ODPOWIEDZIALNOŚĆ SPOCZYWA NA ZARZĄDZIE

Audyt zgodności NIS2 — zanim zrobi to za Was incydent.

Dyrektywa NIS2 przenosi odpowiedzialność za cyberbezpieczeństwo bezpośrednio na zarząd. Sprawdzamy, gdzie naprawdę jesteście — i co trzeba zrobić, by wykazać należytą staranność.

Kontekst

NIS2 to nie problem IT. To obowiązek zarządu.

Dyrektywa NIS2 rozszerza unijne wymogi cyberbezpieczeństwa na podmioty kluczowe i ważne — w tym energetykę, produkcję, logistykę i infrastrukturę cyfrową. Co istotne: to kierownictwo zatwierdza i nadzoruje środki zarządzania ryzykiem, a za zaniedbania przewidziano dotkliwe sankcje.

Problem w tym, że zarząd słyszy od działu IT „jesteśmy zgodni” — ale nie ma niezależnego dowodu. mKlub dostarcza ten dowód lub wskazuje luki, zanim zrobi to kontrola albo incydent.

Sektory najczęściej objęte
  • Energetyka i ciepłownictwo
  • Produkcja i przemysł
  • Gospodarka wodna i odpady
  • Transport i logistyka
  • Infrastruktura cyfrowa i ICT
  • Ochrona zdrowia, żywność, chemia

Nie masz pewności, czy podlegasz NIS2? Ustalimy to w pierwszej rozmowie.

Skala zmiany

NIS2 w liczbach

To nie kosmetyczna nowelizacja. Skala podmiotów objętych obowiązkami i wysokość kar pokazują, dlaczego zarząd nie może tego zignorować.

10 mln €
Maksymalna kara dla podmiotu kluczowego — lub 2% globalnego obrotu (zależnie co wyższe).
Dyrektywa NIS2, art. 34
~38 tys.
Tyle podmiotów w Polsce obejmie ustawa o KSC — wcześniej ok. 400.
Ministerstwo Cyfryzacji
~160 tys.
Szacowana liczba podmiotów objętych NIS2 w całej UE, w 18 sektorach.
Komisja Europejska
241 dni
Tyle średnio zajmuje wykrycie i opanowanie naruszenia danych — najmniej od 9 lat.
IBM Cost of a Data Breach 2025
Skok skali regulacji w Polsce
Liczba podmiotów objętych obowiązkami cyberbezpieczeństwa
~400
poprzednia
ustawa (NIS)
~38 000
po wdrożeniu
NIS2 / KSC

Źródło: Ministerstwo Cyfryzacji. Wzrost niemal stukrotny — większość objętych podmiotów mierzy się z tymi obowiązkami po raz pierwszy.

Zakres audytu NIS2

Co dokładnie weryfikujemy

01

Zarządzanie ryzykiem

Czy istnieje proces identyfikacji i zarządzania ryzykiem cyber, zatwierdzony przez kierownictwo.

02

Polityki i procedury

Ocena polityk bezpieczeństwa, kontroli dostępu, szyfrowania i zarządzania podatnościami.

03

Obsługa incydentów

Gotowość na incydent, procedury zgłaszania i terminy wymagane przez NIS2.

04

Ciągłość działania

Kopie zapasowe, plany awaryjne i odporność krytycznych systemów na przerwanie.

05

Łańcuch dostaw

Bezpieczeństwo dostawców i podwykonawców — częste, niedoceniane źródło ryzyka.

06

Nadzór zarządu

Dowód, że kierownictwo realnie nadzoruje cyberbezpieczeństwo — kluczowy wymóg NIS2.

Efekt

Dokument, którym zarząd wykaże należytą staranność.

  • Mapa zgodności: co spełniacie, czego brakuje
  • Lista luk z oceną ryzyka i priorytetem
  • Plan działań naprawczych z szacunkiem kosztów
  • Prezentacja dla zarządu i rady nadzorczej
  • Wszystko w języku biznesu, nie w żargonie IT
Tarcza zgodności NIS2 i niezależny audyt bezpieczeństwa dla zarządu
FAQ NIS2

Najczęstsze pytania o NIS2

NIS2 to unijna dyrektywa o cyberbezpieczeństwie, która rozszerza obowiązki na wiele sektorów — m.in. energetykę, produkcję, logistykę i infrastrukturę cyfrową. Wymaga zarządzania ryzykiem, zgłaszania incydentów i nadzoru ze strony kierownictwa.
NIS2 obejmuje podmioty kluczowe i ważne, zwykle średnie i duże firmy w wielu sektorach. W ramach audytu ustalamy, czy i w jakim zakresie Wasza organizacja podlega obowiązkom.
NIS2 czyni kierownictwo bezpośrednio odpowiedzialnym za nadzór nad cyberbezpieczeństwem. Zarząd zatwierdza i nadzoruje środki zarządzania ryzykiem, a za zaniedbania grożą sankcje. Niezależny audyt to dowód należytej staranności.
Ocenę polityk i procedur, analizę luk względem wymogów NIS2, weryfikację gotowości na incydent oraz raport z mapą działań i priorytetami — w języku biznesu, gotowy dla zarządu i rady nadzorczej.

Wykażcie zgodność, zanim zrobi to incydent.

Zamówcie niezależny audyt NIS2 i dajcie zarządowi twardy dowód należytej staranności.