
FAQ
Pytania i odpowiedzi
Wszystko, o co pytają nas klienci — od zakresu współpracy po obowiązki wynikające z UKSC, DORA i ISO 27001. Każda odpowiedź prowadzi do strony, na której temat jest rozwinięty.
145 pytań i odpowiedzi w 4 sekcjach
Współpraca z AlgorSec
Pytania o zakres, rozliczenie i pierwsze kroki — zadawane najczęściej przed rozmową.
Ile kosztuje usługa?
Wycena zależy od zakresu prac i skali środowiska. Po wstępnej rozmowie i — jeśli to zasadne — krótkiej analizie przedstawiamy przejrzystą ofertę dopasowaną do zakresu — projektową lub abonamentową (retainer). Bez ukrytych kosztów.
KontaktJak zapewniacie poufność danych?
Pracujemy na zasadach poufności (NDA), z dostępem ograniczonym do minimum niezbędnego do realizacji i zgodnie z RODO. Wrażliwe informacje oraz wyniki prac przekazujemy wyłącznie bezpiecznymi kanałami.
KontaktJak rozpocząć współpracę?
Od bezpłatnej konsultacji lub wstępnej oceny zgodności. Zostaw wiadomość przez formularz kontaktowy — odezwiemy się zwykle w jeden dzień roboczy, aby omówić potrzeby i zaproponować dalsze kroki.
KontaktIle kosztuje pierwsza konsultacja?
Nic. Pierwsza rozmowa i wstępna ocena zgodności są bezpłatne i niezobowiązujące — chcemy najpierw zrozumieć Twoją sytuację.
KontaktJak szybko odpowiadacie?
Na zapytania z formularza odpowiadamy w ciągu jednego dnia roboczego — kontaktuje się specjalista, nie call center. Ustalamy zakres, termin i wskazujemy najkrótszą drogę do celu.
KontaktCzym różni się wstępna ocena zgodności od pełnego audytu?
Wstępna ocena zgodności to szybka diagnoza rozbieżności względem wymogów (np. NIS2/DORA) i mapa priorytetów. Pełny audyt to głębsza, formalna ocena z dowodami i raportem dla zarządu/regulatora.
KontaktCzy dopasowujecie zakres do wielkości organizacji?
Tak. Skalujemy zakres i formę współpracy do wielkości i dojrzałości organizacji — od pojedynczej oceny zgodności czy vCISO w niepełnym wymiarze po pełne wdrożenie SOC.
KontaktUsługi
Co obejmuje każdy z sześciu obszarów i czym różni się od pozostałych.
Kiedy vCISO ma sens?
Gdy organizacja potrzebuje strategicznego nadzoru nad bezpieczeństwem, a jej skala nie uzasadnia zatrudnienia etatowego CISO.
vCISO — konsulting i nadzórJak wygląda rozliczenie?
Najczęściej w modelu miesięcznego retainera, z zakresem dopasowanym do potrzeb i możliwością skalowania.
vCISO — konsulting i nadzórCzy vCISO zastępuje zespół IT?
Nie — vCISO wyznacza kierunek, standardy i nadzoruje ryzyko, współpracując z zespołem klienta lub naszymi ekspertami technicznymi.
vCISO — konsulting i nadzórJak szybko można zacząć?
Zwykle w kilka dni od ustaleń — zaczynamy od oceny dojrzałości i priorytetów.
vCISO — konsulting i nadzórCzym różni się to od vCISO?
vCISO to bieżący nadzór i odpowiedzialność w czasie; tutaj dostarczamy konkretny produkt — strategię, roadmapę i projekt architektury. Usługi dobrze się uzupełniają.
Strategia i architektura cyberbezpieczeństwaCo znaczy operacjonalizacja strategii?
To przełożenie ogólnych celów na konkretne, mierzalne działania, projekty i właścicieli — tak, aby strategia realnie się wydarzyła, a nie została na papierze.
Strategia i architektura cyberbezpieczeństwaCzym jest Zero Trust?
To podejście, w którym żaden dostęp nie jest domyślnie zaufany — każdy jest weryfikowany, a uprawnienia ograniczone do minimum.
Strategia i architektura cyberbezpieczeństwaCzy obejmujecie chmurę?
Tak — projektujemy architekturę dla środowisk on-premise, chmurowych i hybrydowych.
Strategia i architektura cyberbezpieczeństwaCzym jest UKSC?
To ustawa o krajowym systemie cyberbezpieczeństwa — polska implementacja wymogów unijnych (NIS2). Określa obowiązki podmiotów kluczowych i ważnych w Polsce.
GRC — zgodność, regulacje, polityki i proceduryKtóre regulacje obejmujecie?
Najczęściej UKSC/NIS2, DORA, AI Act oraz normy ISO/IEC 27001, ISO 22301 i PCI-DSS — zakres dobieramy do profilu organizacji.
GRC — zgodność, regulacje, polityki i proceduryCzy to tylko dokumenty?
Nie — wdrażamy realne, utrzymywalne procedury i kontrole (m.in. ciągłość działania, incydenty, dostęp), a nie samą dokumentację.
GRC — zgodność, regulacje, polityki i proceduryCzy da się spełnić kilka regulacji naraz?
Tak — mapujemy wspólne wymogi na jeden zestaw kontroli, ograniczając duplikację pracy.
GRC — zgodność, regulacje, polityki i proceduryCzy testy phishingowe są bezpieczne?
Tak — to kontrolowane, edukacyjne kampanie z raportowaniem, bez ujawniania realnych danych.
Świadomość i szkoleniaCzy szkolicie też zarząd?
Tak — kadra zarządzająca bywa głównym celem, dlatego przygotowujemy dedykowane szkolenia.
Świadomość i szkoleniaJak mierzycie efekt?
Poprzez test bazowy, wskaźnik klikalności i śledzenie postępów w kolejnych kampaniach.
Świadomość i szkoleniaJak często powtarzać?
Regularnie — świadomość buduje się cyklicznie, dlatego rekomendujemy powtarzalny program.
Świadomość i szkoleniaCzy robicie testy penetracyjne (pentesty)?
Skupiamy się na audytach i testach podatności — bezpiecznych skanach, audycie konfiguracji i przeglądzie kodu. Celowane pentesty wskazujemy i pomagamy zlecić wyspecjalizowanemu, niezależnemu podmiotowi.
Audyty i testy podatnościCzym testy podatności różnią się od pentestu?
Testy podatności wykrywają i priorytetyzują słabości (skany, analiza konfiguracji i kodu). Pentest to celowana, ręczna próba ich wykorzystania — wymaga wyspecjalizowanego zespołu i osobnego kontraktu.
Audyty i testy podatnościCzy skany są bezpieczne dla systemów?
Tak — pracujemy w uzgodnionym zakresie i oknach czasowych, domyślnie skanami pasywnymi/nieinwazyjnymi, z jasną ścieżką eskalacji.
Audyty i testy podatnościCo zawiera raport z weryfikacji?
Podatności uszeregowane wg ryzyka (CVSS), rekomendacje naprawcze, streszczenie dla zarządu oraz retest po wdrożeniu poprawek.
Audyty i testy podatnościCzy prowadzicie monitoring 24/7?
Nie — nie świadczymy usług całodobowego monitoringu ani operowania SOC. Dobieramy, wdrażamy i stroimy narzędzia, a obsługę przejmuje zespół klienta lub wyspecjalizowany dostawca (MDR), którego pomożemy wybrać i nadzorować.
Wsparcie wdrożeniowe i utrzymanioweJakie narzędzia wdrażacie?
Cały stos operacyjny: SOC/NOC, SIEM/SOAR, EDR/XDR, CTI, NDR, DLP, IAM, NGFW, EASM, anty-DDoS i CMDB — dobrane do środowiska i budżetu.
Wsparcie wdrożeniowe i utrzymanioweCo dzieje się po wdrożeniu?
Przekazujemy rozwiązanie zespołowi klienta wraz z dokumentacją i strojeniem; oferujemy też okresowe przeglądy oraz wsparcie w wyborze dostawcy obsługi.
Wsparcie wdrożeniowe i utrzymanioweNa jakim SIEM pracujecie?
