- Bezpieczeństwo & Regulacja
Zgodność z NIS2/KSC i DORA: audyt, wdrożenie i utrzymanie zgodności regulacyjnej
Zgodność z NIS2/KSC i DORA to dostosowanie procesów, infrastruktury i umów do dwóch regulacji cyberbezpieczeństwa. Ustawa o KSC, wdrażająca NIS2, dopiero wchodzi w życie i wymaga audytu oraz wdrożenia. DORA obowiązuje sektor finansowy od 2025 r. i wymaga utrzymania zgodności. Jeśli organizacja spełnia kryteria sektorowe lub wielkościowe, obowiązki i odpowiedzialność zarządu obowiązują już teraz.
Executive summary: Ustawa o KSC (nowelizacja z 23.01.2026, Dz.U. 2026 poz. 252, wdrażająca NIS2) przewiduje kary do 10 mln € lub 2% rocznego światowego obrotu dla podmiotów kluczowych (art. 73), ale te kary na spółkę mogą być nakładane dopiero od 3.04.2028 r.
Już dziś, bez żadnej karencji, obowiązuje osobista odpowiedzialność kierownika jednostki: kara do 300% rocznego wynagrodzenia w sektorze prywatnym, do 100% w publicznym (art. 73a). DORA przewiduje testy odporności i nadzór nad dostawcami ICT dla sektora finansowego.
Dyrektywa NIS2 i rozporządzenie DORA to rewolucja w podejściu do cyberbezpieczeństwa
Działamy jako Twój kompleksowy partner, który tłumaczy skomplikowane wymogi prawne na zrozumiały język oraz projektuje i wdraża wszystkie niezbędne środki, aby zapewnić Twojej firmie pełną zgodność i odporność.
Wyzwania związane z
NIS2/KSC i DORA
Dla tysięcy firm w Europie, nowe regulacje stawiają poważne wyzwania:
Nie wiadomo, czy firma podlega pod NIS2/KSC i od czego zacząć
Nowa ustawa objęła znacznie szerszy katalog podmiotów niż wcześniejszy reżim, a wiele firm nie przeszło jeszcze samoidentyfikacji. Skutek: paraliż decyzyjny i ryzyko przegapienia terminu rejestracji.
Kary i odpowiedzialność zarządu
NIS2/KSC nakłada osobistą odpowiedzialność kierownika od dnia wejścia ustawy w życie, niezależnie od karencji na kary dla spółki. DORA wymusza bieżący nadzór zarządu nad dostawcami ICT. Skutek: osobista ekspozycja członków zarządu, nie tylko firmy.
Brak rąk i kompetencji
Zespół IT nie ma czasu ani wąskiej specjalizacji, żeby samodzielnie przejść drogę od audytu po wdrożenie w przypadku NIS2/KSC, albo utrzymać cykliczne testy i rejestry w przypadku DORA. Skutek: zgodność na papierze, która nie przejdzie kontroli.
Zabezpieczenia nie nadążają za wymogami
Dla NIS2/KSC to luki względem nowych środków technicznych i organizacyjnych. Dla DORA to zaległości w testach TLPT, rejestrze dostawców albo procedurach raportowania. Skutek: luki, które ujawni dopiero audytor albo atak.
|
Gotowość do audytu NIS2 trzy miesiące przed terminem, 18 wdrożonych środków
Klient:
Firma z branży transportowej podlegająca pod dyrektywę NIS2.
Wyzwanie:
Firma musiała w krótkim czasie dostosować swoje procesy i technologię do nowych, rygorystycznych wymogów. Brakowało im zasobów do przeprowadzenia analizy ryzyka i wdrożenia wymaganych środków.
Rozwiązanie:
Przeprowadziliśmy kompleksową analizę luk (Gap Analysis) w odniesieniu do NIS2. Stworzyliśmy mapę drogową, a następnie wdrożyliśmy kluczowe środki, w tym polityki bezpieczeństwa, plan ciągłości działania i proces zarządzania incydentami.
Rezultaty:
Osiągnięcie pełnej gotowości do audytu NIS2 na 3 miesiące przed terminem.
Wdrożenie 18 wymaganych przez dyrektywę środków bezpieczeństwa.
Zbudowanie solidnych fundamentów pod dalszy rozwój programu cyberbezpieczeństwa.
Twoja firma również może przejść przez ten proces sprawnie i bezstresowo. Porozmawiajmy o tym, jak możemy Ci w tym pomóc.
Kompleksowy program dostosowawczy do NIS2/KSC i DORA
Oferujemy kompleksowe wsparcie w całym cyklu projektu zgodności, od pierwszej analizy po utrzymanie i ciągłe doskonalenie.
