Przejdź do treści

Wdrożenie NIS2 · wdrożenie ustawy KSC

Wdrożenie NIS2/KSC - od diagnozy do działających procesów, dokumentacji i dowodów

Prowadzimy wdrożenie NIS2/KSC od diagnozy do działających procesów, dokumentacji i dowodów: zakres, właściciele, harmonogram, SZBI, ciągłość działania, incydenty, dostawcy i raportowanie dla zarządu.

SZBI i dokumentacjadopasowana do procesówpoprowadzimy cały projektod diagnozy po utrzymaniezdalnie i u Waswarsztaty i realizacja

Rozmawiasz z praktykiem — CIO/CISO prowadzącym program KSC po stronie podmiotu kluczowego. Nie z handlowcem.

Do 3.04.2027wdrożone obowiązki i podłączenie do systemu S46

Umów bezpłatną konsultację

Odpowiadamy w 1 dzień roboczy rekomendowanym planem wdrożenia. Zakres i wycenę przedstawiamy przed decyzją.

Wystarczy e-mail lub telefon — jedno z dwóch.

Odpowiadamy w 1 dzień roboczy · Poufność — na życzenie NDA · Bez zobowiązań

Najczęstsze pytanie

Tak, dostajecie dokumentację SZBI - ale nie z szablonu

Polityki, procedury, rejestry i formularze są jednym z produktów wdrożenia. Powstają na podstawie Waszych procesów i wyników analizy ryzyka, a razem z nimi wdrażamy zapisy operacyjne i dowody stosowania.

Wartość dla organizacji
U nasdokumentacja z wdrożenia
Gotowe szablonykomplet plików od dostawcy
Zespół pracuje zgodnie z dokumentami
Opisują Wasze procesy i systemy
Trzeba je najpierw przepisać na swoje realia
Ktoś odpowiada za wykonanie
Rola i osoba przy każdym obowiązku
Dokument bez właściciela
Zakres dopasowany do ryzyka
Tylko to, czego naprawdę potrzebujecie
Ten sam komplet dla każdej firmy
Przy kontroli macie co pokazać
Rejestry i dowody stosowania
Sam plik polityki
Zarząd wie, co zatwierdza
Dashboard i bramki decyzyjne
Materiał techniczny bez decyzji
Ile pracy zostaje po Waszej stronie
Warsztaty, decyzje i zatwierdzenia
Całe wdrożenie
Od pliku do zgodności są cztery kroki

Organ nie pyta o to, czy dokument istnieje, tylko czy jest stosowany. Poniżej to samo cztery razy — raz dla każdego kroku.

U nasdomykamy wszystkie cztery
Dokumentw zakresie
Wdrożony w procesachw zakresie
Dowody stosowaniaw zakresie
Gotowość na kontrolęw zakresie
Gotowe szablonydomykają pierwszy
Dokumentw zakresie
Wdrożony w procesachpo Waszej stronie
Dowody stosowaniapo Waszej stronie
Gotowość na kontrolępo Waszej stronie

Komplet szablonów bywa tańszy na starcie i to jest jego jedyna przewaga. Trzy pozostałe kroki i tak trzeba wykonać — pytanie brzmi tylko, czy zrobi to Wasz zespół obok swojej pracy, czy ktoś, kto robi to na co dzień.

Kalendarz ustawowy

Do kiedy trzeba zdążyć

Terminy liczą się od momentu spełnienia przesłanek — poniżej wariant dla podmiotów, które spełniały je 3 kwietnia 2026 r.

3.04.2026Przepisy w mocy
  • nowe przepisy weszły w życie
  • od tego dnia biegną terminy
3.10.2026Wniosek o wpis
  • wpis do Wykazu KSC
  • dla podmiotów spełniających przesłanki 3.04.2026
3.04.2027Obowiązki wdrożone
  • wymagania rozdziału 3 wdrożone
  • podłączenie do systemu S46
3.04.2028Pierwszy audyt
  • pierwszy audyt ustawowy
  • dla podmiotów kluczowych
Nie czekajcie na wpis do wykazu

Wpis jest czynnością rejestrową, a nie warunkiem rozpoczęcia prac. Czekanie na niego zabiera czas potrzebny na wdrożenie obowiązków, których termin biegnie niezależnie.

