Wdrożenie NIS2 · wdrożenie ustawy KSC
Wdrożenie NIS2/KSC - od diagnozy do działających procesów, dokumentacji i dowodów
Prowadzimy wdrożenie NIS2/KSC od diagnozy do działających procesów, dokumentacji i dowodów: zakres, właściciele, harmonogram, SZBI, ciągłość działania, incydenty, dostawcy i raportowanie dla zarządu.
Rozmawiasz z praktykiem — CIO/CISO prowadzącym program KSC po stronie podmiotu kluczowego. Nie z handlowcem.
Umów bezpłatną konsultację
Odpowiadamy w 1 dzień roboczy rekomendowanym planem wdrożenia. Zakres i wycenę przedstawiamy przed decyzją.
Najczęstsze pytanie
Tak, dostajecie dokumentację SZBI - ale nie z szablonu
Polityki, procedury, rejestry i formularze są jednym z produktów wdrożenia. Powstają na podstawie Waszych procesów i wyników analizy ryzyka, a razem z nimi wdrażamy zapisy operacyjne i dowody stosowania.
Organ nie pyta o to, czy dokument istnieje, tylko czy jest stosowany. Poniżej to samo cztery razy — raz dla każdego kroku.
Komplet szablonów bywa tańszy na starcie i to jest jego jedyna przewaga. Trzy pozostałe kroki i tak trzeba wykonać — pytanie brzmi tylko, czy zrobi to Wasz zespół obok swojej pracy, czy ktoś, kto robi to na co dzień.
Kalendarz ustawowy
Do kiedy trzeba zdążyć
Terminy liczą się od momentu spełnienia przesłanek — poniżej wariant dla podmiotów, które spełniały je 3 kwietnia 2026 r.
- nowe przepisy weszły w życie
- od tego dnia biegną terminy
- wpis do Wykazu KSC
- dla podmiotów spełniających przesłanki 3.04.2026
- wymagania rozdziału 3 wdrożone
- podłączenie do systemu S46
- pierwszy audyt ustawowy
- dla podmiotów kluczowych
Wpis jest czynnością rejestrową, a nie warunkiem rozpoczęcia prac. Czekanie na niego zabiera czas potrzebny na wdrożenie obowiązków, których termin biegnie niezależnie.
Trzy modele
Możemy prowadzić całość albo wzmocnić to, co już działa
Wybierz model najbliższy Waszej sytuacji — trafi do zapytania, żebyśmy od razu wiedzieli, o czym rozmawiamy.
Wybrany model: Lider programu / PMO. Dopiszemy go do zapytania.
Zapytaj o ten modelWidok zarządu
Zarząd widzi decyzje, ryzyka i postęp - nie listę stu technicznych zadań
Dane demonstracyjne — nie dotyczą konkretnego klienta
Zakres, sponsor, komitet, role, RACI, bramki decyzyjne i model raportowania.
Polityki, procedury, rejestry, formularze, wersjonowanie i zasady utrzymania.
Metodyka, rejestr ryzyk, decyzje dotyczące postępowania i monitorowanie.
Procesy krytyczne, parametry odtworzenia, plany i harmonogram testów.
Status programu
Strumienie
Ograniczona widoczność zdarzeń poza godzinami pracy
- Ryzyko
- Ograniczona widoczność zdarzeń bezpieczeństwa poza godzinami pracy.
- Warianty
- SOC wewnętrzny · usługa zarządzana (MSSP) · model hybrydowy.
- Rekomendacja
- Model hybrydowy na start, z opcją przejścia w pełny outsourcing.
- Termin
- przed etapem testów
Roadmapa - Plan 3/6/12
Kwalifikacja, ryzyka krytyczne, właściciele i bramki decyzyjne.
SZBI, procedury, rejestry oraz działania techniczne proporcjonalne do ryzyka.
Ćwiczenia, testy odtworzeniowe, rejestr dowodów i przegląd zarządczy.
Odpowiadamy w 1 dzień roboczy. Zakres i wycena przed podjęciem decyzji.
Zakres wdrożenia
Łączymy wymagania organizacyjne, prawne, procesowe i techniczne
Status podmiotu, usługi i systemy w zakresie, sponsor, właściciele, model nadzoru i raportowanie.
Metodyka, aktywa, zagrożenia, ocena ryzyk, akceptacja i plan działań.
Polityka nadrzędna, polityki tematyczne, procedury, rejestry i nadzór nad wersjami.
Procesy krytyczne, MTPD, RTO, RPO, plany, kopie, odtworzenie i testy.