Dobieramy rozwiązanie do środowiska — pracujemy m.in. z Microsoft Sentinel, Wazuh, Elastic i Splunk.
Wsparcie wdrożeniowe i utrzymanioweRegulacje i zgodność
UKSC i NIS2, DORA, AI Act oraz ISO/IEC 27001 — zakres obowiązków, terminy i kary.
Czy audyt UKSC musi przeprowadzić firma zewnętrzna?
Niekoniecznie. Przepisy nie wykluczają audytu wewnętrznego, jeśli osoby go prowadzące mają wymagane kwalifikacje i doświadczenie oraz spełniają warunek niezależności — w roku poprzedzającym audyt nie wykonywały w tym podmiocie zadań z zakresu zarządzania cyberbezpieczeństwem. Niezależnie od tego organ właściwy może nakazać przeprowadzenie audytu zewnętrznego.
Audyt UKSC — kto musi, co ile lat i kto może go przeprowadzićCo ile lat trzeba powtarzać audyt?
Co najmniej raz na trzy lata. Pierwszy audyt podmiotu kluczowego trzeba przeprowadzić do 3 kwietnia 2028 r., czyli w ciągu dwóch lat od wejścia nowelizacji UKSC w życie.
Audyt UKSC — kto musi, co ile lat i kto może go przeprowadzićCzy certyfikat ISO 27001 zwalnia z audytu UKSC?
Nie. Audyt UKSC bada bezpieczeństwo systemu informacyjnego wykorzystywanego do świadczenia usługi, a certyfikacja ISO 27001 — system zarządzania bezpieczeństwem informacji. Zakresy się przecinają, ale nie pokrywają. Wdrożona norma bardzo skraca przygotowania, bo dużą część dokumentacji i dowodów da się wykorzystać ponownie.
Audyt UKSC — kto musi, co ile lat i kto może go przeprowadzićCzy firma, która pomaga nam się przygotować, może potem zrobić audyt?
Nie, jeśli wykonywała u Was zadania z zakresu zarządzania cyberbezpieczeństwem w roku poprzedzającym audyt — wtedy warunek niezależności nie jest spełniony. Dlatego role warto rozdzielić z wyprzedzeniem: jeden zespół doprowadza organizację do gotowości audytowej, inny przeprowadza audyt.
Audyt UKSC — kto musi, co ile lat i kto może go przeprowadzićOd czego zacząć przygotowania, jeśli mamy do 2028 roku?
Od analizy luk wobec wymogów zarządzania ryzykiem, które i tak trzeba mieć wdrożone do 3 kwietnia 2027 r. Audyt sprawdzi dokładnie ten materiał, więc przygotowanie do audytu i wypełnienie wcześniejszego obowiązku to w praktyce jeden projekt, a nie dwa.
Audyt UKSC — kto musi, co ile lat i kto może go przeprowadzićJak w 5 minut sprawdzić, czy moja firma może podlegać UKSC?
Sprawdźcie dwie rzeczy: czy faktycznie prowadzona działalność, także poboczna, jest wymieniona w załączniku nr 1 lub 2 do ustawy oraz czy firma razem z przedsiębiorstwami powiązanymi zatrudnia co najmniej 50 osób albo ma zarówno obrót, jak i sumę bilansową powyżej 10 mln EUR. Jeśli oba warunki są spełnione, firma najpewniej podlega ustawie. Jeśli nie, trzeba jeszcze wykluczyć reguły szczególne, na przykład dla telekomunikacji, usług DNS, usług zarządzanych w zakresie cyberbezpieczeństwa i podmiotów publicznych.
Czy moja firma podlega UKSC?Czy do oceny statusu potrzebujemy prawnika?
Tak, przynajmniej do weryfikacji wyniku. Wniosek o wpis zawiera oświadczenie składane pod rygorem odpowiedzialności karnej, a wyjaśnienia Ministerstwa Cyfryzacji nie mają mocy prawnej. Najefektywniej jest samodzielnie zebrać dane o działalności, wielkości i grupie kapitałowej, a kwalifikację potwierdzić z radcą prawnym lub adwokatem zajmującym się regulacjami cyberbezpieczeństwa.
Czy moja firma podlega UKSC?Jesteśmy firmą IT. Czy podlegamy UKSC?
To zależy od rodzaju usług. Firma, która instaluje, utrzymuje lub administruje systemami klientów, jest dostawcą usług zarządzanych i podlega ustawie od progu średniego przedsiębiorstwa. Firma świadcząca usługi z obszaru cyberbezpieczeństwa, w tym testy, audyty, obsługę incydentów lub doradztwo, podlega już od progu małego przedsiębiorstwa jako podmiot kluczowy. Samo wytwarzanie oprogramowania według Ministerstwa Cyfryzacji nie wystarcza.
Czy moja firma podlega UKSC?Nie zdążymy złożyć wniosku do 3 października 2026 r. Co nam grozi?
Organ właściwy może wpisać Waszą firmę do wykazu z urzędu i wezwać ją do uzupełnienia danych w ciągu sześciu miesięcy pod rygorem kary pieniężnej. Może też nałożyć karę za samo niezłożenie wniosku, jeśli przemawia za tym waga naruszenia. Najlepiej złożyć kompletny wniosek jak najszybciej i równolegle przygotowywać się do obowiązków, które trzeba realizować od 3 kwietnia 2027 r.
Czy moja firma podlega UKSC?Byliśmy operatorem usługi kluczowej. Czy musimy składać wniosek?
Nie. Dotychczasowi operatorzy usług kluczowych stali się podmiotami kluczowymi z mocy prawa 3 kwietnia 2026 r. i są wpisywani do wykazu z urzędu. Po doręczeniu wezwania macie sześć miesięcy na uzupełnienie danych. Spółki zależne od operatora, które spełniają kryteria, rejestrują się samodzielnie.
Czy moja firma podlega UKSC?Nasza spółka jest mała, ale należy do dużej grupy. Czy podlegamy UKSC?
Niekoniecznie. Wielkość liczy się razem z danymi przedsiębiorstw powiązanych i partnerskich, ale jeśli spółka przekracza próg tylko z tego powodu, a jej system informacyjny jest niezależny od systemów grupy albo nie świadczy z nią usług wspólnie, nie jest z tego tytułu podmiotem kluczowym ani ważnym. Niezależność trzeba udokumentować, a wynik warto potwierdzić z prawnikiem.
Czy moja firma podlega UKSC?Czy AI Act dotyczy firmy, która tylko korzysta z gotowych narzędzi AI?
Tak. Rozporządzenie obejmuje nie tylko dostawców, ale też podmioty stosujące, czyli firmy używające gotowych rozwiązań we własnych procesach. Zakres obowiązków jest węższy niż u dostawcy, ale obejmuje m.in. informowanie ludzi o kontakcie z systemem AI, oznaczanie treści syntetycznych i zapewnienie kompetencji osobom, które z takich narzędzi korzystają.
AI Act w praktyce — co obowiązuje firmy od 2 sierpnia 2026, a co przesunięto na 2027Czy wystarczy zapis w regulaminie, że korzystamy z chatbota?
Nie. Informacja ma być widoczna dla użytkownika przed rozpoczęciem rozmowy albo umieszczona w pierwszej wiadomości. Zapis ukryty wyłącznie w regulaminie lub polityce prywatności nie realizuje obowiązku, bo użytkownik nie dowiaduje się o niczym w momencie, w którym ma to znaczenie.
AI Act w praktyce — co obowiązuje firmy od 2 sierpnia 2026, a co przesunięto na 2027Skoro obowiązki dla systemów wysokiego ryzyka przesunięto na 2027 r., można odłożyć temat?
Nie, bo przesunięto jeden blok obowiązków, a nie całe rozporządzenie. Zasady przejrzystości obowiązują od 2 sierpnia 2026 r., a zakazane praktyki i wymóg kompetencji AI od lutego 2025 r. Odroczenie do 2 grudnia 2027 r. warto wykorzystać na inwentaryzację i dokumentację, bo to najbardziej czasochłonna część przygotowań.
