Szukaj...
Ctrl + K
Pomoc zdalna
Cyberbezpieczeństwo

NIS 2 dla firm, audyt i wdrożenie

NIS 2 obejmuje w Polsce tysiące firm, które nigdy nie uważały się za infrastrukturę krytyczną. Ustalamy, czy wchodzicie w zakres, pokazujemy różnicę między stanem faktycznym a wymaganiami dyrektywy i prowadzimy wdrożenie do końca. Analiza braków dla firmy do pięćdziesięciu stanowisk kosztuje od 5 900 zł netto.

  • Ustalenie, czy jesteście podmiotem kluczowym czy ważnym
  • Lista braków wobec wymagań, uszeregowana ryzykiem
  • Procedury zgłoszenia incydentu w 24 i w 72 godziny

Pracowaliśmy dla

Zakres

Co obejmuje NIS 2 dla firm, audyt i wdrożenie?

Zgodność z NIS 2 rozkłada się na pięć obszarów: zarządzanie ryzykiem, obsługę incydentów, ciągłość działania, bezpieczeństwo łańcucha dostaw oraz odpowiedzialność kierownictwa. Poniżej sześć prac, które wykonujemy u klienta, ułożonych od ustalenia, czy obowiązek w ogóle Was dotyczy, po gotowość na kontrolę organu nadzoru.

  1. 01

    Ustalenie zakresu obowiązku

    Sektor z załącznika I lub II plus próg wielkości, żeby wiedzieć, czy jesteście podmiotem kluczowym, czy ważnym.

  2. 02

    Analiza braków

    Zestawienie stanu faktycznego z katalogiem środków z artykułu 21, każda pozycja z oceną ryzyka i szacunkiem kosztu.

  3. 03

    Procedury obsługi incydentów

    Ścieżka zgłoszenia do właściwego CSIRT, role, kontakty, wzory formularzy i ćwiczenie na sucho.

  4. 04

    Ciągłość działania

    Plan odtworzenia z ustalonym RTO i RPO, kopie niemodyfikowalne oraz udokumentowany test powrotu.

  5. 05

    Bezpieczeństwo łańcucha dostaw

    Wymagania wobec dostawców IT, klauzule w umowach i przegląd zabezpieczeń podmiotów, które mają dostęp do Waszych systemów.

  6. 06

    Szkolenie kierownictwa

    Za wdrożenie odpowiada zarząd osobiście, więc szkolenie obejmuje także jego, nie wyłącznie dział IT.

Wycena

Ile kosztuje NIS 2 dla firm, audyt i wdrożenie?

Analiza braków wobec NIS 2 dla firmy do pięćdziesięciu stanowisk zaczyna się od 5 900 zł netto i kończy raportem z listą działań, priorytetami oraz harmonogramem. Samo wdrożenie wyceniamy dopiero po raporcie, bo jego zakres zależy od tego, ile wymagań już spełniacie. Licencje i sprzęt rozliczamy osobno.

od 5 900 zł netto, jednorazowo

Tyle kosztuje: analiza braków i plan wdrożenia, firma do 50 stanowisk.

Wszystkie kwoty są netto. Tej usługi nie sprzedajemy z cennika, więc dokładną kwotę podajemy po rozmowie o zakresie, przed podpisaniem umowy.

Kogo dotyczy NIS 2 i jak to sprawdzić w pięć minut

Zakres liczy się z dwóch rzeczy naraz: sektora i wielkości. Sektor bierze się z załącznika I dyrektywy (podmioty kluczowe: energetyka, transport, bankowość, infrastruktura rynków finansowych, ochrona zdrowia, woda pitna, ścieki, infrastruktura cyfrowa, zarządzanie usługami ICT, administracja publiczna, przestrzeń kosmiczna) albo z załącznika II (podmioty ważne: usługi pocztowe i kurierskie, gospodarowanie odpadami, produkcja i dystrybucja chemikaliów, produkcja i dystrybucja żywności, produkcja wyrobów medycznych, elektroniki, maszyn i pojazdów, dostawcy usług cyfrowych, badania naukowe).

Wielkość to próg średniego przedsiębiorstwa: od pięćdziesięciu pracowników albo od dziesięciu milionów euro rocznego obrotu. Duże podmioty z załącznika I są kluczowe, reszta jest ważna, a różnica sprowadza się do trybu nadzoru: podmiot kluczowy podlega kontroli z urzędu, ważny dopiero wtedy, gdy pojawi się sygnał o nieprawidłowości.

Najczęstsza reakcja właściciela zakładu produkcyjnego brzmi: to nie o nas, my tylko robimy opakowania. Załącznik II mówi co innego, bo obejmuje produkcję jako taką, a nie tylko infrastrukturę o znaczeniu krajowym. Dlatego pierwszy dzień projektu poświęcamy na jedno pytanie, na które trzeba odpowiedzieć na piśmie: czy podlegacie, i pod który reżim.