Klasyfikacja, eskalacja, playbooki, współpraca z CSIRT i raportowanie.
Klasyfikacja, due diligence, wymagania umowne, poziomy usług i monitoring.
Role, onboarding i offboarding, szkolenia zarządu i personelu, cyberhigiena.
Tożsamość i dostęp, MFA, PAM, segmentacja, EDR/XDR, monitoring i szyfrowanie — proporcjonalnie do ryzyka.
Rejestr dowodów, KPI/KRI, testy skuteczności, przeglądy zarządcze i plan utrzymania.
Przebieg
Każdy etap kończy się konkretnymi decyzjami i produktami
Tak w praktyce wygląda wdrożenie KSC i NIS2: od kwalifikacji i decyzji zarządu po dowody gotowe na audyt.
- potwierdzenie statusu, zakresu i sponsora
- audyt zerowy albo przegląd istniejącego raportu
- rejestr luk i szybkie działania
- priorytety, strumienie, zależności i budżet
- roadmapa, backlog i bramki decyzyjne
- dashboard zarządczy
- ryzyko, BIA, projekt SZBI, role i procedury
- uruchomienie procesów i rejestrów
- działania techniczne i praca z dostawcami
- ćwiczenia incydentowe i testy BCP/DRP
- rejestr dowodów i działania korygujące
- przegląd zarządczy i plan utrzymania
Uczciwie o zaangażowaniu
Nie zostawiamy Was z raportem, ale nie udajemy, że wdrożenie zrobi się bez Was
Zakres prac po obu stronach ustalamy przed startem i zapisujemy w karcie programu — żeby nie było niedomówień w trakcie.
- prowadzenie programu w uzgodnionym modelu
- metodyka, materiały i produkty
- moderowanie warsztatów
- projekt procesów i dokumentacji
- koordynacja zadań i dostawców
- raportowanie ryzyk, decyzji i postępu
- weryfikacja wdrożenia oraz dowodów
- sponsor i terminowe decyzje
- dostęp do właścicieli procesów i danych
- rzetelne informacje o środowisku
- wykonanie uzgodnionych działań wewnętrznych
- budżet i zasoby
- zatwierdzanie dokumentów
- stosowanie procesów po wdrożeniu
Przejrzyste zasady
Wycena zawsze indywidualna
Dwie organizacje tej samej wielkości mogą mieć zupełnie inny zakres. Cenę ustalamy pod konkretną sytuację i potwierdzamy ją, zanim ruszą prace.
Co wpływa na zakres i wycenę
Zanim podpiszemy cokolwiek, macie komplet informacji — żadnego elementu nie ustalamy „w trakcie".
- zdefiniowany zakres
- model współpracy
- lista produktów
- harmonogram lub plan etapów
- oczekiwane zaangażowanie po Waszej stronie
- skład zespołu
- cena netto
- założenia, wyłączenia i ryzyka
Jeden zespół, trzy kompetencje
Łączymy kompetencje IT i prawne w jednym zespole
Ktoś musi połączyć wymagania ustawy z decyzjami zarządu i realiami IT — bez odsyłania Was do trzech różnych firm.
Zobacz profilIgor Bielecki
technologia i cyberbezpieczeństwoWspółzałożyciel AYO Solutions, CIO/CISO z blisko 20-letnim doświadczeniem w technologii, cyberbezpieczeństwie i transformacji cyfrowej. Obecnie prowadzi kompleksowe wdrożenie NIS2 i KSC u producenta leków krytycznych. Wcześniej odpowiadał za IT i cyberbezpieczeństwo w międzynarodowej grupie farmaceutycznej.
PMP · PRINCE2 · ITIL · MBA
Zobacz profilAdriana Bielecka
zarządzanie projektemWspółzałożycielka AYO Solutions z kilkunastoletnim doświadczeniem w prowadzeniu projektów biznesowych, technologicznych i regulacyjnych, zdobywanym m.in. w mBanku, IPOPEMA TFI i Raiffeisen Polbank. W AYO odpowiada za to, żeby wdrożenie NIS2 było dobrze zaplanowane, sprawnie skoordynowane i doprowadzone do końca.
PRINCE2 · zarządzanie projektami
Zobacz profilArkadiusz Górecki
prawo i complianceAdwokat specjalizujący się w prawie nowych technologii, cyberbezpieczeństwie i ochronie danych. Doświadczenie zdobywał także w obszarze compliance w międzynarodowych instytucjach finansowych, m.in. w Raiffeisen Bank International i BNP Paribas. Dba o to, by dokumentacja i procedury obroniły się przy kontroli.
