Blog CCyber

Proste i praktyczne poradniki cyberbezpieczeństwa dla małych i średnich firm, które chcą zmniejszyć ryzyko cyberataków bez budowania dużego wewnętrznego zespołu security. Omawiamy MFA, backup, phishing, politykę haseł, bezpieczeństwo Microsoft 365, szkolenia pracowników, podstawową ocenę ryzyka i minimalny plan reagowania na incydenty.

NIS2 dla polskich MŚP: proste wyjaśnienie i 5 szybkich działań, które warto zrobić od razu

NIS2 i nowelizacja KSC nie są tylko tematem dla dużych korporacji. Wiele MŚP może zostać objętych obowiązkami bezpośrednio albo pośrednio przez wymagania klientów, ubezpieczycieli, banków, inwestorów i większych kontrahentów. Firma powinna najpierw sprawdzić, czy działa w sektorze objętym KSC, czy spełnia kryteria wielkościowe i czy musi wpisać się do Wykazu KSC. Potem warto wdrożyć 5 szybkich działań: MFA, backup z testem odtworzenia, aktualizacje i EDR, szkolenie phishingowe oraz prostą procedurę incydentową. Najważniejszy wniosek: NIS2 nie wymaga perfekcji od pierwszego dnia, ale wymaga realnego zarządzania ryzykiem, dowodów i decyzji zarządu.

Opracowanie: Zespół redakcyjny CCyber

Odpowiedź w skrócie

NIS2 i KSC oznaczają, że wiele polskich firm musi podejść do cyberbezpieczeństwa bardziej systemowo. Nie chodzi tylko o zakup antywirusa albo napisanie polityki. Firma powinna wiedzieć, czy podlega nowym przepisom, jakie usługi i systemy są krytyczne, kto odpowiada za ryzyko, jak działa backup, czy konta mają MFA, jak zgłosić incydent i jakie dowody może pokazać klientowi, audytorowi, ubezpieczycielowi albo regulatorowi. Dla MŚP najrozsądniejsze podejście to zacząć od prostych, skutecznych działań: MFA, backup i test restore, aktualizacje oraz EDR, szkolenia phishingowe, procedura incydentowa i ocena najważniejszych dostawców. NIS2 nie powinno być projektem papierowym. Powinno zwiększyć odporność firmy na realny atak.

Ostatnia aktualizacja

Lipiec 2026

Dla kogo jest ten artykuł

  • właściciele i zarządy MŚP, które chcą zrozumieć NIS2 bez języka prawniczego
  • firmy, które nie wiedzą, czy podlegają KSC jako podmiot kluczowy albo ważny
  • dostawcy IT, SaaS, MSP, software house’y, e-commerce, logistyka, produkcja, zdrowie, food i retail
  • firmy otrzymujące ankiety bezpieczeństwa od dużych klientów
  • organizacje przygotowujące się do cyberubezpieczenia, ISO 27001, audytu klienta albo due diligence
  • CIO, CTO, kierownicy IT, administratorzy i osoby odpowiedzialne za bezpieczeństwo w małych zespołach
  • compliance, legal, DPO, risk, audyt i osoby odpowiedzialne za dowody zgodności
  • firmy, które chcą wdrożyć minimum bezpieczeństwa przed większym programem cyber

Najważniejsze wnioski

  1. NIS2 rozszerza zakres organizacji, które muszą zarządzać ryzykiem cyber i zgłaszać istotne incydenty.
  2. W Polsce praktyczne obowiązki wynikają z KSC, dlatego firma powinna sprawdzić sektor, wielkość, wyjątki i obowiązek wpisu do Wykazu KSC.
  3. MŚP mogą być objęte bezpośrednio albo pośrednio przez wymagania klientów, banków, ubezpieczycieli i większych dostawców.
  4. Najlepszy start to 5 quick wins: MFA, backup z testem restore, aktualizacje i EDR, szkolenie phishingowe oraz procedura incydentowa.
  5. Najważniejsze są dowody działania: raport MFA, test restore, access review, raport szkoleń, rejestr ryzyk i decyzje zarządu.

Czym jest NIS2 w prostych słowach?

NIS2 to unijna dyrektywa o cyberbezpieczeństwie sieci i systemów informacyjnych. Jej cel jest prosty: podnieść poziom odporności cyber w sektorach ważnych dla państwa, gospodarki i obywateli. Dyrektywa nie mówi każdej firmie, że ma kupić konkretny produkt. Wymaga natomiast, aby organizacje objęte przepisami realnie zarządzały ryzykiem, wdrażały odpowiednie środki bezpieczeństwa, zgłaszały poważne incydenty i angażowały kierownictwo.

Dla polskich firm najważniejsza jest nowelizacja KSC, czyli krajowe przepisy wdrażające NIS2. To one określają praktyczne obowiązki, terminy, wykaz podmiotów, sposób zgłaszania incydentów, System S46, SZBI, audyty i nadzór.

Co zmienia KSC dla firm?

KSC rozszerza katalog podmiotów objętych obowiązkami. Wcześniej wiele organizacji nie było formalnie częścią krajowego systemu cyberbezpieczeństwa. Teraz więcej firm musi samodzielnie sprawdzić, czy wchodzi w zakres nowych przepisów.

Najważniejsze zmiany

  • podział na podmioty kluczowe i podmioty ważne
  • szerszy katalog sektorów objętych obowiązkami
  • obowiązek analizy własnego statusu
  • Wykaz KSC i samorejestracja dla części podmiotów
  • System S46 do realizacji obowiązków, w tym raportowania incydentów
  • wdrożenie SZBI
  • zgłaszanie incydentów do CSIRT
  • odpowiedzialność kierownictwa
  • audyty dla części podmiotów kluczowych
  • możliwość kar za brak spełnienia obowiązków po okresie dostosowawczym

Czy NIS2 dotyczy MŚP?

To zależy. NIS2 i KSC nie obejmują każdej małej firmy automatycznie. Trzeba sprawdzić sektor działalności, wielkość firmy, rodzaj usługi, rolę w łańcuchu dostaw i wyjątki. Niektóre podmioty mogą być objęte niezależnie od wielkości, a inne mogą odczuć regulację pośrednio przez wymagania klientów.

Firma powinna sprawdzić cztery pytania

  • Sektor: czy działasz w sektorze kluczowym albo ważnym, takim jak zdrowie, transport, energia, woda, ścieki, infrastruktura cyfrowa, zarządzanie usługami ICT, produkcja, food, odpady, chemikalia, usługi cyfrowe albo administracja.
  • Wielkość: czy firma spełnia kryteria średniego albo dużego przedsiębiorstwa.
  • Wyjątek: czy firma jest objęta niezależnie od wielkości, np. przez specyficzny typ usługi cyfrowej lub komunikacyjnej.
  • Łańcuch dostaw: czy większy klient wymaga od Ciebie dowodów cyberbezpieczeństwa, nawet jeśli formalnie nie jesteś podmiotem KSC.

Podleganie pośrednie: najczęstsza pułapka MŚP

Wiele MŚP mówi: „NIS2 nas nie dotyczy, bo jesteśmy za mali”. To może być prawda formalnie, ale nie zawsze biznesowo. Duży klient objęty NIS2 może wymagać od dostawców określonych zabezpieczeń. Bank, ubezpieczyciel, inwestor, audytor albo kontrahent może zapytać o MFA, backup, EDR, procedurę incydentową, szkolenia i ocenę dostawców.

Wymagania mogą pojawić się w:

  • ankietach bezpieczeństwa klienta
  • umowach i załącznikach security
  • audytach dostawców
  • procesie cyberubezpieczenia
  • due diligence inwestora
  • przetargach publicznych i prywatnych
  • wymaganiach grupy kapitałowej

NIS2, KSC, RODO, DORA i cyberubezpieczenie: jak to połączyć?

Firma nie powinna budować osobnych programów dla każdej regulacji. W praktyce wiele wymagań się powtarza: ryzyko, dostęp, backup, incydenty, dostawcy, szkolenia, dowody i raportowanie. Dobre podejście polega na stworzeniu jednego programu cyberodporności, który zasila różne obowiązki.

Wspólne elementy

  • rejestr ryzyk
  • rejestr aktywów
  • kontrola dostępu i MFA
  • backup i test odtworzenia
  • procedura incydentowa
  • ocena dostawców
  • szkolenia pracowników
  • raportowanie do zarządu
  • dowody wykonania

Różne regulacje mogą mieć inne definicje, terminy i progi, ale fundament operacyjny jest podobny. Dla MŚP to dobra wiadomość: można zacząć od praktycznych zabezpieczeń, które pomagają jednocześnie w wielu obszarach.

5 szybkich działań dla MŚP

Quick win 1: Włącz MFA tam, gdzie ryzyko jest największe

MFA, czyli uwierzytelnianie wieloskładnikowe, jest jednym z najprostszych i najbardziej skutecznych działań. Najpierw trzeba objąć nim pocztę, administratorów, VPN, chmurę, backup, system finansowy i konta dostawców.

Minimum MFA

  • poczta firmowa
  • Microsoft 365 lub Google Workspace
  • VPN i dostęp zdalny
  • konta administratorów
  • panel backupu
  • CRM, ERP i system finansowy
  • kontrolowane konta dostawców

Dowody

  • raport kont z MFA
  • lista wyjątków MFA
  • potwierdzenie MFA dla administratorów
  • potwierdzenie MFA dla dostawców zdalnych

Case study: jak MFA mogło ograniczyć realne naruszenie?

Dobrym przykładem jest sprawa Medibank. Regulator australijski zarzucał, że brak MFA przy dostępie VPN pozwolił atakującemu wykorzystać skradzione dane logowania i uzyskać dostęp do sieci. W wyniku incydentu dane milionów osób trafiły do dark webu. To pokazuje, że MFA nie jest „dodatkiem”. To kontrola, która często oddziela kradzież hasła od realnego przejęcia środowiska.

Wniosek dla MŚP jest prosty: nawet jeśli firma nie ma rozbudowanego SOC, może szybko ograniczyć ryzyko przejęcia kont przez MFA. Najlepiej stosować metody odporne na phishing, np. klucze sprzętowe, passkeys albo aplikacje z number matching. SMS jest lepszy niż brak MFA, ale nie powinien być docelowym standardem dla kont krytycznych.

Quick win 2: Zrób backup i test restore

Backup bez testu odtworzenia to deklaracja, nie odporność. Firma powinna wiedzieć, co jest backupowane, gdzie są kopie, kto ma dostęp, czy backup jest odporny na ransomware i ile trwa odtworzenie systemu krytycznego.

Co sprawdzić?

  • czy backup obejmuje systemy krytyczne
  • czy backup jest odseparowany od zwykłych kont administratorów
  • czy konto backupu ma MFA
  • czy kopie są chronione przed usunięciem
  • kiedy wykonano ostatni test restore
  • ile trwa odtworzenie poczty, plików, ERP, CRM lub systemu produkcyjnego

Dowody

  • raport backupu
  • raport testu restore
  • lista systemów objętych backupem
  • RTO i RPO dla systemów krytycznych

Quick win 3: Aktualizacje, EDR i podatności

Wiele ataków zaczyna się od znanej podatności albo zainfekowanego komputera. MŚP powinno mieć podstawowy proces aktualizacji, ochronę endpointów i przegląd systemów wystawionych do internetu.

Co zrobić?

  • sprawdź systemy wystawione do internetu
  • zaktualizuj VPN, firewalle, serwery i CMS
  • włącz EDR lub dobrą ochronę endpointów
  • usuń nieużywane usługi i konta
  • skanuj podatności cyklicznie
  • ustal termin naprawy podatności krytycznych

Dowody

  • raport aktualizacji
  • raport EDR
  • raport podatności
  • lista systemów publicznych
  • lista działań naprawczych

Quick win 4: Szkolenie phishingowe i kanał zgłoszeń

Phishing, BEC i oszustwa AI to codzienne ryzyko dla MŚP. Szkolenie powinno być krótkie, praktyczne i powtarzalne. Najważniejsze jest to, aby pracownicy wiedzieli, jak zgłosić podejrzaną wiadomość bez strachu przed karą.

Co powinno obejmować szkolenie?

  • phishing i fałszywe logowanie
  • fałszywe faktury i zmiana numeru konta
  • BEC, czyli oszustwo na prezesa lub kontrahenta
  • bezpieczne użycie MFA
  • AI scams, deepfake i phishing głosowy
  • zgłaszanie podejrzanych wiadomości

Dowody

  • lista uczestników
  • materiały szkoleniowe
  • wyniki testów wiedzy
  • raport symulacji phishingu
  • liczba zgłoszeń podejrzanych wiadomości

Quick win 5: Prosta procedura incydentowa

Podczas incydentu nie ma czasu na ustalanie, kto decyduje, kto dzwoni do dostawcy, kto zgłasza incydent i kto informuje klientów. MŚP powinno mieć prostą procedurę, którą da się uruchomić w pierwszej godzinie.

Procedura powinna zawierać:

  • co jest incydentem
  • kto przyjmuje zgłoszenie
  • kto kwalifikuje incydent
  • kto kontaktuje dostawcę IT
  • kto informuje zarząd
  • kto odpowiada za komunikację z klientami
  • kto ocenia RODO i obowiązki zgłoszeniowe
  • jak dokumentować oś czasu incydentu

Dowody

  • incident response plan
  • lista kontaktów awaryjnych
  • szablon osi czasu incydentu
  • raport z tabletop
  • lista działań po ćwiczeniu

Co NIS2 oznacza dla zarządu?

NIS2 i KSC wzmacniają odpowiedzialność kierownictwa. Zarząd nie musi znać każdego szczegółu technicznego, ale musi rozumieć ryzyko, zatwierdzać priorytety, zapewniać budżet i wymagać raportowania. Cyberbezpieczeństwo przestaje być wyłącznym zadaniem administratora IT.

Zarząd powinien pytać:

  • czy wiemy, czy podlegamy KSC?
  • które systemy są krytyczne dla działania firmy?
  • czy mamy MFA na kontach krytycznych?
  • czy backup był testowany?
  • czy mamy procedurę incydentową?
  • czy dostawcy IT mają kontrolowany dostęp?
  • czy pracownicy wiedzą, jak zgłosić phishing?
  • czy mamy dowody dla klienta, audytu lub ubezpieczyciela?

Jakie dokumenty przygotować na początek?

MŚP nie musi zaczynać od wielkiego systemu dokumentów. Warto przygotować mały, praktyczny pakiet, który odpowiada na najczęstsze pytania klientów, ubezpieczycieli i audytorów.

Pakiet minimum

  • analiza podlegania pod KSC i NIS2
  • rejestr systemów i usług krytycznych
  • rejestr ryzyk cyber
  • polityka haseł, MFA i dostępu
  • polityka backupu
  • incident response plan
  • procedura zgłaszania incydentów
  • rejestr dostawców krytycznych
  • plan szkoleń cyberhigieny
  • raport dla zarządu

Jakie dowody zgodności są najważniejsze?

Dowody są ważniejsze niż deklaracje. Klient, audytor albo ubezpieczyciel nie chce tylko usłyszeć, że firma ma bezpieczeństwo. Chce zobaczyć, że proces działa.

Najważniejsze dowody

  • raport MFA
  • raport backupu
  • raport testu restore
  • raport EDR lub ochrony endpointów
  • access review
  • ocena dostawców
  • raport szkolenia pracowników
  • rejestr incydentów i near miss
  • raport tabletop
  • lista działań naprawczych

Budżet cyber dla MŚP: czy 15% budżetu IT to dobry punkt odniesienia?

W różnych opracowaniach rynkowych pojawiają się średnie dotyczące udziału cyberbezpieczeństwa w budżecie IT. Trzeba traktować je ostrożnie. Dla jednej firmy 15% budżetu IT będzie za mało, dla innej za dużo. Dobry budżet nie wynika z jednej średniej. Wynika z ryzyka, sektora, liczby systemów, wymagań klientów, historii incydentów, ubezpieczenia i kosztu przestoju.

Jak planować budżet praktycznie?

  • najpierw policz koszt dnia przestoju
  • ustal systemy krytyczne
  • sprawdź wymagania klientów i regulacji
  • wydziel koszty jednorazowe i powtarzalne
  • zacznij od MFA, backupu, EDR, szkoleń i procedur
  • zaplanuj utrzymanie, nie tylko wdrożenie
  • mierz efekty, a nie liczbę kupionych licencji

Najczęstsze błędy MŚP

Błąd 1: zakładanie, że NIS2 dotyczy tylko dużych firm

Formalnie wiele małych firm może nie wejść bezpośrednio w zakres, ale wymagania mogą przyjść od klientów, ubezpieczycieli i partnerów.

Błąd 2: kupowanie narzędzia zamiast rozwiązania problemu

Narzędzie bez właściciela, konfiguracji, monitoringu i procedury nie tworzy odporności.

Błąd 3: backup bez testu restore

Firma ma kopie, ale nie wie, czy i jak szybko odtworzy system krytyczny.

Błąd 4: MFA tylko dla części użytkowników

Najpierw trzeba chronić konta administratorów, pocztę, VPN, backup i dostawców. To są najczęstsze punkty wejścia.

Błąd 5: brak kontroli dostawcy IT

Dostawca ma dostęp do systemów, ale firma nie wie, czy ma MFA, konta imienne, logowanie działań i procedurę zgłaszania incydentów.

Błąd 6: procedura incydentowa tylko w teorii

Dokument nie wystarczy. Trzeba zrobić tabletop i sprawdzić, czy firma wie, co robi w pierwszej godzinie.

Błąd 7: brak raportowania do zarządu

Zarząd musi widzieć ryzyka, decyzje, budżet i postęp działań. Bez tego cyber pozostaje problemem IT.

