Termin ustawowyWniosek o wpis3.10.2026

Pozostało33 dniTerminy

Przejdź do treści

Etap 1 · Ocena

Ocena zgodności technicznej z ustawą o KSC

Jeden dzień w zakładzie, po którym wiadomo dokładnie: czego brakuje wobec czternastu środków z art. 8, w jakiej kolejności to uzupełniać i ile to będzie kosztowało. Bez ogólników i bez szablonu przepisanego z normy.
Cena
8 000 – 12 000 zł netto
Czas
1 dzień u klienta + 10 dni roboczych na raport
Wynik
Raport, roadmapa, wycena, skrót dla zarządu

Dla kogo

Kiedy ocena ma sens

Ta usługa jest dla

  • Firmy produkcyjne zatrudniające od 50 do 250 osób, działające w sektorach wymienionych w załącznikach do ustawy.
  • Zarządy, które dostały pytanie o zgodność od kontrahenta, ubezpieczyciela albo z centrali grupy i potrzebują odpowiedzi opartej na faktach.
  • Firmy z wdrożonym ISO 27001, które chcą wiedzieć, które elementy systemu można wprost wykorzystać jako dowód, a co trzeba dobudować.
  • Administratorzy IT, którzy wiedzą, że część rzeczy wymaga poprawy, i potrzebują dokumentu, który uzasadni budżet przed zarządem.

Ta usługa nie jest dla

  • Firm szukających certyfikatu zgodności — na gruncie tej ustawy nikt takiego dokumentu nie wydaje.
  • Firm poniżej progu wielkości, bez podmiotów powiązanych i bez wymagań kontraktowych. Wtedy mówię o tym na rozmowie wstępnej i nie wystawiam faktury.
  • Sytuacji, w których potrzebna jest opinia prawna o statusie podmiotu. To zakres pracy radcy prawnego, z którym współpracuję.

Artefakty

Co dokładnie zostaje po ocenie

Pięć dokumentów. Wszystkie w formacie edytowalnym i w PDF, wszystkie własnością firmy — mogą być użyte także w rozmowie z innym wykonawcą.
  1. 01

    Raport z oceny zgodności technicznej

    Czternaście rozdziałów, po jednym na każdy środek z art. 8. W każdym: stan faktyczny opisany nazwami systemów, które są u Państwa, ocena luki w trzystopniowej skali, rekomendacja i szacowany nakład pracy.

  2. 02

    Roadmapa wdrożenia z priorytetami

    Kolejność prac wynikająca z ryzyka i z terminu ustawowego, podzielona na etapy kwartalne. Z jawnym rozdzieleniem odpowiedzialności: co robi Państwa administrator, co dostawca IT, a co ja.

  3. 03

    Wycena wdrożenia

    Widełki kosztów dla każdego etapu, w rozbiciu na pracę i na zakupy — licencje, sprzęt, przestrzeń dyskową. Wycena jest ważna 90 dni i nie zmienia się po podpisaniu umowy.

  4. 04

    Zestawienie danych do wniosku o wpis do wykazu

    Adresy IP, nazwy domen i systemy wykorzystywane do świadczenia usługi, zebrane i zweryfikowane technicznie. To najczęściej brakujący element przy składaniu wniosku.

  5. 05

    Skrót dla zarządu

    Dwie strony bez żargonu: co jest, czego brakuje, jakie są konsekwencje zwłoki i ile kosztuje doprowadzenie do stanu zgodnego. Do przedstawienia na posiedzeniu zarządu lub radzie nadzorczej.

Przebieg

Cztery etapy, jeden dzień na miejscu

Harmonogram dnia jest stały i znany przed wizytą — Państwa administrator wie, kiedy będzie potrzebny i do czego.
  1. Krok 01

    Przygotowanie

    Umowa i NDA, krótka ankieta o systemach, ustalenie terminu i osób. Proszę o dostęp do odczytu w kilku systemach — nie wprowadzam żadnych zmian bez pisemnej zgody.

    zdalnie · 3–5 dni przed wizytą

  2. Krok 02

    Dzień w zakładzie

    Siedem godzin pracy według stałego harmonogramu, w towarzystwie Państwa administratora. Rozmowy, oględziny konfiguracji i obchód hali — nie tylko wywiad przy stole.

    1 dzień roboczy · na miejscu

  3. Krok 03

    Analiza i opracowanie raportu

    Zebrane obserwacje mapuję na czternaście środków z art. 8, porządkuję ryzyka i wyceniam pracę potrzebną do zamknięcia każdej luki.

