Compliance i zarządzanie bezpieczeństwem
Wdrażamy, utrzymujemy i audytujemy zgodność z UoKSC/NIS2, KRI, RODO, CER, DORA i AI Act. Budujemy systemy zarządzania bezpieczeństwem informacji i ciągłością działania w oparciu o ISO/IEC 27001, ISO 22301 oraz NIST CSF 2.0, przekładając wymagania prawne i normatywne na realne procesy, dokumentację i zabezpieczenia. Obsługujemy zarówno sektor publiczny i jednostki samorządu terytorialnego, jak i biznes prywatny.
Regulacje, z którymi pracujemy
- UoKSC / NIS2 – ustawowy obowiązek zarządzania bezpieczeństwem informacji, zgłaszania incydentów i wykazywania odporności operacyjnej dla podmiotów kluczowych i ważnych. Znaczenie: brak zgodności oznacza kary finansowe oraz osobistą odpowiedzialność kierownictwa.
- KRI – Krajowe Ramy Interoperacyjności, obowiązujące podmioty publiczne realizujące zadania z użyciem systemów teleinformatycznych. Znaczenie: wymagają zarządzania bezpieczeństwem informacji i cyklicznych audytów, niezależnie od tego, czy urząd podlega też UoKSC.
- RODO – ochrona danych osobowych jako proces, nie jednorazowy dokument. Znaczenie: naruszenie bezpieczeństwa informacji bardzo często jest jednocześnie naruszeniem ochrony danych osobowych, z odrębnym obowiązkiem zgłoszenia i odrębną odpowiedzialnością.
- CER – unijna dyrektywa o odporności podmiotów krytycznych, uzupełniająca NIS2 o wymiar fizyczny i operacyjny. Znaczenie: bezpieczeństwo cyfrowe bez odporności fizycznej infrastruktury i procesów jest niepełne.
- DORA – wymogi operacyjnej odporności cyfrowej dla sektora finansowego i jego dostawców ICT. Znaczenie: obejmuje zarządzanie ryzykiem ICT, testowanie odporności oraz nadzór nad dostawcami zewnętrznymi.
- AI Act – unijne rozporządzenie o sztucznej inteligencji, wprowadzające obowiązki proporcjonalne do ryzyka systemu AI. Znaczenie: organizacje wdrażające lub dostarczające rozwiązania AI muszą wykazać zarządzanie ryzykiem, nadzór ludzki i odpowiednią dokumentację.
Standardy i metodyki
W odróżnieniu od ustaw i rozporządzeń, ISO/IEC 27001, ISO 22301 czy NIST CSF 2.0 to nie prawo, lecz uznane międzynarodowo metodyki – dobrowolne ramy postępowania, które porządkują sposób zarządzania bezpieczeństwem i pozwalają wykazać jego skuteczność, także wobec regulatora, klienta czy ubezpieczyciela.
- ISO/IEC 27001 – system zarządzania bezpieczeństwem informacji (SZBI/ISMS): podejście procesowe, ocena ryzyka i katalog zabezpieczeń. Znaczenie: najczęstszy punkt odniesienia przy wdrażaniu UoKSC/NIS2 i KRI, z możliwością certyfikacji przez jednostkę akredytowaną.
- ISO 22301 – system zarządzania ciągłością działania (BCMS): analiza wpływu na działalność, strategie ciągłości, plany BCP i DRP oraz ich testowanie. Znaczenie: przekłada ustawowy wymóg „ciągłości działania” na konkretny, sprawdzalny proces.
- NIST CSF 2.0 – ramy porządkujące zarządzanie ryzykiem cyberbezpieczeństwa wokół sześciu funkcji: Govern, Identify, Protect, Detect, Respond, Recover. Znaczenie: dobrze uzupełniają ISO 27001 tam, gdzie potrzebny jest prostszy, mierzalny model dojrzałości.
Tam, gdzie ma to sens biznesowy, przygotowujemy organizację również do certyfikacji ISO 27001 lub ISO 22301 – od zbudowania systemu, przez audyt wewnętrzny, po wsparcie w trakcie audytu jednostki certyfikującej.
SZBI i cykl Deminga – jak to działa w praktyce
System zarządzania bezpieczeństwem informacji (SZBI) nie jest zbiorem jednorazowo napisanych polityk – to działający proces, oparty na cyklu Deminga (PDCA): Plan – ocena ryzyka i zaplanowanie działań, Do – wdrożenie zabezpieczeń, procedur i szkoleń, Check – monitorowanie, audyty i pomiar skuteczności, Act – korekta i doskonalenie na podstawie wniosków. Po zakończeniu jednego obrotu cykl zaczyna się od nowa, na wyższym poziomie dojrzałości – dlatego zgodność z UoKSC, KRI czy RODO nie jest stanem osiąganym raz, lecz utrzymywanym w czasie. Nasza metodyka pracy odwzorowuje dokładnie ten cykl:
- Diagnoza stanu obecnego – analiza infrastruktury, procesów, dokumentacji oraz stosowanych zabezpieczeń.
- Analiza luk – porównanie stanu obecnego z wymaganiami prawnymi, regulacyjnymi i normatywnymi.
- Analiza ryzyka – identyfikacja zagrożeń, ocena ryzyka i określenie priorytetów działań.
- Plan działania – określenie działań, odpowiedzialności, priorytetów i harmonogramu.
- Wdrożenie – realizacja działań organizacyjnych i technicznych oraz uporządkowanie dokumentacji.
- Weryfikacja – ocena skuteczności wdrożonych rozwiązań i identyfikacja obszarów wymagających dalszego doskonalenia, otwierająca kolejny cykl.
Efekt współpracy
- wdrożony lub uporządkowany SZBI dopasowany do organizacji i skali jej działalności
- czytelna dokumentacja i jasno określone odpowiedzialności
- zgodność z UoKSC/NIS2, KRI, RODO, CER, DORA i AI Act – tam, gdzie mają zastosowanie
- gotowość do audytu, kontroli regulatora lub certyfikacji ISO 27001 / ISO 22301
- realne zmniejszenie ryzyka i większa kontrola nad bezpieczeństwem, a nie tylko komplet dokumentów w szufladzie
Dla kogo
- administracja rządowa i sektor publiczny objęty KRI oraz UoKSC
- jednostki samorządu terytorialnego i ich jednostki organizacyjne
- podmioty kluczowe i ważne w rozumieniu UoKSC/NIS2
- instytucje finansowe i ich dostawcy ICT objęci DORA
- firmy prywatne porządkujące RODO, bezpieczeństwo informacji lub wdrażające systemy AI
- organizacje planujące certyfikację ISO 27001 lub ISO 22301
Bezpłatna konsultacja wstępna
Nie masz pewności, od czego zacząć? Sprawdzimy Twoją sytuację i wskażemy konkretne obszary do poprawy.
Bez zobowiązań — konkretnie i na temat.