{"id":12480,"date":"2026-08-27T08:36:40","date_gmt":"2026-08-27T06:36:40","guid":{"rendered":"https:\/\/prosteit.pl\/?p=12480"},"modified":"2026-08-27T08:36:46","modified_gmt":"2026-08-27T06:36:46","slug":"wdrozenie-nis2-zabezpieczenia-procedury-w-firmie","status":"publish","type":"post","link":"https:\/\/prosteit.pl\/en\/wdrozenie-nis2-zabezpieczenia-procedury-w-firmie\/","title":{"rendered":"NIS2 w praktyce &#8211; jakie zabezpieczenia i procedury powinna wdro\u017cy\u0107 firma?"},"content":{"rendered":"<div data-elementor-type=\"wp-post\" data-elementor-id=\"12480\" class=\"elementor elementor-12480\" data-elementor-post-type=\"post\">\n\t\t\t\t<div data-particle_enable=\"false\" data-particle-mobile-disabled=\"false\" class=\"elementor-element elementor-element-4a2a224 e-flex e-con-boxed e-con e-parent\" data-id=\"4a2a224\" data-element_type=\"container\" data-e-type=\"container\" data-settings=\"{&quot;ekit_has_onepagescroll_dot&quot;:&quot;yes&quot;}\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t<div data-particle_enable=\"false\" data-particle-mobile-disabled=\"false\" class=\"elementor-element elementor-element-54778d4 e-con-full e-flex e-con e-child\" data-id=\"54778d4\" data-element_type=\"container\" data-e-type=\"container\" data-settings=\"{&quot;ekit_has_onepagescroll_dot&quot;:&quot;yes&quot;}\">\n\t\t\t\t<div class=\"elementor-element elementor-element-4f0df15 elementor-widget elementor-widget-heading\" data-id=\"4f0df15\" data-element_type=\"widget\" data-e-type=\"widget\" data-settings=\"{&quot;ekit_we_effect_on&quot;:&quot;none&quot;}\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">NIS2 w praktyce - jakie zabezpieczenia i procedury powinna wdro\u017cy\u0107 firma?<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-bcc47d6 elementor-widget elementor-widget-text-editor\" data-id=\"bcc47d6\" data-element_type=\"widget\" data-e-type=\"widget\" data-settings=\"{&quot;ekit_we_effect_on&quot;:&quot;none&quot;}\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>W pierwszej cz\u0119\u015bci serii wyja\u015bnili\u015bmy, czym jest NIS2 i kt\u00f3re firmy mog\u0105 podlega\u0107 nowym wymaganiom. Je\u017celi organizacja jest ju\u017c na etapie przygotowa\u0144, pojawia si\u0119 bardziej praktyczne pytanie: co w\u0142a\u015bciwie trzeba zmieni\u0107 w codziennym dzia\u0142aniu firmy?<\/p><p>NIS2 nie wskazuje jednego programu, firewalla czy gotowego pakietu zabezpiecze\u0144. Wymaga podej\u015bcia opartego na ryzyku &#8211; \u015brodki techniczne, operacyjne i organizacyjne maj\u0105 by\u0107 odpowiednie do skali dzia\u0142alno\u015bci i zagro\u017ce\u0144. W praktyce oznacza to uporz\u0105dkowanie kilku obszar\u00f3w, kt\u00f3re cz\u0119sto ju\u017c istniej\u0105 w firmie, ale nie zawsze s\u0105 sp\u00f3jne, regularnie sprawdzane lub dobrze udokumentowane.<\/p><p>Polska nowelizacja ustawy o Krajowym Systemie Cyberbezpiecze\u0144stwa obowi\u0105zuje od 3 kwietnia 2026 r. Podmioty, kt\u00f3re w tym dniu spe\u0142nia\u0142y kryteria podmiotu kluczowego lub wa\u017cnego, maj\u0105 czas na wdro\u017cenie g\u0142\u00f3wnych obowi\u0105zk\u00f3w do 3 kwietnia 2027 r. <a href=\"https:\/\/www.gov.pl\/web\/cyfryzacja\/nowelizacja-ustawy-o-krajowym-systemie-cyberbezpieczenstwa-ksc---obowiazki-podmiotow-kluczowych-i-waznych\" target=\"_blank\" rel=\"noopener\">Ministerstwo Cyfryzacji opisuje ten harmonogram i zakres obowi\u0105zk\u00f3w na gov.pl.