Wdrożenie NIS2 i ustawy KSC: SZBI, procedury, zgodność

Wdrożenie wymagań NIS2 i ustawy o KSC: SZBI, analiza ryzyka, procedury i dokumentacja. Także DORA

Nie wiesz, czy NIS2 dotyczy Twojej firmy?

Sprawdź to w 2 minuty naszym bezpłatnym kwalifikatorem NIS2 / KSC2 i poznaj swój status: podmiot kluczowy, ważny czy poza ustawą.

O Usłudze

Pomagamy podmiotom kluczowym i ważnym spełnić wymogi dyrektywy NIS2, ustawy o KSC i rozporządzenia DORA. Zaczynamy od analizy luk, przez analizę ryzyka, po priorytetyzowany plan i wsparcie wdrożenia: zarządzanie ryzykiem, obsługa incydentów, ciągłość działania i bezpieczeństwo łańcucha dostaw.

Zapytaj o Wycenę

Co Oferujemy

  • Zaprojektowanie i wdrożenie SZBI wg ustawy o KSC
  • Analiza ryzyka i plan dostosowania
  • Polityki, procedury, obsługa incydentów i dokumentacja
  • Zgodność DORA dla sektora finansowego

Wdrożenie NIS2 i ustawy o KSC: SZBI, dokumentacja, przebieg

Wdrożenie NIS2 to dostosowanie firmy do wymogów dyrektywy i polskiej ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC): od analizy luk, przez analizę ryzyka, po polityki, obsługę incydentów i plan ciągłości działania. Prowadzimy przez cały proces krok po kroku, a zakres dopasowujemy do sektora i wielkości organizacji. Działamy z Gdańska na terenie całej Polski.

Podmiot kluczowy czy ważny
Ustawa dzieli firmy na dwie kategorie o różnych obowiązkach i poziomie nadzoru. Najpierw ustalamy Twój status, potem zakres wdrożenia.
Terminy i rejestracja
Podmioty mają wyznaczony czas na rejestrację w wykazie oraz na wdrożenie środków. Im wcześniej zaczniesz, tym spokojniej dojdziesz do zgodności.
Kary administracyjne
Za zaniedbania grożą sankcje: dla podmiotów kluczowych do 10 mln EUR lub 2% rocznego światowego obrotu. Zgodność jest tańsza niż kara i incydent.
Nie wiesz, czy podlegasz
Sprawdź to w 2 minuty naszym kwalifikatorem NIS2, a potem przeczytaj o obowiązkach, terminach i karach.

Co obejmuje wdrożenie NIS2 i KSC?

Poniżej rozwijane sekcje: krótko, po co dany obszar, a w środku szczegóły techniczne i odniesienia do wymogów. To realny zakres prac, nie sam spis życzeń.

Analiza luk (gap analysis)Punkt startu: pokazujemy, gdzie jesteś dziś wobec wymogów i co dzieli Cię od zgodności.

Porównujemy stan organizacji z wymogami dyrektywy NIS2 i ustawy o KSC oraz z dobrymi praktykami. Wynik to lista braków z oceną istotności i pracochłonności.

  • Przegląd polityk, procedur, ról i odpowiedzialności za bezpieczeństwo.
  • Weryfikacja obszarów: zarządzanie ryzykiem, incydenty, ciągłość działania, łańcuch dostaw.
  • Mapowanie na wymogi i przygotowanie priorytetów.
NIS2ustawa o KSCISO 27001
Analiza ryzykaBezpieczeństwo dopasowane do realnych zagrożeń dla Twojej firmy, a nie kupowane na zapas.

Identyfikujemy aktywa, zagrożenia i podatności, szacujemy ryzyko i wskazujemy, które środki wdrożyć najpierw. To fundament wymagany przez NIS2.

  • Inwentaryzacja kluczowych systemów i danych.
  • Szacowanie prawdopodobieństwa i skutków (metodyka dopasowana do skali).
  • Plan postępowania z ryzykiem i akceptowalne poziomy.
analiza ryzykaNIST CSF
Polityki, procedury i roleZasady, które realnie działają w firmie, a nie segregator odkładany na półkę.

Przygotowujemy zestaw dokumentów wymaganych przez KSC i dopasowanych do Twoich procesów: od polityki bezpieczeństwa po zasady dostępu i pracy zdalnej.

