Szukaj...
Ctrl + K
Pomoc zdalna
Audyty Kraków

ISO 27001 a NIS 2 Kraków

Krakowskie centrum usług obsługuje zwykle spółki z kilku krajów i dlatego pytanie o dyrektywę ma tu dwie warstwy: czy podlegacie sami jako dostawca usług oraz czyje obowiązki wykonujecie za innych. Rozdzielamy jedno od drugiego na piśmie. Badanie obejmujące oba zestawy wymagań kosztuje od 7 900 zł netto.

  • Własna kwalifikacja oddzielona od cudzych obowiązków
  • Ustalenie organu właściwego dla polskiego podmiotu
  • Jedno badanie zamiast osobnego dla normy i przepisów

Pracowaliśmy dla

Zakres

Co obejmuje ISO 27001 a NIS 2 Kraków?

Badanie zestawia stan firmy z dwoma katalogami wymagań naraz. Sprawdzamy pięć rzeczy: własną kwalifikację podmiotu, obowiązki spływające umowami od spółek objętych przepisami, zarządzanie ryzykiem, obsługę zdarzeń wraz z terminami oraz ciągłość działania usług świadczonych na rzecz innych krajów. Wynikiem jest jedna lista braków ze wskazanym źródłem każdego wymagania.

  1. 01

    Kwalifikacja własna

    Czy świadczone przez Was usługi mieszczą się w katalogu sektorów i czy przekraczacie próg wielkości.

  2. 02

    Obowiązki cudze wykonywane u Was

    Które czynności sprawozdawcze robicie faktycznie za spółki grupy i czy ktoś to gdziekolwiek zapisał.

  3. 03

    Organ właściwy dla podmiotu

    Ustalenie, gdzie leży miejsce prowadzenia działalności i który nadzór pyta o Wasze usługi.

  4. 04

    Wymagania z umów wewnątrzgrupowych

    Terminy powiadomienia i poziomy dostępności narzucone przez spółki, które same podlegają przepisom.

  5. 05

    Obsługa zdarzenia w kilku reżimach

    Jedna awaria, kilku odbiorców i kilka zegarów liczonych od tej samej minuty wykrycia.

  6. 06

    Ciągłość usługi transgranicznej

    Co się dzieje z obsługą spółek zagranicznych, gdy krakowskie biuro traci dostęp do środowiska.

Wycena

Ile kosztuje ISO 27001 a NIS 2 Kraków w mieście Kraków?

Badanie sprawdzające jednocześnie zgodność z normą i wymagania dyrektywy zaczyna się od 7 900 zł netto dla firmy do pięćdziesięciu osób. Wdrożenie obejmujące oba zestawy zaczyna się od 24 900 zł netto. Dokument z jednostki certyfikującej opłacacie osobno, natomiast spełnienia wymagań dyrektywy nie potwierdza żaden certyfikat.

od 7 900 zł netto, jednorazowo

Tyle kosztuje: audyt zgodności obejmujący oba zestawy wymagań.

Wszystkie kwoty są netto. Tej usługi nie sprzedajemy z cennika, więc dokładną kwotę podajemy po rozmowie o zakresie, przed podpisaniem umowy.

Dlaczego w centrum usług to pytanie ma dwie warstwy

Firma prowadząca jeden rodzaj działalności pod jednym adresem odpowiada na pytanie o dyrektywę raz. Krakowskie centrum usług wspólnych musi odpowiedzieć dwa razy, ponieważ występuje jednocześnie w dwóch rolach i mylenie ich jest najczęstszym błędem pierwszej rozmowy.

Warstwa pierwsza dotyczy Was samych. Jeżeli świadczycie usługi informatyczne albo usługi bezpieczeństwa w sposób zarządzany, znajdujecie się w obszarze, który dyrektywa wymienia wprost, i wtedy pytanie o próg wielkości oraz o formę prowadzenia działalności przestaje być teoretyczne.

Warstwa druga dotyczy cudzych obowiązków. Spółki grupy objęte przepisami w swoich krajach przenoszą na Was czynności, bez których nie zdążą ich wykonać: wykrycie zdarzenia, ustalenie zakresu, przygotowanie danych do zgłoszenia. Formalnie nie stajecie się przez to podmiotem objętym, ale praktycznie to od Waszego tempa zależy, czy ktoś inny dotrzyma terminu.

