Wdrożenie ISO 22301: ciągłość działania potwierdzona certyfikatem
Wdrażamy System Zarządzania Ciągłością Działania (BCMS) zgodny z ISO 22301:2019 i prowadzimy firmę aż do certyfikatu – BIA, analiza ryzyka i dokumentacja planów ciągłości w oparciu o Twoje procesy. Wspieramy zgodność z DORA, NIS2 i ustawą o KSC, a w pakiecie z ISO 27001 wdrażamy taniej.
- 0parametry ciągłości z BIA: RTO, RPO, MTPD, MBCO
- 1–3miesiące – wdrożenie w małej firmie
- 0zł netto – od tej kwoty w pakiecie z ISO 27001
- 3 lataważności certyfikatu z audytami nadzoru
Certyfikaty zespołu












Czym jest ISO 22301?
ISO 22301 to międzynarodowa norma określająca wymagania dla Systemu Zarządzania Ciągłością Działania (SZCD, ang. BCMS – Business Continuity Management System). Pomaga organizacji przygotować się na poważne zakłócenia – awarie IT, cyberataki, katastrofy – i utrzymać kluczowe procesy w czasie kryzysu. To nie zbiór planów, lecz kompletny system oparty na cyklu PDCA i ciągłym doskonaleniu. Aktualna edycja to ISO 22301:2019 (w Polsce: PN-EN ISO 22301:2019).
Ciągłość działania to nie teoria: awaria Cloudflare – lekcja ciągłości działania pokazała, jak jedna zależność zatrzymuje tysiące firm, a cyberatak na PDVSA i lekcje dla infrastruktury – ile kosztuje brak przećwiczonych planów odtworzenia.
- Ciągłość kluczowych procesów mimo zakłóceń
- BIA i parametry RTO / RPO / MTPD / MBCO
- Wsparcie zgodności z DORA, NIS2 i ustawą o KSC
- Komplementarne z ISO 27001 (wspólna struktura HLS)
- RTORecovery Time Objective – docelowy czas odtworzenia procesu po zakłóceniu
- RPORecovery Point Objective – maksymalna akceptowalna utrata danych (w czasie)
- MTPDMaximum Tolerable Period of Disruption – maksymalny tolerowany czas przerwania procesu
- MBCOMinimum Business Continuity Objective – minimalny poziom funkcjonowania w trybie awaryjnym
Wdrożenie ISO 22301 krok po kroku
Prowadzimy firmę przez cały proces budowy BCMS – od analizy luk i BIA, przez dokumentację planów ciągłości, aż po gotowość do audytu certyfikacyjnego. Sześć konkretnych etapów, bez niespodzianek.
- 01
Audyt zerowy i analiza luk (Gap Analysis)
Rozpoczynamy od audytu zerowego, który porównuje aktualny stan ciągłości działania z wymaganiami normy ISO 22301:2019. Identyfikujemy luki, szacujemy nakład pracy i budujemy realny harmonogram wdrożenia dopasowany do wielkości i ryzyka firmy.
- Inwentaryzacja procesów i zasobów krytycznych
- Porównanie z wymaganiami normy (klauzule 4–10)
- Mapa luk (gap) z priorytetami i szacunkiem nakładu
- Harmonogram wdrożenia i rekomendacja zakresu BCMS
- 02
Kontekst, zakres BCMS i ankietowanie procesów
Definiujemy kontekst organizacji i zakres BCMS, a obecnie działające procesy poznajemy poprzez ankiety i wywiady z właścicielami procesów. Dzięki temu dokumentacja odzwierciedla rzeczywiste funkcjonowanie firmy, a nie oderwany szablon – i minimalnie obciąża Twój zespół.
- Analiza kontekstu i potrzeb interesariuszy
- Wyznaczenie zakresu BCMS (procesy, lokalizacje, systemy)
- Ankietowanie i mapowanie obecnych procesów
- Polityka i cele ciągłości działania
- 03
Analiza wpływu na biznes (BIA) i analiza ryzyka
Na podstawie zankietowanych procesów przeprowadzamy analizę wpływu na biznes (BIA) i wyznaczamy parametry ciągłości (RTO, RPO, MTPD, MBCO). Uzupełniamy to analizą ryzyka zakłóceń, by trafnie dobrać strategie ciągłości.
