Kto pomaga firmie 50 osób w sprawie NIS2
Część techniczną robimy my. DC House wdraża kopie zapasowe, dostęp z uwierzytelnianiem wieloskładnikowym, podział sieci i monitoring w firmach we Wrocławiu, na Dolnym Śląsku i w całej Polsce. Naprawiamy i budujemy IT: infrastrukturę, CRM i ERP, automatyzację i aplikacje B2B pracują u nas w jednym zespole, więc ta sama ekipa zna Waszą sieć i Wasze systemy.
Nie jesteśmy kancelarią i nie udzielamy porad prawnych. Czy Wasza firma podlega ustawie, rozstrzyga test kwalifikacyjny albo prawnik. Wniosek do wykazu składa kierownik podmiotu albo osoba przez niego upoważniona. My go za Was nie złożymy.
Ten tekst dzieli sprawę na dwie części. Pierwsza należy do prezesa i nie da się jej zlecić technikowi. Druga to wdrożenia, które robi zewnętrzny wykonawca albo Wasz dział IT, jeśli go macie.
Czy firma 50 osób podlega ustawie
Zależy od sektora i od wielkości. Ustawa o krajowym systemie cyberbezpieczeństwa obejmuje podmioty z wybranych sektorów. Podmioty ważne to co do zasady średnie firmy: od 50 osób albo powyżej 10 mln EUR obrotu. Firma z 50 pracownikami mieści się w tym progu, ale sam próg nie rozstrzyga sprawy. Liczy się też to, czym firma się zajmuje.
Są wyjątki niezależne od wielkości, na przykład dostawcy usług DNS. Są też firmy, których ustawa nie obejmuje wprost, a które dostają jej wymagania od klienta objętego ustawą, bo klient sprawdza swoich dostawców. Taki wymóg może przyjść w ankiecie dostawcy albo w nowym zapisie umowy: pytania o kopie zapasowe, dostęp zdalny i zgłaszanie incydentów. Odpowiedzi w takiej ankiecie są zobowiązaniem firmy wobec klienta, więc zanim je wyślecie, sprawdźcie z wykonawcą, czy da się je technicznie spełnić.
Status sprawdzacie testem kwalifikacyjnym albo u prawnika. Jeśli okaże się, że NIS2 Was nie dotyczy, powiemy to wprost.
Co w tej sprawie robi prezes
Ostatnim dniem na złożenie wniosku o wpis do wykazu podmiotów KSC była sobota 3.10.2026. Jeśli Wasza firma jest objęta ustawą i wniosku nie złożyła, konsekwencje oceni prawnik. My ich nie oceniamy. Pełne wdrożenie obowiązków jest do 3.04.2027.
To zostaje po stronie prezesa:
- Status firmy. Test kwalifikacyjny albo prawnik, z odpowiedzią na piśmie.
- Osoba prowadząca sprawę. Jedno nazwisko po stronie firmy, z prawem do decyzji o dostępach i wydatkach.
- Budżet i kolejność. Prezes mówi, co jest pierwsze: kopie, dostępy czy sieć.
- Zgoda na dostęp wykonawcy do sieci, kont administratorów i kopii zapasowych.
- Zasady dla ludzi. Uwierzytelnianie wieloskładnikowe działa dopiero wtedy, gdy każdy pracownik go używa, a to wymaga decyzji z góry.
Co robi wykonawca techniczny
Ustawa wymaga środków zarządzania ryzykiem: analizy ryzyka, obsługi incydentów, ciągłości działania z kopiami zapasowymi, bezpieczeństwa łańcucha dostaw i uwierzytelniania wieloskładnikowego. Z tej listy do wykonawcy technicznego trafia warstwa wdrożeniowa:
| Obszar | Co robi wykonawca |
|---|---|
| Kopie zapasowe | Kopia poza siecią firmy i próba odtworzenia. |
| Konta i dostęp | Lista kont z uprawnieniami administratora, uwierzytelnianie wieloskładnikowe tam, gdzie da się je włączyć. |
| Sieć | Podział na segmenty: serwery osobno, goście i urządzenia typu kamery czy drukarki osobno. |
| Aktualizacje | System, serwery, router i firewall. Lista urządzeń, których producent już nie aktualizuje. |
| Monitoring | Logi i alerty, żeby ktoś zobaczył incydent, zanim zauważy go klient. |
| Dostawcy z dostępem do sieci | Kto ma dostęp zdalny, na jakich zasadach i czy da się go wyłączyć. |
Kopie zapasowe idą pierwsze, bo od nich zależy, czy po ataku ransomware, czyli zaszyfrowaniu danych, firma wróci do pracy. Kopia trzymana na tym samym serwerze albo w tej samej sieci bywa zaszyfrowana razem z danymi, dlatego ma leżeć poza siecią, a odtworzenie trzeba przećwiczyć. Konta administratorów są drugie: jedno przejęte konto z pełnymi uprawnieniami otwiera całą sieć, a uwierzytelnianie wieloskładnikowe utrudnia logowanie skradzionym hasłem. Podział sieci sprawia, że urządzenie z luką, na przykład kamera albo drukarka, nie ma drogi do serwera plików. Monitoring daje po incydencie zapis, kto, kiedy i skąd się zalogował.