Trzy modele

Możemy prowadzić całość albo wzmocnić to, co już działa

Wybierz model najbliższy Waszej sytuacji — trafi do zapytania, żebyśmy od razu wiedzieli, o czym rozmawiamy.

Wybrany model: Lider programu / PMO. Dopiszemy go do zapytania.

Zapytaj o ten model

Widok zarządu

Zarząd widzi decyzje, ryzyka i postęp - nie listę stu technicznych zadań

Dane demonstracyjne — nie dotyczą konkretnego klienta

Karta programu i governance

Zakres, sponsor, komitet, role, RACI, bramki decyzyjne i model raportowania.

SZBI i dokumentacja operacyjna

Polityki, procedury, rejestry, formularze, wersjonowanie i zasady utrzymania.

Analiza ryzyka i plan postępowania

Metodyka, rejestr ryzyk, decyzje dotyczące postępowania i monitorowanie.

BIA, BCP i DRP

Procesy krytyczne, parametry odtworzenia, plany i harmonogram testów.

Program NIS2/KSC — widok zarządupodgląd

Status programu

jeden ekran, z którego zarząd wie, gdzie jest program i czego się od niego oczekuje

8strumieni w realizacji
3decyzje czekają na zarząd
4ryzyka krytyczne
82%działań w terminie
Status raportowany na bramkach decyzyjnych1 / 4
Chcesz taki widok dla swojego programu?

Odpowiadamy w 1 dzień roboczy. Zakres i wycena przed podjęciem decyzji.

Zakres wdrożenia

Łączymy wymagania organizacyjne, prawne, procesowe i techniczne

Kwalifikacja, zakres i governance

Status podmiotu, usługi i systemy w zakresie, sponsor, właściciele, model nadzoru i raportowanie.

Analiza ryzyka i plan postępowania

Metodyka, aktywa, zagrożenia, ocena ryzyk, akceptacja i plan działań.

SZBI i dokumentacja

Polityka nadrzędna, polityki tematyczne, procedury, rejestry i nadzór nad wersjami.

Ciągłość działania: BIA, BCP i DRP

Procesy krytyczne, MTPD, RTO, RPO, plany, kopie, odtworzenie i testy.

Incydenty i system S46

Klasyfikacja, eskalacja, playbooki, współpraca z CSIRT i raportowanie.

Dostawcy i łańcuch dostaw

Klasyfikacja, due diligence, wymagania umowne, poziomy usług i monitoring.

Personel i świadomość

Role, onboarding i offboarding, szkolenia zarządu i personelu, cyberhigiena.

Architektura i zabezpieczenia

Tożsamość i dostęp, MFA, PAM, segmentacja, EDR/XDR, monitoring i szyfrowanie — proporcjonalnie do ryzyka.

Dowody, przeglądy i gotowość audytowa

Rejestr dowodów, KPI/KRI, testy skuteczności, przeglądy zarządcze i plan utrzymania.

Przebieg

Każdy etap kończy się konkretnymi decyzjami i produktami

Tak w praktyce wygląda wdrożenie KSC i NIS2: od kwalifikacji i decyzji zarządu po dowody gotowe na audyt.

etap 1Diagnoza i mobilizacja
  • potwierdzenie statusu, zakresu i sponsora
  • audyt zerowy albo przegląd istniejącego raportu
  • rejestr luk i szybkie działania
etap 2Plan i decyzje zarządu
  • priorytety, strumienie, zależności i budżet
  • roadmapa, backlog i bramki decyzyjne
  • dashboard zarządczy
etap 3Projekt i wdrożenie operacyjne
  • ryzyko, BIA, projekt SZBI, role i procedury
  • uruchomienie procesów i rejestrów
  • działania techniczne i praca z dostawcami
etap 4Testy, dowody i utrzymanie
  • ćwiczenia incydentowe i testy BCP/DRP
  • rejestr dowodów i działania korygujące
  • przegląd zarządczy i plan utrzymania

Uczciwie o zaangażowaniu

Nie zostawiamy Was z raportem, ale nie udajemy, że wdrożenie zrobi się bez Was

Zakres prac po obu stronach ustalamy przed startem i zapisujemy w karcie programu — żeby nie było niedomówień w trakcie.