    10 dni roboczych

  4. Krok 04

    Przekazanie i omówienie

    Spotkanie na 90 minut z zarządem i administratorem: przechodzimy przez raport, ustalamy priorytety i decydujemy, co firma zrobi sama, a co zleci.

    zdalnie lub na miejscu

Harmonogram dnia w zakładzie
GodzinaCzasZakres
08:3030 minRozmowa otwierająca z kierownictwem — zakres usługi, granice systemu, osoby kontaktowe
09:002,5 hPrzegląd infrastruktury z administratorem: domena, serwery, poczta, sieć, urządzenia brzegowe
11:301 hKontrola dostępu: konta uprzywilejowane, MFA, dostęp zdalny dostawców i serwisu maszyn
12:3030 minPrzerwa
13:001,5 hKopie zapasowe i odtwarzanie: konfiguracja, separacja od domeny, weryfikacja ostatniego testu
14:301 hObchód hali: stacje sterujące, panele HMI, punkty dostępu, styk sieci produkcyjnej z biurową
15:3030 minPodsumowanie dnia — pierwsze obserwacje i rzeczy do poprawy od razu, bez czekania na raport

Katalog środków

Czternaście środków, wobec których oceniam firmę

To jest oś raportu. Każdy wiersz staje się rozdziałem z opisem stanu faktycznego i oceną luki. Termin wdrożenia całości to 3 kwietnia 2027 r..
Katalog środków zarządzania ryzykiem — art. 8 ustawy o KSC
§Środek bezpieczeństwa (art. 8)Co sprawdzamDowód, który zostaje
01Analiza ryzyka i polityka bezpieczeństwa systemów informacyjnychCzy istnieje rejestr ryzyk powiązany z konkretnymi systemami — ERP, stacje sterujące liniami, poczta — i czy ktokolwiek przeglądał go w ostatnim roku.Rejestr ryzyk z datami przeglądu, zatwierdzona polityka bezpieczeństwa, decyzje o postępowaniu z ryzykiem podpisane przez kierownika podmiotu.
02Obsługa incydentu — wykrywanie, rejestrowanie, reagowanie, zgłaszaniePełna ścieżka od wykrycia do zgłoszenia: kto zauważa zdarzenie, kto je klasyfikuje jako incydent poważny, kto i w jakim czasie zgłasza je do właściwego CSIRT.Procedura obsługi incydentu z progami klasyfikacji, rejestr incydentów, wynik ćwiczenia zgłoszenia przeprowadzonego na sucho.
03Ciągłość działania — kopie zapasowe, odtwarzanie, zarządzanie kryzysoweCzy kopie są odseparowane od domeny i czy ktokolwiek odtworzył z nich działający system w ciągu ostatnich 12 miesięcy. Sam harmonogram kopii to nie dowód.Plan ciągłości działania, polityka kopii zapasowych, protokół z testu odtworzenia z mierzonym czasem i zrzutami ekranu.
04Bezpieczeństwo łańcucha dostaw — dostawcy i usługodawcyKto ma zdalny dostęp do sieci zakładu: integrator linii, serwis maszyn, dostawca ERP, firma IT. Jak ten dostęp jest włączany i czy jest rejestrowany.Rejestr dostawców z oceną ryzyka, klauzule bezpieczeństwa w umowach, wykaz kont serwisowych wraz z zasadami ich włączania.
05Bezpieczeństwo w nabywaniu, rozwoju i utrzymaniu systemów, w tym obsługa podatnościCzy ktokolwiek regularnie skanuje podatności i czy krytyczne poprawki mają wyznaczony termin oraz osobę odpowiedzialną.Raporty ze skanów, rejestr podatności z terminami usunięcia, polityka aktualizacji z udokumentowanymi wyjątkami dla maszyn produkcyjnych.
06Ocena skuteczności środków bezpieczeństwaCzy da się wykazać, że środki działają — a nie tylko że zostały kupione. Najczęściej brakujący element w całym systemie.Mierniki (pokrycie agentami monitoringu, czas do wykrycia, odsetek kont z MFA), raporty z przeglądów, plan i wynik audytu wewnętrznego.
07Podstawowe praktyki cyberhigienyUprawnienia lokalnych administratorów na stacjach, polityka haseł, obsługa makr w dokumentach, aktualność systemów operacyjnych.Standard konfiguracji stacji roboczej, wykaz odstępstw, raport zgodności stacji ze standardem.
08Szkolenia z zakresu cyberbezpieczeństwaCzy szkolenia obejmują też kierownika podmiotu i czy są cykliczne. Ustawa traktuje szkolenie kierownictwa odrębnie od szkoleń pracowniczych.Zakres merytoryczny, listy obecności, zaświadczenie o szkoleniu kierownika podmiotu, harmonogram powtórzeń.
09Kryptografia i szyfrowanie — polityka stosowaniaCzy dyski laptopów są szyfrowane, czy usługi wystawione na zewnątrz wymuszają TLS, czy kopie zapasowe są szyfrowane w spoczynku.Polityka stosowania kryptografii, raport stanu szyfrowania dysków, konfiguracja i wynik testu usług publicznych.
10Bezpieczeństwo zasobów ludzkichCo dzieje się z kontami i sprzętem po odejściu pracownika oraz kto formalnie nadaje uprawnienia przy zatrudnieniu.Procedura zatrudnienia i odejścia, upoważnienia, potwierdzenia wyłączenia kont z datą.
11Kontrola dostępu i konta uprzywilejowaneIle jest kont z uprawnieniami administratora domeny, czy są imienne, kiedy ostatnio przeglądano listę uprawnień.Wykaz kont uprzywilejowanych, macierz uprawnień do systemów, protokół okresowego przeglądu dostępów.
12Zarządzanie aktywami — inwentaryzacja sprzętu i oprogramowaniaCzy wykaz obejmuje również stacje sterujące maszynami, panele HMI i urządzenia sieciowe na hali, a nie tylko komputery biurowe.Aktualny wykaz aktywów z przypisanym właścicielem i krytycznością, w tym segment produkcyjny.
13Uwierzytelnianie wieloskładnikowe i bezpieczne uwierzytelnianiePokrycie MFA na poczcie, VPN i dostępie zdalnym oraz to, czy wyjątki mają uzasadnienie i termin ważności.Raport pokrycia MFA z Microsoft 365 / Entra ID, konfiguracja polityk dostępu warunkowego, lista wyjątków z uzasadnieniem.
14Zabezpieczona komunikacja i łączność na czas incydentuJak zespół kryzysowy porozumie się, gdy poczta i domena będą niedostępne albo przejęte.Wskazany kanał zapasowy z listą kontaktów, karta postępowania na czas incydentu dostępna poza siecią firmową.
Numeracja 01–14 jest robocza i porządkuje raport z oceny. Katalog odpowiada środkom zarządzania ryzykiem z art. 8 ustawy o krajowym systemie cyberbezpieczeństwa (odpowiednik art. 21 ust. 2 dyrektywy NIS2).