Plan działania na 30, 60 i 90 dni

Pierwsze 30 dni

  • wyznacz właściciela cyberbezpieczeństwa po stronie zarządu
  • sprawdź, czy firma może podlegać KSC i NIS2
  • zidentyfikuj systemy i usługi krytyczne
  • włącz MFA dla poczty, administratorów, VPN i backupu
  • sprawdź status backupu
  • zbierz listę dostawców krytycznych
  • uruchom prosty kanał zgłaszania phishingu
  • przygotuj pierwszy raport ryzyk dla zarządu

Dni 31 do 60

  • wykonaj test restore systemu krytycznego
  • przygotuj prosty rejestr ryzyk cyber
  • zrób access review kont krytycznych
  • zaktualizuj systemy wystawione do internetu
  • uruchom EDR lub sprawdź obecną ochronę endpointów
  • oceń najważniejszych dostawców IT i SaaS
  • przeprowadź szkolenie phishingowe
  • przygotuj incident response plan

Dni 61 do 90

  • przeprowadź tabletop ransomware lub przejęcia poczty
  • przygotuj pakiet dowodów dla klienta lub ubezpieczyciela
  • ustal RTO i RPO dla systemów krytycznych
  • zaktualizuj umowy z dostawcami o klauzule bezpieczeństwa
  • zamknij najważniejsze luki wysokiego ryzyka
  • zdefiniuj metryki dla zarządu
  • zatwierdź roadmapę cyber na 12 miesięcy

Metryki dla zarządu MŚP

Metryki ochrony

  • procent kont krytycznych z MFA
  • data ostatniego testu restore
  • procent urządzeń objętych EDR
  • liczba podatności krytycznych po terminie
  • liczba systemów krytycznych bez właściciela

Metryki ludzi

  • procent pracowników po szkoleniu
  • wynik symulacji phishingu
  • liczba zgłoszeń podejrzanych wiadomości
  • liczba osób znających procedurę incydentową

Metryki dostawców

  • liczba dostawców krytycznych ocenionych
  • liczba dostawców z dostępem zdalnym
  • liczba dostawców bez MFA
  • liczba umów bez klauzul bezpieczeństwa

Metryki zgodności

  • status analizy podlegania pod KSC
  • liczba wymagań z właścicielem
  • liczba wymagań z dowodem
  • liczba działań naprawczych po terminie

Przykład praktyczny

Firma usługowa zatrudnia 85 osób i dostarcza oprogramowanie dla dużych klientów z sektora produkcji oraz logistyki. Nie jest pewna, czy bezpośrednio podlega KSC, ale otrzymuje od klientów ankiety bezpieczeństwa. Pytania dotyczą MFA, backupu, testu restore, EDR, dostawców, procedury incydentowej i szkoleń.

Pierwszy przegląd pokazuje, że MFA działa tylko dla części pracowników, backup nie był testowany od roku, dostawca IT ma zdalny dostęp bez regularnego access review, a procedura incydentowa jest nieaktualna. Firma nie potrzebuje od razu pełnego SOC i rozbudowanego GRC. Potrzebuje 90-dniowego planu.

Po trzech miesiącach firma ma MFA dla kont krytycznych, test restore, rejestr ryzyk, incident response plan, szkolenie phishingowe, ocenę dostawcy IT i raport dla zarządu. Dzięki temu może odpowiedzieć klientom konkretnymi dowodami, a nie deklaracją, że „bezpieczeństwo jest ważne”.

Powiązane materiały i oferta CCyber

Ten temat warto połączyć z dalszym czytaniem i ofertą CCyber, aby przejść od zrozumienia NIS2 do praktycznego wdrożenia podstaw bezpieczeństwa.

Jak ccyber.io może pomóc?

ccyber.io pomaga MŚP przełożyć NIS2 i KSC na praktyczny plan działań, który da się wdrożyć bez chaosu i bez przypadkowych zakupów. Zaczynamy od ryzyka, systemów krytycznych i dowodów, a dopiero potem dobieramy narzędzia oraz dostawców.

Możemy wesprzeć organizację w obszarach:

  • analiza podlegania pod NIS2 i KSC
  • NIS2/KSC gap assessment dla MŚP
  • wdrożenie MFA, backupu, EDR i podstaw cyberhigieny
  • test restore i plan odtworzenia
  • incident response plan i playbook ransomware
  • ocena dostawców IT, SaaS, chmury i usług zarządzanych
  • rejestr ryzyk cyber i rejestr aktywów
  • pakiet dowodów dla klienta, audytu lub ubezpieczyciela
  • szkolenia phishing, BEC, MFA i AI scams
  • vCISO i raportowanie do zarządu
  • roadmapa działań na 30, 60, 90 dni i 12 miesięcy

Najlepszym pierwszym krokiem jest NIS2 Quick Wins Workshop dla MŚP. W krótkim warsztacie można sprawdzić, czy firma podlega KSC, które quick wins wdrożyć natychmiast, jakie dowody przygotować i jak zaplanować budżet na kolejne 12 miesięcy.

FAQ

Czy każda mała firma podlega NIS2?

Nie. Trzeba sprawdzić sektor, wielkość, typ usługi i wyjątki. Nawet jeśli firma nie podlega bezpośrednio, może dostać wymagania od większych klientów.

Czy wystarczy kupić antywirusa?

Nie. Antywirus albo EDR to tylko jeden element. Firma potrzebuje MFA, backupu, testu restore, procedury incydentowej, szkoleń, oceny dostawców i dowodów.

Co zrobić jako pierwsze?

Włącz MFA na kontach krytycznych, sprawdź backup, wykonaj test restore, zaktualizuj systemy, uruchom szkolenie phishingowe i przygotuj prostą procedurę incydentową.

Czy MFA naprawdę robi tak dużą różnicę?

Tak. Badania Microsoft pokazują bardzo wysoką skuteczność MFA w ograniczaniu przejęć kont. Najlepiej stosować phishing-resistant MFA dla kont krytycznych.

Czy backup wystarczy przeciw ransomware?

Backup jest konieczny, ale sam nie wystarczy. Musi być odporny na usunięcie, chroniony MFA, testowany i połączony z procedurą odtworzenia.

Czy NIS2 wymaga pełnego SOC?

Nie zawsze. Wymaga zdolności wykrywania, reagowania i zarządzania ryzykiem proporcjonalnie do organizacji. MŚP może zacząć od monitoringu podstawowego, EDR, MDR albo wsparcia dostawcy.

Jakie dowody są najważniejsze dla klienta?

Raport MFA, test restore, raport EDR, rejestr ryzyk, procedura incydentowa, raport szkoleń, ocena dostawców i lista działań naprawczych.

Od czego zacząć analizę podlegania?

Zacznij od sprawdzenia sektora, wielkości firmy, rodzaju usług, powiązań z klientami i wyjątków. Potem przygotuj decyzję zarządu oraz plan działań.

Podsumowanie

NIS2 i KSC zmieniają podejście do cyberbezpieczeństwa w polskich firmach. Nie chodzi tylko o nowe przepisy, ale o realną odporność na ataki, które mogą zatrzymać firmę, naruszyć dane, przerwać dostawy albo zablokować komunikację z klientami.

Dla MŚP najlepszym podejściem jest praktyczny start: MFA, backup, test restore, EDR, aktualizacje, szkolenia, procedura incydentowa, ocena dostawców i dowody. To działania, które pomagają jednocześnie w NIS2, KSC, cyberubezpieczeniu, audytach klientów i codziennym bezpieczeństwie.

Najlepsza zasada brzmi: nie zaczynaj od pytania, jak spełnić NIS2 na papierze. Zacznij od pytania, co zatrzyma Twoją firmę podczas ataku i jakie pięć działań możesz zrobić teraz, aby skutki takiego ataku były mniejsze.

Źródła

FBiO na cyberbezpieczeństwo samorządów: co można sfinansować i jak przygotować projekt?

Fundusz Bezpieczeństwa i Obronności może być dla samorządów ważnym źródłem finansowania odporności cyfrowej, cyberbezpieczeństwa, ochrony infrastruktury krytycznej i ciągłości działania usług publicznych. To jednak nie jest zwykła dotacja na dowolny zakup IT. W praktyce chodzi o preferencyjne finansowanie inwestycji, które wzmacniają bezpieczeństwo i odporność państwa oraz lokalnych usług. Samorząd powinien przygotować projekt w oparciu o realne ryzyka: wodociągi, oczyszczalnie, transport, komunikację kryzysową, systemy e-usług, backup, monitoring, MFA, SOC, cyberhigienę, ochronę danych, procedury incydentowe i zgodność z KSC oraz NIS2. Największy błąd to traktowanie FBiO jako szybkich pieniędzy na sprzęt. Najlepsze projekty łączą cyberbezpieczeństwo z ochroną ludności, ciągłością działania i mierzalnym wzrostem odporności.

Opracowanie: Zespół redakcyjny CCyber

Odpowiedź w skrócie

Fundusz Bezpieczeństwa i Obronności może pomóc samorządom sfinansować projekty cyberbezpieczeństwa, ale najlepsze projekty nie powinny zaczynać się od listy zakupów. Powinny zaczynać się od pytania: które usługi publiczne muszą działać także podczas kryzysu, awarii, cyberataku lub sabotażu? FBiO może wspierać inwestycje wzmacniające bezpieczeństwo i odporność, w tym cyberbezpieczeństwo, systemy wykrywania i ostrzegania, infrastrukturę krytyczną, usługi teleinformatyczne, ciągłość działania i rozwiązania dual-use. Dla JST i spółek komunalnych to szansa na sfinansowanie projektów, które wcześniej były odkładane: backup, odtwarzanie, MFA, monitoring, SOC, EDR, systemy komunikacji kryzysowej, ochrona OT, cyberbezpieczeństwo wodociągów, oczyszczalni, transportu i e-usług. Trzeba jednak pamiętać, że to projekt inwestycyjny z warunkami, dokumentacją, kosztami kwalifikowalnymi, terminami i obowiązkiem utrzymania efektów.

Ostatnia aktualizacja

Lipiec 2026

Dla kogo jest ten artykuł

  • wójtowie, burmistrzowie, prezydenci miast, starostowie, marszałkowie i zarządy JST
  • skarbnicy, sekretarze, dyrektorzy urzędów, kierownicy jednostek i osoby odpowiedzialne za inwestycje
  • informatycy, administratorzy, CISO, vCISO, IOD, audyt wewnętrzny i compliance w sektorze publicznym
  • spółki komunalne, wodociągi, kanalizacja, transport publiczny, zakłady komunalne i jednostki usług wspólnych
  • samorządy przygotowujące się do KSC, NIS2, Systemu S46, SZBI i audytów cyberbezpieczeństwa
  • dostawcy IT, chmury, backupu, SOC, MSSP, EDR, SIEM, systemów e-usług i systemów dziedzinowych dla JST
  • firmy technologiczne i przedsiębiorstwa przygotowujące projekty w części pożyczkowej lub kapitałowej FBiO
  • organizacje, które chcą połączyć finansowanie z realnym wzrostem cyberodporności

Najważniejsze wnioski

  1. FBiO to instrument finansowania bezpieczeństwa i odporności, a cyberbezpieczeństwo jest jednym z jego ważnych obszarów.
  2. Dla sektora komunalnego finansowanie może dotyczyć projektów cyber, systemów wykrywania i ostrzegania, obiektów ochrony zbiorowej, mobilności wojskowej i taboru dual-use.
  3. Samorząd powinien przygotować projekt wokół usług krytycznych: woda, ścieki, transport, energia, łączność, e-usługi, dane mieszkańców i komunikacja kryzysowa.
  4. To nie jest „pieniądz na dowolne IT”. Każdy koszt musi być powiązany z celem projektu, kwalifikowalnością, odpornością i dokumentacją.
  5. Najlepszy projekt łączy FBiO z KSC, NIS2, SZBI, procedurą incydentową, backupem, MFA, dostawcami, szkoleniami i ciągłością działania.

Czym jest Fundusz Bezpieczeństwa i Obronności?

Fundusz Bezpieczeństwa i Obronności to instrument finansowany ze środków Krajowego Planu Odbudowy i Zwiększania Odporności. Jego celem jest wsparcie inwestycji wzmacniających bezpieczeństwo i odporność państwa, ochronę ludności, infrastrukturę podwójnego zastosowania, cyberbezpieczeństwo, ciągłość działania usług krytycznych oraz potencjał przedsiębiorstw, w tym sektora obronnego.

W praktyce FBiO ma dwa główne filary: część pożyczkową obsługiwaną przez BGK oraz część kapitałową realizowaną przez spółkę Chrobry S.A. Część pożyczkowa jest szczególnie ważna dla samorządów, spółek komunalnych, sektora kolejowego i przedsiębiorstw, które planują inwestycje w bezpieczeństwo i odporność.

Najważniejsze elementy FBiO

  • finansowanie z KPO
  • łączny budżet około 23 mld zł
  • część pożyczkowa około 16 mld zł
  • część kapitałowa około 7 mld zł
  • ponad 11 mld zł dla sektora komunalnego
  • projekty z zakresu cyberbezpieczeństwa jako jedna z kategorii finansowania
  • preferencyjne warunki pożyczek dla JST
  • możliwość częściowego umorzenia kapitału dla uprawnionych JST

FBiO to nie klasyczna dotacja. To preferencyjne finansowanie

W rozmowach o FBiO często pojawia się słowo „pieniądze”, „wsparcie” albo „dofinansowanie”. Dla samorządu najważniejsze jest jednak precyzyjne rozumienie mechanizmu. W części pożyczkowej mówimy o preferencyjnej pożyczce, a nie o klasycznej bezzwrotnej dotacji na dowolny zakup.

Dla sektora komunalnego oznacza to:

  • odbiorcami mogą być JST i spółki komunalne
  • pożyczka może wynosić od 2 do 500 mln zł
  • oprocentowanie zaczyna się od 0%
  • finansowanie może objąć do 100% kosztów kwalifikowalnych netto
  • okres spłaty może wynosić do 20 lat
  • karencja w spłacie kapitału może wynosić do 12 miesięcy
  • umorzenie kapitału może wynieść 20% dla uprawnionych JST
  • w wybranych przypadkach umorzenie może wzrosnąć do 40%

To nadal oznacza konieczność dobrego planowania finansowego. Nawet przy zerowym oprocentowaniu i możliwym umorzeniu samorząd musi rozumieć wpływ projektu na budżet, zdolność spłaty, utrzymanie inwestycji i koszty eksploatacyjne po zakończeniu projektu.

Na co samorząd może dostać finansowanie?

W części pożyczkowej dla sektora komunalnego finansowanie może dotyczyć kilku kategorii inwestycji. Cyberbezpieczeństwo jest jedną z nich, ale może też łączyć się z innymi kategoriami, na przykład systemami wykrywania i ostrzegania, infrastrukturą ochrony ludności, komunikacją kryzysową i odpornością usług krytycznych.

Przykładowe kategorie wskazywane dla sektora komunalnego

  • budowa, modernizacja i remont obiektów zbiorowej ochrony
  • projekty z zakresu cyberbezpieczeństwa
  • budowa i modernizacja systemów wykrywania zagrożeń
  • budowa i modernizacja systemów powiadamiania i ostrzegania
  • zakup, modernizacja lub remont taboru na potrzeby wojskowe lub dual-use
  • budowa i modernizacja dróg, mostów i tuneli dla standardów mobilności wojskowej

Co to oznacza dla cyberbezpieczeństwa?

Samorząd nie powinien traktować cyber jako osobnego dodatku do infrastruktury. W praktyce cyberbezpieczeństwo może wzmacniać niemal każdy projekt odpornościowy: schrony potrzebują komunikacji, wodociągi systemów sterowania, transport systemów teleinformatycznych, centrum zarządzania kryzysowego bezpiecznej łączności, a urząd backupu, MFA i procedur reagowania.

Jakie projekty cyber mogą mieć sens w JST?

Dokładna kwalifikowalność zależy od zasad naboru i dokumentacji BGK, dlatego każdy pomysł trzeba sprawdzić formalnie. Poniższa lista pokazuje jednak, jakie typy projektów mogą dobrze wpisywać się w logikę FBiO, jeśli są powiązane z bezpieczeństwem, odpornością i ciągłością usług.

1. Ochrona usług krytycznych samorządu

  • cyberbezpieczeństwo wodociągów i kanalizacji
  • ochrona systemów oczyszczalni ścieków
  • bezpieczeństwo systemów ciepłowniczych
  • ochrona transportu publicznego i systemów sterowania
  • bezpieczeństwo usług komunalnych
  • bezpieczeństwo centrum zarządzania kryzysowego

2. Backup, odtwarzanie i ciągłość działania

  • modernizacja systemu backupu
  • backup odporny na ransomware
  • odtwarzanie systemów krytycznych
  • zapasowe centrum przetwarzania danych
  • procedury DRP i BCP
  • testy restore i ćwiczenia odtworzeniowe

3. Monitoring, detekcja i reagowanie

  • SOC as a Service dla grupy jednostek
  • Lokalne Centrum Cyberbezpieczeństwa
  • SIEM lub log management
  • EDR lub XDR dla urządzeń
  • monitoring Microsoft 365 lub Google Workspace
  • procedury incident response i playbooki

4. Tożsamość, dostęp i MFA

  • MFA dla poczty i administratorów
  • IAM dla jednostek samorządowych
  • PAM dla kont uprzywilejowanych
  • access review
  • bezpieczny dostęp zdalny dostawców
  • logowanie działań administratorów

5. Cyberbezpieczeństwo systemów e-usług

  • ochrona portali mieszkańca
  • ochrona BIP i stron JST
  • bezpieczeństwo e-Doręczeń i obiegu dokumentów
  • ochrona API i integracji
  • testy penetracyjne e-usług
  • WAF, ochrona DDoS i monitoring dostępności

6. Bezpieczeństwo OT i infrastruktury technicznej

  • segmentacja sieci IT i OT
  • monitoring sieci przemysłowych
  • bezpieczny zdalny dostęp do systemów technicznych
  • backup konfiguracji sterowników i systemów nadzorczych
  • inwentaryzacja zasobów OT
  • procedury awaryjne dla dostawców technicznych

7. Szkolenia, cyberhigiena i gotowość operacyjna

  • szkolenia dla pracowników urzędu
  • szkolenia dla kierownictwa i skarbników
  • symulacje phishingu
  • tabletop ransomware
  • ćwiczenia zgłaszania incydentu
  • procedury bezpiecznego użycia AI

Jak połączyć FBiO z KSC i NIS2?

Najlepszy projekt finansowany z FBiO powinien wspierać obowiązki wynikające z KSC i NIS2. Samorząd może dzięki temu uniknąć sytuacji, w której finansuje infrastrukturę, ale nadal nie ma dowodów zgodności, procedur, właścicieli ryzyk i gotowości na incydent.

FBiO może wspierać elementy takie jak:

  • SZBI
  • rejestr ryzyk cyber
  • rejestr usług i systemów krytycznych
  • backup i testy odtworzenia
  • procedury incident response
  • zgłaszanie incydentów i gotowość do S46
  • monitoring i detekcja
  • ochrona dostawców i dostępów zdalnych
  • szkolenia i cyberhigiena
  • raportowanie do kierownictwa

Praktyczna zasada

Każdy projekt FBiO z elementem cyber powinien mieć mapowanie do ryzyka, usługi krytycznej i obowiązku organizacyjnego. Jeżeli projekt kupuje narzędzie, trzeba wskazać, jaki proces ono wspiera, kto będzie właścicielem, jakie dowody powstaną i jak będzie mierzona poprawa odporności.

Jak zbudować dobry projekt cyber do FBiO?

Krok 1: zacznij od usług krytycznych

Nie zaczynaj od sprzętu. Zacznij od listy usług, które muszą działać podczas kryzysu: woda, ścieki, ciepło, transport, komunikacja z mieszkańcami, zarządzanie kryzysowe, e-usługi, obieg dokumentów, system finansowy i dane mieszkańców.