  • Polityka bezpieczeństwa informacji, zarządzanie dostępem, kopie zapasowe.
  • Zarządzanie podatnościami i aktualizacjami.
  • Szkolenia i budowanie świadomości zespołu.
politykiRODO
Obsługa i zgłaszanie incydentówGdy coś się wydarzy, wiesz co robić, kogo powiadomić i w jakim czasie.

Budujemy proces wykrywania, klasyfikacji i obsługi incydentów wraz z obowiązkiem raportowania do właściwego CSIRT w wymaganych terminach.

  • Procedura zgłaszania i eskalacji, wzory zgłoszeń.
  • Reguły detekcji i monitoring (integracja z SIEM, gdy zasadne).
  • Ćwiczenia i lekcje po incydencie.
CSIRTSIEMraportowanie
Ciągłość działania i łańcuch dostawFirma działa dalej mimo awarii, a dostawcy nie stają się Twoją luką.

Opracowujemy plany ciągłości i odtwarzania oraz zasady bezpieczeństwa wobec dostawców, których NIS2 traktuje priorytetowo.

  • Plan ciągłości działania (BCP) i odtwarzania (DR), testy kopii.
  • Wymogi bezpieczeństwa w umowach z dostawcami.
  • Ocena ryzyka łańcucha dostaw.
BCP/DRłańcuch dostaw
Zgodność DORA (sektor finansowy)Dla banków, ubezpieczycieli i firm inwestycyjnych: bardziej szczegółowy reżim niż NIS2.

DORA reguluje odporność cyfrową sektora finansowego: zarządzanie ryzykiem ICT, testowanie odporności i nadzór nad dostawcami usług ICT.

  • Zarządzanie ryzykiem ICT i rejestr umów z dostawcami.
  • Testy odporności cyfrowej, w tym testy oparte na zagrożeniach (TLPT).
  • Zgłaszanie poważnych incydentów ICT.
DORATLPT

Jak wygląda wdrożenie, krok po kroku

  1. Weryfikacja podmiotowa

    Ustalamy, czy i jako kto podlegasz pod NIS2 i KSC. Skorzystaj z kwalifikatora lub zróbmy to razem.

  2. Audyt zerowy i analiza luk

    Sprawdzamy stan wyjściowy wobec wymogów i przygotowujemy listę braków z priorytetami.

  3. Analiza ryzyka i plan

    Szacujemy ryzyko i budujemy priorytetyzowany plan dostosowania z harmonogramem.

  4. Wdrożenie środków

    Wdrażamy polityki, procedury, obsługę incydentów, monitoring i ciągłość działania.

  5. Utrzymanie zgodności

    Wspieramy raportowanie, przeglądy i aktualizacje, bo zgodność to proces, nie jednorazowy projekt.

Wdrożenie SZBI pod NIS2: co dostajesz

Sercem wdrożenia jest system zarządzania bezpieczeństwem informacji (SZBI), którego ustawa o KSC wymaga od podmiotów kluczowych i ważnych. Projektujemy go w oparciu o ISO/IEC 27001, ale w zakresie dopasowanym do przepisu i do wielkości firmy, bez rozdmuchanej biurokracji. W skład wdrożenia wchodzą: metodyka i pierwsza analiza ryzyka, polityka bezpieczeństwa informacji, procedury obsługi i zgłaszania incydentów (wczesne ostrzeżenie w 24 h, zgłoszenie w 72 h), plan ciągłości działania i odtwarzania, zasady bezpieczeństwa łańcucha dostaw, zarządzanie dostępem i aktywami, program szkoleń oraz komplet rejestrów i dowodów potrzebnych do audytu. Pełną listę dokumentów opisujemy na stronie dokumentacja NIS2 i SZBI.

Wdrożenie ustawy o KSC krok po kroku

Zaczynamy od potwierdzenia statusu (podmiot kluczowy czy ważny) i wsparcia przy wpisie do wykazu prowadzonego przez ministra właściwego do spraw informatyzacji. Następnie audyt zerowy pokazuje luki, analiza ryzyka ustala priorytety, a właściwe wdrożenie zamyka je obszar po obszarze. Kończymy przeglądem zarządczym i szkoleniem kierownictwa, bo ustawa nakłada na kierownika podmiotu osobistą odpowiedzialność za nadzór nad cyberbezpieczeństwem. Po wdrożeniu możemy prowadzić utrzymanie SZBI: przeglądy, aktualizację analizy ryzyka i przygotowanie do obowiązkowego audytu.

