Etap 1 · Ocena
Ocena zgodności technicznej z ustawą o KSC
- Cena
- 8 000 – 12 000 zł netto
- Czas
- 1 dzień u klienta + 10 dni roboczych na raport
- Wynik
- Raport, roadmapa, wycena, skrót dla zarządu
Dla kogo
Kiedy ocena ma sens
Ta usługa jest dla
- Firmy produkcyjne zatrudniające od 50 do 250 osób, działające w sektorach wymienionych w załącznikach do ustawy.
- Zarządy, które dostały pytanie o zgodność od kontrahenta, ubezpieczyciela albo z centrali grupy i potrzebują odpowiedzi opartej na faktach.
- Firmy z wdrożonym ISO 27001, które chcą wiedzieć, które elementy systemu można wprost wykorzystać jako dowód, a co trzeba dobudować.
- Administratorzy IT, którzy wiedzą, że część rzeczy wymaga poprawy, i potrzebują dokumentu, który uzasadni budżet przed zarządem.
Ta usługa nie jest dla
- Firm szukających certyfikatu zgodności — na gruncie tej ustawy nikt takiego dokumentu nie wydaje.
- Firm poniżej progu wielkości, bez podmiotów powiązanych i bez wymagań kontraktowych. Wtedy mówię o tym na rozmowie wstępnej i nie wystawiam faktury.
- Sytuacji, w których potrzebna jest opinia prawna o statusie podmiotu. To zakres pracy radcy prawnego, z którym współpracuję.
Artefakty
Co dokładnie zostaje po ocenie
- 01
Raport z oceny zgodności technicznej
Czternaście rozdziałów, po jednym na każdy środek z art. 8. W każdym: stan faktyczny opisany nazwami systemów, które są u Państwa, ocena luki w trzystopniowej skali, rekomendacja i szacowany nakład pracy.
- 02
Roadmapa wdrożenia z priorytetami
Kolejność prac wynikająca z ryzyka i z terminu ustawowego, podzielona na etapy kwartalne. Z jawnym rozdzieleniem odpowiedzialności: co robi Państwa administrator, co dostawca IT, a co ja.
- 03
Wycena wdrożenia
Widełki kosztów dla każdego etapu, w rozbiciu na pracę i na zakupy — licencje, sprzęt, przestrzeń dyskową. Wycena jest ważna 90 dni i nie zmienia się po podpisaniu umowy.
- 04
Zestawienie danych do wniosku o wpis do wykazu
Adresy IP, nazwy domen i systemy wykorzystywane do świadczenia usługi, zebrane i zweryfikowane technicznie. To najczęściej brakujący element przy składaniu wniosku.
- 05
Skrót dla zarządu
Dwie strony bez żargonu: co jest, czego brakuje, jakie są konsekwencje zwłoki i ile kosztuje doprowadzenie do stanu zgodnego. Do przedstawienia na posiedzeniu zarządu lub radzie nadzorczej.
Przebieg
Cztery etapy, jeden dzień na miejscu
Krok 01
Przygotowanie
Umowa i NDA, krótka ankieta o systemach, ustalenie terminu i osób. Proszę o dostęp do odczytu w kilku systemach — nie wprowadzam żadnych zmian bez pisemnej zgody.
zdalnie · 3–5 dni przed wizytą
Krok 02
Dzień w zakładzie
Siedem godzin pracy według stałego harmonogramu, w towarzystwie Państwa administratora. Rozmowy, oględziny konfiguracji i obchód hali — nie tylko wywiad przy stole.
1 dzień roboczy · na miejscu
Krok 03
Analiza i opracowanie raportu
Zebrane obserwacje mapuję na czternaście środków z art. 8, porządkuję ryzyka i wyceniam pracę potrzebną do zamknięcia każdej luki.
10 dni roboczych
Krok 04
Przekazanie i omówienie
Spotkanie na 90 minut z zarządem i administratorem: przechodzimy przez raport, ustalamy priorytety i decydujemy, co firma zrobi sama, a co zleci.