Czym NIS 2 różni się od poprzedniej dyrektywy

ObszarNIS z 2016 rokuNIS 2
Kto podlegawyznaczone podmioty, decyzją organusamodzielna kwalifikacja po sektorze i wielkości
Liczba sektorówsiedemosiemnaście
Zgłaszanie incydentówterminy krajowe, różne w każdym państwiewczesne ostrzeżenie w 24 h, zgłoszenie w 72 h, raport w miesiąc
Łańcuch dostawbrak wymagań wprostobowiązek oceny bezpieczeństwa dostawców
Odpowiedzialnośćpo stronie organizacjiosobista po stronie kierownictwa
Karyustalane krajowodo 10 mln euro albo 2 procent obrotu

Dwie zmiany z tej tabeli robią różnicę w praktyce. Pierwsza to samodzielna kwalifikacja: nikt nie przyśle Wam pisma z informacją, że od dziś podlegacie, obowiązek rejestracji leży po Waszej stronie. Druga to osobista odpowiedzialność kierownictwa, przez którą projekt zgodności przestaje być sprawą działu IT i wraca na stół zarządu.

Jakie wymagania stawia artykuł 21

Dyrektywa wymienia dziesięć grup środków zarządzania ryzykiem. Nie narzuca konkretnych produktów, wymaga za to, żeby środki były adekwatne do ryzyka i udokumentowane.

WymaganieCo to znaczy u WasTypowy stan zastany
Analiza ryzyka i polityki bezpieczeństwaspisane ryzyka z właścicielem i planembrak dokumentu albo sprzed pięciu lat
Obsługa incydentówprocedura, role, rejestr zgłoszeńwiedza w głowie jednej osoby
Ciągłość działania i kopie zapasoweplan odtworzenia, RTO, RPO, testykopie są, testu odtworzenia nie ma
Bezpieczeństwo łańcucha dostawwymagania i klauzule dla dostawcówumowy bez zapisów o bezpieczeństwie
Bezpieczeństwo nabywania i utrzymania systemówzarządzanie podatnościami i zmianąaktualizacje wgrywane, gdy coś przestanie działać
Ocena skuteczności środkówprzeglądy, audyty, miernikinikt tego nie mierzy
Higiena cyfrowa i szkoleniacykliczne szkolenia całej firmyjednorazowe szkolenie przy zatrudnieniu
Kryptografia i szyfrowanieszyfrowanie dysków i transmisjilaptopy bez szyfrowania dysku
Bezpieczeństwo zasobów ludzkich i kontrola dostępunadawanie i odbieranie uprawnieńkonta po byłych pracownikach nadal aktywne
Uwierzytelnianie wieloskładnikowe i łączność awaryjnadrugi składnik i kanał zapasowyhasło i tyle

Ta tabela jest zarazem szkieletem raportu, który dostajecie po analizie braków. Każdy wiersz ma trzy stany: spełnione, częściowo, brak, do tego koszt i termin.

Ile czasu jest na zgłoszenie incydentu

EtapTerminCo zawiera
Wczesne ostrzeżenie24 godziny od wykryciapodejrzenie działania niezgodnego z prawem, zasięg transgraniczny
Zgłoszenie incydentu72 godzinyocena wagi, skutki, wskaźniki naruszenia
Raport pośrednina żądanie organupostęp obsługi
Raport końcowymiesiąc od zgłoszeniaopis, przyczyna źródłowa, zastosowane środki

Doba to mało, jeżeli decyzja o zgłoszeniu wymaga zebrania trzech osób, z których jedna jest na urlopie. Dlatego procedura, którą piszemy, zaczyna się od nazwisk i numerów telefonu, a nie od definicji incydentu.

Jak wygląda projekt zgodności krok po kroku

Zaczynamy od kwalifikacji i rejestracji, bo bez niej reszta może dotyczyć niewłaściwego reżimu. Potem idzie analiza braków, na tyle konkretna, żeby dało się z niej zrobić budżet: co, za ile, w jakiej kolejności. Dalej pracujemy warstwami technicznymi, zwykle w kolejności kopie niemodyfikowalne, uwierzytelnianie wieloskładnikowe, zarządzanie podatnościami, segmentacja sieci i logi. Dokumentacja powstaje równolegle, na podstawie tego, co realnie wdrożone, a nie odwrotnie.

Na koniec robimy ćwiczenie: zgłaszamy fikcyjny incydent i mierzymy, ile zajmuje przejście ścieżki od wykrycia do wysłania wczesnego ostrzeżenia. To jedyny sposób, żeby sprawdzić procedurę przed dniem, w którym będzie potrzebna naprawdę.

Stan wyjściowy najszybciej pokazuje audyt bezpieczeństwa IT, a warstwę techniczną, na której opiera się większość wymagań, opisuje bezpieczeństwo IT dla firm. Jeżeli zależy Wam na certyfikacie, prowadzi do niego wdrożenie ISO 27001.

Czego w tym projekcie nie robimy

Nie reprezentujemy Was przed organem nadzoru i nie wydajemy opinii prawnych, bo to praca dla kancelarii. Nie sprzedajemy też gotowej paczki dokumentów do podpisania: polityka, której nikt u Was nie stosuje, jest przy kontroli dowodem obciążającym, a nie odciążającym. Piszemy wyłącznie procedury opisujące to, co faktycznie działa.

