Dyrektywa NIS2 · ustawa o KSC

Zgodność z NIS2 wyjaśniona po ludzku

Pomagamy firmom z sektorów regulowanych zrozumieć obowiązki wynikające z dyrektywy NIS2, rozpoznać zagrożenia i przygotować się na incydent — bez zbędnej biurokracji i strachu.

Kim jesteśmy

Solidność zamiast blichtru

Pracujemy z firmami, które trzymają w ruchu wodę, ziemię i energię — sektory, bez których nic innego nie działa. Dlatego nasza marka stawia na solidność, a nie efekciarstwo — dokładnie tak, jak infrastruktura, której odporność pomagamy ocenić.

Kogo dotyczy NIS2

Działasz w jednym z tych sektorów?

Dyrektywa NIS2 obejmuje firmy kluczowe dla funkcjonowania gospodarki i społeczeństwa.

💧

Woda i ścieki

Pobór, uzdatnianie, dystrybucja wody i oczyszczanie ścieków
+

Kluczowe przepisy

  • Nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa (wdrożenie NIS2)
  • Prawo wodne — w zakresie bezpieczeństwa infrastruktury wodociągowo-kanalizacyjnej

Terminy

Rejestracja w Wykazie KSCdo 3.10.2026
Wdrożenie środków technicznych i organizacyjnychdo 3.04.2027
Pierwszy audyt bezpieczeństwado 3.04.2028
🚆

Transport

Transport drogowy, kolejowy, wodny i lotniczy
+

Kluczowe przepisy

  • Nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa (wdrożenie NIS2)
  • Przepisy sektorowe dot. bezpieczeństwa infrastruktury transportowej

Terminy

Rejestracja w Wykazie KSCdo 3.10.2026
Wdrożenie środków technicznych i organizacyjnychdo 3.04.2027
Pierwszy audyt bezpieczeństwado 3.04.2028
🍞

Żywność

Produkcja, przetwórstwo i dystrybucja żywności na dużą skalę
+

Kluczowe przepisy

  • Nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa (wdrożenie NIS2)
  • Przepisy o bezpieczeństwie żywności i łańcuchu dostaw

Terminy

Rejestracja w Wykazie KSCdo 3.10.2026
Wdrożenie środków technicznych i organizacyjnychdo 3.04.2027
Pierwszy audyt bezpieczeństwado 3.04.2028
♻️

Odpady

Zbieranie, przetwarzanie i zagospodarowanie odpadów
+

Kluczowe przepisy

  • Nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa (wdrożenie NIS2)
  • Ustawa o odpadach

Terminy

Rejestracja w Wykazie KSCdo 3.10.2026
Wdrożenie środków technicznych i organizacyjnychdo 3.04.2027
Pierwszy audyt bezpieczeństwado 3.04.2028
⚡

Energetyka

Wytwarzanie, przesył i dystrybucja energii, ciepła, gazu i paliw
+

Kluczowe przepisy

  • Nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa (wdrożenie NIS2)
  • Prawo energetyczne

Terminy

Rejestracja w Wykazie KSCdo 3.10.2026
Wdrożenie środków technicznych i organizacyjnychdo 3.04.2027
Pierwszy audyt bezpieczeństwado 3.04.2028
🔒

RODO — kiedy zachodzi na NIS2

Jeśli przetwarzasz dane osobowe, obowiązki obu przepisów się nakładają
+

Kluczowe przepisy

  • Rozporządzenie RODO (UE) 2016/679
  • Ustawa o ochronie danych osobowych
  • Nowelizacja ustawy o KSC (NIS2) — gdy incydent bezpieczeństwa obejmuje też dane osobowe

Terminy zgłoszeń (gdzie się pokrywają)

Naruszenie danych osobowych do UODO (RODO)do 72h
Wczesne ostrzeżenie o incydencie do CSIRT (NIS2)do 24h
Pełne zgłoszenie incydentu do CSIRT (NIS2)do 72h
Raport końcowy z incydentu (NIS2)do 1 miesiąca

Dokładny zakres obowiązków zależy od kwalifikacji jako podmiot kluczowy lub ważny — sprawdzimy to indywidualnie dla Twojej firmy.

Co robimy

Od diagnozy do planu działania

Każdy krok tłumaczymy prostym językiem — wiesz dokładnie, co, dlaczego i kiedy trzeba zrobić.

Wdrożenie środków realizuje Twój zespół lub wybrany dostawca. My mówimy, co, jak i w jakiej kolejności.

01

Klasyfikacja firmy oraz diagnoza i analiza luk

Sprawdzamy, czy i jak dyrektywa NIS2 dotyczy Twojej firmy oraz gdzie są największe braki względem wymogów (na podstawie dyrektywy NIS2 i ustawy o KSC).

02

Rozpoznanie zagrożeń

Wskazujemy, gdzie mogą pojawić się problemy: nie tylko w systemach, ale też w zachowaniu pracowników, kontroli wstępu na teren firmy i fizycznej ochronie zabezpieczeń.

03

Plan działania i plan wdrożenia

Opracowujemy plan na wypadek incydentu, żeby ograniczyć straty, oraz plan wdrożenia: jakie środki wprowadzić i jak przeszkolić pracowników.

04

Szkolenia dla pracowników i ochrony w przygotowaniu

Praktyczne szkolenia z rozpoznawania oszustw i socjotechniki: dla biura (recepcja, sekretariat, księgowość, kadry) oraz dla ochrony.

Masz już wdrożone ISO 27001?

Wtedy zwykle masz za sobą dużą część pracy: rozpoznane zagrożenia, politykę zapobiegania incydentom i plan działania. Nie zaczynamy od początku. Sprawdzamy, co z tego już spełnia wymogi ustawy o KSC, i dostosowujemy resztę: zakres systemu, terminy zgłaszania incydentów i obowiązki zarządu.

