Szukaj...
Ctrl + K
Pomoc zdalna
Cyberbezpieczeństwo Warszawa

NIS 2 dla firm Warszawa

Przepisy przenoszą odpowiedzialność na kierownictwo osobiście, a w Warszawie siedzą zarządy spółek działających w całym kraju. Ustalamy na piśmie, czy i jako kto podlegacie, pokazujemy braki i przygotowujemy dowody, których zarząd potrzebuje. Analiza dla firmy do pięćdziesięciu stanowisk kosztuje od 5 900 zł netto.

  • Kwalifikacja na piśmie, z datą i uzasadnieniem
  • Obowiązki zarządu rozpisane na konkretne czynności
  • Dowody zbierane tak, żeby dało się je pokazać

Pracowaliśmy dla

Zakres

Co obejmuje NIS 2 dla firm Warszawa?

Zgodność rozkłada się na pięć obszarów: zarządzanie ryzykiem, obsługę incydentów, ciągłość działania, bezpieczeństwo łańcucha dostaw oraz odpowiedzialność kierownictwa. Poniżej sześć prac ułożonych od ustalenia, czy obowiązek Was dotyczy, po komplet dowodów gotowych na kontrolę organu nadzoru.

  1. 01

    Kwalifikacja podmiotu na piśmie

    Sektor z załączników dyrektywy zestawiony z progiem wielkości, z uzasadnieniem i datą pod podpis zarządu.

  2. 02

    Obowiązki kierownictwa rozpisane

    Zatwierdzanie środków, nadzór nad wdrożeniem i szkolenie zarządu, przełożone na czynności z terminami.

  3. 03

    Analiza braków wobec artykułu 21

    Stan faktyczny przy każdym z dziesięciu środków, z oceną ryzyka i szacunkiem nakładu.

  4. 04

    Ścieżka zgłoszenia z obsadą

    Kto kwalifikuje zdarzenie, kto powiadamia zarząd i kto wysyła wczesne ostrzeżenie do właściwego CSIRT.

  5. 05

    Wymagania wobec dostawców

    Pytania i klauzule dla firm mających dostęp do Waszych systemów, wraz z rejestrem tych dostępów.

  6. 06

    Dowody możliwe do okazania

    Rejestry, zapisy zdarzeń i protokoły przeglądów prowadzone tak, żeby dało się je pokazać po roku.

Wycena

Ile kosztuje NIS 2 dla firm Warszawa w mieście Warszawa?

Analiza braków wobec NIS 2 dla firmy do pięćdziesięciu stanowisk zaczyna się od 5 900 zł netto jednorazowo i kończy raportem z listą działań, priorytetami oraz harmonogramem. Cenę wdrożenia podajemy dopiero z tym raportem w ręku, bo zależy ona od liczby pozycji już zamkniętych. Licencje i sprzęt rozliczamy poza tą kwotą.

od 5 900 zł netto, jednorazowo

Tyle kosztuje: analiza braków i plan wdrożenia, firma do 50 stanowisk.

Wszystkie kwoty są netto. Tej usługi nie sprzedajemy z cennika, więc dokładną kwotę podajemy po rozmowie o zakresie, przed podpisaniem umowy.

Dlaczego ten projekt kończy się na stole zarządu

Poprzednie przepisy adresowały wymagania do organizacji, a organizacja delegowała je do informatyków. Nowa dyrektywa przesuwa punkt ciężkości: środki zarządzania ryzykiem zatwierdza organ kierowniczy, on nadzoruje ich wdrożenie i on ponosi konsekwencje, gdy tego nie zrobi. Do sankcji finansowej dochodzi możliwość czasowego zakazu pełnienia funkcji kierowniczych wobec podmiotu kluczowego.

Ma to praktyczny skutek w firmie, w której zarząd siedzi w Warszawie, a działalność toczy się w kilku województwach. Decyzja o budżecie i decyzja o przyjęciu ryzyka przestają być osobnymi sprawami, bo obie podpisuje ta sama osoba. Projekt, który wcześniej wracał z adnotacją o odłożeniu na kolejny rok, zaczyna być prowadzony z terminem.