- BIA procesów krytycznych na bazie ankiet
- Wyznaczenie RTO, RPO, MTPD i MBCO
- Analiza ryzyka i scenariuszy zakłóceń
- Priorytetyzacja procesów i zasobów
- 04
Strategie ciągłości i dokumentacja planów (BCP / DRP)
Dobieramy strategie ciągłości i opracowujemy dokumentację planów: plan ciągłości działania (BCP) oraz plan odtworzenia IT (DRP). Plany są skrojone pod Państwa rzeczywiste procesy i gotowe do wykorzystania przez zespół w razie zakłócenia.
- Dobór strategii ciągłości (zasoby, dostawcy, lokalizacje)
- Dokumentacja planu ciągłości działania (BCP)
- Dokumentacja planu odtworzenia IT (DRP)
- Procedury reagowania i komunikacji kryzysowej
- 05
Dokumentacja BCMS, polityka i procedury
Przygotowujemy pełny, ale praktyczny zestaw dokumentacji wymaganej przez ISO 22301 – bez zbędnej biurokracji. Dokumentacja jest spójna z Państwa procesami i gotowa do oceny przez jednostkę certyfikującą.
- Polityka ciągłości działania i mierzalne cele
- Role, odpowiedzialności i zapisy BCMS
- Procedury operacyjne i komunikacji
- Spójność dokumentacji z wymaganiami normy
- 06
Audyt wewnętrzny i przegląd zarządzania
Przed audytem certyfikacyjnym przeprowadzamy audyt wewnętrzny BCMS oraz przegląd zarządzania, wykrywając niezgodności i wdrażając działania korygujące. Dzięki temu firma podchodzi do audytu certyfikacyjnego maksymalnie przygotowana.
- Audyt wewnętrzny BCMS względem normy
- Identyfikacja niezgodności i działania korygujące
- Przegląd zarządzania i mierniki skuteczności
- Próbny audyt (mock audit) przed Etapem I i II
Jak przebiega certyfikacja ISO 22301
Certyfikat wydaje niezależna, akredytowana jednostka certyfikująca – nie konsultant. My doprowadzamy BCMS do pełnej gotowości i towarzyszymy Wam na każdym etapie dwuetapowego audytu oraz w cyklu nadzoru.
Przegląd dokumentacji
Audytor jednostki certyfikującej weryfikuje dokumentację BCMS – zakres, BIA, ocenę ryzyka oraz strategie i plany ciągłości – i ocenia gotowość organizacji do Etapu II.
Audyt funkcjonowania
Audyt (na miejscu lub zdalnie) weryfikuje, czy BCMS działa w praktyce i jest spójny z procesami organizacji. Po pozytywnym wyniku (po zamknięciu niezgodności) jednostka wydaje certyfikat.
Nadzór i recertyfikacja
Certyfikat jest ważny 3 lata. W 2. i 3. roku odbywają się audyty nadzoru, a po trzech latach audyt recertyfikacyjny odnawia certyfikat. Wspieramy utrzymanie BCMS przez cały cykl.
Dla kogo jest ISO 22301
Ciągłość działania jest dziś wymagana przez regulacje (DORA, NIS2) i kontrahentów. ISO 22301 jest skalowalne – wdrażają je zarówno mniejsze firmy IT, jak i duże, wielooddziałowe organizacje sektora regulowanego.
Instytucje finansowe i FinTech
Banki, ubezpieczyciele i firmy płatnicze objęte DORA – rozporządzenie wprost wymaga zarządzania ciągłością i testowania odporności operacyjnej, w tym testów TLPT dla największych podmiotów.
Podmioty objęte NIS2 / KSC
Operatorzy usług kluczowych i ważnych oraz ich łańcuch dostaw – z obowiązkiem posiadania i testowania planów ciągłości działania.