<\/a><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-1175f83 elementor-widget-divider--view-line elementor-widget elementor-widget-divider\" data-id=\"1175f83\" data-element_type=\"widget\" data-e-type=\"widget\" data-settings=\"{&quot;ekit_we_effect_on&quot;:&quot;none&quot;}\" data-widget_type=\"divider.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t<div class=\"elementor-divider\">\n\t\t\t<span class=\"elementor-divider-separator\">\n\t\t\t\t\t\t<\/span>\n\t\t<\/div>\n\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div data-particle_enable=\"false\" data-particle-mobile-disabled=\"false\" class=\"elementor-element elementor-element-583c125 e-flex e-con-boxed e-con e-parent\" data-id=\"583c125\" data-element_type=\"container\" data-e-type=\"container\" data-settings=\"{&quot;ekit_has_onepagescroll_dot&quot;:&quot;yes&quot;}\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t\t\t<div class=\"elementor-element elementor-element-b287eb3 elementor-widget elementor-widget-heading\" data-id=\"b287eb3\" data-element_type=\"widget\" data-e-type=\"widget\" data-settings=\"{&quot;ekit_we_effect_on&quot;:&quot;none&quot;}\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">1. Dost\u0119py i konta - zacznij od tego, kto mo\u017ce zrobi\u0107 co<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-44c5932 elementor-widget elementor-widget-image\" data-id=\"44c5932\" data-element_type=\"widget\" data-e-type=\"widget\" data-settings=\"{&quot;ekit_we_effect_on&quot;:&quot;none&quot;}\" data-widget_type=\"image.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<img fetchpriority=\"high\" decoding=\"async\" width=\"640\" height=\"480\" src=\"https:\/\/prosteit.pl\/wp-content\/uploads\/2026\/08\/nis2-1-1024x768.png\" class=\"attachment-large size-large wp-image-12489\" alt=\"\" srcset=\"https:\/\/prosteit.pl\/wp-content\/uploads\/2026\/08\/nis2-1-1024x768.png 1024w, https:\/\/prosteit.pl\/wp-content\/uploads\/2026\/08\/nis2-1-300x225.png 300w, https:\/\/prosteit.pl\/wp-content\/uploads\/2026\/08\/nis2-1-768x576.png 768w, https:\/\/prosteit.pl\/wp-content\/uploads\/2026\/08\/nis2-1-16x12.png 16w, https:\/\/prosteit.pl\/wp-content\/uploads\/2026\/08\/nis2-1-400x300.png 400w, https:\/\/prosteit.pl\/wp-content\/uploads\/2026\/08\/nis2-1.png 1448w\" sizes=\"(max-width: 640px) 100vw, 640px\" \/>\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-0f886de elementor-widget elementor-widget-text-editor\" data-id=\"0f886de\" data-element_type=\"widget\" data-e-type=\"widget\" data-settings=\"{&quot;ekit_we_effect_on&quot;:&quot;none&quot;}\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>W wielu firmach najwi\u0119kszym problemem nie jest brak zaawansowanego systemu bezpiecze\u0144stwa, ale zbyt szerokie uprawnienia. Pracownicy maj\u0105 dost\u0119p do zasob\u00f3w, kt\u00f3rych ju\u017c nie potrzebuj\u0105, stare konta pozostaj\u0105 aktywne, a konta administracyjne s\u0105 u\u017cywane do zwyk\u0142ej codziennej pracy.