# FAQ — pytania i odpowiedzi AlgorSec

> Komplet 145 pytań i odpowiedzi z serwisu AlgorSec: współpraca i rozliczenie, zakres sześciu usług, obowiązki UKSC/NIS2, DORA, AI Act i ISO 27001 oraz praktyka bezpieczeństwa.

**Źródło:** https://algorsec.pl/faq  
**Język:** pl-PL  
**Wydawca:** AlgorSec (ALGORCOMP sp. z o.o.)

---

Zbiór wszystkich pytań, które pojawiają się w serwisie https://algorsec.pl, uporządkowany tematycznie. Każda odpowiedź ma stronę źródłową, na której temat jest rozwinięty.

## Współpraca z AlgorSec

Pytania o zakres, rozliczenie i pierwsze kroki — zadawane najczęściej przed rozmową.

**Ile kosztuje usługa?**

Wycena zależy od zakresu prac i skali środowiska. Po wstępnej rozmowie i — jeśli to zasadne — krótkiej analizie przedstawiamy przejrzystą ofertę dopasowaną do zakresu — projektową lub abonamentową (retainer). Bez ukrytych kosztów.

Szerzej: [Kontakt](https://algorsec.pl/kontakt)

**Jak zapewniacie poufność danych?**

Pracujemy na zasadach poufności (NDA), z dostępem ograniczonym do minimum niezbędnego do realizacji i zgodnie z RODO. Wrażliwe informacje oraz wyniki prac przekazujemy wyłącznie bezpiecznymi kanałami.

Szerzej: [Kontakt](https://algorsec.pl/kontakt)

**Jak rozpocząć współpracę?**

Od bezpłatnej konsultacji lub wstępnej oceny zgodności. Zostaw wiadomość przez formularz kontaktowy — odezwiemy się zwykle w jeden dzień roboczy, aby omówić potrzeby i zaproponować dalsze kroki.

Szerzej: [Kontakt](https://algorsec.pl/kontakt)

**Ile kosztuje pierwsza konsultacja?**

Nic. Pierwsza rozmowa i wstępna ocena zgodności są bezpłatne i niezobowiązujące — chcemy najpierw zrozumieć Twoją sytuację.

Szerzej: [Kontakt](https://algorsec.pl/kontakt)

**Jak szybko odpowiadacie?**

Na zapytania z formularza odpowiadamy w ciągu jednego dnia roboczego — kontaktuje się specjalista, nie call center. Ustalamy zakres, termin i wskazujemy najkrótszą drogę do celu.

Szerzej: [Kontakt](https://algorsec.pl/kontakt)

**Czym różni się wstępna ocena zgodności od pełnego audytu?**

Wstępna ocena zgodności to szybka diagnoza rozbieżności względem wymogów (np. NIS2/DORA) i mapa priorytetów. Pełny audyt to głębsza, formalna ocena z dowodami i raportem dla zarządu/regulatora.

Szerzej: [Kontakt](https://algorsec.pl/kontakt)

**Czy dopasowujecie zakres do wielkości organizacji?**

Tak. Skalujemy zakres i formę współpracy do wielkości i dojrzałości organizacji — od pojedynczej oceny zgodności czy vCISO w niepełnym wymiarze po pełne wdrożenie SOC.

Szerzej: [Kontakt](https://algorsec.pl/kontakt)

## Usługi

Co obejmuje każdy z sześciu obszarów i czym różni się od pozostałych.

**Kiedy vCISO ma sens?**

Gdy organizacja potrzebuje strategicznego nadzoru nad bezpieczeństwem, a jej skala nie uzasadnia zatrudnienia etatowego CISO.

Szerzej: [vCISO — konsulting i nadzór](https://algorsec.pl/uslugi/vciso-konsulting)

**Jak wygląda rozliczenie?**

Najczęściej w modelu miesięcznego retainera, z zakresem dopasowanym do potrzeb i możliwością skalowania.

Szerzej: [vCISO — konsulting i nadzór](https://algorsec.pl/uslugi/vciso-konsulting)

**Czy vCISO zastępuje zespół IT?**

Nie — vCISO wyznacza kierunek, standardy i nadzoruje ryzyko, współpracując z zespołem klienta lub naszymi ekspertami technicznymi.

Szerzej: [vCISO — konsulting i nadzór](https://algorsec.pl/uslugi/vciso-konsulting)

**Jak szybko można zacząć?**

Zwykle w kilka dni od ustaleń — zaczynamy od oceny dojrzałości i priorytetów.

Szerzej: [vCISO — konsulting i nadzór](https://algorsec.pl/uslugi/vciso-konsulting)

**Czym różni się to od vCISO?**

vCISO to bieżący nadzór i odpowiedzialność w czasie; tutaj dostarczamy konkretny produkt — strategię, roadmapę i projekt architektury. Usługi dobrze się uzupełniają.

Szerzej: [Strategia i architektura cyberbezpieczeństwa](https://algorsec.pl/uslugi/strategia-architektura)

**Co znaczy operacjonalizacja strategii?**

To przełożenie ogólnych celów na konkretne, mierzalne działania, projekty i właścicieli — tak, aby strategia realnie się wydarzyła, a nie została na papierze.

Szerzej: [Strategia i architektura cyberbezpieczeństwa](https://algorsec.pl/uslugi/strategia-architektura)

**Czym jest Zero Trust?**

To podejście, w którym żaden dostęp nie jest domyślnie zaufany — każdy jest weryfikowany, a uprawnienia ograniczone do minimum.

Szerzej: [Strategia i architektura cyberbezpieczeństwa](https://algorsec.pl/uslugi/strategia-architektura)

**Czy obejmujecie chmurę?**

Tak — projektujemy architekturę dla środowisk on-premise, chmurowych i hybrydowych.

Szerzej: [Strategia i architektura cyberbezpieczeństwa](https://algorsec.pl/uslugi/strategia-architektura)

**Czym jest UKSC?**

To ustawa o krajowym systemie cyberbezpieczeństwa — polska implementacja wymogów unijnych (NIS2). Określa obowiązki podmiotów kluczowych i ważnych w Polsce.

Szerzej: [GRC — zgodność, regulacje, polityki i procedury](https://algorsec.pl/uslugi/grc)

**Które regulacje obejmujecie?**

Najczęściej UKSC/NIS2, DORA, AI Act oraz normy ISO/IEC 27001, ISO 22301 i PCI-DSS — zakres dobieramy do profilu organizacji.

Szerzej: [GRC — zgodność, regulacje, polityki i procedury](https://algorsec.pl/uslugi/grc)

**Czy to tylko dokumenty?**

Nie — wdrażamy realne, utrzymywalne procedury i kontrole (m.in. ciągłość działania, incydenty, dostęp), a nie samą dokumentację.

Szerzej: [GRC — zgodność, regulacje, polityki i procedury](https://algorsec.pl/uslugi/grc)

**Czy da się spełnić kilka regulacji naraz?**

Tak — mapujemy wspólne wymogi na jeden zestaw kontroli, ograniczając duplikację pracy.

Szerzej: [GRC — zgodność, regulacje, polityki i procedury](https://algorsec.pl/uslugi/grc)

**Czy testy phishingowe są bezpieczne?**

Tak — to kontrolowane, edukacyjne kampanie z raportowaniem, bez ujawniania realnych danych.

Szerzej: [Świadomość i szkolenia](https://algorsec.pl/uslugi/swiadomosc-szkolenia)

**Czy szkolicie też zarząd?**

Tak — kadra zarządzająca bywa głównym celem, dlatego przygotowujemy dedykowane szkolenia.

Szerzej: [Świadomość i szkolenia](https://algorsec.pl/uslugi/swiadomosc-szkolenia)

**Jak mierzycie efekt?**

Poprzez test bazowy, wskaźnik klikalności i śledzenie postępów w kolejnych kampaniach.

Szerzej: [Świadomość i szkolenia](https://algorsec.pl/uslugi/swiadomosc-szkolenia)

**Jak często powtarzać?**

Regularnie — świadomość buduje się cyklicznie, dlatego rekomendujemy powtarzalny program.

Szerzej: [Świadomość i szkolenia](https://algorsec.pl/uslugi/swiadomosc-szkolenia)

**Czy robicie testy penetracyjne (pentesty)?**

Skupiamy się na audytach i testach podatności — bezpiecznych skanach, audycie konfiguracji i przeglądzie kodu. Celowane pentesty wskazujemy i pomagamy zlecić wyspecjalizowanemu, niezależnemu podmiotowi.

Szerzej: [Audyty i testy podatności](https://algorsec.pl/uslugi/audyty-testy-podatnosci)

**Czym testy podatności różnią się od pentestu?**

Testy podatności wykrywają i priorytetyzują słabości (skany, analiza konfiguracji i kodu). Pentest to celowana, ręczna próba ich wykorzystania — wymaga wyspecjalizowanego zespołu i osobnego kontraktu.

Szerzej: [Audyty i testy podatności](https://algorsec.pl/uslugi/audyty-testy-podatnosci)

**Czy skany są bezpieczne dla systemów?**

Tak — pracujemy w uzgodnionym zakresie i oknach czasowych, domyślnie skanami pasywnymi/nieinwazyjnymi, z jasną ścieżką eskalacji.

Szerzej: [Audyty i testy podatności](https://algorsec.pl/uslugi/audyty-testy-podatnosci)

**Co zawiera raport z weryfikacji?**

Podatności uszeregowane wg ryzyka (CVSS), rekomendacje naprawcze, streszczenie dla zarządu oraz retest po wdrożeniu poprawek.

Szerzej: [Audyty i testy podatności](https://algorsec.pl/uslugi/audyty-testy-podatnosci)

**Czy prowadzicie monitoring 24/7?**

Nie — nie świadczymy usług całodobowego monitoringu ani operowania SOC. Dobieramy, wdrażamy i stroimy narzędzia, a obsługę przejmuje zespół klienta lub wyspecjalizowany dostawca (MDR), którego pomożemy wybrać i nadzorować.

Szerzej: [Wsparcie wdrożeniowe i utrzymaniowe](https://algorsec.pl/uslugi/wsparcie-wdrozeniowe-utrzymaniowe)

**Jakie narzędzia wdrażacie?**

Cały stos operacyjny: SOC/NOC, SIEM/SOAR, EDR/XDR, CTI, NDR, DLP, IAM, NGFW, EASM, anty-DDoS i CMDB — dobrane do środowiska i budżetu.