Po naszej stronie
  • prowadzenie programu w uzgodnionym modelu
  • metodyka, materiały i produkty
  • moderowanie warsztatów
  • projekt procesów i dokumentacji
  • koordynacja zadań i dostawców
  • raportowanie ryzyk, decyzji i postępu
  • weryfikacja wdrożenia oraz dowodów
Po stronie organizacji
  • sponsor i terminowe decyzje
  • dostęp do właścicieli procesów i danych
  • rzetelne informacje o środowisku
  • wykonanie uzgodnionych działań wewnętrznych
  • budżet i zasoby
  • zatwierdzanie dokumentów
  • stosowanie procesów po wdrożeniu

Przejrzyste zasady

Wycena zawsze indywidualna

Dwie organizacje tej samej wielkości mogą mieć zupełnie inny zakres. Cenę ustalamy pod konkretną sytuację i potwierdzamy ją, zanim ruszą prace.

Co wpływa na zakres i wycenę

Status podmiotu i sektor
Liczba usług i procesów
Lokalizacje, systemy, dostawcy
Stan SZBI i dokumentacji
Dojrzałość ryzyka i ciągłości
Stan zabezpieczeń technicznych
Zakres prac po Waszej stronie
Model współpracy i termin
Co wiecie, zanim zdecydujecie

Zanim podpiszemy cokolwiek, macie komplet informacji — żadnego elementu nie ustalamy „w trakcie".

  • zdefiniowany zakres
  • model współpracy
  • lista produktów
  • harmonogram lub plan etapów
  • oczekiwane zaangażowanie po Waszej stronie
  • skład zespołu
  • cena netto
  • założenia, wyłączenia i ryzyka

Jeden zespół, trzy kompetencje

Łączymy kompetencje IT i prawne w jednym zespole

Ktoś musi połączyć wymagania ustawy z decyzjami zarządu i realiami IT — bez odsyłania Was do trzech różnych firm.

Igor BieleckiZobacz profil

Igor Bielecki

technologia i cyberbezpieczeństwo

Współzałożyciel AYO Solutions, CIO/CISO z blisko 20-letnim doświadczeniem w technologii, cyberbezpieczeństwie i transformacji cyfrowej. Obecnie prowadzi kompleksowe wdrożenie NIS2 i KSC u producenta leków krytycznych. Wcześniej odpowiadał za IT i cyberbezpieczeństwo w międzynarodowej grupie farmaceutycznej.

PMP · PRINCE2 · ITIL · MBA

Adriana BieleckaZobacz profil

Adriana Bielecka

zarządzanie projektem

Współzałożycielka AYO Solutions z kilkunastoletnim doświadczeniem w prowadzeniu projektów biznesowych, technologicznych i regulacyjnych, zdobywanym m.in. w mBanku, IPOPEMA TFI i Raiffeisen Polbank. W AYO odpowiada za to, żeby wdrożenie NIS2 było dobrze zaplanowane, sprawnie skoordynowane i doprowadzone do końca.

PRINCE2 · zarządzanie projektami

Arkadiusz GóreckiZobacz profil

Arkadiusz Górecki

prawo i compliance

Adwokat specjalizujący się w prawie nowych technologii, cyberbezpieczeństwie i ochronie danych. Doświadczenie zdobywał także w obszarze compliance w międzynarodowych instytucjach finansowych, m.in. w Raiffeisen Bank International i BNP Paribas. Dba o to, by dokumentacja i procedury obroniły się przy kontroli.

Adwokat · prawo nowych technologii

Doświadczenie zdobyte w organizacjach

  • Adamed
  • mBank
  • Orange
  • Raiffeisen Bank
  • BNP Paribas
  • TZ Polfa
  • Société Générale
  • IPOPEMA
  • Liberty Mutual Insurance
  • FläktGroup
  • Mellon Poland

Dowód, nie deklaracja

10 luk krytycznych → program przyjęty przez zarząd w 6 tygodni

Tak prowadzimy wdrożenie u wytwórcy leków krytycznych (ponad 250 pracowników) - podmiotu kluczowego. Program prowadzi CIO/CISO z naszego zespołu; liczby pochodzą z opublikowanego case study.