zdalnie lub na miejscu
| Godzina | Czas | Zakres |
|---|---|---|
| 08:30 | 30 min | Rozmowa otwierająca z kierownictwem — zakres usługi, granice systemu, osoby kontaktowe |
| 09:00 | 2,5 h | Przegląd infrastruktury z administratorem: domena, serwery, poczta, sieć, urządzenia brzegowe |
| 11:30 | 1 h | Kontrola dostępu: konta uprzywilejowane, MFA, dostęp zdalny dostawców i serwisu maszyn |
| 12:30 | 30 min | Przerwa |
| 13:00 | 1,5 h | Kopie zapasowe i odtwarzanie: konfiguracja, separacja od domeny, weryfikacja ostatniego testu |
| 14:30 | 1 h | Obchód hali: stacje sterujące, panele HMI, punkty dostępu, styk sieci produkcyjnej z biurową |
| 15:30 | 30 min | Podsumowanie dnia — pierwsze obserwacje i rzeczy do poprawy od razu, bez czekania na raport |
Katalog środków
Czternaście środków, wobec których oceniam firmę
| § | Środek bezpieczeństwa (art. 8) | Co sprawdzam | Dowód, który zostaje |
|---|---|---|---|
| 01 | Analiza ryzyka i polityka bezpieczeństwa systemów informacyjnych | Czy istnieje rejestr ryzyk powiązany z konkretnymi systemami — ERP, stacje sterujące liniami, poczta — i czy ktokolwiek przeglądał go w ostatnim roku. | Rejestr ryzyk z datami przeglądu, zatwierdzona polityka bezpieczeństwa, decyzje o postępowaniu z ryzykiem podpisane przez kierownika podmiotu. |
| 02 | Obsługa incydentu — wykrywanie, rejestrowanie, reagowanie, zgłaszanie | Pełna ścieżka od wykrycia do zgłoszenia: kto zauważa zdarzenie, kto je klasyfikuje jako incydent poważny, kto i w jakim czasie zgłasza je do właściwego CSIRT. | Procedura obsługi incydentu z progami klasyfikacji, rejestr incydentów, wynik ćwiczenia zgłoszenia przeprowadzonego na sucho. |
| 03 | Ciągłość działania — kopie zapasowe, odtwarzanie, zarządzanie kryzysowe | Czy kopie są odseparowane od domeny i czy ktokolwiek odtworzył z nich działający system w ciągu ostatnich 12 miesięcy. Sam harmonogram kopii to nie dowód. | Plan ciągłości działania, polityka kopii zapasowych, protokół z testu odtworzenia z mierzonym czasem i zrzutami ekranu. |
| 04 | Bezpieczeństwo łańcucha dostaw — dostawcy i usługodawcy | Kto ma zdalny dostęp do sieci zakładu: integrator linii, serwis maszyn, dostawca ERP, firma IT. Jak ten dostęp jest włączany i czy jest rejestrowany. | Rejestr dostawców z oceną ryzyka, klauzule bezpieczeństwa w umowach, wykaz kont serwisowych wraz z zasadami ich włączania. |
| 05 | Bezpieczeństwo w nabywaniu, rozwoju i utrzymaniu systemów, w tym obsługa podatności | Czy ktokolwiek regularnie skanuje podatności i czy krytyczne poprawki mają wyznaczony termin oraz osobę odpowiedzialną. | Raporty ze skanów, rejestr podatności z terminami usunięcia, polityka aktualizacji z udokumentowanymi wyjątkami dla maszyn produkcyjnych. |
| 06 | Ocena skuteczności środków bezpieczeństwa | Czy da się wykazać, że środki działają — a nie tylko że zostały kupione. Najczęściej brakujący element w całym systemie. | Mierniki (pokrycie agentami monitoringu, czas do wykrycia, odsetek kont z MFA), raporty z przeglądów, plan i wynik audytu wewnętrznego. |
| 07 | Podstawowe praktyki cyberhigieny | Uprawnienia lokalnych administratorów na stacjach, polityka haseł, obsługa makr w dokumentach, aktualność systemów operacyjnych. | Standard konfiguracji stacji roboczej, wykaz odstępstw, raport zgodności stacji ze standardem. |
| 08 | Szkolenia z zakresu cyberbezpieczeństwa | Czy szkolenia obejmują też kierownika podmiotu i czy są cykliczne. Ustawa traktuje szkolenie kierownictwa odrębnie od szkoleń pracowniczych. | Zakres merytoryczny, listy obecności, zaświadczenie o szkoleniu kierownika podmiotu, harmonogram powtórzeń. |
| 09 | Kryptografia i szyfrowanie — polityka stosowania | Czy dyski laptopów są szyfrowane, czy usługi wystawione na zewnątrz wymuszają TLS, czy kopie zapasowe są szyfrowane w spoczynku. | Polityka stosowania kryptografii, raport stanu szyfrowania dysków, konfiguracja i wynik testu usług publicznych. |