AI Act w praktyce — co obowiązuje firmy od 2 sierpnia 2026, a co przesunięto na 2027Kto w Polsce kontroluje przestrzeganie AI Act?
Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI), powołana ustawą o systemach sztucznej inteligencji podpisaną 24 lipca 2026 r. Pełni funkcję krajowego organu nadzoru rynku, rozpatruje skargi na działanie systemów AI, prowadzi piaskownice regulacyjne i wydaje opinie w indywidualnych sprawach. Zgodnie z ustawowym harmonogramem rozpoczyna działalność jesienią 2026 r.
AI Act w praktyce — co obowiązuje firmy od 2 sierpnia 2026, a co przesunięto na 2027Ile kosztuje naruszenie obowiązków przejrzystości?
Do 15 mln EUR albo 3% całkowitego światowego rocznego obrotu, przy czym stosuje się kwotę wyższą. Najsurowsze sankcje w rozporządzeniu, do 35 mln EUR albo 7% obrotu, dotyczą praktyk zakazanych, a nie obowiązków informacyjnych.
AI Act w praktyce — co obowiązuje firmy od 2 sierpnia 2026, a co przesunięto na 2027Od czego zacząć, jeśli nie wiemy nawet, gdzie w firmie jest AI?
Od inwentaryzacji zastosowań, łącznie z narzędziami używanymi nieformalnie przez zespoły. Dla każdego wpisu ustala się właściciela, cel biznesowy, rodzaj danych i rolę firmy wobec systemu. Ta jedna tabela porządkuje dyskusję i pokazuje, które obowiązki są pilne dzisiaj, a które wchodzą dopiero w grudniu 2027 r.
AI Act w praktyce — co obowiązuje firmy od 2 sierpnia 2026, a co przesunięto na 2027Skąd mam wiedzieć, czy moja firma podlega NIS2 i UKSC?
Sprawdź dwa kryteria łącznie: czy działasz w jednym z objętych sektorów oraz czy przekraczasz próg wielkości (zwykle od 50 pracowników lub 10 mln EUR obrotu). Jeśli oba są spełnione, najprawdopodobniej jesteś podmiotem kluczowym lub ważnym. W razie wątpliwości najszybszą odpowiedź daje wstępna ocena zakresu.
NIS2 i UKSC — co nowe przepisy oznaczają dla Twojej firmy i jak się przygotowaćCzym różni się NIS2 od UKSC?
NIS2 to dyrektywa unijna, która wyznacza minimalne wymogi. UKSC (ustawa o krajowym systemie cyberbezpieczeństwa) to polskie prawo wdrażające tę dyrektywę — i to ono jest podstawą konkretnych obowiązków, kontroli oraz kar w Polsce. Przygotowanie do NIS2 przygotowuje jednocześnie do UKSC.
NIS2 i UKSC — co nowe przepisy oznaczają dla Twojej firmy i jak się przygotowaćJakie kary grożą za brak zgodności?
Dla podmiotów kluczowych to do 10 mln EUR lub 2% światowego rocznego obrotu, a dla podmiotów ważnych do 7 mln EUR lub 1,4% obrotu (przyjmuje się kwotę wyższą). Poza karą finansową możliwe są środki nadzorcze oraz odpowiedzialność osobista kierownictwa.
NIS2 i UKSC — co nowe przepisy oznaczają dla Twojej firmy i jak się przygotowaćIle czasu mam na zgłoszenie incydentu?
Obowiązuje zasada 24/72: wczesne ostrzeżenie w 24 godziny od wykrycia poważnego incydentu, pełne zgłoszenie w 72 godziny oraz raport końcowy w ciągu miesiąca. W praktyce zdąży tylko firma, która ma wcześniej przygotowaną procedurę i wyznaczone osoby.
NIS2 i UKSC — co nowe przepisy oznaczają dla Twojej firmy i jak się przygotowaćCzy zarząd naprawdę odpowiada za cyberbezpieczeństwo osobiście?
Tak — to jedna z najważniejszych zmian w NIS2. Kierownictwo ma obowiązek zatwierdzić i nadzorować środki zarządzania ryzykiem oraz odbyć odpowiednie szkolenie, a za zaniedbania może ponieść odpowiedzialność. Cyberbezpieczeństwo staje się elementem należytej staranności zarządczej.
NIS2 i UKSC — co nowe przepisy oznaczają dla Twojej firmy i jak się przygotowaćIle trwa i kosztuje wdrożenie NIS2?
To zależy od wielkości firmy i punktu startu, ale realny plan zwykle rozkłada się na kilka miesięcy, a pierwsze i najważniejsze kroki (ocena zakresu, analiza luk, plan działań) można wykonać w ciągu pierwszych 90 dni. Koszt najlepiej urealnić po wstępnej ocenie — inaczej wygląda on w firmie z dojrzałym IT, a inaczej tam, gdzie temat startuje od zera.
NIS2 i UKSC — co nowe przepisy oznaczają dla Twojej firmy i jak się przygotowaćOd czego najlepiej zacząć?
Od ustalenia zakresu i wstępnej oceny zgodności. Dopiero one pokazują, czy jesteś podmiotem kluczowym czy ważnym oraz gdzie są największe luki — a to daje priorytetyzowany plan zamiast działania po omacku.
NIS2 i UKSC — co nowe przepisy oznaczają dla Twojej firmy i jak się przygotowaćOd kiedy obowiązuje DORA?
DORA jest stosowana bezpośrednio od 17 stycznia 2025 r. Jako rozporządzenie unijne obowiązuje wprost, bez potrzeby wdrożenia osobną ustawą krajową — te same reguły dotyczą podmiotów finansowych w całej UE.
DORA — odporność cyfrowa sektora finansowego bez chaosu: 5 obszarów i plan działaniaCzy DORA dotyczy mojej firmy, jeśli jesteśmy tylko dostawcą IT dla banku?
Tak, pośrednio. Wymogi DORA spływają do dostawców przez umowy z podmiotami finansowymi — pojawią się klauzule dotyczące bezpieczeństwa, audytu i strategii wyjścia. Jeśli dodatkowo zostaniesz uznany za krytycznego dostawcę ICT, możesz trafić pod bezpośredni nadzór europejskich organów.
DORA — odporność cyfrowa sektora finansowego bez chaosu: 5 obszarów i plan działaniaCo to są testy TLPT i kogo dotyczą?
TLPT (threat-led penetration testing) to zaawansowane, kontrolowane testy penetracyjne prowadzone według scenariuszy realnych grup przestępczych. Obowiązek ich wykonywania dotyczy największych i najbardziej krytycznych podmiotów finansowych i realizowany jest w cyklu ok. trzyletnim. Mniejsze podmioty prowadzą testy w zakresie proporcjonalnym do ryzyka.
DORA — odporność cyfrowa sektora finansowego bez chaosu: 5 obszarów i plan działaniaCzym jest rejestr informacji o dostawcach ICT?
To wymagany przez DORA, uporządkowany wykaz wszystkich umów z dostawcami usług ICT wraz z kluczowymi informacjami o nich. Pełni podwójną rolę: jest dokumentem zgodności oraz praktycznym narzędziem zarządczym pokazującym, na jakich dostawcach naprawdę opiera się działanie firmy.
DORA — odporność cyfrowa sektora finansowego bez chaosu: 5 obszarów i plan działaniaJak DORA ma się do NIS2?
Wymogi się pokrywają (ryzyko, incydenty, dostawcy), ale DORA jest bardziej szczegółowa i dedykowana finansom, więc dla podmiotów finansowych jest zwykle przepisem wiodącym. Najefektywniej realizować oba w ramach jednego programu zarządzania ryzykiem i wspólnego rejestru, zamiast prowadzić dwa osobne projekty.
DORA — odporność cyfrowa sektora finansowego bez chaosu: 5 obszarów i plan działaniaOd czego zacząć wdrożenie DORA?
Od inwentaryzacji systemów oraz dostawców ICT i analizy luk względem pięciu filarów. Dopiero to pokazuje, gdzie są największe braki i jak rozbudowany musi być program — a więc daje priorytetyzowany plan zamiast działania po omacku.
DORA — odporność cyfrowa sektora finansowego bez chaosu: 5 obszarów i plan działaniaCzy ISO 27001 jest obowiązkowe?