<\/p><p>Przy wdro\u017ceniu NIS2 warto zacz\u0105\u0107 od zasady najmniejszych uprawnie\u0144. Ka\u017cdy u\u017cytkownik powinien mie\u0107 dost\u0119p tylko do tych danych i system\u00f3w, kt\u00f3re s\u0105 mu potrzebne do wykonywania obowi\u0105zk\u00f3w. Dost\u0119p administracyjny powinien by\u0107 ograniczony, a konta os\u00f3b odchodz\u0105cych z firmy wy\u0142\u0105czane zgodnie z ustalon\u0105 procedur\u0105.<\/p><p>Drugim elementem jest uwierzytelnianie wielosk\u0142adnikowe, czyli MFA. Szczeg\u00f3lnie wa\u017cne jest ono dla poczty, us\u0142ug chmurowych, VPN, kont administrator\u00f3w i system\u00f3w dost\u0119pnych z Internetu. Samo silne has\u0142o nie daje ju\u017c wystarczaj\u0105cej ochrony, je\u017celi zostanie przej\u0119te w wyniku phishingu lub wycieku.<\/p><p>Je\u017celi firma korzysta z domeny Windows, Active Directory lub Microsoft 365, warto przy okazji uporz\u0105dkowa\u0107 grupy, role i polityki dost\u0119pu. Pomocny mo\u017ce by\u0107 te\u017c przegl\u0105d <a href=\"https:\/\/prosteit.pl\/en\/it-services\/it-administration\/active-directory-management-and-access\/\">zarz\u0105dzania u\u017cytkownikami i dost\u0119pami<\/a>, szczeg\u00f3lnie je\u015bli \u015brodowisko rozwija\u0142o si\u0119 przez kilka lat bez regularnego przegl\u0105du uprawnie\u0144.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-c032116 elementor-widget elementor-widget-heading\" data-id=\"c032116\" data-element_type=\"widget\" data-e-type=\"widget\" data-settings=\"{&quot;ekit_we_effect_on&quot;:&quot;none&quot;}\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\"><a href=\"https:\/\/www.biznes.gov.pl\/pl\/portal\/005120\" target=\"_blank\" rel=\"noopener\">2. Backup i ci\u0105g\u0142o\u015b\u0107 dzia\u0142ania - kopia ma dzia\u0142a\u0107 wtedy, kiedy jest potrzebna<\/a><\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-a65324f elementor-widget elementor-widget-text-editor\" data-id=\"a65324f\" data-element_type=\"widget\" data-e-type=\"widget\" data-settings=\"{&quot;ekit_we_effect_on&quot;:&quot;none&quot;}\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Jednym z obszar\u00f3w wskazywanych w NIS2 jest ci\u0105g\u0142o\u015b\u0107 dzia\u0142ania, w tym zarz\u0105dzanie kopiami zapasowymi i odtwarzaniem po awarii. Z biznesowego punktu widzenia pytanie jest proste: ile czasu firma mo\u017ce pracowa\u0107 bez najwa\u017cniejszych system\u00f3w i jak szybko jest w stanie je przywr\u00f3ci\u0107?<\/p><p>Samo wykonywanie backupu nie daje jeszcze odpowiedzi. Trzeba wiedzie\u0107, co jest kopiowane, jak d\u0142ugo przechowywane s\u0105 dane, kto mo\u017ce usun\u0105\u0107 kopie i czy cz\u0119\u015b\u0107 backupu jest odseparowana od \u015brodowiska produkcyjnego. W przypadku ransomware dost\u0119pna z tego samego konta kopia mo\u017ce zosta\u0107 zaszyfrowana razem z serwerem.<\/p><p>Najwa\u017cniejszym testem jest jednak odtworzenie. Firma powinna regularnie sprawdza\u0107, czy z wykonanej kopii rzeczywi\u015bcie mo\u017cna odzyska\u0107 pliki, baz\u0119 danych, maszyn\u0119 wirtualn\u0105 lub ca\u0142y serwer. Dzi\u0119ki temu problem wychodzi podczas kontrolowanego testu, a nie podczas realnej awarii.