Wdrożenie SZBI w firmie zatrudniającej od 50 do 200 osób trwa najczęściej sześć miesięcy, licząc od kick-offu do przekazania gotowej dokumentacji zarządowi. To nie jest szacunek z sufitu, tylko realny harmonogram wynikający z kolejności, w jakiej trzeba wdrażać poszczególne elementy — polityki, umowy z dostawcami, szkolenia, a także ćwiczenia reakcji na incydent następują po sobie. Poniżej dowiesz się jaki jest dokładny plan miesiąc po miesiącu, jaka jest cena wdrożenia SZBI w 2026 roku i odpowiem również na pytanie, które pada najczęściej: Czy samo ISO 27001 wystarczy, żeby spełnić wymogi ustawy o KSC i dyrektywy NIS2.
Wdrożenie SZBI w pigułce
Wdrożenie SZBI dla firmy 50–200 osób kosztuje od 21 000 PLN netto, jako stała opłata za cały projekt, i trwa 3–6 miesięcy. Pełny harmonogram miesiąc po miesiącu, zakres i cena poniżej — razem z odpowiedzią, dlaczego samo ISO 27001 nie wystarcza do zgodności z KSC i NIS2.
1. Dla kogo jest ten harmonogram i od czego zależy jego długość
Sześć miesięcy to realistyczny punkt odniesienia dla typowej organizacji z jedną lokalizacją, ale dokładny czas zależy od dwóch rzeczy: punktu startowego firmy i tego, ile osób faktycznie bierze udział w projekcie.
1.1 Firma z audytem zerowym za sobą czy bez niego
Harmonogram poniżej zakłada, że firma zaczyna wdrożenie z gotową mapą luk, czyli po audycie zerowym KSC i NIS2. To najczęstszy scenariusz, bo audyt pokazuje, od czego zacząć, i pozwala pominąć etap zgadywania priorytetów. Organizacja, która wchodzi we wdrożenie bez wcześniejszego audytu, potrzebuje dodatkowych dwóch do trzech tygodni na inwentaryzację stanu obecnego, zanim ruszy właściwy harmonogram. Jeśli nie wiesz jeszcze, czy w ogóle podlegasz ustawie, ten temat wyjaśniam osobno w artykule, kogo dotyczy ustawa KSC i NIS2.
1.2 Co wydłuża albo skraca proces
Trzy czynniki decydują o tym, czy firma zmieści się w sześciu miesiącach, czy potrzebuje bliżej górnej granicy. Pierwszy to dostępność właściciela projektu po stronie klienta — ktoś musi mieć czas na spotkania robocze i decyzje, a nie tylko na przyjmowanie gotowych dokumentów. Drugi to liczba dostawców zewnętrznych, z którymi trzeba renegocjować umowy pod kątem klauzul bezpieczeństwa. Trzeci to gotowość zarządu do udziału w szkoleniach w zaplanowanych terminach, bez przekładania ich na później. Żaden z tych czynników nie wynika ze złożoności prawnej, tylko z organizacji pracy po stronie klienta — to dobra wiadomość, bo oznacza, że firma ma na to realny wpływ.
2. Sześć miesięcy wdrożenia SZBI — harmonogram krok po kroku
Poniższy harmonogram zakłada punkt startowy z gotową mapą luk z audytu zerowego. Kolejność etapów nie jest przypadkowa — każdy kolejny miesiąc opiera się na tym, co powstało w poprzednim, więc przestawienie kolejności zwykle wydłuża projekt, zamiast go skrócić.
Wdrożenie SZBI krok po kroku
6 miesięcy, projekt o stałej cenieMiesiące od 2 do 5 mogą się nieznacznie zazębiać, na przykład szkolenia zespołu IT bywają prowadzone równolegle z ostatnimi poprawkami w politykach, jeśli obie strony mają na to czas. Nie da się natomiast przenieść ćwiczenia reakcji na incydent przed wdrożeniem procedur, które to ćwiczenie ma testować — stąd stała kolejność etapów 2, 3 i 5.
3. Co dokładnie powstaje w trakcie wdrożenia
Harmonogram z sekcji 2 pokazuje kolejność. Poniżej to, co konkretnie trafia do firmy na każdym z trzech głównych etapów, w formie dokumentów i procedur gotowych do stosowania, a nie ogólnych zaleceń.
3.1 Polityki i procedury zgodne z ISO 27001
Podstawą SZBI jest komplet polityk dopasowanych do konkretnej organizacji. W tym etapie powstaje polityka bezpieczeństwa informacji, polityka zarządzania ryzykiem z rejestrem aktywów i zagrożeń, polityka kontroli dostępu oraz procedury dotyczące kopii zapasowych i ciągłości działania. Każdy dokument jest dopasowany do rzeczywistej infrastruktury firmy — jeśli organizacja korzysta z chmury publicznej, polityka uwzględnia specyfikę dostawcy chmurowego, zamiast opisywać serwerownię, której firma nie ma.
