Kraków · Wieliczka · Małopolska+48 532 075 199
Mam incydent

CyberKraków · marka NCTI

Audyt gotowości do wymagań NIS2 i KSC

Techniczna i organizacyjna ocena gotowości NIS2 i KSC. Przegląd zabezpieczeń, dokumentacji, braków i priorytetów dalszego planu.

Co trzeba sprawdzić przed planem wdrożenia

Ocena gotowości pomaga ustalić stan zabezpieczeń, dostępność dokumentacji i zadania wymagające dalszej pracy. Jej zakres dobieramy do systemów firmy oraz wcześniej ustalonego kontekstu organizacyjnego i prawnego.

Przykładowe obszary przeglądu

  • Spis zasobów i odpowiedzialność za systemy.
  • Dostęp użytkowników, administratorów i dostawców.
  • Poczta, komputery, sieć i zdalna praca.
  • Kopie danych i udokumentowane próby odtworzenia.
  • Zgłaszanie incydentów i kontakty do osób odpowiedzialnych.
  • Dowody cyklicznych kontroli i sposób realizacji zaleceń.

Od ustaleń do planu

Najpierw potwierdzamy cel i kryteria oceny. Zbieramy dokumentację, rozmawiamy z opiekunami procesów i weryfikujemy uzgodnione ustawienia. W raporcie opisujemy potwierdzone ustalenia, brakujące informacje oraz ograniczenia sprawdzenia.

Plan działań powinien wskazywać priorytet, odpowiedzialność i sposób potwierdzenia wykonania. Część zmian będzie techniczna, a część wymaga decyzji kierownictwa, procedury lub współpracy dostawcy.

Ważne rozróżnienie zakresu

Oferowana ocena gotowości nie jest automatycznie audytem wymaganym ustawą, opinią prawną ani certyfikacją. Jeżeli zamawiający potrzebuje audytu ustawowego, trzeba osobno potwierdzić kryteria, kwalifikacje wykonawcy i wymagany sposób realizacji.

Formalną kwalifikację podmiotu oraz terminy ustala się na podstawie aktualnych przepisów. Informacje i oficjalne źródła znajdują się na stronie NIS2 i KSC.

Jak przygotować rozmowę

Wskaż osobę odpowiedzialną za projekt, opis działalności, główne systemy i posiadaną dokumentację. Jeśli ocena prawna została wykonana, jej wnioski pomagają dopasować zakres techniczny. Napisz do nas, aby omówić możliwości współpracy.

Analiza ryzyka i dowody wykonania działań

Przegląd techniczny dostarcza informacji do oceny ryzyka: jakie zasoby wspierają proces, co może zakłócić jego działanie i jakie zabezpieczenia już funkcjonują. Kryteria oceny i decyzję o akceptacji ryzyka należy uzgodnić z organizacją. Raport może wskazywać brakujące dowody, np. wyniki odtworzenia lub potwierdzenie przeglądu dostępów.

W planie wdrożenia łączymy zadania dotyczące backupów, sieci i przygotowania pracowników. Do każdego zalecenia przypisujemy osobę odpowiedzialną i sposób sprawdzenia wykonania.

Wycena oceny gotowości

Zakres zależy od liczby procesów, lokalizacji, systemów i dostawców oraz dostępnej dokumentacji. Oddzielamy ocenę stanu od tworzenia procedur, wdrożeń technicznych i późniejszej kontroli. W pierwszym kontakcie określ również, czy oczekujesz przeglądu gotowości, czy audytu wymaganego konkretnym przepisem.

Ustalmy następny krok.

Zakres prac dobieramy do środowiska i potrzeb firmy.