Termin ustawowyWniosek o wpis3.10.2026

Pozostało33 dniTerminy

Przejdź do treści

Etap 2 · Wdrożenie

Wdrożenie techniczne systemu zarządzania bezpieczeństwem informacji

Osiem modułów, wdrażanych po kolei, każdy zamykany odbiorem i dowodem. Zaczynamy od tego, co realnie redukuje ryzyko — dokumenty powstają na końcu, na podstawie stanu faktycznego.
Cena
Wycena po ocenie zgodności
Czas
Zwykle 2–5 miesięcy, etapami
Wymaga
Raportu z oceny albo równoważnego audytu

Zakres

Moduły wdrożenia

Zakres ustalany jest na podstawie raportu z oceny — rzadko potrzebne są wszystkie moduły. Numery w ostatniej kolumnie odsyłają do katalogu czternastu środków.
ModułCo obejmujeDowód po wdrożeniuŚrodek
Monitoring i SIEMWazuh na serwerze w Państwa infrastrukturze, agenci na stacjach i serwerach, Sysmon na stacjach roboczych, zbieranie logów z Microsoft 365, kontrolera domeny i firewalla. Reguły wykrywania dopasowane do środowiska, nie domyślne.Raport pokrycia agentami, wykaz źródeł zdarzeń, lista aktywnych reguł wykrywania§ 02, § 06
Uwierzytelnianie wieloskładnikoweMFA na poczcie, dostępie zdalnym i kontach administracyjnych. Polityki dostępu warunkowego w Entra ID. Wyjątki wyłącznie z uzasadnieniem i terminem ważności.Raport pokrycia MFA, eksport polityk dostępu warunkowego, rejestr wyjątków§ 13
Kontrola dostępu i konta uprzywilejowaneKonta imienne zamiast współdzielonych, oddzielenie kont administracyjnych od codziennych, ograniczenie uprawnień lokalnego administratora, cykliczny przegląd uprawnień.Wykaz kont uprzywilejowanych, macierz uprawnień, protokół przeglądu dostępów§ 10, § 11
Kopie zapasowe i odtwarzanieKopie odseparowane od domeny, kopia niezmienna lub offline, harmonogram dopasowany do dopuszczalnej utraty danych. Test odtworzenia przeprowadzany razem z Państwa administratorem.Protokół z testu odtworzenia z mierzonym czasem, polityka kopii, schemat retencji§ 03
Zarządzanie podatnościamiInwentaryzacja sprzętu i oprogramowania, cykliczne skanowanie, rejestr podatności z terminami usunięcia i osobą odpowiedzialną, polityka wyjątków dla maszyn produkcyjnych.Raporty ze skanów, rejestr podatności, udokumentowane wyjątki z zabezpieczeniem zastępczym§ 05, § 12
Segmentacja sieci produkcyjnejOddzielenie hali od sieci biurowej, kontrola ruchu na styku, ograniczenie dostępu zdalnego serwisu maszyn do okna czasowego i rejestrowanej sesji.Schemat segmentacji, reguły na styku sieci, rejestr sesji serwisowych§ 04, § 11
Procedury i dokumentacjaPolityka bezpieczeństwa, analiza ryzyka powiązana z konkretnymi systemami, procedura obsługi incydentu z progami klasyfikacji i gotowymi formularzami, plan ciągłości działania.Zatwierdzone dokumenty z datą i podpisem kierownika, rejestr ryzyk, rejestr incydentów§ 01, § 02, § 03
SzkoleniaSzkolenie pracowników z rozpoznawania phishingu i zgłaszania zdarzeń oraz odrębne szkolenie kierownika podmiotu z jego obowiązków ustawowych.Program szkolenia, listy obecności, zaświadczenie dla kierownika podmiotu§ 07, § 08

Artefakty

Co zostaje po wdrożeniu

Wdrożenie bez dokumentacji jest niemożliwe do wykazania, a dokumentacja bez wdrożenia jest bezwartościowa. Powstają obie rzeczy naraz.
  1. 01

    Działająca konfiguracja, nie prezentacja

    Każdy moduł kończy się systemem, który pracuje w Państwa środowisku i jest opisany na tyle dokładnie, żeby Państwa administrator mógł go utrzymać beze mnie.

  2. 02

    Dokumentacja powykonawcza

    Opis tego, co faktycznie zostało wdrożone, z decyzjami projektowymi i ich uzasadnieniem. Bez szablonów przepisanych z normy — jeżeli czegoś nie wdrożyliśmy, jest to zapisane wraz z powodem.

  3. 03

    Rejestry, które trzeba prowadzić

    Rejestr ryzyk, rejestr incydentów, rejestr podatności, rejestr wyjątków i rejestr dostawców — założone, wypełnione stanem początkowym i z opisaną zasadą aktualizacji.

  4. 04

    Mapowanie na artykuły ustawy

    Tabela: środek z art. 8 — co zostało wdrożone — gdzie leży dowód. Ten jeden dokument jest tym, co pokazuje się kontrolerowi jako pierwsze.

  5. 05

    Karta postępowania na czas incydentu

    Jedna strona: progi klasyfikacji, kto podejmuje decyzję, jakie są terminy zgłoszenia i pod jaki adres. Dostępna także poza siecią firmową — bo w czasie incydentu może nie działać poczta.