Szerzej: [Wsparcie wdrożeniowe i utrzymaniowe](https://algorsec.pl/uslugi/wsparcie-wdrozeniowe-utrzymaniowe)

**Co dzieje się po wdrożeniu?**

Przekazujemy rozwiązanie zespołowi klienta wraz z dokumentacją i strojeniem; oferujemy też okresowe przeglądy oraz wsparcie w wyborze dostawcy obsługi.

Szerzej: [Wsparcie wdrożeniowe i utrzymaniowe](https://algorsec.pl/uslugi/wsparcie-wdrozeniowe-utrzymaniowe)

**Na jakim SIEM pracujecie?**

Dobieramy rozwiązanie do środowiska — pracujemy m.in. z Microsoft Sentinel, Wazuh, Elastic i Splunk.

Szerzej: [Wsparcie wdrożeniowe i utrzymaniowe](https://algorsec.pl/uslugi/wsparcie-wdrozeniowe-utrzymaniowe)

## Regulacje i zgodność

UKSC i NIS2, DORA, AI Act oraz ISO/IEC 27001 — zakres obowiązków, terminy i kary.

**Czy audyt UKSC musi przeprowadzić firma zewnętrzna?**

Niekoniecznie. Przepisy nie wykluczają audytu wewnętrznego, jeśli osoby go prowadzące mają wymagane kwalifikacje i doświadczenie oraz spełniają warunek niezależności — w roku poprzedzającym audyt nie wykonywały w tym podmiocie zadań z zakresu zarządzania cyberbezpieczeństwem. Niezależnie od tego organ właściwy może nakazać przeprowadzenie audytu zewnętrznego.

Szerzej: [Audyt UKSC — kto musi, co ile lat i kto może go przeprowadzić](https://algorsec.pl/baza-wiedzy/audyt-uksc-kto-musi-co-ile-lat-kto-przeprowadza)

**Co ile lat trzeba powtarzać audyt?**

Co najmniej raz na trzy lata. Pierwszy audyt podmiotu kluczowego trzeba przeprowadzić do 3 kwietnia 2028 r., czyli w ciągu dwóch lat od wejścia nowelizacji UKSC w życie.

Szerzej: [Audyt UKSC — kto musi, co ile lat i kto może go przeprowadzić](https://algorsec.pl/baza-wiedzy/audyt-uksc-kto-musi-co-ile-lat-kto-przeprowadza)

**Czy certyfikat ISO 27001 zwalnia z audytu UKSC?**

Nie. Audyt UKSC bada bezpieczeństwo systemu informacyjnego wykorzystywanego do świadczenia usługi, a certyfikacja ISO 27001 — system zarządzania bezpieczeństwem informacji. Zakresy się przecinają, ale nie pokrywają. Wdrożona norma bardzo skraca przygotowania, bo dużą część dokumentacji i dowodów da się wykorzystać ponownie.

Szerzej: [Audyt UKSC — kto musi, co ile lat i kto może go przeprowadzić](https://algorsec.pl/baza-wiedzy/audyt-uksc-kto-musi-co-ile-lat-kto-przeprowadza)

**Czy firma, która pomaga nam się przygotować, może potem zrobić audyt?**

Nie, jeśli wykonywała u Was zadania z zakresu zarządzania cyberbezpieczeństwem w roku poprzedzającym audyt — wtedy warunek niezależności nie jest spełniony. Dlatego role warto rozdzielić z wyprzedzeniem: jeden zespół doprowadza organizację do gotowości audytowej, inny przeprowadza audyt.

Szerzej: [Audyt UKSC — kto musi, co ile lat i kto może go przeprowadzić](https://algorsec.pl/baza-wiedzy/audyt-uksc-kto-musi-co-ile-lat-kto-przeprowadza)

**Od czego zacząć przygotowania, jeśli mamy do 2028 roku?**

Od analizy luk wobec wymogów zarządzania ryzykiem, które i tak trzeba mieć wdrożone do 3 kwietnia 2027 r. Audyt sprawdzi dokładnie ten materiał, więc przygotowanie do audytu i wypełnienie wcześniejszego obowiązku to w praktyce jeden projekt, a nie dwa.

Szerzej: [Audyt UKSC — kto musi, co ile lat i kto może go przeprowadzić](https://algorsec.pl/baza-wiedzy/audyt-uksc-kto-musi-co-ile-lat-kto-przeprowadza)

**Jak w 5 minut sprawdzić, czy moja firma może podlegać UKSC?**

Sprawdźcie dwie rzeczy: czy faktycznie prowadzona działalność, także poboczna, jest wymieniona w załączniku nr 1 lub 2 do ustawy oraz czy firma razem z przedsiębiorstwami powiązanymi zatrudnia co najmniej 50 osób albo ma zarówno obrót, jak i sumę bilansową powyżej 10 mln EUR. Jeśli oba warunki są spełnione, firma najpewniej podlega ustawie. Jeśli nie, trzeba jeszcze wykluczyć reguły szczególne, na przykład dla telekomunikacji, usług DNS, usług zarządzanych w zakresie cyberbezpieczeństwa i podmiotów publicznych.

Szerzej: [Czy moja firma podlega UKSC?](https://algorsec.pl/baza-wiedzy/czy-moja-firma-podlega-uksc)

**Czy do oceny statusu potrzebujemy prawnika?**

Tak, przynajmniej do weryfikacji wyniku. Wniosek o wpis zawiera oświadczenie składane pod rygorem odpowiedzialności karnej, a wyjaśnienia Ministerstwa Cyfryzacji nie mają mocy prawnej. Najefektywniej jest samodzielnie zebrać dane o działalności, wielkości i grupie kapitałowej, a kwalifikację potwierdzić z radcą prawnym lub adwokatem zajmującym się regulacjami cyberbezpieczeństwa.

Szerzej: [Czy moja firma podlega UKSC?](https://algorsec.pl/baza-wiedzy/czy-moja-firma-podlega-uksc)

**Jesteśmy firmą IT. Czy podlegamy UKSC?**

To zależy od rodzaju usług. Firma, która instaluje, utrzymuje lub administruje systemami klientów, jest dostawcą usług zarządzanych i podlega ustawie od progu średniego przedsiębiorstwa. Firma świadcząca usługi z obszaru cyberbezpieczeństwa, w tym testy, audyty, obsługę incydentów lub doradztwo, podlega już od progu małego przedsiębiorstwa jako podmiot kluczowy. Samo wytwarzanie oprogramowania według Ministerstwa Cyfryzacji nie wystarcza.

Szerzej: [Czy moja firma podlega UKSC?](https://algorsec.pl/baza-wiedzy/czy-moja-firma-podlega-uksc)

**Nie zdążymy złożyć wniosku do 3 października 2026 r. Co nam grozi?**

Organ właściwy może wpisać Waszą firmę do wykazu z urzędu i wezwać ją do uzupełnienia danych w ciągu sześciu miesięcy pod rygorem kary pieniężnej. Może też nałożyć karę za samo niezłożenie wniosku, jeśli przemawia za tym waga naruszenia. Najlepiej złożyć kompletny wniosek jak najszybciej i równolegle przygotowywać się do obowiązków, które trzeba realizować od 3 kwietnia 2027 r.

Szerzej: [Czy moja firma podlega UKSC?](https://algorsec.pl/baza-wiedzy/czy-moja-firma-podlega-uksc)

**Byliśmy operatorem usługi kluczowej. Czy musimy składać wniosek?**

Nie. Dotychczasowi operatorzy usług kluczowych stali się podmiotami kluczowymi z mocy prawa 3 kwietnia 2026 r. i są wpisywani do wykazu z urzędu. Po doręczeniu wezwania macie sześć miesięcy na uzupełnienie danych. Spółki zależne od operatora, które spełniają kryteria, rejestrują się samodzielnie.

Szerzej: [Czy moja firma podlega UKSC?](https://algorsec.pl/baza-wiedzy/czy-moja-firma-podlega-uksc)

**Nasza spółka jest mała, ale należy do dużej grupy. Czy podlegamy UKSC?**

Niekoniecznie. Wielkość liczy się razem z danymi przedsiębiorstw powiązanych i partnerskich, ale jeśli spółka przekracza próg tylko z tego powodu, a jej system informacyjny jest niezależny od systemów grupy albo nie świadczy z nią usług wspólnie, nie jest z tego tytułu podmiotem kluczowym ani ważnym. Niezależność trzeba udokumentować, a wynik warto potwierdzić z prawnikiem.

Szerzej: [Czy moja firma podlega UKSC?](https://algorsec.pl/baza-wiedzy/czy-moja-firma-podlega-uksc)

**Czy AI Act dotyczy firmy, która tylko korzysta z gotowych narzędzi AI?**

Tak. Rozporządzenie obejmuje nie tylko dostawców, ale też podmioty stosujące, czyli firmy używające gotowych rozwiązań we własnych procesach. Zakres obowiązków jest węższy niż u dostawcy, ale obejmuje m.in. informowanie ludzi o kontakcie z systemem AI, oznaczanie treści syntetycznych i zapewnienie kompetencji osobom, które z takich narzędzi korzystają.

Szerzej: [AI Act w praktyce — co obowiązuje firmy od 2 sierpnia 2026, a co przesunięto na 2027](https://algorsec.pl/baza-wiedzy/ai-act-co-obowiazuje-firmy-od-sierpnia-2026)

**Czy wystarczy zapis w regulaminie, że korzystamy z chatbota?**

Nie. Informacja ma być widoczna dla użytkownika przed rozpoczęciem rozmowy albo umieszczona w pierwszej wiadomości. Zapis ukryty wyłącznie w regulaminie lub polityce prywatności nie realizuje obowiązku, bo użytkownik nie dowiaduje się o niczym w momencie, w którym ma to znaczenie.

Szerzej: [AI Act w praktyce — co obowiązuje firmy od 2 sierpnia 2026, a co przesunięto na 2027](https://algorsec.pl/baza-wiedzy/ai-act-co-obowiazuje-firmy-od-sierpnia-2026)

**Skoro obowiązki dla systemów wysokiego ryzyka przesunięto na 2027 r., można odłożyć temat?**

Nie, bo przesunięto jeden blok obowiązków, a nie całe rozporządzenie. Zasady przejrzystości obowiązują od 2 sierpnia 2026 r., a zakazane praktyki i wymóg kompetencji AI od lutego 2025 r. Odroczenie do 2 grudnia 2027 r. warto wykorzystać na inwentaryzację i dokumentację, bo to najbardziej czasochłonna część przygotowań.

