Zarząd nie potrzebuje kolejnej listy technicznych zadań. Potrzebuje krótkiej, regularnej informacji, czy organizacja zna swój zakres obowiązków, kontroluje najważniejsze ryzyka i potrafi utrzymać krytyczne usługi podczas incydentu. Dobry dashboard NIS2/KSC nie jest raportem z liczby zainstalowanych narzędzi — łączy status programu, ryzyko biznesowe, zdolność reagowania i decyzje wymagające mandatu lub budżetu.
Co zarząd powinien wiedzieć?
Dashboard ma odpowiadać na jedno pytanie zarządu: czy panujemy nad ryzykiem i czy jesteśmy w stanie przejść przez incydent bez utraty krytycznych usług. Reszta to szczegóły operacyjne.
Zasada pierwsza: raportuj zdolność, nie aktywność
Liczba spotkań, napisanych polityk lub zamkniętych ticketów pokazuje aktywność zespołu, ale nie odpowiada na pytanie, czy zabezpieczenia działają. Zarząd powinien widzieć przede wszystkim:
- które usługi i procesy są objęte programem,
- gdzie pozostało ryzyko nieakceptowalne,
- czy organizacja potrafi wykryć i obsłużyć incydent,
- czy kopie zapasowe i plany odtworzenia zostały przetestowane,
- czy najważniejsi dostawcy spełniają uzgodnione wymagania,
- czy decyzje, budżety i właściciele są przypisani.
Minimalny dashboard w ośmiu obszarach
| Obszar | Co pokazuje |
|---|---|
| Zakres i kwalifikacja | status potwierdzenia kwalifikacji, usług objętych zakresem, jednostek, systemów i kluczowych zależności |
| Analiza luk i plan działań | liczba luk wg krytyczności, termin, właściciel, opóźnienia i ryzyko zaakceptowane przez właściwy poziom zarządzania |
| Ryzyko i BIA | najważniejsze scenariusze ryzyka, procesy o wysokim wpływie, oczekiwane czasy odtworzenia i zależności wymagające decyzji |
| Incydenty i gotowość | incydenty wg wagi, czas wykrycia i eskalacji, wyniki ćwiczeń oraz gotowość do raportowania |
| Ciągłość i odtwarzanie | pokrycie planami BCP/DRP, wyniki testów kopii zapasowych, osiągnięte RTO/RPO i niezamknięte odchylenia |
| Dostawcy i łańcuch dostaw | udział kluczowych dostawców poddanych ocenie, status klauzul, ryzyka koncentracji i plany wyjścia |
| Ludzie i szkolenia | pokrycie wymaganymi szkoleniami, wyniki ćwiczeń phishingowych i tabletop, dostępność ról krytycznych i zastępstw |
| Budżet i decyzje | plan, wykonanie, prognoza, blokady oraz decyzje, których brak zwiększa ryzyko lub opóźnia program |
Przykładowa karta statusu
Dane poniżej są przykładowe (demonstracyjne) — służą wyłącznie pokazaniu układu karty.
| Obszar | Status | Dowód | Ryzyko | Właściciel | Następna decyzja |
|---|---|---|---|---|---|
| Zakres | żółty | zatwierdzony wykaz procesów, brak części dostawców | średnie | sponsor programu | zatwierdzić zakres dostawców |
| Incydenty | czerwony | brak przećwiczonego playbooka | wysokie | CISO/IT | zatwierdzić ćwiczenie |
| Backup/DR | żółty | test częściowy, brak pełnego odtworzenia | wysokie | infrastruktura | sfinansować test end-to-end |
| Dostawcy | żółty | ocena 60% dostawców krytycznych | średnie | zakupy | nadać priorytet pozostałym umowom |
Jak często raportować
W fazie intensywnego wdrożenia raport może powstawać co miesiąc, a najważniejsze ryzyka warto omawiać częściej w komitecie sterującym. Po ustabilizowaniu programu częstotliwość dopasowuje się do ryzyka, cyklu zarządczego i tempa zmian. Incydent, istotne opóźnienie lub nowa luka krytyczna powinny uruchamiać eskalację poza zwykłym kalendarzem raportowania.
Najczęstsze błędy
- dashboard złożony wyłącznie z zielonych wskaźników technicznych,
- brak trendu i porównania z poprzednim okresem,
- brak właściciela i terminu,
- mieszanie ryzyka zaakceptowanego z ryzykiem nierozpatrzonym,
- raportowanie liczby dokumentów zamiast dowodów działania,
- ukrywanie opóźnień przez zmianę terminu bazowego,
- brak jasnego wskazania decyzji wymaganej od zarządu.
Nie polecamy sprowadzać nadzoru do jednej liczby. Procent zgodności ukrywa to, co najważniejsze: gdzie jest ryzyko nieakceptowalne, czy backup jest przetestowany i jaka decyzja czeka na zarząd. Lepiej raportować zdolność (czy potrafimy przejść przez incydent) niż uśrednioną aktywność.
Potrzebujesz dashboardu dopasowanego do programu, ryzyka i struktury firmy?
Zacznij od testu zarządczego albo omów zakres audytu i plan raportowania na bezpłatnej konsultacji.
Przewodnik po ustawie KSC 2026 (PDF)