Samoidentyfikacja podmiotu
Analizujemy faktyczną działalność, sektory wskazane w załącznikach do ustawy, wielkość przedsiębiorstwa i wyjątki, aby ocenić status podmiotu kluczowego lub ważnego.
Audyt i wdrożenie wymagań NIS2/KSC
Pomagamy przeprowadzić samoidentyfikację podmiotu, analizę luk oraz wdrożyć zarządzanie ryzykiem, bezpieczeństwo łańcucha dostaw i obsługę incydentów zgodnie z polską ustawą o KSC.
Aktualne obowiązki
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa weszła w życie 3 kwietnia 2026 r. Zakres obowiązków zależy m.in. od sektora, rodzaju działalności, wielkości i szczególnych przesłanek ustawowych.
Analizujemy faktyczną działalność, sektory wskazane w załącznikach do ustawy, wielkość przedsiębiorstwa i wyjątki, aby ocenić status podmiotu kluczowego lub ważnego.
Pomagamy uporządkować dane potrzebne do wpisu do wykazu podmiotów oraz plan działań prowadzący do realizacji obowiązków w ustawowych terminach.
Projektujemy role, polityki, ocenę ryzyka, nadzór nad dostawcami, ciągłość działania i mierniki potrzebne do utrzymania cyberodporności.
Przygotowujemy zasady zatwierdzania środków bezpieczeństwa, raportowanie ryzyka i szkolenia wspierające świadome decyzje organów zarządzających.
Audyt zgodności NIS2
Raport z analizy luk nie kończy się na liście przepisów. Każdy brak łączymy z ryzykiem, właścicielem, rekomendacją i planowanym terminem.
Weryfikujemy zarządzanie aktywami, dostępem, podatnościami, kopiami zapasowymi, kryptografią, ciągłością działania i skutecznością zabezpieczeń.
Oceniamy krytyczność dostawców, wymagania umowne, sposób monitorowania ryzyka oraz procedury reagowania na zdarzenia u partnerów ICT.
Budujemy klasyfikację zdarzeń, ścieżkę eskalacji, rejestr dowodów i komunikację potrzebną do terminowego wykonania obowiązków.
Przygotowujemy kierownictwo oraz zespoły operacyjne, a następnie sprawdzamy procedury podczas ćwiczeń i audytów wewnętrznych.
Plan działania
Analizujemy faktyczny profil działalności, sektory i rodzaje podmiotów wskazane w ustawie, wielkość przedsiębiorstwa oraz przesłanki szczególne. Ustalamy możliwy status podmiotu kluczowego lub ważnego, objęte usługi, procesy, jednostki organizacyjne i istotne zależności.
Porównujemy stan obecny z wymaganiami NIS2 i ustawy o KSC, oceniając zarządzanie ryzykiem, aktywa, incydenty, ciągłość działania, dostawców, podatności, dostęp i istniejące zabezpieczenia. Wyniki przedstawiamy jako priorytetyzowany plan działań z właścicielami i terminami.
Projektujemy i uruchamiamy system zarządzania bezpieczeństwem, role, polityki, procedury, zabezpieczenia oraz procesy obsługi i raportowania incydentów. Wspieramy szkolenia kierownictwa i zespołów, a także gromadzenie dowodów potwierdzających realizację obowiązków.
Monitorujemy mierniki, ryzyko, incydenty, dostawców i działania korygujące oraz aktualizujemy rozwiązania po zmianach organizacyjnych i technologicznych. Prowadzimy audyty wewnętrzne i testy, pomagając utrzymać gotowość do kontroli oraz ciągłą skuteczność wdrożonych środków.
Rezultat współpracy
Materiały przygotowujemy w zakresie wynikającym ze statusu podmiotu, profilu działalności, ryzyka oraz uzgodnionego modelu wsparcia.
Analizę przesłanek, objętych usług i jednostek organizacyjnych wraz z uzasadnieniem możliwego statusu podmiotu kluczowego lub ważnego.
Ustalenia dotyczące procesów, technologii i dowodów działania, połączone z ryzykiem, priorytetem oraz rekomendowanym sposobem postępowania.
Plan działań z właścicielami, terminami, zależnościami i kryteriami odbioru, obejmujący wymagania organizacyjne, techniczne i raportowe.
Dokumentację zarządzania ryzykiem, dostawcami, incydentami i ciągłością działania oraz uporządkowane dowody wykonywania obowiązków.
Najczęstsze pytania
Tak. Polska nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa wdrażająca NIS2 weszła w życie 3 kwietnia 2026 r.
Przede wszystkim podmiotów kluczowych i ważnych działających w sektorach wskazanych w ustawie. Ocena wymaga sprawdzenia faktycznej działalności, wielkości podmiotu, właściwego załącznika oraz szczególnych przesłanek ustawowych.
Dla podmiotów spełniających kryteria w dniu wejścia ustawy w życie istotny jest m.in. termin złożenia wniosku o wpis do wykazu do 3 października 2026 r. oraz realizacja obowiązków bezpieczeństwa do 3 kwietnia 2027 r. Termin należy każdorazowo potwierdzić dla konkretnej sytuacji.
Zakres dobieramy do profilu organizacji. Zwykle obejmuje zarządzanie ryzykiem, aktywa, incydenty, ciągłość działania, dostawców, podatności, dostęp, kopie zapasowe, szkolenia, odpowiedzialność kierownictwa i dowody realizacji.
ISO 27001 może znacząco wspierać systemowe zarządzanie bezpieczeństwem, lecz nie stanowi automatycznego potwierdzenia wykonania wszystkich obowiązków NIS2 i ustawy o KSC.
Powiązane obszary
SZBI, analiza ryzyka, audyt gotowości i proces ciągłego doskonalenia bezpieczeństwa informacji.
Dowiedz się więcej →Ochrona danych osobowych, role administratora i IOD, naruszenia oraz privacy by design.
Dowiedz się więcej →Sprawdź komunikat Ministerstwa Cyfryzacji o wejściu w życie nowelizacji i terminach wdrożenia.
Dowiedz się więcej →Skontaktuj się z nami, aby otrzymać bezpłatną, 30-minutową konsultację wstępną.
Umów konsultację ↗