Krok 2: opisz ryzyko

Projekt powinien wynikać z ryzyka. Przykład: ransomware może zatrzymać urząd i spółkę komunalną, brak backupu uniemożliwi odtworzenie, przejęcie konta dostawcy da atakującemu dostęp do systemów, a brak monitoringu opóźni wykrycie incydentu.

Krok 3: określ rezultat

Rezultat powinien być mierzalny. Nie „poprawa bezpieczeństwa”, ale na przykład: 100% kont administratorów z MFA, 95% urządzeń z EDR, test restore systemu krytycznego co pół roku, czas eskalacji incydentu poniżej 30 minut albo monitoring 24/7 dla pięciu systemów krytycznych.

Krok 4: przygotuj architekturę

Projekt cyber powinien pokazywać, jak rozwiązanie będzie działać: jakie systemy obejmie, jakie dane będzie przetwarzać, jakie integracje są potrzebne, kto będzie administratorem, jak będzie wyglądał dostęp dostawcy i jak zostaną zabezpieczone logi.

Krok 5: zaplanuj utrzymanie

Pożyczka może sfinansować inwestycję, ale samorząd musi utrzymać efekty. Licencje, monitoring, usługi MSSP, aktualizacje, testy, szkolenia i serwis muszą mieć źródło finansowania po zakończeniu realizacji projektu.

Co powinno znaleźć się w opisie projektu?

Opis problemu

  • jaka usługa publiczna jest zagrożona
  • jakie systemy ją wspierają
  • jakie były incydenty lub near miss
  • jakie są braki w obecnym stanie
  • jakie skutki miałby przestój

Zakres projektu

  • systemy objęte projektem
  • jednostki i spółki objęte projektem
  • zakres technologiczny
  • zakres organizacyjny
  • zakres szkoleń i procedur
  • zakres testów i odbiorów

Rezultaty

  • wdrożone zabezpieczenia
  • przetestowany backup
  • gotowe procedury
  • przeszkoleni pracownicy
  • monitorowane systemy
  • raporty i dowody zgodności
  • metryki odporności

Trwałość

  • koszty utrzymania po projekcie
  • właściciel usługi
  • umowy serwisowe
  • cykl testów i przeglądów
  • plan aktualizacji
  • raportowanie do kierownictwa

Jakie koszty warto zaplanować?

Koszty muszą być zgodne z zasadami naboru i kwalifikowalności. Poniższa lista jest praktycznym punktem startowym do budżetowania projektu cyber, ale każdy element trzeba zweryfikować z dokumentacją BGK.

Koszty przygotowania

  • analiza potrzeb i ryzyka
  • audyt cyberbezpieczeństwa
  • projekt techniczny
  • doradztwo techniczne, prawne i finansowe
  • przygotowanie dokumentacji projektu

Koszty technologiczne

  • licencje i wdrożenie systemów bezpieczeństwa
  • EDR, XDR, SIEM, SOAR, NDR lub log management
  • system backupu i odtwarzania
  • MFA, IAM, PAM
  • monitoring infrastruktury krytycznej
  • ochrona DDoS, WAF, DNS security
  • bezpieczna komunikacja kryzysowa

Koszty usług

  • wdrożenie i konfiguracja
  • testy penetracyjne
  • test restore
  • tabletop i ćwiczenia
  • monitoring SOC lub MSSP
  • ocena dostawców
  • szkolenia pracowników i kierownictwa

Koszty dokumentacji i dowodów

  • SZBI
  • procedury incident response
  • BCP i DRP
  • polityka backupu
  • polityka dostępu
  • polityka AI
  • raporty odbioru i testów

Czego nie finansować bez przemyślenia?

Sprzętu bez procesu

Zakup serwera, macierzy, firewalla albo licencji nie zwiększy odporności, jeśli nie ma właściciela, procedury, konfiguracji, testów i utrzymania.

Narzędzia bez ludzi

SIEM, EDR lub backup generują wartość dopiero wtedy, gdy ktoś analizuje alerty, wykonuje testy, aktualizuje reguły i reaguje na incydenty.

Rozwiązania bez integracji

System bezpieczeństwa musi być podłączony do realnych źródeł danych: poczty, tożsamości, endpointów, serwerów, chmury, firewalli, systemów dziedzinowych i OT.

Projektu bez utrzymania

Jeśli po zakończeniu projektu nie ma budżetu na licencje, serwis, monitoring i szkolenia, efekt szybko zniknie.

Jak przygotować wniosek do BGK?

Wniosek powinien być kompletny, podpisany kwalifikowanym podpisem elektronicznym i zgodny z wymaganiami naboru. Ważne jest wcześniejsze przygotowanie załączników, opisów kosztów, dokumentów formalnych i uzasadnienia inwestycji.

Praktyczna lista przygotowania

  • sprawdź właściwy produkt BGK dla sektora komunalnego albo przedsiębiorców
  • sprawdź minimalną i maksymalną kwotę pożyczki
  • sprawdź, czy projekt nie rozpoczął się przed złożeniem wniosku
  • sprawdź zasadę DNSH
  • sprawdź, czy koszty nie są finansowane z innego programu
  • przygotuj opis projektu i uzasadnienie odporności
  • przygotuj budżet netto i koszty kwalifikowalne
  • przygotuj harmonogram i plan realizacji
  • przygotuj dokumenty podpisane elektronicznie
  • zaplanuj sposób bezpiecznego przekazania dokumentacji

Jakie dokumenty powinien mieć samorząd przed złożeniem wniosku?

Dokumenty strategiczne

  • diagnoza cyberodporności JST
  • rejestr usług krytycznych
  • mapa zależności od dostawców
  • analiza zgodności z KSC i NIS2
  • roadmapa cyberbezpieczeństwa
  • decyzja kierownictwa o projekcie

Dokumenty projektowe

  • opis projektu
  • zakres techniczny
  • harmonogram
  • budżet
  • uzasadnienie kosztów
  • analiza ryzyk projektu
  • plan utrzymania efektów
  • lista rezultatów i KPI

Dokumenty cyber

  • rejestr ryzyk cyber
  • rejestr aktywów
  • rejestr kont uprzywilejowanych
  • polityka backupu
  • incident response plan
  • BCP i DRP
  • ocena dostawców
  • plan szkoleń

Jak ocenić, czy projekt jest dobry?

Test 1: czy projekt chroni usługę publiczną?

Dobry projekt pokazuje, jak inwestycja zmniejszy ryzyko przerwania usługi dla mieszkańców, przedsiębiorców albo jednostek zależnych.

Test 2: czy projekt ma mierzalny rezultat?

Rezultat powinien być policzalny: liczba systemów objętych monitoringiem, liczba kont z MFA, czas odtworzenia, liczba przeszkolonych osób, liczba testów, liczba zamkniętych podatności.

Test 3: czy projekt wspiera KSC lub NIS2?

Jeżeli projekt pomaga w incident response, ciągłości działania, ocenie dostawców, asset management, backupie, szkoleniach albo zarządzaniu ryzykiem, łatwiej uzasadnić jego strategiczny charakter.

Test 4: czy projekt da się utrzymać?

Samorząd powinien wiedzieć, ile będzie kosztowało utrzymanie rozwiązania po pierwszym roku, kto będzie je obsługiwał i czy konieczna będzie usługa zewnętrzna.

Test 5: czy projekt ma właściciela?

Projekt bez właściciela po stronie urzędu albo spółki komunalnej szybko stanie się problemem zakupowym, a nie inwestycją w odporność.

Propozycje projektów dla małej i średniej gminy

Pakiet podstawowy: cyber minimum JST

  • MFA dla poczty, administratorów i VPN
  • EDR dla stacji roboczych i serwerów
  • backup odporny na ransomware
  • test restore
  • incident response plan
  • szkolenie cyberhigieny
  • ocena dostawcy IT

Pakiet odporności usług krytycznych

  • ochrona wodociągów i kanalizacji
  • segmentacja sieci IT i OT
  • monitoring zdalnego dostępu dostawców
  • backup konfiguracji systemów technicznych
  • plan awaryjny dla usług komunalnych
  • ćwiczenie tabletop z udziałem spółki komunalnej

Pakiet SOC dla grupy samorządów

  • wspólne centrum monitoringu
  • zbieranie logów z urzędów i jednostek
  • monitoring 24/7 albo poza godzinami pracy
  • wspólne playbooki incydentowe
  • raportowanie do kierownictwa JST
  • mechanizm współdzielenia kosztów utrzymania

Pakiet komunikacji kryzysowej

  • bezpieczna komunikacja awaryjna kierownictwa
  • kanały alternatywne, gdy poczta nie działa
  • procedury informowania mieszkańców
  • system ostrzegania i powiadamiania
  • ćwiczenia z zarządzania kryzysowego
  • integracja z procedurą incydentową

FBiO dla przedsiębiorców: co jest ważne?

FBiO nie jest tylko dla samorządów. Przedsiębiorstwa mogą korzystać z części pożyczkowej oraz z instrumentów kapitałowych, jeżeli projekt wzmacnia bezpieczeństwo i odporność państwa. W części pożyczkowej dla przedsiębiorców finansowanie może obejmować między innymi projekty cyberbezpieczeństwa, ciągłość dostaw energii i paliw, bezpieczeństwo infrastruktury krytycznej, usługi teleinformatyczne, transport oraz produkcję dual-use.

Najważniejsze parametry dla przedsiębiorców

  • odbiorcami są przedsiębiorstwa
  • kwota pożyczki od 10 mln zł do 300 mln zł
  • dla projektów z sektora energetycznego minimum 100 mln zł
  • oprocentowanie od 1%
  • okres spłaty do 20 lat
  • finansowanie do 100% kosztów kwalifikowalnych netto
  • możliwa pomoc publiczna lub de minimis

Dla firm cyber oznacza to szansę na:

  • rozwój produktów i usług cyber o znaczeniu strategicznym
  • budowę zdolności SOC, MDR, cyber threat intelligence lub usług dla infrastruktury krytycznej
  • rozwiązania dla wodociągów, energetyki, transportu, łączności i administracji
  • projekty dual-use łączące bezpieczeństwo cywilne i obronne
  • wdrożenia zapewniające ciągłość usług teleinformatycznych

Jak połączyć FBiO z innymi źródłami finansowania?

Samorząd może jednocześnie korzystać z różnych programów, ale musi uważać na podwójne finansowanie tych samych kosztów. FBiO nie może finansować wydatków rozliczonych lub zgłoszonych do rozliczenia w KPO lub innych programach UE, ani kosztów objętych innym krajowym wsparciem.

Praktyczna zasada

Jeden projekt może być częścią większej strategii odporności, ale każdy koszt musi mieć jedno źródło finansowania, jasne uzasadnienie i dokumentację. Dobrze jest przygotować mapę finansowania, która pokazuje, które działania idą z FBiO, które z budżetu własnego, które z programu Cyfrowa Europa, a które z innych środków.

Plan działania przed złożeniem wniosku

Pierwsze 30 dni

  • wyznacz właściciela projektu FBiO
  • sprawdź właściwy produkt: sektor komunalny, kolejowy albo przedsiębiorcy
  • zidentyfikuj usługi krytyczne i ryzyka cyber
  • zrób wstępny zakres projektu
  • sprawdź kwalifikowalność inwestora i kosztów
  • sprawdź możliwość umorzenia, jeśli dotyczy JST
  • przygotuj pierwszy budżet i harmonogram
  • przedstaw kierownictwu decyzję o przygotowaniu wniosku

Dni 31 do 60

  • opracuj opis projektu i uzasadnienie odporności
  • przygotuj architekturę techniczną
  • przygotuj listę kosztów kwalifikowalnych
  • zbierz dokumenty formalne
  • przygotuj analizę ryzyk projektu
  • przygotuj plan utrzymania efektów
  • sprawdź DNSH i wykluczenia kosztów
  • uzgodnij projekt ze skarbnikiem, IT, IOD i kierownictwem

Dni 61 do 90

  • skompletuj wniosek i załączniki
  • zweryfikuj podpisy elektroniczne
  • przygotuj pakiet edytowalny dokumentów
  • przeprowadź review finansowe
  • przeprowadź review techniczne
  • przeprowadź review zgodności z zasadami naboru
  • przygotuj plan zakupów po decyzji
  • złóż wniosek wcześniej niż ostatniego dnia

Plan działania po uzyskaniu finansowania

Pierwsze 30 dni

  • przeczytaj dokładnie umowę pożyczki i warunki finansowania
  • utwórz zespół projektowy
  • wyznacz project managera
  • przygotuj harmonogram operacyjny
  • utwórz repozytorium dowodów
  • utwórz rejestr ryzyk i decyzji
  • ustal sposób opisywania kosztów
  • przygotuj plan komunikacji z kierownictwem

Dni 31 do 60

  • uruchom zakupy lub postępowania
  • przygotuj wymagania bezpieczeństwa dla dostawców
  • zdefiniuj protokoły odbioru
  • zaplanowuj testy i szkolenia
  • potwierdź integracje z systemami JST
  • ustal sposób raportowania postępu
  • sprawdź zgodność kosztów z budżetem

Dni 61 do 90

  • sprawdź realizację pierwszych kamieni milowych
  • przeprowadź pierwszy przegląd ryzyk projektu
  • zaktualizuj harmonogram
  • przygotuj pierwszy raport dla kierownictwa
  • sprawdź kompletność dokumentów kosztowych
  • sprawdź kompletność dowodów technicznych
  • zamknij pierwsze niezgodności lub opóźnienia

Metryki dla kierownictwa JST

Metryki projektu

  • procent wykonania projektu
  • liczba kamieni milowych zrealizowanych w terminie
  • liczba zadań opóźnionych
  • wykorzystanie budżetu
  • status ryzyk projektu

Metryki cyberodporności

  • liczba usług krytycznych objętych projektem
  • procent kont krytycznych z MFA
  • procent urządzeń objętych EDR
  • liczba systemów objętych backupem
  • data ostatniego testu restore
  • czas eskalacji incydentu

Metryki ciągłości działania

  • RTO dla systemów krytycznych
  • RPO dla systemów krytycznych
  • liczba przetestowanych procedur awaryjnych
  • liczba usług z planem obejścia
  • wynik ćwiczenia tabletop

Metryki dostawców

  • liczba dostawców krytycznych ocenionych
  • liczba dostawców z dostępem zdalnym
  • liczba dostawców bez MFA
  • liczba umów wymagających aneksu bezpieczeństwa
  • liczba dostawców z planem wyjścia

Najczęstsze błędy samorządów

Błąd 1: projekt zaczyna się od zakupów

Najpierw trzeba opisać usługę krytyczną, ryzyko i oczekiwany efekt. Dopiero potem dobiera się technologię i dostawców.

Błąd 2: brak właściciela po stronie JST

Zewnętrzny wykonawca może wdrażać rozwiązanie, ale urząd lub spółka komunalna musi mieć właściciela decyzji, odbioru i utrzymania.

Błąd 3: brak kosztów utrzymania

Projekt jest sfinansowany, ale nie ma budżetu na licencje, monitoring, serwis, szkolenia i testy w kolejnych latach.

Błąd 4: brak powiązania z KSC i NIS2

Samorząd kupuje narzędzia, ale nie powstają procedury, rejestry, dowody, raporty i mechanizmy zgłaszania incydentów.

Błąd 5: pominięcie spółek i jednostek zależnych

Urząd wzmacnia własne systemy, ale wodociągi, zakład komunalny albo jednostki oświatowe pozostają poza projektem.

Błąd 6: brak testów

Backup, SOC, procedura incydentowa i komunikacja awaryjna muszą być testowane. Bez testów projekt jest niepełny.

Błąd 7: niejasna kwalifikowalność kosztów

Projekt zawiera koszty, które nie są dobrze powiązane z celem finansowania, nie są opisane albo mogą być wykluczone.

Błąd 8: brak dokumentacji od pierwszego dnia

Najtrudniej odtworzyć dowody na końcu projektu. Dokumentacja powinna powstawać w trakcie realizacji, przy każdym kamieniu milowym i odbiorze.

Przykład praktyczny

Gmina średniej wielkości ma urząd, zakład wodociągów, system podatkowy, obieg dokumentów, BIP, pocztę, e-Doręczenia i zewnętrznego dostawcę IT. Po analizie ryzyka okazuje się, że największym zagrożeniem jest ransomware oraz brak możliwości szybkiego odtworzenia systemów urzędu i spółki wodociągowej. Dodatkowo część kont administratorów nie ma MFA, a dostawca IT używa zdalnego dostępu bez pełnego logowania działań.

Gmina przygotowuje projekt do FBiO nie jako „zakup sprzętu IT”, ale jako program odporności cyfrowej usług krytycznych. Zakres obejmuje backup odporny na ransomware, MFA, EDR, segmentację, monitoring logów, procedurę incydentową, test restore, tabletop i ocenę dostawców. Projekt obejmuje urząd i spółkę wodociągową, bo to ona odpowiada za usługę krytyczną dla mieszkańców.

Po wdrożeniu gmina ma nie tylko nowe narzędzia, ale także dowody: raport MFA, raport testu restore, rejestr ryzyk, rejestr dostawców, procedurę zgłoszenia incydentu, plan ciągłości działania i raport dla kierownictwa. To pozwala powiązać finansowanie z KSC, NIS2 i realną odpornością mieszkańców na zakłócenie usług.

Powiązane materiały i oferta CCyber

Ten temat warto połączyć z dalszym czytaniem i ofertą CCyber, aby przejść od pomysłu na FBiO do dobrze przygotowanego projektu, wniosku i wdrożenia.

  • Blog CCyber - powiązane artykuły o finansowaniu, KSC, NIS2, cyberodporności JST, MFA, backupie, incident response, AI, dostawcach i audytach.
  • Projekty z dofinansowaniem - wsparcie w doborze programu, przygotowaniu wniosku, budżetu, zakresu, realizacji i rozliczeniu projektu cyber.
  • Dofinansowanie cyberbezpieczeństwa - pomoc w finansowaniu działań związanych z NIS2, CRA, ISO 27001, audytem, szkoleniami i wdrożeniami bezpieczeństwa.
  • Cyberbezpieczeństwo dla sektora publicznego - wsparcie JST, instytucji publicznych, jednostek organizacyjnych i infrastruktury krytycznej.
  • Program zgodności NIS2 - analiza podlegania, gap assessment, dokumentacja, dowody, roadmapa i przygotowanie do audytu.
  • Raportowanie incydentów NIS2/KSC/DORA - procedury 24h, 72h, raport końcowy, CSIRT, DPO, klienci i ubezpieczyciel.
  • vCISO - zewnętrzny CISO, strategia, governance, raportowanie do kierownictwa i nadzór nad ryzykiem.
  • Bezpieczne wdrożenia IT - wsparcie wdrożeń IT, AI, chmury i e-usług z uwzględnieniem bezpieczeństwa, dostępu i zgodności.

