- usługi
- ISO 27001 a NIS 2 Kraków
Co obejmuje ISO 27001 a NIS 2 Kraków?
Badanie zestawia stan firmy z dwoma katalogami wymagań naraz. Sprawdzamy pięć rzeczy: własną kwalifikację podmiotu, obowiązki spływające umowami od spółek objętych przepisami, zarządzanie ryzykiem, obsługę zdarzeń wraz z terminami oraz ciągłość działania usług świadczonych na rzecz innych krajów. Wynikiem jest jedna lista braków ze wskazanym źródłem każdego wymagania.
- 01
Kwalifikacja własna
Czy świadczone przez Was usługi mieszczą się w katalogu sektorów i czy przekraczacie próg wielkości.
- 02
Obowiązki cudze wykonywane u Was
Które czynności sprawozdawcze robicie faktycznie za spółki grupy i czy ktoś to gdziekolwiek zapisał.
- 03
Organ właściwy dla podmiotu
Ustalenie, gdzie leży miejsce prowadzenia działalności i który nadzór pyta o Wasze usługi.
- 04
Wymagania z umów wewnątrzgrupowych
Terminy powiadomienia i poziomy dostępności narzucone przez spółki, które same podlegają przepisom.
- 05
Obsługa zdarzenia w kilku reżimach
Jedna awaria, kilku odbiorców i kilka zegarów liczonych od tej samej minuty wykrycia.
- 06
Ciągłość usługi transgranicznej
Co się dzieje z obsługą spółek zagranicznych, gdy krakowskie biuro traci dostęp do środowiska.
Ile kosztuje ISO 27001 a NIS 2 Kraków w mieście Kraków?
Badanie sprawdzające jednocześnie zgodność z normą i wymagania dyrektywy zaczyna się od 7 900 zł netto dla firmy do pięćdziesięciu osób. Wdrożenie obejmujące oba zestawy zaczyna się od 24 900 zł netto. Dokument z jednostki certyfikującej opłacacie osobno, natomiast spełnienia wymagań dyrektywy nie potwierdza żaden certyfikat.
Tyle kosztuje: audyt zgodności obejmujący oba zestawy wymagań.
Wszystkie kwoty są netto. Tej usługi nie sprzedajemy z cennika, więc dokładną kwotę podajemy po rozmowie o zakresie, przed podpisaniem umowy.
Dlaczego w centrum usług to pytanie ma dwie warstwy
Firma prowadząca jeden rodzaj działalności pod jednym adresem odpowiada na pytanie o dyrektywę raz. Krakowskie centrum usług wspólnych musi odpowiedzieć dwa razy, ponieważ występuje jednocześnie w dwóch rolach i mylenie ich jest najczęstszym błędem pierwszej rozmowy.
Warstwa pierwsza dotyczy Was samych. Jeżeli świadczycie usługi informatyczne albo usługi bezpieczeństwa w sposób zarządzany, znajdujecie się w obszarze, który dyrektywa wymienia wprost, i wtedy pytanie o próg wielkości oraz o formę prowadzenia działalności przestaje być teoretyczne.
Warstwa druga dotyczy cudzych obowiązków. Spółki grupy objęte przepisami w swoich krajach przenoszą na Was czynności, bez których nie zdążą ich wykonać: wykrycie zdarzenia, ustalenie zakresu, przygotowanie danych do zgłoszenia. Formalnie nie stajecie się przez to podmiotem objętym, ale praktycznie to od Waszego tempa zależy, czy ktoś inny dotrzyma terminu.
Kiedy dostawca usług dla grupy staje się podmiotem objętym
| Sytuacja | Czy podlegacie samodzielnie | Czyj nadzór pyta | Co i tak trzeba zrobić |
|---|---|---|---|
| Obsługa informatyczna spółek grupy jako usługa | do sprawdzenia, katalog to obejmuje | państwo prowadzenia działalności | ustalić kwalifikację na piśmie |
| Obsługa procesów księgowych i kadrowych | zwykle nie | brak własnego nadzoru sektorowego | spełnić wymagania z umów |
| Prowadzenie środowiska produkcyjnego klienta | do sprawdzenia | jak wyżej | opisać podział odpowiedzialności |
| Wsparcie użytkowników bez dostępu do systemów | zwykle nie | brak | zapisać granicę tego wsparcia |
| Spółka poniżej progu w dużej grupie | próg liczy się z powiązaniami | zależy od wyniku | policzyć powiązania i zapisać rachunek |
| Oddział podmiotu zagranicznego | zależy od miejsca świadczenia | wymaga rozstrzygnięcia | ustalić właściwość przed zdarzeniem |
| Kancelaria obsługująca podmiot objęty | nie | brak | odpowiadać na wymagania łańcucha dostaw |
Wiersz pierwszy jest tym, który wymaga największej ostrożności i przy którym najczęściej odsyłamy do prawnika. Obsługa informatyczna prowadzona wewnątrz grupy bywa organizowana jako usługa świadczona przez odrębną spółkę, a wtedy argument mówiący, że to przecież ta sama firma, nie wystarcza do zamknięcia tematu.
