Przejdź do treści

Utrzymanie zgodności NIS2 / KSC

Po wdrożeniu zaczyna się druga część pracy - utrzymanie zgodności

Utrzymanie zgodności NIS2/KSC po wdrożeniu: monitoring zmian, aktualizacja dokumentacji, cykliczne przeglądy i testy, coroczne szkolenia kierownictwa, rejestr dowodów oraz wsparcie przy incydencie i kontroli organu.

cykliczne przeglądydokumentacja i dowody na bieżącowsparcie przy kontrolii przy incydenciegotowość na 3.04.2028pierwszy audyt ustawowy

Rozmawiasz z praktykiem - CIO/CISO prowadzącym program KSC po stronie podmiotu kluczowego. Nie z handlowcem.

Do 3.04.2028pierwszy audyt ustawowy dla podmiotów kluczowych

Zapytaj o zakres opieki

Odpowiadamy w 1 dzień roboczy. Zakres i wycenę przedstawiamy przed decyzją.

Wystarczy e-mail lub telefon — jedno z dwóch.

Odpowiadamy w 1 dzień roboczy · Poufność — na życzenie NDA · Bez zobowiązań

Dlaczego to nie kończy się na wdrożeniu

Zgodność nie jest stanem, który raz się osiąga

Organizacja żyje dalej: zmieniają się ludzie, systemy i dostawcy, a dowody się przeterminowują. Zgodność rozjeżdża się cicho i widać to dopiero przy kontroli albo przy incydencie.

Ludzie się zmieniają

Odchodzi właściciel procesu i razem z nim wiedza, kto co zatwierdzał i dlaczego.

Środowisko się zmienia

Nowy system, migracja do chmury, kolejna integracja — a dokumentacja opisuje stan sprzed roku.

Dochodzą nowi dostawcy

Każdy nowy dostawca krytyczny to nowa ocena ryzyka i nowe wymagania umowne.

Zmienia się prawo i praktyka

Akty wykonawcze i stanowiska organów doprecyzowują to, co na papierze brzmiało ogólnie.

Dowody się przeterminowują

Test odtworzeniowy sprzed dwóch lat nie jest dowodem gotowości na dziś.

Incydent przychodzi bez zapowiedzi

Wtedy nie ma czasu ustalać, kto decyduje i gdzie leżą procedury.

Zakres opieki

Co robimy, żeby zgodność się utrzymała

Monitoring zgodności

Śledzimy zmiany w organizacji, środowisku i wymaganiach, i mówimy, co z nich wynika dla Was.

Aktualizacja dokumentacji

Polityki, procedury i rejestry nadążają za tym, jak organizacja naprawdę pracuje.

Przeglądy i testy

Cykliczne przeglądy zarządcze, ćwiczenia incydentowe i testy odtworzeniowe — z protokołami.

Coroczne szkolenia kierownictwa

Obowiązek szkoleniowy realizowany i udokumentowany, bez pilnowania terminu przez Was.

Rejestr dowodów

Dowody zbierane na bieżąco, a nie odtwarzane w panice na tydzień przed kontrolą.

Wsparcie przy incydencie i kontroli

Jesteśmy przy Was, gdy trzeba zgłosić incydent albo odpowiedzieć organowi.

Rytm współpracy

Stały cykl zamiast zrywów przed kontrolą

Rytm ustalamy na starcie i wpisujemy do umowy, żeby nie zależał od tego, kto akurat ma czas.

co kwartałPrzegląd i raport
  • status działań, ryzyk i dowodów
  • raport dla zarządu w jednym formacie
co rokPrzegląd zarządczy
  • aktualizacja analizy ryzyka i dokumentacji
  • szkolenie kierownictwa i przegląd dostawców
cyklicznieTesty i ćwiczenia
  • testy odtworzeniowe i ćwiczenia incydentowe
  • protokoły i działania korygujące
do 3.04.2028Pierwszy audyt ustawowy
  • przegląd gotowości przed audytem
  • uporządkowane dowody dla audytora

Co dostajecie co kwartał

Jeden raport, z którego zarząd wie, czy zgodność się trzyma

Dane demonstracyjne — nie dotyczą konkretnego klienta

Status w jednym miejscu

Co się zmieniło od ostatniego przeglądu i co z tego wynika.

Kompletność dowodów

Które dowody są aktualne, a które wymagają odświeżenia.

Nadchodzące terminy

Co trzeba wykonać w najbliższym kwartale, żeby nic nie wygasło.

Rekomendacje z priorytetem

Krótka lista działań, nie katalog życzeń.

Raport kwartalny — utrzymanie zgodnościpodgląd

Status zgodności

co zmieniło się od ostatniego przeglądu i co z tego wynika

6zmian w organizacji
2obszary do aktualizacji
1dowód po terminie
0zgłoszonych incydentów
Raport przekazywany po każdym przeglądzie1 / 4
Chcecie taki raport co kwartał?

Odpowiadamy w 1 dzień roboczy. Zakres i wycena przed podjęciem decyzji.

Kiedy warto

Cztery sytuacje, w których opieka się zwraca

„Skończyliśmy wdrożenie i nie chcemy, żeby się rozjechało”

Utrzymanie zaczyna się dokładnie tam, gdzie kończy się program wdrożeniowy.

„Mamy dokumentację, ale nikt jej nie aktualizuje”

Przejmujemy rytm przeglądów, żeby nie zależał od tego, kto akurat ma czas.