Co konkretnie musi zrobić kierownictwo

ObowiązekCo to znaczy w praktyceCzym się to wykazuje
Zatwierdzenie środków zarządzania ryzykiemuchwała albo decyzja z listą przyjętych środkówdokument z datą i podpisem
Nadzór nad wdrożeniemcykliczny przegląd postępu, nie jednorazowa akceptacjaprotokoły przeglądów
Przyjęcie ryzyka rezydualnegoświadoma decyzja o tym, czego nie zamykamy i dlaczegowpis w rejestrze ryzyk z uzasadnieniem
Odbycie szkoleniaudział w szkoleniu dotyczącym zarządzania ryzykiemlista obecności i zakres zajęć
Zapewnienie zasobówbudżet i osoby przypisane do zadańplan z pozycjami i terminami
Decyzja o zgłoszeniu incydentuktoś z imienia, dostępny również poza godzinami pracyprocedura z obsadą i zastępcami
Wymagania wobec dostawcówzapisy w umowach i przegląd podmiotów z dostępemrejestr dostawców i klauzule

Kolumna trzecia jest tą, o którą pyta się przy kontroli. Wdrożone zabezpieczenie bez zapisu wygląda przy przeglądzie tak samo jak brak zabezpieczenia, więc dowody zbieramy od pierwszego dnia projektu, a nie odtwarzamy je po roku z pamięci.

Jak sprawdzamy, czy w ogóle podlegacie

Kwalifikacja liczy się z dwóch rzeczy naraz: przynależności do sektora wymienionego w załącznikach dyrektywy oraz progu wielkości, zaczynającego się od średniego przedsiębiorstwa. Do progu wliczają się spółki powiązane kapitałowo, co w warszawskich strukturach holdingowych bywa rozstrzygające: podmiot zatrudniający trzydzieści osób wchodzi w zakres przez udziały, o których dział IT nic nie wie.

Osobno sprawdzamy rolę, jaką pełnicie wobec innych. Firma świadcząca usługi informatyczne dla podmiotów objętych obowiązkiem dostaje wymagania z dwóch stron: własne, jeśli sama podlega, i umowne, przenoszone przez klientów w ramach łańcucha dostaw. Te dwa zakresy nie są identyczne i mylenie ich kosztuje pieniądze, bo umowa potrafi żądać więcej niż przepis.

Wynik zapisujemy w krótkim dokumencie z datą, uzasadnieniem i wskazaniem reżimu. Czasem odpowiedź jest przecząca i wtedy projekt zamyka się po siedmiu dniach. To uczciwszy rezultat niż wdrożenie sprzedane komuś, kogo obowiązek nie dotyczy.

Skąd biorą się dowody, gdy systemy stoją u dostawców

Warszawska spółka usługowa rzadko ma własną serwerownię. Poczta i dokumenty są w Microsoft 365, aplikacja u producenta, dane kadrowe w usłudze kupionej przez dział personalny, a infrastruktura u dostawcy chmury. Katalog środków z artykułu 21 dotyczy tego wszystkiego jednakowo, tylko dowód nie leży wtedy u Was, lecz w konfiguracji i w umowie.

Pracujemy więc w dwóch warstwach. W konfiguracji ustawiamy zapisy zdarzeń z retencją dłuższą niż domyślna, bo domyślna bywa krótsza niż czas potrzebny na zauważenie problemu. W umowach dopisujemy wymagania przy najbliższym przedłużeniu i zbieramy oświadczenia dostawców, a tam, gdzie dostawca niczego nie podpisze, dokumentujemy, o co poproszono, co odpowiedział i jakie środki zastosowaliście po swojej stronie.

Kiedy zaczynać i ile to trwa

Dojście do zgodności zajmuje średniej firmie od trzech do sześciu miesięcy. Analiza braków to dwa do trzech tygodni, uzupełnianie zabezpieczeń kilka do kilkunastu, dokumentacja i ćwiczenie zamykają całość. Potem zaczyna się utrzymanie, które nie ma daty końcowej.

Ćwiczenie robimy zawsze, bo procedura nieprzetestowana jest tylko dokumentem. Podajemy opis zdarzenia w losowo wybranym momencie i mierzymy, ile czasu mija do chwili, w której właściwa osoba wie o sprawie i ma komplet danych do wczesnego ostrzeżenia. Pierwszy wynik bywa nieprzyjemny i właśnie dlatego robimy to przed, a nie po.

Gdzie kończy się nasza rola

Rejestracja podmiotu w wykazie zostaje po stronie zarządu, bo jest oświadczeniem woli. Nie reprezentujemy Was przed organem nadzoru i nie wydajemy opinii prawnych, a przy wątpliwej kwalifikacji mówimy o tym wprost i proponujemy potwierdzenie u prawnika. Nie wystawiamy zaświadczenia zgodności, bo takiego dokumentu przepisy nie przewidują.

Stan wyjściowy pokazuje audyt bezpieczeństwa IT, bieżące utrzymanie wymaganych warstw prowadzi bezpieczeństwo IT dla firm, ciągłość działania opiera się na ochronie przed ransomware, a wymóg drugiego składnika zamyka logowanie wieloskładnikowe. Kwalifikację zaczniemy od rozmowy przez kontakt.

Treść sprawdzona i zaktualizowana: 2 sierpnia 2026

Start współpracy

Od telefonu do działającego środowiska, pięć kroków

Nie przejmujemy środowiska w ciemno. Najpierw sprawdzamy, co macie, potem wyceniamy.

