02 · Audyt
Sprawdzamy, czy NIS2 Cię obejmuje, audytujemy organizację pod kątem 10 środków zarządzania ryzykiem i wdrażamy to, czego brakuje — polityki, raportowanie incydentów, ciągłość działania, nadzór nad dostawcami i szkolenia zarządu.
Szczegóły usługi
NIS2 (dyrektywa (UE) 2022/2555) to unijne prawo o cyberbezpieczeństwie dla organizacji świadczących usługi kluczowe dla gospodarki i społeczeństwa. Zastępuje pierwotną dyrektywę NIS, obejmuje znacznie więcej sektorów i firm oraz wymaga od nich zarządzania ryzykiem cyberbezpieczeństwa, zgłaszania poważnych incydentów i nadzoru nad bezpieczeństwem dostawców — przy osobistej odpowiedzialności zarządu.
W Polsce NIS2 wdraża nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC 2.0). Zdalny Admin pomaga ustalić, czy i w jakim zakresie jesteś nią objęty, audytuje organizację pod kątem wymagań i wdraża to, czego brakuje — od polityk i procedur po raportowanie incydentów i testy bezpieczeństwa.
Nasze usługi
Dokładny przegląd Twojej infrastruktury IT, procesów i polityk bezpieczeństwa, zakończony raportem luk i planem wdrożenia z priorytetami.
Zarządzanie ryzykiem, polityka bezpieczeństwa informacji, kontrola dostępu, kryptografia, zarządzanie aktywami — dokumentacja spełniająca wymagania dyrektywy.
Wykrywanie, klasyfikacja i procedura obsługi incydentów, dzięki którym dotrzymasz terminów raportowania: 24 godzin, 72 godzin i jednego miesiąca.
Plany ciągłości działania i odtwarzania po awarii, polityka backupu i testy odtwarzania, które utrzymują Twoje usługi w działaniu podczas ataku.
Ocena dostawców IT, wymagania bezpieczeństwa w umowach i bieżący nadzór nad podmiotami trzecimi z dostępem do Twoich systemów.
Szkolenia z cyberhigieny dla pracowników i obowiązkowe szkolenia z cyberbezpieczeństwa dla organów zarządzających, zgodnie z wymogami NIS2.
Kogo dotyczy
Energetyka, transport, bankowość i infrastruktura rynków finansowych, ochrona zdrowia, woda pitna i ścieki, infrastruktura cyfrowa, zarządzanie usługami ICT, administracja publiczna, przestrzeń kosmiczna.
Usługi pocztowe i kurierskie, gospodarka odpadami, chemikalia, produkcja i dystrybucja żywności, produkcja (w tym wyrobów medycznych, elektroniki, pojazdów), dostawcy usług cyfrowych, organizacje badawcze.
Co do zasady średnie i duże przedsiębiorstwa (50+ pracowników lub roczny obrót i suma bilansowa powyżej 10 mln EUR) — z wyjątkami dla podmiotów szczególnie istotnych niezależnie od wielkości.
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC) wdraża NIS2 — rejestr podmiotów, obowiązki i kary egzekwowane przez krajowe organy.
Obowiązki
Najważniejsze fakty
Jak pracujemy
Pytania i odpowiedzi
Dotyczy głównie średnich i dużych organizacji (50 lub więcej pracowników albo roczny obrót i suma bilansowa powyżej 10 mln EUR) działających w jednym z 18 sektorów wymienionych w dyrektywie — np. energetyce, transporcie, bankowości, ochronie zdrowia, infrastrukturze cyfrowej, zarządzaniu usługami ICT, produkcji czy branży spożywczej. Niektóre podmioty, np. dostawcy DNS i usług zaufania, są objęte niezależnie od wielkości. Każdą współpracę zaczynamy od sprawdzenia Twojej klasyfikacji.
Oba muszą spełniać te same obowiązki w zakresie zarządzania ryzykiem i raportowania. Różnica dotyczy nadzoru i kar: podmioty kluczowe podlegają nadzorowi uprzedniemu i karom do 10 mln EUR lub 2% globalnego obrotu, a podmioty ważne — nadzorowi następczemu i karom do 7 mln EUR lub 1,4% obrotu.
W przypadku poważnego incydentu: wczesne ostrzeżenie w ciągu 24 godzin od jego wykrycia, zgłoszenie incydentu ze wstępną oceną w ciągu 72 godzin i raport końcowy w ciągu miesiąca. Dotrzymanie tych terminów wymaga monitoringu i przećwiczonej procedury — dlatego wielu klientów łączy NIS2 z naszym SOC 24/7.
Tak. Zgodnie z NIS2 organy zarządzające zatwierdzają środki zarządzania ryzykiem cyberbezpieczeństwa, nadzorują ich wdrażanie i mogą ponosić odpowiedzialność za zaniedbania. Członkowie zarządu muszą też uczestniczyć w szkoleniach z cyberbezpieczeństwa.
KSC 2.0 to nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, która wdraża NIS2 do polskiego prawa. Określa, które podmioty są objęte przepisami, zasady ich rejestracji, obowiązki i kary egzekwowane przez polskie organy.
Nie jako takie. W obszarze cyfrowym NIS2 obejmuje internetowe platformy handlowe, wyszukiwarki i platformy społecznościowe, a także dostawców chmury, centrów danych i zarządzanych usług IT. Zwykły sklep internetowy jest zwykle objęty tylko wtedy, gdy należy do innego sektora, np. dystrybucji żywności lub produkcji, i spełnia próg wielkości.
Klasyfikację Twojej organizacji, ocenę dojrzałości wobec 10 środków z art. 21, raport luk z priorytetami i plan wdrożenia — zwykle na najbliższe 90 dni — a jeśli kontynuujesz z nami współpracę, także dokumentację i dowody dla organu nadzoru.
Podmioty finansowe objęte DORA stosują DORA jako przepisy szczególne w zakresie ryzyka ICT. NIS2 nie wymaga ISO 27001, ale istniejący ISMS pokrywa dużą część jej środków i znacznie ułatwia osiągnięcie zgodności — uwzględniamy go w analizie luk.
Tak. Wdrażamy brakujące środki, wykonujemy testy penetracyjne i skanowanie podatności, zapewniamy vCISO do bieżącego kierowania bezpieczeństwem oraz okresowo powtarzamy audyty.
Powiązane usługi
Pierwszy krok
30 minut, bez prezentacji. Powiemy wprost, czy ta usługa rozwiąże Twój problem, jaki zakres ma sens i ile to kosztuje.
Propozycja z zakresem i wyceną w ciągu 48 godzin od rozmowy.
Przejdź do kontaktu