Analizę ryzyka i dokumenty polityk robi doradca albo osoba prowadząca sprawę w firmie. Gdy potrzebujecie stałego prowadzenia całej ścieżki NIS2, jest pakiet vCISO; zakres i warunki opisuje strona cyberbezpieczeństwo.
Przykład, który pokazuje skalę (założenie, nie dane klienta): firma 50 osób, poczta w chmurze, serwer plików w biurze, VPN dla handlowców i trzech zewnętrznych dostawców z dostępem zdalnym. W takiej firmie pierwsze pytanie brzmi: kto ma konto administratora i kiedy ostatnio ktoś odtworzył kopię zapasową.
Kogo zatrudnić, a kogo nie
W sprawie NIS2 firma 50 osób zwykle potrzebuje trzech różnych rodzajów pomocy. Prawnik albo test kwalifikacyjny odpowiada na pytanie, czy firma podlega ustawie i co grozi za zwłokę. Doradca albo osoba prowadząca temat w firmie robi analizę ryzyka i dokumenty polityk. Wykonawca techniczny zmienia sieć, serwery i konta. Jeśli macie własnego informatyka, część wdrożeń zrobi on, a wykonawca zewnętrzny weźmie to, na co brakuje rąk albo doświadczenia. Gdy ktoś obiecuje wszystkie trzy role naraz, zapytajcie, kto odpowiada za część prawną.
O co zapytać wykonawcę, zanim podpiszecie
- Co jest poza zakresem. Uczciwy wykonawca wymieni porady prawne i złożenie wniosku do wykazu.
- Jaka cena jest w umowie i czy może wzrosnąć w trakcie prac. U nas cena z umowy jest ostateczna.
- Kto po zakończeniu prac zachowuje konta administratorów i hasła. Wszystko powinno wrócić do Was.
- Jak wykonawca sprawdza kopie zapasowe: odtworzeniem, a nie raportem „kopia wykonana”.
- Kto po stronie wykonawcy ma zdalny dostęp do Waszej sieci i jak można go wyłączyć.
- Od czego zaczyna się współpraca i ile kosztuje pierwszy krok. U nas to bezpłatna rozmowa 45 minut, a potem Zwiad.
Plan na 30 i 90 dni
To jest kolejność działań, a nie obietnica czasu realizacji. Terminy ustalamy po Zwiadzie, bo zależą od tego, co leży w Waszej sieci.
| Okres | Prezes | Wykonawca |
|---|---|---|
| Dni 1–30 | Potwierdza status firmy (test kwalifikacyjny albo prawnik). Wskazuje osobę prowadzącą. Zbiera listę dostawców z dostępem do sieci. Decyduje o budżecie. | Spisuje sprzęt, konta i usługi. Sprawdza, czy kopie zapasowe się odtwarzają. Wskazuje konta administratorów i urządzenia bez aktualizacji. |
| Dni 31–90 | Zatwierdza zakres wdrożenia z wyceny, podpisuje umowę, ogłasza pracownikom zasady logowania. | Włącza uwierzytelnianie wieloskładnikowe, dzieli sieć, wdraża kopie odporne na ransomware, konfiguruje aktualizacje i monitoring. |
Podział sieci albo odtwarzanie kopii na produkcyjnych danych wymaga okna, w którym firma może na chwilę przerwać pracę. Takie okno trzeba ustalić z wyprzedzeniem, razem z Wami.
Co zrobić w pierwszym tygodniu, zanim zacznie się wdrożenie
Pięć rzeczy nie wymaga wykonawcy ani budżetu, a skraca pierwszą rozmowę z wykonawcą:
- Wskażcie jedną osobę odpowiedzialną za sprawę i zapiszcie jej nazwisko w mailu do zarządu.
- Spiszcie, kto poza pracownikami ma dostęp do Waszej sieci i systemów: biuro rachunkowe, dostawca oprogramowania, serwisant maszyn, poprzedni dostawca IT. Przy każdej pozycji dopiszcie datę ostatniej zmiany hasła.
- Zapytajcie osobę od IT albo dostawcę, kiedy ostatnio odtworzono dane z kopii zapasowej, a nie tylko wykonano kopię. Jeśli nikt nie potrafi odpowiedzieć, to jest pierwszy punkt na liście wdrożenia.