Data center, IT i outsourcing
Dostawcy, od których klienci wymagają gwarancji ciągłości i parametrów RTO/RPO w umowach i SLA.
E-commerce i logistyka
Firmy, dla których każda godzina przestoju to bezpośrednia utrata przychodu i zaufania – oraz ciągłość łańcucha dostaw.
Ochrona zdrowia i sektor publiczny
Organizacje świadczące usługi krytyczne, które muszą działać nieprzerwanie mimo awarii i sytuacji kryzysowych.
Firmy startujące w przetargach
Podmioty, od których zamawiający i kontrahenci wymagają certyfikatu ISO 22301 jako warunku współpracy.
ISO 22301 a DORA, NIS2 i ustawa o KSC
Wdrożenie BCMS zgodnego z ISO 22301 dokumentuje i porządkuje wymóg ciągłości działania z kluczowych regulacji – nie zastępuje ich w całości, ale daje solidny fundament i znacząco upraszcza wykazanie zgodności. Gdzie dokładnie są luki, pokaże audyt zgodności z DORA i NIS2.
DORA
Dla sektora finansowego ISO 22301 dostarcza ram zarządzania ciągłością i testowania odporności operacyjnej wymaganych przez rozporządzenie DORA.
Dyrektywa NIS2
NIS2 wymaga posiadania i regularnego testowania planów ciągłości działania – ISO 22301 dokumentuje ten obowiązek wprost.
Ustawa o KSC
Krajowa implementacja NIS2. ISO 22301 stanowi normę odniesienia dla wymogu ciągłości działania w Krajowym Systemie Cyberbezpieczeństwa.
ISO 27001 (komplementarność)
Wspólna struktura HLS sprawia, że ISO 22301 i ISO 27001 wdrożone razem pokrywają ok. 80–90% wymagań NIS2 – i wdraża się je taniej. Zobacz, jak wygląda wdrożenie ISO 27001.
ISO 27031 / ISO 22313
Normy wspierające: 27031 (gotowość ICT do ciągłości) oraz 22313 (wytyczne wdrożenia BCMS) – wykorzystujemy je w projekcie.
Wymóg klientów i przetargi
Coraz częściej kontrahenci i zamawiający publiczni wymagają gwarancji ciągłości (RTO/SLA) lub certyfikatu ISO 22301 w umowach B2B.
Ile trwa i ile kosztuje wdrożenie ISO 22301
Wdrożenie i certyfikacja trwa zwykle od 1 do 18 miesięcy – tyle samo co ISO 27001, bo prowadzimy je równolegle. Realizując ISO 22301 w pakiecie z ISO 27001 jako część komplementarną, część dotyczącą ciągłości działania zaczynamy już od 8 000 zł netto, a całość wyceniamy preferencyjnie. Poniżej orientacyjne widełki – finalną wycenę dajemy po bezpłatnym audycie zerowym.
| Kryterium | Mała firma (do ~20 osób) | Średnia firma (MŚP) | Duża organizacja (enterprise) |
|---|---|---|---|
| Czas wdrożenia | 1–3 miesiące | 2–4 miesiące | 6–18 miesięcy |
| Model wyceny | od 8 000 zł w pakiecie z ISO 27001 | wycena indywidualna | wycena indywidualna |
| Charakterystyka | Wąski zakres BCMS i kilka procesów krytycznych. Najkorzystniej w pakiecie z ISO 27001 – wspólny BIA, analiza ryzyka i dokumentacja. | Więcej procesów krytycznych, lokalizacji i zależności. Większy nakład na ankietowanie procesów, BIA i dokumentację planów. | Złożona, wielooddziałowa organizacja i wymagania regulacyjne (DORA/NIS2). Wdrożenie etapowe z dedykowanym zespołem i pełną dokumentacją BCMS. |
Ceny netto. Widełki dotyczą doradztwa wdrożeniowego VIPentest; opłaty jednostki certyfikującej są rozliczane niezależnie.