Jak ccyber.io może pomóc?

ccyber.io pomaga samorządom, spółkom komunalnym i dostawcom przygotować projekty cyberbezpieczeństwa pod finansowanie z FBiO oraz innych programów krajowych i unijnych. Łączymy perspektywę finansowania, cyberbezpieczeństwa, KSC, NIS2, projektów IT, dostawców i dowodów realizacji.

Możemy wesprzeć organizację w obszarach:

  • diagnoza potrzeb cyber pod FBiO
  • mapowanie usług krytycznych i ryzyk JST
  • przygotowanie zakresu projektu cyberbezpieczeństwa
  • przegląd kwalifikowalności kosztów z perspektywy cyber
  • przygotowanie budżetu i harmonogramu projektu
  • projekt architektury bezpieczeństwa
  • wdrożenie MFA, backupu, EDR, SIEM, SOC, IAM i PAM
  • przygotowanie SZBI, BCP, DRP i procedur incydentowych
  • ocena dostawców IT, chmury, SaaS, systemów dziedzinowych i OT
  • szkolenia, tabletop i ćwiczenia zgłaszania incydentów
  • repozytorium dowodów i raport dla kierownictwa
  • roadmapa działań na 30, 60, 90 dni i 12 miesięcy

Najlepszym pierwszym krokiem jest FBiO Cyber Project Workshop dla JST. W krótkim warsztacie można ustalić, czy pomysł pasuje do finansowania, które usługi krytyczne obejmuje, jakie koszty trzeba zaplanować, jakie dowody powstaną i jak projekt połączyć z KSC oraz NIS2.

FAQ

Czy FBiO to dotacja na cyberbezpieczeństwo?

Nie w klasycznym znaczeniu. Dla sektora komunalnego jest to przede wszystkim preferencyjna pożyczka, która może mieć oprocentowanie od 0%, długi okres spłaty i możliwość częściowego umorzenia dla uprawnionych JST.

Czy samorząd może sfinansować projekt cyberbezpieczeństwa?

Tak, projekty z zakresu cyberbezpieczeństwa są wskazywane jako jedna z kategorii możliwych do finansowania. Trzeba jednak wykazać związek projektu z bezpieczeństwem, odpornością i kosztami kwalifikowalnymi.

Czy można sfinansować SOC lub monitoring?

Może to być uzasadnione, jeśli projekt jest powiązany z odpornością usług krytycznych, detekcją incydentów, KSC, NIS2 i ciągłością działania. Kwalifikowalność konkretnego modelu kosztowego trzeba sprawdzić w zasadach naboru.

Czy można sfinansować backup?

Projekt backupu i odtwarzania może dobrze wpisywać się w cyberodporność, szczególnie jeśli dotyczy systemów krytycznych, ochrony przed ransomware i testów restore. Trzeba jednak opisać rezultat oraz utrzymanie po projekcie.

Czy projekt może obejmować spółkę komunalną?

Tak, produkt BGK dla sektora komunalnego wskazuje JST i spółki komunalne jako odbiorców. Trzeba opisać strukturę projektu, role, właścicielstwo, koszty i wpływ na usługi publiczne.

Czy można łączyć FBiO z innymi programami?

Można planować większą strategię finansowania, ale nie wolno finansować tych samych kosztów z dwóch źródeł. Należy prowadzić jasną mapę kosztów i źródeł finansowania.

Co jest najważniejsze przed złożeniem wniosku?

Najważniejsze jest połączenie projektu z usługą krytyczną, ryzykiem, mierzalnym rezultatem, budżetem, kwalifikowalnością kosztów i planem utrzymania efektów.

Od czego zacząć w małej gminie?

Zacznij od listy usług krytycznych, rejestru systemów, backupu, MFA, dostawców, ryzyk i procedury incydentowej. Dopiero potem buduj projekt finansowania i dobieraj technologię.

Podsumowanie

FBiO może być jednym z najważniejszych instrumentów finansowania odporności samorządów w najbliższych latach. Dla JST i spółek komunalnych to szansa na projekty, które łączą ochronę ludności, ciągłość usług, cyberbezpieczeństwo, systemy ostrzegania, infrastrukturę krytyczną i odporność cyfrową.

Najważniejsze jest jednak właściwe podejście. Projekt nie powinien być listą zakupów ani próbą wydania środków na dowolne IT. Powinien wynikać z ryzyka, dotyczyć usług ważnych dla mieszkańców, mieć mierzalne rezultaty, plan utrzymania, właścicieli i dowody wykonania.

Najlepsza zasada brzmi: nie pytaj najpierw, co można kupić. Zapytaj, która usługa publiczna przestanie działać po cyberataku, ile potrwa odtworzenie, kto podejmie decyzję i które finansowanie pomoże realnie zwiększyć odporność mieszkańców.

Źródła

Jak zapewnić pełną ewidencję i widoczność zasobów zgodną z NIS2 bez drogich narzędzi enterprise?

Pełna ewidencja zasobów zgodna z NIS2 nie musi oznaczać drogiego systemu klasy enterprise. Dla MŚP najważniejsze jest, aby firma wiedziała, jakie ma urządzenia, konta, aplikacje, usługi chmurowe, dane, dostawców, systemy krytyczne i publicznie dostępne zasoby. Można zacząć od arkusza, eksportów z Microsoft 365 lub Google Workspace, danych z routera, DHCP, DNS, EDR, antywirusa, backupu, faktur, umów, systemu księgowego i prostych skanów sieci. Kluczowe nie jest narzędzie, ale proces: właściciel zasobu, krytyczność, dane, dostęp, backup, aktualizacje, dostawca, status zabezpieczeń i regularny przegląd.

Opracowanie: Zespół redakcyjny CCyber

Odpowiedź w skrócie

Pełna ewidencja i widoczność zasobów zgodna z NIS2 nie musi zaczynać się od zakupu drogiego CMDB, EASM, CAASM albo platformy klasy enterprise. Dla MŚP najważniejsze jest zbudowanie wiarygodnego, regularnie aktualizowanego rejestru zasobów i połączenie go z prostymi źródłami danych: katalogiem użytkowników, systemem poczty, MDM lub EDR, routerem, DHCP, DNS, firewallem, backupem, chmurą, fakturami, umowami i systemem księgowym. Firma powinna wiedzieć, jakie ma urządzenia, aplikacje, systemy, konta, dane, usługi chmurowe, dostawców i zasoby wystawione do internetu. Pełna widoczność nie oznacza idealnej automatyzacji od pierwszego dnia. Oznacza, że firma potrafi odpowiedzieć: co mamy, kto jest właścicielem, jak krytyczne to jest, jakie dane tam są, kto ma dostęp, czy jest backup, czy są aktualizacje i czy zasób jest monitorowany.

Ostatnia aktualizacja

Lipiec 2026

Dla kogo jest ten artykuł

  • właściciele i zarządy MŚP przygotowujących się do NIS2 lub wymagań klientów
  • firmy bez rozbudowanego działu IT i bez narzędzi enterprise
  • CISO, vCISO, CTO, CIO, administratorzy i osoby odpowiedzialne za IT
  • compliance, risk, legal, DPO i audyt wewnętrzny
  • software house’y, firmy SaaS, e-commerce, usługi profesjonalne i produkcja
  • dostawcy IT obsługujący małe i średnie firmy
  • firmy przygotowujące się do ISO 27001, cyberubezpieczenia albo audytu klienta
  • organizacje, które chcą uporządkować zasoby przed wdrożeniem MFA, backupu, EDR, SIEM albo vulnerability management

Najważniejsze wnioski

  1. Bez ewidencji zasobów firma nie wie, co ma chronić, aktualizować, monitorować i odtwarzać po incydencie.
  2. NIS2 wymaga podejścia opartego na ryzyku, a asset management jest jednym z elementów środków zarządzania ryzykiem cyber.
  3. MŚP może zacząć od arkusza, eksportów z systemów i prostego procesu przeglądu, zanim kupi drogie narzędzie.
  4. Najważniejsze kategorie to urządzenia, użytkownicy, konta uprzywilejowane, aplikacje, usługi SaaS, dane, chmura, backup, dostawcy, domeny, certyfikaty i zasoby wystawione do internetu.
  5. Dobra ewidencja ma właściciela, datę aktualizacji, krytyczność, status zabezpieczeń, źródło danych i cykliczny przegląd.

Co NIS2 oznacza dla ewidencji zasobów?

NIS2 nie mówi, że każda firma musi kupić konkretny system do inwentaryzacji. Wymaga jednak zarządzania ryzykiem cyber, a tego nie da się zrobić bez wiedzy o zasobach. Jeżeli firma nie wie, jakie systemy posiada, kto ma do nich dostęp, gdzie są dane i które usługi są krytyczne, nie jest w stanie rzetelnie ocenić ryzyka, przygotować planu ciągłości działania ani wykazać zgodności.

Z perspektywy NIS2 ewidencja zasobów pomaga pokazać:

  • które systemy wspierają usługi krytyczne
  • jakie dane są przetwarzane
  • kto jest właścicielem systemu lub procesu
  • które zasoby są wystawione do internetu
  • które konta mają dostęp uprzywilejowany
  • czy system jest objęty backupem
  • czy system jest aktualizowany
  • czy zasób jest monitorowany
  • który dostawca odpowiada za utrzymanie
  • jakie działania naprawcze są otwarte

Najprościej: ewidencja zasobów to fundament dla ryzyka, MFA, backupu, podatności, incydentów, dostawców, ciągłości działania i audytu.

Czy „pełna ewidencja” oznacza 100% perfekcji?

Nie. W małej lub średniej firmie pełna ewidencja nie oznacza, że od pierwszego dnia każdy kabel, każde urządzenie i każda aplikacja są automatycznie widoczne w jednej konsoli. Oznacza, że firma ma proces, który pozwala stale zbliżać się do kompletności i szybko wykrywać braki.

Praktyczna definicja pełnej ewidencji dla MŚP

  • znamy wszystkie systemy krytyczne
  • znamy wszystkie urządzenia firmowe
  • znamy główne aplikacje i usługi SaaS
  • znamy konta administratorów i dostawców
  • znamy zasoby wystawione do internetu
  • znamy lokalizację danych krytycznych
  • znamy właścicieli zasobów
  • znamy status backupu, MFA, EDR i aktualizacji
  • mamy sposób wykrywania nowych lub nieznanych zasobów
  • robimy regularny przegląd i poprawiamy braki

Audytor lub klient rzadko oczekuje od MŚP idealnego systemu klasy globalnej korporacji. Będzie jednak oczekiwać, że firma ma jasny rejestr, właścicieli, daty, krytyczność, status zabezpieczeń i dowody cyklicznego przeglądu.

Dlaczego nie trzeba od razu kupować narzędzia enterprise?

Drogie narzędzia mogą być bardzo pomocne, ale nie rozwiążą problemu, jeśli firma nie ma procesu. Narzędzie bez właścicieli, klasyfikacji, przeglądu i decyzji biznesowych stanie się kolejną nieaktualną bazą danych.

MŚP może zacząć od prostego modelu

  • arkusz lub prosta baza jako rejestr główny
  • eksporty z systemów źródłowych
  • miesięczny lub kwartalny przegląd
  • jasne pola obowiązkowe
  • prosta klasyfikacja krytyczności
  • lista braków i działań naprawczych
  • raport dla zarządu

Najważniejsze jest, aby rejestr był używany w decyzjach. Jeżeli z rejestru wynika, że system nie ma właściciela, nie ma backupu albo ma publiczny dostęp, musi powstać działanie naprawcze.

Jakie zasoby trzeba ewidencjonować?

1. Urządzenia końcowe

  • laptopy
  • komputery stacjonarne
  • telefony firmowe
  • tablety
  • urządzenia BYOD używane do pracy, jeśli są dopuszczone
  • urządzenia pracowników zdalnych

2. Serwery i infrastruktura

  • serwery fizyczne
  • maszyny wirtualne
  • serwery plików
  • serwery aplikacyjne
  • serwery baz danych
  • NAS i storage
  • środowiska testowe i deweloperskie

3. Zasoby sieciowe

  • routery
  • firewalle
  • switche
  • punkty Wi-Fi
  • VPN
  • ZTNA
  • publiczne adresy IP
  • reguły NAT i przekierowania portów

4. Aplikacje i oprogramowanie

  • systemy operacyjne
  • aplikacje biznesowe
  • aplikacje lokalne
  • narzędzia zdalnego dostępu
  • oprogramowanie księgowe
  • systemy CRM, ERP, HR i finansowe
  • narzędzia deweloperskie
  • oprogramowanie niezatwierdzone

5. Usługi SaaS i chmura

  • Microsoft 365
  • Google Workspace
  • CRM online
  • narzędzia marketingowe
  • platformy e-commerce
  • systemy ticketowe
  • repozytoria kodu
  • usługi AI
  • usługi backupu
  • zasoby AWS, Azure lub Google Cloud

6. Konta, role i tożsamości

  • użytkownicy
  • administratorzy
  • konta dostawców
  • konta serwisowe
  • service principals
  • klucze API
  • tokeny
  • konta break glass

7. Dane

  • dane klientów
  • dane osobowe
  • dane finansowe
  • dane pracowników
  • tajemnice przedsiębiorstwa
  • kod źródłowy
  • dokumentacja techniczna
  • dane produkcyjne

8. Dostawcy i podwykonawcy

  • dostawca IT
  • dostawca chmury
  • dostawca hostingu
  • dostawca backupu
  • software house
  • biuro rachunkowe
  • dostawca systemu biznesowego
  • dostawca SOC lub MDR
  • integrator OT

9. Domeny, DNS i certyfikaty

  • domeny firmowe
  • subdomeny
  • rekordy DNS
  • certyfikaty TLS
  • usługi pocztowe
  • SPF, DKIM i DMARC
  • zewnętrzne serwisy logowania

10. Systemy krytyczne i zależności

  • systemy niezbędne do sprzedaży
  • systemy niezbędne do produkcji
  • systemy płatności
  • systemy obsługi klienta
  • systemy finansowe
  • systemy backupu
  • systemy tożsamości
  • systemy komunikacji kryzysowej

Minimalne pola w rejestrze zasobów

Rejestr nie musi być skomplikowany. Musi jednak zawierać pola, które pozwalają podejmować decyzje o ryzyku.

Pola podstawowe

  • identyfikator zasobu
  • nazwa zasobu
  • typ zasobu
  • właściciel biznesowy
  • właściciel techniczny
  • lokalizacja lub środowisko
  • dostawca lub opiekun
  • status: aktywny, planowany, wycofywany, wyłączony
  • data ostatniej aktualizacji

Pola ryzyka

  • krytyczność: niska, średnia, wysoka, krytyczna
  • typ danych
  • czy zasób wspiera usługę krytyczną
  • czy zasób jest wystawiony do internetu
  • czy dostawca ma dostęp
  • czy istnieje zależność od jednego dostawcy
  • wpływ awarii na firmę

Pola bezpieczeństwa

  • MFA: tak, nie, częściowo, nie dotyczy
  • backup: tak, nie, częściowo, nie dotyczy
  • data ostatniego testu restore
  • EDR lub ochrona urządzenia
  • status aktualizacji
  • ostatni skan podatności
  • logowanie i monitoring
  • ostatni access review
  • otwarte działania naprawcze

Pola audytowe

  • źródło informacji
  • data potwierdzenia przez właściciela
  • dowód techniczny
  • link do ticketu lub raportu
  • uwagi z przeglądu
  • następna data przeglądu

Model widoczności bez narzędzi enterprise

Warstwa 1: rejestr główny

To arkusz, prosta baza, system ticketowy albo lekkie narzędzie IT asset management. Rejestr główny jest miejscem, w którym firma podejmuje decyzje. Nie musi automatycznie odkrywać wszystkiego, ale musi zbierać wynik z wielu źródeł.

Warstwa 2: źródła techniczne

To systemy, z których zbierasz dane: Microsoft 365, Google Workspace, katalog użytkowników, MDM, EDR, antywirus, firewall, DHCP, DNS, backup, chmura, hosting, repozytorium kodu i skaner sieciowy.

Warstwa 3: przegląd właścicielski

Automatyka nie wie wszystkiego. Właściciel biznesowy musi potwierdzić, czy system nadal jest używany, czy jest krytyczny, jakie dane zawiera i czy dostawca nadal ma dostęp.

Warstwa 4: działania naprawcze

Widoczność ma prowadzić do działań. Nieznane urządzenie, brak MFA, brak backupu, publiczny port, nieużywana aplikacja albo konto byłego pracownika powinny trafić do planu naprawczego.

10 tanich źródeł danych o zasobach

1. Katalog użytkowników

Microsoft Entra ID, Active Directory, Google Workspace albo inny katalog tożsamości pokazuje użytkowników, grupy, konta administratorów, urządzenia, aplikacje i logowania.

Co wyciągnąć?

  • lista użytkowników
  • lista kont administratorów
  • konta nieaktywne
  • status MFA
  • grupy i role
  • aplikacje z logowaniem SSO

2. Panel Microsoft 365 lub Google Workspace

Panel administracyjny pokazuje licencje, użytkowników, grupy, urządzenia, usługi, aplikacje i część ustawień bezpieczeństwa.

Co wyciągnąć?

  • aktywni użytkownicy
  • usługi używane przez firmę
  • aplikacje OAuth lub zewnętrzne integracje
  • urządzenia mobilne
  • ustawienia poczty
  • reguły przekazywania poczty

3. DHCP, DNS i router

Nawet prosty router, serwer DHCP albo DNS daje dużo informacji o urządzeniach widzianych w sieci.

Co wyciągnąć?

  • adresy IP
  • nazwy hostów
  • adresy MAC
  • urządzenia nieznane
  • urządzenia długo nieaktywne
  • nowe urządzenia w sieci

4. Firewall i VPN

Firewall pokazuje publiczne usługi, połączenia zdalne, reguły NAT, VPN i ruch do internetu. To bardzo ważne dla widoczności powierzchni ataku.

Co wyciągnąć?

  • publiczne adresy IP
  • otwarte porty
  • reguły przekierowań
  • użytkownicy VPN
  • dostawcy z dostępem zdalnym
  • połączenia spoza kraju działalności

5. EDR, antywirus lub MDM

Jeżeli firma ma ochronę urządzeń, konsola zwykle pokazuje laptopy, serwery, wersje systemu, status agenta i brakujące aktualizacje.

Co wyciągnąć?

  • lista urządzeń
  • ostatnia aktywność
  • wersja systemu
  • status ochrony
  • urządzenia bez agenta
  • alerty wysokiego ryzyka

6. System backupu

Backup pokazuje, które systemy są objęte kopią, które nie są, które kopie się nie udały i kiedy był test odtworzenia.

Co wyciągnąć?

  • systemy objęte backupem
  • systemy bez backupu
  • błędy backupu
  • retencja
  • ostatni test restore
  • konta administracyjne backupu

7. Chmura i hosting

AWS, Azure, Google Cloud, hosting, VPS i platformy PaaS pokazują zasoby, które mogą być niewidoczne w lokalnej sieci.

