- usługi
- NIS 2 dla firm Szczecin
Co obejmuje NIS 2 dla firm Szczecin?
Zgodność rozkłada się na pięć obszarów: zarządzanie ryzykiem, obsługę incydentów, ciągłość działania, bezpieczeństwo łańcucha dostaw i odpowiedzialność kierownictwa. Poniżej sześć prac, od ustalenia, czy obowiązek w ogóle Was dotyczy, po gotowość na kontrolę organu nadzoru.
- 01
Ustalenie zakresu obowiązku
Sektor plus próg wielkości, żeby wiedzieć, czy jesteście podmiotem kluczowym, ważnym, czy żadnym z nich.
- 02
Analiza braków
Stan faktyczny zestawiony z katalogiem środków z artykułu 21, każda pozycja z oceną ryzyka i kosztem.
- 03
Zgłaszanie incydentów pod zegar
Ścieżka do właściwego CSIRT z obsadą na każdą zmianę, wzorami formularzy i ćwiczeniem na sucho.
- 04
Ciągłość działania
Plan odtworzenia z ustalonym RTO i RPO, kopie odporne na skasowanie oraz udokumentowany test powrotu.
- 05
Wymagania wobec dostawców
Klauzule w umowach z dostawcami systemów i przegląd zabezpieczeń podmiotów mających dostęp do Waszych danych.
- 06
Warsztat dla zarządu
Za wdrożenie odpowiada kierownictwo osobiście, więc godzina przy stole dotyczy jego, nie tylko informatyka.
Ile kosztuje NIS 2 dla firm Szczecin w mieście Szczecin?
Analiza braków wobec NIS 2 dla firmy do pięćdziesięciu stanowisk zaczyna się od 5 900 zł netto i kończy raportem z listą działań, priorytetami i harmonogramem. Cenę samego wdrożenia podajemy dopiero z raportem w ręku, bo jego zakres zależy od tego, ile wymagań macie już zamkniętych. Licencje i sprzęt idą osobnym rachunkiem.
Tyle kosztuje: analiza braków i plan wdrożenia, firma do 50 stanowisk.
Wszystkie kwoty są netto. Tej usługi nie sprzedajemy z cennika, więc dokładną kwotę podajemy po rozmowie o zakresie, przed podpisaniem umowy.
Kto w łańcuchu portowym wchodzi w zakres, choć się tego nie spodziewa
Rozmowa zaczyna się zwykle od zdania, że przepisy dotyczą operatorów infrastruktury, a nie zwykłej firmy przewozowej. W praktyce granica przebiega inaczej, bo transport jest w dyrektywie wymieniony, a wokół portu pracuje wiele podmiotów, które trudno jednoznacznie zaszufladkować.
Firma obsługująca przeładunek, operator magazynu, spedytor prowadzący własne awizacje, przewoźnik z dużą flotą, agencja obsługująca odprawy, dostawca oprogramowania używanego przez wszystkie te podmioty. Każdy z nich zadaje sobie to samo pytanie i każdy dostaje inną odpowiedź, bo zależy ona od sektora, progu wielkości i roli w łańcuchu.
Dlatego pierwszym produktem tej pracy nie jest lista zabezpieczeń, tylko dokument kwalifikacyjny. Krótki, na kilka stron, z uzasadnieniem i wskazaniem, jako kto podlegacie albo dlaczego nie podlegacie wcale. Kosztuje najmniej ze wszystkiego, a rozstrzyga o całym budżecie.
Dwie drogi, którymi wymagania trafiają do firmy
| Droga | Kto egzekwuje | Co trzeba wykazać | Kiedy się zaczyna |
|---|---|---|---|
| Obowiązek własny | organ nadzoru | pełny zakres środków | z mocy przepisów |
| Umowa ze zleceniodawcą | Wasz kontrahent | zakres z kontraktu | przy podpisaniu lub aneksie |
| Ankieta odbiorcy | dział zakupów kontrahenta | odpowiedzi plus dowody | przy przetargu lub przeglądzie |
| Wymóg ubezpieczyciela | ubezpieczyciel | wybrane zabezpieczenia | przy odnowieniu polisy |
Pierwsza droga ma sankcję finansową i termin niezależny od Waszych planów. Pozostałe trzy mają sankcję handlową: brak zlecenia, gorsze warunki albo brak przedłużenia umowy. W praktyce firmy z tej branży spotykają najpierw drugą i trzecią, a dopiero potem sprawdzają pierwszą.
