Linia konsultacyjna

Audyty NIS2
i ISO 27001 po ludzku.

Nie sprzedaję strachem. Nie mnożę kontroli na wyrost. Sprawdzam, czy twoja firma podlega NIS2 - jeśli tak, robię porządny audyt i daję plan wdrożenia, który faktycznie da się wdrożyć. Jeśli nie podlega - mówię to w pierwszej rozmowie i nie wystawiam faktury.

Kontekst

Dwa standardy. Jeden cel.

Dyrektywa UE

NIS2

Unijna dyrektywa o bezpieczeństwie sieci i informacji, druga generacja. Obowiązuje w UE od października 2024. W Polsce wdrażana przez nowelizację ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC).

Nakłada na firmy z 18 sektorów obowiązek wdrożenia 10 obszarów bezpieczeństwa z Art. 21: analiza ryzyka, procedury incydentowe, polityki, szkolenia, plan ciągłości działania i inne. Kary za brak zgodności - do 10 mln euro lub 2% rocznego obrotu.

Kara max 10 mln EUR lub 2% obrotu Odpowiedzialność Osobista - zarząd Charakter Obowiązkowy (dla sektorów)
Norma międzynarodowa

ISO 27001

Międzynarodowa norma zarządzania bezpieczeństwem informacji. Definiuje, jak zbudować System Zarządzania Bezpieczeństwem Informacji (SZBI) - nie jest obowiązkowa, ale jest najszerzej uznanym standardem w branży.

Wdrożenie ISO 27001 pokrywa około 80% wymagań NIS2. Jeśli wchodzisz w compliance świadomie, warto od razu robić jedno i drugie - wyjdzie taniej niż dwa osobne projekty.

Pokrycie NIS2 ~80% wymagań Certyfikat Przez jednostkę zewnętrzną Charakter Dobrowolny
Kogo dotyczy

Sektory objęte NIS2.

Jeśli działasz w jednym z poniższych sektorów i masz powyżej 50 osób lub 10 mln euro obrotu, NIS2 cię dotyczy. Firmy mniejsze - tylko jeśli są dostawcami krytycznymi dla podmiotów objętych.

Podmioty kluczowe

Najwyższy priorytet

Sektory o strategicznym znaczeniu - pełne wymagania NIS2, najwyższe kary, aktywny nadzór.

  • Energetyka
  • Transport
  • Bankowość
  • Infrastruktura rynków finansowych
  • Zdrowie
  • Woda pitna
  • Ścieki
  • Infrastruktura cyfrowa
  • Administracja publiczna
  • Przestrzeń kosmiczna
  • ICT B2B (krytyczna)
  • Usługi zarządzane IT
Podmioty ważne

Rozszerzony zakres

Sektory istotne - pełne wymagania NIS2, mniejsze kary, nadzór reaktywny (po incydencie / zgłoszeniu).

  • Usługi pocztowe i kurierskie
  • Gospodarka odpadami
  • Produkcja chemikaliów
  • Produkcja żywności
  • Produkcja (wybrane branże)
  • Dostawcy usług cyfrowych
  • Badania naukowe
Dostawcy podmiotów objętych

Efekt kaskadowy

Jesteś dostawcą IT / usług dla firmy z listy wyżej? Twój klient jest zobowiązany zweryfikować u ciebie wybrane wymagania - realnie NIS2 zaczyna dotyczyć także ciebie.

Nie wiesz czy cię dotyczy?

Sprawdzenie, czy twoja firma podlega NIS2, to zwykle 15 minut rozmowy. Nie biorę za to pieniędzy - jeśli nie podlegasz, też ci o tym powiem, nawet jeśli zostawię to bez faktury.

Sprawdźmy razem
Proces

Jak wygląda audyt.

Cztery etapy. Każdy z konkretnym deliverable, terminem i ceną ustaloną przed startem. Bez aneksów w połowie i bez niespodzianek w fakturze.

01

Analiza scope

Sprawdzamy, czy twoja firma w ogóle podlega NIS2 - jako podmiot kluczowy, ważny, czy jako dostawca podmiotu objętego. Patrzymy na branżę, skalę, strukturę korporacyjną i łańcuch dostaw. Czasem kończy się tu - i to też jest wartość.

Czas 30-60 min rozmowa
Dla kogo Zarząd / osoba odpowiedzialna
Efekt Jednostronicowa notatka z decyzją
Cena Bezpłatnie
02

Audyt zgodności

10 obszarów z Art. 21 NIS2 lub pełny zakres Annex A ISO 27001 (114 kontroli). Przegląd dokumentacji, rozmowy z osobami odpowiedzialnymi, weryfikacja realnej konfiguracji - nie tylko tego, co jest "na papierze". U klienta lub zdalnie.