17obszarów diagnozy - 14 obszarów SZBI plus 3 obowiązki przekrojowe
10luk krytycznych na starcie - program ich zamykania jest w toku
3 terminyharmonogram dopięty do 3.10.2026 · 3.04.2027 · 3.04.2028

FAQ

Najczęstsze pytania o wdrożenie

Tak — polityki, procedury, rejestry i formularze są jednym z produktów wdrożenia. Różnica polega na tym, że nie są to gotowe szablony: powstają na podstawie Waszych procesów, systemów i wyników analizy ryzyka, a razem z nimi wdrażamy zapisy operacyjne i dowody stosowania. Sama dokumentacja bez wdrożonych procesów nie daje zgodności i nie obroni się przy kontroli.

Dla podmiotów spełniających przesłanki 3 kwietnia 2026 r.: wniosek o wpis do Wykazu KSC do 3 października 2026 r., wdrożenie obowiązków z rozdziału 3 i podłączenie do systemu S46 do 3 kwietnia 2027 r., a pierwszy audyt ustawowy dla podmiotów kluczowych do 3 kwietnia 2028 r. Terminy liczą się od momentu spełnienia przesłanek, więc dla części organizacji będą inne.

Od statusu podmiotu i sektora, liczby usług, procesów, lokalizacji, systemów i dostawców, stanu istniejącego SZBI i dokumentacji, dojrzałości ryzyka i ciągłości działania, stanu zabezpieczeń technicznych oraz tego, jaką część prac wykonuje zespół klienta. Zakres i wycenę przedstawiamy przed podjęciem decyzji.

Tak. Efektem programu są twarde dowody zgodności — rejestry, zapisy operacyjne i raporty — przygotowane pod kontrolę organów nadzorczych (UKE / Ministerstwo Cyfryzacji) oraz pod obowiązkowy audyt zewnętrzny, który podmioty kluczowe przechodzą co trzy lata.

Tak i zwykle warto. Wpis do wykazu jest czynnością rejestrową, a nie warunkiem rozpoczęcia prac. Czekanie na niego zabiera czas potrzebny na wdrożenie obowiązków, których termin biegnie niezależnie.

Oba modele są możliwe. Możemy prowadzić program end-to-end, przejąć rolę lidera programu i PMO przy Waszym zespole albo zrealizować wybrane strumienie — na przykład analizę ryzyka i BIA, SZBI, incydenty, ciągłość działania czy gotowość audytową.

Nie zaczynamy od narzędzi. Najpierw ustalamy zakres, ryzyka i procesy, a rekomendacje techniczne są proporcjonalne do ryzyka i możliwości organizacji. Nie sprzedajemy licencji ani sprzętu, więc rekomendacja nie jest obciążona interesem dostawcy.

Największe zaangażowanie dotyczy warsztatów, decyzji zarządu, dostępu do właścicieli procesów i zatwierdzania dokumentów. Zakres prac po obu stronach ustalamy przed startem i zapisujemy w karcie programu, żeby nie było niedomówień w trakcie.

Tak. Na życzenie podpisujemy NDA przed przekazaniem dokumentacji i informacji o środowisku organizacji.

Następny krok

Wdrożenie idzie szybciej, gdy system i ludzie są gotowi

SZBI porządkuje procesy i dowody, a szkolenia przygotowują kierownictwo i załogę.

Kontakt

Wdrożenie zaczyna się od właściwego zakresu i decyzji, nie od kupienia szablonów

Napiszcie, na jakim etapie jesteście i co już macie. Zaproponujemy model, zakres i kolejność prac — a jeśli wystarczy wzmocnić to, co już działa, powiemy to wprost.

  • Odpowiadamy w 1 dzień roboczy
  • Poufność — na życzenie podpisujemy NDA
  • Nie sprzedajemy licencji ani sprzętu
Szybsza drogaWybierz termin w kalendarzu

20 minut online, bez zobowiązań. Widzisz wolne godziny i rezerwujesz tę, która Ci pasuje — bez czekania na odpowiedź mailem.

Rozmowa z praktykiem, nie z handlowcem

Rozmawiasz bezpośrednio z praktykiem — CIO/CISO prowadzącym program KSC po stronie podmiotu kluczowego. Nie z handlowcem.

Wystarczy e-mail lub telefon — jedno z dwóch.

Odpowiadamy w 1 dzień roboczy · Poufność — na życzenie NDA · Bez zobowiązań