Szukaj...
Ctrl + K
Pomoc zdalna
Cyberbezpieczeństwo Bydgoszcz

NIS 2 dla firm Bydgoszcz

Producent podzespołów rzadko uważa się za podmiot objęty przepisami, a mimo to bywa nim przez rodzaj wytwarzanego wyrobu albo przez odbiorcę, który przenosi wymagania na łańcuch dostaw. Rozstrzygamy to na piśmie i pokazujemy, czego brakuje. Analiza braków przy pięćdziesięciu stanowiskach to od 5 900 zł netto.

  • Kwalifikacja zapisana i podpisana, a nie ustalona w rozmowie
  • Dowody zbierane w zakładzie, także po stronie produkcji
  • Plan prac wpięty w okna serwisowe, nie w kalendarz projektu

Pracowaliśmy dla

Zakres

Co obejmuje NIS 2 dla firm Bydgoszcz?

Projekt ma cztery części: ustalenie, czy podlegacie i z jakiego tytułu, przegląd stanu wobec katalogu środków z artykułu 21, procedurę zgłaszania zdarzeń wraz z ćwiczeniem oraz ocenę dostawców mających dostęp do Waszych systemów. Wynikiem jest raport z listą braków i planem, nie sama opinia.

  1. 01

    Rozstrzygnięcie na piśmie

    Dokument z datą i podpisem zarządu, mówiący, czy podlegacie, z jakiego tytułu i od kiedy.

  2. 02

    Przegląd wobec artykułu 21

    Każdy wymagany środek zestawiamy ze stanem faktycznym w biurze i w hali, z oceną braku.

  3. 03

    Procedura zgłoszenia z ludźmi z imienia

    Kto zauważa, kto kwalifikuje i kto wysyła wczesne ostrzeżenie do właściwego zespołu CSIRT.

  4. 04

    Ćwiczenie na scenariuszu z hali

    Przechodzimy zgłoszenie od zdarzenia na drugiej zmianie, żeby sprawdzić, gdzie ścieżka się urywa.

  5. 05

    Ocena dostawców z dostępem

    Integrator systemu produkcyjnego, serwis maszyn i firmy utrzymujące sieć, z pytaniami i klauzulami do umów.

  6. 06

    Plan podzielony na etapy

    Prace bezkosztowe, prace na ten kwartał i inwestycje na przyszły rok, każda z szacowanym nakładem.

Wycena

Ile kosztuje NIS 2 dla firm Bydgoszcz w mieście Bydgoszcz?

Analiza braków dla firmy do pięćdziesięciu stanowisk zaczyna się od 5 900 zł netto jednorazowo. Kwota obejmuje kwalifikację podmiotu, pracę w zakładzie, raport z listą braków oraz jego omówienie z zarządem. Wdrożenie zaleceń i przegląd kolejnych lokalizacji liczymy osobno, dopiero na podstawie raportu. Sprzęt i licencje rozliczamy poza tą kwotą.

od 5 900 zł netto, jednorazowo

Tyle kosztuje: analiza braków i plan wdrożenia, firma do 50 stanowisk.

Wszystkie kwoty są netto. Tej usługi nie sprzedajemy z cennika, więc dokładną kwotę podajemy po rozmowie o zakresie, przed podpisaniem umowy.

Dlaczego zakład produkcyjny trafia w zakres, choć nikt się tego nie spodziewał

Rozmowa zwykle zaczyna się od zdania, że dyrektywa dotyczy energetyki, wody i szpitali. Katalog sektorów jest jednak szerszy i wymienia także wytwarzanie wyrobów, w tym urządzeń, maszyn oraz sprzętu elektronicznego. Zakład, który przez trzydzieści lat robił swoje, nagle znajduje się w tym samym zdaniu co podmioty, o których myślał, że stoją zupełnie gdzie indziej.

Do tego dochodzi druga droga, dla wielu bydgoskich firm ważniejsza od pierwszej. Odbiorca objęty przepisami ma obowiązek zająć się bezpieczeństwem swojego łańcucha dostaw, więc przenosi wymagania na kooperantów w kwestionariuszach i w umowach. Formalnie nie podlegacie, praktycznie musicie odpowiedzieć na te same pytania, a odpowiedź waży przy przedłużeniu kontraktu.

