Usługa

Cyberbezpieczeństwo i NIS2

Kompleksowe wsparcie we wdrożeniu wymagań ustawy o krajowym systemie cyberbezpieczeństwa - od analizy podlegania NIS2, przez budowę SZBI i wskaźników KRI, po zarządzanie incydentami i raportowanie do CSIRT. Bezpieczeństwo informacji traktujemy jako proces, nie jednorazowy projekt.

Zakres usługi

Zakres obowiązków wynikających z NIS2 obejmuje analizę, wdrożenie i utrzymanie - w tym budowę systemu zarządzania bezpieczeństwem informacji i wskaźników ryzyka. Poniżej pełny zakres, w jakim wspieramy organizacje.

01

Analiza podlegania NIS2

Weryfikacja, czy organizacja jest podmiotem kluczowym lub ważnym w rozumieniu ustawy o KSC.

02

Audyt cyberbezpieczeństwa

Ocena stanu zabezpieczeń technicznych i organizacyjnych względem wymogów NIS2.

03

Wdrożenie wymagań NIS2

Wdrożenie środków technicznych, organizacyjnych i proceduralnych wymaganych od podmiotów kluczowych i ważnych.

04

Polityki i procedury cyberbezpieczeństwa

Opracowanie polityk bezpieczeństwa informacji, procedur reagowania i planów ciągłości działania.

05

System zarządzania bezpieczeństwem informacji (SZBI)

Zaprojektowanie SZBI dopasowanego do skali działalności i profilu ryzyka organizacji.

06

Wdrożenie SZBI

Uruchomienie systemu zarządzania bezpieczeństwem informacji wraz z niezbędną dokumentacją.

07

Utrzymanie i doskonalenie SZBI

Bieżący nadzór nad SZBI, przeglądy zarządzania i aktualizacja dokumentacji wraz ze zmianą ryzyka.

08

KRI – kluczowe wskaźniki ryzyka

Zdefiniowanie wskaźników pozwalających mierzyć skuteczność zabezpieczeń w czasie.

09

Usługa projektowania KRI

Opracowanie zestawu KRI wraz z progami ostrzegawczymi dopasowanymi do profilu ryzyka.

10

Usługa monitorowania i raportowania KRI

Cykliczne monitorowanie wskaźników i raportowanie wyników do kierownictwa organizacji.

11

Zarządzanie incydentami

Procedury wykrywania, klasyfikacji i obsługi incydentów bezpieczeństwa zgodnie z NIS2.

12

Bezpieczeństwo dostawców

Ocena i zabezpieczenie łańcucha dostaw oraz umów z dostawcami usług ICT i podwykonawcami.

13

Obowiązki raportowania incydentów

Zgłaszanie poważnych incydentów do CSIRT w ustawowych terminach i przygotowanie dokumentacji.

14

Szkolenia NIS2 dla kadry i pracowników

Budowanie świadomości zagrożeń i obowiązków wynikających z NIS2 w organizacji.

Jak wygląda współpraca

01

Analiza podlegania

Sprawdzamy, czy organizacja jest podmiotem kluczowym lub ważnym, i ustalamy zakres obowiązków.

02

Audyt i plan działań

Audytujemy stan zabezpieczeń i przygotowujemy priorytetową mapę wdrożenia wymagań NIS2.

03

Wdrożenie

Wdrażamy SZBI, polityki, procedury i mechanizmy KRI, szkolimy zespół z nowych zasad.

04

Utrzymanie i monitorowanie

Monitorujemy zgodność, aktualizujemy dokumentację i obsługujemy incydenty oraz raportowanie do CSIRT.

Dla kogo jest ta usługa

Potrzebujesz też certyfikacji ISO 27001?

SZBI zbudowany pod NIS2 to dobra baza pod certyfikację ISO 27001 - wielu klientów łączy obie usługi.

Powiązane problemy klientów

Powiązane szkolenia

Bez zobowiązań

Porozmawiajmy o cyberbezpieczeństwie i NIS2 w Twojej organizacji

30-minutowa konsultacja wstępna - sprawdzimy, czy podlegasz NIS2.

Sklep · Konsultacje
890 zł
/ jednorazowo

Konsultacja analiza podlegania NIS2

60 minut z prawnikiem specjalizującym się w cyberbezpieczeństwie + pisemna ocena obowiązków.

Baza wiedzy

Najnowsze wpisy o NIS2

Aktualnie brak wpisów w tej kategorii.

Najczęstsze pytania

NIS2 - pytania i odpowiedzi

Kto jest objęty obowiązkami wynikającymi z NIS2?

Ustawa obejmuje podmioty kluczowe i ważne z sektorów wskazanych w załącznikach do ustawy o krajowym systemie cyberbezpieczeństwa - m.in. energetykę, transport, zdrowie, ICT i przemysł. Podleganie sprawdzamy indywidualnie podczas audytu wstępnego.

Kwalifikacja zależy od sektora działalności oraz wielkości podmiotu - liczby pracowników i obrotu. Podmioty kluczowe podlegają dodatkowo nadzorowi ex ante, a ważne - głównie ex post, po wykryciu naruszenia.

Ustawa nie narzuca wprost certyfikowanego systemu, ale wymaga wdrożenia adekwatnych środków zarządzania ryzykiem - w praktyce najskuteczniej realizuje to sformalizowany SZBI, np. oparty o normę ISO 27001.

Wstępne zgłoszenie do właściwego CSIRT składa się w ciągu 24 godzin od wykrycia incydentu, raport szczegółowy w ciągu 72 godzin, a raport końcowy nie później niż miesiąc po zgłoszeniu.

Kluczowe wskaźniki ryzyka pozwalają mierzyć skuteczność zabezpieczeń w czasie i wcześnie wychwytywać niepokojące trendy, zanim dojdzie do incydentu. Wspierają też raportowanie do zarządu.

W zależności od kategorii podmiotu i rodzaju naruszenia kary administracyjne mogą sięgać kilku procent rocznego obrotu światowego lub określonych kwot ustawowych. Pomagamy ograniczyć to ryzyko, wdrażając wymagane środki.