<\/p><p>W praktyce warto wprowadzi\u0107 harmonogram <a href=\"https:\/\/prosteit.pl\/en\/it-services\/back-up\/testing-backups-and-data-recovery\/\">testowania backup\u00f3w i procedur odtwarzania danych<\/a> oraz okre\u015bli\u0107, kt\u00f3re systemy musz\u0105 zosta\u0107 przywr\u00f3cone w pierwszej kolejno\u015bci.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-6ae44fa elementor-widget elementor-widget-shortcode\" data-id=\"6ae44fa\" data-element_type=\"widget\" data-e-type=\"widget\" data-settings=\"{&quot;ekit_we_effect_on&quot;:&quot;none&quot;}\" data-widget_type=\"shortcode.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t<div class=\"elementor-shortcode\"><div style=\"    background:#f4f8fc;    border-left:4px solid #1e73be;    border-radius:8px;    padding:22px 25px;    margin:28px 0;    font-size:16px;    line-height:1.65;\">\n    <div style=\"        font-size:19px;        font-weight:700;        margin-bottom:8px;        color:#172b4d;    \">\n        \ud83d\udca1 Warto wiedzie\u0107\n    <\/div>\nBackup nie jest planem ci\u0105g\u0142o\u015bci dzia\u0142ania. Kopia zapasowa jest jednym z jego element\u00f3w. Firma powinna r\u00f3wnie\u017c wiedzie\u0107, kto uruchamia procedur\u0119 awaryjn\u0105, jakie systemy przywraca\u0107 najpierw i jak pracowa\u0107 do czasu pe\u0142nego odtworzenia \u015brodowiska.\n<\/div><\/div>\n\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-d57e802 elementor-widget elementor-widget-heading\" data-id=\"d57e802\" data-element_type=\"widget\" data-e-type=\"widget\" data-settings=\"{&quot;ekit_we_effect_on&quot;:&quot;none&quot;}\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">3. Aktualizacje, podatno\u015bci i monitoring - bezpiecze\u0144stwo nie mo\u017ce dzia\u0142a\u0107 tylko po awarii<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-ac7ded5 elementor-widget elementor-widget-text-editor\" data-id=\"ac7ded5\" data-element_type=\"widget\" data-e-type=\"widget\" data-settings=\"{&quot;ekit_we_effect_on&quot;:&quot;none&quot;}\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Kolejnym praktycznym obszarem jest utrzymanie system\u00f3w. Komputery, serwery, urz\u0105dzenia sieciowe, aplikacje i us\u0142ugi chmurowe wymagaj\u0105 regularnych aktualizacji. Problem pojawia si\u0119 wtedy, gdy w firmie nie ma jednej osoby lub zespo\u0142u odpowiedzialnego za sprawdzenie, czy aktualizacje rzeczywi\u015bcie zosta\u0142y wykonane.<\/p><p>Warto rozdzieli\u0107 zwyk\u0142e aktualizacje od podatno\u015bci krytycznych. Je\u017celi producent publikuje informacj\u0119 o luce aktywnie wykorzystywanej przez atakuj\u0105cych, firma powinna mie\u0107 mo\u017cliwo\u015b\u0107 szybkiej oceny, czy dotyczy ona jej \u015brodowiska i jak szybko mo\u017cna wdro\u017cy\u0107 poprawk\u0119 lub rozwi\u0105zanie tymczasowe.