- usługi
- NIS 2 dla firm, audyt i wdrożenie
Co obejmuje NIS 2 dla firm, audyt i wdrożenie?
Zgodność z NIS 2 rozkłada się na pięć obszarów: zarządzanie ryzykiem, obsługę incydentów, ciągłość działania, bezpieczeństwo łańcucha dostaw oraz odpowiedzialność kierownictwa. Poniżej sześć prac, które wykonujemy u klienta, ułożonych od ustalenia, czy obowiązek w ogóle Was dotyczy, po gotowość na kontrolę organu nadzoru.
- 01
Ustalenie zakresu obowiązku
Sektor z załącznika I lub II plus próg wielkości, żeby wiedzieć, czy jesteście podmiotem kluczowym, czy ważnym.
- 02
Analiza braków
Zestawienie stanu faktycznego z katalogiem środków z artykułu 21, każda pozycja z oceną ryzyka i szacunkiem kosztu.
- 03
Procedury obsługi incydentów
Ścieżka zgłoszenia do właściwego CSIRT, role, kontakty, wzory formularzy i ćwiczenie na sucho.
- 04
Ciągłość działania
Plan odtworzenia z ustalonym RTO i RPO, kopie niemodyfikowalne oraz udokumentowany test powrotu.
- 05
Bezpieczeństwo łańcucha dostaw
Wymagania wobec dostawców IT, klauzule w umowach i przegląd zabezpieczeń podmiotów, które mają dostęp do Waszych systemów.
- 06
Szkolenie kierownictwa
Za wdrożenie odpowiada zarząd osobiście, więc szkolenie obejmuje także jego, nie wyłącznie dział IT.
Ile kosztuje NIS 2 dla firm, audyt i wdrożenie?
Analiza braków wobec NIS 2 dla firmy do pięćdziesięciu stanowisk zaczyna się od 5 900 zł netto i kończy raportem z listą działań, priorytetami oraz harmonogramem. Samo wdrożenie wyceniamy dopiero po raporcie, bo jego zakres zależy od tego, ile wymagań już spełniacie. Licencje i sprzęt rozliczamy osobno.
Tyle kosztuje: analiza braków i plan wdrożenia, firma do 50 stanowisk.
Wszystkie kwoty są netto. Tej usługi nie sprzedajemy z cennika, więc dokładną kwotę podajemy po rozmowie o zakresie, przed podpisaniem umowy.
Kogo dotyczy NIS 2 i jak to sprawdzić w pięć minut
Zakres liczy się z dwóch rzeczy naraz: sektora i wielkości. Sektor bierze się z załącznika I dyrektywy (podmioty kluczowe: energetyka, transport, bankowość, infrastruktura rynków finansowych, ochrona zdrowia, woda pitna, ścieki, infrastruktura cyfrowa, zarządzanie usługami ICT, administracja publiczna, przestrzeń kosmiczna) albo z załącznika II (podmioty ważne: usługi pocztowe i kurierskie, gospodarowanie odpadami, produkcja i dystrybucja chemikaliów, produkcja i dystrybucja żywności, produkcja wyrobów medycznych, elektroniki, maszyn i pojazdów, dostawcy usług cyfrowych, badania naukowe).
Wielkość to próg średniego przedsiębiorstwa: od pięćdziesięciu pracowników albo od dziesięciu milionów euro rocznego obrotu. Duże podmioty z załącznika I są kluczowe, reszta jest ważna, a różnica sprowadza się do trybu nadzoru: podmiot kluczowy podlega kontroli z urzędu, ważny dopiero wtedy, gdy pojawi się sygnał o nieprawidłowości.
Najczęstsza reakcja właściciela zakładu produkcyjnego brzmi: to nie o nas, my tylko robimy opakowania. Załącznik II mówi co innego, bo obejmuje produkcję jako taką, a nie tylko infrastrukturę o znaczeniu krajowym. Dlatego pierwszy dzień projektu poświęcamy na jedno pytanie, na które trzeba odpowiedzieć na piśmie: czy podlegacie, i pod który reżim.
Czym NIS 2 różni się od poprzedniej dyrektywy
| Obszar | NIS z 2016 roku | NIS 2 |
|---|---|---|
| Kto podlega | wyznaczone podmioty, decyzją organu | samodzielna kwalifikacja po sektorze i wielkości |
| Liczba sektorów | siedem | osiemnaście |
| Zgłaszanie incydentów | terminy krajowe, różne w każdym państwie | wczesne ostrzeżenie w 24 h, zgłoszenie w 72 h, raport w miesiąc |
| Łańcuch dostaw | brak wymagań wprost | obowiązek oceny bezpieczeństwa dostawców |
| Odpowiedzialność | po stronie organizacji | osobista po stronie kierownictwa |
| Kary | ustalane krajowo | do 10 mln euro albo 2 procent obrotu |
Dwie zmiany z tej tabeli robią różnicę w praktyce. Pierwsza to samodzielna kwalifikacja: nikt nie przyśle Wam pisma z informacją, że od dziś podlegacie, obowiązek rejestracji leży po Waszej stronie. Druga to osobista odpowiedzialność kierownictwa, przez którą projekt zgodności przestaje być sprawą działu IT i wraca na stół zarządu.