Od czego zależy koszt wdrożenia ISO 22301?
- Liczba procesów krytycznych, lokalizacji i zależności
- Zakres BCMS i złożoność strategii ciągłości
- Dojrzałość obecnych planów ciągłości (wynik audytu zerowego)
- Czy posiadasz już ISO 27001 (obniża koszt o 30–40%)
Bezpłatny audyt zerowy i koszty utrzymania
Pamiętaj o kosztach utrzymania: coroczne audyty nadzoru w 2. i 3. roku oraz audyt recertyfikacyjny po 3 latach. Dobrze zaplanowane wdrożenie ogranicza zarówno koszt początkowy, jak i nakład pracy Twojego zespołu.
Wycenę zaczynamy od bezpłatnego audytu zerowego – po nim znasz zakres BCMS, harmonogram i koszt doradztwa (najkorzystniej w pakiecie z ISO 27001). Odpowiedź w 24 h.
Co dostajesz: BIA, strategie ciągłości, plany BCP i DRP
Efektem wdrożenia jest działający System Zarządzania Ciągłością Działania: komplet dokumentów wymaganych przez ISO 22301, zbudowany na Twoich realnych procesach, oraz plany, po które zespół sięgnie w dniu awarii – nie segregator z szablonami.
Norma wymaga okresowego testowania planów – dostarczamy dokumentację i ramy do testów (scenariusze, harmonogram, kryteria oceny), a same ćwiczenia przeprowadza organizacja z naszym wsparciem.
Komplet dokumentacji BCMS na audyt
- Raport z audytu zerowego: mapa luk z priorytetami i harmonogram wdrożenia
- Kontekst organizacji, zakres BCMS, polityka i mierzalne cele ciągłości działania
- Wyniki ankiet i mapa obecnych procesów z właścicielami
- Analiza wpływu na biznes (BIA) z parametrami RTO, RPO, MTPD i MBCO dla procesów krytycznych
- Analiza ryzyka i scenariusze zakłóceń z priorytetyzacją zasobów
- Strategie ciągłości oraz plany BCP i DRP z procedurami reagowania i komunikacji kryzysowej
- Role, odpowiedzialności, procedury operacyjne, zapisy i ramy testowania planów
- Raport z audytu wewnętrznego, przegląd zarządzania, mock audit i wsparcie podczas Etapu I i II
Co nas odróżnia od innych firm
Nie sprzedajemy gotowych pakietów ani uniwersalnych szablonów. Dostają Państwo doświadczonego, certyfikowanego wdrożeniowca i realne wsparcie – aż do uzyskania certyfikatu.
| Kryterium | Gotowe pakiety (500–2000 zł / szablony) | VIPentest (wdrożenie z ekspertem) |
|---|---|---|
| Dopasowanie do Twoich procesów | ✕ Uniwersalne szablony, które nijak mają się do Państwa procesów biznesowych | ✓ Plany ciągłości (BCP/DRP) i dokumentacja BCMS skrojone pod Państwa procesy |
| Kto prowadzi wdrożenie | ✕ Pliki do samodzielnego wypełnienia, bez realnego wsparcia | ✓ Doświadczony, certyfikowany wdrożeniowiec przechodzi z Państwem przez wszystkie procesy |
| Jednostka certyfikująca | ✕ Sami szukają Państwo jednostki i negocjują cenę | ✓ Współpracujemy z jednostkami i mamy wynegocjowane stawki dla naszych klientów |
| Wsparcie podczas audytu | ✕ Na audycie certyfikującym zostają Państwo sami | ✓ Nasz audytor jest pod ręką – gwarancja spokoju i przejścia audytu zgodnie z planem |
| Cena i ryzyko | Niska cena, ale realne ryzyko nieudanego audytu i straconego czasu | ✓ Wycena indywidualna i realne doprowadzenie do certyfikatu |
Dlaczego VIPentest wdraża ISO 22301 inaczej
Łączymy kompetencje akredytowanych audytorów wiodących ISO 22301 z praktyczną znajomością procesów biznesowych i wymagań regulacyjnych – dokumentację budujemy na tym, jak realnie działa Twoja firma.
