Przejdź do treści
Exmoor Software

Program pilotażowy · compliance

Zarządzaj zgodnością NIS2 i KSC w jednym miejscu

System, który porządkuje obowiązki z NIS2 i ustawy o krajowym systemie cyberbezpieczeństwa: kto za co odpowiada, co jest zrobione, co zaległe i czym to udowodnić. To narzędzie do prowadzenia procesu, nie usługa cyberbezpieczeństwa.

Zamiast folderu z politykami, arkusza ryzyk i maili z zadaniami: rejestr aktywów i dostawców, rejestr ryzyk, zgłaszanie incydentów z terminami, zadania naprawcze z właścicielami, wersjonowane procedury i dashboard poziomu zgodności, który pokażesz zarządowi i audytorowi.

Wizualizacja koncepcji na danych poglądowych, nie zrzut z działającego systemu.

  • 8 lat na rynku
  • umowa B2B
  • 3 miesiące gwarancji
  • odpowiedź w 24 h

Czy ten system jest dla Ciebie?

Jeśli Twoja organizacja podlega NIS2 lub ustawie o KSC, albo jest dostawcą podmiotu, który podlega, te sytuacje brzmią znajomo.

  • Polityki i procedury są w folderze na dysku, a nikt nie wie, która wersja obowiązuje i kto ją zatwierdził.
  • Rejestr ryzyk to arkusz aktualizowany raz do roku, tuż przed audytem.
  • Lista dostawców usług IT istnieje, ale bez oceny ryzyka i bez informacji, kto ma dostęp do czego.
  • Incydent zgłasza się mailem do informatyka, a termin raportowania pilnuje się z pamięci.
  • Zadania po audycie rozeszły się po mailach i nikt nie wie, co jest zamknięte.
  • Zarząd pyta „czy jesteśmy zgodni?" i nie ma jednej odpowiedzi, tylko kilka opinii.

Rozwiązanie

Zarządzanie zgodnością NIS2 jako proces, nie folder z dokumentami

System prowadzi organizację przez obowiązki krok po kroku: od oceny gotowości, przez rejestry i zadania, po dowody dla audytora. Każde wymaganie ma właściciela, status i dokument, który je potwierdza. Odpowiedź na pytanie „czy jesteśmy zgodni?" to liczba na dashboardzie i lista tego, co ją obniża.

Zakres pierwszej wersji

Ocena gotowości

Kwestionariusz obszarów wymagań: co spełnione, co częściowo, co nie. Wynik staje się listą zadań, nie raportem do szuflady.

Rejestr aktywów

Systemy, dane, infrastruktura, lokalizacje. Właściciel, krytyczność, powiązane ryzyka i dostawcy przy każdym aktywie.

Rejestr dostawców

Dostawcy usług IT i przetwarzający dane: umowy, dostępy, ocena ryzyka, terminy przeglądów. Bezpieczeństwo łańcucha dostaw w jednym miejscu.

Rejestr ryzyk

Ryzyka z oceną prawdopodobieństwa i skutku, zabezpieczenia, właściciel, plan postępowania. Przegląd cykliczny z przypomnieniem.

Incydenty z terminami

Zgłoszenie, klasyfikacja, kroki obsługi i licznik terminów raportowania. Historia incydentu jako dowód dla organu i audytora.

Zadania naprawcze

Każde niespełnione wymaganie i każdy wniosek z audytu to zadanie z właścicielem, terminem i statusem. Zaległości widać na dashboardzie.

Procedury i dokumenty

Wersjonowanie, zatwierdzanie, potwierdzenie zapoznania się przez pracowników. Wiadomo, która wersja obowiązywała w danym dniu.

Audyty i przypomnienia

Plan audytów wewnętrznych, wnioski i ich realizacja. Przypomnienia o przeglądach ryzyk, dostawców i szkoleniach.

Dashboard poziomu zgodności

Jeden wskaźnik dla zarządu, obszary, które go obniżają, i trend w czasie. Eksport do raportu.

Dla kogo jest system zarządzania zgodnością NIS2 i KSC

  • Podmioty ważne i kluczowe wg NIS2 / KSC

    Średnie firmy z sektorów objętych regulacją, które muszą udokumentować zarządzanie ryzykiem, nie tylko je prowadzić.

