Uwierzytelnianie wieloskładnikowe
Dla dostępu zdalnego, kont administratorów i poczty - tam, gdzie przejęcie hasła daje najwięcej (art. 8 ust. 1 pkt 2 lit. l).
NIS2 / KSC · Wdrożenie
Wdrożenie NIS2 w firmie to zbudowanie systemu zarządzania bezpieczeństwem informacji, który spełnia wymagania znowelizowanej ustawy o KSC i który da się wykazać przed organem i audytorem. Podmioty objęte ustawą od 3 kwietnia 2026 r. mają na to czas do 3 kwietnia 2027 r. Pokazujemy etapy, podział pracy między nami a Twoim zespołem i realny harmonogram.
01Wdrożenie
Dyrektywę NIS2 wdrożyła w Polsce nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252). Firma nie wdraża więc dyrektywy, tylko obowiązki z ustawy - przede wszystkim system zarządzania bezpieczeństwem informacji z art. 8.
Wdrożenie obejmuje cały system informacyjny wykorzystywany do świadczenia usługi: procesy, ludzi, technologię i dostawców. Na koniec organizacja powinna umieć pokazać dowody - że szacuje ryzyko, stosuje środki, wykrywa i zgłasza incydenty, testuje zabezpieczenia i ocenia ich skuteczność.
Najważniejsze obowiązki:
02Etapy
Dziewięć etapów z podziałem pracy. Kolejność ustalamy według ryzyka - część etapów prowadzi się równolegle.
| Etap | Co robimy my | Co robi Twoja organizacja |
|---|---|---|
| Wpis do wykazu | Weryfikujemy kwalifikację i dane potrzebne do wniosku lub korekty wpisu. | Kierownik składa wniosek w systemie S46 i aktualizuje dane w ciągu 14 dni od zmiany. |
| Analiza ryzyka | Proponujemy metodykę, prowadzimy warsztaty i budujemy rejestr ryzyk. | Właściciele procesów oceniają skutki, a kierownik decyduje o postępowaniu z ryzykiem. |
| Polityki i procedury | Przygotowujemy projekty dokumentów dopasowane do organizacji, bez kopiowania szablonów. | Przegląd, wdrożenie w zespołach i decyzja kierownika podmiotu. |
| Środki techniczne | Wskazujemy priorytety i wspieramy wdrożenie: uwierzytelnianie wieloskładnikowe, kopie zapasowe, logi, segmentacja, zarządzanie podatnościami. | Administratorzy i dostawcy wdrażają zmiany w swoich systemach. |
| Incydenty i zgłoszenia | Procedura obsługi i klasyfikacji incydentów, ścieżka zgłoszeń 24 h i 72 h, ćwiczenie na scenariuszu. | Zespół reagowania, dyżury, konto w systemie S46. |
| Dostawcy | Kryteria oceny dostawców ICT, ankiety bezpieczeństwa i wymagania do umów. | Inwentaryzacja dostawców i zmiany w umowach. |
| Edukacja | Program edukacji i cyberhigieny dla personelu oraz sposób dokumentowania szkoleń. | Realizacja szkoleń i ewidencja udziału, także szkolenia kierownika raz w roku kalendarzowym. |
| Testy i doskonalenie | Testy penetracyjne, przegląd skuteczności środków, test planów ciągłości działania. | Usuwanie podatności i aktualizacja dokumentacji. |
| Gotowość do audytu | Przegląd dowodów, lista kontrolna audytu i plan uwzględniający niezależność audytora. | Wybór audytora i ustalenie terminu audytu (podmioty kluczowe). |
Punktem wyjścia jest audyt zerowy - pokazuje, które etapy są już częściowo zrobione, i pozwala nie płacić za pracę, którą Twój zespół wykonał wcześniej. Koszt poszczególnych etapów i składniki budżetu opisujemy w cenniku audytu i wdrożenia NIS2.
03Harmonogram
Przykładowy układ prac dla organizacji, która zaczyna jesienią 2026 r. Konkretny plan zależy od wyników audytu zerowego.
| Okres | Działania | Efekt |
|---|---|---|
| Październik - listopad 2026 | Kwalifikacja, wniosek o wpis do wykazu (jeśli go brak), audyt zerowy, decyzje zarządu o budżecie i właścicielach zadań | Plan wdrożenia z priorytetami |
| Listopad 2026 - styczeń 2027 | Analiza ryzyka, polityki i procedury, procedura obsługi incydentów, konto w systemie S46, środki techniczne o najwyższym priorytecie | Podstawy systemu zarządzania i ścieżka zgłoszeń |
| Styczeń - marzec 2027 | Pozostałe środki techniczne, wymagania wobec dostawców ICT, plany ciągłości działania, edukacja personelu, szkolenie kierownika | Obowiązki wdrożone i udokumentowane |
| Do 3.04.2027 | Test procedur (np. ćwiczenie incydentu, test odtworzenia), przegląd skuteczności środków, decyzja kierownika o przyjęciu systemu | System działa i ma dowody |
| Po 3.04.2027 | Testy penetracyjne, doskonalenie, przegląd dowodów pod audyt | Podmioty kluczowe: gotowość do audytu przed 3.04.2028 |
04Środki techniczne
Ustawa wymienia środki, ale nie ich kolejność. Te zwykle dają największy spadek ryzyka w najkrótszym czasie.
Dla dostępu zdalnego, kont administratorów i poczty - tam, gdzie przejęcie hasła daje najwięcej (art. 8 ust. 1 pkt 2 lit. l).
Kopie odseparowane od systemu produkcyjnego i sprawdzony czas odtworzenia, a nie tylko harmonogram kopii (lit. f).