Akredytowani audytorzy wiodący
Wdrożenie prowadzą certyfikowani audytorzy wiodący i implementerzy ISO 22301 – znamy wymagania normy i oczekiwania jednostek certyfikujących.
Dokumentacja oparta na Twoich procesach
BCMS budujemy na Państwa obecnie działających procesach, które ankietujemy – dokumentacja odzwierciedla rzeczywistość firmy i wymagania normy, a nie oderwany szablon.
Wdrożenie pod klucz
Bierzemy na siebie ciężar projektu – od analizy luk i BIA, przez plany ciągłości, po gotowość do audytu. Twój zespół oszczędza czas, a Ty masz jeden punkt kontaktu.
Wsparcie aż do certyfikatu
Towarzyszymy Wam podczas Etapu I i II audytu certyfikacyjnego oraz w cyklu audytów nadzoru – aż do uzyskania i utrzymania certyfikatu.
Zgodność szyta na 2026
Łączymy ISO 22301 z wymaganiami DORA, NIS2 i ustawy o KSC – a w pakiecie z ISO 27001 jeden projekt porządkuje wiele obowiązków naraz.
Minimalne obciążenie Twojego zespołu
Obecne procesy poznajemy poprzez ankiety i wywiady, a całą dokumentację przygotowujemy my. Twój zespół poświęca minimum czasu, a projekt i tak idzie sprawnie.
Często zadawane pytania o ISO 22301
Najczęstsze pytania o wdrożenie, koszt, czas i certyfikację ISO 22301 (ciągłość działania).
Czym jest ISO 22301?
ISO 22301 to międzynarodowa norma określająca wymagania dla Systemu Zarządzania Ciągłością Działania (SZCD, ang. BCMS). Pomaga organizacji przygotować się na poważne zakłócenia i utrzymać kluczowe procesy w czasie kryzysu, w oparciu o cykl PDCA i ciągłe doskonalenie. Aktualna wersja to ISO 22301:2019 (w Polsce PN-EN ISO 22301:2019).
Ile kosztuje wdrożenie i certyfikacja ISO 22301?
Koszt zależy od wielkości organizacji i zakresu BCMS. Realizując ISO 22301 w pakiecie z ISO 27001 jako część komplementarną, część dotyczącą ciągłości działania zaczynamy już od 8 000 zł netto, a całość wyceniamy jako jedną preferencyjną ofertę. Do tego dochodzą niezależne opłaty akredytowanej jednostki certyfikującej. Finalną wycenę przygotowujemy po bezpłatnym audycie zerowym.
Ile trwa wdrożenie ISO 22301?
Wdrożenie i certyfikacja ISO 22301 trwa zwykle od 1 do 18 miesięcy – tyle samo co ISO 27001, ponieważ wdrażane równocześnie prace prowadzimy równolegle. Małe firmy zamykają proces w 1–3 miesiące, średnie organizacje (MŚP) w 2–4 miesiące, a duże podmioty o złożonej infrastrukturze potrzebują 6–18 miesięcy.
Czy ISO 22301 jest obowiązkowe?
Certyfikacja ISO 22301 jest dobrowolna, ale w wielu branżach i przetargach bywa warunkiem współpracy. Co więcej, dyrektywa NIS2 i ustawa o KSC wymagają posiadania i testowania planów ciągłości działania, a rozporządzenie DORA – zarządzania odpornością operacyjną; ISO 22301 jest uznaną dobrą praktyką potwierdzającą ich spełnienie.
Czy ISO 22301 spełnia wymagania NIS2 i DORA?
ISO 22301 dokumentuje wprost wymóg posiadania i testowania planów ciągłości działania z NIS2 oraz wspiera wymogi odporności operacyjnej z DORA. Wdrożone razem z ISO 27001 pokrywa około 80–90% wymagań NIS2. Normy nie zastępują przepisów, ale znacząco upraszczają wykazanie zgodności.
