Kreator prowadzi Cię przez wywiad o Twojej firmie i systemach, a z odpowiedzi składa dziewięć dokumentów wymaganych przez NIS2 i ustawę o KSC: politykę bezpieczeństwa, rejestr ryzyk, procedury, plan ciągłości działania i raport z listą luk. W jedno popołudnie, bez konsultanta. Kompletne pliki .docx z metryką, historią zmian i tabelą podpisów.
NIS2 to unijna dyrektywa o cyberbezpieczeństwie, wdrożona w Polsce nowelizacją ustawy o krajowym systemie cyberbezpieczeństwa. Nakłada konkretne obowiązki: zarządzanie ryzykiem, obsługę i zgłaszanie incydentów, ciągłość działania, nadzór nad dostawcami, szkolenia. Za ich niespełnienie grożą wysokie kary, a odpowiada za nie także zarząd.
Średnie i duże firmy oraz instytucje z sektorów kluczowych i ważnych, a często także ich dostawców IT.
Woda i ścieki, ochrona zdrowia, energetyka, transport, administracja, produkcja, żywność, gospodarka odpadami.
Udokumentowane polityki i procedury, analizę ryzyka, rejestr incydentów, plan ciągłości działania, program szkoleń i dowody, że to wszystko działa.
Zamienia wywiad o Twojej firmie w komplet dokumentów gotowych do zatwierdzenia i pokazuje, co jeszcze trzeba naprawić.
Pytania są klikane i napisane prostym językiem. Każda odpowiedź od razu pokazuje, czy jest luką, a odpowiedzi zapisują się na koncie, więc można przerwać i wrócić. Sterowniki przemysłowe, chmura albo dane osobowe włączają dodatkowe pytania tylko wtedy, gdy Was dotyczą.
Profil firmy, wykaz systemów i dziewięć modułów pytań: od polityki i ryzyk, przez incydenty i ciągłość, po dostawców, podatności i szkolenia.
Kreator sprawdza kompletność i spójność odpowiedzi, liczy gotowość w dziesięciu obszarach art. 21 NIS2 i zbiera luki do planu działań z terminami.
Zarząd wpisuje datę zatwierdzenia i osoby podpisujące, składa oświadczenie, a kreator wydaje kompletny zestaw .docx w wersji do podpisu, bez noty „szkic”.
Przegląd polityki, testy kopii, ćwiczenia. Harmonogram przeglądów jest w raporcie, a kolejny wywiad tworzy nową wersję dokumentów z historią zmian.
Każdy ma to, o co pyta audyt: cel i zakres, definicje, role z zadaniami, procedury krok po kroku, tabele, załączniki, metrykę, historię zmian i tabelę podpisów. Treść opisuje Twoją firmę i Twoje systemy, nie „organizację” w ogóle. Jeśli czegoś jeszcze nie macie, dokument zapisuje „organizacja wprowadza” i dodaje działanie z terminem, zamiast udawać.
Role, kontrola dostępu, hasła i MFA, urządzenia, kryptografia, bezpieczeństwo operacyjne, dostawcy, wyjątki, wykaz systemów.
Zagrożenia dla każdego ważnego systemu, ocena częstości i skutku, plan postępowania, ryzyka zaakceptowane z uzasadnieniem.
Klasyfikacja, pierwsze kroki, kontakty awaryjne, terminy zgłoszeń do CSIRT (24 h, 72 h, miesiąc), rejestr incydentów, analiza po incydencie.
Systemy krytyczne z celami odtworzenia, kopie zapasowe, scenariusze awaryjne krok po kroku, zespół kryzysowy, testowanie planu.
Rejestr dostawców, kryteria oceny, kwestionariusz dla dostawcy, klauzule umowne, plan wyjścia na wypadek utraty dostawcy.
Terminy łatania według wagi, systemy bez wsparcia, zgłaszanie luk z zewnątrz, zatwierdzanie zmian, rejestr zmian, wymagania przy zakupach.
Grupy, tematy, ewidencja, oraz jednostronicowa instrukcja bezpieczeństwa z miejscem na podpis każdego pracownika.
Wszystkie luki z wywiadu z wagą, działaniem, osobą odpowiedzialną i terminem: 30, 90 albo 180 dni.
