Szukaj...
Ctrl + K
Pomoc zdalna
Cyberbezpieczeństwo Szczecin

NIS 2 dla firm Szczecin

W łańcuchu portowym obowiązek wynikający z NIS 2 trafia na firmy, które nigdy nie uważały się za infrastrukturę krytyczną. Ustalamy, czy i jako kto wchodzicie w zakres, pokazujemy braki i prowadzimy wdrożenie. Analiza dla firmy do pięćdziesięciu stanowisk kosztuje od 5 900 zł netto.

  • Kwalifikacja na piśmie, zanim ruszą wydatki
  • Braki wobec wymagań, każdy z wyceną i priorytetem
  • Zgłaszanie incydentów ustawione pod pracę ciągłą

Pracowaliśmy dla

Zakres

Co obejmuje NIS 2 dla firm Szczecin?

Zgodność rozkłada się na pięć obszarów: zarządzanie ryzykiem, obsługę incydentów, ciągłość działania, bezpieczeństwo łańcucha dostaw i odpowiedzialność kierownictwa. Poniżej sześć prac, od ustalenia, czy obowiązek w ogóle Was dotyczy, po gotowość na kontrolę organu nadzoru.

  1. 01

    Ustalenie zakresu obowiązku

    Sektor plus próg wielkości, żeby wiedzieć, czy jesteście podmiotem kluczowym, ważnym, czy żadnym z nich.

  2. 02

    Analiza braków

    Stan faktyczny zestawiony z katalogiem środków z artykułu 21, każda pozycja z oceną ryzyka i kosztem.

  3. 03

    Zgłaszanie incydentów pod zegar

    Ścieżka do właściwego CSIRT z obsadą na każdą zmianę, wzorami formularzy i ćwiczeniem na sucho.

  4. 04

    Ciągłość działania

    Plan odtworzenia z ustalonym RTO i RPO, kopie odporne na skasowanie oraz udokumentowany test powrotu.

  5. 05

    Wymagania wobec dostawców

    Klauzule w umowach z dostawcami systemów i przegląd zabezpieczeń podmiotów mających dostęp do Waszych danych.

  6. 06

    Warsztat dla zarządu

    Za wdrożenie odpowiada kierownictwo osobiście, więc godzina przy stole dotyczy jego, nie tylko informatyka.

Wycena

Ile kosztuje NIS 2 dla firm Szczecin w mieście Szczecin?

Analiza braków wobec NIS 2 dla firmy do pięćdziesięciu stanowisk zaczyna się od 5 900 zł netto i kończy raportem z listą działań, priorytetami i harmonogramem. Cenę samego wdrożenia podajemy dopiero z raportem w ręku, bo jego zakres zależy od tego, ile wymagań macie już zamkniętych. Licencje i sprzęt idą osobnym rachunkiem.

od 5 900 zł netto, jednorazowo

Tyle kosztuje: analiza braków i plan wdrożenia, firma do 50 stanowisk.

Wszystkie kwoty są netto. Tej usługi nie sprzedajemy z cennika, więc dokładną kwotę podajemy po rozmowie o zakresie, przed podpisaniem umowy.

Kto w łańcuchu portowym wchodzi w zakres, choć się tego nie spodziewa

Rozmowa zaczyna się zwykle od zdania, że przepisy dotyczą operatorów infrastruktury, a nie zwykłej firmy przewozowej. W praktyce granica przebiega inaczej, bo transport jest w dyrektywie wymieniony, a wokół portu pracuje wiele podmiotów, które trudno jednoznacznie zaszufladkować.

Firma obsługująca przeładunek, operator magazynu, spedytor prowadzący własne awizacje, przewoźnik z dużą flotą, agencja obsługująca odprawy, dostawca oprogramowania używanego przez wszystkie te podmioty. Każdy z nich zadaje sobie to samo pytanie i każdy dostaje inną odpowiedź, bo zależy ona od sektora, progu wielkości i roli w łańcuchu.

Dlatego pierwszym produktem tej pracy nie jest lista zabezpieczeń, tylko dokument kwalifikacyjny. Krótki, na kilka stron, z uzasadnieniem i wskazaniem, jako kto podlegacie albo dlaczego nie podlegacie wcale. Kosztuje najmniej ze wszystkiego, a rozstrzyga o całym budżecie.

