NIS2Musisz spełnić wymagania NIS2 albo pyta o nie Twój klient? Pomożemy.Sprawdź jak →

Strona główna / NIS2

NIS2 · ustawa o krajowym systemie cyberbezpieczeństwa

Od wymagań NIS2 do działających zabezpieczeń

Pomagamy podmiotom kluczowym, ważnym i firmom z ich łańcucha dostaw przełożyć przepisy na konkretne środki techniczne — i udokumentować je tak, żeby obroniły się podczas kontroli lub audytu klienta.

Kogo dotyczy

W której grupie jest Twoja firma?

NIS2 dzieli objęte firmy na podmioty kluczowe i ważne. Obowiązki techniczne są dla obu grup praktycznie takie same — różni się sposób nadzoru i wysokość kar. Jest też trzecia, często pomijana grupa: dostawcy.

Podmioty kluczowe

Zwykle duże firmy z sektorów o wysokim znaczeniu krytycznym

Energetyka, transport, bankowość i infrastruktura rynków finansowych, ochrona zdrowia, woda pitna i ścieki, infrastruktura cyfrowa, zarządzanie usługami ICT, administracja publiczna, przestrzeń kosmiczna.

  • Nadzór ex ante — kontrole i audyty bez wcześniejszego incydentu
  • Kary do 10 mln EUR lub 2% światowego obrotu
Podmioty ważne

Średnie firmy z sektorów kluczowych oraz firmy z pozostałych sektorów krytycznych

Usługi pocztowe i kurierskie, gospodarka odpadami, chemikalia, produkcja i dystrybucja żywności, produkcja (m.in. wyrobów medycznych, elektroniki, maszyn, pojazdów), dostawcy usług cyfrowych, badania naukowe.

  • Nadzór ex post — działania organu np. po incydencie lub sygnale
  • Kary do 7 mln EUR lub 1,4% światowego obrotu
Łańcuch dostaw

Dostawcy podmiotów objętych

Firmy, które same nie podlegają przepisom, ale dostarczają produkty lub usługi — zwłaszcza IT — podmiotom kluczowym i ważnym. Te muszą zarządzać ryzykiem swoich dostawców.

  • Klauzule bezpieczeństwa w umowach
  • Ankiety, audyty i żądanie dowodów wdrożenia

Co do zasady przepisy obejmują średnie i duże przedsiębiorstwa z wymienionych sektorów, ale są wyjątki niezależne od wielkości (np. niektórzy dostawcy usług DNS czy łączności). Na konsultacji pomożemy wstępnie ocenić Twoją sytuację. Nie świadczymy porad prawnych — ostateczną kwalifikację warto potwierdzić z prawnikiem. My zajmujemy się stroną techniczną.

Najważniejsze obowiązki

Odpowiedzialność zarządu i szybkie zgłaszanie incydentów

  • Kierownictwo zatwierdza i nadzoruje środki zarządzania ryzykiem cyberbezpieczeństwa oraz może odpowiadać za ich niewdrożenie.
  • Szkolenia dla zarządu są obowiązkowe — osoby decyzyjne muszą rozumieć ryzyka i ich wpływ na firmę.
  • Poważne incydenty zgłasza się do właściwego zespołu CSIRT według ściśle określonego harmonogramu.

Harmonogram zgłoszenia poważnego incydentu

  1. 24h

    Wczesne ostrzeżenie

    od wykrycia incydentu

  2. 72h

    Zgłoszenie incydentu

    ze wstępną oceną skutków

  3. 1 mc

    Raport końcowy

    przyczyny i podjęte działania

Żeby zdążyć, trzeba mieć wcześniej przygotowane monitoring, procedurę i ludzi. To wdrażamy.

Co wdrażamy

10 obszarów środków bezpieczeństwa

NIS2 (art. 21) wymienia minimalne obszary zarządzania ryzykiem. Przy każdym piszemy, co konkretnie robimy po stronie technicznej.

1

Analiza ryzyka i polityki bezpieczeństwa

Udokumentowane podejście do ryzyka i zasady bezpieczeństwa systemów.

Inwentaryzacja systemów, analiza ryzyka, polityka bezpieczeństwa informacji.
2

Obsługa incydentów

Wykrywanie, reagowanie i zgłaszanie w wymaganych terminach.