Adwokat · prawo nowych technologii
Doświadczenie zdobyte w organizacjach
Dowód, nie deklaracja
10 luk krytycznych → program przyjęty przez zarząd w 6 tygodni
Tak prowadzimy wdrożenie u wytwórcy leków krytycznych (ponad 250 pracowników) - podmiotu kluczowego. Program prowadzi CIO/CISO z naszego zespołu; liczby pochodzą z opublikowanego case study.
FAQ
Najczęstsze pytania o wdrożenie
Tak — polityki, procedury, rejestry i formularze są jednym z produktów wdrożenia. Różnica polega na tym, że nie są to gotowe szablony: powstają na podstawie Waszych procesów, systemów i wyników analizy ryzyka, a razem z nimi wdrażamy zapisy operacyjne i dowody stosowania. Sama dokumentacja bez wdrożonych procesów nie daje zgodności i nie obroni się przy kontroli.
Dla podmiotów spełniających przesłanki 3 kwietnia 2026 r.: wniosek o wpis do Wykazu KSC do 3 października 2026 r., wdrożenie obowiązków z rozdziału 3 i podłączenie do systemu S46 do 3 kwietnia 2027 r., a pierwszy audyt ustawowy dla podmiotów kluczowych do 3 kwietnia 2028 r. Terminy liczą się od momentu spełnienia przesłanek, więc dla części organizacji będą inne.
Od statusu podmiotu i sektora, liczby usług, procesów, lokalizacji, systemów i dostawców, stanu istniejącego SZBI i dokumentacji, dojrzałości ryzyka i ciągłości działania, stanu zabezpieczeń technicznych oraz tego, jaką część prac wykonuje zespół klienta. Zakres i wycenę przedstawiamy przed podjęciem decyzji.
Tak. Efektem programu są twarde dowody zgodności — rejestry, zapisy operacyjne i raporty — przygotowane pod kontrolę organów nadzorczych (UKE / Ministerstwo Cyfryzacji) oraz pod obowiązkowy audyt zewnętrzny, który podmioty kluczowe przechodzą co trzy lata.
Tak i zwykle warto. Wpis do wykazu jest czynnością rejestrową, a nie warunkiem rozpoczęcia prac. Czekanie na niego zabiera czas potrzebny na wdrożenie obowiązków, których termin biegnie niezależnie.
Oba modele są możliwe. Możemy prowadzić program end-to-end, przejąć rolę lidera programu i PMO przy Waszym zespole albo zrealizować wybrane strumienie — na przykład analizę ryzyka i BIA, SZBI, incydenty, ciągłość działania czy gotowość audytową.
Nie zaczynamy od narzędzi. Najpierw ustalamy zakres, ryzyka i procesy, a rekomendacje techniczne są proporcjonalne do ryzyka i możliwości organizacji. Nie sprzedajemy licencji ani sprzętu, więc rekomendacja nie jest obciążona interesem dostawcy.
Największe zaangażowanie dotyczy warsztatów, decyzji zarządu, dostępu do właścicieli procesów i zatwierdzania dokumentów. Zakres prac po obu stronach ustalamy przed startem i zapisujemy w karcie programu, żeby nie było niedomówień w trakcie.
Tak. Na życzenie podpisujemy NDA przed przekazaniem dokumentacji i informacji o środowisku organizacji.
Następny krok
Wdrożenie idzie szybciej, gdy system i ludzie są gotowi
SZBI porządkuje procesy i dowody, a szkolenia przygotowują kierownictwo i załogę.
Kontakt
Wdrożenie zaczyna się od właściwego zakresu i decyzji, nie od kupienia szablonów
Napiszcie, na jakim etapie jesteście i co już macie. Zaproponujemy model, zakres i kolejność prac — a jeśli wystarczy wzmocnić to, co już działa, powiemy to wprost.
- Odpowiadamy w 1 dzień roboczy
- Poufność — na życzenie podpisujemy NDA
- Nie sprzedajemy licencji ani sprzętu
20 minut online, bez zobowiązań. Widzisz wolne godziny i rezerwujesz tę, która Ci pasuje — bez czekania na odpowiedź mailem.
Rozmowa z praktykiem, nie z handlowcem
Rozmawiasz bezpośrednio z praktykiem — CIO/CISO prowadzącym program KSC po stronie podmiotu kluczowego. Nie z handlowcem.





