Utrzymanie zgodności NIS2 / KSC
Po wdrożeniu zaczyna się druga część pracy - utrzymanie zgodności
Utrzymanie zgodności NIS2/KSC po wdrożeniu: monitoring zmian, aktualizacja dokumentacji, cykliczne przeglądy i testy, coroczne szkolenia kierownictwa, rejestr dowodów oraz wsparcie przy incydencie i kontroli organu.
Rozmawiasz z praktykiem - CIO/CISO prowadzącym program KSC po stronie podmiotu kluczowego. Nie z handlowcem.
Zapytaj o zakres opieki
Odpowiadamy w 1 dzień roboczy. Zakres i wycenę przedstawiamy przed decyzją.
Dlaczego to nie kończy się na wdrożeniu
Zgodność nie jest stanem, który raz się osiąga
Organizacja żyje dalej: zmieniają się ludzie, systemy i dostawcy, a dowody się przeterminowują. Zgodność rozjeżdża się cicho i widać to dopiero przy kontroli albo przy incydencie.
Odchodzi właściciel procesu i razem z nim wiedza, kto co zatwierdzał i dlaczego.
Nowy system, migracja do chmury, kolejna integracja — a dokumentacja opisuje stan sprzed roku.
Każdy nowy dostawca krytyczny to nowa ocena ryzyka i nowe wymagania umowne.
Akty wykonawcze i stanowiska organów doprecyzowują to, co na papierze brzmiało ogólnie.
Test odtworzeniowy sprzed dwóch lat nie jest dowodem gotowości na dziś.
Wtedy nie ma czasu ustalać, kto decyduje i gdzie leżą procedury.
Zakres opieki
Co robimy, żeby zgodność się utrzymała
Śledzimy zmiany w organizacji, środowisku i wymaganiach, i mówimy, co z nich wynika dla Was.
Polityki, procedury i rejestry nadążają za tym, jak organizacja naprawdę pracuje.
Cykliczne przeglądy zarządcze, ćwiczenia incydentowe i testy odtworzeniowe — z protokołami.
Obowiązek szkoleniowy realizowany i udokumentowany, bez pilnowania terminu przez Was.
Dowody zbierane na bieżąco, a nie odtwarzane w panice na tydzień przed kontrolą.
Jesteśmy przy Was, gdy trzeba zgłosić incydent albo odpowiedzieć organowi.
Rytm współpracy
Stały cykl zamiast zrywów przed kontrolą
Rytm ustalamy na starcie i wpisujemy do umowy, żeby nie zależał od tego, kto akurat ma czas.
- status działań, ryzyk i dowodów
- raport dla zarządu w jednym formacie
- aktualizacja analizy ryzyka i dokumentacji
- szkolenie kierownictwa i przegląd dostawców
- testy odtworzeniowe i ćwiczenia incydentowe
- protokoły i działania korygujące
- przegląd gotowości przed audytem
- uporządkowane dowody dla audytora
Co dostajecie co kwartał
Jeden raport, z którego zarząd wie, czy zgodność się trzyma
Dane demonstracyjne — nie dotyczą konkretnego klienta
Co się zmieniło od ostatniego przeglądu i co z tego wynika.
Które dowody są aktualne, a które wymagają odświeżenia.
Co trzeba wykonać w najbliższym kwartale, żeby nic nie wygasło.
Krótka lista działań, nie katalog życzeń.
Status zgodności
Kompletność dowodów
Nadchodzące terminy
- Ten kwartał
- Ćwiczenie incydentowe i protokół z niego.
- Pół roku
- Test odtworzeniowy systemów krytycznych.
- Rok
- Przegląd zarządczy, aktualizacja ryzyka, szkolenie kierownictwa.
- Do 3.04.2028
- Pierwszy audyt ustawowy — przegląd gotowości z wyprzedzeniem.
Rekomendacje
Ćwiczenie incydentowe wraz z protokołem i działaniami korygującymi.
Dokumentacja po migracji systemu oraz ocena nowego dostawcy krytycznego.
Kompletność dowodów i uporządkowanie materiału dla audytora.
Odpowiadamy w 1 dzień roboczy. Zakres i wycena przed podjęciem decyzji.
Kiedy warto
Cztery sytuacje, w których opieka się zwraca
„Skończyliśmy wdrożenie i nie chcemy, żeby się rozjechało”
Utrzymanie zaczyna się dokładnie tam, gdzie kończy się program wdrożeniowy.
„Mamy dokumentację, ale nikt jej nie aktualizuje”
Przejmujemy rytm przeglądów, żeby nie zależał od tego, kto akurat ma czas.
„Zbliża się pierwszy audyt ustawowy”
Porządkujemy dowody i robimy przegląd gotowości, zanim oceni je audytor.