Czas 3-6 tygodni
Zaangażowanie 4-8h czasu osób z twojej strony
Efekt Dane do raportu + macierz niezgodności
Cena W ramach pakietu (patrz niżej)
03

Raport i rekomendacje

Raport na 30-60 stron. Dla każdej luki: stan obecny, ryzyko, konkretna rekomendacja, szacowany nakład wdrożenia. Bez ogólników typu "należy wdrożyć politykę bezpieczeństwa" - zamiast tego: "wdrożyć politykę X w zakresie Y, szablon w załączniku, nakład ~8h prac administracyjnych".

Czas 1-2 tygodnie po audycie
Dostarczenie PDF + prezentacja (opcja)
Efekt Raport + macierz ryzyk + wykaz kontroli
Cena W ramach pakietu (patrz niżej)
04

Plan wdrożenia opcjonalny

Harmonogram remediacji na 3-12 miesięcy, z priorytetami i decyzją: co robisz sam, co zleca twój zespół IT, co robię ja. Plan jest konkretny - tygodnie, osoby, budżety, zależności. Etap opcjonalny, ale zazwyczaj najbardziej wartościowy.

Czas 1 tydzień
Format Roadmap + macierz RACI
Następny krok Wdrożenie (samodzielnie / ze mną)
Cena W pakiecie Pełnym lub Premium
Pakiety

Cztery pakiety. Jawne ceny.

Widełki cenowe - finalna kwota zależy od skali firmy i zakresu audytu, ale wycena jest stała przed startem. Bez "orientacyjnych kosztów" i bez aneksów.

01 · Rozpoznanie

Analiza scope

Sprawdzenie, czy w ogóle podlegasz NIS2 / potrzebujesz ISO.

Od0 PLN
Bezpłatnie
  • 30-60 min rozmowy
  • Notatka z decyzją
  • Rekomendacja kolejnego kroku
  • Bez zobowiązań
02 · Standardowy

Audyt

Sam audyt zgodności + raport z rekomendacjami.

Od5 000 PLN netto
Zakres: 15 000 PLN max
  • Analiza scope
  • Audyt 10 obszarów NIS2 / Annex A ISO
  • Raport 30-60 stron
  • Macierz niezgodności
  • 1h rozmowy podsumowującej
04 · Premium

Audyt + wdrożenie

Pełne prowadzenie firmy od audytu do zgodności.

Od20 000 PLN netto
Zakres: 60 000+ PLN
  • Wszystko z pakietu Pełnego
  • Wdrożenie rekomendacji (3-6 mies.)
  • Konfiguracja techniczna
  • Szkolenia pracowników
  • Re-audyt przed certyfikacją ISO
  • Wsparcie w kontakcie z organem
Dzienna stawka: 1 500 - 3 000 PLN netto, zależnie od zakresu prac. Każdy pakiet można rozszerzyć o dodatkowe dni konsultacji w razie potrzeby.
Co dostaniesz

Konkretne dokumenty. Żadnych ogólników.

01

Raport audytowy

PDF, 30-60 stron, dla każdego obszaru / kontroli: stan obecny, ryzyko, rekomendacja, nakład. Napisany językiem dostępnym dla zarządu, z załącznikami technicznymi dla IT.

02

Macierz niezgodności

Arkusz ze wszystkimi zidentyfikowanymi lukami, ich priorytetem (krytyczne / wysokie / średnie / niskie), terminem wdrożenia i osobą odpowiedzialną.

03

Wykaz kontroli (SoA)

Statement of Applicability dla ISO 27001 - tabela wszystkich 114 kontroli z Annex A, ze wskazaniem które stosujesz, które pomijasz i dlaczego.

04

Plan wdrożenia

Harmonogram tygodniowy na 3-12 miesięcy z podziałem prac, budżetem, zależnościami i kamieniami milowymi. Plan jest konkretny - nie "wdrożymy polityki", tylko "tydzień 3: polityka X, szablon w załączniku".

05

Macierz RACI

Tabela odpowiedzialności: kto robi, kto zatwierdza, kto jest informowany, kto konsultuje. Dla każdego zadania z planu wdrożenia. Koniec z "a miało to zrobić IT".

06

Szablony dokumentów

Polityki, procedury, rejestry - w formie edytowalnych szablonów (Word / Google Docs), dostosowane do wielkości i branży twojej firmy. Nie przepisywane z internetu - pisane pod konkretny przypadek.

FAQ

Pytania, które zadajesz najczęściej.

Jeśli działasz w jednym z 18 sektorów wskazanych w dyrektywie i masz powyżej 50 pracowników lub 10 mln euro obrotu - tak, podlegasz. Jeśli jesteś mniejszą firmą, ale twoim klientem jest duża firma z sektora NIS2 - realnie też cię to dotknie, bo klient będzie weryfikował u ciebie wymagania.