  1. Krok 1 Rozmowa i szybki przegląd tego, co macie i co boli najbardziej.
  2. Krok 2 Przegląd środowiska. Dostajesz listę ryzyk i kolejność ich naprawiania.
  3. Krok 3 Oferta z zakresem, czasem reakcji i ceną. Bez ukrytych pozycji.
  4. Krok 4 Przejęcie środowiska, dokumentacja, dostępy, monitoring.
  5. Krok 5 Praca bieżąca i przeglądy. Raport co miesiąc.

Pytania, które padają najczęściej

Odpowiedzi na to, o co pytają firmy przed podpisaniem umowy.

Częste pytania klientów na tym etapie:

Że obowiązek zatwierdzenia środków zarządzania ryzykiem i nadzoru nad ich wdrożeniem spoczywa na organie kierowniczym, a nie na dziale IT. Organ nadzoru może wobec podmiotu kluczowego czasowo zakazać pełnienia funkcji kierowniczych, co jest sankcją innego rodzaju niż kara finansowa.

Każda spółka kwalifikuje się osobno, więc obowiązek przypisuje się podmiotowi, a nie grupie. Powiązania kapitałowe wchodzą natomiast do liczenia progu, a wspólna infrastruktura sprawia, że dowody trzeba przygotować dla każdej spółki oddzielnie, nawet jeśli systemy są te same.

Może zmieniać, bo katalog dyrektywy wymienia dostawców usług cyfrowych oraz zarządzanie usługami ICT świadczone dla innych podmiotów. Wynik zależy od tego, co dokładnie robicie i jak jesteście duzi, dlatego kwalifikacja powstaje na piśmie w pierwszym tygodniu, przed jakimikolwiek wydatkami.

Zakresem i celem. Zespół uczy się rozpoznawać zagrożenia w swojej pracy, zarząd uczy się, co zatwierdza, jakie ryzyko przyjmuje i czego może wymagać od dostawców. Godzina przy stole z rejestrem ryzyk daje więcej niż prezentacja o rodzajach ataków.

Poważne incydenty, czyli powodujące dotkliwe zakłócenie usługi albo straty finansowe, trafiają do właściwego zespołu CSIRT. Doba na wczesne ostrzeżenie liczona od wykrycia, trzy dni na pełne zgłoszenie i miesiąc od niego na raport końcowy.

Wobec podmiotu kluczowego do dziesięciu milionów euro albo dwóch procent światowego obrotu rocznego, przy czym stosuje się kwotę wyższą. Wobec podmiotu ważnego do siedmiu milionów euro albo 1,4 procent obrotu. Sankcje wobec kierownictwa są dodatkiem, nie alternatywą.

Nie zwalnia, bo dyrektywa nie żąda żadnego dokumentu. Wdrożony system zarządzania bezpieczeństwem informacji pokrywa jednak większość środków i zostawia gotowe dowody, więc bywa najkrótszą drogą. Po certyfikat sięga się z powodów handlowych, nie prawnych.

Kontakt

Obsługa IT w mieście Warszawa

Do klientów w mieście Warszawa dojeżdżamy na miejsce, resztę zamykamy zdalnie.

Nasze biura, 14 adresów

Pierwszy krok

Umów przegląd IT w mieście Warszawa

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.

Powiązane

Pozostałe usługi w mieście Warszawa

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek katalogu.

Administracja serwerami

Migracja z VMware na Proxmox Warszawa

W spółce, w której każda zmiana ma właściciela, wniosek i termin, przeniesienie środowiska jest tyleż projektem technicznym, co dokumentacyjnym. Prowadzimy je tak, żeby po każdym etapie został dowód, a nie wspomnienie. Dwa hosty i piętnaście maszyn to koszt od 4 900 zł netto.

Zobacz usługę
Usługi Microsoft 365

Wdrożenie Microsoft 365 Warszawa

Nowa spółka w stolicy ma zwykle datę, której nie da się przesunąć: podpisany najem, wydane karty do biurowca i pierwszy dzień zespołu. Budujemy środowisko wstecz od tej daty, żeby konta, poczta i biblioteki działały wcześniej niż przyjadą meble. Wdrożenie do dwudziestu osób zaczyna się od 3 900 zł netto.

Zobacz usługę
Audyty

ISO 27001 Warszawa, wymagania normy

Pytanie o ISO/IEC 27001 przychodzi w Warszawie z zewnątrz i prawie zawsze ma nadawcę: dział zakupów, centralę grupy, ubezpieczyciela albo prawnika drugiej strony. Każdy z nich akceptuje co innego. Tłumaczymy, czego wymaga norma i komu wystarczy mniej niż certyfikat. Audyt zerowy od 7 900 zł netto.

Zobacz usługę