Który organ jest właściwy, gdy klienci są w kilku krajach
Odruchowa odpowiedź brzmi, że skoro obsługujecie spółki z pięciu państw, to sprawa jest skomplikowana pięciokrotnie. W praktyce jest odwrotnie. Właściwość nadzoru wiąże się z miejscem prowadzenia działalności przez podmiot, a nie z miejscem, w którym siedzą jego odbiorcy, więc polska spółka odpowiada przed polskim nadzorem, choć jej usługi są konsumowane gdzie indziej.
Mnożą się natomiast obowiązki umowne i to one generują pracę. Każda spółka objęta przepisami we własnym kraju wpisuje do umowy własne terminy, własną definicję zdarzenia istotnego i własnego adresata powiadomienia. Zestawienie tych zapisów w jednej tabeli jest zwykle pierwszym praktycznym wynikiem badania.
Osobno odnotowujemy przypadki, w których rozstrzygnięcie wymaga opinii prawnej: oddziały podmiotów zagranicznych, spółki celowe bez własnego personelu oraz działalność prowadzoną formalnie z jednego kraju, a faktycznie z drugiego. Dajemy wtedy podstawę faktyczną, a nie ocenę prawną.
Co się dzieje, gdy awaria dotyka spółek z trzech krajów
To jest scenariusz, przez który warto przejść na sucho, zanim się wydarzy. Środowisko obsługujące kilka podmiotów przestaje działać o dziewiątej rano. Zespół techniczny zajmuje się przywróceniem usługi, co jest właściwą reakcją z punktu widzenia klienta i całkowicie niewystarczającą z punktu widzenia obowiązków.
Równolegle powinny ruszyć trzy rzeczy: ustalenie, czyje usługi zostały dotknięte, powiadomienie każdej z tych spółek w terminie zapisanym w jej umowie oraz zabezpieczenie zapisów pozwalających później opisać przebieg. Ostatni punkt przepada najczęściej, ponieważ przywracanie usługi bywa czynnością, która kasuje dowody.
Procedurę piszemy dlatego od tego, kto dzwoni i do kogo, z nazwiskami, zastępstwami i numerami telefonu. Opis zdarzenia technicznego jest w niej dopiero na trzecim miejscu, bo zegar biegnie od wykrycia, a nie od zrozumienia przyczyny.
Jak układamy taki projekt
Najpierw kwalifikacja, bo bez niej dalsza praca może dotyczyć niewłaściwego podmiotu i niewłaściwego zakresu. Potem badanie łączone, którego wynikiem jest lista braków z nakładem pracy przy każdej pozycji oraz wskazaniem, czy dana pozycja wynika z normy, z przepisów, czy z umowy z odbiorcą.
Następnie warstwa techniczna, wdrażana raz dla całego środowiska, ponieważ jedno środowisko obsługujące kilka spółek pozwala zrobić większość pracy jednokrotnie. Dokumentacja powstaje równolegle i opisuje to, co zostało faktycznie zrobione, a nie to, co zamierzano.
Dokument z jednostki certyfikującej dokładamy na końcu, gdy pojawia się kontrahent albo postępowanie stawiające go jako warunek. Odwrotna kolejność bywa kusząca, bo certyfikat widać na stronie, tylko zostawia otwarte obowiązki, o których nikt nie przypomni aż do pierwszego poważnego zdarzenia.
Granice tego badania
Nie zastępuje opinii prawnej o kwalifikacji podmiotu ani o właściwości nadzoru, choć daje im podstawę faktyczną i zwykle skraca pracę prawnika. Nie reprezentujemy Was przed organem. Nie prowadzi do certyfikatu, bo ten wydaje wyłącznie akredytowana jednostka po własnym postępowaniu.
Treść samej normy wyjaśnia ISO 27001, pomiar odległości od zgodności prowadzi audyt ISO 27001, przez cały projekt przechodzi wdrożenie, a obowiązki płynące z dyrektywy porządkuje NIS 2 dla firm. Kwalifikację ustalamy po rozmowie umówionej przez kontakt.