Najszybszy sposób żeby to sprawdzić - umów 30-minutową rozmowę. Po kilku pytaniach będę wiedział, w której z trzech sytuacji jesteś, i czy potrzebujesz audytu.

Rozumiem pytanie - słowo "audyt" kojarzy się z korporacyjnym projektem na pół roku. W praktyce dla firmy 20-50-osobowej audyt NIS2 zajmuje 4-6 tygodni, twoje zaangażowanie to 4-8h rozmów, a raport jest dostosowany do skali - nie dostajesz dokumentu z korpo ze 120 kontrolami, tylko realny przegląd tego, co faktycznie w twojej firmie jest i czego brakuje.

Jeśli potrzebujesz tylko sprawdzenia, czy w ogóle podlegasz - to rozmowa na 30 minut, bezpłatnie. Bez zobowiązań.

Zależy od pakietu. Pakiet Audyt to sam raport z rekomendacjami - wtedy wdrożenie jest po twojej stronie (możesz to zrobić sam, ze swoim IT, albo z inną firmą).

Pakiet Pełny zawiera dodatkowo plan wdrożenia - konkretną roadmapę z terminami i osobami, którą realnie da się zrealizować.

Pakiet Premium to audyt + plan + ja jako wykonawca wdrożenia. Dla firm, które nie mają własnego IT i chcą mieć wszystko pod jedną osobą.

Nie - i tu ważne rozróżnienie. Audyt, który robię, to audyt wewnętrzny (zgodności). Certyfikat ISO 27001 wystawia niezależna jednostka certyfikująca (np. TÜV, BSI, DEKRA, PCBC) - ja nie jestem taką jednostką i nie byłbym nią, nawet gdybym chciał, bo to konflikt interesów.

Moja rola: przeprowadzam cię przez wdrożenie i przygotowuję do audytu certyfikacyjnego zewnętrznego. Po moim audycie i wdrożeniu masz bardzo wysoką szansę przejść certyfikację za pierwszym razem.

Bo większość wymagań NIS2 i ISO 27001 to nie są rzeczy "do napisania" - to są rzeczy do skonfigurowania. MFA, kontrola dostępu, backup, segmentacja sieci, reagowanie na incydenty, szkolenia phishingowe - to wszystko trzeba technicznie wdrożyć.

Papierowy audytor napisze: "należy wdrożyć MFA". Ja napiszę: "wdrożyć MFA w Microsoft 365 przez Conditional Access, wykluczyć konta awaryjne, policy: MFA przy logowaniu z poza sieci firmowej, nakład ~4h administracji".

Różnica jest taka: pierwszy raport wymaga od ciebie zatrudnienia drugiej firmy (wykonawczej). Drugi raport da się wziąć pod pachę i realizować.

NIS2 to dyrektywa UE - obowiązkowa dla firm z określonych sektorów. Nakłada wymagania dotyczące zarządzania bezpieczeństwem i raportowania incydentów. Kara za brak zgodności - do 10 mln euro lub 2% obrotu.

ISO 27001 to norma - dobrowolna, uznawana międzynarodowo. Można ją wdrożyć i certyfikować niezależnie od tego, czy podlegasz NIS2.

W praktyce: jeśli wdrożysz ISO 27001 solidnie, pokrywasz ok. 80% wymagań NIS2. Dlatego często robi się je razem - wychodzi taniej niż dwa osobne projekty.

Po draftach raportu mamy sesję konsultacyjną - przechodzimy przez każdą niezgodność i omawiamy. Jeśli dochodzimy do wniosku, że coś było źle zinterpretowane (np. nie miałem wszystkich informacji) - poprawiamy raport. To normalny etap.

Jeśli jednak niezgodność jest realna, a ty się nie zgadzasz bo "tak zawsze było" - raport zostaje. Moja rola nie jest podpisanie ci tego, co chcesz widzieć, tylko powiedzenie prawdy. Bo za parę miesięcy dostaniesz audyt od organu i nie będzie już czasu na "tak zawsze było".

Następny krok

Sprawdźmy, czy podlegasz.

30 minut, bezpłatnie, bez zobowiązań. Jeśli nie podlegasz NIS2 - mówię to wprost i nie wystawiam faktury. Jeśli podlegasz - dostajesz konkretną ofertę z ceną i terminem. Bez pitchu, bez prezentacji na 40 slajdów.

Umów rozmowę Lub napisz mailem
Email [email protected]
LinkedIn linkedin.com/in/k-hubert-szymanski
Odpowiadam W ciągu 24h, zwykle szybciej