Ile kosztuje wdrożenie NIS2 i SZBI

Wdrożenie wymagań NIS2 i ustawy o KSC wraz z zaprojektowaniem SZBI i kompletem dokumentacji dla małej lub średniej organizacji kosztuje od 9 000 zł netto. Na cenę wpływa liczba systemów i lokalizacji, sektor, stan dokumentacji wyjściowej oraz to, czy wdrożenie ma objąć także DORA lub przygotowanie do certyfikacji ISO 27001. Zakres i stałą cenę ustalamy przed podpisaniem umowy, po bezpłatnej konsultacji. Jeśli chcesz najpierw poznać skalę pracy, zacznij od audytu NIS2 (od 4 000 zł netto). Wdrożenie łączymy z audytem cyberbezpieczeństwa i testami penetracyjnymi. Więcej: czym jest NIS2.

Zacznij od audytu zgodności z NIS2

Nie wiecie jeszcze, jaki zakres wdrożenia jest potrzebny? Audyt pokazuje, których wymagań art. 21 nie spełniacie, i porządkuje je według ryzyka.

Audyt zgodności z NIS2

Najczęstsze pytania, Wdrożenie NIS2 i KSC

Kogo dotyczy NIS2?

Podmiotów kluczowych i ważnych z kilkunastu sektorów (m.in. energetyka, transport, zdrowie, infrastruktura cyfrowa, gospodarka odpadami, produkcja), w tym wielu średnich firm zatrudniających ponad 50 osób. Status najprościej sprawdzisz w naszym kwalifikatorze NIS2.

Do kiedy trzeba wdrożyć NIS2?

Polska ustawa o KSC wdrażająca NIS2 wyznacza terminy na rejestrację w wykazie podmiotów oraz na wdrożenie wymaganych środków bezpieczeństwa. Terminy liczą się od objęcia obowiązkami, dlatego warto zacząć od analizy luk już teraz. Szczegóły w artykule obowiązki, terminy i kary NIS2.

Ile kosztuje wdrożenie NIS2?

Koszt zależy od wielkości organizacji, sektora i stanu wyjściowego. Rzetelną wycenę przygotowujemy po analizie luk, podczas bezpłatnej konsultacji, bez zobowiązań.

Jak wygląda wdrożenie NIS2 krok po kroku?

Zaczynamy od weryfikacji, czy podlegasz, następnie audyt zerowy i analiza luk, analiza ryzyka i priorytetyzowany plan, wdrożenie polityk, obsługi incydentów i ciągłości działania, a na końcu utrzymanie zgodności i raportowanie.

Jakie kary grożą za brak zgodności z NIS2?

Za zaniedbania grożą kary administracyjne. Dla podmiotów kluczowych mogą sięgać do 10 mln EUR lub 2% rocznego światowego obrotu, a ustawa przewiduje też odpowiedzialność kierownictwa.

Czym różni się DORA od NIS2?

DORA dotyczy sektora finansowego i jest bardziej szczegółowa (zarządzanie ryzykiem ICT, testy odporności, nadzór nad dostawcami), a NIS2 obejmuje szersze spektrum sektorów. Wiele instytucji finansowych podlega przede wszystkim pod DORA.

Ile kosztuje wdrożenie NIS2 i SZBI?

Wdrożenie wymagań NIS2 i ustawy o KSC wraz z zaprojektowaniem SZBI i dokumentacją dla małej lub średniej organizacji kosztuje od 9 000 zł netto. Cena zależy od liczby systemów i lokalizacji, sektora oraz stanu dokumentacji wyjściowej. Zakres i stałą cenę znasz przed podpisaniem umowy.

Czy wdrożenie NIS2 wymaga certyfikatu ISO 27001?

Nie. Ustawa wymaga systemu zarządzania bezpieczeństwem informacji, ale nie jego certyfikacji. Projektujemy SZBI w oparciu o ISO/IEC 27001, więc jeśli później zdecydujecie się na certyfikat, większość pracy jest już wykonana.

Ile trwa wdrożenie NIS2?

W małej i średniej organizacji zwykle od dwóch do czterech miesięcy, zależnie od stanu wyjściowego i dostępności zespołu. Sam komplet dokumentacji powstaje w kilka tygodni, ale wdrożenie procedur i szkolenia wymagają czasu po stronie firmy.

Gotowy na Współpracę?

Skontaktuj się z nami, aby omówić Twoje potrzeby i otrzymać bezpłatną wycenę.