Zarządzanie ryzykiem. Identyfikujemy kluczowe zagrożenia dla ciągłości działania organizacji.
Audyt KSC, NIS2 i ISO 27001. Oceniamy poziom bezpieczeństwa, wskazujemy luki i przygotowujemy plan działań.
Dokumentacja i procedury. Opracowujemy polityki bezpieczeństwa, procedury reagowania na incydenty i wymagane rejestry.
Wdrożenie i stały nadzór. Pomagamy wdrożyć zabezpieczenia, przeszkolić pracowników i rozwijać system zarządzania bezpieczeństwem.
Pełny proces przygotowania organizacji
Budujemy dojrzały system cyberbezpieczeństwa, który wspiera zgodność, ciągłość działania i odporność organizacji.
Przygotowanie organizacji do KSC, NIS2 i ISO/IEC 27001
JAK TO DZIAŁA?
Od analizy obowiązków do wdrożenia zabezpieczeń
Analiza obowiązków i obecnego poziomu bezpieczeństwa
Na początku sprawdzamy, jakie wymagania dotyczą organizacji i które obszary wymagają uporządkowania. Analizujemy sposób działania firmy, wykorzystywane systemy oraz najważniejsze zagrożenia. Na tej podstawie wskazujemy braki i ustalamy priorytety dalszych działań.
Dokumentacja i podział odpowiedzialności
Przygotowujemy dokumentację dopasowaną do rzeczywistego sposobu działania firmy. Określamy zasady bezpieczeństwa, zarządzania dostępem, obsługi incydentów, wykonywania kopii zapasowych oraz współpracy z dostawcami. Ustalamy również zakres odpowiedzialności i harmonogram przeglądów, testów oraz szkoleń.
Wdrożenie zabezpieczeń technicznych
Na podstawie wyników analizy wdrażamy zabezpieczenia w obszarach najbardziej narażonych na ryzyko. Porządkujemy konta i uprawnienia, wzmacniamy ochronę urządzeń, poczty, sieci oraz dostępu zdalnego. Uruchamiamy także kopie zapasowe, monitoring zdarzeń i centralne zarządzanie konfiguracją.
Najczęściej zadawane pytania
Krótkie odpowiedzi zdejmują najczęstsze obawy: czy audyt zakłóci pracę, czy potrzebna jest dokumentacja i czy klient dostanie konkretne zalecenia.
Czy audyt może zakłócić pracę firmy?
+
Zakres i sposób testów ustalamy wcześniej. Działania potencjalnie wrażliwe wykonujemy tylko po akceptacji.
Czy potrzebujemy pełnej dokumentacji sieci?
+
Nie. Jeżeli dokumentacja jest niepełna, traktujemy to jako część audytu i pomagamy odtworzyć obraz środowiska.
Cz otrzymamy konkretne zalecenia?
+
Tak. Raport zawiera opis problemów, priorytety oraz rekomendacje działań dla IT i zarządu.
Czy pomagacie we wdrozeniu zmian?
+
Tak. Po audycie możemy pomóc w zaplanowaniu i wdrożeniu najważniejszych poprawek.
Niewykonanie obowiązków wynikających z KSC może skutkować administracyjną karą pieniężną. Dotyczy to między innymi braku wpisu do wykazu KSC, niewdrożenia systemu zarządzania bezpieczeństwem informacji, braku analizy ryzyka, niezgłaszania incydentów, nieprzeprowadzenia wymaganego audytu lub utrudniania kontroli.
Wysokość kary może wynosić:
-
dla podmiotu kluczowego – od 20 000 zł do 10 mln euro lub 2% przychodów z działalności gospodarczej osiągniętych w poprzednim roku obrotowym;
-
dla podmiotu ważnego – od 15 000 zł do 7 mln euro lub 1,4% przychodów z działalności gospodarczej osiągniętych w poprzednim roku obrotowym;
-
w przypadku naruszenia powodującego szczególnie poważne zagrożenie – do 100 mln zł.
Odpowiedzialność może objąć również kierownika podmiotu. Kara nałożona bezpośrednio na osobę zarządzającą może wynieść do 300% jej wynagrodzenia obliczonego według zasad wskazanych w ustawie. Samo przekazanie obowiązków działowi IT lub zewnętrznemu dostawcy nie wyłącza odpowiedzialności kierownictwa.
-
Zależy to przede wszystkim od sektora działalności, rodzaju świadczonych usług, wielkości organizacji oraz jej znaczenia dla działania innych podmiotów.
W Polsce regulacje obejmują podmioty kluczowe i podmioty ważne, a firma objęta ustawą może być zobowiązana do samodzielnego wpisu do wykazu KSC. Ocena powinna uwzględniać również powiązania kapitałowe i wyjątki przewidziane w przepisach.
NIS2 jest dyrektywą Unii Europejskiej określającą wspólne wymagania dotyczące zarządzania ryzykiem cyberbezpieczeństwa, obsługi incydentów, nadzoru i odpowiedzialności. W Polsce wymagania te są realizowane przez ustawę o krajowym systemie cyberbezpieczeństwa.
ISO/IEC 27001 jest natomiast międzynarodową normą określającą wymagania dla systemu zarządzania bezpieczeństwem informacji. Może być wdrażana przez organizacje niezależnie od tego, czy podlegają one pod KSC.
Nie. ISO/IEC 27001 pomaga uporządkować zarządzanie ryzykiem, odpowiedzialność, dokumentację i ciągłe doskonalenie zabezpieczeń, dlatego może stanowić dobrą podstawę przygotowania organizacji.
KSC może jednak nakładać dodatkowe obowiązki wynikające bezpośrednio z przepisów, na przykład dotyczące wpisu do wykazu, zgłaszania incydentów, współpracy z właściwymi organami lub określonego sposobu nadzoru. Każdy z tych obowiązków trzeba sprawdzić oddzielnie.
Tak. Łączymy przygotowanie procedur i zasad z konfiguracją rzeczywistych zabezpieczeń.
Możemy między innymi uporządkować dostęp użytkowników, wdrożyć uwierzytelnianie wieloskładnikowe, zabezpieczyć pocztę i urządzenia, podzielić sieć, przygotować kopie zapasowe oraz uruchomić monitoring. Dzięki temu dokumentacja odpowiada faktycznemu sposobowi działania infrastruktury.
Po wdrożeniu możemy prowadzić okresowe przeglądy zabezpieczeń, uprawnień, kopii zapasowych i dokumentacji. Pomagamy również aktualizować analizę ryzyka po zmianach w infrastrukturze, strukturze firmy lub sposobie świadczenia usług.
Stała współpraca może obejmować także monitoring, obsługę incydentów, szkolenia, testy odtwarzania danych oraz kontrolę realizacji przyjętego planu działań.
Zacznijmy od rozmowy
Krótka rozmowa to pierwszy krok do lepszych decyzji. Wypełnij formularz, a odezwiemy się w dogodnym dla
Ciebie czasie lub od razu zarezerwuj spotkanie online ->