- Zbierzcie w jednym miejscu wszystkie pisma od klientów, które dotyczą bezpieczeństwa: ankiety dostawcy, zapisy w umowach, załączniki.
- Sprawdźcie, czy macie polisę cyber, i jeśli tak, jakich środków wymaga od Was ubezpieczyciel.
Czym jest audyt luk, a czym Zwiad
Audyt luk to ocena zgodności całej firmy z ustawą: dokumenty, procesy, ludzie i technika. Zwykle robi go doradca albo kancelaria. Zwiad to nasz płatny krok techniczny przed wyceną: patrzymy na sieć, serwery, kopie zapasowe i dostępy, a na końcu wiecie, co trzeba wdrożyć i za ile.
Przykład podziału (założenie): doradca stwierdza, że firma nie ma procedury zgłaszania incydentów. To dokument i decyzja zarządu, więc zostaje po stronie firmy i doradcy. Ten sam audyt luk stwierdza, że serwer plików nie ma kopii poza siecią. To trafia do Zwiadu i do wdrożenia.
Jeśli doradca albo kancelaria zrobi Wam listę braków, przynieście ją na rozmowę, a Zwiad zaczniemy od tych punktów, które dotyczą techniki.
Ile to kosztuje
Pierwszy kontakt to bezpłatna rozmowa kwalifikacyjna: 45 minut, zero zobowiązań. Dopiero po niej, gdy obie strony widzą sens, proponujemy Zwiad: 300 zł/h. Kwotę finalną ustalamy po opracowaniu zakresu; orientacyjnie średnio ok. 5 tys. zł. Wdrożenie wyceniamy po Zwiadzie. Cena z umowy jest ostateczna.
O co zapytać prawnika
Wykonawca techniczny nie rozstrzyga kwestii prawnych. Te pytania zadajcie osobie, która może odpowiedzieć na nie na piśmie:
- Czy Wasza firma działa w sektorze wymienionym w załączniku do ustawy i do której kategorii należy.
- Czy do liczby pracowników i obrotu wlicza się także firmy powiązane lub partnerskie.
- Jakie są w Waszej sytuacji skutki niezłożenia wniosku do 3.10.2026 i jak je naprawić.
- Czy status podmiotu ważnego lub kluczowego wynika dla Was także z innych przepisów albo z umów z klientami.
- Kto w firmie może podpisać wniosek i czy potrzebne jest pisemne upoważnienie.
- Jak udokumentować decyzje zarządu, żeby było widać, kto i kiedy je podjął.
Ostatnie pytanie dotyczy dokumentów, a nie techniki, więc zostaje po stronie prawnika albo doradcy.
Terminy w jednym miejscu
- 3.10.2026 — termin na wniosek o wpis do wykazu podmiotów KSC (minął).
- 3.04.2027 — pełne wdrożenie obowiązków.
- 3.04.2028 — podmioty kluczowe mają czas na pierwszy obowiązkowy audyt cyberbezpieczeństwa. Według komunikatu Ministerstwa Cyfryzacji o najważniejszych terminach kary pieniężne za większość obowiązków mogą być nakładane dopiero po tej dacie.
Firma około 50 osób jest zwykle podmiotem ważnym, a nie kluczowym, więc termin audytu dotyczy jej tylko wtedy, gdy ma status podmiotu kluczowego. Skutków niezłożenia wniosku w terminie nie oceniamy. To pytanie do prawnika.
Kiedy poczekać
Jeśli ustawa Was nie dotyczy i żaden klient nie wymaga od Was środków bezpieczeństwa, wdrożenie NIS2 nie jest Wam potrzebne. Kopie zapasowe i uwierzytelnianie wieloskładnikowe mają sens także wtedy; ogólny zestaw środków dla firm 20–200 osób opisaliśmy w tekście bezpieczeństwo IT w firmie 20–200 osób.
Zarządcy nieruchomości komercyjnych mają własny wątek: najemcy, dostawcy i systemy budynkowe. Opisaliśmy go w tekście o NIS2 i RODO dla zarządców nieruchomości.
Następny krok
45 minut, zero zł, zero zobowiązań. Przynosicie to, co już macie:
- wynik testu kwalifikacyjnego albo opinię prawnika, jeśli jest,
- listę dostawców, którzy mają zdalny dostęp do Waszej sieci,
- informację, gdzie leżą kopie zapasowe i kiedy ktoś ostatnio je odtwarzał,
- liczbę osób i listę głównych systemów: poczta, serwer plików, program księgowy, CRM lub ERP.
Jeśli czegoś z tej listy nie wiecie, ustalimy to razem na rozmowie. My mówimy, co z tego leży po stronie techniki i czy Zwiad jest Wam potrzebny.