Kiedy dostawca usług dla grupy staje się podmiotem objętym

SytuacjaCzy podlegacie samodzielnieCzyj nadzór pytaCo i tak trzeba zrobić
Obsługa informatyczna spółek grupy jako usługado sprawdzenia, katalog to obejmujepaństwo prowadzenia działalnościustalić kwalifikację na piśmie
Obsługa procesów księgowych i kadrowychzwykle niebrak własnego nadzoru sektorowegospełnić wymagania z umów
Prowadzenie środowiska produkcyjnego klientado sprawdzeniajak wyżejopisać podział odpowiedzialności
Wsparcie użytkowników bez dostępu do systemówzwykle niebrakzapisać granicę tego wsparcia
Spółka poniżej progu w dużej grupiepróg liczy się z powiązaniamizależy od wynikupoliczyć powiązania i zapisać rachunek
Oddział podmiotu zagranicznegozależy od miejsca świadczeniawymaga rozstrzygnięciaustalić właściwość przed zdarzeniem
Kancelaria obsługująca podmiot objętyniebrakodpowiadać na wymagania łańcucha dostaw

Wiersz pierwszy jest tym, który wymaga największej ostrożności i przy którym najczęściej odsyłamy do prawnika. Obsługa informatyczna prowadzona wewnątrz grupy bywa organizowana jako usługa świadczona przez odrębną spółkę, a wtedy argument mówiący, że to przecież ta sama firma, nie wystarcza do zamknięcia tematu.

Który organ jest właściwy, gdy klienci są w kilku krajach

Odruchowa odpowiedź brzmi, że skoro obsługujecie spółki z pięciu państw, to sprawa jest skomplikowana pięciokrotnie. W praktyce jest odwrotnie. Właściwość nadzoru wiąże się z miejscem prowadzenia działalności przez podmiot, a nie z miejscem, w którym siedzą jego odbiorcy, więc polska spółka odpowiada przed polskim nadzorem, choć jej usługi są konsumowane gdzie indziej.

Mnożą się natomiast obowiązki umowne i to one generują pracę. Każda spółka objęta przepisami we własnym kraju wpisuje do umowy własne terminy, własną definicję zdarzenia istotnego i własnego adresata powiadomienia. Zestawienie tych zapisów w jednej tabeli jest zwykle pierwszym praktycznym wynikiem badania.

Osobno odnotowujemy przypadki, w których rozstrzygnięcie wymaga opinii prawnej: oddziały podmiotów zagranicznych, spółki celowe bez własnego personelu oraz działalność prowadzoną formalnie z jednego kraju, a faktycznie z drugiego. Dajemy wtedy podstawę faktyczną, a nie ocenę prawną.

Co się dzieje, gdy awaria dotyka spółek z trzech krajów

To jest scenariusz, przez który warto przejść na sucho, zanim się wydarzy. Środowisko obsługujące kilka podmiotów przestaje działać o dziewiątej rano. Zespół techniczny zajmuje się przywróceniem usługi, co jest właściwą reakcją z punktu widzenia klienta i całkowicie niewystarczającą z punktu widzenia obowiązków.

Równolegle powinny ruszyć trzy rzeczy: ustalenie, czyje usługi zostały dotknięte, powiadomienie każdej z tych spółek w terminie zapisanym w jej umowie oraz zabezpieczenie zapisów pozwalających później opisać przebieg. Ostatni punkt przepada najczęściej, ponieważ przywracanie usługi bywa czynnością, która kasuje dowody.

Procedurę piszemy dlatego od tego, kto dzwoni i do kogo, z nazwiskami, zastępstwami i numerami telefonu. Opis zdarzenia technicznego jest w niej dopiero na trzecim miejscu, bo zegar biegnie od wykrycia, a nie od zrozumienia przyczyny.

Jak układamy taki projekt

Najpierw kwalifikacja, bo bez niej dalsza praca może dotyczyć niewłaściwego podmiotu i niewłaściwego zakresu. Potem badanie łączone, którego wynikiem jest lista braków z nakładem pracy przy każdej pozycji oraz wskazaniem, czy dana pozycja wynika z normy, z przepisów, czy z umowy z odbiorcą.

Następnie warstwa techniczna, wdrażana raz dla całego środowiska, ponieważ jedno środowisko obsługujące kilka spółek pozwala zrobić większość pracy jednokrotnie. Dokumentacja powstaje równolegle i opisuje to, co zostało faktycznie zrobione, a nie to, co zamierzano.

Dokument z jednostki certyfikującej dokładamy na końcu, gdy pojawia się kontrahent albo postępowanie stawiające go jako warunek. Odwrotna kolejność bywa kusząca, bo certyfikat widać na stronie, tylko zostawia otwarte obowiązki, o których nikt nie przypomni aż do pierwszego poważnego zdarzenia.

Granice tego badania

Nie zastępuje opinii prawnej o kwalifikacji podmiotu ani o właściwości nadzoru, choć daje im podstawę faktyczną i zwykle skraca pracę prawnika. Nie reprezentujemy Was przed organem. Nie prowadzi do certyfikatu, bo ten wydaje wyłącznie akredytowana jednostka po własnym postępowaniu.

Treść samej normy wyjaśnia ISO 27001, pomiar odległości od zgodności prowadzi audyt ISO 27001, przez cały projekt przechodzi wdrożenie, a obowiązki płynące z dyrektywy porządkuje NIS 2 dla firm. Kwalifikację ustalamy po rozmowie umówionej przez kontakt.