„Chcemy mieć kogoś pod telefonem przy incydencie”
Wsparcie przy zgłoszeniu, komunikacji i decyzjach, gdy liczy się każda godzina.
Jeden zespół, trzy kompetencje
Łączymy kompetencje IT i prawne w jednym zespole
Przy kontroli i przy incydencie liczy się jedno i drugie naraz - a Wy nie macie czasu koordynować dwóch firm.
Zobacz profilIgor Bielecki
technologia i cyberbezpieczeństwoWspółzałożyciel AYO Solutions, CIO/CISO z blisko 20-letnim doświadczeniem w technologii, cyberbezpieczeństwie i transformacji cyfrowej. Obecnie prowadzi kompleksowe wdrożenie NIS2 i KSC u producenta leków krytycznych. Wcześniej odpowiadał za IT i cyberbezpieczeństwo w międzynarodowej grupie farmaceutycznej.
PMP · PRINCE2 · ITIL · MBA
Zobacz profilAdriana Bielecka
zarządzanie projektemWspółzałożycielka AYO Solutions z kilkunastoletnim doświadczeniem w prowadzeniu projektów biznesowych, technologicznych i regulacyjnych, zdobywanym m.in. w mBanku, IPOPEMA TFI i Raiffeisen Polbank. W AYO odpowiada za to, żeby wdrożenie NIS2 było dobrze zaplanowane, sprawnie skoordynowane i doprowadzone do końca.
PRINCE2 · zarządzanie projektami
Zobacz profilArkadiusz Górecki
prawo i complianceAdwokat specjalizujący się w prawie nowych technologii, cyberbezpieczeństwie i ochronie danych. Doświadczenie zdobywał także w obszarze compliance w międzynarodowych instytucjach finansowych, m.in. w Raiffeisen Bank International i BNP Paribas. Dba o to, by dokumentacja i procedury obroniły się przy kontroli.
Adwokat · prawo nowych technologii
FAQ
Najczęstsze pytania o utrzymanie zgodności
Wdrożenie doprowadza organizację do stanu zgodności: procesy, dokumentacja, zabezpieczenia i dowody. Utrzymanie pilnuje, żeby ten stan nie rozjechał się przy pierwszej zmianie w organizacji, środowisku albo wymaganiach. To dwie różne usługi i można korzystać wyłącznie z drugiej, jeśli wdrożenie macie już za sobą.
Nie. Zaczynamy wtedy od przeglądu stanu obecnego, żeby wiedzieć, co realnie jest wdrożone i jakie dowody istnieją. Dopiero na tej podstawie ustalamy zakres i rytm dalszej pracy.
Pomagamy przygotować materiał, uporządkować dowody i odpowiedzieć na pytania w zakresie objętym współpracą. Nie występujemy w imieniu organizacji przed organem — reprezentacja pozostaje po Waszej stronie.
Tak, w zakresie doradczym: klasyfikacja zdarzenia, ścieżka eskalacji, obowiązki raportowe i terminy, komunikacja oraz decyzje zarządcze. Nie jest to usługa monitorowania w trybie ciągłym ani zespół reagowania dyżurujący całą dobę.
Rytm ustalamy na starcie i wpisujemy do umowy: przeglądy kwartalne, przegląd roczny oraz kontakt na żądanie przy zmianach i zdarzeniach. Dodatkowe prace wykraczające poza uzgodniony zakres wyceniamy osobno.
Tak. Przed audytem robimy przegląd gotowości: sprawdzamy kompletność dokumentacji i dowodów, domykamy braki i porządkujemy materiał tak, żeby audytor dostał go w czytelnej formie. Sam audyt ustawowy jest osobną usługą.
Od wielkości i złożoności organizacji, liczby systemów i dostawców, stanu dokumentacji po wdrożeniu oraz oczekiwanego rytmu przeglądów i zakresu wsparcia. Zakres i wycenę przedstawiamy przed podjęciem decyzji.
Tak. Na życzenie podpisujemy NDA przed przekazaniem dokumentacji i informacji o środowisku organizacji.
Kontakt
Zgodność utrzymuje się rytmem, nie zrywem przed kontrolą
Napiszcie, co macie już wdrożone i co Was najbardziej niepokoi. Zaproponujemy rytm i zakres opieki - a jeśli wystarczy jednorazowy przegląd, powiemy to wprost.
- Odpowiadamy w 1 dzień roboczy
- Poufność - na życzenie podpisujemy NDA
- Rytm i zakres zapisane w umowie
20 minut online, bez zobowiązań. Widzisz wolne godziny i rezerwujesz tę, która Ci pasuje — bez czekania na odpowiedź mailem.
Rozmowa z praktykiem, nie z handlowcem
Rozmawiasz bezpośrednio z praktykiem - CIO/CISO prowadzącym program KSC po stronie podmiotu kluczowego. Nie z handlowcem.