Szerzej: [AI Act w praktyce — co obowiązuje firmy od 2 sierpnia 2026, a co przesunięto na 2027](https://algorsec.pl/baza-wiedzy/ai-act-co-obowiazuje-firmy-od-sierpnia-2026)

**Kto w Polsce kontroluje przestrzeganie AI Act?**

Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI), powołana ustawą o systemach sztucznej inteligencji podpisaną 24 lipca 2026 r. Pełni funkcję krajowego organu nadzoru rynku, rozpatruje skargi na działanie systemów AI, prowadzi piaskownice regulacyjne i wydaje opinie w indywidualnych sprawach. Zgodnie z ustawowym harmonogramem rozpoczyna działalność jesienią 2026 r.

Szerzej: [AI Act w praktyce — co obowiązuje firmy od 2 sierpnia 2026, a co przesunięto na 2027](https://algorsec.pl/baza-wiedzy/ai-act-co-obowiazuje-firmy-od-sierpnia-2026)

**Ile kosztuje naruszenie obowiązków przejrzystości?**

Do 15 mln EUR albo 3% całkowitego światowego rocznego obrotu, przy czym stosuje się kwotę wyższą. Najsurowsze sankcje w rozporządzeniu, do 35 mln EUR albo 7% obrotu, dotyczą praktyk zakazanych, a nie obowiązków informacyjnych.

Szerzej: [AI Act w praktyce — co obowiązuje firmy od 2 sierpnia 2026, a co przesunięto na 2027](https://algorsec.pl/baza-wiedzy/ai-act-co-obowiazuje-firmy-od-sierpnia-2026)

**Od czego zacząć, jeśli nie wiemy nawet, gdzie w firmie jest AI?**

Od inwentaryzacji zastosowań, łącznie z narzędziami używanymi nieformalnie przez zespoły. Dla każdego wpisu ustala się właściciela, cel biznesowy, rodzaj danych i rolę firmy wobec systemu. Ta jedna tabela porządkuje dyskusję i pokazuje, które obowiązki są pilne dzisiaj, a które wchodzą dopiero w grudniu 2027 r.

Szerzej: [AI Act w praktyce — co obowiązuje firmy od 2 sierpnia 2026, a co przesunięto na 2027](https://algorsec.pl/baza-wiedzy/ai-act-co-obowiazuje-firmy-od-sierpnia-2026)

**Skąd mam wiedzieć, czy moja firma podlega NIS2 i UKSC?**

Sprawdź dwa kryteria łącznie: czy działasz w jednym z objętych sektorów oraz czy przekraczasz próg wielkości (zwykle od 50 pracowników lub 10 mln EUR obrotu). Jeśli oba są spełnione, najprawdopodobniej jesteś podmiotem kluczowym lub ważnym. W razie wątpliwości najszybszą odpowiedź daje wstępna ocena zakresu.

Szerzej: [NIS2 i UKSC — co nowe przepisy oznaczają dla Twojej firmy i jak się przygotować](https://algorsec.pl/baza-wiedzy/nis2-uksc-co-oznacza-dla-firmy-jak-sie-przygotowac)

**Czym różni się NIS2 od UKSC?**

NIS2 to dyrektywa unijna, która wyznacza minimalne wymogi. UKSC (ustawa o krajowym systemie cyberbezpieczeństwa) to polskie prawo wdrażające tę dyrektywę — i to ono jest podstawą konkretnych obowiązków, kontroli oraz kar w Polsce. Przygotowanie do NIS2 przygotowuje jednocześnie do UKSC.

Szerzej: [NIS2 i UKSC — co nowe przepisy oznaczają dla Twojej firmy i jak się przygotować](https://algorsec.pl/baza-wiedzy/nis2-uksc-co-oznacza-dla-firmy-jak-sie-przygotowac)

**Jakie kary grożą za brak zgodności?**

Dla podmiotów kluczowych to do 10 mln EUR lub 2% światowego rocznego obrotu, a dla podmiotów ważnych do 7 mln EUR lub 1,4% obrotu (przyjmuje się kwotę wyższą). Poza karą finansową możliwe są środki nadzorcze oraz odpowiedzialność osobista kierownictwa.

Szerzej: [NIS2 i UKSC — co nowe przepisy oznaczają dla Twojej firmy i jak się przygotować](https://algorsec.pl/baza-wiedzy/nis2-uksc-co-oznacza-dla-firmy-jak-sie-przygotowac)

**Ile czasu mam na zgłoszenie incydentu?**

Obowiązuje zasada 24/72: wczesne ostrzeżenie w 24 godziny od wykrycia poważnego incydentu, pełne zgłoszenie w 72 godziny oraz raport końcowy w ciągu miesiąca. W praktyce zdąży tylko firma, która ma wcześniej przygotowaną procedurę i wyznaczone osoby.

Szerzej: [NIS2 i UKSC — co nowe przepisy oznaczają dla Twojej firmy i jak się przygotować](https://algorsec.pl/baza-wiedzy/nis2-uksc-co-oznacza-dla-firmy-jak-sie-przygotowac)

**Czy zarząd naprawdę odpowiada za cyberbezpieczeństwo osobiście?**

Tak — to jedna z najważniejszych zmian w NIS2. Kierownictwo ma obowiązek zatwierdzić i nadzorować środki zarządzania ryzykiem oraz odbyć odpowiednie szkolenie, a za zaniedbania może ponieść odpowiedzialność. Cyberbezpieczeństwo staje się elementem należytej staranności zarządczej.

Szerzej: [NIS2 i UKSC — co nowe przepisy oznaczają dla Twojej firmy i jak się przygotować](https://algorsec.pl/baza-wiedzy/nis2-uksc-co-oznacza-dla-firmy-jak-sie-przygotowac)

**Ile trwa i kosztuje wdrożenie NIS2?**

To zależy od wielkości firmy i punktu startu, ale realny plan zwykle rozkłada się na kilka miesięcy, a pierwsze i najważniejsze kroki (ocena zakresu, analiza luk, plan działań) można wykonać w ciągu pierwszych 90 dni. Koszt najlepiej urealnić po wstępnej ocenie — inaczej wygląda on w firmie z dojrzałym IT, a inaczej tam, gdzie temat startuje od zera.

Szerzej: [NIS2 i UKSC — co nowe przepisy oznaczają dla Twojej firmy i jak się przygotować](https://algorsec.pl/baza-wiedzy/nis2-uksc-co-oznacza-dla-firmy-jak-sie-przygotowac)

**Od czego najlepiej zacząć?**

Od ustalenia zakresu i wstępnej oceny zgodności. Dopiero one pokazują, czy jesteś podmiotem kluczowym czy ważnym oraz gdzie są największe luki — a to daje priorytetyzowany plan zamiast działania po omacku.

Szerzej: [NIS2 i UKSC — co nowe przepisy oznaczają dla Twojej firmy i jak się przygotować](https://algorsec.pl/baza-wiedzy/nis2-uksc-co-oznacza-dla-firmy-jak-sie-przygotowac)

**Od kiedy obowiązuje DORA?**

DORA jest stosowana bezpośrednio od 17 stycznia 2025 r. Jako rozporządzenie unijne obowiązuje wprost, bez potrzeby wdrożenia osobną ustawą krajową — te same reguły dotyczą podmiotów finansowych w całej UE.

Szerzej: [DORA — odporność cyfrowa sektora finansowego bez chaosu: 5 obszarów i plan działania](https://algorsec.pl/baza-wiedzy/dora-odpornosc-cyfrowa-sektora-finansowego)

**Czy DORA dotyczy mojej firmy, jeśli jesteśmy tylko dostawcą IT dla banku?**

Tak, pośrednio. Wymogi DORA spływają do dostawców przez umowy z podmiotami finansowymi — pojawią się klauzule dotyczące bezpieczeństwa, audytu i strategii wyjścia. Jeśli dodatkowo zostaniesz uznany za krytycznego dostawcę ICT, możesz trafić pod bezpośredni nadzór europejskich organów.

Szerzej: [DORA — odporność cyfrowa sektora finansowego bez chaosu: 5 obszarów i plan działania](https://algorsec.pl/baza-wiedzy/dora-odpornosc-cyfrowa-sektora-finansowego)

**Co to są testy TLPT i kogo dotyczą?**

TLPT (threat-led penetration testing) to zaawansowane, kontrolowane testy penetracyjne prowadzone według scenariuszy realnych grup przestępczych. Obowiązek ich wykonywania dotyczy największych i najbardziej krytycznych podmiotów finansowych i realizowany jest w cyklu ok. trzyletnim. Mniejsze podmioty prowadzą testy w zakresie proporcjonalnym do ryzyka.

Szerzej: [DORA — odporność cyfrowa sektora finansowego bez chaosu: 5 obszarów i plan działania](https://algorsec.pl/baza-wiedzy/dora-odpornosc-cyfrowa-sektora-finansowego)

**Czym jest rejestr informacji o dostawcach ICT?**

To wymagany przez DORA, uporządkowany wykaz wszystkich umów z dostawcami usług ICT wraz z kluczowymi informacjami o nich. Pełni podwójną rolę: jest dokumentem zgodności oraz praktycznym narzędziem zarządczym pokazującym, na jakich dostawcach naprawdę opiera się działanie firmy.

Szerzej: [DORA — odporność cyfrowa sektora finansowego bez chaosu: 5 obszarów i plan działania](https://algorsec.pl/baza-wiedzy/dora-odpornosc-cyfrowa-sektora-finansowego)

**Jak DORA ma się do NIS2?**

Wymogi się pokrywają (ryzyko, incydenty, dostawcy), ale DORA jest bardziej szczegółowa i dedykowana finansom, więc dla podmiotów finansowych jest zwykle przepisem wiodącym. Najefektywniej realizować oba w ramach jednego programu zarządzania ryzykiem i wspólnego rejestru, zamiast prowadzić dwa osobne projekty.

Szerzej: [DORA — odporność cyfrowa sektora finansowego bez chaosu: 5 obszarów i plan działania](https://algorsec.pl/baza-wiedzy/dora-odpornosc-cyfrowa-sektora-finansowego)

**Od czego zacząć wdrożenie DORA?**

Od inwentaryzacji systemów oraz dostawców ICT i analizy luk względem pięciu filarów. Dopiero to pokazuje, gdzie są największe braki i jak rozbudowany musi być program — a więc daje priorytetyzowany plan zamiast działania po omacku.