Zgłoszenie incydentu w firmie, która pracuje bez przerwy
Pozornie praca ciągła ułatwia sprawę, bo zawsze ktoś jest przy komputerze. W rzeczywistości komplikuje ją, bo zegar rusza w momencie wykrycia, a osoba wykrywająca nie ma uprawnień do decydowania o zgłoszeniu.
Rozwiązujemy to w trzech krokach. Po pierwsze, spisujemy, co w ogóle jest zdarzeniem wymagającym zgłoszenia, w języku, którym posługuje się dyspozytor, a nie w cytatach z przepisu. Po drugie, ustalamy listę dyżurów: kto o każdej porze może zakwalifikować zdarzenie i kto powiadamia zarząd. Po trzecie, przygotowujemy wzory zgłoszeń wypełnione danymi, które i tak macie, żeby w pierwszej dobie nie zbierać ich od zera.
Na koniec przeprowadzamy ćwiczenie bez zapowiedzi. Wybieramy losowy moment, podajemy opis zdarzenia i sprawdzamy, ile czasu upływa do momentu, w którym właściwa osoba wie o sprawie. Wynik pierwszego ćwiczenia bywa nieprzyjemny i właśnie dlatego robimy je przed, a nie po.
Jak wygląda analiza braków i co z niej wynika
Przechodzimy przez katalog środków wymaganych przepisami i przy każdym zapisujemy trzy rzeczy: stan faktyczny, ocenę ryzyka wynikającą z braku i szacowany koszt zamknięcia pozycji. Nie oceniamy, czy firma jest zgodna, tylko ile pracy dzieli ją od zgodności.
Raport kończy się harmonogramem podzielonym na trzy okresy. Pozycje pilne, czyli takie, których brak jest ryzykiem tu i teraz. Pozycje do zamknięcia w kwartale. Pozycje rozłożone na rok, zwykle wymagające budżetu inwestycyjnego albo zmiany umowy z dostawcą.
Część pozycji zamyka się usługami, które i tak trzeba mieć niezależnie od przepisów. Ciągłość działania opiera się na ochronie przed ransomware, kontrola dostępu na logowaniu wieloskładnikowym, a stan wyjściowy pokazuje audyt bezpieczeństwa IT.
Co zrobić z dostawcami, którzy nie chcą niczego podpisać
To pytanie wraca w każdym projekcie. Odpowiedź nie brzmi, że trzeba ich zmienić, bo w części przypadków nie ma czym. Odpowiedź brzmi, że trzeba udokumentować, o co poproszono, co odpowiedzieli i jakie środki zastosowano po Waszej stronie, żeby ograniczyć ryzyko mimo braku zapewnień.
W praktyce najczęściej oznacza to ograniczenie zakresu dostępu, wprowadzenie kont czasowych, rejestrowanie sesji i osobny plan na wypadek niedostępności tego dostawcy. Organ nadzoru pyta o zarządzanie ryzykiem, a nie o idealny łańcuch dostaw.
Gdzie kończy się nasza rola
Nie reprezentujemy Was przed organem nadzoru i nie wydajemy opinii prawnych. Nie rozstrzygamy sporów interpretacyjnych, a przy wątpliwej kwalifikacji mówimy o tym wprost i proponujemy potwierdzenie u prawnika.
Nie wystawiamy też żadnego zaświadczenia zgodności, bo takiego dokumentu w przepisach nie ma. Certyfikacja jest osobną ścieżką i porównanie obu opisuje ISO/IEC 27001 a NIS 2, a samą normę strona o ISO 27001. Kwalifikację zaczniemy od rozmowy przez kontakt.
Treść sprawdzona i zaktualizowana: 31 lipca 2026
Od telefonu do działającego środowiska, pięć kroków
Nie przejmujemy środowiska w ciemno. Najpierw sprawdzamy, co macie, potem wyceniamy.
- Krok 1 Rozmowa i szybki przegląd tego, co macie i co boli najbardziej.
- Krok 2 Przegląd środowiska. Dostajesz listę ryzyk i kolejność ich naprawiania.
- Krok 3 Oferta z zakresem, czasem reakcji i ceną. Bez ukrytych pozycji.