Procedura incydentowa, centralne logi, monitoring, alerty, ćwiczenia.
3

Ciągłość działania

Kopie zapasowe, odtwarzanie po awarii i zarządzanie kryzysowe.

Backup 3-2-1 z kopią odizolowaną, testy odtwarzania, plan BCP/DR.
4

Bezpieczeństwo łańcucha dostaw

Ocena i kontrola ryzyka związanego z dostawcami.

Rejestr dostawców, kryteria bezpieczeństwa, ankiety i wymagania do umów.
5

Bezpieczeństwo systemów i podatności

Bezpieczne pozyskiwanie, utrzymanie i łatanie systemów.

Zarządzanie aktualizacjami, skanowanie podatności, utwardzanie konfiguracji.
6

Ocena skuteczności

Regularne sprawdzanie, czy zabezpieczenia działają.

Przeglądy okresowe, testy, raporty dla zarządu z mierzalnymi wskaźnikami.
7

Cyberhigiena i szkolenia

Podstawowe praktyki bezpieczeństwa i świadomość pracowników.

Szkolenia dla pracowników i zarządu, testowe kampanie phishingowe.
8

Kryptografia i szyfrowanie

Ochrona danych w spoczynku i w transmisji.

Szyfrowanie dysków i kopii, bezpieczne połączenia (VPN, TLS), zarządzanie kluczami.
9

Kontrola dostępu i zarządzanie aktywami

Kto ma dostęp do czego — i dlaczego.

Zasada minimalnych uprawnień, przeglądy kont, ewidencja sprzętu i oprogramowania.
10

MFA i bezpieczna komunikacja

Uwierzytelnianie wieloskładnikowe i zabezpieczone kanały łączności.

MFA na pocztę, VPN i systemy krytyczne, zabezpieczona komunikacja awaryjna.
Dla dostawców

Twój klient przysłał ankietę bezpieczeństwa?

Podmioty kluczowe i ważne coraz częściej wymagają od dostawców dowodów, że ich IT jest bezpieczne. Nie musisz podlegać ustawie, żeby te wymagania Cię dotyczyły — wystarczy, że chcesz utrzymać kontrakt.

Przygotujemy Twoją firmę tak, żeby ankieta czy audyt klienta były formalnością:

  • Wdrożymy zabezpieczenia, o które pytają klienci (MFA, EDR, backup, aktualizacje)
  • Przygotujemy polityki i procedury w zakresie adekwatnym do skali firmy
  • Pomożemy rzetelnie wypełnić ankietę i zebrać dowody wdrożenia
  • Wesprzemy Cię podczas audytu prowadzonego przez klienta

O co zwykle pytają klienci?

  • Czy stosujecie MFA do poczty i dostępu zdalnego?
  • Jak często wykonujecie i testujecie kopie zapasowe?
  • Czy stacje robocze mają ochronę EDR?
  • Jak zarządzacie aktualizacjami i podatnościami?
  • Czy macie procedurę zgłaszania incydentów do klienta?
  • Czy pracownicy przechodzą szkolenia z bezpieczeństwa?
Jak wygląda wdrożenie

Sześć etapów, bez paraliżowania firmy

Wstępna ocena

Czy i w jakim zakresie przepisy Cię dotyczą — bezpłatnie.

Analiza luk i ryzyka

Porównujemy stan obecny z wymaganiami i oceniamy ryzyka.

Plan i budżet

Priorytety, harmonogram i koszty — najpierw to, co najważniejsze.

Wdrożenie techniczne

Konfigurujemy zabezpieczenia etapami, poza godzinami szczytu.

Dokumentacja i dowody

Polityki, procedury i zapisy, które pokażesz kontrolerowi lub klientowi.

Utrzymanie

Monitoring, testy, przeglądy i szkolenia — zgodność to proces, nie jednorazowy projekt.

Sprawdź, gdzie jesteś — zanim zapyta klient albo organ

Bezpłatna wstępna ocena: czy przepisy Cię dotyczą, jakie masz luki i od czego zacząć.

Umów konsultację

Informacje na tej stronie mają charakter ogólny i opierają się na dyrektywie NIS2 (UE 2022/2555). Szczegółowe obowiązki w Polsce określa ustawa o krajowym systemie cyberbezpieczeństwa.

Zadzwoń teraz