Jeżeli szukasz firmy do wdrożenia NIS2, prawdopodobnie masz już za sobą pierwsze rozmowy z dostawcami. Otrzymałeś kilka ofert, każda obiecuje zgodność z nowymi wymaganiami, a ceny różnią się nawet kilkukrotnie.
W praktyce większość organizacji powinna rozpocząć od przeprowadzenia audytu zgodności z NIS2, który pozwala określić realny poziom przygotowania firmy do nowych wymagań. Jeżeli chcesz sprawdzić, jak wygląda taki proces, zobacz naszą ofertę audytu zgodności z NIS2.
Problem w tym, że większość ofert wygląda podobnie. Trudno ocenić, co faktycznie znajduje się w zakresie usługi, a co jest jedynie marketingowym hasłem.
W przypadku NIS2 zły wybór dostawcy może oznaczać nie tylko niepotrzebne wydatki, ale również brak realnej zgodności z przepisami. Dlatego przed podpisaniem umowy warto wiedzieć, jakie kompetencje powinna mieć firma wdrażająca NIS2, jak porównywać oferty i na jakie sygnały ostrzegawcze zwracać uwagę.
Audyt NIS2 czy wdrożenie NIS2? Od czego zacząć
Wiele organizacji od razu szuka firmy do wdrożenia NIS2. W praktyce pierwszym krokiem powinien być jednak audyt zgodności.
Audyt NIS2 pozwala odpowiedzieć na trzy podstawowe pytania:
- które wymagania organizacja już spełnia,
- gdzie występują luki,
- jakie działania należy wdrożyć w pierwszej kolejności.
Wdrożenie NIS2 obejmuje natomiast realizację konkretnych działań naprawczych, takich jak:
- budowa lub rozwój Systemu Zarządzania Bezpieczeństwem Informacji (SZBI),
- wdrożenie procesu zarządzania ryzykiem,
- opracowanie procedur obsługi incydentów,
- przygotowanie planów ciągłości działania,
- uporządkowanie zarządzania dostępami,
- podniesienie poziomu świadomości pracowników,
- szkolenia dla kadry kierowniczej.
Jeżeli dostawca proponuje pełne wdrożenie bez wcześniejszej analizy stanu obecnego, warto zachować ostrożność. Bez diagnozy trudno wiarygodnie określić czas, koszt i zakres projektu.
Jak wybrać firmę do wdrożenia NIS2
NIS2 znajduje się na styku prawa, cyberbezpieczeństwa, zarządzania ryzykiem i organizacji procesów biznesowych. Dlatego dostawca powinien posiadać kompetencje we wszystkich tych obszarach.
1. Znajomość wymagań NIS2 i ustawy o KSC
Firma wdrożeniowa powinna rozumieć nie tylko samą dyrektywę NIS2, ale również polskie przepisy wdrażające wymagania w ramach ustawy o Krajowym Systemie Cyberbezpieczeństwa, ponieważ polski ustawodawca w ramach nowelizacji ustawy określa obowiązki od 3 kwietnia 2026 roku dla podmiotów publicznych i firm działających w obszarach istotnych dla funkcjonowania państwa. Powinna też wiedzieć, że państwa członkowskie wdrażają przepisy szerzej niż w poprzedniej dyrektywie, bo NIS2 rozszerza zakresu cyberbezpieczeństwa oraz zakresie bezpieczeństwa sieci i systemów informacyjnych na kolejne sektory kluczowe, w tym tam, gdzie istotna jest infrastruktura cyfrowa. Dotyczy to m.in. branż takich jak usługi pocztowe, gospodarka odpadami, ochrona zdrowia, a także energii i transportu.
2. Sprawdzona metodyka audytu
Dobry dostawca potrafi szczegółowo wyjaśnić, jak wygląda audyt, w tym jak obejmuje ocenę bezpieczeństwa informacji oraz systemów informacyjnych.
Ocena zgodności nie powinna ograniczać się do krótkiej ankiety lub przeglądu dokumentów. Rzetelny audyt obejmuje m.in.:
- analizę dokumentacji zgodnie z przepisami prawa,
- wywiady z pracownikami,
- ocenę procesów bezpieczeństwa,
- analiza ryzyka,
- przegląd procedur obsługi incydentów,
- ocenę bezpieczeństwa dostawców,
- weryfikację wybranych konfiguracji technicznych,
- dobór konkretnych środków i środki techniczne na podstawie identyfikacji, jakie realne zagrożenia dotyczą organizacji.
