiącami. Protokoły, które wszystkie noszą tę samą datę, pokazują coś przeciwnego.

Co daje certyfikacja ISO 27001

Prawo nie nakazuje certyfikacji. W praktyce wymagają jej umowy i przetargi. A kto podlega NIS2, może to, co udokumentowano dla ISO 27001, wykorzystać dla odpowiednich wymagań — o ile pasuje to merytorycznie.

  • Znać ryzyka, zamiast je zgadywać. Szacowanie ryzyka pokazuje, gdzie atak lub awaria wyrządziłyby największe szkody — i na co najpierw przeznaczyć budżet.
  • Chronić informacje w każdej postaci. ISMS obejmuje papier, własne systemy i chmurę: dane finansowe, własność intelektualną, dane pracowników i to, co powierzyli Państwu klienci.
  • Ustalić odpowiedzialność. Role, procedury i ścieżki zgłoszeń są określone, zanim dojdzie do incydentu.
  • Poprzeć zaufanie dowodem. Certyfikat odpowiada jednym dokumentem na wiele pytań z kwestionariuszy bezpieczeństwa klientów i partnerów.
  • Wydawać pieniądze celowo. Środki wynikają z ryzyka. Wydatki na ochronę, która nie obniża żadnego ryzyka, rzucają się w oczy.

Certyfikat nie zapobiega atakom. Potwierdza, że organizacja zna swoje ryzyka, zajmuje się nimi i sprawdza skuteczność swoich środków — a to zmniejsza prawdopodobieństwo incydentu i ogranicza jego skutki.

Przygotowanie do ISO 27001 z Complaica

Na pytania kontrolne w arkuszu odpowiada się jeden raz. Do audytu zmieniają się aktywa, ryzyka i środki — arkusz nie. Complaica to oprogramowanie ISMS dla ISO 27001, w którym odpowiedzi stają się bieżącym stanem ISMS:

  • Wymagania i zabezpieczenia jako katalog. Wymagania ISO/IEC 27001:2022 i 93 zabezpieczenia z załącznika A są zawarte w systemie, ze wskazówkami wdrożeniowymi z ISO/IEC 27002:2022. Każde zabezpieczenie otrzymuje status wdrożenia, uzasadnienie i dowody.
  • Zarządzanie ryzykiem. Ryzyka dla każdego aktywu w konfigurowalnej macierzy ryzyka, z opcją postępowania, środkami i ryzykiem szczątkowym — z orientacją na ISO/IEC 27005.
  • SoA i plan postępowania z ryzykiem jako raport. Oba dokumenty są generowane z aktualnego zbioru danych — przy audycie początkowym i przed każdym audytem nadzoru.
  • Środki z osobami odpowiedzialnymi i terminami. Każda zmiana statusu jest zapisywana z autorem i datą.
  • Dowody przy obiekcie. Dokumenty, linki i oceny znajdują się tam, gdzie coś potwierdzają.
  • Integracja AI (MCP). Do pytań o wymagania i zabezpieczenia. Ocena i decyzja pozostają po Państwa stronie.
  • Inne katalogi wymagań na tym samym zbiorze danych. NIS2, TISAX, BSI IT-Grundschutz czy RODO korzystają z tych samych aktywów, ryzyk i dowodów.
Wymagania ISO/IEC 27001:2022 jako drzewo w Complaica

Proszę poznać Complaica — oprogramowanie ISMS dla ISO 27001

Do tego dochodzi doradztwo — w takim zakresie, jakiego Państwo potrzebują: analiza luk, budowa ISMS, zarządzanie ryzykiem, polityki, audyty wewnętrzne i przygotowanie do audytu certyfikacyjnego. Samą certyfikację przeprowadza niezależna jednostka certyfikująca.

Chcą Państwo wiedzieć, na jakim etapie jest Państwa ISMS? Proszę o bezpłatny 20-minutowy checkup.

Podsumowanie

Cheat sheet ISO 27001 zamienia normę w jedną stronę, którą można objąć wzrokiem, a odpowiedzi na pytania kontrolne w plan. Ma wartość wtedy, gdy każda odpowiedź jest poparta dowodem, każda luka ma osobę odpowiedzialną i termin, a ocena jest powtarzana. Proszę zacząć od zakresu i szacowania ryzyka — z nich wynika cała reszta — a audyt wewnętrzny i przegląd zarządzania zaplanować tak, by oba zakończyły się przed audytem certyfikacyjnym.

ISOCHECK 03

Co Państwo o tym sądzą?

Prosimy o wiadomość — co z tego dotyczy Państwa?

✓Chcą Państwo więcej wpisów na ten temat?
✓Chcą Państwo podzielić się własnymi materiałami na ten temat?
✓Zostawią nam Państwo swoje dane kontaktowe?
✓Będą nas Państwo obserwować w mediach społecznościowych?
Proszę o cennik