Pomagamy firmom z sektorów regulowanych zrozumieć obowiązki wynikające z dyrektywy NIS2, rozpoznać zagrożenia i przygotować się na incydent — bez zbędnej biurokracji i strachu.
Pracujemy z firmami, które trzymają w ruchu wodę, ziemię i energię — sektory, bez których nic innego nie działa. Dlatego nasza marka stawia na solidność, a nie efekciarstwo — dokładnie tak, jak infrastruktura, której odporność pomagamy ocenić.
Dyrektywa NIS2 obejmuje firmy kluczowe dla funkcjonowania gospodarki i społeczeństwa.
Dokładny zakres obowiązków zależy od kwalifikacji jako podmiot kluczowy lub ważny — sprawdzimy to indywidualnie dla Twojej firmy.
Każdy krok tłumaczymy prostym językiem — wiesz dokładnie, co, dlaczego i kiedy trzeba zrobić.
Wdrożenie środków realizuje Twój zespół lub wybrany dostawca. My mówimy, co, jak i w jakiej kolejności.
Sprawdzamy, czy i jak dyrektywa NIS2 dotyczy Twojej firmy oraz gdzie są największe braki względem wymogów (na podstawie dyrektywy NIS2 i ustawy o KSC).
Wskazujemy, gdzie mogą pojawić się problemy: nie tylko w systemach, ale też w zachowaniu pracowników, kontroli wstępu na teren firmy i fizycznej ochronie zabezpieczeń.
Opracowujemy plan na wypadek incydentu, żeby ograniczyć straty, oraz plan wdrożenia: jakie środki wprowadzić i jak przeszkolić pracowników.
Praktyczne szkolenia z rozpoznawania oszustw i socjotechniki: dla biura (recepcja, sekretariat, księgowość, kadry) oraz dla ochrony.
Wtedy zwykle masz za sobą dużą część pracy: rozpoznane zagrożenia, politykę zapobiegania incydentom i plan działania. Nie zaczynamy od początku. Sprawdzamy, co z tego już spełnia wymogi ustawy o KSC, i dostosowujemy resztę: zakres systemu, terminy zgłaszania incydentów i obowiązki zarządu.
Certyfikat ISO nie oznacza automatycznie zgodności z ustawą. Dlatego to sprawdzamy, a nie zakładamy.
Incydent często nie zaczyna się od hakera łamiącego zabezpieczenia. Zaczyna się od człowieka: pracownika, który kliknął w fałszywego maila, osoby, która weszła na teren firmy bez uprawnień, albo fizycznie uszkodzonego zabezpieczenia.
Ustawa o KSC wprost to uwzględnia: art. 8 ust. 1 wymienia m.in. bezpieczeństwo fizyczne z kontrolą dostępu, bezpieczeństwo zasobów ludzkich i edukację personelu. Dlatego tam patrzymy w pierwszej kolejności.
Ustalamy, skąd firma może i powinna dowiadywać się o zagrożeniach, kto te informacje przyjmuje i co z nimi robi. Wskazujemy słabe punkty w systemach, procesach i zachowaniach.
Sprawdzamy, od kogo zależy Twoja usługa i co powinno być zapisane w umowach z dostawcami.
Plan, jak utrzymać usługę i odtworzyć system po awarii lub ataku.
Zobacz przykład: AWS →Kto może wejść na teren i do pomieszczeń z systemami oraz co się stanie, gdy zabezpieczenie zostanie uszkodzone lub obejdzie je osoba nieuprawniona.
Kto co robi w pierwszych godzinach, komu i kiedy zgłosić incydent (wczesne ostrzeżenie do 24 godzin, zgłoszenie do 72 godzin, sprawozdanie końcowe do miesiąca).
Zobacz przykład: Revolut →Pracownicy, którzy rozpoznają oszustwa i socjotechnikę, zanim dojdzie do incydentu.
Ustawa o KSC (art. 8 ust. 1) wymaga od podmiotu kluczowego i ważnego wdrożenia systemu zarządzania bezpieczeństwem informacji. Diagnoza sprawdza, na jakim etapie jest Twoja firma w każdym z poniższych obszarów.
W każdym obszarze oceniamy stan i wskazujemy braki. Pogłębione plany przygotowujemy dla obszarów opisanych wyżej.
Głośne incydenty omówione prostym językiem: co się stało, jak to zadziałało i co sprawdzić u siebie.
Dane utracili klienci, którzy nie mieli kopii w innym regionie chmury.
Czytaj dalej → Radar zagrożeńNikt nie włamał się do systemów. Wystarczył adres z prawdziwej domeny urzędowej.
Czytaj dalej →Bez zbędnego żargonu prawnego — tłumaczymy obowiązki tak, żeby zrozumiał je każdy w firmie, nie tylko dział prawny.
Pracujemy z firmami z sektorów regulowanych — rozumiemy specyfikę operacyjną, nie tylko przepisy.
Każde ustalenie kończy się jasną listą zadań i terminów — wiesz, co się dzieje na każdym etapie.
Zapisz się, sprawdź skrzynkę i potwierdź zapis jednym kliknięciem — e-book przyjdzie zaraz potem. Będziesz też wiedzieć pierwsza/pierwszy, gdy pojawi się coś nowego (kolejne materiały, ewentualny kurs).
Analizy prowadzimy na podstawie unijnej dyrektywy i polskich przepisów. Poniżej lista źródeł, do których możesz zajrzeć sam.
Stan na wrzesień 2026. To materiał informacyjny, nie opinia prawna. Kwalifikację firmy potwierdzamy na etapie diagnozy.
Umów bezpłatną, 30-minutową rozmowę albo napisz krótko, czym się zajmujecie — odpowiemy z konkretną oceną, bez zobowiązań.