Podział pracy

Kto co robi

Wdrożenie jest wspólne. Ten podział ustalamy na starcie i wpisujemy do harmonogramu, żeby nie było wątpliwości, na kim zatrzymuje się zadanie.
ObszarPaństwa zespółJa
Serwer pod SIEM i przestrzeń dyskowazapewniaspecyfikuję i konfiguruję
Instalacja agentów na stacjachwdraża zasadą grupyprzygotowuję pakiet i weryfikuję pokrycie
Reguły wykrywania i strojenie alertówopiniujeprojektuję i utrzymuję
Zmiany w Microsoft 365 i Entra IDzatwierdza i wykonujeprzygotowuję i asystuję
Kopie zapasoweutrzymujeprojektuję schemat i prowadzę test odtworzenia
Dokumentacja i proceduryzatwierdzaopracowuję na podstawie stanu faktycznego

Przebieg

Jak wygląda projekt

  1. Krok 01

    Projekt i harmonogram

    Na podstawie raportu z oceny ustalamy zakres i kolejność modułów. Powstaje harmonogram z kamieniami milowymi i podziałem odpowiedzialności między Państwa zespół, dostawcę IT i mnie.

    1–2 tygodnie

  2. Krok 02

    Wdrożenia w blokach

    Jeden moduł na raz, zamykany odbiorem. Zaczynamy od tego, co redukuje największe ryzyko — najczęściej od MFA i kopii zapasowych, a nie od dokumentów.

    2–5 miesięcy, zależnie od zakresu

  3. Krok 03

    Dokumentacja i szkolenia

    Procedury pisane na końcu, na podstawie stanu faktycznego, a nie na początku „na zapas”. Szkolenie kierownika podmiotu i szkolenie pracowników.

    równolegle z ostatnimi modułami

  4. Krok 04

    Odbiór i przekazanie

    Przegląd całości, mapowanie na artykuły ustawy, przekazanie dostępów i dokumentacji. Od tego momentu firma może utrzymywać system sama albo przejść na abonament.

    spotkanie odbiorowe · 2–3 godziny

Cena

Wycena po ocenie

Wdrożenia nie wyceniam z katalogu, bo nie da się uczciwie. Po ocenie zgodności każdy moduł ma własną wycenę w rozbiciu na pracę i zakupy, z widełkami godzinowymi i kamieniami milowymi.

Koszty po Państwa stronie, które warto przewidzieć w budżecie: maszyna wirtualna lub niewielki serwer pod SIEM, przestrzeń dyskowa na zdarzenia, ewentualne rozszerzenie licencji Microsoft 365 do planu z logiem audytowym, nośniki na kopie zapasowe. Wazuh nie ma opłat licencyjnych za punkt końcowy.

Rozliczenie idzie za kamieniami milowymi — płatność po odbiorze modułu, nie z góry za całość.

Pytania

Najczęściej pytają o to

01

Dlaczego wycena dopiero po ocenie?

Bo bez znajomości środowiska każda kwota jest zgadywaniem, a zgadywanie kończy się aneksem. Zakres pracy przy MFA w firmie z jedną domeną i w firmie z trzema systemami tożsamości różni się kilkukrotnie.

Po ocenie wycena jest konkretna: moduł po module, z rozdzieleniem pracy i zakupów, ważna 90 dni.

02

Czy musimy wdrażać wszystko naraz?

Nie. Moduły są niezależne i zamykane osobno. Wiele firm zaczyna od dwóch–trzech, które zamykają największe ryzyka, a resztę rozkłada na kolejne kwartały budżetowe.

Warunek jest jeden: harmonogram musi kończyć się przed terminem ustawowym. Roadmapa z oceny jest tak właśnie ułożona.

03

Mamy własnego administratora. Czy będzie potrzebny?

Tak, i to jest zamierzone. Nie buduję systemu, którego Państwa zespół nie rozumie. Administrator uczestniczy we wdrożeniu, dostaje dostęp do wszystkiego i zna decyzje projektowe.

Praktyczny nakład po Państwa stronie to zwykle kilka godzin tygodniowo w trakcie aktywnego modułu.

04

Czy wdrożenie oznacza, że będziemy zgodni z ustawą?

Wdrożenie oznacza, że środki z art. 8 działają i są udokumentowane — czyli że firma zrobiła to, czego wymaga ustawa, w zakresie objętym umową. Nie mogę i nie będę gwarantował rezultatu w postaci zgodności, bo ocenia ją organ nadzoru, a stan bezpieczeństwa zmienia się codziennie.

Zobowiązuję się natomiast do starannego działania: wdrożenia zgodnego ze stanem wiedzy technicznej, udokumentowanego tak, żeby dało się je wykazać.

05

Co z systemami, których producent nie pozwala aktualizować?

Zostają na miejscu, ale przestają być niewidoczne. Ryzyko trafia do rejestru, segment sieci zostaje odcięty od reszty, dostęp serwisu ograniczony do okna czasowego, a ruch monitorowany.

To jest właśnie środek kompensujący i tak też opisujemy go w dokumentacji — ustawa dopuszcza proporcjonalność, ale nie dopuszcza braku decyzji.

Następny krok

Wdrożenie zaczyna się od oceny

Jeżeli mają Państwo aktualny audyt albo raport z innego źródła, mogę oprzeć się na nim — wystarczy, że opisuje stan techniczny, a nie tylko zgodność dokumentacyjną.

Rozmowa wstępna trwa około 20 minut i jest bezpłatna. Odpowiadam w ciągu jednego dnia roboczego.