Baza wiedzy

Nowe wymogi NIS2 mogą być koszmarem dla właścicieli firm. Wiemy, jak im pomóc.

Z ra­por­tu Exea „Cy­ber­bez­pie­czeń­stwo w sek­to­rze MŚP w Pol­sce” wy­ni­ka, że co dru­ga ba­da­na fir­ma (50%) do­świad­czy­ła w cią­gu ostat­nich dwóch lat in­cy­den­tu na­ru­sze­nia bez­pie­czeń­stwa. Mimo to dla wła­ści­cie­li i za­rzą­dów kwe­stie tech­nicz­ne zwy­kle scho­dzą na dal­szy plan, bo prio­ry­te­tem jest pro­wa­dze­nie biz­ne­su i kon­tro­la kosz­tów. Po­ja­wił się jed­nak obo­wią­zek, któ­re­go nie moż­na po­mi­nąć, je­śli Two­ja fir­ma jest nim ob­ję­ta.

Czym jest NIS2 i ustawa o KSC?

NIS2 to unij­na dy­rek­ty­wa o cy­ber­bez­pie­czeń­stwie, wdro­żo­na w Pol­sce no­we­li­za­cją usta­wy o kra­jo­wym sys­te­mie cy­ber­bez­pie­czeń­stwa (UKSC, usta­wa o KSC). Obej­mu­je znacz­nie wię­cej firm niż do­tych­cza­so­we prze­pi­sy i dzie­li je na pod­mio­ty klu­czo­we oraz waż­ne. Z per­spek­ty­wy biz­ne­su to nie wy­zwa­nie tech­no­lo­gicz­ne, tyl­ko for­mal­no­ści: do­ku­men­ta­cja, pro­ce­du­ry i od­po­wie­dzial­ność za­rzą­du.

Czy moja firma musi wdrożyć NIS2?

Nie każ­da fir­ma pod­le­ga NIS2. O ob­ję­ciu de­cy­du­ją sek­tor, ro­dzaj dzia­łal­no­ści i wiel­kość fir­my. Za­nim zo­sta­ną po­nie­sio­ne ja­kie­kol­wiek kosz­ty, war­to usta­lić, czy obo­wią­zek do­ty­czy Two­je­go biz­ne­su. Jak to zro­bić krok po kro­ku, opi­su­je­my w ar­ty­ku­le „Jak spraw­dzić, czy mój biz­nes pod­le­ga pod NIS2?”.

Co muszę wdrożyć, by być zgodnym z NIS2/UKSC?

Wie­lu wła­ści­cie­li firm za­sta­na­wia się: „Co mu­szę wdro­żyć, by być zgod­nym z NIS2/UKSC?” W skró­cie: pod­mio­ty ob­ję­te prze­pi­sa­mi mu­szą upo­rząd­ko­wać pięć ob­sza­rów.

  1. Sys­tem za­rzą­dza­nia bez­pie­czeń­stwem in­for­ma­cji, opar­ty na ana­li­zie ry­zy­ka i do­pa­so­wa­ny do fir­my.
  2. Po­li­ty­ki i pro­ce­du­ry, w tym ob­słu­ga in­cy­den­tów, cią­głość dzia­ła­nia i bez­pie­czeń­stwo łań­cu­cha do­staw.
  3. Zgła­sza­nie po­waż­nych in­cy­den­tów do wła­ści­we­go ze­spo­łu CSIRT: wstęp­ne ostrze­że­nie w cią­gu 24 go­dzin, peł­ne zgło­sze­nie w cią­gu 72 go­dzin i ra­port koń­co­wy w cią­gu mie­sią­ca.
  4. Udo­ku­men­to­wa­ne szko­le­nie kie­row­nic­twa, raz w roku.
  5. Wpis do wy­ka­zu pod­mio­tów klu­czo­wych i waż­nych.

Pod­mio­ty klu­czo­we pod­le­ga­ją do­dat­ko­wo okre­so­wym au­dy­tom zgod­no­ści.

Jakie kary grożą za brak zgodności z NIS2?

