Cyberbezpieczeństwo i NIS2
Kompleksowe wsparcie we wdrożeniu wymagań ustawy o krajowym systemie cyberbezpieczeństwa - od analizy podlegania NIS2, przez budowę SZBI i wskaźników KRI, po zarządzanie incydentami i raportowanie do CSIRT. Bezpieczeństwo informacji traktujemy jako proces, nie jednorazowy projekt.
Zakres usługi
Zakres obowiązków wynikających z NIS2 obejmuje analizę, wdrożenie i utrzymanie - w tym budowę systemu zarządzania bezpieczeństwem informacji i wskaźników ryzyka. Poniżej pełny zakres, w jakim wspieramy organizacje.
Analiza podlegania NIS2
Weryfikacja, czy organizacja jest podmiotem kluczowym lub ważnym w rozumieniu ustawy o KSC.
Audyt cyberbezpieczeństwa
Ocena stanu zabezpieczeń technicznych i organizacyjnych względem wymogów NIS2.
Wdrożenie wymagań NIS2
Wdrożenie środków technicznych, organizacyjnych i proceduralnych wymaganych od podmiotów kluczowych i ważnych.
Polityki i procedury cyberbezpieczeństwa
Opracowanie polityk bezpieczeństwa informacji, procedur reagowania i planów ciągłości działania.
System zarządzania bezpieczeństwem informacji (SZBI)
Zaprojektowanie SZBI dopasowanego do skali działalności i profilu ryzyka organizacji.
Wdrożenie SZBI
Uruchomienie systemu zarządzania bezpieczeństwem informacji wraz z niezbędną dokumentacją.
Utrzymanie i doskonalenie SZBI
Bieżący nadzór nad SZBI, przeglądy zarządzania i aktualizacja dokumentacji wraz ze zmianą ryzyka.
KRI – kluczowe wskaźniki ryzyka
Zdefiniowanie wskaźników pozwalających mierzyć skuteczność zabezpieczeń w czasie.
Usługa projektowania KRI
Opracowanie zestawu KRI wraz z progami ostrzegawczymi dopasowanymi do profilu ryzyka.
Usługa monitorowania i raportowania KRI
Cykliczne monitorowanie wskaźników i raportowanie wyników do kierownictwa organizacji.
Zarządzanie incydentami
Procedury wykrywania, klasyfikacji i obsługi incydentów bezpieczeństwa zgodnie z NIS2.
Bezpieczeństwo dostawców
Ocena i zabezpieczenie łańcucha dostaw oraz umów z dostawcami usług ICT i podwykonawcami.
Obowiązki raportowania incydentów
Zgłaszanie poważnych incydentów do CSIRT w ustawowych terminach i przygotowanie dokumentacji.
Szkolenia NIS2 dla kadry i pracowników
Budowanie świadomości zagrożeń i obowiązków wynikających z NIS2 w organizacji.
Jak wygląda współpraca
Analiza podlegania
Sprawdzamy, czy organizacja jest podmiotem kluczowym lub ważnym, i ustalamy zakres obowiązków.
Audyt i plan działań
Audytujemy stan zabezpieczeń i przygotowujemy priorytetową mapę wdrożenia wymagań NIS2.
Wdrożenie
Wdrażamy SZBI, polityki, procedury i mechanizmy KRI, szkolimy zespół z nowych zasad.
Utrzymanie i monitorowanie
Monitorujemy zgodność, aktualizujemy dokumentację i obsługujemy incydenty oraz raportowanie do CSIRT.
Dla kogo jest ta usługa
Potrzebujesz też certyfikacji ISO 27001?
SZBI zbudowany pod NIS2 to dobra baza pod certyfikację ISO 27001 - wielu klientów łączy obie usługi.
Powiązane problemy klientów
Czy moja organizacja podlega NIS2?
Jak sprawdzić, czy firma jest podmiotem ważnym albo kluczowym?
Jak przygotować organizację do NIS2?
Jakie procedury cyberbezpieczeństwa są wymagane?
Jak wdrożyć system zarządzania bezpieczeństwem informacji (SZBI)?
Jak zarządzać incydentami cyberbezpieczeństwa?
Powiązane szkolenia
Porozmawiajmy o cyberbezpieczeństwie i NIS2 w Twojej organizacji
30-minutowa konsultacja wstępna - sprawdzimy, czy podlegasz NIS2.
Konsultacja analiza podlegania NIS2
60 minut z prawnikiem specjalizującym się w cyberbezpieczeństwie + pisemna ocena obowiązków.
Baza wiedzy
Najnowsze wpisy o NIS2
Najczęstsze pytania
NIS2 - pytania i odpowiedzi
Kto jest objęty obowiązkami wynikającymi z NIS2?
Ustawa obejmuje podmioty kluczowe i ważne z sektorów wskazanych w załącznikach do ustawy o krajowym systemie cyberbezpieczeństwa - m.in. energetykę, transport, zdrowie, ICT i przemysł. Podleganie sprawdzamy indywidualnie podczas audytu wstępnego.
Czym różni się podmiot kluczowy od podmiotu ważnego?
Kwalifikacja zależy od sektora działalności oraz wielkości podmiotu - liczby pracowników i obrotu. Podmioty kluczowe podlegają dodatkowo nadzorowi ex ante, a ważne - głównie ex post, po wykryciu naruszenia.
Czy SZBI jest obowiązkowy dla wszystkich objętych NIS2?
Ustawa nie narzuca wprost certyfikowanego systemu, ale wymaga wdrożenia adekwatnych środków zarządzania ryzykiem - w praktyce najskuteczniej realizuje to sformalizowany SZBI, np. oparty o normę ISO 27001.
W jakim terminie trzeba zgłosić poważny incydent?
Wstępne zgłoszenie do właściwego CSIRT składa się w ciągu 24 godzin od wykrycia incydentu, raport szczegółowy w ciągu 72 godzin, a raport końcowy nie później niż miesiąc po zgłoszeniu.
Czym są KRI i po co je wdrażać?
Kluczowe wskaźniki ryzyka pozwalają mierzyć skuteczność zabezpieczeń w czasie i wcześnie wychwytywać niepokojące trendy, zanim dojdzie do incydentu. Wspierają też raportowanie do zarządu.
Jakie kary grożą za brak zgodności z NIS2?
W zależności od kategorii podmiotu i rodzaju naruszenia kary administracyjne mogą sięgać kilku procent rocznego obrotu światowego lub określonych kwot ustawowych. Pomagamy ograniczyć to ryzyko, wdrażając wymagane środki.