Co wyciągnąć?

  • maszyny wirtualne
  • bazy danych
  • storage
  • publiczne adresy IP
  • load balancery
  • klucze API
  • kontenery
  • konta serwisowe

8. Faktury, umowy i system księgowy

Część najważniejszych zasobów ukrywa się w kosztach. Faktura za narzędzie SaaS może ujawnić usługę, o której IT nie wiedziało.

Co wyciągnąć?

  • subskrypcje SaaS
  • dostawcy IT
  • dostawcy chmury
  • licencje oprogramowania
  • narzędzia kupione kartą
  • usługi używane przez działy poza IT

9. Prosty skan sieci

Okresowy skan wewnętrznej sieci może pokazać urządzenia, otwarte usługi i niespodziewane systemy. Trzeba wykonywać go ostrożnie, szczególnie w środowiskach OT.

Co wyciągnąć?

  • aktywne hosty
  • otwarte porty
  • nazwy usług
  • urządzenia nieznane
  • usługi administracyjne
  • systemy bez właściciela

10. Rozmowy z właścicielami procesów

Nie wszystko znajdziesz technicznie. Marketing, sprzedaż, finanse, HR i produkcja mogą używać narzędzi, których nie widać w centralnym IT.

Co wyciągnąć?

  • narzędzia SaaS używane przez dział
  • pliki i repozytoria danych
  • konta współdzielone
  • dostawcy z dostępem
  • procesy krytyczne
  • narzędzia AI lub automatyzacji

Jak wykrywać Shadow IT i zasoby poza kontrolą?

Shadow IT to narzędzia, konta, aplikacje, urządzenia i usługi używane poza formalną kontrolą organizacji. W MŚP często powstaje bez złych intencji. Ktoś kupuje narzędzie do marketingu, zakłada konto testowe, używa prywatnego dysku albo zamawia małą aplikację u dostawcy.

Źródła wykrywania Shadow IT

  • faktury i płatności kartą firmową
  • logowania SSO i aplikacje OAuth
  • zapytania DNS do usług SaaS
  • rozmowy z managerami
  • ankieta kwartalna do działów
  • przegląd przeglądarkowych dodatków i integracji
  • lista narzędzi używanych w projektach
  • przegląd repozytoriów kodu i pipeline CI/CD

Jak reagować?

  • nie zaczynaj od karania
  • ustal, do czego narzędzie jest używane
  • sprawdź dane i dostępy
  • oceń ryzyko dostawcy
  • zaakceptuj, ogranicz albo wycofaj usługę
  • dodaj narzędzie do rejestru
  • ustal właściciela i zasady użycia

Jak ustalić krytyczność zasobu?

Nie każdy zasób wymaga takiej samej uwagi. Krytyczność pomaga ustalić priorytety zabezpieczeń i działań naprawczych.

Poziom krytyczny

Zasób, którego awaria zatrzymuje sprzedaż, produkcję, płatności, obsługę klientów, bezpieczeństwo, dostęp do danych lub odtwarzanie działania.

Poziom wysoki

Zasób ważny dla wielu użytkowników, danych klientów, finansów, procesów operacyjnych albo dostawców, ale z możliwym obejściem krótkoterminowym.

Poziom średni

Zasób wspiera dział lub proces, ale jego awaria nie zatrzymuje całej firmy i można działać ręcznie przez pewien czas.

Poziom niski

Zasób pomocniczy, testowy albo mało istotny, bez danych wrażliwych i bez wpływu na usługi krytyczne.

Pytania do klasyfikacji

  • czy awaria zatrzyma firmę?
  • czy awaria wpływa na klientów?
  • czy zasób zawiera dane osobowe lub poufne?
  • czy zasób jest wystawiony do internetu?
  • czy zasób ma konta administratorów?
  • czy zasób jest objęty backupem?
  • jak szybko trzeba go odtworzyć?
  • czy istnieje dostawca zastępczy?

Jak zbudować ewidencję krok po kroku?

Krok 1: ustal właściciela procesu

Bez właściciela rejestr umrze po pierwszym eksporcie. Właściciel procesu nie musi sam znać każdego systemu, ale odpowiada za kompletność, cykl przeglądu i raportowanie.

Krok 2: zdefiniuj zakres

Ustal, czy ewidencja obejmuje całą firmę, jedną spółkę, jeden oddział, jeden system, środowisko produkcyjne albo zakres audytu klienta.

Krok 3: wybierz rejestr główny

Na start wystarczy arkusz, ale powinien mieć kontrolę wersji, właściciela i jasne pola obowiązkowe. W późniejszym etapie można przenieść go do lekkiego narzędzia ITSM lub asset management.

Krok 4: zaimportuj dane z pierwszych źródeł

Zacznij od katalogu użytkowników, panelu Microsoft 365 lub Google Workspace, EDR, backupu, DHCP, firewalli i faktur. Nie czekaj na idealny zestaw danych.

Krok 5: usuń duplikaty

Ten sam laptop może pojawić się w EDR, DHCP, katalogu użytkowników i fakturze. Ustal regułę łączenia rekordów, na przykład po numerze seryjnym, nazwie urządzenia, użytkowniku i adresie MAC.

Krok 6: przypisz właścicieli

Każdy zasób krytyczny musi mieć właściciela biznesowego i technicznego. „IT” jako właściciel wszystkiego to słaby dowód.

Krok 7: oceń krytyczność i dane

Właściciel procesu powinien wskazać, czy zasób wspiera usługę krytyczną i jakie dane przetwarza.

Krok 8: dodaj status zabezpieczeń

Dla każdego zasobu krytycznego sprawdź MFA, backup, EDR, aktualizacje, logi, dostawców i publiczną ekspozycję.

Krok 9: oznacz braki

Brak właściciela, brak backupu, brak MFA, brak EDR, brak testu restore albo publiczny port powinny mieć status i działanie naprawcze.

Krok 10: wprowadź cykl przeglądu

Rejestr musi być aktualizowany cyklicznie i po zmianach. Minimum dla MŚP to kwartalny przegląd zasobów krytycznych i roczny przegląd pełny.

Prosty workflow aktualizacji ewidencji

Nowy zasób

  1. Dział zgłasza potrzebę nowego systemu, aplikacji lub usługi.
  2. Właściciel rejestru dodaje zasób z podstawowymi polami.
  3. IT lub dostawca określa konfigurację techniczną.
  4. Właściciel biznesowy klasyfikuje dane i krytyczność.
  5. Security lub vCISO określa minimalne zabezpieczenia.
  6. Zasób trafia do rejestru przed uruchomieniem produkcyjnym.

Zmiana zasobu

  1. Zmiana w systemie, dostawcy, danych lub dostępie uruchamia aktualizację rejestru.
  2. Właściciel techniczny aktualizuje status.
  3. Właściciel biznesowy potwierdza wpływ na proces.
  4. Otwarte ryzyka trafiają do planu działań.

Wycofanie zasobu

  1. Właściciel zgłasza wycofanie systemu lub usługi.
  2. IT odbiera dostępy i usuwa integracje.
  3. Dane są zwracane, archiwizowane albo usuwane zgodnie z decyzją.
  4. Backup i logi są zachowywane zgodnie z retencją.
  5. Zasób otrzymuje status wyłączony.

Jakie dowody pokazać pod NIS2?

Dowody ewidencji

  • rejestr zasobów z datą aktualizacji
  • mapa systemów krytycznych
  • rejestr danych i klasyfikacja
  • rejestr kont administratorów
  • rejestr dostawców krytycznych
  • lista zasobów wystawionych do internetu
  • lista systemów bez właściciela

Dowody widoczności

  • eksport z katalogu użytkowników
  • raport urządzeń z EDR lub MDM
  • raport backupu
  • raport skanu sieci lub przeglądu firewall
  • raport publicznych usług i domen
  • raport aplikacji SaaS

Dowody przeglądu

  • protokół kwartalnego przeglądu zasobów krytycznych
  • lista zmian od ostatniego przeglądu
  • lista zasobów usuniętych lub skonsolidowanych
  • lista działań naprawczych
  • decyzje o akceptacji wyjątków
  • raport dla zarządu

Jakie metryki warto mierzyć?

Metryki kompletności

  • liczba zasobów w rejestrze
  • procent zasobów z właścicielem
  • procent zasobów z określoną krytycznością
  • procent systemów krytycznych z opisanym typem danych
  • liczba zasobów bez źródła technicznego

Metryki bezpieczeństwa

  • procent systemów krytycznych z MFA
  • procent urządzeń z EDR lub antywirusem
  • procent systemów krytycznych z backupem
  • liczba systemów bez testu restore
  • liczba zasobów z krytycznymi podatnościami
  • liczba publicznych usług administracyjnych

Metryki widoczności

  • liczba nowych zasobów wykrytych poza procesem
  • liczba nieznanych urządzeń w sieci
  • liczba narzędzi SaaS wykrytych z faktur
  • liczba zasobów bez właściciela technicznego
  • czas dodania nowego zasobu do rejestru

Metryki zarządcze

  • liczba otwartych działań naprawczych
  • liczba działań po terminie
  • liczba zaakceptowanych wyjątków
  • trend kompletności rejestru
  • trend zasobów krytycznych bez podstawowych zabezpieczeń

Najczęstsze błędy MŚP

Błąd 1: rejestr jako jednorazowy projekt

Firma tworzy arkusz przed audytem, a potem nikt go nie aktualizuje. Po trzech miesiącach rejestr nie odzwierciedla rzeczywistości.

Błąd 2: same urządzenia, bez aplikacji i SaaS

Współczesne MŚP często ma więcej ryzyka w usługach SaaS niż w laptopach. Rejestr musi obejmować narzędzia chmurowe i aplikacje biznesowe.

Błąd 3: brak właścicieli biznesowych

IT wie, że system istnieje, ale nie wie, jak ważny jest dla procesu i jakie dane są w środku.

Błąd 4: brak publicznej powierzchni ataku

Firma zna laptopy, ale nie wie, jakie domeny, subdomeny, porty i panele administracyjne są dostępne z internetu.

Błąd 5: pominięcie dostawców

Dostawca IT, backupu, hostingu albo SaaS może mieć większy wpływ na ciągłość działania niż wewnętrzny laptop.

Błąd 6: brak statusu zabezpieczeń

Sama nazwa systemu to za mało. Rejestr powinien pokazywać MFA, backup, EDR, logi, aktualizacje i test restore.

Błąd 7: brak wycofywania zasobów

Stare systemy, nieużywane konta, porzucone subdomeny i zapomniane środowiska testowe często są najłatwiejszym celem.

Błąd 8: szukanie idealnego narzędzia zamiast procesu

Narzędzie pomaga, ale nie zastąpi decyzji: kto jest właścicielem, co jest krytyczne, co trzeba poprawić i kto zamyka luki.

Plan działania na 30, 60 i 90 dni

Pierwsze 30 dni

  • wyznacz właściciela ewidencji zasobów
  • ustal zakres rejestru
  • przygotuj prosty arkusz z polami obowiązkowymi
  • zaimportuj użytkowników i administratorów
  • zaimportuj urządzenia z EDR, MDM lub antywirusa
  • zbierz usługi SaaS z faktur i umów
  • zidentyfikuj systemy krytyczne
  • przedstaw zarządowi pierwszą mapę zasobów

Dni 31 do 60

  • uzupełnij właścicieli biznesowych i technicznych
  • oznacz krytyczność zasobów
  • dodaj typy danych przetwarzanych w systemach
  • sprawdź MFA dla systemów krytycznych
  • sprawdź backup i test restore
  • sprawdź publiczne adresy IP, domeny i panele administracyjne
  • dodaj dostawców i podwykonawców
  • utwórz listę braków i działań naprawczych

Dni 61 do 90

  • wykonaj pierwszy kwartalny przegląd zasobów krytycznych
  • porównaj rejestr z DHCP, DNS, EDR, backupem i fakturami
  • usuń lub wyjaśnij nieznane urządzenia i usługi
  • zamknij najważniejsze luki: brak właściciela, brak backupu, brak MFA, publiczna ekspozycja
  • przygotuj raport dowodowy pod NIS2
  • ustal cykl aktualizacji po zmianach
  • dodaj ewidencję do procesu zakupów i onboardingu systemów
  • zatwierdź roadmapę na 12 miesięcy

Minimalny raport dla zarządu

Zarząd nie potrzebuje listy każdego laptopa. Potrzebuje widzieć ryzyko, braki i decyzje.

Raport powinien zawierać:

  • liczbę zasobów w rejestrze
  • liczbę systemów krytycznych
  • liczbę zasobów bez właściciela
  • liczbę systemów krytycznych bez backupu
  • liczbę systemów krytycznych bez MFA
  • liczbę zasobów wystawionych do internetu
  • liczbę dostawców krytycznych
  • najważniejsze braki i działania naprawcze
  • ryzyka wymagające decyzji zarządu

Przykład biznesowy

Firma usługowa zatrudnia 85 osób. Korzysta z Microsoft 365, CRM, systemu fakturowania, repozytorium plików, narzędzi marketingowych, zewnętrznego dostawcy IT i kilku aplikacji SaaS kupowanych przez działy biznesowe. Zarząd pyta, czy firma jest gotowa na wymagania NIS2, ale IT nie ma pełnej listy zasobów.

Firma zaczyna bez drogiego narzędzia enterprise. Tworzy arkusz rejestru, eksportuje użytkowników i urządzenia z Microsoft 365 oraz EDR, pobiera listę faktur za SaaS, sprawdza backup, spisuje domeny, publiczne IP i dostawców. Po miesiącu okazuje się, że istnieje 14 narzędzi SaaS poza wiedzą IT, 6 kont administratorów bez formalnego właściciela, 3 systemy krytyczne bez potwierdzonego testu restore i 2 stare subdomeny prowadzące do nieużywanych usług.

Po 90 dniach firma ma rejestr zasobów, właścicieli, krytyczność, status MFA, backupu i dostawców. Nie jest to jeszcze platforma enterprise, ale firma potrafi pokazać zarządowi i audytorowi, co ma, co jest krytyczne, gdzie są luki i jakie działania są w toku.

Jak ccyber.io może pomóc?

ccyber.io pomaga MŚP zbudować ewidencję i widoczność zasobów zgodną z wymaganiami NIS2 bez niepotrzebnego przeciążania firmy narzędziami enterprise. Zaczynamy od procesu, źródeł danych i praktycznego rejestru, a dopiero potem dobieramy automatyzację.

Możemy wesprzeć organizację w obszarach:

  • NIS2 asset inventory readiness assessment
  • projekt rejestru zasobów dla MŚP
  • identyfikacja systemów krytycznych
  • mapa danych i usług krytycznych
  • eksporty z Microsoft 365, Google Workspace, EDR, backupu, DHCP, DNS i firewalli
  • wykrywanie Shadow IT i Shadow SaaS
  • rejestr dostawców i dostępów dostawców
  • lista publicznej powierzchni ataku
  • metryki ewidencji zasobów dla zarządu
  • pakiet dowodów pod NIS2, ISO 27001, audyt klienta i cyberubezpieczenie
  • roadmapa działań na 30, 60, 90 dni i 12 miesięcy

Najlepszym pierwszym krokiem jest Asset Visibility for NIS2 Workshop. W krótkim warsztacie można ustalić, jakie zasoby firma już widzi, jakie są ukryte, które źródła danych można wykorzystać bez nowych kosztów i jaki rejestr będzie wystarczający na pierwszym etapie.

FAQ

Czy NIS2 wymaga drogiego systemu CMDB?

Nie. NIS2 wymaga zarządzania ryzykiem i asset management jako elementu środków bezpieczeństwa, ale nie wskazuje konkretnego narzędzia. Dla MŚP ważniejszy jest działający proces i dowody.

Czy arkusz kalkulacyjny wystarczy?

Na start tak, jeśli ma właściciela, wersję, pola obowiązkowe, cykliczny przegląd i jest porównywany z danymi technicznymi. Długoterminowo można go zastąpić lżejszym narzędziem ITSM lub asset management.

Jak często aktualizować rejestr zasobów?

Zasoby krytyczne warto przeglądać co najmniej kwartalnie oraz po każdej istotnej zmianie. Pełny przegląd całej ewidencji można robić raz w roku lub częściej, jeśli firma szybko się zmienia.

Co jest ważniejsze: urządzenia czy aplikacje?

Oba obszary są ważne. W wielu MŚP największe ryzyko jest dziś w SaaS, kontach administratorów, usługach chmurowych, publicznych zasobach i dostawcach, nie tylko w laptopach.

Jak wykryć zasoby, o których IT nie wie?

Sprawdź faktury, płatności kartą, aplikacje OAuth, logowania SSO, DNS, ankiety do działów, repozytoria projektów i listę dostawców. To często ujawnia Shadow IT.

Czy trzeba skanować sieć?

Warto, ale ostrożnie. Skan sieci pomaga wykryć urządzenia i usługi, ale w środowiskach produkcyjnych i OT powinien być zaplanowany z odpowiedzialnymi osobami.

Jakie zasoby są najważniejsze pod NIS2?

Systemy wspierające usługi krytyczne, tożsamość, poczta, backup, systemy finansowe, systemy produkcyjne, dane klientów, dostawcy krytyczni i zasoby wystawione do internetu.

Od czego zacząć?

Zacznij od listy systemów krytycznych, użytkowników, administratorów, urządzeń, SaaS, backupu, publicznych adresów IP, domen i dostawców. Następnie przypisz właścicieli i status zabezpieczeń.

Podsumowanie

Pełna ewidencja i widoczność zasobów zgodna z NIS2 nie musi zaczynać się od drogich narzędzi enterprise. Dla MŚP najważniejsze jest, aby zbudować realny, aktualny i używany rejestr zasobów, który łączy urządzenia, aplikacje, dane, konta, chmurę, dostawców, backup, publiczną ekspozycję i krytyczność biznesową.

Największą wartość daje prosty proces: zbierz dane z istniejących źródeł, przypisz właścicieli, oznacz krytyczność, sprawdź podstawowe zabezpieczenia, porównuj rejestr z rzeczywistością i regularnie raportuj braki zarządowi.

Najlepsza zasada brzmi: nie pytaj najpierw, jakie narzędzie kupić. Zapytaj, czy firma potrafi dziś powiedzieć, co ma, co jest krytyczne, gdzie są dane, kto ma dostęp, co jest wystawione do internetu i czego nie umie jeszcze zobaczyć.