Szerzej: [DORA — odporność cyfrowa sektora finansowego bez chaosu: 5 obszarów i plan działania](https://algorsec.pl/baza-wiedzy/dora-odpornosc-cyfrowa-sektora-finansowego)

**Czy ISO 27001 jest obowiązkowe?**

Sama norma nie jest prawnie obowiązkowa, ale coraz częściej bywa wymagana rynkowo — w przetargach, umowach i procesach zakupowych dużych klientów. Dodatkowo pokrywa dużą część wymogów NIS2 i DORA, więc dla wielu firm staje się praktycznym standardem, nawet jeśli formalnie nie jest wymuszona ustawą.

Szerzej: [ISO/IEC 27001 — wdrożenie i certyfikacja: przewodnik dla zarządu](https://algorsec.pl/baza-wiedzy/iso-27001-wdrozenie-certyfikacja-przewodnik-dla-zarzadu)

**Ile trwa wdrożenie i certyfikacja ISO 27001?**

Dla średniej firmy realny horyzont to zwykle kilka miesięcy, w zależności od zakresu i punktu startu. Organizacja z uporządkowanym IT dojdzie do certyfikatu szybciej niż taka, która zaczyna od zera. Pierwsze i najważniejsze kroki — analiza luk, ryzyka i SoA — można wykonać w ciągu pierwszych 90 dni.

Szerzej: [ISO/IEC 27001 — wdrożenie i certyfikacja: przewodnik dla zarządu](https://algorsec.pl/baza-wiedzy/iso-27001-wdrozenie-certyfikacja-przewodnik-dla-zarzadu)

**Ile kosztuje ISO 27001?**

Nie ma jednej ceny. Na koszt składają się praca wewnętrzna, ewentualne wsparcie doradcze oraz opłata jednostki certyfikującej za audyt i utrzymanie certyfikatu. Główne czynniki to wielkość firmy, zakres systemu i dojrzałość IT na starcie. Najlepiej urealnić budżet po analizie luk.

Szerzej: [ISO/IEC 27001 — wdrożenie i certyfikacja: przewodnik dla zarządu](https://algorsec.pl/baza-wiedzy/iso-27001-wdrozenie-certyfikacja-przewodnik-dla-zarzadu)

**Czym różni się ISO 27001 od NIS2?**

ISO 27001 to dobrowolny, certyfikowalny standard zarządzania bezpieczeństwem informacji. NIS2 to unijna dyrektywa nakładająca obowiązki prawne na wybrane sektory. Mają wspólny rdzeń, dlatego wdrożone ISO 27001 pokrywa znaczną część wymogów NIS2 — najlepiej realizować je jako jeden program, nie dwa osobne projekty.

Szerzej: [ISO/IEC 27001 — wdrożenie i certyfikacja: przewodnik dla zarządu](https://algorsec.pl/baza-wiedzy/iso-27001-wdrozenie-certyfikacja-przewodnik-dla-zarzadu)

**Czy mała firma może wdrożyć ISO 27001?**

Tak. Norma jest skalowalna — zakres systemu i dobór zabezpieczeń dopasowuje się do wielkości i ryzyka organizacji. Mała firma wdroży ISO 27001 prościej i taniej niż korporacja, o ile rozsądnie ograniczy zakres i skupi się na realnych ryzykach.

Szerzej: [ISO/IEC 27001 — wdrożenie i certyfikacja: przewodnik dla zarządu](https://algorsec.pl/baza-wiedzy/iso-27001-wdrozenie-certyfikacja-przewodnik-dla-zarzadu)

**Jak długo ważny jest certyfikat ISO 27001?**

Certyfikat jest ważny 3 lata. W tym czasie odbywają się coroczne audyty nadzoru, a po trzech latach następuje pełna recertyfikacja. Utrzymanie certyfikatu wymaga więc realnego korzystania z systemu, a nie jednorazowego przygotowania pod audyt.

Szerzej: [ISO/IEC 27001 — wdrożenie i certyfikacja: przewodnik dla zarządu](https://algorsec.pl/baza-wiedzy/iso-27001-wdrozenie-certyfikacja-przewodnik-dla-zarzadu)

**Od czego zacząć wdrożenie ISO 27001?**

Od analizy luk i ustalenia zakresu systemu. Dopiero one pokazują, jak daleko jest firma od wymagań normy i gdzie są największe braki — a to daje priorytetyzowany plan zamiast działania po omacku.

Szerzej: [ISO/IEC 27001 — wdrożenie i certyfikacja: przewodnik dla zarządu](https://algorsec.pl/baza-wiedzy/iso-27001-wdrozenie-certyfikacja-przewodnik-dla-zarzadu)

**Czy każdy incydent trzeba zgłaszać do CSIRT?**

Nie. Obowiązek dotyczy incydentów poważnych, czyli takich, które spowodowały lub mogą spowodować dotkliwe zakłócenie usługi albo straty finansowe po stronie podmiotu, bądź znaczną szkodę u innych osób. Klasyfikację przeprowadza się według progów ustalonych wcześniej i zapisanych w procedurze.

Szerzej: [Zgłoszenie incydentu do CSIRT — jakie terminy obowiązują i co musi zawierać](https://algorsec.pl/baza-wiedzy/zgloszenie-incydentu-csirt-terminy-i-tresc)

**Od którego momentu liczy się 24 godziny?**

Od powzięcia wiedzy o poważnym incydencie, a nie od jego wystąpienia ani od ustalenia przyczyny. W praktyce jest to chwila, w której ktoś w organizacji ocenił zdarzenie i uznał je za poważne. Dlatego czas tej oceny warto odnotowywać w rejestrze incydentów.

Szerzej: [Zgłoszenie incydentu do CSIRT — jakie terminy obowiązują i co musi zawierać](https://algorsec.pl/baza-wiedzy/zgloszenie-incydentu-csirt-terminy-i-tresc)

**Czy zgłoszenie do CSIRT zastępuje zgłoszenie naruszenia danych osobowych?**

Nie. To dwa odrębne obowiązki wobec dwóch różnych organów, o innym zakresie informacji i innej przesłance powstania. Jeden incydent może uruchomić oba, dlatego procedura powinna zawierać wyraźny punkt decyzyjny dotyczący danych osobowych.

Szerzej: [Zgłoszenie incydentu do CSIRT — jakie terminy obowiązują i co musi zawierać](https://algorsec.pl/baza-wiedzy/zgloszenie-incydentu-csirt-terminy-i-tresc)

**Co, jeśli po miesiącu incydent nadal nie jest zamknięty?**

Zamiast sprawozdania końcowego składa się wtedy sprawozdanie z postępów, a dokument końcowy przekazuje się w ciągu miesiąca od zakończenia obsługi incydentu. Konstrukcja ta istnieje właśnie po to, aby długo trwające sprawy nie prowadziły do uchybienia terminowi.

Szerzej: [Zgłoszenie incydentu do CSIRT — jakie terminy obowiązują i co musi zawierać](https://algorsec.pl/baza-wiedzy/zgloszenie-incydentu-csirt-terminy-i-tresc)

**Ile trwa przygotowanie procedury zgłaszania?**

Zależy od tego, czy organizacja ma już rejestr incydentów i przypisane role. Przy istniejących podstawach jest to kwestia opracowania progów, szablonów i macierzy zastępstw oraz sprawdzenia ich w ćwiczeniu. Zakres i formę współpracy ustalamy po wstępnej rozmowie o stanie dokumentacji.

Szerzej: [Zgłoszenie incydentu do CSIRT — jakie terminy obowiązują i co musi zawierać](https://algorsec.pl/baza-wiedzy/zgloszenie-incydentu-csirt-terminy-i-tresc)

**Czy pomagacie zgłosić incydent, który właśnie trwa?**

Przygotowujemy organizację do obowiązku sprawozdawczego i opracowujemy dokumenty, z których korzysta ona podczas zdarzenia. Nie prowadzimy monitorowania całodobowego ani obsługi technicznej trwającego incydentu — tę część realizuje zespół klienta lub wskazany dostawca usługi zarządzanej.

Szerzej: [Zgłoszenie incydentu do CSIRT — jakie terminy obowiązują i co musi zawierać](https://algorsec.pl/baza-wiedzy/zgloszenie-incydentu-csirt-terminy-i-tresc)

## Praktyka bezpieczeństwa

Audyty i testy, analiza ryzyka, monitorowanie, świadomość zespołu i raportowanie do zarządu.

**Ile kosztuje test penetracyjny?**

Cena zależy przede wszystkim od zakresu i głębokości — inny nakład to test jednej aplikacji, a inny wielotygodniowa symulacja red team. Dlatego najpierw warto zdefiniować zakres, a dopiero potem wyceniać. Koszt najlepiej urealnić po wstępnej rozmowie o celach i systemach objętych testem.

Szerzej: [Testy penetracyjne (pentest) — jak przebiegają, co dają i ile kosztują](https://algorsec.pl/baza-wiedzy/testy-penetracyjne-pentest-jak-przebiegaja-koszt)

**Jakie są rodzaje pentestów?**

Trzy podstawowe modele różnią się wiedzą testera o systemie: black-box (bez wiedzy, symulacja ataku z zewnątrz), grey-box (częściowa wiedza lub konto użytkownika, najlepszy balans) i white-box (pełny dostęp i kod, najgłębszy). Wybór zależy od celu testu.

Szerzej: [Testy penetracyjne (pentest) — jak przebiegają, co dają i ile kosztują](https://algorsec.pl/baza-wiedzy/testy-penetracyjne-pentest-jak-przebiegaja-koszt)

**Jak często należy robić pentest?**

Standardem jest co najmniej raz w roku dla kluczowych systemów oraz dodatkowo po istotnych zmianach — nowej aplikacji, dużej modyfikacji infrastruktury czy migracji do chmury. Pomiędzy pentestami warto prowadzić regularny skan podatności dla bieżącej higieny.

Szerzej: [Testy penetracyjne (pentest) — jak przebiegają, co dają i ile kosztują](https://algorsec.pl/baza-wiedzy/testy-penetracyjne-pentest-jak-przebiegaja-koszt)

**Czy pentest jest bezpieczny dla działających systemów?**

Tak, o ile jest prowadzony profesjonalnie. Zakres i zasady zaangażowania ustala się na starcie, testy prowadzi się w uzgodnionych oknach czasowych, a ryzykowne działania konsultuje. Dlatego kluczowe są jasne ustalenia i osoby kontaktowe po stronie firmy.