Regularne aktualizacje z analizą wpływu i szybka reakcja na krytyczne podatności (art. 8 ust. 1 pkt 5 lit. b i d).
Zbieranie zdarzeń z kluczowych systemów i ktoś, kto na nie patrzy - bez tego trudno dotrzymać terminu 24 godzin na wczesne ostrzeżenie (lit. g).
Lista aktywów i ich właścicieli oraz przegląd uprawnień, zwłaszcza kont uprzywilejowanych (lit. m i n).
Test penetracyjny pokazuje, czy zabezpieczenia działają - ustawa wymaga testowania systemu i oceny skuteczności środków (lit. b i h).
Środki techniczne weryfikujemy w praktyce w testach penetracyjnych: aplikacji, API, infrastruktury i chmury. Jako software house możemy też wprowadzać poprawki w systemach, które dla Ciebie budujemy lub utrzymujemy.
05Narzędzie
Rozwijamy własny produkt Innovix NIS2 Shield (status: w realizacji), który porządkuje wdrożenie w jednym miejscu. Jego moduły odpowiadają etapom wdrożenia:
Produkt obejmuje też raportowanie incydentów do CSIRT w terminach 24 i 72 godzin. Szczegóły: Innovix NIS2 Shield.
06Niezależność
Wdrożenie i audyt to dwie role, których ustawa nie pozwala łączyć w jednej osobie. Podmiot kluczowy, który korzysta ze wsparcia przy wdrożeniu, powinien od początku zaplanować, kto przeprowadzi audyt - zwłaszcza że pierwszy audyt trzeba zrobić do 3.04.2028, a termin z audytorem warto ustalić z wyprzedzeniem.
Plan wdrożenia, który przygotowujemy, zawiera więc także krok "gotowość do audytu": przegląd dowodów, listę kontrolną i harmonogram audytu u audytora, który nie uczestniczył we wdrożeniu. Jeśli wolisz przejść u nas audyt z art. 15 (przeprowadzamy go we współpracy z partnerem), a wdrożenie realizuje Twój zespół lub inna firma, na starcie ustalimy, które usługi możemy świadczyć przed audytem bez naruszenia niezależności.
Zależy od punktu startu, wielkości organizacji i liczby systemów. Podmioty objęte ustawą od dnia wejścia nowelizacji w życie muszą wdrożyć obowiązki do 3 kwietnia 2027 r., a te, które spełnią przesłanki później - w ciągu 12 miesięcy od spełnienia przesłanek. Realny harmonogram dla Twojej organizacji powstaje w audycie zerowym.
Tak. Ustawa pozwala realizować zadania przez wewnętrzne struktury albo przez umowę z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa (art. 14). Często najlepiej działa model mieszany - Twój zespół zna procesy i systemy, a my dokładamy metodykę, wzorce dowodów i weryfikację techniczną.
Nie. Ustawa nie wymaga certyfikacji, tylko systemu zarządzania bezpieczeństwem informacji spełniającego jej wymagania. Jeśli masz ISO/IEC 27001, wykorzystamy jego dowody, bo większość środków z art. 8 ma w normie odpowiedniki - norma nie obejmuje jednak m.in. wpisu do wykazu, zgłaszania incydentów przez system S46 ani szkolenia kierownika. Zestawienie znajdziesz na stronie audytu zerowego.
Termin wynika z ustawy (art. 33 ust. 1 ustawy zmieniającej). Kary za naruszenia można nałożyć po raz pierwszy dopiero po 3.04.2028, ale organ właściwy może wcześniej prowadzić nadzór i wydawać nakazy. Jeśli wiesz, że nie zdążysz ze wszystkim, zacznij od obszarów o najwyższym ryzyku, a plan i postęp dokumentuj - pokazują, że organizacja działa świadomie.
Kierownik podmiotu oraz osoba, której powierzył obowiązki w zakresie cyberbezpieczeństwa - raz w roku kalendarzowym, z udokumentowanym udziałem (art. 8e). Personel musi być objęty edukacją z zakresu cyberbezpieczeństwa (art. 8 ust. 1 pkt 2 lit. i), ale ustawa nie określa jej częstotliwości.
Nie w ciągu roku od zakończenia naszego wsparcia. Ustawa wymaga, żeby audytorem nie była osoba, która realizuje w podmiocie zadania z zakresu systemu zarządzania bezpieczeństwem lub realizowała je w ciągu roku przed audytem, a my stosujemy tę zasadę do całego zespołu i partnera. Pomagamy przygotować dowody i zaplanować audyt u innego audytora. Organizacjom, którym nie pomagaliśmy wdrażać systemu, audyt z art. 15 przeprowadzamy we współpracy z partnerem - zobacz przewodnik po audycie NIS2/KSC.
NIS2 / KSC · Audyt zerowy
Audyt zerowy NIS2 - analiza luk względem ustawy o KSC: zakres, metoda, raport luk, macierz zgodności i plan wdrożenia do 3.04.2027.
NIS2 / KSC · Cennik
Audyt NIS2 - cena: od czego zależy koszt audytu zerowego, wdrożenia KSC i testów penetracyjnych, pakiety, koszt niewykonania obowiązków i zapytanie ofertowe.
Cyberbezpieczeństwo · Testy penetracyjne
Testy penetracyjne aplikacji webowych i mobilnych, API, infrastruktury, chmury i kodu. OWASP, PTES, raport z dowodami i retest po naprawach.
Opisz krótko, czego potrzebujesz - wrócimy z propozycją kolejnych kroków.
lub zadzwoń pod numer +48 575 621 877