NIS2 — Prawo · Bezpieczeństwo · IT
Marcin Moras i Sebastian Barnaś wspólnie analizują informacje na tablecie

PRAWO · BEZPIECZEŃSTWO · IT

Wdrożenie NIS2 i KSC
od analizy do realnych działań.

Sprawdzimy, czy Twoja organizacja jest podmiotem kluczowym lub ważnym, przeprowadzimy analizę luk, zbudujemy SZBI i pomożemy wdrożyć wymagane środki organizacyjne oraz techniczne.

Prawo + bezpieczeństwo + IT w jednym procesie

ZACZNIJ OD SWOJEJ SYTUACJI

Od czego zacząć przygotowanie do KSC?

W Polsce obowiązki wynikają z ustawy o krajowym systemie cyberbezpieczeństwa, wdrażającej NIS2.

KWALIFIKACJA

Nie wiem, czy podlegam

Ustalamy, czy i w jakim zakresie KSC dotyczy Twojej organizacji. Analizujemy działalność, wielkość i powiązania firm.

WDROŻENIE

Wiem, że podlegam

Zaczynamy od analizy luk. Następnie przygotowujemy SZBI oraz zmiany w organizacji i IT.

ŁAŃCUCH DOSTAW

Wymaga tego mój klient

Pomagamy spełnić wymagania bezpieczeństwa klienta. Samo bycie dostawcą nie oznacza automatycznie podlegania KSC.

JEDEN ZESPÓŁ. TRZY PERSPEKTYWY.

Prawo, SZBI i IT w jednym zespole.

IOD Solutions i TechnoPartner łączą wiedzę prawną, zarządzanie bezpieczeństwem informacji oraz praktyczne wdrożenia IT.

Prawo i KSC

Ustalamy obowiązki właściwe dla Twojej organizacji. Porządkujemy odpowiedzialność, dokumentację i wymagania wobec kierownictwa.

SZBI i ISO 27001

Budujemy system zarządzania bezpieczeństwem informacji oparty na ryzyku. Korzystamy z procesów, które już działają.

IT i cyberbezpieczeństwo

Pomagamy wdrożyć zabezpieczenia dopasowane do infrastruktury, procesów i realnych potrzeb organizacji.

JAK PRACUJEMY

Przebieg wdrożenia krok po kroku.

  1. Kwalifikacja organizacji

    Ustalamy status oraz obowiązki wynikające z KSC.

  2. Audyt zerowy i analiza luk

    Sprawdzamy dokumentację, procesy i infrastrukturę IT.

  3. Projekt SZBI i ocena ryzyka

    Dobieramy zasady oraz zabezpieczenia do Twojej organizacji.

  4. Wdrożenie zmian

    Wprowadzamy środki organizacyjne i techniczne według priorytetów.

  5. Przygotowanie ludzi

    Szkolimy kierownictwo i pracowników do ich rzeczywistych zadań.

  6. Weryfikacja i dalsze wsparcie

    Sprawdzamy efekty i ustalamy, jak utrzymywać system.

WYKORZYSTAJ TO, CO JUŻ MASZ

Masz ISO 27001?
Nie zaczynamy od nowa.

Mapujemy istniejący SZBI, ocenę ryzyka i zabezpieczenia na wymagania KSC. Uzupełniamy luki zamiast tworzyć drugi system obok obecnego.

Nie masz ISO? Zbudujemy SZBI na potrzeby KSC albo przygotujemy go z myślą o przyszłej certyfikacji ISO/IEC 27001.

Certyfikat ISO/IEC 27001 nie oznacza automatycznie spełnienia KSC. Deklaracja stosowania (SoA) jest elementem podejścia ISO, a nie samodzielnym obowiązkiem ustawowym KSC.

CO OTRZYMUJE FIRMA

Co otrzymuje Twoja firma?

Zakres rezultatów zależy od wybranych etapów. W centrum jest SZBI: odpowiedzialność, ryzyko, ludzie, procesy i technologia.

Jasność obowiązków

Wynik kwalifikacji i wskazanie wymagań właściwych dla firmy.

Diagnoza i priorytety

Raport z analizy luk oraz plan działań dopasowany do ryzyka.

Uporządkowany SZBI

Ocena ryzyka, odpowiedzialności, polityki i praktyczne procedury.

Zmiany w IT

Plan oraz dowody wdrożenia uzgodnionych zabezpieczeń technicznych.

Przygotowany zespół

Przygotowanie kierownictwa do obowiązków KSC, dokumentacja wymaganego szkolenia i edukacja pracowników.

Dowody i dalszy plan

Uporządkowane materiały i zalecenia dotyczące utrzymania systemu.

SZBI obejmuje całość bezpieczeństwa:ryzyko i zasobydostępyincydenty poważne: ostrzeżenie, zgłoszenie, sprawozdanieciągłość działaniadostawcówpodatnościludzi i IT

LUDZIE, Z KTÓRYMI BĘDZIESZ PRACOWAĆ

Poznaj ekspertów projektu.

Marcin Moras, ekspert prawa i bezpieczeństwa informacji

IOD SOLUTIONS

Marcin Moras

Radca prawny | ISO/IEC 27001 Lead Auditor
NIS2/KSC & SZBI

Łączy doradztwo prawne z audytowaniem i zarządzaniem bezpieczeństwem informacji. Pomaga ustalić obowiązki KSC, ocenić ryzyko i uporządkować SZBI. Przekłada wymagania na procedury i odpowiedzialności, z uwzględnieniem ochrony danych osobowych.