Szerzej: [Testy penetracyjne (pentest) — jak przebiegają, co dają i ile kosztują](https://algorsec.pl/baza-wiedzy/testy-penetracyjne-pentest-jak-przebiegaja-koszt)

**Czy pentest jest wymagany przez przepisy?**

Coraz częściej tak. NIS2 oczekuje testowania skuteczności zabezpieczeń, DORA nakłada obowiązek testów odporności (dla największych podmiotów także zaawansowanych TLPT), a ISO 27001 traktuje testy jako element zarządzania podatnościami. Jeden dobrze zaplanowany cykl testów wspiera kilka obowiązków naraz.

Szerzej: [Testy penetracyjne (pentest) — jak przebiegają, co dają i ile kosztują](https://algorsec.pl/baza-wiedzy/testy-penetracyjne-pentest-jak-przebiegaja-koszt)

**Co dostaję po teście penetracyjnym?**

Raport z listą podatności uszeregowanych według ryzyka i wpływu biznesowego, streszczeniem dla zarządu, szczegółami dla techników oraz konkretnymi rekomendacjami. Dobry proces obejmuje też retest, czyli ponowne sprawdzenie, że wdrożone poprawki faktycznie usunęły ryzyko.

Szerzej: [Testy penetracyjne (pentest) — jak przebiegają, co dają i ile kosztują](https://algorsec.pl/baza-wiedzy/testy-penetracyjne-pentest-jak-przebiegaja-koszt)

**Czy vCISO wystarczy, żeby spełnić wymogi NIS2 lub ISO 27001?**

Regulacje wymagają przypisanej odpowiedzialności za bezpieczeństwo oraz udokumentowanych decyzji — nie narzucają formy zatrudnienia. Funkcję można obsadzić usługą zewnętrzną, pod warunkiem że odpowiedzialność jest formalnie przypisana, a decyzje udokumentowane. Sama umowa z doradcą, bez realnego rytmu pracy i śladu decyzyjnego, nie wystarczy przy kontroli.

Szerzej: [CISO vs vCISO — kiedy zatrudnić na etat, a kiedy wybrać usługę](https://algorsec.pl/baza-wiedzy/ciso-vs-vciso-kiedy-etat-kiedy-usluga)

**Ile czasu w miesiącu potrzebuje vCISO?**

W typowej organizacji średniej wielkości to kilka dni miesięcznie, przy czym pierwsze miesiące są zwykle intensywniejsze — trzeba poznać firmę, zebrać ryzyko i ustawić priorytety. Później współpraca wchodzi w stały rytm przeglądów i decyzji, a wymiar można dopasowywać do bieżących projektów.

Szerzej: [CISO vs vCISO — kiedy zatrudnić na etat, a kiedy wybrać usługę](https://algorsec.pl/baza-wiedzy/ciso-vs-vciso-kiedy-etat-kiedy-usluga)

**Czy vCISO przejmuje odpowiedzialność prawną za bezpieczeństwo?**

Nie. Regulacje przypisują odpowiedzialność organom zarządzającym i żadna umowa z doradcą jej nie przenosi. vCISO odpowiada za jakość doradztwa i dostarczonych produktów pracy, natomiast akceptacja poziomu ryzyka i zatwierdzenie środków pozostają decyzją zarządu.

Szerzej: [CISO vs vCISO — kiedy zatrudnić na etat, a kiedy wybrać usługę](https://algorsec.pl/baza-wiedzy/ciso-vs-vciso-kiedy-etat-kiedy-usluga)

**Co się dzieje, gdy firma urośnie i zatrudni własnego CISO?**

Dobrze prowadzona współpraca przygotowuje właśnie taki moment. Rejestr ryzyka, polityki, procedury i harmonogram zostają w firmie, więc nowa osoba wchodzi w uporządkowany obszar zamiast zaczynać od zera. Część organizacji utrzymuje potem doradcę w mniejszym wymiarze jako niezależne spojrzenie i wsparcie przy audytach.

Szerzej: [CISO vs vCISO — kiedy zatrudnić na etat, a kiedy wybrać usługę](https://algorsec.pl/baza-wiedzy/ciso-vs-vciso-kiedy-etat-kiedy-usluga)

**Czy jeden vCISO może obsługiwać kilka spółek w grupie?**

Tak i jest to częsty układ w grupach kapitałowych. Wspólny nadzór pozwala ujednolicić polityki i wymagania wobec dostawców, a różnice między spółkami obsłużyć wyjątkami. Trzeba jednak pilnować, żeby wymiar współpracy rósł proporcjonalnie do liczby podmiotów — inaczej nadzór staje się powierzchowny.

Szerzej: [CISO vs vCISO — kiedy zatrudnić na etat, a kiedy wybrać usługę](https://algorsec.pl/baza-wiedzy/ciso-vs-vciso-kiedy-etat-kiedy-usluga)

**Po czym poznać, że współpraca nie działa?**

Po braku śladu decyzyjnego. Jeśli po kilku miesiącach nie ma rejestru ryzyka z właścicielami, harmonogramu z terminami ani raportu, który zarząd rozumie bez tłumacza, to funkcja istnieje tylko na fakturze. Drugim sygnałem jest raportowanie wyłącznie technicznymi statystykami zamiast stanem zgodności i postępem planu.

Szerzej: [CISO vs vCISO — kiedy zatrudnić na etat, a kiedy wybrać usługę](https://algorsec.pl/baza-wiedzy/ciso-vs-vciso-kiedy-etat-kiedy-usluga)

**Ile wskaźników powinien zawierać raport zarządczy?**

Od czterech do ośmiu. Zestaw obszerniejszy przestaje być czytany w całości, a jego przygotowanie pochłania czas nieproporcjonalny do wartości. Lepszym rozwiązaniem jest ograniczona liczba wskaźników mierzonych konsekwentnie niż rozbudowany zestaw raportowany nieregularnie.

Szerzej: [KPI w cyberbezpieczeństwie — co raportować zarządowi, a co pominąć](https://algorsec.pl/baza-wiedzy/kpi-w-cyberbezpieczenstwie-co-raportowac-zarzadowi)

**Czy wskaźniki bezpieczeństwa da się porównać z innymi firmami?**

W ograniczonym zakresie. Wartości zależą od branży, skali, profilu ryzyka i przyjętej metodyki pomiaru, przez co porównania międzyorganizacyjne bywają mylące. Wartość diagnostyczną ma przede wszystkim porównanie z własnymi wynikami z poprzednich okresów.

Szerzej: [KPI w cyberbezpieczeństwie — co raportować zarządowi, a co pominąć](https://algorsec.pl/baza-wiedzy/kpi-w-cyberbezpieczenstwie-co-raportowac-zarzadowi)

**Czy zarząd powinien otrzymywać informacje o incydentach?**

Tak, przy czym w formie zależnej od istotności. Incydenty o znaczącym wpływie wymagają zgłoszenia niezwłocznego, poza harmonogramem raportowania. Pozostałe powinny trafiać do raportu okresowego w postaci zbiorczej, wraz z wnioskami — nie jako lista zdarzeń.

Szerzej: [KPI w cyberbezpieczeństwie — co raportować zarządowi, a co pominąć](https://algorsec.pl/baza-wiedzy/kpi-w-cyberbezpieczenstwie-co-raportowac-zarzadowi)

**Jak raportować obszary, w których nie ma jeszcze żadnych działań?**

Wprost, jako pozycje o statusie nierozpoczętym, wraz z uzasadnieniem i proponowanym terminem. Pomijanie takich obszarów w raporcie tworzy obraz niepełny, a przy kontroli może zostać ocenione jako świadome zaniechanie po stronie kierownictwa.

Szerzej: [KPI w cyberbezpieczeństwie — co raportować zarządowi, a co pominąć](https://algorsec.pl/baza-wiedzy/kpi-w-cyberbezpieczenstwie-co-raportowac-zarzadowi)

**Czy potrzebne są dedykowane narzędzia do zbierania wskaźników?**

Na początkowym etapie nie. Wszystkie wskaźniki opisane w tym materiale można zebrać z rejestru ryzyka, dokumentacji zgodności i wyników testów odtworzeniowych, prowadzonych w arkuszu. Narzędzia stają się uzasadnione dopiero przy skali, w której ręczne zbieranie danych zaczyna pochłaniać istotny czas.

Szerzej: [KPI w cyberbezpieczeństwie — co raportować zarządowi, a co pominąć](https://algorsec.pl/baza-wiedzy/kpi-w-cyberbezpieczenstwie-co-raportowac-zarzadowi)

**Kto powinien przygotowywać raport zarządczy?**

Osoba pełniąca funkcję odpowiedzialną za bezpieczeństwo — etatowo lub w modelu usługowym. Kluczowe jest, aby raport nie powstawał w dziale technicznym bez warstwy interpretacyjnej: dane bez wskazania konsekwencji biznesowych nie stanowią podstawy do decyzji.

Szerzej: [KPI w cyberbezpieczeństwie — co raportować zarządowi, a co pominąć](https://algorsec.pl/baza-wiedzy/kpi-w-cyberbezpieczenstwie-co-raportowac-zarzadowi)

**Czy wskaźniki zgodności wystarczą do oceny bezpieczeństwa?**

Nie. Zgodność opisuje spełnienie wymogów formalnych, natomiast nie gwarantuje odporności operacyjnej. Organizacja może spełniać wymogi dokumentacyjne i jednocześnie nie być w stanie odtworzyć działalności po awarii. Z tego powodu perspektywa gotowości operacyjnej powinna być raportowana równolegle.

Szerzej: [KPI w cyberbezpieczeństwie — co raportować zarządowi, a co pominąć](https://algorsec.pl/baza-wiedzy/kpi-w-cyberbezpieczenstwie-co-raportowac-zarzadowi)

**Czy można odmówić wypełnienia ankiety bezpieczeństwa?**

Formalnie tak, o ile umowa nie stanowi inaczej. Praktycznie odmowa oznacza zwykle wypadnięcie z procesu zakupowego, ponieważ klient nie jest w stanie wykazać nadzoru nad dostawcą, którego nie ocenił. Jeżeli część pytań dotyczy informacji wrażliwych, właściwszym rozwiązaniem jest wskazanie tego wprost i zaproponowanie węższego zakresu odpowiedzi.

Szerzej: [Ankieta bezpieczeństwa od kontrahenta — jak odpowiedzieć i co zrobić z brakami](https://algorsec.pl/baza-wiedzy/ankieta-bezpieczenstwa-od-kontrahenta-jak-odpowiedziec)

**Co zrobić, gdy ankieta dotyczy zabezpieczeń nieadekwatnych do naszej skali?**

Odpowiedzieć zgodnie ze stanem i uzasadnić adekwatność. Kwestionariusze bywają przygotowywane pod największych dostawców i zawierają wymagania nieproporcjonalne dla mniejszych podmiotów. Wskazanie zabezpieczenia zastępczego wraz z uzasadnieniem jest oceniane dobrze — pod warunkiem że jest rzeczowe, a nie ogólnikowe.