Co z tego katalogu wynika dla konkretnej firmy

Sytuacja firmySkąd bierze się obowiązekCo trzeba przygotować
Produkcja wyrobu z katalogu, powyżej progu wielkościwprost z przepisówpełny zestaw środków i procedura zgłaszania
Produkcja wyrobu z katalogu, poniżej proguzwykle brak obowiązkurozstrzygnięcie na piśmie, żeby zamknąć temat
Kooperant odbiorcy objętego przepisamiz umowy i z kwestionariuszadowody techniczne i opis procesu zgłaszania
Usługi utrzymania systemów innych firmz katalogu usług cyfrowychocena własnej roli w cudzym łańcuchu
Kilka spółek jednej rodziny właścicieliz powiązań kapitałowychpoliczenie progu dla grupy, nie dla spółki
Zakład bez własnego działu ITtak samo jak każdy innywskazanie osoby odpowiedzialnej po Waszej stronie

Wiersz drugi bywa najbardziej odciążający. Rozstrzygnięcie „nie podlegacie” zapisane i podpisane kończy pracę w pierwszym tygodniu i jest uczciwszym wynikiem niż sprzedanie wdrożenia komuś, kogo obowiązek nie dotyczy.

Skąd wziąć dowody, gdy nikt nigdy nie opisał sieci

Zgodność opiera się na dowodach, a dowód to zapis, rejestr albo konfiguracja, którą da się pokazać. W zakładzie, w którym infrastruktura rosła przez dwie dekady bez dokumentacji, pierwszym problemem nie jest brak zabezpieczeń, tylko brak możliwości wykazania czegokolwiek.

Zaczynamy więc od stanu faktycznego zbieranego na miejscu: co stoi w szafach, jak biegnie sieć między halą a biurem, które komputery obsługują maszyny, kto wchodzi zdalnie, gdzie leżą kopie i czy ktokolwiek próbował je odtworzyć. Dopiero na tej podstawie da się powiedzieć, które środki z katalogu artykułu 21 faktycznie działają, a które istnieją wyłącznie w czyjejś pamięci.

Efektem ubocznym jest dokumentacja, której firma nie miała nigdy. Bywa ona w tym projekcie rzeczą najczęściej używaną później, bo odpowiada na pytania zadawane przy każdej kolejnej inwestycji.

Kto zgłasza zdarzenie zaczynające się na drugiej zmianie

Wczesne ostrzeżenie ma dobę, pełne zgłoszenie trzy dni, raport końcowy miesiąc. Terminy są proste, trudna jest pierwsza godzina, kiedy nikt jeszcze nie wie, czy patrzy na awarię, czy na atak.

Procedura pisana dla zakładu ma trzy poziomy. Operator albo mistrz zmiany zauważa, że system przestał odpowiadać, i dzwoni pod jeden numer. Osoba dyżurna kwalifikuje zdarzenie i decyduje, czy to jest incydent w rozumieniu przepisów. Wskazana osoba z zarządu albo z kierownictwa wysyła wczesne ostrzeżenie. Do każdego poziomu przypisujemy człowieka, numer telefonu, godziny dostępności i zastępcę.

Ćwiczenie prowadzimy od strony hali, nie od strony biura, bo tam ścieżka urywa się najczęściej. Zwykle wychodzi z niego jedna prosta rzecz: numer telefonu wiszący przy stanowisku był aktualny trzy lata temu.

Kiedy w zakładzie na dwie zmiany da się w ogóle ruszyć systemy

Prace wynikające z analizy braków dotykają rzeczy, których w ruchu nie wolno tknąć: podziału sieci, wymiany urządzenia brzegowego, zmian w sposobie logowania na hali. Zakład pracujący na dwie zmiany ma na to okna wynikające z przeglądów maszyn, z przerw remontowych i z weekendów, i tych okien jest w miesiącu kilka, nie kilkanaście.

Dlatego harmonogram układamy odwrotnie niż w projekcie biurowym. Najpierw zbieramy z utrzymania ruchu listę dostępnych terminów na najbliższy kwartał, potem dopasowujemy do nich zadania techniczne, a całą resztę, czyli dokumentację, procedury, przeglądy kont i uprawnień, prowadzimy równolegle zdalnie. Bez tej kolejności projekt zatrzymuje się w drugim miesiącu i czeka.

Czego w tym projekcie nie robimy

Rejestracji podmiotu w wykazie dokonuje zarząd, bo jest to oświadczenie woli, a nie czynność techniczna. Wykładnię przepisów i ewentualny spór z organem prowadzi kancelaria, której dostarczamy stan faktyczny wraz z dokumentacją.

Nie piszemy polityk na zapas. Dokument opisujący stan, którego w firmie nie ma, świadczy przy kontroli przeciwko Wam, więc powstaje po wdrożeniu tego, co opisuje. Nie potwierdzamy też niczyjej zgodności papierem z własnym logo, bo dla samej dyrektywy taki dokument nie istnieje, a badanie na zgodność z ISO/IEC 27001 prowadzi akredytowana jednostka.

Od czego zacząć, pokaże audyt bezpieczeństwa IT. Bieżące utrzymanie wymaganych warstw prowadzimy jako bezpieczeństwo IT dla firm, wymóg drugiego składnika zamyka logowanie wieloskładnikowe, a odporność kopii buduje ochrona przed ransomware.