Sama norma nie jest prawnie obowiązkowa, ale coraz częściej bywa wymagana rynkowo — w przetargach, umowach i procesach zakupowych dużych klientów. Dodatkowo pokrywa dużą część wymogów NIS2 i DORA, więc dla wielu firm staje się praktycznym standardem, nawet jeśli formalnie nie jest wymuszona ustawą.
ISO/IEC 27001 — wdrożenie i certyfikacja: przewodnik dla zarząduIle trwa wdrożenie i certyfikacja ISO 27001?
Dla średniej firmy realny horyzont to zwykle kilka miesięcy, w zależności od zakresu i punktu startu. Organizacja z uporządkowanym IT dojdzie do certyfikatu szybciej niż taka, która zaczyna od zera. Pierwsze i najważniejsze kroki — analiza luk, ryzyka i SoA — można wykonać w ciągu pierwszych 90 dni.
ISO/IEC 27001 — wdrożenie i certyfikacja: przewodnik dla zarząduIle kosztuje ISO 27001?
Nie ma jednej ceny. Na koszt składają się praca wewnętrzna, ewentualne wsparcie doradcze oraz opłata jednostki certyfikującej za audyt i utrzymanie certyfikatu. Główne czynniki to wielkość firmy, zakres systemu i dojrzałość IT na starcie. Najlepiej urealnić budżet po analizie luk.
ISO/IEC 27001 — wdrożenie i certyfikacja: przewodnik dla zarząduCzym różni się ISO 27001 od NIS2?
ISO 27001 to dobrowolny, certyfikowalny standard zarządzania bezpieczeństwem informacji. NIS2 to unijna dyrektywa nakładająca obowiązki prawne na wybrane sektory. Mają wspólny rdzeń, dlatego wdrożone ISO 27001 pokrywa znaczną część wymogów NIS2 — najlepiej realizować je jako jeden program, nie dwa osobne projekty.
ISO/IEC 27001 — wdrożenie i certyfikacja: przewodnik dla zarząduCzy mała firma może wdrożyć ISO 27001?
Tak. Norma jest skalowalna — zakres systemu i dobór zabezpieczeń dopasowuje się do wielkości i ryzyka organizacji. Mała firma wdroży ISO 27001 prościej i taniej niż korporacja, o ile rozsądnie ograniczy zakres i skupi się na realnych ryzykach.
ISO/IEC 27001 — wdrożenie i certyfikacja: przewodnik dla zarząduJak długo ważny jest certyfikat ISO 27001?
Certyfikat jest ważny 3 lata. W tym czasie odbywają się coroczne audyty nadzoru, a po trzech latach następuje pełna recertyfikacja. Utrzymanie certyfikatu wymaga więc realnego korzystania z systemu, a nie jednorazowego przygotowania pod audyt.
ISO/IEC 27001 — wdrożenie i certyfikacja: przewodnik dla zarząduOd czego zacząć wdrożenie ISO 27001?
Od analizy luk i ustalenia zakresu systemu. Dopiero one pokazują, jak daleko jest firma od wymagań normy i gdzie są największe braki — a to daje priorytetyzowany plan zamiast działania po omacku.
ISO/IEC 27001 — wdrożenie i certyfikacja: przewodnik dla zarząduCzy każdy incydent trzeba zgłaszać do CSIRT?
Nie. Obowiązek dotyczy incydentów poważnych, czyli takich, które spowodowały lub mogą spowodować dotkliwe zakłócenie usługi albo straty finansowe po stronie podmiotu, bądź znaczną szkodę u innych osób. Klasyfikację przeprowadza się według progów ustalonych wcześniej i zapisanych w procedurze.
Zgłoszenie incydentu do CSIRT — jakie terminy obowiązują i co musi zawieraćOd którego momentu liczy się 24 godziny?
Od powzięcia wiedzy o poważnym incydencie, a nie od jego wystąpienia ani od ustalenia przyczyny. W praktyce jest to chwila, w której ktoś w organizacji ocenił zdarzenie i uznał je za poważne. Dlatego czas tej oceny warto odnotowywać w rejestrze incydentów.
Zgłoszenie incydentu do CSIRT — jakie terminy obowiązują i co musi zawieraćCzy zgłoszenie do CSIRT zastępuje zgłoszenie naruszenia danych osobowych?
Nie. To dwa odrębne obowiązki wobec dwóch różnych organów, o innym zakresie informacji i innej przesłance powstania. Jeden incydent może uruchomić oba, dlatego procedura powinna zawierać wyraźny punkt decyzyjny dotyczący danych osobowych.
Zgłoszenie incydentu do CSIRT — jakie terminy obowiązują i co musi zawieraćCo, jeśli po miesiącu incydent nadal nie jest zamknięty?
Zamiast sprawozdania końcowego składa się wtedy sprawozdanie z postępów, a dokument końcowy przekazuje się w ciągu miesiąca od zakończenia obsługi incydentu. Konstrukcja ta istnieje właśnie po to, aby długo trwające sprawy nie prowadziły do uchybienia terminowi.
Zgłoszenie incydentu do CSIRT — jakie terminy obowiązują i co musi zawieraćIle trwa przygotowanie procedury zgłaszania?
Zależy od tego, czy organizacja ma już rejestr incydentów i przypisane role. Przy istniejących podstawach jest to kwestia opracowania progów, szablonów i macierzy zastępstw oraz sprawdzenia ich w ćwiczeniu. Zakres i formę współpracy ustalamy po wstępnej rozmowie o stanie dokumentacji.
Zgłoszenie incydentu do CSIRT — jakie terminy obowiązują i co musi zawieraćCzy pomagacie zgłosić incydent, który właśnie trwa?
Przygotowujemy organizację do obowiązku sprawozdawczego i opracowujemy dokumenty, z których korzysta ona podczas zdarzenia. Nie prowadzimy monitorowania całodobowego ani obsługi technicznej trwającego incydentu — tę część realizuje zespół klienta lub wskazany dostawca usługi zarządzanej.
Zgłoszenie incydentu do CSIRT — jakie terminy obowiązują i co musi zawieraćPraktyka bezpieczeństwa
Audyty i testy, analiza ryzyka, monitorowanie, świadomość zespołu i raportowanie do zarządu.
Ile kosztuje test penetracyjny?
Cena zależy przede wszystkim od zakresu i głębokości — inny nakład to test jednej aplikacji, a inny wielotygodniowa symulacja red team. Dlatego najpierw warto zdefiniować zakres, a dopiero potem wyceniać. Koszt najlepiej urealnić po wstępnej rozmowie o celach i systemach objętych testem.
Testy penetracyjne (pentest) — jak przebiegają, co dają i ile kosztująJakie są rodzaje pentestów?
Trzy podstawowe modele różnią się wiedzą testera o systemie: black-box (bez wiedzy, symulacja ataku z zewnątrz), grey-box (częściowa wiedza lub konto użytkownika, najlepszy balans) i white-box (pełny dostęp i kod, najgłębszy). Wybór zależy od celu testu.
Testy penetracyjne (pentest) — jak przebiegają, co dają i ile kosztująJak często należy robić pentest?
Standardem jest co najmniej raz w roku dla kluczowych systemów oraz dodatkowo po istotnych zmianach — nowej aplikacji, dużej modyfikacji infrastruktury czy migracji do chmury. Pomiędzy pentestami warto prowadzić regularny skan podatności dla bieżącej higieny.
Testy penetracyjne (pentest) — jak przebiegają, co dają i ile kosztująCzy pentest jest bezpieczny dla działających systemów?
Tak, o ile jest prowadzony profesjonalnie. Zakres i zasady zaangażowania ustala się na starcie, testy prowadzi się w uzgodnionych oknach czasowych, a ryzykowne działania konsultuje. Dlatego kluczowe są jasne ustalenia i osoby kontaktowe po stronie firmy.
Testy penetracyjne (pentest) — jak przebiegają, co dają i ile kosztująCzy pentest jest wymagany przez przepisy?