Analiza luk i ocena dojrzałości
Przeprowadzamy szczegółowy audyt, porównując Twój obecny stan z wymogami ustawy o KSC albo rozporządzenia DORA, zależnie od tego, która regulacja Cię obejmuje.
Wdrożenie zgodności z NIS2/KSC
Opracowujemy mapę drogową i wdrażamy wymagane środki krok po kroku: od samoidentyfikacji i rejestracji po pełne wdrożenie zarządzania ryzykiem i przygotowanie do pierwszego audytu.
Utrzymanie zgodności z DORA
Zarządzamy bieżącymi obowiązkami: cyklicznymi testami odporności, aktualnym rejestrem dostawców ICT i gotowymi procedurami raportowania incydentów.
Wdrożenie środków technicznych i organizacyjnych
Realizujemy w praktyce wymagane działania: oceny ryzyka, plany odtwarzania po awarii, testy penetracyjne, wdrożenie SOC.
Zarządzanie ryzykiem dostawców ICT
Pomagamy wdrożyć i utrzymać proces oceny ryzyka kluczowych dostawców, fundamentalny wymóg DORA.
Wsparcie w kontaktach z nadzorem i podczas audytów
Przygotowujemy dokumentację i materiał dowodowy gotowy do przedstawienia audytorowi lub organowi nadzoru, niezależnie od tego, czy chodzi o pierwszy audyt NIS2/KSC, czy bieżącą kontrolę w ramach DORA.
Twoja droga do zgodności i odporności
Działamy według sprawdzonej, czteroetapowej metodyki:
1.
Diagnoza
Przeprowadzamy szczegółową analizę luk, aby precyzyjnie zrozumieć zakres prac.
2.
Planowanie
Tworzymy szczegółowy harmonogram i budżet projektu.
3.
Wdrożenie
Nasi eksperci wdrażają niezbędne zmiany w Twoich procesach, technologiach i dokumentacji.
4.
Utrzymanie
Pomagamy wdrożyć procesy ciągłego monitorowania, aby Twoja firma pozostała zgodna w przyszłości.
Najczęściej zadawane pytania
Kancelaria powie Ci, co mówi przepis. My robimy to samo, plus wdrażamy techniczną stronę: konfigurację systemów, testy penetracyjne, SOC, backup. Wychodzisz z działającym systemem, nie tylko z opinią prawną.
Nie. Audyt luk zaczyna się od inwentaryzacji tego, co już masz. Wykorzystujemy istniejącą dokumentację, procedury i wdrożone narzędzia, uzupełniamy tylko realne braki względem wymogów ustawy albo rozporządzenia.
To mocny fundament, ale nie zamyka tematu ani dla NIS2/KSC, ani dla DORA. Obie regulacje dokładają wymogi ponad normę: zarządzanie ryzykiem łańcucha dostaw ICT, testy odporności operacyjnej, konkretne terminy raportowania incydentów. Traktuj ISO 27001 jako punkt startu, nie metę.
Audyt luk trwa zwykle 2 do 4 tygodni. Samo wdrożenie, w zależności od skali braków i wielkości organizacji, to zwykle od 3 do 9 miesięcy: krótszy koniec dla firm z częściową dokumentacją i pojedynczymi lukami, dłuższy dla organizacji budujących system zarządzania ryzykiem od zera.
Teoretycznie tak, ale w praktyce wymaga to kompetencji prawnych, technicznych i audytowych naraz, których większość zespołów IT nie ma na stałe. Angażujemy się tam, gdzie brakuje rąk lub czasu, Twój zespół nie traci kontroli nad infrastrukturą, my dostarczamy metodykę i wykonanie.
Jesteśmy firmą technologiczną, nie kancelarią. Robimy analizę luk i mapę drogową, ale też wdrażamy środki: backup i odtwarzanie po awarii, testy penetracyjne, monitoring SOC 24/7, zarządzanie tożsamością. Zostajesz z działającym systemem, nie z samą dokumentacją.
Dla NIS2/KSC: termin wpisu do wykazu podmiotów to 3 października 2026 r., pełnego wdrożenia środków zarządzania ryzykiem to 3 kwietnia 2027 r. Kary administracyjne dla spółki można nakładać dopiero od 3 kwietnia 2028 r., ale osobista odpowiedzialność kierownika jednostki obowiązuje bez karencji już od 3 kwietnia 2026 r. Dla DORA nie ma terminu docelowego, regulacja obowiązuje od 17 stycznia 2025 r., więc kontrola nadzoru finansowego może przyjść w dowolnym momencie. Im później zaczynamy, tym mniej czasu na spokojne wdrożenie zamiast działania pod presją terminu albo kontroli.