- Krok 4 Przejęcie środowiska, dokumentacja, dostępy, monitoring.
- Krok 5 Praca bieżąca i przeglądy. Raport co miesiąc.
Pytania, które padają najczęściej
Odpowiedzi na to, o co pytają firmy przed podpisaniem umowy.
Częste pytania klientów na tym etapie:Transport jest jednym z sektorów wymienionych w dyrektywie, ale sam wpis nie przesądza sprawy. Liczy się jeszcze próg wielkości, od średniego przedsiębiorstwa, czyli od pięćdziesięciu pracowników albo dziesięciu milionów euro obrotu, oraz rola, jaką pełnicie. Kwalifikację wydajemy na piśmie w pierwszym tygodniu.
Że obowiązek dociera do Was przez łańcuch dostaw. Firma objęta przepisami odpowiada za zabezpieczenia swoich dostawców, więc przenosi wymagania w dół, do umów. Zakres bywa wtedy węższy niż pełna zgodność, ale trzeba go przeczytać dokładnie, bo różnice w kosztach są duże.
Osoba wyznaczona z góry, według listy dyżurów, a nie ta, która akurat zauważyła zdarzenie. Zegar rusza od wykrycia, więc przy pracy ciągłej obsada nocna musi wiedzieć, kogo obudzić i pod jakim numerem. Tę część ustawiamy jako pierwszą, bo jest tania, a bez niej reszta nie zadziała.
Poważne incydenty, czyli te powodujące dotkliwe zakłócenie usługi albo straty finansowe, trafiają do właściwego zespołu CSIRT. Doba na wczesne ostrzeżenie, trzy dni na pełne zgłoszenie i miesiąc od niego na raport końcowy.
Nie trzeba, bo przepisy nie żądają żadnego papieru. Wdrożony system zarządzania bezpieczeństwem informacji mocno pomaga, ponieważ zamyka większość środków i zostawia gotowe dowody, ale po certyfikat sięga się z powodów handlowych, nie prawnych.
Podmiot kluczowy zapłaci do dziesięciu milionów euro albo dwa procent rocznego obrotu światowego, przy czym liczy się kwota wyższa. Podmiot ważny do siedmiu milionów euro albo 1,4 procent obrotu. Do tego dochodzi możliwość czasowego zakazu pełnienia funkcji kierowniczych.
Średnia firma potrzebuje od trzech do sześciu miesięcy, w zależności od punktu wyjścia. Na analizę braków schodzą dwa do trzech tygodni, na uzupełnianie zabezpieczeń kilka do kilkunastu, a dokumentacja i ćwiczenia zamykają całość. Potem zaczyna się praca bez końca, czyli utrzymanie.
Obsługa IT w mieście Szczecin
Do klientów w mieście Szczecin dojeżdżamy na miejsce, resztę zamykamy zdalnie.
Nasze biura, 14 adresów
Umów przegląd IT w mieście Szczecin
Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.
Pozostałe usługi w mieście Szczecin
Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek katalogu.
Wdrożenia infrastruktury sieciowej Szczecin
Uzbrajamy w sieć budynki, które nie powstały z myślą o niej: dawne hale przerobione na biura, kamienice w centrum, piętra po poprzednim najemcy i obiekty przy nabrzeżu. Projekt, okablowanie, szafa, urządzenia i odbiór w jednym zleceniu. Za jedną lokalizację do trzydziestu punktów płacicie od 6 500 zł netto za samą usługę.
Zobacz usługęMonitoring sieci Szczecin
Zgłoszenie z magazynu brzmi zawsze tak samo: skaner się rozłącza. Przyczyną bywa punkt dostępowy, zasilanie w szafie, wysycone łącze albo usługa kontrahenta po drugiej stronie kraju. Mierzymy każdy odcinek osobno i mówimy, który zawinił. Nadzór nad jedną lokalizacją od 390 zł netto miesięcznie.
Zobacz usługęSerwis urządzeń Cisco Szczecin
Diagnozujemy awarie sprzętu Cisco i doprowadzamy obiekt do pracy, często zaczynając od rozmowy z osobą, która akurat jest na zmianie. Odtwarzamy ustawienia na urządzeniu zastępczym i prowadzimy sprawy gwarancyjne. Diagnostyka jednego urządzenia zaczyna się od 1 000 zł netto, także bez aktywnego kontraktu producenta.
Zobacz usługę