„Zbliża się pierwszy audyt ustawowy”

Porządkujemy dowody i robimy przegląd gotowości, zanim oceni je audytor.

„Chcemy mieć kogoś pod telefonem przy incydencie”

Wsparcie przy zgłoszeniu, komunikacji i decyzjach, gdy liczy się każda godzina.

Jeden zespół, trzy kompetencje

Łączymy kompetencje IT i prawne w jednym zespole

Przy kontroli i przy incydencie liczy się jedno i drugie naraz - a Wy nie macie czasu koordynować dwóch firm.

Igor BieleckiZobacz profil

Igor Bielecki

technologia i cyberbezpieczeństwo

Współzałożyciel AYO Solutions, CIO/CISO z blisko 20-letnim doświadczeniem w technologii, cyberbezpieczeństwie i transformacji cyfrowej. Obecnie prowadzi kompleksowe wdrożenie NIS2 i KSC u producenta leków krytycznych. Wcześniej odpowiadał za IT i cyberbezpieczeństwo w międzynarodowej grupie farmaceutycznej.

PMP · PRINCE2 · ITIL · MBA

Adriana BieleckaZobacz profil

Adriana Bielecka

zarządzanie projektem

Współzałożycielka AYO Solutions z kilkunastoletnim doświadczeniem w prowadzeniu projektów biznesowych, technologicznych i regulacyjnych, zdobywanym m.in. w mBanku, IPOPEMA TFI i Raiffeisen Polbank. W AYO odpowiada za to, żeby wdrożenie NIS2 było dobrze zaplanowane, sprawnie skoordynowane i doprowadzone do końca.

PRINCE2 · zarządzanie projektami

Arkadiusz GóreckiZobacz profil

Arkadiusz Górecki

prawo i compliance

Adwokat specjalizujący się w prawie nowych technologii, cyberbezpieczeństwie i ochronie danych. Doświadczenie zdobywał także w obszarze compliance w międzynarodowych instytucjach finansowych, m.in. w Raiffeisen Bank International i BNP Paribas. Dba o to, by dokumentacja i procedury obroniły się przy kontroli.

Adwokat · prawo nowych technologii

FAQ

Najczęstsze pytania o utrzymanie zgodności

Wdrożenie doprowadza organizację do stanu zgodności: procesy, dokumentacja, zabezpieczenia i dowody. Utrzymanie pilnuje, żeby ten stan nie rozjechał się przy pierwszej zmianie w organizacji, środowisku albo wymaganiach. To dwie różne usługi i można korzystać wyłącznie z drugiej, jeśli wdrożenie macie już za sobą.

Nie. Zaczynamy wtedy od przeglądu stanu obecnego, żeby wiedzieć, co realnie jest wdrożone i jakie dowody istnieją. Dopiero na tej podstawie ustalamy zakres i rytm dalszej pracy.

Pomagamy przygotować materiał, uporządkować dowody i odpowiedzieć na pytania w zakresie objętym współpracą. Nie występujemy w imieniu organizacji przed organem — reprezentacja pozostaje po Waszej stronie.

Tak, w zakresie doradczym: klasyfikacja zdarzenia, ścieżka eskalacji, obowiązki raportowe i terminy, komunikacja oraz decyzje zarządcze. Nie jest to usługa monitorowania w trybie ciągłym ani zespół reagowania dyżurujący całą dobę.

Rytm ustalamy na starcie i wpisujemy do umowy: przeglądy kwartalne, przegląd roczny oraz kontakt na żądanie przy zmianach i zdarzeniach. Dodatkowe prace wykraczające poza uzgodniony zakres wyceniamy osobno.

Tak. Przed audytem robimy przegląd gotowości: sprawdzamy kompletność dokumentacji i dowodów, domykamy braki i porządkujemy materiał tak, żeby audytor dostał go w czytelnej formie. Sam audyt ustawowy jest osobną usługą.

Od wielkości i złożoności organizacji, liczby systemów i dostawców, stanu dokumentacji po wdrożeniu oraz oczekiwanego rytmu przeglądów i zakresu wsparcia. Zakres i wycenę przedstawiamy przed podjęciem decyzji.

Tak. Na życzenie podpisujemy NDA przed przekazaniem dokumentacji i informacji o środowisku organizacji.

Kontakt

Zgodność utrzymuje się rytmem, nie zrywem przed kontrolą

Napiszcie, co macie już wdrożone i co Was najbardziej niepokoi. Zaproponujemy rytm i zakres opieki - a jeśli wystarczy jednorazowy przegląd, powiemy to wprost.

  • Odpowiadamy w 1 dzień roboczy
  • Poufność - na życzenie podpisujemy NDA
  • Rytm i zakres zapisane w umowie
Szybsza drogaWybierz termin w kalendarzu

20 minut online, bez zobowiązań. Widzisz wolne godziny i rezerwujesz tę, która Ci pasuje — bez czekania na odpowiedź mailem.

Rozmowa z praktykiem, nie z handlowcem

Rozmawiasz bezpośrednio z praktykiem - CIO/CISO prowadzącym program KSC po stronie podmiotu kluczowego. Nie z handlowcem.

Wystarczy e-mail lub telefon — jedno z dwóch.

Odpowiadamy w 1 dzień roboczy · Poufność — na życzenie NDA · Bez zobowiązań