Wdrożenie dyrektywy NIS2
Sprawdzamy, czy NIS2 Cię dotyczy, i doprowadzamy firmę do zgodności krok po kroku. Nie tylko dokumenty, ale realne środki bezpieczeństwa i procedury, które działają.
- ISO/IEC 27001
- 3000+ stanowisk pod opieką
- NIS2 i KSC
- IOD w standardzie
- od 2017
NIS2 to nie kolejny segregator. To wymagania dotyczące bezpieczeństwa, zarządzania ryzykiem i zgłaszania incydentów, za które odpowiada zarząd. Prowadzimy przez to od analizy po wdrożenie i utrzymanie.
Co wdrażamy w ramach NIS2
Od analizy obowiązków po działające środki i procedury. Zgodność, która realnie podnosi bezpieczeństwo.
-
Analiza obowiązków
Ustalamy, czy jesteś podmiotem kluczowym lub ważnym i jakie obowiązki z tego wynikają. Bez domysłów.
-
Środki bezpieczeństwa
Wdrażamy wymagane techniczne i organizacyjne środki: kontrola dostępu, MFA, backup, ochrona urządzeń, segmentacja.
-
Procedury i polityki
Zarządzanie ryzykiem, ciągłość działania, obsługa i zgłaszanie incydentów. Dokumenty, które da się stosować.
-
Świadomość i role
Szkolimy zespół i porządkujemy odpowiedzialności, także na poziomie kierownictwa, którego NIS2 dotyczy wprost.
Za brak zgodności z NIS2 odpowiada kierownictwo. Zajmiemy się tym, zanim zajmie się tym regulator.
- analiza czy i jak NIS2 Cię dotyczy
- wdrożenie środki i procedury w praktyce
- audytor ISO 27001 prowadzący projekt
Co to jest wdrożenie dyrektywy NIS2?
Wdrożenie dyrektywy NIS2 to doprowadzenie firmy do zgodności z unijnymi wymaganiami dotyczącymi cyberbezpieczeństwa, zarządzania ryzykiem i zgłaszania incydentów. NIS2 nie jest produktem, który da się kupić i odhaczyć, lecz zestawem obowiązków, za które odpowiada kierownictwo organizacji. Dla firm w Warszawie i całej Polsce oznacza to uporządkowanie zarówno technicznych środków bezpieczeństwa, jak i procedur oraz nadzoru.
Wdrożenie NIS2 zaczynamy od analizy luk, która ustala, czy firma jest podmiotem kluczowym lub ważnym i jakie obowiązki z tego wynikają. Następnie wdrażamy wymagane środki techniczne i organizacyjne, takie jak kontrola dostępu, MFA, backup, ochrona urządzeń i segmentacja sieci, oraz procedury zarządzania ryzykiem, ciągłości działania i obsługi incydentów. Projekt prowadzi audytor wewnętrzny ISO 27001.
NIS2 to zarządzanie ryzykiem, nie zakup produktu
Nie da się kupić jednego narzędzia i odhaczyć NIS2. Dyrektywa mówi o zarządzaniu ryzykiem: firma ma rozumieć swoje zagrożenia, wdrożyć adekwatne środki, umieć wykryć i zgłosić incydent oraz utrzymać to w czasie. Produkt bywa elementem układanki, ale nigdy jej całością.
Dlatego zaczynamy od analizy luk, a nie od faktury za oprogramowanie. Najpierw wiemy, gdzie jest ryzyko i jakie obowiązki dotyczą firmy, a dopiero potem dobieramy środki i procedury. Efektem jest zgodność, która broni się przed regulatorem i realnie utrudnia życie atakującemu.
Kogo NIS2 dotyczy w praktyce
Dyrektywa obejmuje podmioty kluczowe i ważne w wyznaczonych sektorach, między innymi energetykę, transport, zdrowie, wodociągi, infrastrukturę cyfrową, usługi pocztowe, gospodarkę odpadami, produkcję wyrobów medycznych, elektroniki i maszyn, a także żywność. Kryterium wielkości zwykle zaczyna się od pięćdziesięciu pracowników lub dziesięciu milionów euro obrotu, ale niektóre podmioty podlegają niezależnie od rozmiaru.
Jest też druga droga, o której firmy dowiadują się najpóźniej: łańcuch dostaw. Nawet gdy sami nie jesteście podmiotem objętym dyrektywą, kontrahent, który jej podlega, przeniesie wymagania na Was w umowie i w ankiecie bezpieczeństwa. W praktyce coraz częściej to właśnie klient, a nie regulator, wymusza uporządkowanie bezpieczeństwa.
Jeśli nie macie pewności, po której stronie jesteście, zaczynamy od kwalifikacji. Krótka analiza sektora, wielkości i roli w łańcuchu dostaw wystarczy, żeby przestać zgadywać.
Ile trwa wdrożenie i z czego się składa
Dla średniej firmy realny harmonogram to od trzech do sześciu miesięcy. Pierwszy etap, czyli analiza luk i ocena ryzyka, zajmuje zwykle 2 do 4 tygodni. Drugi to plan wdrożenia z priorytetami i budżetem. Trzeci, najdłuższy, to wdrażanie środków technicznych i organizacyjnych. Czwarty to procedury zgłaszania incydentów i przetestowanie ich na sucho.
Nie da się tego zrobić w tydzień przed kontrolą, ale też nie trzeba robić wszystkiego naraz. Pracujemy etapami tak, aby najpierw zamknąć obszary o największym ryzyku, a resztę rozłożyć w czasie zgodnie z budżetem firmy.