Dwie drogi, którymi wymagania trafiają do firmy

DrogaKto egzekwujeCo trzeba wykazaćKiedy się zaczyna
Obowiązek własnyorgan nadzorupełny zakres środkówz mocy przepisów
Umowa ze zleceniodawcąWasz kontrahentzakres z kontraktuprzy podpisaniu lub aneksie
Ankieta odbiorcydział zakupów kontrahentaodpowiedzi plus dowodyprzy przetargu lub przeglądzie
Wymóg ubezpieczycielaubezpieczycielwybrane zabezpieczeniaprzy odnowieniu polisy

Pierwsza droga ma sankcję finansową i termin niezależny od Waszych planów. Pozostałe trzy mają sankcję handlową: brak zlecenia, gorsze warunki albo brak przedłużenia umowy. W praktyce firmy z tej branży spotykają najpierw drugą i trzecią, a dopiero potem sprawdzają pierwszą.

Zgłoszenie incydentu w firmie, która pracuje bez przerwy

Pozornie praca ciągła ułatwia sprawę, bo zawsze ktoś jest przy komputerze. W rzeczywistości komplikuje ją, bo zegar rusza w momencie wykrycia, a osoba wykrywająca nie ma uprawnień do decydowania o zgłoszeniu.

Rozwiązujemy to w trzech krokach. Po pierwsze, spisujemy, co w ogóle jest zdarzeniem wymagającym zgłoszenia, w języku, którym posługuje się dyspozytor, a nie w cytatach z przepisu. Po drugie, ustalamy listę dyżurów: kto o każdej porze może zakwalifikować zdarzenie i kto powiadamia zarząd. Po trzecie, przygotowujemy wzory zgłoszeń wypełnione danymi, które i tak macie, żeby w pierwszej dobie nie zbierać ich od zera.

Na koniec przeprowadzamy ćwiczenie bez zapowiedzi. Wybieramy losowy moment, podajemy opis zdarzenia i sprawdzamy, ile czasu upływa do momentu, w którym właściwa osoba wie o sprawie. Wynik pierwszego ćwiczenia bywa nieprzyjemny i właśnie dlatego robimy je przed, a nie po.

Jak wygląda analiza braków i co z niej wynika

Przechodzimy przez katalog środków wymaganych przepisami i przy każdym zapisujemy trzy rzeczy: stan faktyczny, ocenę ryzyka wynikającą z braku i szacowany koszt zamknięcia pozycji. Nie oceniamy, czy firma jest zgodna, tylko ile pracy dzieli ją od zgodności.

Raport kończy się harmonogramem podzielonym na trzy okresy. Pozycje pilne, czyli takie, których brak jest ryzykiem tu i teraz. Pozycje do zamknięcia w kwartale. Pozycje rozłożone na rok, zwykle wymagające budżetu inwestycyjnego albo zmiany umowy z dostawcą.

Część pozycji zamyka się usługami, które i tak trzeba mieć niezależnie od przepisów. Ciągłość działania opiera się na ochronie przed ransomware, kontrola dostępu na logowaniu wieloskładnikowym, a stan wyjściowy pokazuje audyt bezpieczeństwa IT.

Co zrobić z dostawcami, którzy nie chcą niczego podpisać

To pytanie wraca w każdym projekcie. Odpowiedź nie brzmi, że trzeba ich zmienić, bo w części przypadków nie ma czym. Odpowiedź brzmi, że trzeba udokumentować, o co poproszono, co odpowiedzieli i jakie środki zastosowano po Waszej stronie, żeby ograniczyć ryzyko mimo braku zapewnień.

W praktyce najczęściej oznacza to ograniczenie zakresu dostępu, wprowadzenie kont czasowych, rejestrowanie sesji i osobny plan na wypadek niedostępności tego dostawcy. Organ nadzoru pyta o zarządzanie ryzykiem, a nie o idealny łańcuch dostaw.

Gdzie kończy się nasza rola

Nie reprezentujemy Was przed organem nadzoru i nie wydajemy opinii prawnych. Nie rozstrzygamy sporów interpretacyjnych, a przy wątpliwej kwalifikacji mówimy o tym wprost i proponujemy potwierdzenie u prawnika.

Nie wystawiamy też żadnego zaświadczenia zgodności, bo takiego dokumentu w przepisach nie ma. Certyfikacja jest osobną ścieżką i porównanie obu opisuje ISO/IEC 27001 a NIS 2, a samą normę strona o ISO 27001. Kwalifikację zaczniemy od rozmowy przez kontakt.

Treść sprawdzona i zaktualizowana: 31 lipca 2026

Start współpracy

Od telefonu do działającego środowiska, pięć kroków

Nie przejmujemy środowiska w ciemno. Najpierw sprawdzamy, co macie, potem wyceniamy.