Treść sprawdzona i zaktualizowana: 30 lipca 2026

Start współpracy

Od telefonu do działającego środowiska, pięć kroków

Nie przejmujemy środowiska w ciemno. Najpierw sprawdzamy, co macie, potem wyceniamy.

  1. Krok 1 Rozmowa i szybki przegląd tego, co macie i co boli najbardziej.
  2. Krok 2 Przegląd środowiska. Dostajesz listę ryzyk i kolejność ich naprawiania.
  3. Krok 3 Oferta z zakresem, czasem reakcji i ceną. Bez ukrytych pozycji.
  4. Krok 4 Przejęcie środowiska, dokumentacja, dostępy, monitoring.
  5. Krok 5 Praca bieżąca i przeglądy. Raport co miesiąc.

Pytania, które padają najczęściej

Odpowiedzi na to, o co pytają firmy przed podpisaniem umowy.

Częste pytania klientów na tym etapie:

Podmiotów z sektorów wymienionych w załącznikach I i II dyrektywy, od progu średniego przedsiębiorstwa, czyli od pięćdziesięciu pracowników albo dziesięciu milionów euro obrotu. To między innymi produkcja, transport, gospodarka odpadami, żywność, chemia, usługi pocztowe, ochrona zdrowia i dostawcy usług cyfrowych.

Termin transpozycji dyrektywy upłynął 17 października 2024 roku, a w Polsce wdraża ją nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa. Aktualny status przepisów i termin liczony dla Waszego sektora sprawdzamy na starcie projektu, bo od tego zależy cały harmonogram prac.

Dla podmiotów kluczowych do dziesięciu milionów euro albo dwóch procent światowego obrotu rocznego, zależnie od tego, która kwota jest wyższa. Dla podmiotów ważnych do siedmiu milionów euro albo 1,4 procent obrotu. Organ nadzoru może też czasowo zakazać pełnienia funkcji kierowniczych.

Zwykle nie, bo próg zaczyna się od średniego przedsiębiorstwa. Wyjątkiem są podmioty wskazane wprost, na przykład dostawcy usług DNS czy rejestry nazw domen, oraz sytuacja, w której jesteście jedynym dostawcą usługi w kraju. Mniejsze firmy dosięga za to łańcuch dostaw.

Od trzech do sześciu miesięcy przy średniej firmie, zależnie od punktu wyjścia. Analiza braków to zwykle dwa do trzech tygodni, uzupełnienie zabezpieczeń technicznych kilka do kilkunastu tygodni, dokumentacja i ćwiczenia na koniec. Utrzymanie zgodności jest już procesem ciągłym.

Nie, dyrektywa nie wymaga żadnego certyfikatu. Wdrożony system zarządzania bezpieczeństwem informacji bardzo ułatwia jednak wykazanie zgodności, bo pokrywa większość środków z artykułu 21 i dostarcza gotowych dowodów. Certyfikat to decyzja biznesowa, nie obowiązek prawny.

Poważne incydenty, czyli takie, które powodują dotkliwe zakłócenie usługi albo straty finansowe, zgłasza się do właściwego zespołu CSIRT. Wczesne ostrzeżenie w ciągu doby, pełne zgłoszenie w ciągu trzech dni, raport końcowy w ciągu miesiąca od zgłoszenia.

Kontakt

Gdzie nas znajdziesz

Pracujemy zdalnie w całym kraju, a w wymienionych miastach także u klienta na miejscu.

Nasze biura, 14 adresów

Pierwszy krok

Umów bezpłatną konsultację

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.

Powiązane

Inne usługi z katalogu

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek katalogu.

Audyty

Audyt infrastruktury IT

Przegląd warstwy technicznej: serwerów, wirtualizacji, sieci, zasilania, kopii i monitoringu. Audyt jednej lokalizacji zaczyna się od 2 900 zł netto i kończy listą rzeczy, które trzeba wymienić, poprawić albo zaplanować w budżecie na kolejny rok.

Zobacz usługę
Audyty

ISO 27001

ISO/IEC 27001 to norma opisująca system zarządzania bezpieczeństwem informacji. Prowadzimy firmy przez całą drogę: audyt zerowy od 7 900 zł netto, wdrożenie od 24 900 zł i przygotowanie do certyfikacji, którą wydaje niezależna jednostka, nie my.

Zobacz usługę
Cyberbezpieczeństwo

Bezpieczeństwo IT dla firm i ochrona przed ransomware

Zatrzymujemy zagrożenie na brzegu sieci, na komputerze i w skrzynce pocztowej, pilnujemy kopii odpornych na ransomware, a zespół uczymy rozpoznawać fałszywe wiadomości. Wdrażamy w kolejności realnego ryzyka, nie modnych haseł. Bezpieczeństwo IT firmy na piętnaście stanowisk zaczyna się od 1 200 zł netto miesięcznie.

Zobacz usługę