Szerzej: [Ankieta bezpieczeństwa od kontrahenta — jak odpowiedzieć i co zrobić z brakami](https://algorsec.pl/baza-wiedzy/ankieta-bezpieczenstwa-od-kontrahenta-jak-odpowiedziec)

**Czy trzeba załączać wewnętrzne polityki i procedury?**

Zwykle wystarczy wersja przeznaczona do udostępnienia na zewnątrz, pozbawiona szczegółów konfiguracyjnych i danych, które same w sobie stanowiłyby ryzyko. Warto przygotować taką wersję zawczasu — tworzenie jej pod presją terminu zwykle kończy się udostępnieniem dokumentu wewnętrznego w całości.

Szerzej: [Ankieta bezpieczeństwa od kontrahenta — jak odpowiedzieć i co zrobić z brakami](https://algorsec.pl/baza-wiedzy/ankieta-bezpieczenstwa-od-kontrahenta-jak-odpowiedziec)

**Ile czasu zajmuje wypełnienie takiej ankiety?**

Przy pierwszym kwestionariuszu i braku przygotowanych materiałów zwykle od kilku dni do dwóch tygodni pracy rozproszonej między kilka osób. Po jednorazowym przygotowaniu rejestru standardowych odpowiedzi kolejne ankiety zajmują zazwyczaj kilka godzin.

Szerzej: [Ankieta bezpieczeństwa od kontrahenta — jak odpowiedzieć i co zrobić z brakami](https://algorsec.pl/baza-wiedzy/ankieta-bezpieczenstwa-od-kontrahenta-jak-odpowiedziec)

**Czy odpowiedzi z ankiety mogą być weryfikowane?**

Tak. Klienci coraz częściej proszą o dowody potwierdzające wybrane deklaracje, a w przypadku dostawców krytycznych zastrzegają sobie prawo do audytu. Z tego powodu każda odpowiedź pozytywna powinna mieć oparcie w dokumencie lub zapisie, który da się okazać.

Szerzej: [Ankieta bezpieczeństwa od kontrahenta — jak odpowiedzieć i co zrobić z brakami](https://algorsec.pl/baza-wiedzy/ankieta-bezpieczenstwa-od-kontrahenta-jak-odpowiedziec)

**Co zrobić, gdy ankieta ujawnia poważne braki?**

Odpowiedzieć zgodnie ze stanem i jednocześnie przedstawić plan naprawczy z terminami. Klient rzadko oczekuje pełnej zgodności od pierwszego dnia — oczekuje natomiast, że dostawca zna swoje braki i nimi zarządza. Ukrycie braków jest ryzykiem znacznie poważniejszym niż samo ich istnienie.

Szerzej: [Ankieta bezpieczeństwa od kontrahenta — jak odpowiedzieć i co zrobić z brakami](https://algorsec.pl/baza-wiedzy/ankieta-bezpieczenstwa-od-kontrahenta-jak-odpowiedziec)

**Czy wypełnienie ankiety oznacza zgodność z NIS2?**

Nie. Kwestionariusz weryfikuje wybrane obszary z perspektywy jednego klienta i nie zastępuje oceny zgodności z regulacją. Pokrycie tematyczne bywa jednak znaczące, dlatego materiały przygotowane na potrzeby ankiety stanowią zwykle dobry punkt wyjścia do właściwej analizy luk.

Szerzej: [Ankieta bezpieczeństwa od kontrahenta — jak odpowiedzieć i co zrobić z brakami](https://algorsec.pl/baza-wiedzy/ankieta-bezpieczenstwa-od-kontrahenta-jak-odpowiedziec)

**Czy analiza ryzyka wymaga specjalistycznego narzędzia?**

Nie na początkowym etapie. Arkusz kalkulacyjny z odpowiednimi kolumnami w zupełności wystarcza i bywa skuteczniejszy niż narzędzie, którego nikt nie otwiera. Dedykowane rozwiązania stają się uzasadnione przy liczbie ryzyk i uczestników, przy której ręczne utrzymanie rejestru zaczyna być zawodne.

Szerzej: [Analiza ryzyka krok po kroku — od inwentaryzacji do rejestru](https://algorsec.pl/baza-wiedzy/analiza-ryzyka-krok-po-kroku-od-inwentaryzacji-do-rejestru)

**Ile ryzyk powinien zawierać rejestr?**

Nie ma właściwej liczby, natomiast skrajności są sygnałem ostrzegawczym. Kilka pozycji zwykle oznacza analizę powierzchowną, kilkaset — utratę zdolności zarządzania. W organizacji średniej wielkości rejestr liczący od dwudziestu do pięćdziesięciu dobrze sformułowanych ryzyk jest zwykle pracowalny i wystarczający.

Szerzej: [Analiza ryzyka krok po kroku — od inwentaryzacji do rejestru](https://algorsec.pl/baza-wiedzy/analiza-ryzyka-krok-po-kroku-od-inwentaryzacji-do-rejestru)

**Czy trzeba wyceniać ryzyko w złotówkach?**

Nie jest to wymagane przez regulacje i przy niewielkiej liczbie zdarzeń historycznych bywa wręcz szkodliwe, ponieważ tworzy pozór precyzji. Skala jakościowa uzupełniona o przedziały skutku finansowego dla najpoważniejszych scenariuszy daje zwykle lepszą podstawę do decyzji niż pojedyncza wyliczona kwota.

Szerzej: [Analiza ryzyka krok po kroku — od inwentaryzacji do rejestru](https://algorsec.pl/baza-wiedzy/analiza-ryzyka-krok-po-kroku-od-inwentaryzacji-do-rejestru)

**Kto powinien być właścicielem ryzyka?**

Osoba, która ma realny wpływ na jego poziom i odpowiada za obszar, którego ryzyko dotyczy — najczęściej właściciel procesu biznesowego, nie pracownik działu technicznego. Przypisanie wszystkich ryzyk do IT jest częstym błędem i skutkuje brakiem decyzji tam, gdzie wymagane jest rozstrzygnięcie biznesowe.

Szerzej: [Analiza ryzyka krok po kroku — od inwentaryzacji do rejestru](https://algorsec.pl/baza-wiedzy/analiza-ryzyka-krok-po-kroku-od-inwentaryzacji-do-rejestru)

**Czy analiza ryzyka zastępuje audyt bezpieczeństwa?**

Nie, te dwa działania są komplementarne. Analiza ryzyka wskazuje, co i dlaczego wymaga ochrony, natomiast audyt oraz testy podatności weryfikują, czy zabezpieczenia faktycznie działają. Prawidłowa kolejność zakłada najpierw analizę, ponieważ wyznacza ona zakres i priorytety dla weryfikacji.

Szerzej: [Analiza ryzyka krok po kroku — od inwentaryzacji do rejestru](https://algorsec.pl/baza-wiedzy/analiza-ryzyka-krok-po-kroku-od-inwentaryzacji-do-rejestru)

**Jak długo trwa pierwsza pełna analiza?**

W organizacji średniej wielkości zwykle od trzech do sześciu tygodni, przy czym znaczna część tego czasu przypada na uzgodnienia i dostępność właścicieli procesów, a nie na samą pracę analityczną. Wersja ograniczona do kluczowych procesów powstaje w kilka dni.

Szerzej: [Analiza ryzyka krok po kroku — od inwentaryzacji do rejestru](https://algorsec.pl/baza-wiedzy/analiza-ryzyka-krok-po-kroku-od-inwentaryzacji-do-rejestru)

**Co zrobić, gdy zarząd nie akceptuje kosztu działań naprawczych?**

Udokumentować akceptację ryzyka wraz z uzasadnieniem i datą. Jest to decyzja dopuszczalna, o ile została podjęta świadomie i na właściwym poziomie. Zapis chroni obie strony: organizacja wykazuje, że nadzór był sprawowany, a zarząd podejmuje decyzję ze znajomością jej konsekwencji zamiast pozostawiać temat nierozstrzygnięty.

Szerzej: [Analiza ryzyka krok po kroku — od inwentaryzacji do rejestru](https://algorsec.pl/baza-wiedzy/analiza-ryzyka-krok-po-kroku-od-inwentaryzacji-do-rejestru)

**Czy małej firmie potrzebny jest SOC?**

Funkcja wykrywania i obsługi incydentów jest potrzebna każdej organizacji przetwarzającej istotne dane, natomiast nie musi mieć formy wydzielonego centrum operacji. W mniejszych podmiotach zwykle wystarcza uporządkowane zbieranie logów, podstawowa detekcja na stacjach roboczych i jasna procedura postępowania, uzupełnione usługą zewnętrzną, jeżeli wymagają tego terminy.

Szerzej: [SOC, NOC i monitoring 24/7 — czym się różnią i czego naprawdę potrzebujesz](https://algorsec.pl/baza-wiedzy/soc-noc-monitoring-24-7-czym-sie-roznia)

**Czy SIEM to to samo co SOC?**

Nie. SIEM jest narzędziem zbierającym i korelującym zdarzenia, natomiast SOC to zespół, który z tych zdarzeń korzysta, wraz z procedurami określającymi jego pracę. Wdrożenie samego narzędzia bez obsady i scenariuszy postępowania daje system generujący powiadomienia, których nikt nie analizuje.

Szerzej: [SOC, NOC i monitoring 24/7 — czym się różnią i czego naprawdę potrzebujesz](https://algorsec.pl/baza-wiedzy/soc-noc-monitoring-24-7-czym-sie-roznia)

**Czy usługa zarządzana zdejmuje z nas odpowiedzialność?**

Nie. Regulacje przypisują odpowiedzialność podmiotowi objętemu obowiązkiem, niezależnie od tego, komu powierzył on wykonanie zadań. Dostawca odpowiada wobec organizacji na zasadach umownych, natomiast wobec organu nadzoru odpowiada organizacja — łącznie z obowiązkiem nadzoru nad jakością powierzonej usługi.

Szerzej: [SOC, NOC i monitoring 24/7 — czym się różnią i czego naprawdę potrzebujesz](https://algorsec.pl/baza-wiedzy/soc-noc-monitoring-24-7-czym-sie-roznia)

**Ile trwa uruchomienie monitorowania?**

Techniczne podłączenie źródeł danych to zwykle kwestia tygodni, natomiast dostrojenie detekcji do specyfiki organizacji zajmuje kolejne miesiące. Pierwszy okres charakteryzuje się dużą liczbą zgłoszeń fałszywych i jest to zjawisko normalne — kluczowe, żeby zaplanować na niego czas zamiast wyłączać reguły pod presją.