<\/p><p>R\u00f3wnie wa\u017cny jest monitoring. NIS2 nie zak\u0142ada, \u017ce ka\u017cdy incydent mo\u017cna zatrzyma\u0107. Firma powinna jednak mie\u0107 szans\u0119 zauwa\u017cy\u0107 nietypowe zdarzenia: wielokrotne nieudane logowania, nag\u0142\u0105 zmian\u0119 konfiguracji, zatrzymanie us\u0142ugi, brak backupu czy przeci\u0105\u017cenie serwera. Im szybciej wykryty problem, tym \u0142atwiej ograniczy\u0107 jego skutki.<\/p><p>Dla mniejszych organizacji nie zawsze oznacza to budow\u0119 w\u0142asnego centrum bezpiecze\u0144stwa. Cz\u0119\u015b\u0107 zada\u0144 mo\u017ce by\u0107 realizowana w ramach <a href=\"https:\/\/prosteit.pl\/en\/it-services\/it-administration\/it-infrastructure-maintenance\/\">monitoring and maintenance of IT infrastructure<\/a>, je\u017celi zakres monitoringu i spos\u00f3b reagowania s\u0105 wcze\u015bniej jasno okre\u015blone.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-55a29dc elementor-widget elementor-widget-heading\" data-id=\"55a29dc\" data-element_type=\"widget\" data-e-type=\"widget\" data-settings=\"{&quot;ekit_we_effect_on&quot;:&quot;none&quot;}\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">4. Procedura reagowania na incydent - co robimy w pierwszej godzinie?<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-f624695 elementor-widget elementor-widget-text-editor\" data-id=\"f624695\" data-element_type=\"widget\" data-e-type=\"widget\" data-settings=\"{&quot;ekit_we_effect_on&quot;:&quot;none&quot;}\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Cyberincydent zwykle nie zaczyna si\u0119 od komunikatu: \u201ew\u0142a\u015bnie trwa atak\u201d. Cz\u0119\u015bciej pracownik zg\u0142asza podejrzan\u0105 wiadomo\u015b\u0107, kto\u015b traci dost\u0119p do plik\u00f3w, system zaczyna dzia\u0142a\u0107 nietypowo albo administrator zauwa\u017ca logowanie z nieznanego miejsca.<\/p><p>Dlatego procedura reagowania powinna by\u0107 prosta i mo\u017cliwa do wykorzystania r\u00f3wnie\u017c przez osoby nietechniczne. Pracownik musi wiedzie\u0107, gdzie zg\u0142osi\u0107 podejrzane zdarzenie. Zesp\u00f3\u0142 techniczny powinien wiedzie\u0107, kto podejmuje decyzj\u0119 o od\u0142\u0105czeniu urz\u0105dzenia, zablokowaniu konta lub zatrzymaniu us\u0142ugi. Kierownictwo powinno natomiast wiedzie\u0107, kiedy sytuacja wymaga eskalacji i formalnego zg\u0142oszenia.<\/p><p>Dobra procedura powinna obejmowa\u0107 przynajmniej identyfikacj\u0119 zdarzenia, zabezpieczenie dowod\u00f3w i log\u00f3w, ograniczenie skutk\u00f3w, przywr\u00f3cenie us\u0142ug oraz kr\u00f3tkie podsumowanie po incydencie. To ostatnie jest wa\u017cne, bo pozwala poprawi\u0107 zabezpieczenia na podstawie realnego zdarzenia, a nie tylko teoretycznych scenariuszy.<\/p><p>W przypadku podmiot\u00f3w obj\u0119tych KSC znaczenie ma r\u00f3wnie\u017c raportowanie powa\u017cnych incydent\u00f3w do w\u0142a\u015bciwych podmiot\u00f3w krajowego systemu cyberbezpiecze\u0144stwa. W\u0142a\u015bnie dlatego organizacja powinna wcze\u015bniej ustali\u0107, kto odpowiada za ocen\u0119 incydentu i komunikacj\u0119 zewn\u0119trzn\u0105, zamiast podejmowa\u0107 te decyzje dopiero w sytuacji kryzysowej.