Coraz częściej tak. NIS2 oczekuje testowania skuteczności zabezpieczeń, DORA nakłada obowiązek testów odporności (dla największych podmiotów także zaawansowanych TLPT), a ISO 27001 traktuje testy jako element zarządzania podatnościami. Jeden dobrze zaplanowany cykl testów wspiera kilka obowiązków naraz.
Testy penetracyjne (pentest) — jak przebiegają, co dają i ile kosztująCo dostaję po teście penetracyjnym?
Raport z listą podatności uszeregowanych według ryzyka i wpływu biznesowego, streszczeniem dla zarządu, szczegółami dla techników oraz konkretnymi rekomendacjami. Dobry proces obejmuje też retest, czyli ponowne sprawdzenie, że wdrożone poprawki faktycznie usunęły ryzyko.
Testy penetracyjne (pentest) — jak przebiegają, co dają i ile kosztująCzy vCISO wystarczy, żeby spełnić wymogi NIS2 lub ISO 27001?
Regulacje wymagają przypisanej odpowiedzialności za bezpieczeństwo oraz udokumentowanych decyzji — nie narzucają formy zatrudnienia. Funkcję można obsadzić usługą zewnętrzną, pod warunkiem że odpowiedzialność jest formalnie przypisana, a decyzje udokumentowane. Sama umowa z doradcą, bez realnego rytmu pracy i śladu decyzyjnego, nie wystarczy przy kontroli.
CISO vs vCISO — kiedy zatrudnić na etat, a kiedy wybrać usługęIle czasu w miesiącu potrzebuje vCISO?
W typowej organizacji średniej wielkości to kilka dni miesięcznie, przy czym pierwsze miesiące są zwykle intensywniejsze — trzeba poznać firmę, zebrać ryzyko i ustawić priorytety. Później współpraca wchodzi w stały rytm przeglądów i decyzji, a wymiar można dopasowywać do bieżących projektów.
CISO vs vCISO — kiedy zatrudnić na etat, a kiedy wybrać usługęCzy vCISO przejmuje odpowiedzialność prawną za bezpieczeństwo?
Nie. Regulacje przypisują odpowiedzialność organom zarządzającym i żadna umowa z doradcą jej nie przenosi. vCISO odpowiada za jakość doradztwa i dostarczonych produktów pracy, natomiast akceptacja poziomu ryzyka i zatwierdzenie środków pozostają decyzją zarządu.
CISO vs vCISO — kiedy zatrudnić na etat, a kiedy wybrać usługęCo się dzieje, gdy firma urośnie i zatrudni własnego CISO?
Dobrze prowadzona współpraca przygotowuje właśnie taki moment. Rejestr ryzyka, polityki, procedury i harmonogram zostają w firmie, więc nowa osoba wchodzi w uporządkowany obszar zamiast zaczynać od zera. Część organizacji utrzymuje potem doradcę w mniejszym wymiarze jako niezależne spojrzenie i wsparcie przy audytach.
CISO vs vCISO — kiedy zatrudnić na etat, a kiedy wybrać usługęCzy jeden vCISO może obsługiwać kilka spółek w grupie?
Tak i jest to częsty układ w grupach kapitałowych. Wspólny nadzór pozwala ujednolicić polityki i wymagania wobec dostawców, a różnice między spółkami obsłużyć wyjątkami. Trzeba jednak pilnować, żeby wymiar współpracy rósł proporcjonalnie do liczby podmiotów — inaczej nadzór staje się powierzchowny.
CISO vs vCISO — kiedy zatrudnić na etat, a kiedy wybrać usługęPo czym poznać, że współpraca nie działa?
Po braku śladu decyzyjnego. Jeśli po kilku miesiącach nie ma rejestru ryzyka z właścicielami, harmonogramu z terminami ani raportu, który zarząd rozumie bez tłumacza, to funkcja istnieje tylko na fakturze. Drugim sygnałem jest raportowanie wyłącznie technicznymi statystykami zamiast stanem zgodności i postępem planu.
CISO vs vCISO — kiedy zatrudnić na etat, a kiedy wybrać usługęIle wskaźników powinien zawierać raport zarządczy?
Od czterech do ośmiu. Zestaw obszerniejszy przestaje być czytany w całości, a jego przygotowanie pochłania czas nieproporcjonalny do wartości. Lepszym rozwiązaniem jest ograniczona liczba wskaźników mierzonych konsekwentnie niż rozbudowany zestaw raportowany nieregularnie.
KPI w cyberbezpieczeństwie — co raportować zarządowi, a co pominąćCzy wskaźniki bezpieczeństwa da się porównać z innymi firmami?
W ograniczonym zakresie. Wartości zależą od branży, skali, profilu ryzyka i przyjętej metodyki pomiaru, przez co porównania międzyorganizacyjne bywają mylące. Wartość diagnostyczną ma przede wszystkim porównanie z własnymi wynikami z poprzednich okresów.
KPI w cyberbezpieczeństwie — co raportować zarządowi, a co pominąćCzy zarząd powinien otrzymywać informacje o incydentach?
Tak, przy czym w formie zależnej od istotności. Incydenty o znaczącym wpływie wymagają zgłoszenia niezwłocznego, poza harmonogramem raportowania. Pozostałe powinny trafiać do raportu okresowego w postaci zbiorczej, wraz z wnioskami — nie jako lista zdarzeń.
KPI w cyberbezpieczeństwie — co raportować zarządowi, a co pominąćJak raportować obszary, w których nie ma jeszcze żadnych działań?
Wprost, jako pozycje o statusie nierozpoczętym, wraz z uzasadnieniem i proponowanym terminem. Pomijanie takich obszarów w raporcie tworzy obraz niepełny, a przy kontroli może zostać ocenione jako świadome zaniechanie po stronie kierownictwa.
KPI w cyberbezpieczeństwie — co raportować zarządowi, a co pominąćCzy potrzebne są dedykowane narzędzia do zbierania wskaźników?
Na początkowym etapie nie. Wszystkie wskaźniki opisane w tym materiale można zebrać z rejestru ryzyka, dokumentacji zgodności i wyników testów odtworzeniowych, prowadzonych w arkuszu. Narzędzia stają się uzasadnione dopiero przy skali, w której ręczne zbieranie danych zaczyna pochłaniać istotny czas.
KPI w cyberbezpieczeństwie — co raportować zarządowi, a co pominąćKto powinien przygotowywać raport zarządczy?
Osoba pełniąca funkcję odpowiedzialną za bezpieczeństwo — etatowo lub w modelu usługowym. Kluczowe jest, aby raport nie powstawał w dziale technicznym bez warstwy interpretacyjnej: dane bez wskazania konsekwencji biznesowych nie stanowią podstawy do decyzji.
KPI w cyberbezpieczeństwie — co raportować zarządowi, a co pominąćCzy wskaźniki zgodności wystarczą do oceny bezpieczeństwa?
Nie. Zgodność opisuje spełnienie wymogów formalnych, natomiast nie gwarantuje odporności operacyjnej. Organizacja może spełniać wymogi dokumentacyjne i jednocześnie nie być w stanie odtworzyć działalności po awarii. Z tego powodu perspektywa gotowości operacyjnej powinna być raportowana równolegle.
KPI w cyberbezpieczeństwie — co raportować zarządowi, a co pominąćCzy można odmówić wypełnienia ankiety bezpieczeństwa?
Formalnie tak, o ile umowa nie stanowi inaczej. Praktycznie odmowa oznacza zwykle wypadnięcie z procesu zakupowego, ponieważ klient nie jest w stanie wykazać nadzoru nad dostawcą, którego nie ocenił. Jeżeli część pytań dotyczy informacji wrażliwych, właściwszym rozwiązaniem jest wskazanie tego wprost i zaproponowanie węższego zakresu odpowiedzi.
Ankieta bezpieczeństwa od kontrahenta — jak odpowiedzieć i co zrobić z brakamiCo zrobić, gdy ankieta dotyczy zabezpieczeń nieadekwatnych do naszej skali?
Odpowiedzieć zgodnie ze stanem i uzasadnić adekwatność. Kwestionariusze bywają przygotowywane pod największych dostawców i zawierają wymagania nieproporcjonalne dla mniejszych podmiotów. Wskazanie zabezpieczenia zastępczego wraz z uzasadnieniem jest oceniane dobrze — pod warunkiem że jest rzeczowe, a nie ogólnikowe.
