Kontrolowany atak na aplikacje i infrastrukturę, prowadzony przez pentesterów OSCP.
Cykliczne skanowanie systemów z ręczną weryfikacją i priorytetyzacją wyników.
Całodobowy monitoring zdarzeń, analiza alertów i reagowanie na incydenty.
Dostosowanie organizacji do dyrektywy NIS2 i ustawy o krajowym systemie cyberbezpieczeństwa.
Audyty zgodności z rozporządzeniem KRI i ustawą o KSC, prowadzone przez audytorów wiodących ISO/IEC 27001.
Polityki, procedury i rejestry systemu zarządzania bezpieczeństwem informacji.
Wsparcie partnerstw JST w budowie i obsłudze Lokalnych Centrów Cyberbezpieczeństwa.
Wdrożenie NIS2 i ustawy o KSC
Prowadzimy organizację przez cały proces: od ustalenia statusu podmiotu po wdrożone zabezpieczenia i przygotowanie do audytu.
Kiedy warto zacząć wdrożenie
Nowe przepisy rozszerzają krąg podmiotów objętych ustawą o KSC i nakładają obowiązki bezpośrednio na kierownictwo. Im wcześniej poznasz luki, tym spokojniej je zamkniesz.
Nie wiesz, czy Twoja organizacja jest podmiotem kluczowym, ważnym, czy pozostaje poza zakresem.
Analizujemy sektor, rodzaj działalności i wielkość organizacji, a wynik kwalifikacji opisujemy wraz z uzasadnieniem.
Zarząd pyta, co konkretnie trzeba zrobić i ile to potrwa.
Analiza luk pokazuje różnicę między stanem obecnym a wymaganiami, a plan wdrożenia rozpisuje działania, odpowiedzialności i harmonogram.
Kluczowy klient wymaga potwierdzenia zabezpieczeń w łańcuchu dostaw.
Pomagamy wdrożyć wymagane środki i przygotować dokumenty, które możesz przedstawić kontrahentowi.
Co obejmuje wdrożenie
Każdy obszar możemy zrealizować osobno, ale najlepiej sprawdza się całościowe wdrożenie prowadzone przez jeden zespół.
Kwalifikacja podmiotu
Ustalamy, czy organizacja jest podmiotem kluczowym, ważnym, czy pozostaje poza zakresem przepisów.
Analiza luk
Porównujemy stan obecny z wymaganiami ustawy i wskazujemy, czego brakuje, zaczynając od najważniejszych elementów.
Szacowanie ryzyka
Metodyka, identyfikacja zagrożeń i plan postępowania z ryzykiem dopasowany do organizacji.
Polityki i procedury
Dokumentacja systemu zarządzania bezpieczeństwem informacji przygotowana pod Twoje procesy, a nie z gotowego wzoru.
Obsługa incydentów
Procesy wykrywania, klasyfikacji i zgłaszania incydentów do CSIRT w wymaganych terminach.
Łańcuch dostaw i kierownictwo
Wymagania wobec dostawców oraz szkolenie kadry zarządzającej z jej obowiązków.
Cztery etapy wdrożenia
Kwalifikacja i analiza luk
Status podmiotu i lista brakujących elementów z priorytetami.
Plan wdrożenia
Harmonogram, podział odpowiedzialności i szacunek kosztów.
Wdrożenie
Dokumentacja, procesy i zabezpieczenia techniczne w praktyce.
Weryfikacja
Audyt wewnętrzny i przygotowanie do audytu zewnętrznego lub kontroli.
Co otrzymujesz
- Raport z analizy luk z priorytetami działań
- Komplet polityk i procedur
- Rejestr ryzyk i plan postępowania z ryzykiem
- Procedury obsługi i zgłaszania incydentów
- Szkolenie kierownictwa z obowiązków wynikających z ustawy
Odpowiedzialność kierownictwa
Przepisy nakładają obowiązki bezpośrednio na kierownictwo podmiotu, w tym obowiązek szkoleń z cyberbezpieczeństwa.
Najczęstsze pytania
Jak sprawdzić, czy organizacja podlega pod ustawę o KSC?
Decydują przede wszystkim sektor i rodzaj działalności oraz wielkość organizacji. Część podmiotów podlega przepisom niezależnie od wielkości. W ramach kwalifikacji przeprowadzamy tę analizę i opisujemy wynik z uzasadnieniem.
Czym różni się podmiot kluczowy od ważnego?
Oba rodzaje podmiotów muszą wdrożyć środki zarządzania ryzykiem i zgłaszać incydenty. Różnią się przede wszystkim sposobem nadzoru: podmioty kluczowe podlegają nadzorowi stałemu, a ważne głównie po zdarzeniu lub sygnale o nieprawidłowościach.
Ile trwa wdrożenie?
To zależy od wielkości organizacji i stanu wyjściowego. Po analizie luk przygotowujemy harmonogram, w którym widać, ile czasu zajmie każdy etap.
Czy możemy wykorzystać istniejącą dokumentację?
Tak. Zaczynamy od przeglądu tego, co już działa, na przykład dokumentacji KRI lub ISO/IEC 27001, i uzupełniamy tylko brakujące elementy.
Kto odpowiada za wdrożenie w organizacji?
Odpowiedzialność ponosi kierownictwo podmiotu, które zatwierdza środki zarządzania ryzykiem i przechodzi szkolenie. My przygotowujemy materiały, prowadzimy prace i wspieramy osoby odpowiedzialne po Twojej stronie.