Taka metodyka powinna wspierać zarządzanie ryzykiem, ponieważ NIS2 nakłada bezpośrednią odpowiedzialność na kadrę zarządzającą za bezpieczeństwo, a zarząd odpowiada za zarządzanie ryzykiem cyberbezpieczeństwa w firmie i pomaga przygotować organizację do nowych obowiązków wynikających z NIS2.
Warto zapytać również, do jakich standardów odnosi się metodyka audytowa.
3. Kompetencje zespołu
Nie kupujesz raportu. Kupujesz wiedzę ludzi, którzy będą realizować projekt. Zespół powinien rozumieć także obowiązki kierownictwa i osób odpowiedzialnych za cyberbezpieczeństwo, w tym realizację obowiązków przez osoby zarządzające.
Zapytaj:
- kto będzie prowadził audyt,
- jakie posiada kwalifikacje,
- jakie projekty realizował wcześniej,
- czy ma doświadczenie w podobnych organizacjach,
- czy szkolił kadrę zarządzającą w zakresie cyberbezpieczeństwa, w tym zna obowiązki kierownika, wie, że kierownik podmiotu kluczowego powinien przechodzić takie szkolenie raz w roku, i ma praktykę w ochronie systemów informatycznych oraz przez edukację pracowników buduje ich świadomość,
- czy wspierał organizacje w wyznaczeniu co najmniej dwóch osób do kontaktu w sprawach cyberbezpieczeństwa.
4. Doświadczenie w Twojej branży
Każda branża posiada własne ryzyka, procesy oraz środowiska technologiczne, dlatego inne wymagania dotyczą np. energetyki, ochrony zdrowia czy transportu i właśnie to ma znaczenie przy wyborze partnera do wdrożenia w realiach świata biznesu.
Firma, która realizowała już projekty w podobnych organizacjach, szybciej identyfikuje najistotniejsze zagrożenia i skuteczniej planuje działania naprawcze, a doświadczenie sektorowe jest szczególnie ważne przy ocenie obowiązków podmiotów kluczowych, klasyfikacji jako podmioty ważne oraz ryzyk łańcucha dostaw.
5. Raport, na podstawie którego da się pracować
Największą wartością audytu nie jest lista problemów, lecz plan działania.
Dobry raport powinien zawierać:
- wykryte niezgodności,
- poziom ryzyka,
- priorytety działań,
- rekomendacje techniczne,
- rekomendacje organizacyjne,
- orientacyjny harmonogram wdrożenia.
Po przeczytaniu raportu zarząd powinien wiedzieć:
- co należy zrobić,
- dlaczego jest to ważne,
- ile może kosztować realizacja,
- jakie ryzyko pozostaje w przypadku braku działań.
Pytania, które warto zadać dostawcy
Przed podpisaniem umowy warto uzyskać odpowiedzi na kilka konkretnych pytań:
- Kto będzie prowadził projekt?
- Jakie certyfikaty posiada zespół?
- Ile projektów NIS2 zostało zrealizowanych?
- Czy można zobaczyć przykładową strukturę raportu?
- Jak wygląda metodyka audytu?
- Jak długo trwa projekt?
- Czy audyt obejmuje analizę techniczną?
- Czy po audycie możliwe jest wsparcie wdrożeniowe?
- Czy przewidziane są warsztaty dla zarządu?
- Jak wygląda przekazanie wyników?
Czerwone flagi w ofertach NIS2
Brak opisu zakresu cyberbezpieczeństwa
Jeżeli oferta zawiera jedynie zapis „audyt zgodności z NIS2”, bez wyszczególnienia obszarów objętych analizą, trudno ocenić rzeczywisty zakres prac; powinna też jasno obejmować zgłaszanie incydentów, bezpieczeństwa informacji oraz obowiązki w zakresie bezpieczeństwa sieci i systemów informacyjnych.
Brak informacji o zespole
Nie powinieneś dowiadywać się po podpisaniu umowy, kto faktycznie realizuje projekt. Warto znać nie tylko nazwiska wykonawców, ale też ich doświadczenie w pracy z kadrą zarządzającą oraz w realizacji obowiązków podmiotów kluczowych i podmioty ważne.