Kary dla pod­mio­tów klu­czo­wych mogą się­gać 10 mln euro lub 2% przy­cho­dów, a dla pod­mio­tów waż­nych 7 mln euro lub 1,4% przy­cho­dów. Osob­ną od­po­wie­dzial­ność po­no­szą oso­by za­rzą­dza­ją­ce: kara może wy­nieść do 300% ich wy­na­gro­dze­nia. W przy­pad­ku pod­mio­tów klu­czo­wych nad­zór może też cza­so­wo za­ka­zać peł­nie­nia funk­cji kie­row­ni­czej do cza­su usu­nię­cia na­ru­szeń.

Do nie­daw­na za awa­rie IT moż­na było ob­wi­niać ze­wnętrz­nych in­for­ma­ty­ków. Te­raz od­po­wia­da or­ga­ni­za­cja, a w szcze­gól­no­ści oso­by nią za­rzą­dza­ją­ce. W ra­zie kon­tro­li nie wy­star­czy de­kla­ra­cja, że wszyst­ko jest w po­rząd­ku. Trze­ba umieć po­ka­zać w do­ku­men­tach, co i jak zo­sta­ło zro­bio­ne.

Trzy mity, które kosztują pieniądze

Mit„Potrzebne są drogie systemy.”

Prze­pi­sy wy­ma­ga­ją środ­ków do­pa­so­wa­nych do ry­zy­ka i wiel­ko­ści fir­my, a nie naj­więk­sze­go moż­li­we­go bu­dże­tu.

Mit„Informatycy się tym zajmą.”

Od­po­wie­dzial­ność leży po stro­nie fir­my i jej za­rzą­du, więc ktoś musi to for­mal­nie upo­rząd­ko­wać.

Mit„Wystarczy wzór z internetu.”

Do­ku­men­ta­cja po­win­na od­zwier­cie­dlać fak­tycz­ną sy­tu­ację Two­jej fir­my: jej dzia­łal­ność, ry­zy­ka i spo­sób pra­cy. Go­to­wy sza­blon tego nie za­pew­nia.

Jak szybko i niedrogo wdrożyć NIS2 w małej firmie?

Przy­go­to­wa­li­śmy pa­kiet wdro­że­nio­wy dla firm, któ­rym za­le­ży na szyb­kim i roz­sąd­nym kosz­to­wo ure­gu­lo­wa­niu for­mal­no­ści. Obej­mu­je peł­ną do­ku­men­ta­cję zgod­ną z wy­mo­ga­mi NIS2 i usta­wy o KSC, do­pa­so­wa­ną do pro­fi­lu Two­jej fir­my. Re­ali­za­cja trwa dwa ty­go­dnie, kon­sul­ta­cja jest w ce­nie, a po wdro­że­niu przy­słu­gu­je dar­mo­wa kon­sul­ta­cja po­wdro­że­nio­wa. Cena pa­kie­tu to 15 000 zł + VAT. Roz­wią­za­nie spraw­dza się w nie­du­żych i śred­nich fir­mach.

Najczęstsze pytania o wdrożenie NIS2

Czy małe firmy muszą wdrożyć NIS2?

To za­le­ży od sek­to­ra, ro­dza­ju dzia­łal­no­ści i wiel­ko­ści. Nie wszyst­kie małe fir­my są ob­ję­te, dla­te­go pierw­szym kro­kiem jest spraw­dze­nie, czy prze­pi­sy w ogó­le do­ty­czą da­nej fir­my.

Kto odpowiada za NIS2 w firmie: informatycy czy zarząd?

Od­po­wie­dzial­ność za cy­ber­bez­pie­czeń­stwo spo­czy­wa na or­ga­ni­za­cji i na oso­bach nią za­rzą­dza­ją­cych. In­for­ma­ty­cy wspie­ra­ją wdro­że­nie, ale nie przej­mu­ją od­po­wie­dzial­no­ści.

Ile trwa wdrożenie NIS2?

W ra­mach pa­kie­tu wdro­że­nio­we­go NIS2 CYBER FUTURE przy­go­to­wa­nie do­ku­men­ta­cji trwa dwa ty­go­dnie.

Ile kosztuje wdrożenie NIS2 dla małej firmy?

Pa­kiet wdro­że­nio­wy NIS2 CYBER FUTURE kosz­tu­je 15 000 zł + VAT i w ce­nie za­wie­ra do­star­cze­nie do­ku­men­ta­cji oraz kon­sul­ta­cję po­wdro­że­nio­wą.

Dowiedz się więcej o pakiecie