Nie sprzedaję strachem. Nie mnożę kontroli na wyrost. Sprawdzam, czy twoja firma podlega NIS2 - jeśli tak, robię porządny audyt i daję plan wdrożenia, który faktycznie da się wdrożyć. Jeśli nie podlega - mówię to w pierwszej rozmowie i nie wystawiam faktury.
Unijna dyrektywa o bezpieczeństwie sieci i informacji, druga generacja. Obowiązuje w UE od października 2024. W Polsce wdrażana przez nowelizację ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC).
Nakłada na firmy z 18 sektorów obowiązek wdrożenia 10 obszarów bezpieczeństwa z Art. 21: analiza ryzyka, procedury incydentowe, polityki, szkolenia, plan ciągłości działania i inne. Kary za brak zgodności - do 10 mln euro lub 2% rocznego obrotu.
Międzynarodowa norma zarządzania bezpieczeństwem informacji. Definiuje, jak zbudować System Zarządzania Bezpieczeństwem Informacji (SZBI) - nie jest obowiązkowa, ale jest najszerzej uznanym standardem w branży.
Wdrożenie ISO 27001 pokrywa około 80% wymagań NIS2. Jeśli wchodzisz w compliance świadomie, warto od razu robić jedno i drugie - wyjdzie taniej niż dwa osobne projekty.
Jeśli działasz w jednym z poniższych sektorów i masz powyżej 50 osób lub 10 mln euro obrotu, NIS2 cię dotyczy. Firmy mniejsze - tylko jeśli są dostawcami krytycznymi dla podmiotów objętych.
Sektory o strategicznym znaczeniu - pełne wymagania NIS2, najwyższe kary, aktywny nadzór.
Sektory istotne - pełne wymagania NIS2, mniejsze kary, nadzór reaktywny (po incydencie / zgłoszeniu).
Jesteś dostawcą IT / usług dla firmy z listy wyżej? Twój klient jest zobowiązany zweryfikować u ciebie wybrane wymagania - realnie NIS2 zaczyna dotyczyć także ciebie.
Sprawdzenie, czy twoja firma podlega NIS2, to zwykle 15 minut rozmowy. Nie biorę za to pieniędzy - jeśli nie podlegasz, też ci o tym powiem, nawet jeśli zostawię to bez faktury.
Sprawdźmy razem →Cztery etapy. Każdy z konkretnym deliverable, terminem i ceną ustaloną przed startem. Bez aneksów w połowie i bez niespodzianek w fakturze.
Sprawdzamy, czy twoja firma w ogóle podlega NIS2 - jako podmiot kluczowy, ważny, czy jako dostawca podmiotu objętego. Patrzymy na branżę, skalę, strukturę korporacyjną i łańcuch dostaw. Czasem kończy się tu - i to też jest wartość.
10 obszarów z Art. 21 NIS2 lub pełny zakres Annex A ISO 27001 (114 kontroli). Przegląd dokumentacji, rozmowy z osobami odpowiedzialnymi, weryfikacja realnej konfiguracji - nie tylko tego, co jest "na papierze". U klienta lub zdalnie.
Raport na 30-60 stron. Dla każdej luki: stan obecny, ryzyko, konkretna rekomendacja, szacowany nakład wdrożenia. Bez ogólników typu "należy wdrożyć politykę bezpieczeństwa" - zamiast tego: "wdrożyć politykę X w zakresie Y, szablon w załączniku, nakład ~8h prac administracyjnych".
Harmonogram remediacji na 3-12 miesięcy, z priorytetami i decyzją: co robisz sam, co zleca twój zespół IT, co robię ja. Plan jest konkretny - tygodnie, osoby, budżety, zależności. Etap opcjonalny, ale zazwyczaj najbardziej wartościowy.
Widełki cenowe - finalna kwota zależy od skali firmy i zakresu audytu, ale wycena jest stała przed startem. Bez "orientacyjnych kosztów" i bez aneksów.
Sprawdzenie, czy w ogóle podlegasz NIS2 / potrzebujesz ISO.
Sam audyt zgodności + raport z rekomendacjami.
Audyt z pełnym planem wdrożenia rekomendacji.
Pełne prowadzenie firmy od audytu do zgodności.
PDF, 30-60 stron, dla każdego obszaru / kontroli: stan obecny, ryzyko, rekomendacja, nakład. Napisany językiem dostępnym dla zarządu, z załącznikami technicznymi dla IT.
Arkusz ze wszystkimi zidentyfikowanymi lukami, ich priorytetem (krytyczne / wysokie / średnie / niskie), terminem wdrożenia i osobą odpowiedzialną.
Statement of Applicability dla ISO 27001 - tabela wszystkich 114 kontroli z Annex A, ze wskazaniem które stosujesz, które pomijasz i dlaczego.
Harmonogram tygodniowy na 3-12 miesięcy z podziałem prac, budżetem, zależnościami i kamieniami milowymi. Plan jest konkretny - nie "wdrożymy polityki", tylko "tydzień 3: polityka X, szablon w załączniku".