Podejrzanie niska cena
Najtańsza oferta często oznacza ograniczony zakres lub powierzchowną analizę, a zbyt niska cena może też sugerować pominięcie działań potrzebnych do ograniczenia ryzyka sankcji i wdrożenia tego, co wymuszają nowe obowiązki. W praktyce kary pieniężne są bardzo dotkliwe: Dyrektywa NIS2 wprowadza rygorystyczne kary finansowe do 10 mln EUR lub 2% rocznego obrotu, kara dla podmiotów kluczowych może wynosić do 10 mln EUR przy minimum 20 000 zł, dla podmiotów ważnych do 7 mln EUR przy minimum 15 000 zł, a maksymalna kara administracyjna może sięgnąć 100 mln zł.
Raport bez omówienia wyników
Prezentacja wyników jest równie ważna jak sam raport.
Obietnica pełnej zgodności
Żaden dostawca nie powinien gwarantować wyniku przyszłej kontroli. Pełna zgodność zależy od prawidłowego wdrożenia procesów, środków technicznych i organizacyjnych oraz terminowej realizacji obowiązków ustawowych zgodnie z przepisami prawa.
Audyt wewnętrzny czy zewnętrzny
Dla większości organizacji bardziej efektywne okazuje się skorzystanie z zewnętrznego partnera.
Taki partner bywa pomocny także przy obowiązkach rejestracyjnych.
Najczęściej wynika to z:
- większej obiektywności oceny,
- doświadczenia z wielu projektów,
- znajomości aktualnych interpretacji przepisów,
- wsparcia przy zgłoszeniu do wykazu podmiotów kluczowych i ważnych w Systemie S46, prowadzonego przez właściwe organy w zakresie nadzorowanego sektora.
Firmy mają 6 miesięcy na zgłoszenie do wykazu podmiotów kluczowych, termin upływa 3 października 2026 roku, a wpis do wykazu podmiotów kluczowych i ważnych prowadzonego w Systemie S46 składa się elektronicznie podpisem elektronicznym.
Ile kosztuje wdrożenie NIS2
Cena wdrożenia zależy od:
- wielkości organizacji,
- liczby systemów,
- zakresu niezgodności wykrytych podczas audytu,
- poziomu dojrzałości procesów bezpieczeństwa,
- branży oraz tego, czy firma należy do podmiotów ważnych,
- obowiązków właściwych dla podmiotów kluczowych,
- złożoności łańcucha dostaw.
W praktyce największy wpływ na budżet mają działania naprawcze wynikające z audytu.
Jak wybrać firmę do wdrożenia NIS2 – podsumowanie
Dobra firma do wdrożenia NIS2 powinna:
- rozumieć wymagania NIS2 i KSC,
- posiadać sprawdzoną metodykę,
- dysponować doświadczonym zespołem,
- jasno definiować zakres prac,
- przekazywać raport z konkretnym planem działania,
- wspierać organizację również po zakończeniu audytu,
- znać procedury raportowania, w tym zgłoszenie incydentu, oraz obowiązki wobec właściwego CSIRT.
Najważniejsze jednak, aby rozpocząć od rzetelnej diagnozy. To właśnie audyt pozwala określić rzeczywisty zakres prac i uniknąć wydatków na działania, które nie zwiększają poziomu zgodności, zwłaszcza że ZNIS2 to wprowadzenie nowych obowiązków dla podmiotów kluczowych i ważnych, także w obszarze reagowania na incydenty związane z cyberbezpieczeństwem i wymiany informacji, a nadzór w określonych sytuacjach sprawuje minister właściwy.
Jeżeli chcesz sprawdzić, jak wygląda profesjonalny proces oceny zgodności i otrzymać plan działań dopasowany do Twojej organizacji, zapoznaj się z ofertą audytu zgodności z NIS2 lub skontaktuj się z ekspertami DreamITeam. Dzięki temu jeszcze przed rozpoczęciem wdrożenia będziesz wiedzieć, jakie obowiązki dotyczą Twojej firmy i które działania należy zrealizować w pierwszej kolejności. W praktyce obejmuje to także wczesne ostrzeżenie w 24 godziny, zgłoszenia incydentów przez system teleinformatyczny Ministerstwa Cyfryzacji w 72 godziny, a na żądanie CSIRT również sprawozdanie okresowe oraz sprawozdanie końcowe w ciągu miesiąca.