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-ece24a5 elementor-widget elementor-widget-heading\" data-id=\"ece24a5\" data-element_type=\"widget\" data-e-type=\"widget\" data-settings=\"{&quot;ekit_we_effect_on&quot;:&quot;none&quot;}\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">5. Dostawcy IT i \u0142a\u0144cuch dostaw - bezpiecze\u0144stwo firmy nie ko\u0144czy si\u0119 na w\u0142asnej sieci<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-d97a81d elementor-widget elementor-widget-text-editor\" data-id=\"d97a81d\" data-element_type=\"widget\" data-e-type=\"widget\" data-settings=\"{&quot;ekit_we_effect_on&quot;:&quot;none&quot;}\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Firma mo\u017ce mie\u0107 dobrze zabezpieczone komputery i serwery, a mimo to pozostawa\u0107 podatna przez zewn\u0119trznego dostawc\u0119. Dotyczy to mi\u0119dzy innymi firm IT, dostawc\u00f3w oprogramowania, hostingu, chmury, system\u00f3w ERP, monitoringu czy serwisu posiadaj\u0105cego zdalny dost\u0119p do infrastruktury.<\/p><p>NIS2 wskazuje bezpiecze\u0144stwo \u0142a\u0144cucha dostaw jako jeden z element\u00f3w zarz\u0105dzania ryzykiem. W praktyce nie chodzi o przesy\u0142anie ka\u017cdemu kontrahentowi wielostronicowej ankiety. Najpierw warto ustali\u0107, kt\u00f3rzy dostawcy maj\u0105 rzeczywisty wp\u0142yw na kluczowe systemy i dane.<\/p><p>Dla takich podmiot\u00f3w trzeba sprawdzi\u0107 przede wszystkim zakres dost\u0119pu, spos\u00f3b logowania, odpowiedzialno\u015b\u0107 za aktualizacje, zasady zg\u0142aszania incydent\u00f3w oraz mo\u017cliwo\u015b\u0107 odebrania dost\u0119pu po zako\u0144czeniu wsp\u00f3\u0142pracy. Dost\u0119p serwisowy \u201ena wszelki wypadek\u201d, pozostawiony na lata bez kontroli, jest dok\u0142adnie takim ryzykiem, kt\u00f3re warto usun\u0105\u0107.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-c36adb0 elementor-widget elementor-widget-heading\" data-id=\"c36adb0\" data-element_type=\"widget\" data-e-type=\"widget\" data-settings=\"{&quot;ekit_we_effect_on&quot;:&quot;none&quot;}\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\"><a href=\"https:\/\/prosteit.pl\/en\/artyku\u0142y\/\">6. Dokumentacja, szkolenia i odpowiedzialno\u015b\u0107 - technologia to tylko cz\u0119\u015b\u0107 NIS2<\/a><\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-c9ee361 elementor-widget elementor-widget-text-editor\" data-id=\"c9ee361\" data-element_type=\"widget\" data-e-type=\"widget\" data-settings=\"{&quot;ekit_we_effect_on&quot;:&quot;none&quot;}\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Dobrze skonfigurowane zabezpieczenia s\u0105 wa\u017cne, ale firma musi r\u00f3wnie\u017c wiedzie\u0107, kto za nie odpowiada i jak sprawdza ich skuteczno\u015b\u0107. NIS2 obejmuje wi\u0119c nie tylko technologi\u0119, ale te\u017c procesy, ludzi i odpowiedzialno\u015b\u0107 kierownictwa.<\/p><p>Dokumentacja nie powinna by\u0107 tworzona wy\u0142\u0105cznie na potrzeby kontroli. Ma pomaga\u0107 w codziennej pracy. Kr\u00f3tka lista w\u0142a\u015bcicieli system\u00f3w, procedura nadawania dost\u0119p\u00f3w, harmonogram test\u00f3w backupu czy instrukcja zg\u0142aszania incydentu maj\u0105 znacznie wi\u0119ksz\u0105 warto\u015b\u0107 ni\u017c rozbudowany dokument, kt\u00f3rego nikt w firmie nie u\u017cywa.