Źródła

Jak zdobyć tańsze cyberubezpieczenie? Wdróż te rozwiązania już teraz

Tańsze cyberubezpieczenie nie wynika z samej deklaracji, że firma „dba o bezpieczeństwo”. Ubezpieczyciel patrzy na realne kontrole, historię incydentów, branżę, przychody, dane, dostawców i zdolność firmy do odtworzenia działania po ataku. Największy wpływ na ubezpieczalność i warunki polisy mają zwykle: MFA, testowany backup, EDR, aktualizacje, kontrola kont administratorów, bezpieczny dostęp zdalny, ochrona poczty, szkolenia, procedura płatności, plan reagowania, BCP, kontrola dostawców i pakiet dowodów. Nie ma gwarancji niższej składki, ale dobrze udokumentowane zabezpieczenia mogą pomóc uzyskać lepsze warunki, wyższe limity, mniejsze wyłączenia lub łatwiejsze odnowienie polisy.

Opracowanie: Zespół redakcyjny CCyber

Odpowiedź w skrócie

Żeby zwiększyć szansę na tańsze cyberubezpieczenie, firma powinna poprawić to, co ubezpieczyciel widzi jako największe źródła ryzyka: brak MFA, nietestowany backup, słabą ochronę urządzeń, nieaktualne systemy, zbyt szerokie uprawnienia administratorów, niekontrolowany dostęp zdalny, słabą ochronę poczty, brak szkoleń, brak procedury płatności, brak incident response planu i brak dowodów. Nie da się zagwarantować niższej składki, bo cena zależy od branży, przychodów, historii szkód, zakresu polisy, limitów i rynku ubezpieczeniowego. Można jednak zwiększyć ubezpieczalność firmy i poprawić pozycję w rozmowie z brokerem oraz ubezpieczycielem. Najważniejsze jest, aby nie deklarować zabezpieczeń na słowo. Każda odpowiedź w ankiecie powinna mieć zakres, właściciela i dowód.

Ostatnia aktualizacja

Lipiec 2026

Dla kogo jest ten artykuł

  • właściciele i zarządy MŚP planujących cyberubezpieczenie
  • firmy odnawiające polisę cyber i chcące poprawić warunki
  • CFO, COO, CEO i osoby odpowiedzialne za budżet oraz ryzyko
  • CISO, vCISO, CTO, CIO i osoby odpowiedzialne za IT
  • compliance, risk, legal, DPO i audyt wewnętrzny
  • firmy po incydencie, które chcą odbudować zaufanie ubezpieczyciela
  • software house’y, firmy SaaS, e-commerce, usługi profesjonalne i produkcja
  • organizacje przygotowujące się do NIS2, ISO 27001, audytu klienta albo cyber risk assessment

Najważniejsze wnioski

  1. Najlepsza droga do lepszych warunków cyberubezpieczenia to zmniejszenie realnego ryzyka, a nie „ładniejsze” wypełnienie ankiety.
  2. Najczęściej oceniane obszary to MFA, backup, EDR, aktualizacje, administratorzy, dostęp zdalny, phishing, ransomware, incident response i dostawcy.
  3. Ubezpieczyciel może pytać o zabezpieczenia techniczne, procesowe i ludzkie. Firma powinna przygotować dowody, nie tylko deklaracje.
  4. Nie każde zabezpieczenie od razu obniży składkę, ale brak podstawowych kontroli może utrudnić uzyskanie polisy, zwiększyć udział własny albo ograniczyć zakres ochrony.
  5. Największy błąd to wpisanie w ankiecie „tak”, gdy kontrola działa tylko częściowo albo nie była nigdy testowana.

Czy da się naprawdę zdobyć tańsze cyberubezpieczenie?

Tak, ale trzeba dobrze rozumieć słowo „tańsze”. Ubezpieczyciel nie sprzedaje zniżki za samą nazwę narzędzia. Ocenia ryzyko. Jeżeli firma potrafi pokazać, że ograniczyła prawdopodobieństwo incydentu i umie zmniejszyć jego skutki, może mieć lepszą pozycję w rozmowie o składce, limitach, wyłączeniach i odnowieniu polisy.

Lepsze przygotowanie może pomóc w kilku obszarach:

  • uzyskanie oferty tam, gdzie bez zabezpieczeń byłoby to trudne
  • niższa składka, jeśli ubezpieczyciel uwzględnia dojrzałość zabezpieczeń
  • wyższy limit odpowiedzialności
  • niższy udział własny
  • mniej dodatkowych wymagań przed podpisaniem polisy
  • łatwiejsze odnowienie polisy
  • mniej problemów przy likwidacji szkody

Ważne: cyberubezpieczenie nie jest nagrodą za posiadanie narzędzi. Jest mechanizmem transferu części ryzyka. Firma nadal musi zarządzać ryzykiem, utrzymywać zabezpieczenia i aktualizować informacje przekazywane brokerowi oraz ubezpieczycielowi.

Jak ubezpieczyciel patrzy na firmę?

Ubezpieczyciel chce odpowiedzieć na proste pytanie: jak prawdopodobne jest, że ta firma będzie miała kosztowny incydent i jak duży może być ten koszt?

Najczęstsze czynniki oceny

  • branża
  • przychody
  • liczba pracowników
  • rodzaj danych
  • sprzedaż online
  • zależność od systemów IT
  • historia incydentów
  • dotychczasowe roszczenia
  • poziom zabezpieczeń
  • jakość backupu i odtwarzania
  • ryzyko dostawców
  • zgodność z regulacjami
  • wyniki ankiety ubezpieczeniowej

Nie wszystkie czynniki możesz zmienić. Nie zmienisz łatwo branży ani historii incydentów. Możesz jednak poprawić zabezpieczenia, przygotować dowody, uporządkować procesy i pokazać, że firma ma realną kontrolę nad ryzykiem.

Najważniejsza zasada: tańsza polisa zaczyna się od dowodów

Jeżeli broker lub ubezpieczyciel zapyta, czy firma ma MFA, backup, EDR i szkolenia, odpowiedź „tak” jest za słaba. Trzeba pokazać, gdzie dokładnie kontrola działa, kogo obejmuje, jakie są wyjątki i kiedy była ostatnio sprawdzana.

Dobra odpowiedź ma trzy elementy

  • Zakres: które systemy, konta, lokalizacje i pracownicy są objęci
  • Status: wdrożone, częściowo wdrożone, w planie albo nie dotyczy
  • Dowód: raport, konfiguracja, test, procedura, protokół lub zrzut z systemu

Przykład

Słabo: „Mamy backup”.

Dobrze: „Backup obejmuje Microsoft 365, serwer plików, system finansowy i CRM. Kopie są odseparowane od produkcji. Ostatni test odtworzenia wykonano 12 czerwca 2026 r. Wynik testu i działania naprawcze są w raporcie”.

15 rozwiązań, które warto wdrożyć przed rozmową o polisie

1. MFA dla kont krytycznych

MFA to jedna z najważniejszych kontroli z perspektywy ubezpieczyciela. Chroni przed przejęciem kont po kradzieży hasła, phishingu albo wycieku danych logowania.

Co wdrożyć?

  • MFA dla poczty
  • MFA dla administratorów
  • MFA dla VPN i dostępu zdalnego
  • MFA dla chmury i paneli administracyjnych
  • MFA dla systemu finansowego i backupu
  • rejestr wyjątków
  • regularny przegląd kont bez MFA

Dowód dla ubezpieczyciela: raport MFA, lista kont objętych MFA, lista wyjątków i decyzje o akceptacji ryzyka.

2. Backup z testem odtworzenia

Backup bez testu jest obietnicą, a nie dowodem. Ubezpieczyciel chce wiedzieć, czy firma potrafi wrócić do działania po ransomware, awarii, błędzie człowieka albo utracie danych.

Co wdrożyć?

  • backup danych krytycznych
  • backup Microsoft 365 lub Google Workspace, jeśli są krytyczne
  • backup CRM, ERP, systemu finansowego i plików
  • kopie odseparowane od produkcji
  • ochronę kont backupu
  • test restore co najmniej dla systemów krytycznych
  • raport błędów backupu

Dowód dla ubezpieczyciela: raport backupu, raport testu odtworzenia, RTO, RPO i lista działań naprawczych.

3. EDR lub skuteczna ochrona urządzeń

Ubezpieczyciel będzie pytał, czy laptopy, serwery i stacje robocze są chronione. Sama obecność antywirusa może nie wystarczyć, jeśli nikt nie monitoruje alertów albo ochrona nie obejmuje wszystkich urządzeń.

Co wdrożyć?

  • ochronę wszystkich laptopów i serwerów
  • centralne zarządzanie
  • alerty wysokiego ryzyka
  • proces reakcji na alert
  • raport urządzeń bez ochrony
  • regularny przegląd stanu agenta

Dowód dla ubezpieczyciela: raport pokrycia EDR lub antywirusa, lista wyjątków, raport alertów i procedura reakcji.

4. Aktualizacje i zarządzanie podatnościami

Niezałatane systemy, VPN, firewalle, serwery i aplikacje internetowe są częstą drogą wejścia. Ubezpieczyciel może pytać, jak szybko firma łata podatności krytyczne.

Co wdrożyć?

  • automatyczne aktualizacje tam, gdzie to możliwe
  • regularne skanowanie podatności
  • priorytety dla podatności krytycznych
  • terminy naprawy
  • rejestr wyjątków
  • retest po naprawie
  • monitoring systemów wystawionych do internetu

Dowód dla ubezpieczyciela: raport podatności, raport patch management i lista podatności po terminie.

5. Kontrola kont administratorów

Konta administratorów są dla atakującego skrótem do całej firmy. Dlatego ubezpieczyciele zwracają uwagę na MFA, liczbę administratorów, konta imienne i przeglądy uprawnień.

Co wdrożyć?

  • listę kont administratorów
  • MFA dla administratorów
  • oddzielne konta administracyjne i zwykłe
  • konta imienne zamiast współdzielonych
  • zasadę najmniejszych uprawnień
  • Just-in-Time Access tam, gdzie to możliwe
  • kwartalny access review

Dowód dla ubezpieczyciela: raport kont administratorów, raport PIM lub PAM, access review i lista odebranych uprawnień.

6. Bezpieczny dostęp zdalny

Zdalny dostęp jest wygodny, ale jest też jednym z najważniejszych punktów ryzyka. Szczególnie groźne są publiczne RDP, stare VPN, konta dostawców bez MFA i stały dostęp serwisowy.

Co wdrożyć?

  • MFA dla dostępu zdalnego
  • brak publicznego RDP, jeśli nie jest absolutnie konieczny
  • VPN lub ZTNA zgodne z polityką firmy
  • ograniczenie dostępu dostawców
  • logowanie sesji
  • dostęp czasowy dla prac serwisowych
  • regularny przegląd kont zdalnych

Dowód dla ubezpieczyciela: opis modelu dostępu zdalnego, raport MFA, lista dostawców z dostępem i logi sesji.

7. Ochrona poczty i phishingu

Poczta jest najczęstszym miejscem rozpoczęcia oszustw, przejęć kont i fałszywych płatności. Ubezpieczyciel może pytać o MFA, filtrację, SPF, DKIM, DMARC i szkolenia.

Co wdrożyć?

  • MFA dla poczty
  • filtrowanie phishingu i malware
  • SPF, DKIM i DMARC
  • kontrolę reguł przekazywania poczty
  • procedurę zgłaszania phishingu
  • symulacje phishingu z omówieniem
  • szkolenia pracowników

Dowód dla ubezpieczyciela: raport konfiguracji poczty, status SPF/DKIM/DMARC, raport szkoleń i rejestr zgłoszeń phishingu.

8. Szkolenia cyberświadomości

Szkolenia nie powinny być jedną prezentacją raz w roku. Dla ubezpieczyciela ważniejsze jest, czy firma uczy pracowników rozpoznawania phishingu, zgłaszania błędów, używania MFA i weryfikowania płatności.

Co wdrożyć?

  • szkolenie startowe dla nowych pracowników
  • szkolenia phishingowe
  • szkolenie z MFA i haseł
  • szkolenie finansów z fałszywych przelewów
  • krótkie przypomnienia kwartalne
  • test wiedzy
  • kanał zgłaszania podejrzanych sytuacji

Dowód dla ubezpieczyciela: plan szkoleń, lista uczestników, materiały, wyniki testów i raport zgłoszeń.

9. Procedura płatności i BEC

Business email compromise i fałszywe przelewy mogą nie być objęte standardową polisą albo mogą mieć podlimity. Niezależnie od polisy firma powinna ograniczyć ryzyko fałszywej płatności.

Co wdrożyć?

  • drugi kanał dla zmiany rachunku dostawcy
  • zasadę dwóch osób dla większych przelewów
  • zakaz używania numeru telefonu z podejrzanej wiadomości
  • rejestr zmian rachunków
  • szkolenie finansów i zarządu
  • procedurę reakcji po podejrzanej płatności

Dowód dla ubezpieczyciela: procedura płatności, rejestr potwierdzeń drugim kanałem i raport szkolenia finansów.

10. Incident response plan

Polisa może dawać dostęp do ekspertów, ale firma nadal musi wiedzieć, co robi w pierwszej godzinie incydentu. Plan reagowania powinien być krótki, aktualny i ćwiczony.

Co wdrożyć?

  • role i odpowiedzialności
  • listę kontaktów awaryjnych
  • playbook ransomware
  • playbook przejęcia poczty
  • procedurę zabezpieczenia dowodów
  • procedurę kontaktu z brokerem i ubezpieczycielem
  • ćwiczenie tabletop

Dowód dla ubezpieczyciela: incident response plan, lista kontaktów, raport tabletop i lista działań naprawczych.

11. BCP i disaster recovery

Cyberubezpieczenie może dotyczyć kosztów przestoju, ale ubezpieczyciel będzie chciał wiedzieć, czy firma umie ograniczyć czas niedostępności i działać awaryjnie.

Co wdrożyć?

  • listę procesów krytycznych
  • RTO i RPO
  • plan odtworzenia systemów
  • plan pracy ręcznej
  • plan komunikacji kryzysowej
  • test odtworzenia
  • priorytety powrotu usług

Dowód dla ubezpieczyciela: BCP, DRP, raport testu restore, analiza kosztu przestoju i decyzje zarządu.

12. Inwentaryzacja systemów i danych

Jeżeli firma nie wie, jakie systemy i dane posiada, nie odpowie dobrze na pytania ubezpieczyciela. Inwentaryzacja jest fundamentem ryzyka i zakresu polisy.

Co wdrożyć?

  • rejestr systemów
  • rejestr danych krytycznych
  • właścicieli systemów
  • właścicieli danych
  • status backupu
  • status MFA
  • status dostawców

Dowód dla ubezpieczyciela: rejestr aktywów, mapa systemów krytycznych i klasyfikacja danych.

13. Kontrola dostawców

Incydent u dostawcy IT, chmury, hostingu, backupu albo systemu finansowego może zatrzymać firmę. Ubezpieczyciel może pytać, czy firma zarządza ryzykiem stron trzecich.

Co wdrożyć?

  • rejestr dostawców krytycznych
  • ocenę ryzyka dostawców
  • wymagania bezpieczeństwa w umowach
  • MFA dla dostępu dostawców
  • zasady zgłaszania incydentów przez dostawcę
  • plan wyjścia dla dostawców krytycznych
  • review dostępu dostawców

Dowód dla ubezpieczyciela: rejestr dostawców, oceny ryzyka, klauzule bezpieczeństwa i lista dostawców z dostępem.

14. Logi, monitoring i dowody działań

Po incydencie firma musi odtworzyć, co się stało. Brak logów utrudnia reakcję, dochodzenie, zgłoszenia i likwidację szkody.

Co wdrożyć?

  • logi logowań
  • logi administratorów
  • logi poczty
  • logi chmury
  • logi EDR
  • centralne przechowywanie logów
  • alerty na działania wysokiego ryzyka
  • retencję logów zgodną z ryzykiem

Dowód dla ubezpieczyciela: raport źródeł logów, konfiguracja SIEM lub log management, przykładowe alerty i polityka retencji.

15. Pakiet dowodów ubezpieczeniowych

Najlepsze zabezpieczenia niewiele pomogą w rozmowie z brokerem, jeśli firma nie ma dowodów. Pakiet dowodów skraca rozmowę, zmniejsza liczbę niejasności i ułatwia odnowienie polisy.

Co przygotować?

  • raport MFA
  • raport backupu i testu restore
  • raport EDR
  • raport patch management
  • lista administratorów
  • access review
  • incident response plan
  • BCP i DRP
  • raport szkoleń
  • rejestr dostawców
  • raport luk i działań naprawczych

Dowód dla ubezpieczyciela: uporządkowane repozytorium dowodów z datami, właścicielami i statusem aktualności.

Co może najbardziej wpłynąć na warunki polisy?

Każdy ubezpieczyciel ma własny model oceny, ale w praktyce największą wagę często mają kontrole, które ograniczają ransomware, przejęcie konta i przestój.

Kontrole wysokiego wpływu

  • MFA dla poczty, administratorów i dostępu zdalnego
  • testowany backup odseparowany od produkcji
  • EDR lub dobra ochrona urządzeń
  • brak publicznego RDP
  • aktualizacje systemów krytycznych
  • kontrola kont administratorów
  • incident response plan i tabletop
  • procedura płatności dla BEC
  • ochrona poczty i szkolenia phishingowe
  • zarządzanie dostawcami krytycznymi

Co przygotować dla brokera?

Pakiet podstawowy

  • opis firmy i branży
  • przychody
  • liczba pracowników
  • kraje działalności
  • rodzaj danych
  • systemy krytyczne
  • historia incydentów
  • oczekiwany zakres polisy

Pakiet cyber

  • MFA
  • backup
  • EDR
  • aktualizacje
  • dostęp zdalny
  • poczta
  • administratorzy
  • szkolenia
  • incident response
  • dostawcy

Pakiet zarządczy

  • najważniejsze ryzyka
  • koszt dnia przestoju
  • luki wobec ankiety
  • plan działań naprawczych
  • decyzje budżetowe
  • akceptacje ryzyka

Czego nie robić, jeśli chcesz lepszych warunków?

Nie deklaruj zabezpieczeń bez dowodów

Odpowiedź „mamy MFA” jest ryzykowna, jeśli MFA nie obejmuje administratorów, VPN albo dostawców.

Nie ukrywaj wyjątków

Wyjątki są normalne, ale muszą być znane, opisane i zaakceptowane. Ukryty wyjątek może być problemem po incydencie.

Nie myl narzędzia z procesem

Firma może mieć EDR, ale nikt nie reaguje na alerty. Może mieć backup, ale nikt go nie testuje. Może mieć plan incydentu, ale nikt go nie zna.

Nie wysyłaj ankiety bez przeglądu

Ankieta ubezpieczeniowa powinna być sprawdzona przez IT, security, zarząd, finanse, legal i właścicieli procesów.

Nie kupuj polisy bez sprawdzenia wyłączeń

Tańsza polisa z dużymi wyłączeniami może nie chronić przed scenariuszem, który jest najbardziej realny dla firmy.