Ankieta bezpieczeństwa od kontrahenta — jak odpowiedzieć i co zrobić z brakamiCzy trzeba załączać wewnętrzne polityki i procedury?
Zwykle wystarczy wersja przeznaczona do udostępnienia na zewnątrz, pozbawiona szczegółów konfiguracyjnych i danych, które same w sobie stanowiłyby ryzyko. Warto przygotować taką wersję zawczasu — tworzenie jej pod presją terminu zwykle kończy się udostępnieniem dokumentu wewnętrznego w całości.
Ankieta bezpieczeństwa od kontrahenta — jak odpowiedzieć i co zrobić z brakamiIle czasu zajmuje wypełnienie takiej ankiety?
Przy pierwszym kwestionariuszu i braku przygotowanych materiałów zwykle od kilku dni do dwóch tygodni pracy rozproszonej między kilka osób. Po jednorazowym przygotowaniu rejestru standardowych odpowiedzi kolejne ankiety zajmują zazwyczaj kilka godzin.
Ankieta bezpieczeństwa od kontrahenta — jak odpowiedzieć i co zrobić z brakamiCzy odpowiedzi z ankiety mogą być weryfikowane?
Tak. Klienci coraz częściej proszą o dowody potwierdzające wybrane deklaracje, a w przypadku dostawców krytycznych zastrzegają sobie prawo do audytu. Z tego powodu każda odpowiedź pozytywna powinna mieć oparcie w dokumencie lub zapisie, który da się okazać.
Ankieta bezpieczeństwa od kontrahenta — jak odpowiedzieć i co zrobić z brakamiCo zrobić, gdy ankieta ujawnia poważne braki?
Odpowiedzieć zgodnie ze stanem i jednocześnie przedstawić plan naprawczy z terminami. Klient rzadko oczekuje pełnej zgodności od pierwszego dnia — oczekuje natomiast, że dostawca zna swoje braki i nimi zarządza. Ukrycie braków jest ryzykiem znacznie poważniejszym niż samo ich istnienie.
Ankieta bezpieczeństwa od kontrahenta — jak odpowiedzieć i co zrobić z brakamiCzy wypełnienie ankiety oznacza zgodność z NIS2?
Nie. Kwestionariusz weryfikuje wybrane obszary z perspektywy jednego klienta i nie zastępuje oceny zgodności z regulacją. Pokrycie tematyczne bywa jednak znaczące, dlatego materiały przygotowane na potrzeby ankiety stanowią zwykle dobry punkt wyjścia do właściwej analizy luk.
Ankieta bezpieczeństwa od kontrahenta — jak odpowiedzieć i co zrobić z brakamiCzy analiza ryzyka wymaga specjalistycznego narzędzia?
Nie na początkowym etapie. Arkusz kalkulacyjny z odpowiednimi kolumnami w zupełności wystarcza i bywa skuteczniejszy niż narzędzie, którego nikt nie otwiera. Dedykowane rozwiązania stają się uzasadnione przy liczbie ryzyk i uczestników, przy której ręczne utrzymanie rejestru zaczyna być zawodne.
Analiza ryzyka krok po kroku — od inwentaryzacji do rejestruIle ryzyk powinien zawierać rejestr?
Nie ma właściwej liczby, natomiast skrajności są sygnałem ostrzegawczym. Kilka pozycji zwykle oznacza analizę powierzchowną, kilkaset — utratę zdolności zarządzania. W organizacji średniej wielkości rejestr liczący od dwudziestu do pięćdziesięciu dobrze sformułowanych ryzyk jest zwykle pracowalny i wystarczający.
Analiza ryzyka krok po kroku — od inwentaryzacji do rejestruCzy trzeba wyceniać ryzyko w złotówkach?
Nie jest to wymagane przez regulacje i przy niewielkiej liczbie zdarzeń historycznych bywa wręcz szkodliwe, ponieważ tworzy pozór precyzji. Skala jakościowa uzupełniona o przedziały skutku finansowego dla najpoważniejszych scenariuszy daje zwykle lepszą podstawę do decyzji niż pojedyncza wyliczona kwota.
Analiza ryzyka krok po kroku — od inwentaryzacji do rejestruKto powinien być właścicielem ryzyka?
Osoba, która ma realny wpływ na jego poziom i odpowiada za obszar, którego ryzyko dotyczy — najczęściej właściciel procesu biznesowego, nie pracownik działu technicznego. Przypisanie wszystkich ryzyk do IT jest częstym błędem i skutkuje brakiem decyzji tam, gdzie wymagane jest rozstrzygnięcie biznesowe.
Analiza ryzyka krok po kroku — od inwentaryzacji do rejestruCzy analiza ryzyka zastępuje audyt bezpieczeństwa?
Nie, te dwa działania są komplementarne. Analiza ryzyka wskazuje, co i dlaczego wymaga ochrony, natomiast audyt oraz testy podatności weryfikują, czy zabezpieczenia faktycznie działają. Prawidłowa kolejność zakłada najpierw analizę, ponieważ wyznacza ona zakres i priorytety dla weryfikacji.
Analiza ryzyka krok po kroku — od inwentaryzacji do rejestruJak długo trwa pierwsza pełna analiza?
W organizacji średniej wielkości zwykle od trzech do sześciu tygodni, przy czym znaczna część tego czasu przypada na uzgodnienia i dostępność właścicieli procesów, a nie na samą pracę analityczną. Wersja ograniczona do kluczowych procesów powstaje w kilka dni.
Analiza ryzyka krok po kroku — od inwentaryzacji do rejestruCo zrobić, gdy zarząd nie akceptuje kosztu działań naprawczych?
Udokumentować akceptację ryzyka wraz z uzasadnieniem i datą. Jest to decyzja dopuszczalna, o ile została podjęta świadomie i na właściwym poziomie. Zapis chroni obie strony: organizacja wykazuje, że nadzór był sprawowany, a zarząd podejmuje decyzję ze znajomością jej konsekwencji zamiast pozostawiać temat nierozstrzygnięty.
Analiza ryzyka krok po kroku — od inwentaryzacji do rejestruCzy małej firmie potrzebny jest SOC?
Funkcja wykrywania i obsługi incydentów jest potrzebna każdej organizacji przetwarzającej istotne dane, natomiast nie musi mieć formy wydzielonego centrum operacji. W mniejszych podmiotach zwykle wystarcza uporządkowane zbieranie logów, podstawowa detekcja na stacjach roboczych i jasna procedura postępowania, uzupełnione usługą zewnętrzną, jeżeli wymagają tego terminy.
SOC, NOC i monitoring 24/7 — czym się różnią i czego naprawdę potrzebujeszCzy SIEM to to samo co SOC?
Nie. SIEM jest narzędziem zbierającym i korelującym zdarzenia, natomiast SOC to zespół, który z tych zdarzeń korzysta, wraz z procedurami określającymi jego pracę. Wdrożenie samego narzędzia bez obsady i scenariuszy postępowania daje system generujący powiadomienia, których nikt nie analizuje.
SOC, NOC i monitoring 24/7 — czym się różnią i czego naprawdę potrzebujeszCzy usługa zarządzana zdejmuje z nas odpowiedzialność?
Nie. Regulacje przypisują odpowiedzialność podmiotowi objętemu obowiązkiem, niezależnie od tego, komu powierzył on wykonanie zadań. Dostawca odpowiada wobec organizacji na zasadach umownych, natomiast wobec organu nadzoru odpowiada organizacja — łącznie z obowiązkiem nadzoru nad jakością powierzonej usługi.
SOC, NOC i monitoring 24/7 — czym się różnią i czego naprawdę potrzebujeszIle trwa uruchomienie monitorowania?
Techniczne podłączenie źródeł danych to zwykle kwestia tygodni, natomiast dostrojenie detekcji do specyfiki organizacji zajmuje kolejne miesiące. Pierwszy okres charakteryzuje się dużą liczbą zgłoszeń fałszywych i jest to zjawisko normalne — kluczowe, żeby zaplanować na niego czas zamiast wyłączać reguły pod presją.