Treść sprawdzona i zaktualizowana: 2 sierpnia 2026
Od telefonu do działającego środowiska, pięć kroków
Nie przejmujemy środowiska w ciemno. Najpierw sprawdzamy, co macie, potem wyceniamy.
- Krok 1 Rozmowa i szybki przegląd tego, co macie i co boli najbardziej.
- Krok 2 Przegląd środowiska. Dostajesz listę ryzyk i kolejność ich naprawiania.
- Krok 3 Oferta z zakresem, czasem reakcji i ceną. Bez ukrytych pozycji.
- Krok 4 Przejęcie środowiska, dokumentacja, dostępy, monitoring.
- Krok 5 Praca bieżąca i przeglądy. Raport co miesiąc.
Pytania, które padają najczęściej
Odpowiedzi na to, o co pytają firmy przed podpisaniem umowy.
Częste pytania klientów na tym etapie:Trzeba to sprawdzić, bo katalog wymienia dostawców zarządzanych usług informatycznych i nie rozstrzyga sam przez się, że obsługa wewnątrz grupy jest czymś innym. Znaczenie ma charakter usługi, forma prawna podmiotu oraz próg wielkości liczony z powiązaniami kapitałowymi.
Co do zasady ten w państwie, w którym prowadzicie działalność, a przy usługach zarządzanych patrzy się na główne miejsce jej prowadzenia. Fakt obsługiwania klientów zagranicznych sam w sobie nie mnoży organów, choć mnoży obowiązki umowne wobec każdego z nich.
Nie przejmujecie jej, wykonujecie czynności. Obowiązek sprawozdawczy i odpowiedzialność kierownictwa zostają przy podmiocie objętym przepisami, natomiast Wy odpowiadacie za to, żeby dostarczyć mu informacje na czas. Ten podział warto mieć zapisany, zanim wydarzy się pierwsze zgłoszenie.
Nie zdejmuje żadnego. Wdrożony system pokrywa dużą część środków technicznych i organizacyjnych, więc skraca drogę do wykazania zgodności, ale rejestracja objętego podmiotu oraz zgłaszanie zdarzeń w wyznaczonych terminach istnieją niezależnie od posiadanego dokumentu.
Zestawić je w jednej tabeli i przyjąć najkrótszy jako standard dla całej firmy. Prowadzenie kilku procedur różniących się o godziny kończy się tym, że w chwili zdarzenia nikt nie pamięta, który termin dotyczy którego klienta, a to jest najgorszy moment na czytanie umów.
Tak i po to je łączymy. Wywiad, przegląd dokumentacji i sprawdzenie dowodów są w większości wspólne, a to, co się różni, trafia do osobnej części raportu. Dwa oddzielne badania oznaczałyby powtórzenie tych samych rozmów z tymi samymi ludźmi w odstępie kilku tygodni.
Tak, bo część pracy wymaga obecności: rozmowy z kierownictwem, przegląd zabezpieczeń fizycznych i przejście ścieżki zgłoszenia na sucho. Z biura przy Reducie 26a obsługujemy miasto i gminy ościenne, a rozmowy z zespołami zagranicznymi prowadzimy wideokonferencją.
Obsługa IT w mieście Kraków
Do klientów w mieście Kraków dojeżdżamy na miejsce, resztę zamykamy zdalnie.
Nasze biura, 14 adresów
Umów przegląd IT w mieście Kraków
Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.
Pozostałe usługi w mieście Kraków
Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek katalogu.
Helpdesk IT dla firm Kraków
W kancelarii i w centrum usług wspólnych samo udzielenie pomocy bywa problemem, bo na ekranie widać dokument, którego nikt z zewnątrz oglądać nie powinien. Prowadzimy kolejkę tak, żeby naprawa nie wymagała czytania treści. Helpdesk wchodzi w abonament od 2 000 zł netto miesięcznie.
Zobacz usługęTerraform i infrastruktura jako kod Kraków
Centrala przysyła standard, w którym stoją dozwolone regiony, obowiązkowe oznaczenia i zakazane typy zasobów. Zapisany w prezentacji obowiązuje do pierwszego pośpiechu, zapisany jako reguła po prostu nie wpuszcza niezgodnej zmiany. Opisanie działającego środowiska krakowskiej spółki zaczyna się od 3 900 zł netto.
Zobacz usługęFirewall dla firmy Kraków
Gdy krakowski zespół pracuje w systemach odbiorcy usług, to odbiorca dyktuje warunki połączenia: własne parametry tunelu, wskazane stanowiska i zakaz wchodzenia do jego sieci z czegokolwiek innego. Budujemy brzeg, który te warunki spełnia i daje się sprawdzić. Wdrożenie jednej lokalizacji od 2 900 zł netto.
Zobacz usługę