NIS2 / KSC · Audyt zerowy
Audyt zerowy
Audyt zerowy NIS2 - analiza luk względem ustawy o KSC: zakres, metoda, raport luk, macierz zgodności i plan wdrożenia do 3.04.2027.
NIS2 / KSC · Szkolenie dla zarządu
Szkolenie NIS2 dla zarządu przygotowuje kierownika podmiotu do obowiązków, które znowelizowana ustawa o KSC nakłada osobiście na zarząd: decyzji o systemie zarządzania bezpieczeństwem, budżetu, nadzoru i reakcji na incydenty. Kierownik podmiotu kluczowego lub ważnego przechodzi takie szkolenie raz w roku kalendarzowym.
01Odpowiedzialność
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa przenosi odpowiedzialność za cyberbezpieczeństwo na najwyższy poziom organizacji. Kierownik odpowiada za wykonywanie przez podmiot obowiązków w zakresie cyberbezpieczeństwa wymienionych w art. 8c - także wtedy, gdy powierzył je innej osobie za jej zgodą. Przy zarządzie wieloosobowym bez wskazanej osoby odpowiadają wszyscy członkowie.
Kierownik podmiotu:
To on decyduje o budżecie i priorytetach, więc musi rozumieć ryzyko na tyle, żeby zadawać zespołowi właściwe pytania - i ocenić odpowiedzi.
02Cele
Po szkoleniu członkowie zarządu:
03Program
Moduły odpowiadają obowiązkom, za które ustawa czyni odpowiedzialnym kierownika podmiotu.
| Moduł | Zakres | Podstawa |
|---|---|---|
| 1. Ustawa w pigułce | Kogo dotyczy, podmiot kluczowy a ważny, wpis do wykazu, terminy, organ właściwy dla sektora | art. 5, 7c, 41, art. 33 ustawy zmieniającej |
| 2. Odpowiedzialność kierownika | Obowiązki, powierzenie zadań, kary dla kierownika, zakaz pełnienia funkcji, moratorium na kary | art. 8c-8e, 53, 73a |
| 3. System zarządzania bezpieczeństwem | Szacowanie ryzyka, środki z art. 8, dokumentacja, decyzje i budżet zarządu | art. 8, 8d, 10 |
| 4. Incydenty | Klasyfikacja, terminy zgłoszeń, rola zarządu w kryzysie, komunikacja z użytkownikami | art. 11-12b |
| 5. Łańcuch dostaw | Ocena dostawców ICT, wymagania umowne, dostawcy wysokiego ryzyka | art. 8 ust. 2, art. 67b-67c |
| 6. Audyt i nadzór | Audyt z art. 15, niezależność audytora, kontrole organu, kary dla podmiotu | art. 15, 53, 73 |
| 7. Sektor finansowy (opcjonalnie) | Relacja ustawy o KSC i DORA, obowiązki organu zarządzającego w DORA | art. 8i ustawy, art. 5 DORA |
Szkolenie opiera się na sytuacji Twojej organizacji. Jeśli przeprowadziliśmy wcześniej audyt zerowy, omawiamy jego wyniki i decyzje, które z niego wynikają.
04Format
05Dla kogo
Po szkoleniu naturalnym krokiem jest plan działań - zobacz, jak wygląda wdrożenie NIS2 w firmie.
Tak. Kierownik podmiotu kluczowego lub ważnego oraz osoba, której powierzył obowiązki w zakresie cyberbezpieczeństwa, raz w roku kalendarzowym przechodzą szkolenie, a udział trzeba udokumentować (art. 8e ustawy o KSC). Niewykonanie tego obowiązku jest jednym z naruszeń, za które ustawa przewiduje karę dla kierownika.
Kierownika podmiotu, czyli kierownika jednostki w rozumieniu ustawy o rachunkowości - w spółce zarządu. Jeśli zarząd jest wieloosobowy i nie wskazano osoby odpowiedzialnej, odpowiedzialność ponoszą wszyscy jego członkowie (art. 8c), dlatego warto szkolić cały zarząd, a nie tylko osobę nadzorującą IT.
Ustawa określa zakres przez odesłanie do obowiązków, za które odpowiada kierownik: m.in. wpisu do wykazu, systemu zarządzania bezpieczeństwem informacji, osób kontaktowych, obsługi i zgłaszania incydentów, organizacji zadań i audytu (art. 8e w związku z art. 7c, 8, 8d, 9-12b, 14 i 15). Nasz program obejmuje wszystkie te obszary.
Tak. W podmiotach finansowych DORA wymaga, żeby członkowie organu zarządzającego regularnie aktualizowali wiedzę o ryzyku ICT, w tym przez specjalne szkolenia (art. 5 ust. 4 DORA), a w sektorze bankowości i infrastruktury rynków finansowych obowiązek corocznego szkolenia kierownika z ustawy o KSC nadal obowiązuje (art. 8i). Wymagania DORA opisujemy na stronie DORA.
Tak. Każdy uczestnik dostaje imienne zaświadczenie z datą, zakresem i podstawą prawną szkolenia, a organizacja - listę obecności. Oba dokumenty warto dołączyć do dokumentacji systemu zarządzania bezpieczeństwem, bo ustawa wymaga, żeby udział kierownika w szkoleniu był udokumentowany.
Raz w roku kalendarzowym - tak stanowi art. 8e. Kolejne edycje warto aktualizować o zmiany przepisów, wnioski z incydentów i testów w organizacji oraz o wyniki audytu.
NIS2 / KSC · Audyt zerowy
Audyt zerowy NIS2 - analiza luk względem ustawy o KSC: zakres, metoda, raport luk, macierz zgodności i plan wdrożenia do 3.04.2027.
NIS2 / KSC · Wdrożenie
Wdrożenie NIS2 w firmie krok po kroku: wpis do wykazu, analiza ryzyka, polityki, środki techniczne, incydenty, dostawcy i audyt. Harmonogram do 3.04.2027.
Zgodność · DORA
DORA (rozporządzenie 2022/2554): kogo dotyczy, obszary wymagań, testy z art. 24-25 i TLPT, ryzyko ICT i wymagania wobec dostawców. Testy i ocena zgodności.
Opisz krótko, czego potrzebujesz - wrócimy z propozycją kolejnych kroków.
lub zadzwoń pod numer +48 575 621 877