Plan działania na 30, 60 i 90 dni

Pierwsze 30 dni

  • zbierz aktualną ankietę brokera lub ubezpieczyciela
  • wyznacz właściciela przygotowania do polisy
  • sprawdź MFA na poczcie, administratorach i VPN
  • sprawdź zakres backupu
  • sprawdź EDR lub ochronę urządzeń
  • przygotuj listę administratorów
  • sprawdź publiczne RDP i dostęp zdalny
  • stwórz listę luk i szybkich poprawek

Dni 31 do 60

  • wykonaj test odtworzenia danych
  • włącz MFA dla brakujących kont krytycznych
  • wykonaj access review
  • usuń konta byłych pracowników
  • uporządkuj konta dostawców
  • przygotuj incident response plan
  • wdroż procedurę płatności i drugiego kanału
  • przeszkol pracowników z phishingu, MFA i BEC

Dni 61 do 90

  • przeprowadź tabletop ransomware lub przejęcia poczty
  • zaktualizuj BCP i DRP
  • oceń dostawców krytycznych
  • uruchom repozytorium dowodów
  • przygotuj raport dla zarządu
  • porównaj zakres polisy z realnymi scenariuszami ryzyka
  • omów z brokerem wyłączenia i podlimity
  • ustal plan działań przed odnowieniem polisy

Metryki, które warto pokazać zarządowi i brokerowi

Metryki techniczne

  • procent kont krytycznych z MFA
  • data ostatniego testu restore
  • procent urządzeń objętych EDR
  • liczba podatności krytycznych po terminie
  • liczba kont administratorów
  • liczba kont bez właściciela

Metryki procesowe

  • data ostatniego access review
  • liczba pracowników po szkoleniu
  • czas odebrania dostępu po odejściu pracownika
  • liczba dostawców bez oceny ryzyka
  • data ostatniego ćwiczenia incydentowego
  • liczba otwartych działań naprawczych

Metryki ubezpieczeniowe

  • liczba pytań z ankiety z odpowiedzią „częściowo”
  • liczba deklaracji bez dowodu
  • liczba wyjątków wymagających akceptacji
  • liczba wymagań do spełnienia przed odnowieniem
  • liczba wyłączeń dotyczących realnych scenariuszy firmy

Najczęstsze błędy firm

Błąd 1: szukanie tańszej polisy bez poprawy ryzyka

Broker może porównać oferty, ale jeżeli ryzyko firmy jest wysokie, konkurencja cenowa ma ograniczone znaczenie.

Błąd 2: brak testu backupu

Backup wpisany w ankiecie jako „działa” bez testu odtworzenia jest słabym dowodem.

Błąd 3: MFA tylko dla części firmy

MFA na zwykłych kontach nie wystarczy, jeśli administratorzy, VPN, dostawcy i system finansowy są poza zakresem.

Błąd 4: dostawca IT wypełnia ankietę sam

Dostawca IT zna część techniczną, ale zwykle nie zna pełnego obrazu danych, finansów, historii incydentów, dostawców i decyzji zarządu.

Błąd 5: brak procedury BEC

Fałszywe przelewy mogą być wyłączone lub limitowane. Procedura drugiego kanału jest tania i bardzo ważna.

Błąd 6: brak dowodów szkoleń

Szkolenia bez listy uczestników, programu i wyników testu są trudne do pokazania w audycie.

Błąd 7: brak aktualizacji po zmianach

Firma zmienia chmurę, dostawcę, system albo zakres danych, ale nie aktualizuje informacji dla brokera i ubezpieczyciela.

Błąd 8: kupowanie polisy bez czytania wyłączeń

Najważniejsze nie jest tylko „ile kosztuje polisa”, ale co realnie obejmuje i czego nie obejmuje.

Przykład biznesowy

Firma usługowa zatrudnia 70 osób i chce kupić cyberubezpieczenie. Pierwsza oferta jest droga, a broker wskazuje, że problemem są odpowiedzi w ankiecie: MFA działa tylko w Microsoft 365, backup nie był testowany od roku, nie ma formalnego incident response planu, EDR nie obejmuje wszystkich urządzeń, a procedura płatności nie istnieje.

Firma nie szuka od razu kolejnej, tańszej oferty. Najpierw przez 60 dni zamyka najważniejsze luki. Włącza MFA dla administratorów i VPN, wykonuje test restore, uzupełnia EDR, przygotowuje incident response plan, szkoli pracowników, wdraża drugi kanał dla zmian rachunków i zbiera dowody.

Po aktualizacji ankiety broker ma lepszy materiał do rozmowy z ubezpieczycielem. Firma nie dostaje gwarancji najniższej składki, ale uzyskuje lepszą pozycję negocjacyjną, mniej niejasności i większą szansę na polisę, która odpowiada realnym scenariuszom ryzyka.

Jak ccyber.io może pomóc?

ccyber.io pomaga MŚP przygotować się do cyberubezpieczenia w sposób praktyczny, oparty na ryzyku i dowodach. Nie obiecujemy automatycznej obniżki składki, bo decyzja należy do ubezpieczyciela. Pomagamy jednak poprawić ubezpieczalność firmy, zamknąć najważniejsze luki i przygotować pakiet dowodów dla brokera.

Możemy wesprzeć organizację w obszarach:

  • cyber insurance readiness assessment
  • przegląd ankiety brokera lub ubezpieczyciela
  • weryfikacja MFA, backupu, EDR i dostępu zdalnego
  • test odtworzenia danych
  • access review i przegląd kont administratorów
  • incident response plan i ransomware playbook
  • procedura płatności i business email compromise
  • szkolenia phishing, MFA i BEC
  • rejestr i ocena dostawców krytycznych
  • pakiet dowodów dla brokera i ubezpieczyciela
  • raport dla zarządu z lukami, ryzykami i planem działań
  • roadmapa na 30, 60, 90 dni i do odnowienia polisy

Najlepszym pierwszym krokiem jest Cyber Insurance Cost Reduction Readiness Workshop. W krótkim warsztacie można sprawdzić, które zabezpieczenia są już wdrożone, gdzie brakuje dowodów, które luki najbardziej wpływają na rozmowę z brokerem i co warto zrobić przed wysłaniem ankiety.

FAQ

Czy wdrożenie MFA obniży składkę?

Nie ma gwarancji, ale MFA jest jedną z najważniejszych kontroli ocenianych przez ubezpieczycieli. Brak MFA może utrudnić uzyskanie dobrych warunków.

Czy backup wystarczy do tańszego cyberubezpieczenia?

Nie sam backup. Ważny jest test odtworzenia, odseparowanie kopii, ochrona kont backupu i plan przywracania usług krytycznych.

Czy EDR jest obowiązkowy?

To zależy od ubezpieczyciela, branży i wielkości firmy. W praktyce ochrona urządzeń, monitoring alertów i reakcja na incydenty są bardzo często oceniane.

Czy certyfikat ISO 27001 albo Cyber Essentials pomaga?

Może pomóc jako dowód dojrzałości, ale ubezpieczyciel nadal może pytać o konkretne kontrole, takie jak MFA, backup, EDR, incident response i dostawcy.

Czy można negocjować warunki polisy?

Tak, przez brokera można rozmawiać o zakresie, limitach, wyłączeniach, podlimitach i wymaganiach. Lepsze dowody zabezpieczeń mogą ułatwić rozmowę.

Czy tańsza polisa zawsze jest lepsza?

Nie. Tańsza polisa może mieć niższe limity, większy udział własny, więcej wyłączeń lub brak ochrony dla ważnych scenariuszy, takich jak BEC albo incydent u dostawcy.

Co zrobić, jeśli firma ma luki?

Nie ukrywaj ich. Opisz stan faktyczny, zakres, plan naprawczy i terminy. Odpowiedź „częściowo wdrożone” z dowodami jest lepsza niż deklaracja bez pokrycia.

Od czego zacząć?

Zacznij od MFA, testu backupu, ochrony urządzeń, przeglądu administratorów, bezpiecznego dostępu zdalnego, incident response planu i pakietu dowodów dla brokera.

Podsumowanie

Tańsze cyberubezpieczenie nie zaczyna się od negocjacji ceny, tylko od obniżenia realnego ryzyka. Ubezpieczyciel będzie patrzył na to, czy firma ma podstawowe zabezpieczenia i czy potrafi je udowodnić.

Najważniejsze rozwiązania to MFA, testowany backup, EDR, aktualizacje, kontrola administratorów, bezpieczny dostęp zdalny, ochrona poczty, szkolenia, procedura płatności, incident response, BCP, kontrola dostawców, logi i repozytorium dowodów.

Najlepsza zasada brzmi: nie próbuj kupić tańszej polisy na podstawie życzeniowych odpowiedzi. Wdróż podstawowe kontrole, przetestuj je, zbierz dowody i dopiero wtedy rozmawiaj z brokerem o warunkach.

Źródła

Czy moja firma podlega NIS2? Prosty przewodnik dla MŚP

MŚP nie powinno odpowiadać na pytanie o NIS2 wyłącznie na podstawie liczby pracowników albo kodu PKD. Trzeba sprawdzić pięć rzeczy: sektor działalności, wielkość firmy, wyjątki niezależne od wielkości, rolę w łańcuchu dostaw oraz aktualne przepisy krajowe wdrażające NIS2. Mała firma często nie będzie bezpośrednio podmiotem kluczowym lub ważnym, ale może być pośrednio objęta wymaganiami klientów, jeśli dostarcza IT, software, chmurę, usługi zarządzane, komponenty, serwis, dane albo procesy dla podmiotów regulowanych.

Opracowanie: Zespół redakcyjny CCyber

Odpowiedź w skrócie

Nie każda mała lub średnia firma w Polsce podlega NIS2 bezpośrednio. Sama informacja, że firma jest MŚP, nie wystarczy. Trzeba sprawdzić sektor działalności, rodzaj świadczonych usług, wielkość przedsiębiorstwa, powiązania kapitałowe, wyjątki niezależne od wielkości oraz to, czy firma jest dostawcą dla podmiotu regulowanego. Co do zasady NIS2 obejmuje głównie średnie i duże podmioty z określonych sektorów. Małe i mikrofirmy mogą jednak zostać objęte w wyjątkowych przypadkach albo odczuć NIS2 pośrednio przez wymagania klientów, umowy, ankiety bezpieczeństwa i audyty dostawców. Najbezpieczniejszym podejściem jest przygotowanie krótkiej analizy podlegania z datą, źródłami, decyzją zarządu i planem minimum cyberbezpieczeństwa.

Ostatnia aktualizacja

Lipiec 2026

Dla kogo jest ten artykuł

  • właściciele małych i średnich firm
  • zarządy MŚP sprawdzające obowiązki NIS2
  • software house’y, firmy SaaS i dostawcy aplikacji
  • dostawcy IT, chmury, hostingu, backupu, SOC, MDR i usług zarządzanych
  • firmy produkcyjne, logistyczne, medyczne, spożywcze, chemiczne i technologiczne
  • integratorzy, serwisanci, dostawcy OT i automatyki przemysłowej
  • firmy obsługujące klientów z sektorów regulowanych
  • compliance, risk, legal, IT, security, CFO, COO, CTO i osoby odpowiedzialne za audyty klientów

Najważniejsze wnioski

  1. NIS2 nie obejmuje automatycznie każdej małej firmy. Najpierw trzeba sprawdzić sektor, usługę, wielkość i wyjątki.
  2. Średnia firma w sektorze objętym NIS2 powinna bardzo poważnie przeanalizować bezpośrednie podleganie.
  3. Mała lub mikro firma może być objęta bezpośrednio w wybranych przypadkach, na przykład ze względu na szczególny rodzaj usługi lub znaczenie dla państwa, gospodarki albo bezpieczeństwa publicznego.
  4. Nawet jeśli firma nie podlega bezpośrednio, może być pośrednio dotknięta NIS2 jako dostawca podmiotu kluczowego lub ważnego.
  5. Najlepszy pierwszy krok to analiza podlegania, lista klientów regulowanych, mapa usług i pakiet podstawowych dowodów cyberbezpieczeństwa.

Najpierw ważne zastrzeżenie

NIS2 jest dyrektywą Unii Europejskiej. Oznacza to, że dla praktycznej odpowiedzi w Polsce trzeba patrzeć na dyrektywę, ale także na krajowe przepisy wdrażające, czyli przede wszystkim nowelizację przepisów dotyczących krajowego systemu cyberbezpieczeństwa. Dlatego odpowiedź na pytanie „czy moja firma podlega NIS2?” powinna mieć datę i wskazanie wersji przepisów, na której została oparta.

Ten przewodnik pomaga przygotować praktyczną analizę. Nie zastępuje indywidualnej opinii prawnej, ale pokazuje, jak zarząd MŚP powinien uporządkować temat przed rozmową z prawnikiem, audytorem, klientem lub dostawcą cyberbezpieczeństwa.

Najprostsza odpowiedź dla MŚP

Jeżeli firma jest mikro lub mała, nie działa w szczególnym sektorze i nie świadczy usług krytycznych dla większych podmiotów, prawdopodobnie nie będzie bezpośrednio podmiotem kluczowym lub ważnym. Nie oznacza to jednak, że może zignorować temat.

Jeżeli firma jest średnia, działa w jednym z sektorów NIS2 albo obsługuje klientów z takich sektorów, powinna wykonać formalną analizę podlegania.

Jeżeli firma świadczy usługi IT, chmurowe, zarządzane, bezpieczeństwa, DNS, hostingowe, telekomunikacyjne, zaufania, rejestracji domen albo utrzymuje systemy klientów regulowanych, powinna potraktować NIS2 jako temat priorytetowy niezależnie od tego, czy finalnie będzie objęta bezpośrednio.

5 pytań, które rozstrzygają temat

  1. Czy firma działa w sektorze objętym NIS2?
  2. Czy firma spełnia kryterium wielkości średniego lub dużego przedsiębiorstwa?
  3. Czy firma wpada w wyjątek niezależny od wielkości?
  4. Czy firma jest dostawcą dla podmiotu regulowanego?
  5. Co mówią aktualne przepisy krajowe i wymagania klientów?

Dopiero odpowiedź na te pytania pozwala przygotować rozsądny wniosek. Sam kod PKD, sama liczba pracowników albo sama branżowa etykieta „IT” nie wystarczą.

Krok 1: sprawdź sektor działalności

NIS2 obejmuje sektory wysokiej krytyczności oraz pozostałe sektory krytyczne. Dla MŚP najważniejsze jest sprawdzenie, czy rzeczywista działalność firmy pasuje do jednego z tych sektorów lub czy firma świadczy usługi dla klientów z tych sektorów.

Sektory wysokiej krytyczności

  • energia
  • transport
  • bankowość
  • infrastruktura rynków finansowych
  • ochrona zdrowia
  • woda pitna
  • ścieki
  • infrastruktura cyfrowa
  • zarządzanie usługami ICT
  • administracja publiczna
  • przestrzeń kosmiczna

Pozostałe sektory krytyczne

  • usługi pocztowe i kurierskie
  • gospodarowanie odpadami
  • chemikalia
  • produkcja, przetwarzanie i dystrybucja żywności
  • produkcja wybranych produktów, w tym wyrobów medycznych, komputerów, elektroniki, maszyn, pojazdów i sprzętu transportowego
  • dostawcy usług cyfrowych
  • organizacje badawcze

Co to oznacza dla MŚP?

Mała firma produkcyjna może myśleć, że NIS2 jej nie dotyczy, ale jeśli produkuje komponenty dla sektora medycznego, transportowego, energetycznego lub technologicznego, może zostać objęta wymaganiami klientów. Software house może nie być oczywistym podmiotem kluczowym, ale jeśli utrzymuje system dla szpitala, operatora infrastruktury, banku albo dostawcy usług zarządzanych, może dostać wymagania NIS2 w umowie.

Krok 2: sprawdź wielkość firmy

Co do zasady NIS2 obejmuje podmioty średnie i duże z sektorów wskazanych w dyrektywie. W praktyce trzeba sprawdzić liczbę pracowników, obrót, sumę bilansową oraz powiązania z innymi podmiotami.

Progi MŚP według definicji UE

  • mikroprzedsiębiorstwo: mniej niż 10 pracowników oraz obrót lub suma bilansowa do 2 mln euro
  • małe przedsiębiorstwo: mniej niż 50 pracowników oraz obrót lub suma bilansowa do 10 mln euro
  • średnie przedsiębiorstwo: mniej niż 250 pracowników oraz obrót do 50 mln euro lub suma bilansowa do 43 mln euro

W NIS2 szczególnie ważne jest to, czy firma kwalifikuje się jako średnie przedsiębiorstwo albo przekracza progi średniego przedsiębiorstwa. Trzeba też uważać na firmy partnerskie i powiązane, bo grupa kapitałowa może wpływać na kwalifikację.

Praktyczna zasada

Jeżeli firma ma mniej niż 50 pracowników i nie świadczy szczególnych usług, często będzie poza bezpośrednim zakresem NIS2. Jeżeli firma ma od 50 do 249 pracowników i działa w sektorze objętym NIS2, analiza podlegania jest obowiązkowym zadaniem zarządu.

Krok 3: sprawdź wyjątki niezależne od wielkości

Niektóre podmioty mogą być objęte NIS2 niezależnie od wielkości. To szczególnie ważne dla firm technologicznych, telekomunikacyjnych, domenowych, usług zaufania i podmiotów o szczególnym znaczeniu dla społeczeństwa lub gospodarki.

Przykładowe kategorie, które trzeba sprawdzić niezależnie od wielkości

  • dostawcy publicznych sieci łączności elektronicznej
  • dostawcy publicznie dostępnych usług łączności elektronicznej
  • dostawcy usług zaufania
  • rejestry nazw domen najwyższego poziomu
  • dostawcy usług DNS
  • podmioty świadczące usługi rejestracji nazw domen
  • podmioty będące jedynym dostawcą usługi istotnej dla krytycznych aktywności społecznych lub gospodarczych w państwie
  • podmioty, których zakłócenie mogłoby mieć istotny wpływ na bezpieczeństwo publiczne, zdrowie publiczne lub ryzyko systemowe

Co to oznacza dla MŚP?

Mała firma nie powinna automatycznie uznawać, że jest poza zakresem. Jeżeli świadczy usługę o szczególnym znaczeniu, działa w obszarze infrastruktury cyfrowej albo jest niezbędna dla krytycznej usługi klienta, potrzebna jest dokładniejsza analiza.

Krok 4: ustal, czy firma może być podmiotem kluczowym czy ważnym

NIS2 dzieli podmioty na kluczowe i ważne. Różnica ma znaczenie dla nadzoru i egzekwowania obowiązków. Dla MŚP najważniejsze jest jednak najpierw ustalić, czy firma w ogóle jest bezpośrednio w zakresie.

Podmiot kluczowy

Podmiot kluczowy to zasadniczo organizacja o większym znaczeniu, często większa i działająca w sektorach wysokiej krytyczności albo spełniająca szczególne kryteria. Podmioty kluczowe są zwykle objęte silniejszym nadzorem.