Czym jest BIA i jak wyznacza się RTO, RPO, MTPD i MBCO?
Analiza wpływu na biznes (BIA) to proces identyfikacji procesów krytycznych i skutków ich przerwania. Na jej podstawie wyznacza się parametry ciągłości: RTO (docelowy czas odtworzenia procesu), RPO (maksymalna akceptowalna utrata danych), MTPD (maksymalny tolerowany czas zakłócenia) oraz MBCO (minimalny poziom funkcjonowania w trybie awaryjnym).
Czym różni się BCP od DRP?
BCP (plan ciągłości działania) obejmuje całą organizację – kto, co i kiedy robi w czasie kryzysu, aby utrzymać procesy biznesowe. DRP (plan odtworzenia po awarii) jest jego technicznym podzbiorem dotyczącym odtworzenia systemów i infrastruktury IT.
Czy wdrożenie ISO 22301 w pakiecie z ISO 27001 jest tańsze?
Tak. ISO 22301 i ISO 27001 mają wspólną strukturę wysokiego poziomu (HLS), więc wdrożone razem ograniczają koszt i pracę o około 30–40%. Część dotyczącą ISO 22301 w takim pakiecie realizujemy już od 8 000 zł netto i wyceniamy całość jako jedną, preferencyjną ofertę.
Czym różni się ISO 22301 od ISO 27001?
ISO 27001 chroni bezpieczeństwo informacji (poufność, integralność, dostępność), a ISO 22301 zapewnia ciągłość działania całej organizacji w obliczu poważnych zakłóceń. Normy są komplementarne i mają wspólną strukturę (HLS), dlatego często wdraża się je razem – co obniża koszt i nakład pracy.
Kto wydaje certyfikat ISO 22301 i jak długo jest ważny?
Certyfikat ISO 22301 wydaje niezależna, akredytowana jednostka certyfikująca – w Polsce akredytacji udziela Polskie Centrum Akredytacji (PCA). Firma doradcza, taka jak VIPentest, wdraża BCMS i przygotowuje organizację do audytu, ale nie może wydać certyfikatu. Certyfikat jest ważny 3 lata, pod warunkiem pozytywnego przejścia corocznych audytów nadzoru w 2. i 3. roku cyklu; po trzech latach audyt recertyfikacyjny odnawia go na kolejne 3 lata.
Na czym polega dwuetapowy audyt certyfikacyjny ISO 22301?
Audyt jest dwuetapowy. Etap I to przegląd dokumentacji BCMS (polityka, BIA, strategie i plany ciągłości). Etap II to weryfikacja praktycznego funkcjonowania systemu i skuteczności planów na miejscu lub zdalnie. Po pozytywnym Etapie II jednostka wydaje certyfikat.
Na czym dokładnie polega Wasza usługa wdrożenia ISO 22301?
Nasza usługa skupia się na wdrożeniu kompletnej dokumentacji zgodnej z ISO 22301 w oparciu o Państwa obecnie działające procesy, które poznajemy poprzez ankiety i wywiady. Obejmuje audyt zerowy, BIA, analizę ryzyka oraz dokumentację strategii i planów ciągłości (BCP/DRP), a także przygotowanie do audytu certyfikacyjnego. Norma wymaga okresowego testowania planów – dostarczamy dokumentację i ramy do testów, natomiast same ćwiczenia przeprowadza organizacja.
Gotowy na wdrożenie ISO 22301?
Umów bezpłatną konsultację. Nasi audytorzy wiodący ISO 22301 ocenią gotowość Twojej firmy, oszacują czas i koszt (najkorzystniej w pakiecie z ISO 27001), a następnie poprowadzą Cię aż do certyfikatu.
- Bezpłatny audyt zerowy
- Odpowiedź w 24h
- NDA przed rozmową
Napisz do nas – formularz kontaktowy
Opisz w kilku zdaniach wielkość firmy, branżę i to, czy masz już ISO 27001 lub planujesz pakiet. Odpowiemy w ciągu 24 godzin.