Cena

Ile to kosztuje i od czego zależy

8 000 – 12 000 zł netto. Dolna granica dotyczy firmy z jedną lokalizacją, jedną domeną i infrastrukturą utrzymywaną w całości wewnętrznie. Górna — firm z kilkoma lokalizacjami, wydzieloną siecią produkcyjną i kilkoma dostawcami z dostępem zdalnym.

Cenę podaję po rozmowie wstępnej i krótkiej ankiecie, przed podpisaniem umowy. Nie zmienia się w trakcie. Dojazd w granicach województwa podkarpackiego jest wliczony.

Jeżeli w ciągu 60 dni od przekazania raportu zdecydują się Państwo na wdrożenie, koszt oceny pomniejsza wycenę wdrożenia.

Pytania

Najczęściej pytają o to

01

Czy ocena zakłóci pracę produkcji?

Nie. Pracuję wyłącznie na odczycie: przeglądam konfiguracje, uprawnienia i logi, nie uruchamiam skanów, które mogłyby obciążyć sieć produkcyjną ani nie testuję podatności na żywym systemie.

Obchód hali to oględziny — sprawdzam, co jest podłączone, jak segmentowana jest sieć i kto ma fizyczny dostęp do stacji sterujących. Nie wymaga zatrzymania linii.

02

Co, jeśli okaże się, że jesteśmy w bardzo złym stanie?

To częsta sytuacja i nie jest powodem do wstydu — większość zakładów produkcyjnych nigdy nie była objęta regulacją cyberbezpieczeństwa. Raport nie służy ocenie administratora, tylko wskazaniu kolejności prac.

W praktyce najważniejsze jest to, żeby pierwsze trzy pozycje roadmapy dało się wykonać w ciągu kwartału. Tak układam priorytety: najpierw to, co redukuje największe ryzyko przy najmniejszym nakładzie.

03

Czy raport wystarczy, żeby wykazać zgodność?

Nie i nikt uczciwie nie obieca inaczej. Raport z oceny jest dowodem na to, że firma przeprowadziła analizę stanu — czyli na wykonanie jednego z obowiązków. Pozostałe trzynaście środków trzeba faktycznie wdrożyć.

Raport ma jednak drugą wartość: dokumentuje moment startu. Przy kontroli liczy się też to, czy firma działała planowo, a nie dopiero po zdarzeniu.

04

Pracujemy na trzy zmiany i mamy dwie lokalizacje. Co wtedy?

Druga lokalizacja to zwykle dodatkowy dzień albo pół dnia, w zależności od tego, czy ma własną infrastrukturę, czy tylko łącze do centrali. Wpływa to na cenę i mówię o tym przed podpisaniem umowy, nie po.

Praca zmianowa nie przeszkadza — potrzebuję dostępności administratora i możliwości wejścia na halę, a nie ciszy na produkcji.

05

Czy koszt oceny przepada, jeśli zlecimy wdrożenie?

Nie. Jeżeli w ciągu 60 dni od przekazania raportu zdecydują się Państwo na wdrożenie, kwota oceny pomniejsza jego wycenę.

Następny krok

Zarezerwuj dzień na ocenę

Najbliższe wolne terminy podaję w odpowiedzi na wiadomość. Przed umową odbywamy krótką rozmowę — muszę wiedzieć, czy usługa w Państwa sytuacji w ogóle ma sens.

Rozmowa wstępna trwa około 20 minut i jest bezpłatna. Odpowiadam w ciągu jednego dnia roboczego.