Przejdź do głównej treści
ambrosec.pl
VOL. I / ISSUE 01

NIS2weszłowżycie.Masz12miesięcy.Wieszcorobić?

Wdrażam techniczną stronę NIS2 - monitoring, zabezpieczenia, procedury incydentowe. To co musi naprawdę działać, nie tylko istnieć na papierze.

Scroll / Read more
Definicja · At a glance

NIS2 to unijna dyrektywa o cyberbezpieczeństwie (dyrektywa 2022/2555), wdrożona w Polsce jako nowelizacja ustawy o KSC - obowiązuje od 3 kwietnia 2026. Obejmuje około 38 tysięcy podmiotów, w tym 11 tysięcy firm prywatnych, i wymaga wdrożenia konkretnych środków technicznych: monitorowania w trybie ciągłym, uwierzytelniania wieloskładnikowego, kopii zapasowych, segmentacji sieci i procedur zgłaszania incydentów.

Za wdrożenie odpowiada osobiście kierownik podmiotu, nie dział IT. Kary dla firmy sięgają 10 mln EUR albo 2% przychodu, a kierownik odpowiada dodatkowo do 300% swojego wynagrodzenia. Wpis do wykazu trzeba złożyć do 3 października 2026, a wdrożenie zakończyć do 3 kwietnia 2027.

02 / Dlaczego to pilne

Kierownikpodmiotuodpowiadaosobiście.NiedziałIT.

01

Samoidentyfikacja

Musisz sam sprawdzić, czy podlegasz ustawie, i złożyć wniosek o wpis do wykazu do 3 października 2026. Nikt Cię o tym nie poinformuje - to Twój obowiązek.

02

Wymogi techniczne

Monitorowanie w trybie ciągłym, uwierzytelnianie wieloskładnikowe, kopie zapasowe, kontrola dostępu i szyfrowanie. To nie jest lista życzeń, tylko art. 8 ustawy.

03

Incydenty w 24 godziny

Wczesne ostrzeżenie o poważnym incydencie zgłaszasz w 24 godziny, zgłoszenie właściwe w 72 godziny, sprawozdanie końcowe w miesiąc. Bez gotowych procedur nie zdążysz.

03 / Dla kogo

NIS2dotyczyCię,jeśli…

Sektory krytyczne, łańcuch dostaw, rozmiar firmy - jedna z sześciu sytuacji wystarczy, żeby ustawa Cię objęła.

  • 01Działasz w sektorze z załącznika nr 1 lub nr 2 do ustawy (energia, transport, zdrowie, produkcja, odpady, żywność…)
  • 02Zatrudniasz co najmniej 50 osób albo Twój roczny obrót przekracza 10 mln EUR
  • 03Świadczysz usługi zarządzane w zakresie cyberbezpieczeństwa - wtedy próg spada do 10 pracowników
  • 04Świadczysz usługi DNS, prowadzisz rejestr domen albo jesteś kwalifikowanym dostawcą usług zaufania - wtedy wielkość nie ma znaczenia
  • 05Jesteś dostawcą firmy objętej ustawą - Twój klient ma obowiązek zarządzać bezpieczeństwem łańcucha dostaw
  • 06Nie wiesz - i właśnie dlatego warto to sprawdzić
04 / Usługi

TechnicznastronaNIS2.Bezslajdów.

Trzy sposoby współpracy - od jednorazowego audytu po ciągłe wsparcie operacyjne.

01 / SERVICE

Audyt techniczny

Sprawdzam co masz, czego nie masz i co musisz wdrożyć. Dostajesz raport z konkretnymi lukami i roadmapą - nie 50 stron ogólników.

MonitoringEDRBackupHardeningIncydentyRaport + roadmapa
Cena
2 500 - 5 000PLN netto
3-10 dni
02 / SERVICE

Wdrożenie techniczne

Stawiam systemy, konfiguruję, testuję. SIEM, EDR na endpointach, hardening sieci, backup, zarządzanie dostępem. Zostawiam działającą infrastrukturę.

Wazuh/SIEMSentinelOne/EDRFirewallBackup/DRDostępProcedury
Cena
15 000 - 40 000PLN netto
4-16 tyg
03 / SERVICE

Security retainer

Ciągły monitoring, utrzymanie, reagowanie na incydenty, kwartalne przeglądy. NIS2 to nie jednorazowy projekt - to ciągły proces.

MonitoringIncydentyPrzeglądyAktualizacjeRaportowanie
Cena
3 500 - 6 500PLN netto
/msc

Strona formalna? Polityka bezpieczeństwa informacji, metodyka analizy ryzyka, wniosek o wpis do wykazu - to rola pełnomocnika bezpieczeństwa informacji, nie moja. Piszę procedury techniczne do zabezpieczeń, które wdrażam.