Gotowość w dziesięciu obszarach NIS2, ostrzeżenia przyjęte przez zarząd, oświadczenie, roczny harmonogram przeglądów, checklista rejestracji w wykazie KSC.
Każda odpowiedź ma punktację, a kreator liczy wynik dla dziesięciu obszarów art. 21 ust. 2 NIS2. Otwarta luka krytyczna ogranicza wynik obszaru, a po zamknięciu działania limit znika. Zarząd dostaje liczbę, o której da się rozmawiać.
To dane firmy przykładowej z demo. Pełna lista obszarów jest w raporcie z wywiadu.
Blokady muszą zniknąć, ostrzeżenia trzeba świadomie przyjąć, a osoba odpowiedzialna składa oświadczenie, że treść odpowiada stanowi faktycznemu. Dopiero wtedy dokumenty tracą notę „szkic” i dostają datę obowiązywania oraz tabelę podpisów.
Tak wygląda krok „Weryfikacja” w demo.
Odpowiedzi z wywiadu to informacja wrażliwa: mówią, jak chroniona jest Twoja firma. Traktujemy je tak, jak sami wymagamy tego od dostawców naszych klientów, i podpisujemy z Tobą umowę powierzenia danych już przy rejestracji.
Pełna treść: umowa powierzenia, polityka prywatności.
Dyrektywa wymienia dziesięć obszarów środków zarządzania ryzykiem. Każdy z nich ma w kreatorze swoje pytania i swój dokument:
Do tego obowiązki z ustawy o KSC: rejestr incydentów, szkolenie zarządu, osoba kontaktowa, wpis do wykazu podmiotów i dostęp do S46, zebrane w checkliście raportu z wywiadu. Kreator nie jest audytem ani doradztwem prawnym: przygotowuje dokumenty na podstawie Twoich odpowiedzi, a za zgodność firmy odpowiada jej kierownictwo.
Dokumentacja NIS2 żyje w cyklu rocznym: przegląd polityki, testy, aktualizacja rejestru. Dlatego rozliczamy się rocznie, na fakturę z 7-dniowym terminem płatności. Zamawiasz przy zakładaniu konta, dostęp masz od razu. Ceny netto.
Funkcje planu Pro oznaczone jako przypomnienia, wersjonowanie i wielu użytkowników są wdrażane etapami. Do ich uruchomienia klienci Pro korzystają z zakresu Start w tej samej cenie, z gwarancją dostępu do nowych funkcji bez dopłat.
Zwykle tak, jeśli działa w sektorze z załączników dyrektywy i zatrudnia co najmniej 50 osób albo ma obrót powyżej 10 mln euro. Kreator wylicza status w pierwszym kroku; ostateczną kwalifikację potwierdza organ właściwy, a podmiot sam zgłasza się do wykazu.
Około 90 minut dla osoby, która zna systemy firmy. Warto mieć listę systemów i dostawców oraz wiedzieć, kto za co odpowiada. Można przerwać i wrócić.
Pokrywają dziesięć obszarów art. 21 NIS2 i obowiązki z ustawy o KSC. Audytor sprawdza też, czy zapisy mają pokrycie w praktyce, dlatego kreator nie ukrywa luk, tylko wpisuje je do planu działań z terminami.
Szablony i treści przygotowała osoba z uprawnieniami audytora wiodącego. Kreator składa z nich dokument dopasowany do Twoich odpowiedzi; to samo pytanie zawsze daje ten sam, sprawdzony zapis.
NIS2 wymaga przeglądu dokumentacji co najmniej raz w roku. Harmonogram przeglądów jest w raporcie, a w planie Pro kreator przypomni o terminach, a kolejny wywiad utworzy nową wersję z historią zmian.
Pytania i zgłoszenia przyjmujemy na info@lornis.pl i odpowiadamy w dzień roboczy. Reklamacje rozpatrujemy w ciągu 14 dni zgodnie z regulaminem.
Napisz, jeśli chcesz porozmawiać o wdrożeniu w swojej organizacji, o planie Partner dla audytorów i kancelarii albo o zamówieniu na fakturę. Odpowiadamy w jeden dzień roboczy.
Wolisz e-mail? Napisz na info@lornis.pl.