Fortisnet

Start/Usługi/Wdrożenie NIS2/KSC

Zgodność i regulacje

Wdrożenie NIS2 i ustawy o KSC

Prowadzimy organizację przez cały proces: od ustalenia statusu podmiotu po wdrożone zabezpieczenia i przygotowanie do audytu.

Dla kogo
Podmioty kluczowe i ważne, JST
Prowadzą
Audytorzy wiodący ISO/IEC 27001
Podstawa
Dyrektywa NIS2, ustawa o KSC, ISO/IEC 27001

Kiedy warto zacząć wdrożenie

Nowe przepisy rozszerzają krąg podmiotów objętych ustawą o KSC i nakładają obowiązki bezpośrednio na kierownictwo. Im wcześniej poznasz luki, tym spokojniej je zamkniesz.

Nie wiesz, czy Twoja organizacja jest podmiotem kluczowym, ważnym, czy pozostaje poza zakresem.

Analizujemy sektor, rodzaj działalności i wielkość organizacji, a wynik kwalifikacji opisujemy wraz z uzasadnieniem.

Zarząd pyta, co konkretnie trzeba zrobić i ile to potrwa.

Analiza luk pokazuje różnicę między stanem obecnym a wymaganiami, a plan wdrożenia rozpisuje działania, odpowiedzialności i harmonogram.

Kluczowy klient wymaga potwierdzenia zabezpieczeń w łańcuchu dostaw.

Pomagamy wdrożyć wymagane środki i przygotować dokumenty, które możesz przedstawić kontrahentowi.

Co obejmuje wdrożenie

Każdy obszar możemy zrealizować osobno, ale najlepiej sprawdza się całościowe wdrożenie prowadzone przez jeden zespół.

Kwalifikacja podmiotu

Ustalamy, czy organizacja jest podmiotem kluczowym, ważnym, czy pozostaje poza zakresem przepisów.

Analiza luk

Porównujemy stan obecny z wymaganiami ustawy i wskazujemy, czego brakuje, zaczynając od najważniejszych elementów.

Szacowanie ryzyka

Metodyka, identyfikacja zagrożeń i plan postępowania z ryzykiem dopasowany do organizacji.

Polityki i procedury

Dokumentacja systemu zarządzania bezpieczeństwem informacji przygotowana pod Twoje procesy, a nie z gotowego wzoru.

Obsługa incydentów

Procesy wykrywania, klasyfikacji i zgłaszania incydentów do CSIRT w wymaganych terminach.

Łańcuch dostaw i kierownictwo

Wymagania wobec dostawców oraz szkolenie kadry zarządzającej z jej obowiązków.

Cztery etapy wdrożenia

Kwalifikacja i analiza luk

Status podmiotu i lista brakujących elementów z priorytetami.

Plan wdrożenia

Harmonogram, podział odpowiedzialności i szacunek kosztów.

Wdrożenie

Dokumentacja, procesy i zabezpieczenia techniczne w praktyce.

Weryfikacja

Audyt wewnętrzny i przygotowanie do audytu zewnętrznego lub kontroli.

Co otrzymujesz

  • Raport z analizy luk z priorytetami działań
  • Komplet polityk i procedur
  • Rejestr ryzyk i plan postępowania z ryzykiem
  • Procedury obsługi i zgłaszania incydentów
  • Szkolenie kierownictwa z obowiązków wynikających z ustawy
Warto wiedzieć

Odpowiedzialność kierownictwa

Przepisy nakładają obowiązki bezpośrednio na kierownictwo podmiotu, w tym obowiązek szkoleń z cyberbezpieczeństwa.

Najczęstsze pytania

Decydują przede wszystkim sektor i rodzaj działalności oraz wielkość organizacji. Część podmiotów podlega przepisom niezależnie od wielkości. W ramach kwalifikacji przeprowadzamy tę analizę i opisujemy wynik z uzasadnieniem.

Oba rodzaje podmiotów muszą wdrożyć środki zarządzania ryzykiem i zgłaszać incydenty. Różnią się przede wszystkim sposobem nadzoru: podmioty kluczowe podlegają nadzorowi stałemu, a ważne głównie po zdarzeniu lub sygnale o nieprawidłowościach.

To zależy od wielkości organizacji i stanu wyjściowego. Po analizie luk przygotowujemy harmonogram, w którym widać, ile czasu zajmie każdy etap.

Tak. Zaczynamy od przeglądu tego, co już działa, na przykład dokumentacji KRI lub ISO/IEC 27001, i uzupełniamy tylko brakujące elementy.

Odpowiedzialność ponosi kierownictwo podmiotu, które zatwierdza środki zarządzania ryzykiem i przechodzi szkolenie. My przygotowujemy materiały, prowadzimy prace i wspieramy osoby odpowiedzialne po Twojej stronie.

Porozmawiajmy o bezpieczeństwie Twojej organizacji.