  • Dostawcy podmiotów regulowanych

    Firmy, od których klienci zaczynają wymagać ankiet bezpieczeństwa, umów i dowodów, bo sami podlegają NIS2.

  • Organizacje z pełnomocnikiem ds. bezpieczeństwa bez narzędzia

    Jedna osoba prowadzi compliance w Excelu i mailach i wie, że przy audycie to się nie obroni.

Czym ten system nie jest

  • Nie jest audytem prawnym ani oceną, czy Twoja organizacja podlega NIS2 lub KSC. To ustalasz z prawnikiem; system porządkuje to, co z tego wynika.
  • Nie jest usługą cyberbezpieczeństwa: nie skanuje sieci, nie wykrywa włamań, nie zastępuje SOC ani testów penetracyjnych.
  • Nie zastępuje systemu zarządzania bezpieczeństwem informacji wdrażanego z audytorem. Może go natomiast prowadzić i dokumentować.

Co zmienia uporządkowanie obowiązków NIS2

Jedna odpowiedź na pytanie zarządu

Poziom zgodności to liczba z listą zaległości, nie dyskusja. Trend pokazuje, czy jest lepiej.

Dowody gotowe na audyt

Rejestry, wersje procedur, historia incydentów i zadań są dowodem, który pokazujesz bez przygotowywania się tydzień.

Terminy incydentów pod kontrolą

Licznik terminów raportowania rusza w chwili zgłoszenia. Nikt nie liczy godzin z pamięci.

Compliance przestaje zależeć od jednej osoby

Właściciele zadań, przypomnienia i statusy sprawiają, że proces idzie dalej także wtedy, gdy pełnomocnik jest na urlopie.

Przykładowy proces

Przykładowy przebieg: obsługa incydentu

Jeden z procesów w pierwszej wersji. Każdy krok jest odnotowany z czasem i osobą, więc historia incydentu powstaje sama.

  1. 01

    Zgłoszenie

    Pracownik albo administrator zgłasza zdarzenie w formularzu: co, kiedy, jakie systemy. System nadaje numer i uruchamia licznik czasu.

  2. 02

    Klasyfikacja

    Osoba odpowiedzialna ocenia, czy to incydent poważny w rozumieniu przepisów. Od klasyfikacji zależą terminy raportowania, które system pokazuje jawnie.

  3. 03

    Obsługa krok po kroku

    Lista kontrolna z procedury: izolacja, powiadomienia, zabezpieczenie dowodów. Każdy krok odhaczony z czasem.

  4. 04

    Raportowanie w terminie

    Przypomnienia przed upływem terminów wczesnego ostrzeżenia i raportu. Szkic zgłoszenia uzupełnia się danymi z systemu.

  5. 05

    Wnioski i zadania naprawcze

    Po zamknięciu incydentu powstają zadania: zmiana procedury, zabezpieczenie, szkolenie. Każde z właścicielem i terminem.

Dashboard zgodności: jeden wskaźnik dla zarządu i obszary, które go ciągną w dół. Pod każdym obszarem lista zadań z właścicielem i terminem. Wizualizacja koncepcji na danych poglądowych, nie zrzut z działającego systemu.

System wspiera prowadzenie i dokumentowanie procesu zgodności. Nie zastępuje audytu prawnego, oceny, czy organizacja podlega NIS2 lub ustawie o KSC, ani usług cyberbezpieczeństwa. Terminy i zakres obowiązków potwierdź w aktualnych przepisach i z prawnikiem.

Status

Na jakim etapie jest ten system

To program pilotażowy. Zakres opisany na tej stronie to plan pierwszej wersji, a kolejność modułów ustalamy z firmami, które wejdą do pilotażu. Nie pokazujemy zrzutów z produkcji, bo ich jeszcze nie ma. Pokazujemy za to dokładnie, co i w jakiej kolejności powstanie.

Orientacyjne widełki dla dedykowanych systemów znajdziesz w naszym cenniku. Konkretną wycenę pilotażu dostajesz po krótkiej rozmowie. Zobacz cennik

Co dostaje firma w programie pilotażowym

Wpływ na zakres

Pierwsza wersja powstaje wokół Twojego procesu. Moduły, których nie potrzebujesz, nie blokują tych, których potrzebujesz najbardziej.

Warunki ustalane indywidualnie

Nie publikujemy jeszcze cennika. Koszt i model (wdrożenie, abonament albo połączenie obu) ustalamy po rozmowie, na podstawie zakresu i skali.