Certyfikat ISO nie oznacza automatycznie zgodności z ustawą. Dlatego to sprawdzamy, a nie zakładamy.

Nasze obszary

Na czym się skupiamy

Incydent często nie zaczyna się od hakera łamiącego zabezpieczenia. Zaczyna się od człowieka: pracownika, który kliknął w fałszywego maila, osoby, która weszła na teren firmy bez uprawnień, albo fizycznie uszkodzonego zabezpieczenia.

Ustawa o KSC wprost to uwzględnia: art. 8 ust. 1 wymienia m.in. bezpieczeństwo fizyczne z kontrolą dostępu, bezpieczeństwo zasobów ludzkich i edukację personelu. Dlatego tam patrzymy w pierwszej kolejności.

01

Zbieranie informacji o zagrożeniach i podatnościach

Ustalamy, skąd firma może i powinna dowiadywać się o zagrożeniach, kto te informacje przyjmuje i co z nimi robi. Wskazujemy słabe punkty w systemach, procesach i zachowaniach.

02

Łańcuch dostaw ICT

Sprawdzamy, od kogo zależy Twoja usługa i co powinno być zapisane w umowach z dostawcami.

03

Ciągłość działania i odtwarzanie

Plan, jak utrzymać usługę i odtworzyć system po awarii lub ataku.

Zobacz przykład: AWS →
04

Bezpieczeństwo fizyczne i kontrola dostępu

Kto może wejść na teren i do pomieszczeń z systemami oraz co się stanie, gdy zabezpieczenie zostanie uszkodzone lub obejdzie je osoba nieuprawniona.

05

Zarządzanie incydentami

Kto co robi w pierwszych godzinach, komu i kiedy zgłosić incydent (wczesne ostrzeżenie do 24 godzin, zgłoszenie do 72 godzin, sprawozdanie końcowe do miesiąca).

Zobacz przykład: Revolut →
06

Szkolenie personelu w przygotowaniu

Pracownicy, którzy rozpoznają oszustwa i socjotechnikę, zanim dojdzie do incydentu.

Co obejmuje diagnoza

Obszary art. 8 ustawy o KSC, które sprawdzamy u klienta
+

Ustawa o KSC (art. 8 ust. 1) wymaga od podmiotu kluczowego i ważnego wdrożenia systemu zarządzania bezpieczeństwem informacji. Diagnoza sprawdza, na jakim etapie jest Twoja firma w każdym z poniższych obszarów.

Ryzyko i zagrożenia

  • zarządzanie ryzykiem (pkt 1)
  • zbieranie informacji o cyberzagrożeniach i podatnościach (pkt 3)

Polityki i organizacja

  • polityki szacowania ryzyka i bezpieczeństwa (pkt 2 lit. a)
  • zarządzanie aktywami i polityki kontroli dostępu (lit. m, n)
  • ocena skuteczności zastosowanych środków (lit. h)

Ludzie i miejsce pracy

  • bezpieczeństwo fizyczne i środowiskowe z kontrolą dostępu (lit. c)
  • bezpieczeństwo zasobów ludzkich (lit. d)
  • edukacja z cyberbezpieczeństwa i podstawowe zasady cyberhigieny (lit. i, j)

Systemy i technologia

  • bezpieczeństwo cyklu życia systemu (lit. b)
  • kryptografia i bezpieczna komunikacja (lit. k, l)
  • monitorowanie w trybie ciągłym (lit. g)
  • aktualizacje i ochrona systemu (pkt 5)

Dostawcy, ciągłość i incydenty

  • bezpieczeństwo i ciągłość łańcucha dostaw ICT (lit. e)
  • ciągłość działania i odtwarzanie (lit. f)
  • zarządzanie incydentami (pkt 4)

Kierownictwo

  • odpowiedzialność kierownika podmiotu (art. 8c)
  • decyzje w sprawie systemu zarządzania bezpieczeństwem i świadomość personelu (art. 8d)
  • coroczne, udokumentowane szkolenie kierownika (art. 8e)

W każdym obszarze oceniamy stan i wskazujemy braki. Pogłębione plany przygotowujemy dla obszarów opisanych wyżej.

Aktualności

Radar zagrożeń

Głośne incydenty omówione prostym językiem: co się stało, jak to zadziałało i co sprawdzić u siebie.

Dlaczego my

Doradztwo bez lania wody

✓

Mówimy wprost

Bez zbędnego żargonu prawnego — tłumaczymy obowiązki tak, żeby zrozumiał je każdy w firmie, nie tylko dział prawny.

✓

Znamy Twój sektor

Pracujemy z firmami z sektorów regulowanych — rozumiemy specyfikę operacyjną, nie tylko przepisy.

✓

Konkretne kroki

Każde ustalenie kończy się jasną listą zadań i terminów — wiesz, co się dzieje na każdym etapie.

Za darmo

Pobierz bezpłatny poradnik

Zapisz się, sprawdź skrzynkę i potwierdź zapis jednym kliknięciem — e-book przyjdzie zaraz potem. Będziesz też wiedzieć pierwsza/pierwszy, gdy pojawi się coś nowego (kolejne materiały, ewentualny kurs).

Okładka e-booka: Zamiast błądzić w przepisach
Okładka e-booka: Jak łatwo zmanipulować Twoich pracowników

Sprawdźmy, czy NIS2 dotyczy Twojej firmy

Umów bezpłatną, 30-minutową rozmowę albo napisz krótko, czym się zajmujecie — odpowiemy z konkretną oceną, bez zobowiązań.