  1. Krok 1 Rozmowa i szybki przegląd tego, co macie i co boli najbardziej.
  2. Krok 2 Przegląd środowiska. Dostajesz listę ryzyk i kolejność ich naprawiania.
  3. Krok 3 Oferta z zakresem, czasem reakcji i ceną. Bez ukrytych pozycji.
  4. Krok 4 Przejęcie środowiska, dokumentacja, dostępy, monitoring.
  5. Krok 5 Praca bieżąca i przeglądy. Raport co miesiąc.

Pytania, które padają najczęściej

Odpowiedzi na to, o co pytają firmy przed podpisaniem umowy.

Częste pytania klientów na tym etapie:

Transport jest jednym z sektorów wymienionych w dyrektywie, ale sam wpis nie przesądza sprawy. Liczy się jeszcze próg wielkości, od średniego przedsiębiorstwa, czyli od pięćdziesięciu pracowników albo dziesięciu milionów euro obrotu, oraz rola, jaką pełnicie. Kwalifikację wydajemy na piśmie w pierwszym tygodniu.

Że obowiązek dociera do Was przez łańcuch dostaw. Firma objęta przepisami odpowiada za zabezpieczenia swoich dostawców, więc przenosi wymagania w dół, do umów. Zakres bywa wtedy węższy niż pełna zgodność, ale trzeba go przeczytać dokładnie, bo różnice w kosztach są duże.

Osoba wyznaczona z góry, według listy dyżurów, a nie ta, która akurat zauważyła zdarzenie. Zegar rusza od wykrycia, więc przy pracy ciągłej obsada nocna musi wiedzieć, kogo obudzić i pod jakim numerem. Tę część ustawiamy jako pierwszą, bo jest tania, a bez niej reszta nie zadziała.

Poważne incydenty, czyli te powodujące dotkliwe zakłócenie usługi albo straty finansowe, trafiają do właściwego zespołu CSIRT. Doba na wczesne ostrzeżenie, trzy dni na pełne zgłoszenie i miesiąc od niego na raport końcowy.

Nie trzeba, bo przepisy nie żądają żadnego papieru. Wdrożony system zarządzania bezpieczeństwem informacji mocno pomaga, ponieważ zamyka większość środków i zostawia gotowe dowody, ale po certyfikat sięga się z powodów handlowych, nie prawnych.

Podmiot kluczowy zapłaci do dziesięciu milionów euro albo dwa procent rocznego obrotu światowego, przy czym liczy się kwota wyższa. Podmiot ważny do siedmiu milionów euro albo 1,4 procent obrotu. Do tego dochodzi możliwość czasowego zakazu pełnienia funkcji kierowniczych.

Średnia firma potrzebuje od trzech do sześciu miesięcy, w zależności od punktu wyjścia. Na analizę braków schodzą dwa do trzech tygodni, na uzupełnianie zabezpieczeń kilka do kilkunastu, a dokumentacja i ćwiczenia zamykają całość. Potem zaczyna się praca bez końca, czyli utrzymanie.

Kontakt

Obsługa IT w mieście Szczecin

Do klientów w mieście Szczecin dojeżdżamy na miejsce, resztę zamykamy zdalnie.

Nasze biura, 14 adresów

Pierwszy krok

Umów przegląd IT w mieście Szczecin

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.

Powiązane

Pozostałe usługi w mieście Szczecin

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek katalogu.

Administracja siecią

Wdrożenia infrastruktury sieciowej Szczecin

Uzbrajamy w sieć budynki, które nie powstały z myślą o niej: dawne hale przerobione na biura, kamienice w centrum, piętra po poprzednim najemcy i obiekty przy nabrzeżu. Projekt, okablowanie, szafa, urządzenia i odbiór w jednym zleceniu. Za jedną lokalizację do trzydziestu punktów płacicie od 6 500 zł netto za samą usługę.

Zobacz usługę
Monitoring

Monitoring sieci Szczecin

Zgłoszenie z magazynu brzmi zawsze tak samo: skaner się rozłącza. Przyczyną bywa punkt dostępowy, zasilanie w szafie, wysycone łącze albo usługa kontrahenta po drugiej stronie kraju. Mierzymy każdy odcinek osobno i mówimy, który zawinił. Nadzór nad jedną lokalizacją od 390 zł netto miesięcznie.

Zobacz usługę
Administracja siecią

Serwis urządzeń Cisco Szczecin

Diagnozujemy awarie sprzętu Cisco i doprowadzamy obiekt do pracy, często zaczynając od rozmowy z osobą, która akurat jest na zmianie. Odtwarzamy ustawienia na urządzeniu zastępczym i prowadzimy sprawy gwarancyjne. Diagnostyka jednego urządzenia zaczyna się od 1 000 zł netto, także bez aktywnego kontraktu producenta.

Zobacz usługę