IT-CONCEPT
IT SECURITY / COMPLIANCE / INFRASTRUCTURE

Cyberbezpieczeństwo. Compliance. Infrastruktura IT.

Pomagamy firmom i instytucjom spełniać wymagania regulacyjne i skutecznie chronić to, co najważniejsze – dane, systemy i ludzi.

Compliance i zarządzanie bezpieczeństwem

Wdrażamy, utrzymujemy i audytujemy zgodność z UoKSC/NIS2, KRI, RODO, CER, DORA i AI Act. Budujemy systemy zarządzania bezpieczeństwem informacji i ciągłością działania w oparciu o ISO/IEC 27001, ISO 22301 oraz NIST CSF 2.0, przekładając wymagania prawne i normatywne na realne procesy, dokumentację i zabezpieczenia. Obsługujemy zarówno sektor publiczny i jednostki samorządu terytorialnego, jak i biznes prywatny.

Regulacje, z którymi pracujemy

  • UoKSC / NIS2 – ustawowy obowiązek zarządzania bezpieczeństwem informacji, zgłaszania incydentów i wykazywania odporności operacyjnej dla podmiotów kluczowych i ważnych. Znaczenie: brak zgodności oznacza kary finansowe oraz osobistą odpowiedzialność kierownictwa.
  • KRI – Krajowe Ramy Interoperacyjności, obowiązujące podmioty publiczne realizujące zadania z użyciem systemów teleinformatycznych. Znaczenie: wymagają zarządzania bezpieczeństwem informacji i cyklicznych audytów, niezależnie od tego, czy urząd podlega też UoKSC.
  • RODO – ochrona danych osobowych jako proces, nie jednorazowy dokument. Znaczenie: naruszenie bezpieczeństwa informacji bardzo często jest jednocześnie naruszeniem ochrony danych osobowych, z odrębnym obowiązkiem zgłoszenia i odrębną odpowiedzialnością.
  • CER – unijna dyrektywa o odporności podmiotów krytycznych, uzupełniająca NIS2 o wymiar fizyczny i operacyjny. Znaczenie: bezpieczeństwo cyfrowe bez odporności fizycznej infrastruktury i procesów jest niepełne.
  • DORA – wymogi operacyjnej odporności cyfrowej dla sektora finansowego i jego dostawców ICT. Znaczenie: obejmuje zarządzanie ryzykiem ICT, testowanie odporności oraz nadzór nad dostawcami zewnętrznymi.
  • AI Act – unijne rozporządzenie o sztucznej inteligencji, wprowadzające obowiązki proporcjonalne do ryzyka systemu AI. Znaczenie: organizacje wdrażające lub dostarczające rozwiązania AI muszą wykazać zarządzanie ryzykiem, nadzór ludzki i odpowiednią dokumentację.

Standardy i metodyki

W odróżnieniu od ustaw i rozporządzeń, ISO/IEC 27001, ISO 22301 czy NIST CSF 2.0 to nie prawo, lecz uznane międzynarodowo metodyki – dobrowolne ramy postępowania, które porządkują sposób zarządzania bezpieczeństwem i pozwalają wykazać jego skuteczność, także wobec regulatora, klienta czy ubezpieczyciela.

  • ISO/IEC 27001 – system zarządzania bezpieczeństwem informacji (SZBI/ISMS): podejście procesowe, ocena ryzyka i katalog zabezpieczeń. Znaczenie: najczęstszy punkt odniesienia przy wdrażaniu UoKSC/NIS2 i KRI, z możliwością certyfikacji przez jednostkę akredytowaną.
  • ISO 22301 – system zarządzania ciągłością działania (BCMS): analiza wpływu na działalność, strategie ciągłości, plany BCP i DRP oraz ich testowanie. Znaczenie: przekłada ustawowy wymóg „ciągłości działania” na konkretny, sprawdzalny proces.
  • NIST CSF 2.0 – ramy porządkujące zarządzanie ryzykiem cyberbezpieczeństwa wokół sześciu funkcji: Govern, Identify, Protect, Detect, Respond, Recover. Znaczenie: dobrze uzupełniają ISO 27001 tam, gdzie potrzebny jest prostszy, mierzalny model dojrzałości.

Tam, gdzie ma to sens biznesowy, przygotowujemy organizację również do certyfikacji ISO 27001 lub ISO 22301 – od zbudowania systemu, przez audyt wewnętrzny, po wsparcie w trakcie audytu jednostki certyfikującej.

SZBI i cykl Deminga – jak to działa w praktyce

System zarządzania bezpieczeństwem informacji (SZBI) nie jest zbiorem jednorazowo napisanych polityk – to działający proces, oparty na cyklu Deminga (PDCA): Plan – ocena ryzyka i zaplanowanie działań, Do – wdrożenie zabezpieczeń, procedur i szkoleń, Check – monitorowanie, audyty i pomiar skuteczności, Act – korekta i doskonalenie na podstawie wniosków. Po zakończeniu jednego obrotu cykl zaczyna się od nowa, na wyższym poziomie dojrzałości – dlatego zgodność z UoKSC, KRI czy RODO nie jest stanem osiąganym raz, lecz utrzymywanym w czasie. Nasza metodyka pracy odwzorowuje dokładnie ten cykl:

  • Diagnoza stanu obecnego – analiza infrastruktury, procesów, dokumentacji oraz stosowanych zabezpieczeń.
  • Analiza luk – porównanie stanu obecnego z wymaganiami prawnymi, regulacyjnymi i normatywnymi.
  • Analiza ryzyka – identyfikacja zagrożeń, ocena ryzyka i określenie priorytetów działań.
  • Plan działania – określenie działań, odpowiedzialności, priorytetów i harmonogramu.
  • Wdrożenie – realizacja działań organizacyjnych i technicznych oraz uporządkowanie dokumentacji.
  • Weryfikacja – ocena skuteczności wdrożonych rozwiązań i identyfikacja obszarów wymagających dalszego doskonalenia, otwierająca kolejny cykl.

Efekt współpracy

  • wdrożony lub uporządkowany SZBI dopasowany do organizacji i skali jej działalności
  • czytelna dokumentacja i jasno określone odpowiedzialności
  • zgodność z UoKSC/NIS2, KRI, RODO, CER, DORA i AI Act – tam, gdzie mają zastosowanie
  • gotowość do audytu, kontroli regulatora lub certyfikacji ISO 27001 / ISO 22301
  • realne zmniejszenie ryzyka i większa kontrola nad bezpieczeństwem, a nie tylko komplet dokumentów w szufladzie

Dla kogo

  • administracja rządowa i sektor publiczny objęty KRI oraz UoKSC
  • jednostki samorządu terytorialnego i ich jednostki organizacyjne
  • podmioty kluczowe i ważne w rozumieniu UoKSC/NIS2
  • instytucje finansowe i ich dostawcy ICT objęci DORA
  • firmy prywatne porządkujące RODO, bezpieczeństwo informacji lub wdrażające systemy AI
  • organizacje planujące certyfikację ISO 27001 lub ISO 22301

Bezpłatna konsultacja wstępna

Nie masz pewności, od czego zacząć? Sprawdzimy Twoją sytuację i wskażemy konkretne obszary do poprawy.

Bez zobowiązań — konkretnie i na temat.