Tabela odpowiedzialności: kto robi, kto zatwierdza, kto jest informowany, kto konsultuje. Dla każdego zadania z planu wdrożenia. Koniec z "a miało to zrobić IT".
Polityki, procedury, rejestry - w formie edytowalnych szablonów (Word / Google Docs), dostosowane do wielkości i branży twojej firmy. Nie przepisywane z internetu - pisane pod konkretny przypadek.
Jeśli działasz w jednym z 18 sektorów wskazanych w dyrektywie i masz powyżej 50 pracowników lub 10 mln euro obrotu - tak, podlegasz. Jeśli jesteś mniejszą firmą, ale twoim klientem jest duża firma z sektora NIS2 - realnie też cię to dotknie, bo klient będzie weryfikował u ciebie wymagania.
Najszybszy sposób żeby to sprawdzić - umów 30-minutową rozmowę. Po kilku pytaniach będę wiedział, w której z trzech sytuacji jesteś, i czy potrzebujesz audytu.
Rozumiem pytanie - słowo "audyt" kojarzy się z korporacyjnym projektem na pół roku. W praktyce dla firmy 20-50-osobowej audyt NIS2 zajmuje 4-6 tygodni, twoje zaangażowanie to 4-8h rozmów, a raport jest dostosowany do skali - nie dostajesz dokumentu z korpo ze 120 kontrolami, tylko realny przegląd tego, co faktycznie w twojej firmie jest i czego brakuje.
Jeśli potrzebujesz tylko sprawdzenia, czy w ogóle podlegasz - to rozmowa na 30 minut, bezpłatnie. Bez zobowiązań.
Zależy od pakietu. Pakiet Audyt to sam raport z rekomendacjami - wtedy wdrożenie jest po twojej stronie (możesz to zrobić sam, ze swoim IT, albo z inną firmą).
Pakiet Pełny zawiera dodatkowo plan wdrożenia - konkretną roadmapę z terminami i osobami, którą realnie da się zrealizować.
Pakiet Premium to audyt + plan + ja jako wykonawca wdrożenia. Dla firm, które nie mają własnego IT i chcą mieć wszystko pod jedną osobą.
Nie - i tu ważne rozróżnienie. Audyt, który robię, to audyt wewnętrzny (zgodności). Certyfikat ISO 27001 wystawia niezależna jednostka certyfikująca (np. TÜV, BSI, DEKRA, PCBC) - ja nie jestem taką jednostką i nie byłbym nią, nawet gdybym chciał, bo to konflikt interesów.
Moja rola: przeprowadzam cię przez wdrożenie i przygotowuję do audytu certyfikacyjnego zewnętrznego. Po moim audycie i wdrożeniu masz bardzo wysoką szansę przejść certyfikację za pierwszym razem.
Bo większość wymagań NIS2 i ISO 27001 to nie są rzeczy "do napisania" - to są rzeczy do skonfigurowania. MFA, kontrola dostępu, backup, segmentacja sieci, reagowanie na incydenty, szkolenia phishingowe - to wszystko trzeba technicznie wdrożyć.
Papierowy audytor napisze: "należy wdrożyć MFA". Ja napiszę: "wdrożyć MFA w Microsoft 365 przez Conditional Access, wykluczyć konta awaryjne, policy: MFA przy logowaniu z poza sieci firmowej, nakład ~4h administracji".
Różnica jest taka: pierwszy raport wymaga od ciebie zatrudnienia drugiej firmy (wykonawczej). Drugi raport da się wziąć pod pachę i realizować.
NIS2 to dyrektywa UE - obowiązkowa dla firm z określonych sektorów. Nakłada wymagania dotyczące zarządzania bezpieczeństwem i raportowania incydentów. Kara za brak zgodności - do 10 mln euro lub 2% obrotu.
ISO 27001 to norma - dobrowolna, uznawana międzynarodowo. Można ją wdrożyć i certyfikować niezależnie od tego, czy podlegasz NIS2.
W praktyce: jeśli wdrożysz ISO 27001 solidnie, pokrywasz ok. 80% wymagań NIS2. Dlatego często robi się je razem - wychodzi taniej niż dwa osobne projekty.
Po draftach raportu mamy sesję konsultacyjną - przechodzimy przez każdą niezgodność i omawiamy. Jeśli dochodzimy do wniosku, że coś było źle zinterpretowane (np. nie miałem wszystkich informacji) - poprawiamy raport. To normalny etap.
Jeśli jednak niezgodność jest realna, a ty się nie zgadzasz bo "tak zawsze było" - raport zostaje. Moja rola nie jest podpisanie ci tego, co chcesz widzieć, tylko powiedzenie prawdy. Bo za parę miesięcy dostaniesz audyt od organu i nie będzie już czasu na "tak zawsze było".
30 minut, bezpłatnie, bez zobowiązań. Jeśli nie podlegasz NIS2 - mówię to wprost i nie wystawiam faktury. Jeśli podlegasz - dostajesz konkretną ofertę z ceną i terminem. Bez pitchu, bez prezentacji na 40 slajdów.
Zdalny dostęp do twojego komputera - bezpłatny, open-source, zaszyfrowany.