05 / Dlaczego AmbroSec

Praktyk,niekonsultantodslajdów.

Dziesięć lat w infrastrukturze. Wdrożenia, incydenty, forensyka. Rozumiem jak działa sieć, nie tylko jak wygląda na slajdzie.

10 LAT

w infrastrukturze IT - sieci, serwery, monitoring, cloud

HANDS-ON

Wazuh, Zabbix, SentinelOne, MikroTik, AWS/EKS, Proxmox

MIKROTIK

Certyfikowany - hardening sieci to chleb powszedni

REAL IR

Realne incydenty - subdomain takeover, dangling DNS, forensics

06 / Jak to wygląda

Odrozmowydodziałającegosystemu.

01

Bezpłatna konsultacja

15 minut online. Rozmawiamy o Twojej firmie, infrastrukturze i obowiązkach NIS2. Mówię Ci wprost czy i co musisz zrobić.

02

Audyt techniczny

Przeglądam Twoją infrastrukturę. Sprawdzam monitoring, zabezpieczenia, backup, procedury. Dostajesz raport z konkretnymi lukami.

03

Raport + roadmapa

Nie 50 stron ogólników, tylko konkretna lista: co wdrożyć, w jakiej kolejności, za ile, w jakim czasie.

04

Wdrożenie

Stawiam systemy, konfiguruję, testuję. SIEM, EDR, hardening, backup - zostawiam działającą infrastrukturę.

05

Retainer

Ciągłe wsparcie - monitoring, aktualizacje, incydenty, kwartalne przeglądy. NIS2 to maraton, nie sprint.

07 / FAQ

Najczęstszepytania.

Podlegasz, jeżeli działasz w sektorze wskazanym w załączniku nr 1 lub nr 2 do ustawy i zatrudniasz co najmniej 50 osób albo Twój roczny obrót przekracza 10 mln EUR. Od tej zasady są trzy wyjątki: dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa podlegają już od 10 pracowników, dostawcy usług DNS i kwalifikowani dostawcy usług zaufania niezależnie od wielkości, a przedsiębiorcy komunikacji elektronicznej niezależnie od progów. Bezpłatny kwalifikator odpowie w dwie minuty.

Nie. Ustawa nie wymaga certyfikatu ISO 27001. Wymaga systemu zarządzania bezpieczeństwem informacji opartego na szacowaniu ryzyka (art. 8), a to w dużej mierze pokrywa się z ISO 27001. Jeżeli masz certyfikat, masz dobry fundament, ale sam w sobie nie wystarczy do wykazania zgodności.

Nie, i mówię to uczciwie. Jestem od strony technicznej: systemy, monitorowanie, hardening, incydenty. Formalne polityki, dokumentowa analiza ryzyka i wniosek o wpis do wykazu to rola pełnomocnika bezpieczeństwa informacji lub prawnika. Współpracuję z partnerami, którzy to prowadzą, więc razem pokrywamy całość wymagań.

Nie. Audyt podmiotu kluczowego może przeprowadzić akredytowana jednostka oceniająca zgodność albo zespół co najmniej dwóch audytorów z certyfikatami wskazanymi w rozporządzeniu. Dodatkowo art. 15 ust. 2a wprowadza dwunastomiesięczną karencję: kto wdrażał zabezpieczenia, nie może ich później audytować. Przygotowuję firmę do audytu i wdrażam wymagania techniczne, a sam audyt wykonuje niezależny podmiot.

Audyt techniczny: 2 500 - 5 000 zł, 3-10 dni. Wdrożenie: 15 000 - 40 000 zł, 4-16 tygodni, zależnie od zakresu. Utrzymanie: 3 500 - 6 500 zł miesięcznie. Na konsultacji dostaniesz wycenę dopasowaną do swojej firmy.

Zwykle nie bezpośrednio, ale są dwa ważne wyjątki. Jeżeli świadczysz usługi zarządzane w zakresie cyberbezpieczeństwa, podlegasz już od 10 pracowników jako podmiot kluczowy. Jeżeli jesteś dostawcą firmy objętej ustawą, Twój klient ma obowiązek zarządzania bezpieczeństwem łańcucha dostaw (art. 8 ust. 1 pkt 2 lit. e) i przeniesie wymagania na Ciebie umową. Warto przygotować się, zanim stracisz kontrakty.

08 / Newsletter

NewsletterNIS2.

Praktyczne info o wdrażaniu NIS2 - co tydzień. Bez spamu, bez korporacyjnego BS, bez wciskania usług.

Bez spamu. Wypisujesz się jednym kliknięciem.

09 / Rozmowa

PorozmawiajmyoTwojejfirmie.

15 minut, online, bez zobowiązań. Powiem Ci wprost - czy NIS2 Cię dotyczy, co musisz zrobić i ile to realnie kosztuje.