3.2 Klauzule umowne, DPA i rejestr przetwarzania
NIS2 rozszerza odpowiedzialność firmy na jej dostawców, więc ten etap obejmuje przegląd umów z dostawcami IT i wprowadzenie klauzul bezpieczeństwa łańcucha dostaw, czyli zapisów zobowiązujących dostawcę do określonych standardów i czasu reakcji na incydent. Równolegle aktualizowane są umowy powierzenia przetwarzania danych (DPA) oraz rejestr czynności przetwarzania, o ile firma przetwarza dane osobowe w zakresie wymagającym rejestracji. To etap, na którym najczęściej ujawniają się zaniedbania sprzed lat — umowy podpisane bez klauzul bezpieczeństwa, bo w momencie podpisania nikt o to nie pytał.
3.3 Szkolenia zarządu i ćwiczenia reakcji na incydent
Dokumentacja bez przeszkolonych ludzi nie przechodzi kontroli. Szkolenia obejmują osobno zarząd, który odpowiada osobiście za nadzór nad SZBI, i kluczowe zespoły, które na co dzień stosują procedury. Projekt kończy się ćwiczeniem reakcji na incydent — symulacją zdarzenia, w której zespół przechodzi całą procedurę od wykrycia po zgłoszenie do CSIRT, żeby sprawdzić, czy dokumentacja faktycznie działa w praktyce, a nie tylko na papierze. To właśnie ten dowód, nie sam fakt posiadania polityk, jest tym, czego szuka organ nadzorczy podczas kontroli.
4. Ile kosztuje wdrożenie SZBI w 2026 i z czego wynika cena
4.1 Cena bazowa: od 21 000 PLN za cały projekt
Kompleksowe wdrożenie SZBI kosztuje od 21 000 PLN netto, jako stała cena za cały projekt opisany w sekcjach 2 i 3. W tej kwocie mieszczą się polityki i procedury, klauzule umowne i DPA, szkolenia zarządu i zespołów, ćwiczenia reakcji na incydent oraz prowadzenie całości pod tajemnicą adwokacką od pierwszego dnia projektu.
4.2 Dlaczego to często mniej niż wyceny rynkowe, mimo szerszego zakresu
Samo wdrożenie ISO 27001, bez elementu prawnego i bez specyficznych wymogów ustawy o KSC, wycenia się na rynku najczęściej w przedziale kilkunastu do trzydziestu kilku tysięcy złotych. Sam audyt zgodności z KSC dla firmy wielkości 50–200 osób bywa wyceniany w niektórych ofertach na kilkadziesiąt tysięcy złotych, a usunięcie wykrytych w nim niezgodności potrafi kosztować kilkukrotność tej kwoty. Stała opłata od 21 000 PLN obejmuje jednocześnie wdrożenie techniczne, dopasowanie prawne do wymogów ustawy i nadzór adwokata nad całością, więc nie trzeba sumować wycen kilku dostawców, żeby otrzymać kompletny wynik.
5. Dlaczego samo ISO 27001 nie wystarcza do zgodności z KSC i NIS2
Certyfikat ISO 27001 pokrywa większość merytorycznych wymagań ustawy o KSC i dyrektywy NIS2 — zarządzanie ryzykiem, kontrolę dostępu, kopie zapasowe i ciągłość działania. Nie zastępuje jednak kilku obowiązków, które wynikają wprost z polskiej ustawy: rejestracji w wykazie podmiotów kluczowych i ważnych, zgłaszania incydentów poważnych do CSIRT w ściśle określonych terminach 24 i 72 godzin, ani samego audytu SZBI, który dla podmiotów kluczowych jest obowiązkowy niezależnie od posiadanego certyfikatu. Firma, która ma certyfikat ISO 27001, ale nie zarejestrowała się w wykazie, wciąż narusza ustawę. Z tego powodu wdrożenie prowadzone wyłącznie pod kątem certyfikacji ISO, bez nadzoru osoby znającej jednocześnie normę i przepisy ustawy, zostawia realną lukę — dokumentację techniczną, która nie pokrywa w pełni obowiązków prawnych. Wdrożenie opisane w tym artykule od razu uwzględnia oba wymiary jednocześnie, więc nie trzeba później dorabiać brakującej części osobnym zleceniem.
