Jesteś na serwisie Wdrożenia SZBI — to osobna część audytor-it.pl Wróć do serwisu głównego →

FAQ

Pytania o wdrożenie SZBI

Zebrałem pytania, które słyszę przed każdym wdrożeniem — także te o granice mojej roli i o to, co zostaje po mojej stronie.

Pytania o audyt

Czym jest SZBI i czy to to samo co certyfikat ISO 27001?

SZBI to system zarządzania bezpieczeństwem informacji — zbiór polityk, procedur, rejestrów i praktyk, które razem pozwalają przewidywalnie zarządzać ryzykiem. Norma ISO/IEC 27001 opisuje wymagania dla takiego systemu i jest podstawą jego budowy. Certyfikat wydaje niezależna jednostka certyfikująca po audycie — przygotowuję system do tego audytu, ale nie wystawiam certyfikatu i nie jestem jednostką certyfikującą.

Ile trwa wdrożenie SZBI?

Dla średniego podmiotu (51–150 pracowników, jedna lokalizacja) to 16,5 roboczodnia mojej pracy, czyli około ośmiu tygodni kalendarza przy tempie dwóch dni w tygodniu. Do tego dochodzi czas po Państwa stronie na wprowadzenie procedur w życie — zwykle drugie tyle. Dla małego podmiotu wdrożenie to 8,5 roboczodnia.

Co dokładnie zawiera dokumentacja SZBI, którą przygotowują Państwo?

Politykę bezpieczeństwa informacji, procedury i instrukcje wynikające z tej polityki, rejestr ryzyka z oceną i planem postępowania, karty aktywów z właścicielami i klasyfikacją, rejestr incydentów oraz dokumenty dotyczące ciągłości działania i dostępu. Zakres dokumentacji wynika z analizy ryzyka — nie kopiuję szablonu, bo dokument opisujący nieistniejące procesy szkodzi bardziej niż jego brak.

Czy analiza ryzyka to osobna usługa?

Tak. Można ją zamówić samodzielnie, jeśli istniejący system wymaga sprawdzenia, i osobno wdrożenie, gdy wiadomo już, że trzeba budować od podstaw. Analiza ryzyka to od 3 roboczodni dla małego podmiotu do 8 dla dużego, a jej wynikiem jest rejestr ryzyka i wniosek o dalszych krokach.

Jak wygląda mapowanie informacji na aktywa?

Najpierw ustalamy, jakie informacje podmiot przetwarza i gdzie są przechowywane i przetwarzane. Potem przypisujemy do nich aktywa — systemy, urządzenia, usługi, pomieszczenia, ale też osoby i umowy — oraz właścicieli odpowiedzialnych za każde aktywo. Na końcu klasyfikujemy informacje pod kątem poufności, integralności i dostępności. Dopiero ta klasyfikacja pozwala sensownie ocenić ryzyko, bo bez niej „wysokie ryzyko” jest opinią, a nie ustaleniem.

Kto musi brać udział w pracach po naszej stronie?

Pełnomocnik do spraw bezpieczeństwa informacji jako osoba kontaktowa, właściciele aktywów do wywiadów, dział IT do części technicznej oraz zarząd do zatwierdzenia polityki i akceptacji ryzyka szczątkowego. Bez właścicieli aktywów analiza ryzyka zamienia się w pisanie życzeń — dlatego proszę o ich wskazanie przed startem.

Czy wdrożenie SZBI pomaga w spełnieniu wymogów KSC lub NIS2?

W znacznym stopniu tak, bo system zarządzania daje podstawę dla większości środków z art. 21 ust. 2 NIS2. Nie jest jednak tym samym: KSC wymaga dodatkowo rzeczy specyficznych dla reżimu — zgłaszania incydentów do systemu S46, wpisu do wykazu i dowodów w wymaganej formie. Budowę systemu opisuję tutaj, a obowiązki ustawowe w dostosowaniu do wymogów KSC. Oba obszary uzupełniają się i warto planować je razem.

Czy będzie Państwo utrzymywali nasz system po wdrożeniu?

Nie prowadzę stałej obsługi systemu, bo SZBI ma działać w Państwa organizacji, a nie poza nią. Po wdrożeniu mogą Państwo zamówić audyt zgodności sprawdzający, czy system działa, oraz kolejne przeglądy. Zostawiam po sobie dokumentację, którą da się utrzymywać bez dostępu do mnie — to celowe.

Co, jeśli mamy już dokumentację, ale nikt jej nie używa?

To najczęstszy stan, z jakim zaczynam pracę. Analiza ryzyka pokazuje, czy dokumentacja opisuje realne procesy. Jeżeli tak — wystarczy ją uzupełnić i wskazać, jak się nią posługiwać. Jeżeli opisuje stan, którego nie ma, uczciwa odpowiedź brzmi: trzeba ją przebudować, a nie doszlifować.

Czy szkolenie jest prowadzone na miejscu?

Tak, szkolenie zespołu prowadzę na miejscu i w grupach do 20 osób, a sesja grupowa trwa około 3 godzin. Rozliczenie idzie wyjazdami: jeden wyjazd to jeden roboczodzień i maksymalnie dwie grupy. Przy dużej liczbie pracowników oznacza to kilka wyjazdów, co widać w wycenie zanim praca się zacznie.

Ile to kosztuje?

Stawka to 2 000 zł netto za roboczodzień. Analiza ryzyka dla małego podmiotu to 3 roboczodnie (4 800 – 7 200 zł netto), a wdrożenie SZBI dla małego podmiotu 8,5 roboczodnia (13 600 – 20 400 zł netto). Pełne zestawienie kwot jest w sekcji wyceny.

Czy SZBI trzeba odnawiać albo aktualizować?

System wymaga przeglądów — norma mówi o ich regularności, a w praktyce to przegląd zarządczy, weryfikacja rejestru ryzyka i sprawdzenie, czy dokumentacja nadal opisuje rzeczywistość. System, którego nikt nie przegląda, po dwóch latach przestaje odpowiadać organizacji. Jeśli chcą Państwo mieć to potwierdzone z zewnątrz, właściwym narzędziem jest audyt zgodności.

Czy podpisują Państwo umowę o poufności?

Tak, to standard. Dokumentacja SZBI zawiera między innymi rejestr aktywów i analizę ryzyka, czyli informacje o tym, co i gdzie Państwo przetwarzają — traktuję je z taką samą ostrożnością, jaką sam zalecam w tych dokumentach.

SZBI buduje system zarządzania. Jeśli pytanie dotyczy skontrolowania tego, co już istnieje, właściwa jest audyt zgodności; jeśli obowiązków ustawowych — dostosowanie do KSC. Odporność techniczną mierzą testy penetracyjne.

Kontakt

Napisz — odpowiem w ciągu 24 h

Wystarczy wielkość podmiotu, liczba lokalizacji i to, czy system budują Państwo od podstaw, czy tylko porządkują to, co już jest.

Wycena z kalkulatora

Skorzystaj z kalkulatora, aby dopiąć zakres i szacunkową wycenę do zapytania.

Odpowiedź w ciągu 24 h w dni robocze.