Jakie wymagania stawia artykuł 21
Dyrektywa wymienia dziesięć grup środków zarządzania ryzykiem. Nie narzuca konkretnych produktów, wymaga za to, żeby środki były adekwatne do ryzyka i udokumentowane.
| Wymaganie | Co to znaczy u Was | Typowy stan zastany |
|---|---|---|
| Analiza ryzyka i polityki bezpieczeństwa | spisane ryzyka z właścicielem i planem | brak dokumentu albo sprzed pięciu lat |
| Obsługa incydentów | procedura, role, rejestr zgłoszeń | wiedza w głowie jednej osoby |
| Ciągłość działania i kopie zapasowe | plan odtworzenia, RTO, RPO, testy | kopie są, testu odtworzenia nie ma |
| Bezpieczeństwo łańcucha dostaw | wymagania i klauzule dla dostawców | umowy bez zapisów o bezpieczeństwie |
| Bezpieczeństwo nabywania i utrzymania systemów | zarządzanie podatnościami i zmianą | aktualizacje wgrywane, gdy coś przestanie działać |
| Ocena skuteczności środków | przeglądy, audyty, mierniki | nikt tego nie mierzy |
| Higiena cyfrowa i szkolenia | cykliczne szkolenia całej firmy | jednorazowe szkolenie przy zatrudnieniu |
| Kryptografia i szyfrowanie | szyfrowanie dysków i transmisji | laptopy bez szyfrowania dysku |
| Bezpieczeństwo zasobów ludzkich i kontrola dostępu | nadawanie i odbieranie uprawnień | konta po byłych pracownikach nadal aktywne |
| Uwierzytelnianie wieloskładnikowe i łączność awaryjna | drugi składnik i kanał zapasowy | hasło i tyle |
Ta tabela jest zarazem szkieletem raportu, który dostajecie po analizie braków. Każdy wiersz ma trzy stany: spełnione, częściowo, brak, do tego koszt i termin.
Ile czasu jest na zgłoszenie incydentu
| Etap | Termin | Co zawiera |
|---|---|---|
| Wczesne ostrzeżenie | 24 godziny od wykrycia | podejrzenie działania niezgodnego z prawem, zasięg transgraniczny |
| Zgłoszenie incydentu | 72 godziny | ocena wagi, skutki, wskaźniki naruszenia |
| Raport pośredni | na żądanie organu | postęp obsługi |
| Raport końcowy | miesiąc od zgłoszenia | opis, przyczyna źródłowa, zastosowane środki |
Doba to mało, jeżeli decyzja o zgłoszeniu wymaga zebrania trzech osób, z których jedna jest na urlopie. Dlatego procedura, którą piszemy, zaczyna się od nazwisk i numerów telefonu, a nie od definicji incydentu.
Jak wygląda projekt zgodności krok po kroku
Zaczynamy od kwalifikacji i rejestracji, bo bez niej reszta może dotyczyć niewłaściwego reżimu. Potem idzie analiza braków, na tyle konkretna, żeby dało się z niej zrobić budżet: co, za ile, w jakiej kolejności. Dalej pracujemy warstwami technicznymi, zwykle w kolejności kopie niemodyfikowalne, uwierzytelnianie wieloskładnikowe, zarządzanie podatnościami, segmentacja sieci i logi. Dokumentacja powstaje równolegle, na podstawie tego, co realnie wdrożone, a nie odwrotnie.
Na koniec robimy ćwiczenie: zgłaszamy fikcyjny incydent i mierzymy, ile zajmuje przejście ścieżki od wykrycia do wysłania wczesnego ostrzeżenia. To jedyny sposób, żeby sprawdzić procedurę przed dniem, w którym będzie potrzebna naprawdę.
Stan wyjściowy najszybciej pokazuje audyt bezpieczeństwa IT, a warstwę techniczną, na której opiera się większość wymagań, opisuje bezpieczeństwo IT dla firm. Jeżeli zależy Wam na certyfikacie, prowadzi do niego wdrożenie ISO 27001.
Czego w tym projekcie nie robimy
Nie reprezentujemy Was przed organem nadzoru i nie wydajemy opinii prawnych, bo to praca dla kancelarii. Nie sprzedajemy też gotowej paczki dokumentów do podpisania: polityka, której nikt u Was nie stosuje, jest przy kontroli dowodem obciążającym, a nie odciążającym. Piszemy wyłącznie procedury opisujące to, co faktycznie działa.
