Doradztwo i audyty cyberbezpieczeństwa
Pomagamy ustalić, które obowiązki KSC/NIS2 dotyczą Twojej firmy, gdzie są luki i co zrobić w pierwszej kolejności - od audytu zgodności i oceny ryzyka po bieżące wsparcie w modelu wirtualnego CISO.
Audyt zgodności KSC/NIS2 - sprawdzamy, gdzie jesteś
Audyt zgodności to przegląd organizacji pod kątem wymogów ustawy o krajowym systemie cyberbezpieczeństwa (KSC), wdrażającej w Polsce dyrektywę NIS2. Pomagamy ustalić, czy Twoja firma kwalifikuje się jako podmiot kluczowy lub ważny, jakie obowiązki z tego wynikają i gdzie są luki względem stanu wymaganego.
Badamy m.in.: status i zakres podlegania przepisom, system zarządzania bezpieczeństwem informacji, polityki i procedury, podział ról i odpowiedzialności, sposób obsługi i zgłaszania incydentów, zarządzanie dostawcami oraz gotowość do wykazania zgodności przed organem nadzoru. Wynikiem jest obraz stanu faktycznego i lista rozbieżności do zamknięcia.
Czym ten audyt różni się od obowiązkowego audytu ustawowego
Audyt zgodności prowadzony jako wsparcie doradcze to nie to samo co obowiązkowy audyt bezpieczeństwa systemu informacyjnego, którego ustawa wymaga od podmiotów kluczowych. Nasz przegląd służy przygotowaniu organizacji: pokazuje, na czym stoisz i co poprawić, zanim formalny obowiązek stanie się wymagalny.
Ustawa nakłada na podmioty kluczowe obowiązek przeprowadzania - na własny koszt - audytu bezpieczeństwa systemu informacyjnego cyklicznie, co najmniej raz na 3 lata. Pierwszy taki audyt podmiot kluczowy powinien przeprowadzić w ciągu 24 miesięcy od dnia spełnienia przesłanek uznania go za podmiot kluczowy. Pomagamy zaplanować i przygotować organizację do tego procesu tak, aby formalny audyt nie zaskoczył Cię brakami.
Ocena ryzyka - podstawa świadomych decyzji
Ocena ryzyka to uporządkowany proces, w którym identyfikujemy aktywa, zagrożenia i podatności, a następnie szacujemy prawdopodobieństwo i potencjalny wpływ poszczególnych ryzyk. Na tej podstawie ustala się, które ryzyka wymagają działania w pierwszej kolejności, a które można świadomie zaakceptować lub przenieść.
Pracujemy w oparciu o uznane podejścia do zarządzania ryzykiem bezpieczeństwa informacji. Rezultatem jest udokumentowany rejestr ryzyk wraz z rekomendacjami postępowania - materiał, który porządkuje decyzje, wspiera rozmowę z zarządem i stanowi punkt odniesienia dla środków zarządzania ryzykiem wymaganych przez przepisy.
Wirtualny CISO (vCISO) - ekspert przy bieżących decyzjach
Wirtualny CISO to model, w którym rolę dyrektora ds. bezpieczeństwa pełni zewnętrzny ekspert współpracujący z Twoją organizacją w ustalonym zakresie i rytmie - bez kosztu i czasu rekrutacji etatowego CISO. To rozwiązanie szczególnie dla firm, które potrzebują kompetencji bezpieczeństwa na poziomie kierowniczym, ale nie mają jeszcze podstaw, by utrzymać taką funkcję na pełen etat.
Typowe zadania w modelu vCISO obejmują m.in.:
- ▸nadzór nad systemem zarządzania bezpieczeństwem informacji i jego rozwojem
- ▸utrzymanie i aktualizację polityk oraz procedur
- ▸koordynację oceny ryzyka i planu postępowania z ryzykiem
- ▸wsparcie przy obsłudze i zgłaszaniu incydentów
- ▸nadzór nad wymaganiami wobec dostawców
- ▸wsparcie w kontaktach z organem nadzoru oraz w raportowaniu do zarządu
Jak przebiega współpraca?
Pracujemy etapami, tak abyś na każdym kroku wiedział, co się dzieje i co z tego wynika:
- ▸Rozmowa wstępna - poznajemy organizację, sektor, skalę działalności i dotychczasowe podejście do bezpieczeństwa
- ▸Ustalenie statusu i zakresu - pomagamy ocenić, czy i jako jaki podmiot (kluczowy/ważny) firma podlega przepisom oraz jakie obowiązki z tego wynikają
- ▸Audyt zgodności lub ocena ryzyka - badamy stan faktyczny względem wymogów i identyfikujemy luki
- ▸Raport z priorytetami - otrzymujesz konkretną, uszeregowaną listę działań wraz z planem ich wdrożenia
- ▸Wsparcie wdrożeniowe i bieżące - w razie potrzeby towarzyszymy przy realizacji działań i utrzymaniu zgodności, także w modelu vCISO
Co otrzymujesz - produkty współpracy
- ▸Raport z audytu zgodności lub oceny ryzyka opisujący stan faktyczny i zidentyfikowane luki
- ▸Rejestr ryzyk z rekomendacjami postępowania
- ▸Plan działań z priorytetami - jasna kolejność, od czego zacząć
- ▸Bieżące wsparcie doradcze przy realizacji i utrzymaniu (opcjonalnie, w modelu vCISO)
Dlaczego teraz - KSC/NIS2 i terminy
Nowelizacja ustawy o KSC wdrażająca dyrektywę NIS2 weszła w życie 3 kwietnia 2026 r. i uruchomiła harmonogram obowiązków. Podmioty kluczowe i ważne powinny dokonać samoidentyfikacji i złożyć wniosek o wpis do wykazu do 3 października 2026 r., a środki zarządzania ryzykiem wdrożyć do 3 kwietnia 2027 r.
Im wcześniej ustalisz swój status i luki, tym więcej masz czasu na uporządkowane wdrożenie - bez pośpiechu pod presją terminów. Pomagamy ustalić obowiązki i priorytety; nie gwarantujemy z góry wyniku audytu ani zgodności, ale wskazujemy najkrótszą drogę do jej osiągnięcia.
Stan prawny na czerwiec 2026 r. Terminy i obowiązki wynikają z ustawy o krajowym systemie cyberbezpieczeństwa po nowelizacji wdrażającej NIS2; konkretna kwalifikacja podmiotu i terminy zależą od indywidualnej sytuacji organizacji.
Nie wiesz, od czego zacząć?
Umów konsultacjęZobacz też: KSC i NIS2·Feelsecure Box