Treść sprawdzona i zaktualizowana: 2 sierpnia 2026

Start współpracy

Od telefonu do działającego środowiska, pięć kroków

Nie przejmujemy środowiska w ciemno. Najpierw sprawdzamy, co macie, potem wyceniamy.

  1. Krok 1 Rozmowa i szybki przegląd tego, co macie i co boli najbardziej.
  2. Krok 2 Przegląd środowiska. Dostajesz listę ryzyk i kolejność ich naprawiania.
  3. Krok 3 Oferta z zakresem, czasem reakcji i ceną. Bez ukrytych pozycji.
  4. Krok 4 Przejęcie środowiska, dokumentacja, dostępy, monitoring.
  5. Krok 5 Praca bieżąca i przeglądy. Raport co miesiąc.

Pytania, które padają najczęściej

Odpowiedzi na to, o co pytają firmy przed podpisaniem umowy.

Częste pytania klientów na tym etapie:

Trzeba to sprawdzić, bo katalog wymienia dostawców zarządzanych usług informatycznych i nie rozstrzyga sam przez się, że obsługa wewnątrz grupy jest czymś innym. Znaczenie ma charakter usługi, forma prawna podmiotu oraz próg wielkości liczony z powiązaniami kapitałowymi.

Co do zasady ten w państwie, w którym prowadzicie działalność, a przy usługach zarządzanych patrzy się na główne miejsce jej prowadzenia. Fakt obsługiwania klientów zagranicznych sam w sobie nie mnoży organów, choć mnoży obowiązki umowne wobec każdego z nich.

Nie przejmujecie jej, wykonujecie czynności. Obowiązek sprawozdawczy i odpowiedzialność kierownictwa zostają przy podmiocie objętym przepisami, natomiast Wy odpowiadacie za to, żeby dostarczyć mu informacje na czas. Ten podział warto mieć zapisany, zanim wydarzy się pierwsze zgłoszenie.

Nie zdejmuje żadnego. Wdrożony system pokrywa dużą część środków technicznych i organizacyjnych, więc skraca drogę do wykazania zgodności, ale rejestracja objętego podmiotu oraz zgłaszanie zdarzeń w wyznaczonych terminach istnieją niezależnie od posiadanego dokumentu.

Zestawić je w jednej tabeli i przyjąć najkrótszy jako standard dla całej firmy. Prowadzenie kilku procedur różniących się o godziny kończy się tym, że w chwili zdarzenia nikt nie pamięta, który termin dotyczy którego klienta, a to jest najgorszy moment na czytanie umów.

Tak i po to je łączymy. Wywiad, przegląd dokumentacji i sprawdzenie dowodów są w większości wspólne, a to, co się różni, trafia do osobnej części raportu. Dwa oddzielne badania oznaczałyby powtórzenie tych samych rozmów z tymi samymi ludźmi w odstępie kilku tygodni.

Tak, bo część pracy wymaga obecności: rozmowy z kierownictwem, przegląd zabezpieczeń fizycznych i przejście ścieżki zgłoszenia na sucho. Z biura przy Reducie 26a obsługujemy miasto i gminy ościenne, a rozmowy z zespołami zagranicznymi prowadzimy wideokonferencją.

Kontakt

Obsługa IT w mieście Kraków

Do klientów w mieście Kraków dojeżdżamy na miejsce, resztę zamykamy zdalnie.

Nasze biura, 14 adresów

Pierwszy krok

Umów przegląd IT w mieście Kraków

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.

Powiązane

Pozostałe usługi w mieście Kraków

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek katalogu.

Kompleksowa obsługa IT

Helpdesk IT dla firm Kraków

W kancelarii i w centrum usług wspólnych samo udzielenie pomocy bywa problemem, bo na ekranie widać dokument, którego nikt z zewnątrz oglądać nie powinien. Prowadzimy kolejkę tak, żeby naprawa nie wymagała czytania treści. Helpdesk wchodzi w abonament od 2 000 zł netto miesięcznie.

Zobacz usługę
Administracja chmurą

Terraform i infrastruktura jako kod Kraków

Centrala przysyła standard, w którym stoją dozwolone regiony, obowiązkowe oznaczenia i zakazane typy zasobów. Zapisany w prezentacji obowiązuje do pierwszego pośpiechu, zapisany jako reguła po prostu nie wpuszcza niezgodnej zmiany. Opisanie działającego środowiska krakowskiej spółki zaczyna się od 3 900 zł netto.

Zobacz usługę
Administracja siecią

Firewall dla firmy Kraków

Gdy krakowski zespół pracuje w systemach odbiorcy usług, to odbiorca dyktuje warunki połączenia: własne parametry tunelu, wskazane stanowiska i zakaz wchodzenia do jego sieci z czegokolwiek innego. Budujemy brzeg, który te warunki spełnia i daje się sprawdzić. Wdrożenie jednej lokalizacji od 2 900 zł netto.

Zobacz usługę