Treść sprawdzona i zaktualizowana: 30 lipca 2026
Od telefonu do działającego środowiska, pięć kroków
Nie przejmujemy środowiska w ciemno. Najpierw sprawdzamy, co macie, potem wyceniamy.
- Krok 1 Rozmowa i szybki przegląd tego, co macie i co boli najbardziej.
- Krok 2 Przegląd środowiska. Dostajesz listę ryzyk i kolejność ich naprawiania.
- Krok 3 Oferta z zakresem, czasem reakcji i ceną. Bez ukrytych pozycji.
- Krok 4 Przejęcie środowiska, dokumentacja, dostępy, monitoring.
- Krok 5 Praca bieżąca i przeglądy. Raport co miesiąc.
Pytania, które padają najczęściej
Odpowiedzi na to, o co pytają firmy przed podpisaniem umowy.
Częste pytania klientów na tym etapie:Podmiotów z sektorów wymienionych w załącznikach I i II dyrektywy, od progu średniego przedsiębiorstwa, czyli od pięćdziesięciu pracowników albo dziesięciu milionów euro obrotu. To między innymi produkcja, transport, gospodarka odpadami, żywność, chemia, usługi pocztowe, ochrona zdrowia i dostawcy usług cyfrowych.
Termin transpozycji dyrektywy upłynął 17 października 2024 roku, a w Polsce wdraża ją nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa. Aktualny status przepisów i termin liczony dla Waszego sektora sprawdzamy na starcie projektu, bo od tego zależy cały harmonogram prac.
Dla podmiotów kluczowych do dziesięciu milionów euro albo dwóch procent światowego obrotu rocznego, zależnie od tego, która kwota jest wyższa. Dla podmiotów ważnych do siedmiu milionów euro albo 1,4 procent obrotu. Organ nadzoru może też czasowo zakazać pełnienia funkcji kierowniczych.
Zwykle nie, bo próg zaczyna się od średniego przedsiębiorstwa. Wyjątkiem są podmioty wskazane wprost, na przykład dostawcy usług DNS czy rejestry nazw domen, oraz sytuacja, w której jesteście jedynym dostawcą usługi w kraju. Mniejsze firmy dosięga za to łańcuch dostaw.
Od trzech do sześciu miesięcy przy średniej firmie, zależnie od punktu wyjścia. Analiza braków to zwykle dwa do trzech tygodni, uzupełnienie zabezpieczeń technicznych kilka do kilkunastu tygodni, dokumentacja i ćwiczenia na koniec. Utrzymanie zgodności jest już procesem ciągłym.
Nie, dyrektywa nie wymaga żadnego certyfikatu. Wdrożony system zarządzania bezpieczeństwem informacji bardzo ułatwia jednak wykazanie zgodności, bo pokrywa większość środków z artykułu 21 i dostarcza gotowych dowodów. Certyfikat to decyzja biznesowa, nie obowiązek prawny.
Poważne incydenty, czyli takie, które powodują dotkliwe zakłócenie usługi albo straty finansowe, zgłasza się do właściwego zespołu CSIRT. Wczesne ostrzeżenie w ciągu doby, pełne zgłoszenie w ciągu trzech dni, raport końcowy w ciągu miesiąca od zgłoszenia.
Gdzie nas znajdziesz
Pracujemy zdalnie w całym kraju, a w wymienionych miastach także u klienta na miejscu.
Nasze biura, 14 adresów
Umów bezpłatną konsultację
Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.
Inne usługi z katalogu
Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek katalogu.
Audyt infrastruktury IT
Przegląd warstwy technicznej: serwerów, wirtualizacji, sieci, zasilania, kopii i monitoringu. Audyt jednej lokalizacji zaczyna się od 2 900 zł netto i kończy listą rzeczy, które trzeba wymienić, poprawić albo zaplanować w budżecie na kolejny rok.
Zobacz usługęISO 27001
ISO/IEC 27001 to norma opisująca system zarządzania bezpieczeństwem informacji. Prowadzimy firmy przez całą drogę: audyt zerowy od 7 900 zł netto, wdrożenie od 24 900 zł i przygotowanie do certyfikacji, którą wydaje niezależna jednostka, nie my.
Zobacz usługęBezpieczeństwo IT dla firm i ochrona przed ransomware
Zatrzymujemy zagrożenie na brzegu sieci, na komputerze i w skrzynce pocztowej, pilnujemy kopii odpornych na ransomware, a zespół uczymy rozpoznawać fałszywe wiadomości. Wdrażamy w kolejności realnego ryzyka, nie modnych haseł. Bezpieczeństwo IT firmy na piętnaście stanowisk zaczyna się od 1 200 zł netto miesięcznie.
Zobacz usługę