SOC, NOC i monitoring 24/7 — czym się różnią i czego naprawdę potrzebujeszCzy można zacząć od trybu dziennego i rozszerzyć później?
Tak i w wielu przypadkach jest to rozwiązanie racjonalne. Tryb dzienny pozwala dostroić detekcję, sprawdzić procedury i ocenić realną liczbę zdarzeń przy niższym koszcie. Rozszerzenie obsady jest wtedy decyzją opartą na danych, a nie na założeniach przyjętych przed uruchomieniem.
SOC, NOC i monitoring 24/7 — czym się różnią i czego naprawdę potrzebujeszPo czym poznać, że monitorowanie działa?
Po wynikach kontrolowanych ćwiczeń, nie po liczbie alertów. Wywołanie zdarzenia testowego i sprawdzenie, czy zostało wykryte oraz w jakim czasie, jest jedynym miarodajnym sprawdzianem. Statystyki liczby zdarzeń mówią o ruchu w sieci, a nie o skuteczności wykrywania.
SOC, NOC i monitoring 24/7 — czym się różnią i czego naprawdę potrzebujeszCzy NOC może przejąć zadania SOC?
W ograniczonym zakresie i tylko przy świadomym rozszerzeniu kompetencji oraz procedur. Zespół utrzymaniowy jest przyzwyczajony reagować na odchylenia techniczne, natomiast działania napastnika często mieszczą się w normie technicznej. Bez przeszkolenia i osobnych scenariuszy postępowania takie połączenie daje złudzenie pokrycia obszaru.
SOC, NOC i monitoring 24/7 — czym się różnią i czego naprawdę potrzebujeszCzy kampanie kontrolowane są zgodne z prawem pracy?
Prowadzone prawidłowo tak, przy zachowaniu kilku warunków: celem jest diagnoza organizacji, a nie ocena pracownika, wyniki raportowane są zbiorczo, a zasady programu zostały wcześniej zakomunikowane. Nie ma potrzeby ogłaszania terminów poszczególnych kampanii, natomiast sam fakt istnienia programu powinien być znany.
Phishing i socjotechnika — jak budować odporność zespołu, a nie listę obecnościJak często prowadzić kampanie?
W typowej organizacji sprawdza się rytm kwartalny. Częstsze kampanie bywają odbierane jako nękanie i obniżają zaangażowanie, rzadsze nie budują nawyku. Materiały edukacyjne w krótkiej formie mogą pojawiać się częściej, ponieważ nie wymagają od pracownika reakcji.
Phishing i socjotechnika — jak budować odporność zespołu, a nie listę obecnościJaki wynik kampanii należy uznać za dobry?
Bardziej miarodajny od wartości bezwzględnej jest kierunek zmiany przy porównywalnej trudności scenariusza. Rosnąca zgłaszalność i skracający się czas do pierwszego zgłoszenia świadczą o skuteczności programu, nawet jeżeli klikalność utrzymuje się na podobnym poziomie.
Phishing i socjotechnika — jak budować odporność zespołu, a nie listę obecnościCzy filtry antyspamowe nie rozwiązują problemu?
Ograniczają skalę, lecz nie eliminują zagrożenia. Ataki celowane, przygotowane pod konkretną organizację, są konstruowane tak, aby przejść przez filtry, a rosnąca część prób prowadzona jest kanałami, których filtrowanie nie obejmuje — telefonicznie, przez komunikatory lub z przejętej skrzynki kontrahenta.
Phishing i socjotechnika — jak budować odporność zespołu, a nie listę obecnościCzy szkolić wszystkich tak samo?
Nie. Ryzyko rozkłada się nierównomiernie: osoby obsługujące płatności, dane kadrowe i korespondencję kierownictwa są narażone bardziej i wymagają scenariuszy dopasowanych do ich roli. Program jednolity dla całej organizacji jest zwykle zbyt ogólny dla tych grup i zbyt szczegółowy dla pozostałych.
Phishing i socjotechnika — jak budować odporność zespołu, a nie listę obecnościCo zrobić, gdy pracownik faktycznie podał dane logowania?
Przede wszystkim nie utrudniać zgłoszenia. Procedura powinna przewidywać natychmiastową zmianę danych uwierzytelniających, sprawdzenie aktywności konta oraz weryfikację, czy nie doszło do zmiany reguł przekierowania poczty. Kluczowy jest czas, dlatego wszystko, co zniechęca do szybkiego zgłoszenia, działa przeciwko organizacji.
Phishing i socjotechnika — jak budować odporność zespołu, a nie listę obecnościCzy program świadomości wystarczy do spełnienia wymogów?
Stanowi jeden z obszarów wymaganych przez regulacje, natomiast nie zastępuje pozostałych środków zarządzania ryzykiem. Musi być również udokumentowany — samo prowadzenie działań bez zapisów o zakresie, uczestnikach i wynikach będzie przy kontroli trudne do wykazania.
Phishing i socjotechnika — jak budować odporność zespołu, a nie listę obecnościOd ilu źródeł warto zacząć wdrożenie?
Od jednej spójnej grupy, zwykle obejmującej tożsamość i dostęp. Liczy się nie liczba źródeł, lecz to, czy dla podłączonych danych działają reguły i czy zespół rozumie generowane przez nie sygnały. Kolejna fala rusza dopiero po spełnieniu tego warunku.
Wdrożenie SIEM — jakie logi zbierać i w jakiej kolejnościCzy SIEM jest potrzebny średniej firmie?
Zależy od tego, czy organizacja ma kogo postawić przy sygnałach i jakie ciążą na niej wymogi regulacyjne. Sama platforma bez obsady nie zwiększa bezpieczeństwa. Częstym rozwiązaniem jest wdrożenie zdolności u siebie i powierzenie bieżącej obsługi dostawcy zewnętrznemu, z zachowaniem nadzoru po stronie organizacji.
Wdrożenie SIEM — jakie logi zbierać i w jakiej kolejnościIle kosztuje utrzymanie takiej platformy?
Koszt zależy przede wszystkim od wolumenu zbieranych danych, ponieważ większość modeli licencyjnych rozlicza właśnie wolumen. Z tego powodu decyzja o zakresie źródeł jest decyzją finansową, a nie wyłącznie techniczną. Zakres i formę współpracy przy wdrożeniu ustalamy po rozpoznaniu środowiska.
Wdrożenie SIEM — jakie logi zbierać i w jakiej kolejnościCzy zbieranie wszystkich logów nie jest bezpieczniejsze?
Nie. Dane bez przypisanej reguły detekcji, scenariusza dowodowego lub wymogu regulacyjnego podnoszą koszt i utrudniają odnalezienie zdarzeń istotnych. Nadmiar danych jest częstszą przyczyną nieskutecznego wykrywania niż ich niedobór.
Wdrożenie SIEM — jakie logi zbierać i w jakiej kolejnościJak długo trwa wdrożenie prowadzone falami?
Każda fala kończy się nie w chwili napływu danych, lecz w chwili, gdy działają dla nich reguły i zespół rozumie sygnały. Tempo zależy więc od dostępności właścicieli systemów po stronie organizacji, a nie od samej integracji technicznej. Harmonogram ustalamy po inwentaryzacji.
Wdrożenie SIEM — jakie logi zbierać i w jakiej kolejnościCzy pomagacie też obsługiwać alerty po wdrożeniu?
Przekazujemy zdolność zespołowi klienta lub wskazanemu dostawcy i możemy sprawować nadzór nad jakością tej obsługi. Nie prowadzimy natomiast monitorowania całodobowego ani obsługi technicznej incydentów — to zakres innego rodzaju usługi i innego podmiotu.
Wdrożenie SIEM — jakie logi zbierać i w jakiej kolejnościIle miesięcy trzeba przechowywać logi?
Nie ma jednej wartości właściwej dla każdej organizacji, a normy zarządzania bezpieczeństwem celowo jej nie wskazują. Punktem wyjścia jest czas, po jakim zdarzenia bywają w danej organizacji wykrywane, powiększony o czas potrzebny na analizę. Tę wartość konfrontuje się następnie z wymogami sektorowymi, umownymi i z zasadą ograniczenia przechowywania.