| 10 | Bezpieczeństwo zasobów ludzkich | Co dzieje się z kontami i sprzętem po odejściu pracownika oraz kto formalnie nadaje uprawnienia przy zatrudnieniu. | Procedura zatrudnienia i odejścia, upoważnienia, potwierdzenia wyłączenia kont z datą. |
| 11 | Kontrola dostępu i konta uprzywilejowane | Ile jest kont z uprawnieniami administratora domeny, czy są imienne, kiedy ostatnio przeglądano listę uprawnień. | Wykaz kont uprzywilejowanych, macierz uprawnień do systemów, protokół okresowego przeglądu dostępów. |
| 12 | Zarządzanie aktywami — inwentaryzacja sprzętu i oprogramowania | Czy wykaz obejmuje również stacje sterujące maszynami, panele HMI i urządzenia sieciowe na hali, a nie tylko komputery biurowe. | Aktualny wykaz aktywów z przypisanym właścicielem i krytycznością, w tym segment produkcyjny. |
| 13 | Uwierzytelnianie wieloskładnikowe i bezpieczne uwierzytelnianie | Pokrycie MFA na poczcie, VPN i dostępie zdalnym oraz to, czy wyjątki mają uzasadnienie i termin ważności. | Raport pokrycia MFA z Microsoft 365 / Entra ID, konfiguracja polityk dostępu warunkowego, lista wyjątków z uzasadnieniem. |
| 14 | Zabezpieczona komunikacja i łączność na czas incydentu | Jak zespół kryzysowy porozumie się, gdy poczta i domena będą niedostępne albo przejęte. | Wskazany kanał zapasowy z listą kontaktów, karta postępowania na czas incydentu dostępna poza siecią firmową. |
Cena
Ile to kosztuje i od czego zależy
8 000 – 12 000 zł netto. Dolna granica dotyczy firmy z jedną lokalizacją, jedną domeną i infrastrukturą utrzymywaną w całości wewnętrznie. Górna — firm z kilkoma lokalizacjami, wydzieloną siecią produkcyjną i kilkoma dostawcami z dostępem zdalnym.
Cenę podaję po rozmowie wstępnej i krótkiej ankiecie, przed podpisaniem umowy. Nie zmienia się w trakcie. Dojazd w granicach województwa podkarpackiego jest wliczony.
Jeżeli w ciągu 60 dni od przekazania raportu zdecydują się Państwo na wdrożenie, koszt oceny pomniejsza wycenę wdrożenia.
Pytania
Najczęściej pytają o to
01Czy ocena zakłóci pracę produkcji?
Nie. Pracuję wyłącznie na odczycie: przeglądam konfiguracje, uprawnienia i logi, nie uruchamiam skanów, które mogłyby obciążyć sieć produkcyjną ani nie testuję podatności na żywym systemie.
Obchód hali to oględziny — sprawdzam, co jest podłączone, jak segmentowana jest sieć i kto ma fizyczny dostęp do stacji sterujących. Nie wymaga zatrzymania linii.
02Co, jeśli okaże się, że jesteśmy w bardzo złym stanie?
To częsta sytuacja i nie jest powodem do wstydu — większość zakładów produkcyjnych nigdy nie była objęta regulacją cyberbezpieczeństwa. Raport nie służy ocenie administratora, tylko wskazaniu kolejności prac.
W praktyce najważniejsze jest to, żeby pierwsze trzy pozycje roadmapy dało się wykonać w ciągu kwartału. Tak układam priorytety: najpierw to, co redukuje największe ryzyko przy najmniejszym nakładzie.
03Czy raport wystarczy, żeby wykazać zgodność?
Nie i nikt uczciwie nie obieca inaczej. Raport z oceny jest dowodem na to, że firma przeprowadziła analizę stanu — czyli na wykonanie jednego z obowiązków. Pozostałe trzynaście środków trzeba faktycznie wdrożyć.
Raport ma jednak drugą wartość: dokumentuje moment startu. Przy kontroli liczy się też to, czy firma działała planowo, a nie dopiero po zdarzeniu.
04Pracujemy na trzy zmiany i mamy dwie lokalizacje. Co wtedy?
Druga lokalizacja to zwykle dodatkowy dzień albo pół dnia, w zależności od tego, czy ma własną infrastrukturę, czy tylko łącze do centrali. Wpływa to na cenę i mówię o tym przed podpisaniem umowy, nie po.
Praca zmianowa nie przeszkadza — potrzebuję dostępności administratora i możliwości wejścia na halę, a nie ciszy na produkcji.
05Czy koszt oceny przepada, jeśli zlecimy wdrożenie?
Nie. Jeżeli w ciągu 60 dni od przekazania raportu zdecydują się Państwo na wdrożenie, kwota oceny pomniejsza jego wycenę.
Następny krok
Zarezerwuj dzień na ocenę
Najbliższe wolne terminy podaję w odpowiedzi na wiadomość. Przed umową odbywamy krótką rozmowę — muszę wiedzieć, czy usługa w Państwa sytuacji w ogóle ma sens.
Rozmowa wstępna trwa około 20 minut i jest bezpłatna. Odpowiadam w ciągu jednego dnia roboczego.