Sebastian Barnaś, ekspert infrastruktury i bezpieczeństwa IT

TECHNOPARTNER

Sebastian Barnaś

Infrastruktura IT i cyberbezpieczeństwo
Wdrożenia techniczne

Odpowiada za praktyczną stronę zmian w IT. Pracuje z infrastrukturą, sieciami, kontrolą dostępu, kopiami zapasowymi i wzmacnianiem konfiguracji systemów. Pomaga dopasować zabezpieczenia do środowiska firmy i planu wynikającego z oceny ryzyka.

NIS2 — najbliższe punkty na osi czasu

Dziś:
Identyfikacja i wpisTermin minął — zweryfikuj status.
KONIEC OKRESU DOSTOSOWAWCZEGOSZBI, wymagane środki organizacyjne i techniczne oraz S46 muszą już działać.
Pierwszy obowiązkowy audytDla podmiotów kluczowych, które wcześniej nie były operatorami usług kluczowych.
Zakres terminów i źródło informacji

Daty dotyczą podmiotów spełniających przesłanki przy wejściu nowelizacji w życie. Termin wpisu dotyczył podmiotów bez wpisu z urzędu; dotychczasowi operatorzy usług kluczowych zachowują swój trzyletni cykl audytowy. Od 3 kwietnia 2028 stosowane są także właściwe przepisy o karach. Jeśli termin wpisu Cię dotyczył i nie został dochowany, zweryfikuj status i podejmij działania niezwłocznie. Źródło: Ministerstwo Cyfryzacji.

NAJCZĘSTSZE PYTANIA

Zanim podejmiesz
pierwszą decyzję.

Nie musisz znać ustawy.
Wystarczy, że znasz swoją firmę.

Skąd mam wiedzieć, czy moja firma podlega KSC/NIS2?

Ocena zależy od sektora i faktycznej działalności, wielkości organizacji oraz wyjątków ustawowych. Analizuje się zatrudnienie, obrót i sumę bilansową, a także przedsiębiorstwa partnerskie i powiązane. Sam kod PKD jest wskazówką, nie rozstrzygnięciem. Wynikiem może być status podmiotu kluczowego lub ważnego, brak bezpośredniego objęcia albo potrzeba dalszej analizy.

Czym różni się podmiot kluczowy od ważnego?

Obie kategorie mają obowiązki zarządzania cyberbezpieczeństwem, lecz różnią się m.in. zasadami nadzoru. Kwalifikacja zależy od sektora, wielkości i szczególnych podstaw ustawowych. Obowiązkowy cykliczny audyt bezpieczeństwa dotyczy podmiotów kluczowych.

Czy firma zatrudniająca mniej niż pięćdziesiąt osób może podlegać?

Tak. Dla części podmiotów ustawa przewiduje objęcie niezależnie od wielkości, a dane firm partnerskich lub powiązanych mogą wpływać na ocenę. Nie rozstrzygamy kwalifikacji na podstawie samej liczby pracowników.

Czy certyfikat ISO/IEC 27001 wystarczy?

To mocny fundament, ale nie automatyczne potwierdzenie spełnienia KSC. Sprawdzamy zakres certyfikacji, aktualność SZBI oraz dodatkowe obowiązki ustawowe. Wykorzystujemy istniejący system i uzupełniamy rzeczywiste luki.

Czy dostawca podmiotu kluczowego też musi wdrożyć KSC?

Samo bycie dostawcą nie przesądza o objęciu ustawą. Kontrahent może jednak wymagać określonych zabezpieczeń, procedur lub dowodów. Rozdzielamy własne obowiązki ustawowe od wymagań umownych w łańcuchu dostaw.

Czy audyt zerowy zastępuje audyt ustawowy?

Nie. Audyt zerowy diagnozuje luki i pomaga przygotować plan wdrożenia. Ustawowy audyt bezpieczeństwa, jeśli jest wymagany, musi spełniać odrębne wymogi, w tym dotyczące niezależności. Ustalamy go jako osobny zakres prac.

Od czego najlepiej zacząć?

Jeśli status jest niejasny — od kwalifikacji. Jeśli wiesz, że podlegasz — od analizy obecnych procesów i zabezpieczeń. Wpis do wykazu KSC oraz dostęp do S46 to odrębne czynności; sam wpis nie oznacza zakończenia wdrożenia.

Czy muszę zamówić cały proces?

Nie. Możesz zlecić samą kwalifikację, audyt zerowy lub wybrany etap. Po diagnozie wspólnie ustalimy zakres, priorytety i sposób współpracy z Twoim zespołem.

POROZMAWIAJMY O TWOJEJ FIRMIE

Nie wiesz, od czego zacząć?
Zacznijmy od kwalifikacji.

Krótka rozmowa pomoże ustalić sytuację organizacji i sensowny następny krok. Zgłoszenie nie zobowiązuje do zamówienia usługi.

kontakt@nis2projekt.pl

Wolisz bezpośredni kontakt?
+48 510 830 703

Ustalmy pierwszy krok

Zostaw kontakt — wrócimy do Ciebie.

Dane z formularza wykorzystamy do obsługi zgłoszenia, kontaktu zwrotnego i – jeżeli tego dotyczy zapytanie – przygotowania oferty. Współadministratorami danych są IOD Solutions sp. z o.o. i SEMA System sp. z o.o. Szczegóły: Informacje o przetwarzaniu danych.