Wdrożenie wyceniamy w stałej cenie po ankiecie zakresu, a utrzymanie zgodności można później prowadzić w ramach stałej współpracy. Dzięki temu koszt jest znany z góry, a nie liczony od godziny konsultanta.
Najczęstsze błędy przy NIS2
Pierwszy: traktowanie dyrektywy jako projektu dokumentacyjnego. Segregator z politykami bez wdrożonych środków nie obroni się ani przed regulatorem, ani przed atakiem. Drugi: kupienie narzędzia w przekonaniu, że załatwia zgodność. Trzeci: pominięcie zarządu, mimo że to on odpowiada za nadzór nad zarządzaniem ryzykiem i to jego dotyczą sankcje.
Czwarty błąd jest najczęstszy: brak przećwiczonej procedury zgłoszenia incydentu. Terminy są krótkie, a w trakcie realnego zdarzenia nikt nie ma czasu ustalać, kto do kogo dzwoni. Procedura, której nikt nie przetestował, w praktyce nie istnieje.
Jak prowadzimy projekt
Etapami, od największego ryzyka, prowadzeni przez praktyka.
- analiza zakres obowiązków firmy
- plan etapów priorytety wdrożenia
- procedury gotowe do stosowania
- utrzymanie zgodność w czasie, nie jednorazowo
Najpierw analiza luk
Porównujemy stan obecny z wymaganiami NIS2 i pokazujemy, czego brakuje oraz co jest najpilniejsze.
Wdrożenie etapami
Realizujemy plan od największych ryzyk. Łączymy zgodność z realnym podniesieniem bezpieczeństwa.
Prowadzi praktyk
Projekt prowadzi audytor wewnętrzny ISO 27001, który na co dzień obsługuje incydenty, a nie tylko pisze polityki.
Model rozliczeń
Tę usługę wyceniamy indywidualnie po ankiecie zakresu.
Najczęstsze pytania
Skąd wiadomo, czy NIS2 dotyczy mojej firmy?
Zależy to od sektora i wielkości organizacji. Zaczynamy od analizy, która jednoznacznie ustala, czy jesteś podmiotem kluczowym lub ważnym i jakie obowiązki z tego wynikają.
Ile trwa wdrożenie NIS2?
To zależy od punktu startu i skali firmy. Po analizie luk przedstawiamy plan z etapami i priorytetami, zaczynając od obszarów o największym ryzyku i najkrótszym czasie wdrożenia.
Czy NIS2 to tylko dokumentacja?
Nie. NIS2 wymaga realnych środków bezpieczeństwa, zarządzania ryzykiem i zdolności do zgłaszania incydentów. Dokumentacja jest ważna, ale najpierw musi za nią stać działające zabezpieczenie.
Kto odpowiada za zgodność z NIS2?
Odpowiedzialność spoczywa na kierownictwie organizacji. Dlatego porządkujemy nie tylko techniczne środki, ale też role i nadzór na poziomie zarządu.
Czy pomożecie utrzymać zgodność po wdrożeniu?
Tak. Zgodność to proces, nie jednorazowy projekt. Możemy utrzymywać środki, aktualizować procedury i wspierać obsługę incydentów w ramach stałej współpracy.
Ile kosztuje wdrożenie NIS2?
Wyceniamy w stałej cenie po ankiecie zakresu, bez rozliczania od godziny konsultanta. Na kwotę wpływa wielkość firmy, liczba lokalizacji i systemów, stan wyjściowy bezpieczeństwa oraz to, czy potrzebna jest tylko analiza luk, czy pełne wdrożenie z procedurami. Cenę podajemy przed rozpoczęciem prac.
Podlegamy NIS2 tylko przez kontrahenta, co wtedy?
To bardzo częsty scenariusz. Wymagania trafiają do Was przez umowę i ankietę bezpieczeństwa od klienta, który sam podlega dyrektywie. Zakres bywa wtedy węższy niż pełne wdrożenie, ale konkretny: uwierzytelnianie wieloskładnikowe, kopie zapasowe, procedura incydentu i wykazanie, że to działa. Zaczynamy od przejrzenia tego, czego naprawdę wymaga kontrahent.
Czym NIS2 różni się od ISO 27001?
ISO 27001 to dobrowolny standard i certyfikat systemu zarządzania bezpieczeństwem informacji. NIS2 to obowiązek prawny dla wskazanych podmiotów. Zakresy mocno się pokrywają, więc firma z wdrożonym ISO 27001 ma znaczną część wymagań NIS2 już spełnioną. My prowadzimy oba tematy równolegle, żeby nie robić tej samej pracy dwa razy.
Kiedy najpóźniej trzeba się tym zająć?
Realny harmonogram dla średniej firmy to od trzech do sześciu miesięcy, więc zaczynanie na miesiąc przed terminem albo przed kontrolą kontrahenta oznacza pracę w pośpiechu i wyższy koszt. Jeśli macie mało czasu, zaczynamy od analizy luk i zamknięcia obszarów o największym ryzyku, a resztę rozkładamy w czasie.
Powiązane usługi
Porozmawiajmy o Twoim projekcie
Odpowiedz na 2 pytania o swoją firmę. Prostą wycenę zobaczysz od razu, a pełną propozycję przygotujemy w 24 godziny robocze.
- 2 minuty, bez zobowiązań
- Rozmawiasz z inżynierem, nie handlowcem
- Żadnego spamu, jeden kontakt w sprawie wyceny