<\/p><p>Podobnie ze szkoleniami. Pracownik nie musi zna\u0107 szczeg\u00f3\u0142\u00f3w ustawy o KSC. Powinien natomiast rozpoznawa\u0107 typowe pr\u00f3by phishingu, wiedzie\u0107, \u017ce nie nale\u017cy akceptowa\u0107 nieoczekiwanych \u017c\u0105da\u0144 MFA oraz umie\u0107 szybko zg\u0142osi\u0107 podejrzane zdarzenie. Kierownictwo powinno rozumie\u0107 ryzyka biznesowe i podejmowa\u0107 decyzje dotycz\u0105ce priorytet\u00f3w oraz zasob\u00f3w.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-b49f89d elementor-widget elementor-widget-heading\" data-id=\"b49f89d\" data-element_type=\"widget\" data-e-type=\"widget\" data-settings=\"{&quot;ekit_we_effect_on&quot;:&quot;none&quot;}\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">Jak sprawdzi\u0107, czego brakuje w Twojej firmie?<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-feb1c76 elementor-widget elementor-widget-text-editor\" data-id=\"feb1c76\" data-element_type=\"widget\" data-e-type=\"widget\" data-settings=\"{&quot;ekit_we_effect_on&quot;:&quot;none&quot;}\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Najwi\u0119kszy b\u0142\u0105d przy wdro\u017ceniu NIS2 to pr\u00f3ba poprawiania wszystkiego jednocze\u015bnie. W wi\u0119kszo\u015bci firm cz\u0119\u015b\u0107 zabezpiecze\u0144 ju\u017c dzia\u0142a. Problemem jest raczej brak sp\u00f3jno\u015bci: backup jest, ale nie by\u0142 testowany; MFA dzia\u0142a w Microsoft 365, ale nie na VPN; monitoring obejmuje serwer, ale nikt nie reaguje na alerty; dostawca ma zdalny dost\u0119p, ale nikt nie wie, z jakiego konta korzysta.<\/p><p>Dlatego dobrym pierwszym krokiem jest audyt gotowo\u015bci. Nie powinien ko\u0144czy\u0107 si\u0119 wy\u0142\u0105cznie list\u0105 b\u0142\u0119d\u00f3w. Jego warto\u015bci\u0105 jest podzia\u0142 dzia\u0142a\u0144 na priorytety: co trzeba poprawi\u0107 natychmiast, co mo\u017cna zaplanowa\u0107 na kolejny etap i kt\u00f3re rozwi\u0105zania ju\u017c spe\u0142niaj\u0105 swoj\u0105 funkcj\u0119.<\/p><p>W naszej pracy mo\u017cemy zacz\u0105\u0107 od technicznego przegl\u0105du \u015brodowiska &#8211; kont i uprawnie\u0144, backup\u00f3w, serwer\u00f3w, urz\u0105dze\u0144 sieciowych, Microsoft 365, zdalnego dost\u0119pu i monitoringu. Nast\u0119pnie mo\u017cna po\u0142\u0105czy\u0107 wyniki z wymaganiami organizacyjnymi i przygotowa\u0107 realny plan zmian. Dzi\u0119ki temu wdro\u017cenie NIS2 nie staje si\u0119 projektem \u201ekupmy wszystko od nowa\u201d, tylko uporz\u0105dkowaniem najwa\u017cniejszych ryzyk firmy.<\/p><p>Najwa\u017cniejszy efekt nie powinien polega\u0107 na zdobyciu dokumentu potwierdzaj\u0105cego zgodno\u015b\u0107. Firma powinna po prostu lepiej wiedzie\u0107, co chroni, kto ma dost\u0119p, jak wykrywa problem i co zrobi, kiedy kt\u00f3rego\u015b dnia zabezpieczenia oka\u017c\u0105 si\u0119 niewystarczaj\u0105ce.