Podmiot ważny

Podmiot ważny to organizacja objęta NIS2, która nie kwalifikuje się jako podmiot kluczowy. Obowiązki zarządzania ryzykiem i zgłaszania incydentów nadal mają znaczenie, ale reżim nadzorczy może być inny.

Wniosek dla MŚP

Dla większości MŚP najpierw trzeba odpowiedzieć: czy jesteśmy bezpośrednio w zakresie. Dopiero później warto rozstrzygać, czy status będzie kluczowy czy ważny.

Krok 5: sprawdź wpływ pośredni przez klientów

To najważniejsza część dla wielu MŚP. Firma może nie być bezpośrednio podmiotem kluczowym lub ważnym, ale może obsługiwać klientów, którzy podlegają NIS2. Wtedy wymagania pojawią się w umowach, ankietach bezpieczeństwa, audytach, postępowaniach zakupowych i wymaganiach dostępowych.

Pośredni wpływ NIS2 może dotyczyć firmy, jeśli:

  • utrzymuje system klienta regulowanego
  • dostarcza oprogramowanie dla sektora zdrowia, energii, transportu, finansów lub produkcji krytycznej
  • ma dostęp administratora do środowiska klienta
  • przechowuje dane klienta regulowanego
  • świadczy usługi IT, chmury, hostingu, backupu, SOC, MDR lub helpdesku
  • obsługuje systemy OT, produkcyjne lub logistyczne
  • jest podwykonawcą większego dostawcy ICT
  • dostarcza komponenty lub usługi, których awaria zatrzyma usługę klienta

Typowe wymagania od klienta regulowanego

  • MFA dla dostępu dostawcy
  • kontrola kont administratorów
  • zgłaszanie incydentów w krótkim czasie
  • prawo do audytu
  • testy backupu i odtwarzania
  • procedura incident response
  • szkolenia pracowników
  • ocena podwykonawców
  • logi i monitoring
  • dowody zamknięcia podatności

Czy kod PKD wystarczy?

Nie. PKD może być pomocnym punktem startu, ale nie zastępuje analizy rzeczywistej działalności. NIS2 dotyczy typów usług, sektorów, znaczenia działalności, skali i roli organizacji. Firma może mieć kod PKD ogólny, ale w praktyce świadczyć usługę krytyczną dla klienta regulowanego. Może też mieć kod technologiczny, ale wykonywać działalność poza zakresem NIS2.

Co sprawdzić oprócz PKD?

  • rzeczywiste usługi świadczone klientom
  • sektory klientów
  • dane i systemy, do których firma ma dostęp
  • umowy i SLA
  • zależność klienta od usługi firmy
  • powiązania kapitałowe
  • obsługę podmiotów publicznych lub sektorów regulowanych

Prosta decyzja: 4 możliwe wyniki analizy

Wynik 1: prawdopodobnie bezpośrednio objęta NIS2

Firma działa w sektorze NIS2, spełnia próg wielkości albo wyjątek niezależny od wielkości. W takim przypadku trzeba przygotować pełniejszy program zgodności i dowodów.

Wynik 2: wymaga pogłębionej analizy prawnej

Firma działa blisko sektora regulowanego, ma nietypową rolę, jest częścią grupy, świadczy usługę o szczególnym znaczeniu albo jej kwalifikacja zależy od krajowych przepisów.

Wynik 3: nie jest bezpośrednio objęta, ale jest pośrednio dotknięta

To bardzo częsty scenariusz dla MŚP. Firma nie musi być formalnym podmiotem regulowanym, ale klienci będą wymagać konkretnych zabezpieczeń i dowodów.

Wynik 4: obecnie poza zakresem, ale wymaga monitorowania

Firma nie działa w sektorze objętym, nie spełnia progu wielkości i nie ma klientów regulowanych. Warto jednak monitorować zmiany przepisów, klientów i modelu działalności.

Praktyczna lista pytań dla MŚP

O firmie

  • ile firma ma pracowników?
  • jaki ma obrót i sumę bilansową?
  • czy należy do grupy kapitałowej?
  • czy ma spółki powiązane lub partnerskie?
  • w jakich krajach działa?

O usługach

  • jakie usługi firma faktycznie świadczy?
  • czy usługi są cyfrowe lub technologiczne?
  • czy firma dostarcza usługę zarządzaną lub bezpieczeństwa?
  • czy firma świadczy usługi chmurowe, hostingowe, DNS, domenowe lub komunikacyjne?
  • czy firma utrzymuje systemy klientów?

O klientach

  • czy klienci działają w sektorach NIS2?
  • czy klient wymaga ankiet bezpieczeństwa?
  • czy klient wymaga zgłaszania incydentów?
  • czy klient ma prawo do audytu?
  • czy firma jest podwykonawcą większego dostawcy dla sektora regulowanego?

O dostępie i danych

  • czy firma ma dostęp administratora do systemów klienta?
  • czy przechowuje dane klientów?
  • czy przetwarza dane osobowe lub poufne?
  • czy ma dostęp do środowisk produkcyjnych klientów?
  • czy awaria firmy może zatrzymać usługę klienta?

Przykłady dla MŚP

Software house tworzący aplikację dla szpitala

Software house może nie być bezpośrednio podmiotem kluczowym lub ważnym, jeśli nie spełnia kryteriów NIS2. Może jednak być ważnym dostawcą dla podmiotu z sektora zdrowia. Klient może wymagać bezpiecznego SDLC, testów, zarządzania podatnościami, SLA, zgłaszania incydentów i kontroli podwykonawców.

Mała firma IT obsługująca średnią firmę produkcyjną

Jeżeli klient produkcyjny podlega NIS2, dostawca IT może zostać objęty wymaganiami umownymi. Szczególnie jeśli ma dostęp administratora, obsługuje backup, konta użytkowników, sieć lub systemy krytyczne.

Sklep internetowy B2C

Typowy mały sklep internetowy zwykle nie będzie bezpośrednio objęty tylko dlatego, że działa online. Trzeba jednak sprawdzić skalę, typ usługi, ewentualny status platformy, dane klientów, dostawców płatności i wymagania umów.

Firma SaaS z 80 pracownikami dla sektora finansowego i zdrowia

Taka firma powinna wykonać analizę podlegania. Może być średnim przedsiębiorstwem, dostawcą usług cyfrowych lub ICT, a jednocześnie dostawcą dla klientów regulowanych. Nawet jeśli ostateczna kwalifikacja wymaga analizy prawnej, wymagania klientów są bardzo prawdopodobne.

Mała firma produkcyjna z 35 osobami

Sama wielkość może wskazywać na brak bezpośredniego podlegania. Jeżeli jednak firma dostarcza krytyczne komponenty do sektora medycznego, energetycznego, transportowego albo dla dużych klientów regulowanych, może odczuć NIS2 przez łańcuch dostaw.

Co zrobić, jeśli firma prawdopodobnie podlega NIS2?

Jeżeli analiza wskazuje, że firma może być bezpośrednio objęta NIS2, nie należy czekać na audyt albo pismo od klienta. Trzeba przygotować plan gotowości.

Minimalne działania

  • potwierdź podleganie z prawnikiem lub doradcą regulacyjnym
  • wyznacz właściciela programu NIS2
  • przygotuj rejestr ryzyk cyber
  • zidentyfikuj systemy i usługi krytyczne
  • wdroż MFA dla kont krytycznych
  • sprawdź backup i wykonaj test odtworzenia
  • przygotuj incident response plan
  • przygotuj procedurę zgłaszania incydentów
  • oceń dostawców krytycznych
  • przeszkol zarząd i pracowników

Co zrobić, jeśli firma nie podlega bezpośrednio, ale jest dostawcą?

To najczęstszy scenariusz dla MŚP. Wtedy firma powinna przygotować „NIS2 supplier readiness”, czyli pakiet dowodów i kontroli, których będą oczekiwać klienci regulowani.

Przygotuj minimum dostawcy

  • opis usługi i granic odpowiedzialności
  • politykę bezpieczeństwa informacji
  • raport MFA
  • raport backupu i testu restore
  • incident response plan
  • procedurę zgłaszania incydentów klientowi
  • rejestr podwykonawców
  • ocenę ryzyka dostawców własnych
  • raport szkoleń pracowników
  • plan działań naprawczych

Korzyść biznesowa

Dostawca, który potrafi szybko odpowiedzieć na ankietę NIS2, pokazać dowody i wyjaśnić swój model bezpieczeństwa, ma przewagę w sprzedaży do większych klientów.

Jakie dokumenty przygotować?

Dokumenty do analizy podlegania

  • opis działalności firmy
  • lista usług
  • lista sektorów klientów
  • dane o liczbie pracowników, obrocie i sumie bilansowej
  • informacje o spółkach powiązanych i partnerskich
  • lista krajów, w których firma świadczy usługi
  • analiza sektorów NIS2
  • wniosek: bezpośrednio objęta, pośrednio dotknięta, poza zakresem lub wymaga analizy prawnej

Dokumenty cyber minimum

  • rejestr systemów i aktywów
  • rejestr ryzyk cyber
  • polityka haseł i dostępu
  • raport MFA
  • raport przeglądu uprawnień
  • procedura backupu i raport testu odtworzenia
  • incident response plan
  • procedura zgłaszania incydentów
  • rejestr dostawców
  • raport szkoleń

Dokumenty dla klientów

  • security one-pager
  • opis kontroli bezpieczeństwa
  • opis backupu i odtwarzania
  • opis procesu incident response
  • opis zarządzania podatnościami
  • lista certyfikatów lub audytów, jeśli firma je posiada
  • zasady podwykonawstwa
  • kontakt do osoby odpowiedzialnej za bezpieczeństwo

Plan działania na 30, 60 i 90 dni

Pierwsze 30 dni

  • wyznacz właściciela tematu NIS2
  • zbierz dane o wielkości firmy i powiązaniach
  • przygotuj listę usług i klientów
  • sprawdź sektory NIS2
  • sprawdź wyjątki niezależne od wielkości
  • zidentyfikuj klientów regulowanych
  • przygotuj wstępny wniosek o podleganiu
  • przedstaw zarządowi krótką notatkę decyzyjną

Dni 31 do 60

  • wykonaj pogłębioną analizę prawną, jeśli jest potrzebna
  • przygotuj rejestr ryzyk cyber
  • sprawdź MFA, backup, dostęp administratorów i dostawców
  • wykonaj test odtworzenia danych
  • przygotuj incident response plan
  • przygotuj procedurę zgłaszania incydentów klientowi
  • zbierz wymagania NIS2 z umów klientów
  • przygotuj plan działań naprawczych

Dni 61 do 90

  • wykonaj pierwszy access review
  • oceń dostawców krytycznych
  • przeszkol zarząd i pracowników
  • przygotuj pakiet dowodów dla klientów
  • przeprowadź ćwiczenie incydentu
  • zamknij najważniejsze luki
  • zaktualizuj analizę podlegania
  • ustal kwartalny przegląd wymagań klientów i przepisów

Najczęstsze błędy MŚP przy NIS2

Błąd 1: założenie, że „jesteśmy mali, więc nas to nie dotyczy”

Mała firma może być pośrednio objęta przez klientów albo bezpośrednio przez wyjątek. Najpierw trzeba sprawdzić fakty.

Błąd 2: opieranie się tylko na PKD

PKD nie pokazuje pełnego obrazu usług, klientów, dostępu do systemów i znaczenia firmy w łańcuchu dostaw.

Błąd 3: brak analizy powiązań kapitałowych

Wielkość firmy może zależeć od spółek partnerskich i powiązanych. To może zmienić kwalifikację.

Błąd 4: pominięcie klientów regulowanych

Firma może być poza bezpośrednim zakresem, ale klient z sektora regulowanego może narzucić wymagania umowne.

Błąd 5: brak dowodu decyzji

Ustna odpowiedź „NIS2 nas nie dotyczy” jest słaba. Potrzebna jest notatka lub analiza z uzasadnieniem.

Błąd 6: czekanie na pełną pewność

Nawet jeśli kwalifikacja wymaga doprecyzowania, firma może już wdrożyć minimum: MFA, backup, incident response, access review i szkolenia.

Błąd 7: traktowanie NIS2 jako projektu prawnego

NIS2 to nie tylko analiza prawna. To także ryzyko cyber, dostawcy, incydenty, ciągłość działania i dowody.

Błąd 8: brak przygotowania do ankiet klientów

Większe firmy będą pytać dostawców o zabezpieczenia. MŚP powinno mieć gotowe odpowiedzi i dowody.

Jakie minimum cyberbezpieczeństwa warto wdrożyć niezależnie od podlegania?

Nawet jeśli firma nie podlega bezpośrednio NIS2, podstawowe zabezpieczenia są potrzebne. Chronią przed ransomware, phishingiem, przejęciem poczty, utratą danych i problemami w relacjach z klientami.

Minimum dla MŚP

  • MFA dla poczty, administratorów, chmury i dostępu zdalnego
  • menedżer haseł
  • backup z testem odtworzenia
  • ochrona urządzeń końcowych
  • aktualizacje i zarządzanie podatnościami
  • procedura phishingu
  • procedura płatności i drugiego kanału
  • przegląd uprawnień
  • offboarding pracowników
  • incident response plan
  • rejestr dostawców
  • szkolenia pracowników

Przykład biznesowy

Firma SaaS zatrudnia 42 osoby. Dostarcza platformę do obsługi dokumentów dla klientów z produkcji, ochrony zdrowia i administracji lokalnej. Zarząd pyta, czy firma podlega NIS2, bo sama firma jest mała i nie uważa się za podmiot krytyczny.

Analiza pokazuje, że bezpośrednie podleganie wymaga sprawdzenia szczegółów usługi, wielkości, klientów i przepisów krajowych. Jednocześnie widać, że firma jest pośrednio dotknięta NIS2, bo kilku klientów może być podmiotami regulowanymi. Klienci już pytają o MFA, backup, zgłaszanie incydentów, testy bezpieczeństwa i podwykonawców.

Firma nie czeka na ostateczną interpretację. W 90 dni przygotowuje analizę podlegania, pakiet dowodów dla klientów, MFA, test restore, incident response plan, procedurę zgłaszania incydentów klientom i ocenę dostawców. Dzięki temu jest gotowa zarówno na wymagania klientów, jak i na dalszą analizę prawną.

Jak ccyber.io może pomóc?

ccyber.io pomaga MŚP ustalić, czy NIS2 może dotyczyć firmy bezpośrednio lub pośrednio. Łączymy perspektywę prawną, techniczną, dostawczą i biznesową. Nie kończymy na odpowiedzi „tak” lub „nie”. Przygotowujemy praktyczny plan działań i pakiet dowodów, który pomaga w rozmowach z klientami, audytorami i ubezpieczycielami.

Możemy wesprzeć organizację w obszarach:

  • NIS2 applicability assessment dla MŚP
  • analiza podlegania pod KSC
  • mapa sektorów, usług i klientów regulowanych
  • ocena wpływu NIS2 na dostawcę lub software house
  • NIS2 supplier readiness
  • pakiet dowodów dla klientów regulowanych
  • gap analysis podstawowych kontroli cyber
  • rejestr ryzyk cyber
  • incident response plan i procedura zgłaszania incydentów
  • roadmapa działań na 30, 60, 90 dni i 12 miesięcy

Najlepszym pierwszym krokiem jest NIS2 Applicability Workshop dla MŚP. W krótkim warsztacie można ustalić, czy firma może być bezpośrednio objęta, czy jest pośrednio dotknięta przez klientów i jakie minimum warto wdrożyć niezależnie od finalnej kwalifikacji.

FAQ

Czy każda mała firma podlega NIS2?

Nie. Mała firma zwykle nie podlega bezpośrednio tylko dlatego, że prowadzi działalność gospodarczą. Trzeba jednak sprawdzić sektor, usługę, wyjątki i klientów.

Czy każda średnia firma podlega NIS2?

Nie. Średnia firma podlega wtedy, gdy działa w sektorze lub świadczy usługę objętą NIS2 albo spełnia szczególne kryteria. Sama wielkość nie wystarczy.

Czy wystarczy sprawdzić PKD?

Nie. PKD może pomóc, ale nie zastępuje analizy rzeczywistej działalności, klientów, usług, danych, dostępu do systemów i roli w łańcuchu dostaw.

Czy dostawca IT dla firmy objętej NIS2 też podlega NIS2?

Nie zawsze bezpośrednio. Może jednak zostać objęty wymaganiami klienta w umowie, audycie, ankiecie bezpieczeństwa i procedurach zgłaszania incydentów.

Czy software house może być objęty NIS2?

Tak, jeśli spełnia kryteria sektora, wielkości albo szczególnej usługi. Nawet jeśli nie jest objęty bezpośrednio, może być pośrednio dotknięty jako dostawca systemów dla podmiotów regulowanych.

Co zrobić, jeśli nie mamy pewności?

Przygotuj analizę podlegania, zbierz dane o firmie, usługach i klientach, sprawdź sektory NIS2 i skonsultuj wynik z prawnikiem lub doradcą. Równolegle wdrażaj podstawowe zabezpieczenia.

Jakie dowody będą potrzebne klientom?

Najczęściej: MFA, backup, test odtworzenia, incident response plan, access review, szkolenia, zarządzanie podatnościami, bezpieczeństwo dostawców i procedura zgłaszania incydentów.

Od czego zacząć?

Zacznij od pięciu rzeczy: lista usług, lista klientów z sektorów regulowanych, dane o wielkości firmy, analiza wyjątków niezależnych od wielkości i szybki przegląd podstawowych zabezpieczeń.

Podsumowanie

Pytanie „czy moja firma podlega NIS2?” wymaga praktycznej analizy. Nie wystarczy sprawdzić wielkości firmy albo kodu PKD. Trzeba ocenić sektor, usługę, wyjątki, klientów, powiązania kapitałowe, dostęp do danych i systemów oraz aktualne przepisy krajowe.

Dla wielu MŚP najważniejszy będzie wpływ pośredni. Firma może nie być formalnym podmiotem kluczowym lub ważnym, ale jako dostawca dla podmiotu regulowanego będzie musiała pokazać zabezpieczenia, procedury i dowody.

Najlepsza zasada brzmi: nie czekaj na ankietę klienta albo kontrolę. Przygotuj analizę podlegania, wdroż minimum cyberbezpieczeństwa i zbierz dowody, które pokażą, że firma zarządza ryzykiem w praktyce.

Źródła

Piszemy o regulacjach takich jak NIS2, DORA, CRA i ISO 27001, o bezpieczeństwie MŚP i infrastruktury krytycznej, a także o cyberhigienie, cyberzagrożeniach i budowaniu świadomości bezpieczeństwa w organizacji.

Każdy artykuł to praktyczna wiedza - bez żargonu i z konkretnymi wskazówkami do wdrożenia, które pomagają firmom skutecznie chronić dane, ludzi i ciągłość działania.