Jak długo przechowywać logi bezpieczeństwa — UKSC, DORA, ISO 27001Czy logi zawierają dane osobowe?
Zwykle tak. Nazwa użytkownika, adres sieciowy czy identyfikator urządzenia pozwalają zidentyfikować osobę, a zbiór takich zapisów opisuje jej aktywność w czasie. Z tego powodu przechowywanie bezterminowe jest ryzykowne, a okres i cel powinny być udokumentowane.
Jak długo przechowywać logi bezpieczeństwa — UKSC, DORA, ISO 27001Czy wystarczy trzymać wszystko przez kilka lat na wszelki wypadek?
Nie jest to rozwiązanie bezpieczne, choć tak wygląda. Wobec zapisów z danymi osobowymi bezterminowe przechowywanie bez uzasadnienia bywa naruszeniem, a koszt składowania rośnie z iloczynu wolumenu i czasu. Lepszym podejściem jest zróżnicowanie okresu według wartości dowodowej źródła.
Jak długo przechowywać logi bezpieczeństwa — UKSC, DORA, ISO 27001Co z logami u dostawców zewnętrznych?
Wymóg dotyczy również tych zapisów, jeżeli dostawca przetwarza dane w naszym imieniu lub obsługuje nasz proces krytyczny. Okres przechowywania i sposób udostępnienia zapisów na żądanie powinny wynikać z umowy, a nie z deklaracji handlowej.
Jak długo przechowywać logi bezpieczeństwa — UKSC, DORA, ISO 27001Czy dłuższa retencja poprawia wykrywanie zdarzeń?
Nie bezpośrednio. Wykrywanie zależy od reguł działających na danych bieżących, a retencja odpowiada za zdolność odtworzenia przebiegu zdarzenia po fakcie. Są to dwie różne funkcje i warto planować je osobno, ponieważ wymagają innych danych i innego budżetu.
Jak długo przechowywać logi bezpieczeństwa — UKSC, DORA, ISO 27001Kto powinien zatwierdzić przyjęte okresy?
Decyzja ma skutki finansowe i prawne, więc jej zatwierdzenie należy do kierownictwa, a nie do zespołu technicznego. Rolą zespołu jest przygotowanie propozycji wraz z uzasadnieniem i kosztem, rolą kierownictwa akceptacja pozostałego ryzyka.
Jak długo przechowywać logi bezpieczeństwa — UKSC, DORA, ISO 27001Czy powierzenie monitorowania dostawcy zdejmuje z nas odpowiedzialność?
Nie. Obowiązki regulacyjne, w tym zgłaszanie poważnych incydentów, pozostają przy organizacji niezależnie od tego, kto zdarzenie wykrył. Umowa powinna więc zobowiązywać dostawcę do niezwłocznego przekazania informacji pozwalającej dokonać klasyfikacji i przygotować zgłoszenie.
Umowa z dostawcą SOC lub MDR — co musi znaleźć się w SLACo dokładnie sprawdzić w zapisie o trybie całodobowym?
Przede wszystkim obsadę: ile osób pełni dyżur poza godzinami pracy i jakie mają uprawnienia do działania. Tryb całodobowy bywa rozumiany jako obsada zespołu albo wyłącznie jako przyjmowanie zgłoszeń obsługiwanych następnego dnia roboczego. To dwie różne usługi o zbliżonej cenie katalogowej.
Umowa z dostawcą SOC lub MDR — co musi znaleźć się w SLACzy mamy prawo do danych zbieranych przez dostawcę?
Tylko wtedy, gdy wynika to z umowy. Dane pochodzą ze środowiska organizacji, ale trafiają na platformę usługodawcy, więc dostęp, zakres przeszukiwania i format wydania trzeba zapisać wprost. Brak takiego zapisu ujawnia się przy badaniu zdarzenia i przy zmianie dostawcy.
Umowa z dostawcą SOC lub MDR — co musi znaleźć się w SLACzy kary umowne wystarczą jako zabezpieczenie?
Rzadko. Ich wysokość zwykle nie pokrywa szkody wynikającej z niewykrytego zdarzenia. Skuteczniejsze są mechanizmy zapewniające widoczność i wyjście: raportowanie w uzgodnionej formie, prawo do przeglądu i możliwość wypowiedzenia przy powtarzalnym uchybieniu.
Umowa z dostawcą SOC lub MDR — co musi znaleźć się w SLAKiedy warto włączyć doradcę do rozmów z dostawcą?
Przed wysłaniem zapytania ofertowego, a nie na etapie porównywania ofert. Największy wpływ na wartość usługi ma opisanie własnych potrzeb i oczekiwanych zapisów, ponieważ dopiero wtedy oferty stają się porównywalne. Przegląd gotowego projektu umowy jest drugim sensownym momentem.
Umowa z dostawcą SOC lub MDR — co musi znaleźć się w SLACzy świadczycie usługę monitorowania?
Nie. Nie prowadzimy monitorowania w trybie całodobowym ani obsługi zarządzanej — pomagamy wybrać dostawcę, ocenić projekt umowy i sprawować nad nim nadzór. Brak własnej usługi w tym obszarze jest warunkiem niezależności tej oceny.
Umowa z dostawcą SOC lub MDR — co musi znaleźć się w SLACzy zarząd odpowiada osobiście za cyberbezpieczeństwo?
Nowsze regulacje adresują obowiązki wprost do organu zarządzającego: zatwierdzenie środków zarządzania ryzykiem, nadzór nad ich wdrożeniem oraz obowiązek szkolenia pozwalającego te kwestie ocenić. Zakres konsekwencji zależy od regulacji właściwej dla sektora, ale sam obowiązek nadzoru jest przypisany kierownictwu.
Kto odpowiada za wykrycie incydentu — podział ról między IT, dostawcą i zarządemCzy dostawca może przejąć odpowiedzialność w umowie?
Umowa może regulować rozliczenia między stronami i przewidywać kary, natomiast nie przenosi obowiązku wobec organu nadzoru ani wobec odbiorców usług. Postępowanie prowadzi się wobec podmiotu zobowiązanego, a nie wobec jego wykonawcy.
Kto odpowiada za wykrycie incydentu — podział ról między IT, dostawcą i zarządemKto powinien decydować, że incydent jest poważny?
Osoba wskazana po stronie organizacji, wyposażona w progi opisane w kategoriach biznesowych, wraz z zastępstwem poza godzinami pracy. Dostawca dostarcza materiał techniczny do tej oceny, ale sama decyzja ma skutki prawne i pozostaje po stronie podmiotu zobowiązanego.
Kto odpowiada za wykrycie incydentu — podział ról między IT, dostawcą i zarządemCzy zespół IT może odpowiadać za bezpieczeństwo?
Może wykonywać znaczną część czynności, natomiast łączenie w jednej roli celu dostępności i celu bezpieczeństwa tworzy konflikt. W mniejszych organizacjach rozwiązaniem bywa nie rozbudowa zespołu, lecz zapewnienie niezależnej oceny z zewnątrz.
Kto odpowiada za wykrycie incydentu — podział ról między IT, dostawcą i zarządemJak często przeglądać podział ról?
Najlepiej w tym samym rytmie co analizę ryzyka oraz każdorazowo po zmianie kadrowej na stanowisku wskazanym w procedurze. Najczęstszą usterką jest rola przypisana stanowisku, które od miesięcy pozostaje nieobsadzone.
Kto odpowiada za wykrycie incydentu — podział ról między IT, dostawcą i zarządemCzy pomagacie objąć funkcję nadzorczą?
Tak, w modelu vCISO: prowadzimy nadzór nad obszarem bezpieczeństwa, oceniamy pracę dostawców i przygotowujemy materiały decyzyjne dla kierownictwa. Nie świadczymy monitorowania ani obsługi technicznej incydentów, co jest warunkiem niezależności tej oceny.
Kto odpowiada za wykrycie incydentu — podział ról między IT, dostawcą i zarządemPunkt wyjścia
Nie znalazłeś odpowiedzi?
Opisz krótko sytuację — odpowiemy w ciągu jednego dnia roboczego, bez zobowiązań.