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-3168cea elementor-widget elementor-widget-heading\" data-id=\"3168cea\" data-element_type=\"widget\" data-e-type=\"widget\" data-settings=\"{&quot;ekit_we_effect_on&quot;:&quot;none&quot;}\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">Kr\u00f3tka checklista przed dalszym wdro\u017ceniem<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-d8a7b7c elementor-widget elementor-widget-text-editor\" data-id=\"d8a7b7c\" data-element_type=\"widget\" data-e-type=\"widget\" data-settings=\"{&quot;ekit_we_effect_on&quot;:&quot;none&quot;}\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<ul><li>\u00a0\u2022 Czy MFA jest w\u0142\u0105czone na najwa\u017cniejszych kontach i us\u0142ugach?<\/li><li>\u00a0\u2022 Czy uprawnienia u\u017cytkownik\u00f3w i administrator\u00f3w s\u0105 regularnie przegl\u0105dane?<\/li><li>\u00a0\u2022 Czy backup by\u0142 testowo odtwarzany, a nie tylko wykonywany?<\/li><li>\u00a0\u2022 Czy firma monitoruje najwa\u017cniejsze systemy i reaguje na alerty?<\/li><li>\u00a0\u2022 Czy istnieje prosta procedura zg\u0142aszania i obs\u0142ugi incydentu?<\/li><li>\u00a0\u2022 Czy zdalny dost\u0119p dostawc\u00f3w jest kontrolowany i mo\u017cliwy do szybkiego odebrania?<\/li><li>\u00a0\u2022 Czy wiadomo, kto odpowiada za kluczowe systemy i decyzje bezpiecze\u0144stwa?<\/li><li>\u00a0\u2022 Czy pracownicy wiedz\u0105, jak zg\u0142osi\u0107 phishing lub podejrzane logowanie?<\/li><\/ul>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>","protected":false},"excerpt":{"rendered":"<p>NIS2 w praktyce &#8211; jakie zabezpieczenia i procedury powinna wdro\u017cy\u0107 firma? W pierwszej cz\u0119\u015bci serii wyja\u015bnili\u015bmy, czym jest NIS2 i kt\u00f3re firmy mog\u0105 podlega\u0107 nowym wymaganiom. Je\u017celi organizacja jest ju\u017c na etapie przygotowa\u0144, pojawia si\u0119 bardziej praktyczne pytanie: co w\u0142a\u015bciwie trzeba zmieni\u0107 w codziennym dzia\u0142aniu firmy? NIS2 nie wskazuje jednego programu, firewalla czy gotowego pakietu [&hellip;]<\/p>","protected":false},"author":5,"featured_media":12488,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[83],"tags":[838,1088,1129],"class_list":["post-12480","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologia","tag-audyt-it","tag-audyt-it-dla-firm","tag-ksc"],"_links":{"self":[{"href":"https:\/\/prosteit.pl\/en\/wp-json\/wp\/v2\/posts\/12480","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prosteit.pl\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prosteit.pl\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prosteit.pl\/en\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/prosteit.pl\/en\/wp-json\/wp\/v2\/comments?post=12480"}],"version-history":[{"count":19,"href":"https:\/\/prosteit.pl\/en\/wp-json\/wp\/v2\/posts\/12480\/revisions"}],"predecessor-version":[{"id":12536,"href":"https:\/\/prosteit.pl\/en\/wp-json\/wp\/v2\/posts\/12480\/revisions\/12536"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prosteit.pl\/en\/wp-json\/wp\/v2\/media\/12488"}],"wp:attachment":[{"href":"https:\/\/prosteit.pl\/en\/wp-json\/wp\/v2\/media?parent=12480"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prosteit.pl\/en\/wp-json\/wp\/v2\/categories?post=12480"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prosteit.pl\/en\/wp-json\/wp\/v2\/tags?post=12480"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}