Audyt techniczny
Sprawdzam co masz, czego nie masz i co musisz wdrożyć. Dostajesz raport z konkretnymi lukami i roadmapą - nie 50 stron ogólników.
Wdrażam techniczną stronę NIS2 - monitoring, zabezpieczenia, procedury incydentowe. To co musi naprawdę działać, nie tylko istnieć na papierze.
NIS2 to unijna dyrektywa o cyberbezpieczeństwie (dyrektywa 2022/2555), wdrożona w Polsce jako nowelizacja ustawy o KSC - obowiązuje od 3 kwietnia 2026. Obejmuje około 38 tysięcy podmiotów, w tym 11 tysięcy firm prywatnych, i wymaga wdrożenia konkretnych środków technicznych: monitorowania w trybie ciągłym, uwierzytelniania wieloskładnikowego, kopii zapasowych, segmentacji sieci i procedur zgłaszania incydentów.
Za wdrożenie odpowiada osobiście kierownik podmiotu, nie dział IT. Kary dla firmy sięgają 10 mln EUR albo 2% przychodu, a kierownik odpowiada dodatkowo do 300% swojego wynagrodzenia. Wpis do wykazu trzeba złożyć do 3 października 2026, a wdrożenie zakończyć do 3 kwietnia 2027.
Musisz sam sprawdzić, czy podlegasz ustawie, i złożyć wniosek o wpis do wykazu do 3 października 2026. Nikt Cię o tym nie poinformuje - to Twój obowiązek.
Monitorowanie w trybie ciągłym, uwierzytelnianie wieloskładnikowe, kopie zapasowe, kontrola dostępu i szyfrowanie. To nie jest lista życzeń, tylko art. 8 ustawy.
Wczesne ostrzeżenie o poważnym incydencie zgłaszasz w 24 godziny, zgłoszenie właściwe w 72 godziny, sprawozdanie końcowe w miesiąc. Bez gotowych procedur nie zdążysz.
Sektory krytyczne, łańcuch dostaw, rozmiar firmy - jedna z sześciu sytuacji wystarczy, żeby ustawa Cię objęła.
Trzy sposoby współpracy - od jednorazowego audytu po ciągłe wsparcie operacyjne.
Sprawdzam co masz, czego nie masz i co musisz wdrożyć. Dostajesz raport z konkretnymi lukami i roadmapą - nie 50 stron ogólników.
Stawiam systemy, konfiguruję, testuję. SIEM, EDR na endpointach, hardening sieci, backup, zarządzanie dostępem. Zostawiam działającą infrastrukturę.
Ciągły monitoring, utrzymanie, reagowanie na incydenty, kwartalne przeglądy. NIS2 to nie jednorazowy projekt - to ciągły proces.
Strona formalna? Polityka bezpieczeństwa informacji, metodyka analizy ryzyka, wniosek o wpis do wykazu - to rola pełnomocnika bezpieczeństwa informacji, nie moja. Piszę procedury techniczne do zabezpieczeń, które wdrażam.
Dziesięć lat w infrastrukturze. Wdrożenia, incydenty, forensyka. Rozumiem jak działa sieć, nie tylko jak wygląda na slajdzie.
w infrastrukturze IT - sieci, serwery, monitoring, cloud
Wazuh, Zabbix, SentinelOne, MikroTik, AWS/EKS, Proxmox
Certyfikowany - hardening sieci to chleb powszedni
Realne incydenty - subdomain takeover, dangling DNS, forensics
15 minut online. Rozmawiamy o Twojej firmie, infrastrukturze i obowiązkach NIS2. Mówię Ci wprost czy i co musisz zrobić.
Przeglądam Twoją infrastrukturę. Sprawdzam monitoring, zabezpieczenia, backup, procedury. Dostajesz raport z konkretnymi lukami.
Nie 50 stron ogólników, tylko konkretna lista: co wdrożyć, w jakiej kolejności, za ile, w jakim czasie.
Stawiam systemy, konfiguruję, testuję. SIEM, EDR, hardening, backup - zostawiam działającą infrastrukturę.
Ciągłe wsparcie - monitoring, aktualizacje, incydenty, kwartalne przeglądy. NIS2 to maraton, nie sprint.
Podlegasz, jeżeli działasz w sektorze wskazanym w załączniku nr 1 lub nr 2 do ustawy i zatrudniasz co najmniej 50 osób albo Twój roczny obrót przekracza 10 mln EUR. Od tej zasady są trzy wyjątki: dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa podlegają już od 10 pracowników, dostawcy usług DNS i kwalifikowani dostawcy usług zaufania niezależnie od wielkości, a przedsiębiorcy komunikacji elektronicznej niezależnie od progów. Bezpłatny kwalifikator odpowie w dwie minuty.
Nie. Ustawa nie wymaga certyfikatu ISO 27001. Wymaga systemu zarządzania bezpieczeństwem informacji opartego na szacowaniu ryzyka (art. 8), a to w dużej mierze pokrywa się z ISO 27001. Jeżeli masz certyfikat, masz dobry fundament, ale sam w sobie nie wystarczy do wykazania zgodności.
Nie, i mówię to uczciwie. Jestem od strony technicznej: systemy, monitorowanie, hardening, incydenty. Formalne polityki, dokumentowa analiza ryzyka i wniosek o wpis do wykazu to rola pełnomocnika bezpieczeństwa informacji lub prawnika. Współpracuję z partnerami, którzy to prowadzą, więc razem pokrywamy całość wymagań.
Nie. Audyt podmiotu kluczowego może przeprowadzić akredytowana jednostka oceniająca zgodność albo zespół co najmniej dwóch audytorów z certyfikatami wskazanymi w rozporządzeniu. Dodatkowo art. 15 ust. 2a wprowadza dwunastomiesięczną karencję: kto wdrażał zabezpieczenia, nie może ich później audytować. Przygotowuję firmę do audytu i wdrażam wymagania techniczne, a sam audyt wykonuje niezależny podmiot.
Audyt techniczny: 2 500 - 5 000 zł, 3-10 dni. Wdrożenie: 15 000 - 40 000 zł, 4-16 tygodni, zależnie od zakresu. Utrzymanie: 3 500 - 6 500 zł miesięcznie. Na konsultacji dostaniesz wycenę dopasowaną do swojej firmy.
Zwykle nie bezpośrednio, ale są dwa ważne wyjątki. Jeżeli świadczysz usługi zarządzane w zakresie cyberbezpieczeństwa, podlegasz już od 10 pracowników jako podmiot kluczowy. Jeżeli jesteś dostawcą firmy objętej ustawą, Twój klient ma obowiązek zarządzania bezpieczeństwem łańcucha dostaw (art. 8 ust. 1 pkt 2 lit. e) i przeniesie wymagania na Ciebie umową. Warto przygotować się, zanim stracisz kontrakty.
Praktyczne info o wdrażaniu NIS2 - co tydzień. Bez spamu, bez korporacyjnego BS, bez wciskania usług.
Bez spamu. Wypisujesz się jednym kliknięciem.
15 minut, online, bez zobowiązań. Powiem Ci wprost - czy NIS2 Cię dotyczy, co musisz zrobić i ile to realnie kosztuje.