6. Co się zmienia, gdy wdrożenie prowadzi adwokat, nie tylko konsultant
Przez sześć miesięcy projektu powstaje dokumentacja, która opisuje dokładnie to, czego firmie brakuje — luki w zabezpieczeniach, niedopracowane procedury, umowy bez klauzul bezpieczeństwa. To materiał wrażliwy: w niepowołanych rękach mógłby zaszkodzić firmie bardziej niż brak dokumentacji w ogóle. Gdy projekt prowadzi adwokat, cała korespondencja, robocze wersje dokumentów i ustalenia z zespołem są objęte tajemnicą adwokacką. Konsultant IT albo firma certyfikująca takiej ochrony nie oferuje, bo nią po prostu nie dysponuje. Drugi efekt jest praktyczny: adwokat z certyfikatem ISO 27001 Lead Auditor rozumie zarówno stronę techniczną, jak i prawną, więc polityki i procedury powstają od razu w wersji zgodnej z przepisami, zamiast przechodzić dodatkową rundę poprawek prawnych po zakończeniu prac technicznych. W praktyce oznacza to jeden zespół i jeden harmonogram, zamiast dwóch osobnych projektów prowadzonych równolegle przez różnych dostawców.
7. Najczęściej zadawane pytania
+7.1 Czy trzeba najpierw zrobić audyt zerowy, czy można zacząć od razu od wdrożenia?
Można zacząć od razu od wdrożenia, ale harmonogram z sekcji 2 zakłada punkt startowy z gotową mapą luk. Bez wcześniejszego audytu pierwszy miesiąc wydłuża się o dwa do trzech tygodni potrzebnych na inwentaryzację stanu obecnego, więc w większości przypadków audyt zerowy się opłaca — zarówno czasowo, jak i cenowo.
+7.2 Co jeśli firma ma już częściowe zabezpieczenia albo certyfikat ISO 9001?
Istniejące zabezpieczenia i inne certyfikaty skracają pracę — część polityk i procedur da się wykorzystać jako punkt wyjścia zamiast pisać je od zera. Certyfikat ISO 9001 nie pokrywa wymogów bezpieczeństwa informacji wprost, ale uporządkowana kultura dokumentacyjna w firmie zwykle przyspiesza etap 2 harmonogramu.
+7.3 Czy 21 000 PLN to cena ostateczna dla każdej firmy 50–200 osób?
To cena bazowa dla typowej organizacji z jedną lokalizacją i jedną spółką. Firma z kilkoma lokalizacjami, rozbudowaną infrastrukturą IT albo strukturą grupy kapitałowej otrzymuje wycenę indywidualną, ustaloną przed podpisaniem umowy, nie w jej trakcie.
+7.4 Czy wdrożenie SZBI to to samo co certyfikacja ISO 27001?
Nie. Wdrożenie SZBI opisane w tym artykule buduje system zarządzania bezpieczeństwem informacji zgodny z wymogami ustawy o KSC i dyrektywy NIS2. Formalna certyfikacja ISO 27001 to osobny, dobrowolny proces prowadzony przez akredytowaną jednostkę certyfikującą, który można zamówić dodatkowo, jeśli firma potrzebuje samego certyfikatu, na przykład do przetargów.Podstawa prawna: ustawa o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 20, t.j.) — obowiązek SZBI wynika z ustawy niezależnie od certyfikacji ISO.
+7.5 Co się dzieje, jeśli firma nie zdąży z wdrożeniem do 3 kwietnia 2027?
Termin wdrożenia obowiązuje niezależnie od tego, kiedy firma zaczęła prace. Kary pieniężne za brak zgodności ruszają dopiero od 3 kwietnia 2028 roku, w ramach dwuletniego moratorium opisanego szerzej w artykule o tym, kogo dotyczy ustawa KSC i NIS2, ale spóźnienie oznacza wejście w okres kontroli i możliwych środków niepieniężnych bez gotowej dokumentacji, co samo w sobie zwiększa ryzyko przy pierwszym audycie w 2028 roku.Podstawa prawna: ustawa z 23 stycznia 2026 r. o zmianie ustawy o KSC (Dz.U. 2026 poz. 252), przepisy przejściowe.
+7.6 Kto w firmie musi być zaangażowany, żeby wdrożenie się udało?
Niezbędny jest jeden właściciel projektu po stronie klienta, z realnym czasem na spotkania i decyzje, przedstawiciel działu IT do spraw technicznych oraz obecność zarządu na szkoleniach i sesji podsumowującej. Wdrożenie zlecone w całości do działu IT, bez zaangażowania zarządu, kończy się zwykle dokumentacją, która nie przechodzi kontroli, bo odpowiedzialność za nadzór nad SZBI spoczywa ustawowo na zarządzie, nie na dziale IT.
Wdrożenie SZBI to środkowy krok w pełnej ścieżce, którą obejmujemy w kancelarii — od bezpłatnej oceny, przez audyt zerowy, po stałą opiekę abonamentową po zakończeniu projektu. Pełny zakres usług sprawdzisz na stronie głównej.
Następny krok
Ustalmy realny harmonogram wdrożenia dla Twojej firmy
Opisz krótko strukturę organizacji i to, czy macie już audyt zerowy za sobą — przygotuję harmonogram i wycenę dopasowaną do konkretnej sytuacji, nie uśrednione widełki.
Zapytaj o wdrożenie SZBI Bezpłatnie. Bez zobowiązań.