Szerzej: [SOC, NOC i monitoring 24/7 — czym się różnią i czego naprawdę potrzebujesz](https://algorsec.pl/baza-wiedzy/soc-noc-monitoring-24-7-czym-sie-roznia)

**Czy można zacząć od trybu dziennego i rozszerzyć później?**

Tak i w wielu przypadkach jest to rozwiązanie racjonalne. Tryb dzienny pozwala dostroić detekcję, sprawdzić procedury i ocenić realną liczbę zdarzeń przy niższym koszcie. Rozszerzenie obsady jest wtedy decyzją opartą na danych, a nie na założeniach przyjętych przed uruchomieniem.

Szerzej: [SOC, NOC i monitoring 24/7 — czym się różnią i czego naprawdę potrzebujesz](https://algorsec.pl/baza-wiedzy/soc-noc-monitoring-24-7-czym-sie-roznia)

**Po czym poznać, że monitorowanie działa?**

Po wynikach kontrolowanych ćwiczeń, nie po liczbie alertów. Wywołanie zdarzenia testowego i sprawdzenie, czy zostało wykryte oraz w jakim czasie, jest jedynym miarodajnym sprawdzianem. Statystyki liczby zdarzeń mówią o ruchu w sieci, a nie o skuteczności wykrywania.

Szerzej: [SOC, NOC i monitoring 24/7 — czym się różnią i czego naprawdę potrzebujesz](https://algorsec.pl/baza-wiedzy/soc-noc-monitoring-24-7-czym-sie-roznia)

**Czy NOC może przejąć zadania SOC?**

W ograniczonym zakresie i tylko przy świadomym rozszerzeniu kompetencji oraz procedur. Zespół utrzymaniowy jest przyzwyczajony reagować na odchylenia techniczne, natomiast działania napastnika często mieszczą się w normie technicznej. Bez przeszkolenia i osobnych scenariuszy postępowania takie połączenie daje złudzenie pokrycia obszaru.

Szerzej: [SOC, NOC i monitoring 24/7 — czym się różnią i czego naprawdę potrzebujesz](https://algorsec.pl/baza-wiedzy/soc-noc-monitoring-24-7-czym-sie-roznia)

**Czy kampanie kontrolowane są zgodne z prawem pracy?**

Prowadzone prawidłowo tak, przy zachowaniu kilku warunków: celem jest diagnoza organizacji, a nie ocena pracownika, wyniki raportowane są zbiorczo, a zasady programu zostały wcześniej zakomunikowane. Nie ma potrzeby ogłaszania terminów poszczególnych kampanii, natomiast sam fakt istnienia programu powinien być znany.

Szerzej: [Phishing i socjotechnika — jak budować odporność zespołu, a nie listę obecności](https://algorsec.pl/baza-wiedzy/phishing-i-socjotechnika-jak-budowac-odpornosc-zespolu)

**Jak często prowadzić kampanie?**

W typowej organizacji sprawdza się rytm kwartalny. Częstsze kampanie bywają odbierane jako nękanie i obniżają zaangażowanie, rzadsze nie budują nawyku. Materiały edukacyjne w krótkiej formie mogą pojawiać się częściej, ponieważ nie wymagają od pracownika reakcji.

Szerzej: [Phishing i socjotechnika — jak budować odporność zespołu, a nie listę obecności](https://algorsec.pl/baza-wiedzy/phishing-i-socjotechnika-jak-budowac-odpornosc-zespolu)

**Jaki wynik kampanii należy uznać za dobry?**

Bardziej miarodajny od wartości bezwzględnej jest kierunek zmiany przy porównywalnej trudności scenariusza. Rosnąca zgłaszalność i skracający się czas do pierwszego zgłoszenia świadczą o skuteczności programu, nawet jeżeli klikalność utrzymuje się na podobnym poziomie.

Szerzej: [Phishing i socjotechnika — jak budować odporność zespołu, a nie listę obecności](https://algorsec.pl/baza-wiedzy/phishing-i-socjotechnika-jak-budowac-odpornosc-zespolu)

**Czy filtry antyspamowe nie rozwiązują problemu?**

Ograniczają skalę, lecz nie eliminują zagrożenia. Ataki celowane, przygotowane pod konkretną organizację, są konstruowane tak, aby przejść przez filtry, a rosnąca część prób prowadzona jest kanałami, których filtrowanie nie obejmuje — telefonicznie, przez komunikatory lub z przejętej skrzynki kontrahenta.

Szerzej: [Phishing i socjotechnika — jak budować odporność zespołu, a nie listę obecności](https://algorsec.pl/baza-wiedzy/phishing-i-socjotechnika-jak-budowac-odpornosc-zespolu)

**Czy szkolić wszystkich tak samo?**

Nie. Ryzyko rozkłada się nierównomiernie: osoby obsługujące płatności, dane kadrowe i korespondencję kierownictwa są narażone bardziej i wymagają scenariuszy dopasowanych do ich roli. Program jednolity dla całej organizacji jest zwykle zbyt ogólny dla tych grup i zbyt szczegółowy dla pozostałych.

Szerzej: [Phishing i socjotechnika — jak budować odporność zespołu, a nie listę obecności](https://algorsec.pl/baza-wiedzy/phishing-i-socjotechnika-jak-budowac-odpornosc-zespolu)

**Co zrobić, gdy pracownik faktycznie podał dane logowania?**

Przede wszystkim nie utrudniać zgłoszenia. Procedura powinna przewidywać natychmiastową zmianę danych uwierzytelniających, sprawdzenie aktywności konta oraz weryfikację, czy nie doszło do zmiany reguł przekierowania poczty. Kluczowy jest czas, dlatego wszystko, co zniechęca do szybkiego zgłoszenia, działa przeciwko organizacji.

Szerzej: [Phishing i socjotechnika — jak budować odporność zespołu, a nie listę obecności](https://algorsec.pl/baza-wiedzy/phishing-i-socjotechnika-jak-budowac-odpornosc-zespolu)

**Czy program świadomości wystarczy do spełnienia wymogów?**

Stanowi jeden z obszarów wymaganych przez regulacje, natomiast nie zastępuje pozostałych środków zarządzania ryzykiem. Musi być również udokumentowany — samo prowadzenie działań bez zapisów o zakresie, uczestnikach i wynikach będzie przy kontroli trudne do wykazania.

Szerzej: [Phishing i socjotechnika — jak budować odporność zespołu, a nie listę obecności](https://algorsec.pl/baza-wiedzy/phishing-i-socjotechnika-jak-budowac-odpornosc-zespolu)

**Od ilu źródeł warto zacząć wdrożenie?**

Od jednej spójnej grupy, zwykle obejmującej tożsamość i dostęp. Liczy się nie liczba źródeł, lecz to, czy dla podłączonych danych działają reguły i czy zespół rozumie generowane przez nie sygnały. Kolejna fala rusza dopiero po spełnieniu tego warunku.

Szerzej: [Wdrożenie SIEM — jakie logi zbierać i w jakiej kolejności](https://algorsec.pl/baza-wiedzy/wdrozenie-siem-jakie-logi-zbierac)

**Czy SIEM jest potrzebny średniej firmie?**

Zależy od tego, czy organizacja ma kogo postawić przy sygnałach i jakie ciążą na niej wymogi regulacyjne. Sama platforma bez obsady nie zwiększa bezpieczeństwa. Częstym rozwiązaniem jest wdrożenie zdolności u siebie i powierzenie bieżącej obsługi dostawcy zewnętrznemu, z zachowaniem nadzoru po stronie organizacji.

Szerzej: [Wdrożenie SIEM — jakie logi zbierać i w jakiej kolejności](https://algorsec.pl/baza-wiedzy/wdrozenie-siem-jakie-logi-zbierac)

**Ile kosztuje utrzymanie takiej platformy?**

Koszt zależy przede wszystkim od wolumenu zbieranych danych, ponieważ większość modeli licencyjnych rozlicza właśnie wolumen. Z tego powodu decyzja o zakresie źródeł jest decyzją finansową, a nie wyłącznie techniczną. Zakres i formę współpracy przy wdrożeniu ustalamy po rozpoznaniu środowiska.

Szerzej: [Wdrożenie SIEM — jakie logi zbierać i w jakiej kolejności](https://algorsec.pl/baza-wiedzy/wdrozenie-siem-jakie-logi-zbierac)

**Czy zbieranie wszystkich logów nie jest bezpieczniejsze?**

Nie. Dane bez przypisanej reguły detekcji, scenariusza dowodowego lub wymogu regulacyjnego podnoszą koszt i utrudniają odnalezienie zdarzeń istotnych. Nadmiar danych jest częstszą przyczyną nieskutecznego wykrywania niż ich niedobór.

Szerzej: [Wdrożenie SIEM — jakie logi zbierać i w jakiej kolejności](https://algorsec.pl/baza-wiedzy/wdrozenie-siem-jakie-logi-zbierac)

**Jak długo trwa wdrożenie prowadzone falami?**

Każda fala kończy się nie w chwili napływu danych, lecz w chwili, gdy działają dla nich reguły i zespół rozumie sygnały. Tempo zależy więc od dostępności właścicieli systemów po stronie organizacji, a nie od samej integracji technicznej. Harmonogram ustalamy po inwentaryzacji.

Szerzej: [Wdrożenie SIEM — jakie logi zbierać i w jakiej kolejności](https://algorsec.pl/baza-wiedzy/wdrozenie-siem-jakie-logi-zbierac)

**Czy pomagacie też obsługiwać alerty po wdrożeniu?**

Przekazujemy zdolność zespołowi klienta lub wskazanemu dostawcy i możemy sprawować nadzór nad jakością tej obsługi. Nie prowadzimy natomiast monitorowania całodobowego ani obsługi technicznej incydentów — to zakres innego rodzaju usługi i innego podmiotu.

Szerzej: [Wdrożenie SIEM — jakie logi zbierać i w jakiej kolejności](https://algorsec.pl/baza-wiedzy/wdrozenie-siem-jakie-logi-zbierac)

**Ile miesięcy trzeba przechowywać logi?**

Nie ma jednej wartości właściwej dla każdej organizacji, a normy zarządzania bezpieczeństwem celowo jej nie wskazują. Punktem wyjścia jest czas, po jakim zdarzenia bywają w danej organizacji wykrywane, powiększony o czas potrzebny na analizę. Tę wartość konfrontuje się następnie z wymogami sektorowymi, umownymi i z zasadą ograniczenia przechowywania.