Treść sprawdzona i zaktualizowana: 2 sierpnia 2026

Start współpracy

Od telefonu do działającego środowiska, pięć kroków

Nie przejmujemy środowiska w ciemno. Najpierw sprawdzamy, co macie, potem wyceniamy.

  1. Krok 1 Rozmowa i szybki przegląd tego, co macie i co boli najbardziej.
  2. Krok 2 Przegląd środowiska. Dostajesz listę ryzyk i kolejność ich naprawiania.
  3. Krok 3 Oferta z zakresem, czasem reakcji i ceną. Bez ukrytych pozycji.
  4. Krok 4 Przejęcie środowiska, dokumentacja, dostępy, monitoring.
  5. Krok 5 Praca bieżąca i przeglądy. Raport co miesiąc.

Pytania, które padają najczęściej

Odpowiedzi na to, o co pytają firmy przed podpisaniem umowy.

Częste pytania klientów na tym etapie:

Zależy od rodzaju wyrobu i od wielkości firmy, a rozstrzyga się to na danych, nie w rozmowie. Część produkcji jest wymieniona wprost w katalogu sektorów, część nie. Niezależnie od wyniku wymagania i tak potrafią do Was trafić drugą drogą, czyli z umowy z odbiorcą objętym przepisami.

Nie, to znaczy, że on podlega i musi ocenić swój łańcuch dostaw. Skutek dla Was bywa jednak podobny, bo pytania dotyczą kopii, dostępów, ochrony stacji i procedury zgłaszania zdarzeń. Odpowiedź niepełna kończy się audytem odbiorcy albo warunkiem w kolejnej umowie.

Nie, tylko przesuwa punkt startu. Pierwszym efektem jest wtedy spis, czyli dokument, którego u Was nie było, a bez którego nie da się wykazać niczego. W zakładach z dłuższą historią ta część zajmuje kilka dni i zostaje w firmie na lata.

Osoba wskazana w procedurze z imienia i nazwiska, a nie ta, która akurat je zauważy. Zegar rusza w chwili wykrycia, więc mistrz zmiany musi wiedzieć, do kogo dzwoni i pod jaki numer. Ten łańcuch spisujemy i ćwiczymy, bo w praktyce urywa się zawsze na drugim ogniwie.

Tak, bo przepisy przypisują odpowiedzialność kierownictwu i wymagają od niego zatwierdzenia środków oraz przejścia szkolenia. Praktycznie oznacza to dwa spotkania: jedno na wynik kwalifikacji, drugie na zatwierdzenie planu. Reszta pracy dzieje się bez zarządu.

Od trzech do sześciu miesięcy, przy czym o tempie decyduje liczba okien serwisowych, a nie liczba zadań. Prace zdalne idą równolegle, natomiast podział sieci i wymiana urządzeń czekają na przerwę technologiczną, remontową albo weekend uzgodniony z utrzymaniem ruchu.

Nie i nikt takiego dokumentu dla samej dyrektywy nie wydaje. Dostajecie raport, plan i dowody, którymi da się odpowiedzieć organowi nadzoru oraz odbiorcy. Certyfikat ISO/IEC 27001 to osobna ścieżka prowadzona przez akredytowaną jednostkę certyfikującą.

Kontakt

Obsługa IT w mieście Bydgoszcz

Do klientów w mieście Bydgoszcz dojeżdżamy na miejsce, resztę zamykamy zdalnie.

Nasze biura, 14 adresów

Pierwszy krok

Umów przegląd IT w mieście Bydgoszcz

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.

Powiązane

Pozostałe usługi w mieście Bydgoszcz

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek katalogu.

Administracja siecią

Pomiary sieci LAN Bydgoszcz

Mierzymy instalacje, których w bydgoskich zakładach nikt nigdy nie zmierzył, bo powstawały odcinkami przez dwadzieścia lat i nie zostawiły po sobie ani jednego protokołu. Pomiar do 48 torów kosztuje od 890 zł netto razem z dojazdem i dokumentem dla każdego zmierzonego toru.

Zobacz usługę
Monitoring

Grafana, dashboard dla firmy Bydgoszcz

Wniosek o wymianę sprzętu przegrywa nie dlatego, że jest zły, tylko dlatego, że nie ma czym poprzeć terminu. Budujemy pulpit odpowiadający na pytanie o przyszły rok, a nie o bieżącą minutę: co rośnie, w jakim tempie i kiedy się skończy. Praca jednorazowa od 1 800 zł netto.

Zobacz usługę
Audyty

Audyt IT Bydgoszcz

Przy przekazywaniu bydgoskiego zakładu następnemu pokoleniu pierwsze pytanie brzmi zawsze tak samo: co właściwie w tej firmie stoi i za co ona płaci. Spisujemy sprzęt, systemy, umowy i dostępy, żeby nowy zarząd zaczynał od stanu faktycznego. Dwadzieścia stanowisk to 2 900 zł netto jednorazowo.

Zobacz usługę