NIS 2 · UKSC · CRA - OT, nie tylko IT
Zgodność zaczyna się od wiedzy, gdzie realnie jesteś. Dajemy listę konkretnych luk, kolejność ich zamykania i dowody, których wymaga ustawa - badając także warstwę OT bez zatrzymywania produkcji. To robi nas różnymi od audytu z checklistą IT.
Rynek jest pełen tanich audytów luk „w trzy tygodnie", pisanych pod checklistę IT. W energetyce i przemyśle to za mało - a nierzadko niebezpieczne: standardowe skanowanie potrafi zatrzymać linię produkcyjną. My audytujemy tak, jak pracują ludzie, którzy tę infrastrukturę utrzymują.
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa weszła w życie 3 kwietnia 2026 roku i objęła według szacunków rządowych ponad 40 tysięcy nowych podmiotów. Od tej daty liczone są wszystkie pozostałe terminy.
Nowe przepisy zaczynają obowiązywać. Rozpoczyna się bieg wszystkich terminów dostosowawczych.
wszystkie podmiotyTermin na ustalenie, czy jesteś podmiotem kluczowym lub ważnym, i złożenie wniosku o wpis do wykazu.
podmioty kluczowe i ważneSystem zarządzania bezpieczeństwem informacji musi działać, a nie istnieć na papierze. To jest realny termin projektowy.
podmioty kluczowe i ważneObowiązkowy audyt bezpieczeństwa, powtarzany co najmniej raz na 3 lata. Od tej daty organy mogą nakładać kary finansowe.
podmioty kluczoweUstawa wymaga podejścia opartego na ryzyku. Ryzyka nie da się oszacować bez rzetelnej wiedzy o tym, co realnie działa w organizacji, jakie systemy są wystawione na zewnątrz i gdzie kończy się odpowiedzialność dostawców.
Inwentaryzacja systemów IT i OT, powiązań z dostawcami oraz procesów, których zatrzymanie realnie boli. Bez tego każdy kolejny wydatek jest zgadywaniem.
Luki uszeregowane według ryzyka i kosztu naprawy. Zamiast wdrażać wszystko naraz, zaczynasz od tego, co odcina największą część zagrożenia.
Raport z audytu jest dokumentem, który pokazujesz organowi nadzoru, ubezpieczycielowi i kontrahentowi wymagającemu potwierdzenia zgodności.
W OT priorytetem jest dostępność i bezpieczeństwo procesu, nie poufność. Dlatego nie wpuszczamy do ruchu narzędzi, które mogą go zakłócić. Pracujemy pasywnie i nieinwazyjnie, a aktywne testy prowadzimy wyłącznie w uzgodnionych oknach i środowiskach.
Nasłuch ruchu sieciowego i inwentaryzacja urządzeń bez skanowania, które mogłoby uszkodzić wrażliwe sterowniki. Szanujemy separację stref i realia systemów legacy.
Analizujemy komunikację PLC, RTU, HMI i SCADA w protokołach przemysłowych. Mapujemy segmentację IT/OT i oceniamy ją względem normy IEC 62443.
Tam, gdzie audyt kończy się rekomendacją, my mamy narzędzie: Falcon DSE - cyber-fizyczna autoryzacja operacji krytycznych, wiążąca polecenie z autoryzowanym miejscem.
Dyrektywa wymienia minimalny katalog środków zarządzania ryzykiem. Audyt sprawdza każdy z nich osobno i przypisuje mu ocenę dojrzałości oraz listę braków.
Metodyka szacowania ryzyka, aktualność polityk, zatwierdzenie przez kierownictwo.
Procedury wykrywania, klasyfikacji i zgłaszania, gotowość do terminów 24 h i 72 h.
Kopie zapasowe, odtwarzanie po awarii, zarządzanie kryzysowe, testy odtworzeniowe.
Wymagania wobec dostawców, klauzule umowne, ocena ryzyka podmiotów trzecich.
Pozyskiwanie, rozwój i utrzymanie, obsługa oraz ujawnianie podatności.
Mierniki, przeglądy, mechanizm sprawdzania, czy zabezpieczenia faktycznie działają.
Podstawowe praktyki dla wszystkich pracowników oraz udokumentowane szkolenia kierownictwa.
Polityki stosowania, zarządzanie kluczami, gotowość na migrację postkwantową.
Kontrola dostępu, zarządzanie uprawnieniami i aktywami, procesy zatrudnienia i odejść.
Uwierzytelnianie wieloskładnikowe oraz łączność awaryjna na wypadek sytuacji nadzwyczajnych.
Czas trwania zależy od liczby lokalizacji i rozległości środowiska OT. Harmonogram ustalamy tak, aby prace nie kolidowały z ruchem produkcyjnym.
Ustalamy, czy i w jakiej kategorii podlegasz ustawie, oraz co wchodzi w granice audytu.
Systemy, sieci, urządzenia OT, dostawcy, procesy krytyczne i przepływy danych.
Przegląd konfiguracji i dokumentacji, wywiady z zespołami, testy penetracyjne, rozpoznanie OSINT.
Porównanie stanu faktycznego z wymaganiami ustawy i normy, ocena ryzyka każdej luki.
Prezentacja dla zarządu, plan naprawczy z priorytetami, kosztami i terminami.
Pełny opis stanu faktycznego z dowodami technicznymi, w formie akceptowanej przez organ nadzoru.
Zidentyfikowane ryzyka z oceną prawdopodobieństwa i skutku, gotowy do dalszego prowadzenia przez twój zespół.
Punkt po punkcie: co spełniasz, czego nie spełniasz i co trzeba zmienić w każdym z dziesięciu obszarów.
Kolejność działań, szacunkowe koszty i terminy. Materiał, na podstawie którego zarząd podejmuje decyzję budżetową.
Zwięzła prezentacja skutków biznesowych i odpowiedzialności kierownictwa, bez żargonu technicznego.
Nowelizacja wprowadziła kary administracyjne oraz osobistą odpowiedzialność osób kierujących podmiotem. Organy mogą je nakładać po upływie dwuletniego moratorium, czyli od 3 kwietnia 2028 roku.
Cyber Resilience Act dotyczy producentów, importerów i dystrybutorów sprzętu i oprogramowania. Obowiązuje niezależnie od NIS 2 i ma własny harmonogram.
Producent ma 24 godziny na zgłoszenie do ENISA aktywnie wykorzystywanej podatności oraz poważnego incydentu wpływającego na bezpieczeństwo produktu.
Produkt niespełniający wymagań nie może być udostępniany na rynku UE. Obowiązuje wsparcie w całym cyklu życia i zdolność do szybkiej wymiany kryptografii.
Ustawa obejmuje podmioty kluczowe i ważne w kilkunastu sektorach. Kwalifikacja zależy od sektora oraz wielkości podmiotu, a obowiązek samoidentyfikacji spoczywa na samej firmie.
Ponad 30 lat doświadczenia i 600 przeprowadzonych audytów. Znamy realia obiektów przemysłowych i energetycznych, a nie tylko warstwę IT.
Ustalamy, czy i w jakiej kategorii podlegasz ustawie oraz jaki zakres audytu ma sens w twoim przypadku. 30 minut, bez zobowiązań, z audytorem - nie z handlowcem. NDA na życzenie.
Od 4 do 8 tygodni. Obejmuje warstwę IT i OT, testy penetracyjne oraz raport gotowy do przedstawienia organowi nadzoru.
Wsparcie przy zamykaniu luk: dokumentacja, procedury, konfiguracje i rozwiązania techniczne wraz z powtórną weryfikacją.