Szerzej: [Jak długo przechowywać logi bezpieczeństwa — UKSC, DORA, ISO 27001](https://algorsec.pl/baza-wiedzy/retencja-logow-bezpieczenstwa-ile-przechowywac)

**Czy logi zawierają dane osobowe?**

Zwykle tak. Nazwa użytkownika, adres sieciowy czy identyfikator urządzenia pozwalają zidentyfikować osobę, a zbiór takich zapisów opisuje jej aktywność w czasie. Z tego powodu przechowywanie bezterminowe jest ryzykowne, a okres i cel powinny być udokumentowane.

Szerzej: [Jak długo przechowywać logi bezpieczeństwa — UKSC, DORA, ISO 27001](https://algorsec.pl/baza-wiedzy/retencja-logow-bezpieczenstwa-ile-przechowywac)

**Czy wystarczy trzymać wszystko przez kilka lat na wszelki wypadek?**

Nie jest to rozwiązanie bezpieczne, choć tak wygląda. Wobec zapisów z danymi osobowymi bezterminowe przechowywanie bez uzasadnienia bywa naruszeniem, a koszt składowania rośnie z iloczynu wolumenu i czasu. Lepszym podejściem jest zróżnicowanie okresu według wartości dowodowej źródła.

Szerzej: [Jak długo przechowywać logi bezpieczeństwa — UKSC, DORA, ISO 27001](https://algorsec.pl/baza-wiedzy/retencja-logow-bezpieczenstwa-ile-przechowywac)

**Co z logami u dostawców zewnętrznych?**

Wymóg dotyczy również tych zapisów, jeżeli dostawca przetwarza dane w naszym imieniu lub obsługuje nasz proces krytyczny. Okres przechowywania i sposób udostępnienia zapisów na żądanie powinny wynikać z umowy, a nie z deklaracji handlowej.

Szerzej: [Jak długo przechowywać logi bezpieczeństwa — UKSC, DORA, ISO 27001](https://algorsec.pl/baza-wiedzy/retencja-logow-bezpieczenstwa-ile-przechowywac)

**Czy dłuższa retencja poprawia wykrywanie zdarzeń?**

Nie bezpośrednio. Wykrywanie zależy od reguł działających na danych bieżących, a retencja odpowiada za zdolność odtworzenia przebiegu zdarzenia po fakcie. Są to dwie różne funkcje i warto planować je osobno, ponieważ wymagają innych danych i innego budżetu.

Szerzej: [Jak długo przechowywać logi bezpieczeństwa — UKSC, DORA, ISO 27001](https://algorsec.pl/baza-wiedzy/retencja-logow-bezpieczenstwa-ile-przechowywac)

**Kto powinien zatwierdzić przyjęte okresy?**

Decyzja ma skutki finansowe i prawne, więc jej zatwierdzenie należy do kierownictwa, a nie do zespołu technicznego. Rolą zespołu jest przygotowanie propozycji wraz z uzasadnieniem i kosztem, rolą kierownictwa akceptacja pozostałego ryzyka.

Szerzej: [Jak długo przechowywać logi bezpieczeństwa — UKSC, DORA, ISO 27001](https://algorsec.pl/baza-wiedzy/retencja-logow-bezpieczenstwa-ile-przechowywac)

**Czy powierzenie monitorowania dostawcy zdejmuje z nas odpowiedzialność?**

Nie. Obowiązki regulacyjne, w tym zgłaszanie poważnych incydentów, pozostają przy organizacji niezależnie od tego, kto zdarzenie wykrył. Umowa powinna więc zobowiązywać dostawcę do niezwłocznego przekazania informacji pozwalającej dokonać klasyfikacji i przygotować zgłoszenie.

Szerzej: [Umowa z dostawcą SOC lub MDR — co musi znaleźć się w SLA](https://algorsec.pl/baza-wiedzy/umowa-sla-z-dostawca-soc-mdr)

**Co dokładnie sprawdzić w zapisie o trybie całodobowym?**

Przede wszystkim obsadę: ile osób pełni dyżur poza godzinami pracy i jakie mają uprawnienia do działania. Tryb całodobowy bywa rozumiany jako obsada zespołu albo wyłącznie jako przyjmowanie zgłoszeń obsługiwanych następnego dnia roboczego. To dwie różne usługi o zbliżonej cenie katalogowej.

Szerzej: [Umowa z dostawcą SOC lub MDR — co musi znaleźć się w SLA](https://algorsec.pl/baza-wiedzy/umowa-sla-z-dostawca-soc-mdr)

**Czy mamy prawo do danych zbieranych przez dostawcę?**

Tylko wtedy, gdy wynika to z umowy. Dane pochodzą ze środowiska organizacji, ale trafiają na platformę usługodawcy, więc dostęp, zakres przeszukiwania i format wydania trzeba zapisać wprost. Brak takiego zapisu ujawnia się przy badaniu zdarzenia i przy zmianie dostawcy.

Szerzej: [Umowa z dostawcą SOC lub MDR — co musi znaleźć się w SLA](https://algorsec.pl/baza-wiedzy/umowa-sla-z-dostawca-soc-mdr)

**Czy kary umowne wystarczą jako zabezpieczenie?**

Rzadko. Ich wysokość zwykle nie pokrywa szkody wynikającej z niewykrytego zdarzenia. Skuteczniejsze są mechanizmy zapewniające widoczność i wyjście: raportowanie w uzgodnionej formie, prawo do przeglądu i możliwość wypowiedzenia przy powtarzalnym uchybieniu.

Szerzej: [Umowa z dostawcą SOC lub MDR — co musi znaleźć się w SLA](https://algorsec.pl/baza-wiedzy/umowa-sla-z-dostawca-soc-mdr)

**Kiedy warto włączyć doradcę do rozmów z dostawcą?**

Przed wysłaniem zapytania ofertowego, a nie na etapie porównywania ofert. Największy wpływ na wartość usługi ma opisanie własnych potrzeb i oczekiwanych zapisów, ponieważ dopiero wtedy oferty stają się porównywalne. Przegląd gotowego projektu umowy jest drugim sensownym momentem.

Szerzej: [Umowa z dostawcą SOC lub MDR — co musi znaleźć się w SLA](https://algorsec.pl/baza-wiedzy/umowa-sla-z-dostawca-soc-mdr)

**Czy świadczycie usługę monitorowania?**

Nie. Nie prowadzimy monitorowania w trybie całodobowym ani obsługi zarządzanej — pomagamy wybrać dostawcę, ocenić projekt umowy i sprawować nad nim nadzór. Brak własnej usługi w tym obszarze jest warunkiem niezależności tej oceny.

Szerzej: [Umowa z dostawcą SOC lub MDR — co musi znaleźć się w SLA](https://algorsec.pl/baza-wiedzy/umowa-sla-z-dostawca-soc-mdr)

**Czy zarząd odpowiada osobiście za cyberbezpieczeństwo?**

Nowsze regulacje adresują obowiązki wprost do organu zarządzającego: zatwierdzenie środków zarządzania ryzykiem, nadzór nad ich wdrożeniem oraz obowiązek szkolenia pozwalającego te kwestie ocenić. Zakres konsekwencji zależy od regulacji właściwej dla sektora, ale sam obowiązek nadzoru jest przypisany kierownictwu.

Szerzej: [Kto odpowiada za wykrycie incydentu — podział ról między IT, dostawcą i zarządem](https://algorsec.pl/baza-wiedzy/kto-odpowiada-za-wykrycie-incydentu-podzial-rol)

**Czy dostawca może przejąć odpowiedzialność w umowie?**

Umowa może regulować rozliczenia między stronami i przewidywać kary, natomiast nie przenosi obowiązku wobec organu nadzoru ani wobec odbiorców usług. Postępowanie prowadzi się wobec podmiotu zobowiązanego, a nie wobec jego wykonawcy.

Szerzej: [Kto odpowiada za wykrycie incydentu — podział ról między IT, dostawcą i zarządem](https://algorsec.pl/baza-wiedzy/kto-odpowiada-za-wykrycie-incydentu-podzial-rol)

**Kto powinien decydować, że incydent jest poważny?**

Osoba wskazana po stronie organizacji, wyposażona w progi opisane w kategoriach biznesowych, wraz z zastępstwem poza godzinami pracy. Dostawca dostarcza materiał techniczny do tej oceny, ale sama decyzja ma skutki prawne i pozostaje po stronie podmiotu zobowiązanego.

Szerzej: [Kto odpowiada za wykrycie incydentu — podział ról między IT, dostawcą i zarządem](https://algorsec.pl/baza-wiedzy/kto-odpowiada-za-wykrycie-incydentu-podzial-rol)

**Czy zespół IT może odpowiadać za bezpieczeństwo?**

Może wykonywać znaczną część czynności, natomiast łączenie w jednej roli celu dostępności i celu bezpieczeństwa tworzy konflikt. W mniejszych organizacjach rozwiązaniem bywa nie rozbudowa zespołu, lecz zapewnienie niezależnej oceny z zewnątrz.

Szerzej: [Kto odpowiada za wykrycie incydentu — podział ról między IT, dostawcą i zarządem](https://algorsec.pl/baza-wiedzy/kto-odpowiada-za-wykrycie-incydentu-podzial-rol)

**Jak często przeglądać podział ról?**

Najlepiej w tym samym rytmie co analizę ryzyka oraz każdorazowo po zmianie kadrowej na stanowisku wskazanym w procedurze. Najczęstszą usterką jest rola przypisana stanowisku, które od miesięcy pozostaje nieobsadzone.

Szerzej: [Kto odpowiada za wykrycie incydentu — podział ról między IT, dostawcą i zarządem](https://algorsec.pl/baza-wiedzy/kto-odpowiada-za-wykrycie-incydentu-podzial-rol)

**Czy pomagacie objąć funkcję nadzorczą?**

Tak, w modelu vCISO: prowadzimy nadzór nad obszarem bezpieczeństwa, oceniamy pracę dostawców i przygotowujemy materiały decyzyjne dla kierownictwa. Nie świadczymy monitorowania ani obsługi technicznej incydentów, co jest warunkiem niezależności tej oceny.

Szerzej: [Kto odpowiada za wykrycie incydentu — podział ról między IT, dostawcą i zarządem](https://algorsec.pl/baza-wiedzy/kto-odpowiada-za-wykrycie-incydentu-podzial-rol)