Dane w Unii Europejskiej

System działa na serwerach w UE albo na Twojej infrastrukturze. Podpisujemy umowę powierzenia danych, jeśli jej potrzebujesz.

Konkretna osoba do kontaktu

Umowa B2B, faktura, trzy miesiące gwarancji po wdrożeniu i jedna osoba, która zna Twój proces od pierwszej rozmowy.

Jak wygląda wejście do pilotażu

  1. 01

    Opisujesz, jak jest dziś

    Formularz na dole strony: jak dziś prowadzicie ten proces, w czym i w jakiej skali. W ciągu 24 godzin odpowiadamy, czy ten system rozwiąże Twój problem i jaki rząd kosztu wchodzi w grę.

  2. 02

    Krótka rozmowa o procesie

    Godzina online. Przechodzimy Twój obecny proces krok po kroku i ustalamy, co ma znaleźć się w pierwszej wersji, a co może poczekać.

  3. 03

    Zakres, termin i warunki

    Dostajesz opis zakresu pierwszej wersji, harmonogram i warunki pilotażu na piśmie. Decydujesz bez presji.

  4. 04

    Budowa i uruchomienie z nadzorem

    Pierwsza wersja powstaje na Twoich danych. Przez pierwsze tygodnie pracujemy razem, potem trzy miesiące gwarancji i opcjonalna opieka.

Najczęstsze pytania

Jakie obowiązki NIS2 obejmuje system? +

Te, które da się prowadzić jako rejestr lub proces: zarządzanie ryzykiem, bezpieczeństwo łańcucha dostaw, obsługę i zgłaszanie incydentów, polityki i procedury, szkolenia, audyty wewnętrzne i dowody dla organu nadzoru. Nie obejmuje środków technicznych, takich jak monitoring sieci czy kopie zapasowe, choć może je ewidencjonować jako zabezpieczenia przypisane do ryzyk.

Czy system powie mi, czy podlegam NIS2? +

Nie. To pytanie prawne i odpowiedź zależy od sektora, wielkości organizacji i aktualnych przepisów krajowych. System zakłada, że już wiesz, że podlegasz, i pomaga uporządkować to, co z tego wynika.

Czym to się różni od usługi audytu albo wdrożenia ISO 27001? +

Audytor ocenia stan i wskazuje luki. System jest narzędziem, w którym te luki stają się zadaniami, a rejestry i dokumenty żyją na co dzień, nie raz do roku. Można go używać razem z audytorem i z normą ISO 27001.

Czy to już działa? +

Powstaje w programie pilotażowym. Zakres na tej stronie to plan pierwszej wersji. Firmy pilotażowe mają wpływ na kolejność modułów i warunki.

Gdzie są dane? +

Na serwerach w Unii Europejskiej albo na infrastrukturze organizacji, jeśli tego wymaga polityka bezpieczeństwa. Umowę powierzenia podpisujemy przed uruchomieniem.

Czy system obsłuży kilka spółek w grupie? +

To jeden z tematów do ustalenia w pilotażu. Technicznie oddzielne rejestry dla kilku podmiotów z jednym dashboardem grupy są możliwe, ale nie obiecujemy ich w pierwszej wersji, zanim nie zobaczymy realnego przypadku.

Ile to kosztuje? +

Nie publikujemy jeszcze cennika. Koszt ustalamy po rozmowie, na podstawie liczby obszarów, użytkowników i tego, czy system ma działać u nas, czy u Ciebie. Orientacyjne widełki dla dedykowanych systemów są w naszym cenniku.

Zobacz też

Pozostałe systemy w pilotażu

Wszystkie systemy w pilotażu →

Program pilotażowy

Opisz, jak dziś to robicie

Kilka pytań zamiast pustego pola. W ciągu 24 godzin napiszemy, czy ten system rozwiąże Twój problem, co proponujemy w pierwszej wersji i jaki rząd kosztu wchodzi w grę. Rozmowę umawiamy dopiero wtedy, gdy to ma sens dla obu stron.

  • Bezpłatnie i bez zobowiązań. Odpowiada człowiek, nie autoresponder.
  • Jeśli gotowe narzędzie z rynku załatwi Twój problem taniej, napiszemy to wprost.
  • Pliki i dane poprosimy dopiero po pierwszej odpowiedzi, zanonimizowane.