Przejdź do treści

Odpowiadamy szybko i rzeczowo.

Oprogramowanie NIS2
do zgodności i zarządzania ryzykiem

Complaica to oprogramowanie NIS2, za pomocą którego organizacje kierują wdrożeniem NIS2, dokumentują je i wykazują: wymagania NIS2 zgodnie z BSIG, zarządzanie ryzykiem i środki, incydenty bezpieczeństwa z ich terminami zgłoszeń oraz dowody wobec zarządu i organu nadzoru. Inaczej niż lista kontrolna NIS2, Complaica łączy wymagania, aktywa, ryzyka, środki i dowody w jednym zbiorze danych — pulpity pokazują na tej podstawie stopień spełnienia, z integracją AI.

  • 01Zgodność z NIS2 od zakresu do dowodu — w jednym zbiorze danych
  • 02Wymagania NIS2 zgodnie z BSIG oraz rozporządzenie wykonawcze (UE) 2024/2690 dla objętych nim rodzajów podmiotów
  • 03Pulpity ze stopniem spełnienia wymagań, kumulowanym aż do organizacji
  • 04Ryzyka, środki, incydenty bezpieczeństwa i dowody zarządzane centralnie
  • 05Integracja AI (MCP) plus doradztwo ekspertów — Co-Intelligence
01 Postęp NIS2
02 Struktura organizacji
03 Graf zależności
04 Konfigurowalna macierz ryzyka
05 Środki na osi czasu
NIS2 01

Wdrażanie i zarządzanie NIS2 z Complaica

Funkcje, którymi Complaica jako oprogramowanie do wdrożenia NIS2 pokrywa drogę od wymagań NIS2 do dowodu.

  • 01Ocena wymagań NIS2 — dziesięć środków zarządzania ryzykiem zgodnie z § 30 BSIG ze stopniem wdrożenia dla każdego wymagania, kumulowanym do najwyższego poziomu
  • 02Rozporządzenie wykonawcze (UE) 2024/2690 jako katalog dla objętych nim rodzajów podmiotów: art. 1–⁠14 i 13 obszarów tematycznych załącznika
  • 03Pulpity do oceny zbiorczej: stopień spełnienia dla każdego wymagania, każdego obszaru tematycznego i całej organizacji
  • 04Odwzorowanie zakresu i struktury aktywów — organizacja, procesy biznesowe, systemy, dostawcy i ich zależności
  • 05Identyfikacja ryzyk dla każdego aktywu i ich ocena w konfigurowalnych macierzach ryzyka
  • 06Planowanie postępowania z ryzykiem — opcja postępowania, środki i ryzyko szczątkowe udokumentowane w sposób możliwy do prześledzenia
  • 07Prowadzenie incydentów bezpieczeństwa z terminami i osobami odpowiedzialnymi — 24 godziny, 72 godziny, sprawozdanie końcowe
  • 08Wgląd w łańcuch dostaw: dostawcy jako aktywa, z własnymi wymaganiami, ryzykami i dowodami
  • 09Śledzenie środków z osobami odpowiedzialnymi, terminami i statusem; przechowywanie dowodów przy właściwym obiekcie
  • 10Raporty dla zarządu, audytu wewnętrznego i organu nadzoru
  • 11Integracja z Microsoft Azure, SAP, Jira i innymi systemami; import i eksport z Excela i do Excela
  • 12Integracja AI (MCP) do pytań o NIS2, wymagania i środki oraz o obsługę narzędzia
01 Otwarte incydenty bezpieczeństwa
NIS2 02

Wymagania NIS2 i rozporzą­dzenie (UE) 2024/2690 zarządzane centralnie

Rozporządzenie wykonawcze (UE) 2024/2690 doprecyzowuje to, czego dyrektywa NIS2 wymaga w art. 21 i art. 23: wymogi techniczne i metodyczne dotyczące środków zarządzania ryzykiem oraz kryteria, od kiedy incydent bezpieczeństwa uznaje się za poważny. Bezpośrednio obowiązuje ono określone rodzaje podmiotów cyfrowych: dostawców usług DNS i rejestry nazw TLD, dostawców usług chmurowych i usług ośrodka przetwarzania danych, dostawców sieci dostarczania treści (CDN), dostawców usług zarządzanych i dostawców usług zarządzanych w zakresie bezpieczeństwa, dostawców internetowych platform handlowych, wyszukiwarek internetowych i platform usług sieci społecznościowych oraz dostawców usług zaufania. Dla tych rodzajów podmiotów Complaica zawiera rozporządzenie jako katalog wymagań — art. 1–⁠14 i załącznik — i ocenia je na tym samym zbiorze danych co § 30 BSIG.

Ta strona dotyczy wdrożenia NIS2 w niemieckim porządku prawnym: niemiecka ustawa o wdrożeniu NIS2 (NIS2-Umsetzungsgesetz) wpisała obowiązki do BSIG — § 30 BSIG dla środków zarządzania ryzykiem, § 32 BSIG dla obowiązków zgłoszeniowych, § 38 BSIG dla zarządu.

  1. 01 Polityka bezpieczeństwa sieci i systemów informa­tycznych
  2. 02 Polityka zarządzania ryzykiem
  3. 03 Obsługa incydentów
  4. 04 Ciągłość działania i zarządzanie kryzysowe
  5. 05 Bezpieczeństwo łańcucha dostaw
  6. 06 Bezpieczeństwo w procesie nabywania, rozwoju i utrzymania sieci i systemów informa­tycznych
  7. 07 Polityki i procedury służące ocenie skuteczności środków zarządzania ryzykiem
  8. 08 Podstawowe praktyki cyberhigieny i szkolenia w zakresie cyber­bezpie­czeństwa
  9. 09 Kryptografia
  10. 10 Bezpieczeństwo zasobów ludzkich
  11. 11 Kontrola dostępu
  12. 12 Zarządzanie aktywami
  13. 13 Bezpieczeństwo środowiskowe i fizyczne
NIS2 03

Zarządzanie ryzykiem NIS2 zgodnie z § 30 BSIG

Complaica wspiera zarządzanie ryzykiem i środki zarządzania ryzykiem zgodnie z NIS2 względnie § 30 BSIG. Ustawa wymaga odpowiednich, proporcjonalnych i skutecznych środków technicznych i organizacyjnych — zgodnie ze stanem techniki i w oparciu o podejście uwzględniające wszystkie zagrożenia — oraz udokumentowania ich przestrzegania.

W Complaica to jeden ciągły proces: analiza ryzyka dla każdego aktywu, ocena ryzyka w konfigurowalnej macierzy ryzyka, postępowanie z ryzykiem ze środkami i osobami odpowiedzialnymi, ryzyko szczątkowe w czasie. Ocena skuteczności opiera się na statusie wdrożenia i dowodach przechowywanych przy każdym środku.

Dziesięć środków zarządzania ryzykiem zgodnie z § 30 ust. 2 BSIG

  1. 01Polityka analizy ryzyka i bezpieczeństwa systemów informatycznych
  2. 02Obsługa incydentów
  3. 03Ciągłość działania — zarządzanie kopiami zapasowymi, przywracanie normalnego działania po wystąpieniu sytuacji nadzwyczajnej, zarządzanie kryzysowe
  4. 04Bezpieczeństwo łańcucha dostaw
  5. 05Bezpieczeństwo w procesie nabywania, rozwoju i utrzymania, w tym postępowanie w przypadku podatności i ich ujawnianie
  6. 06Ocena skuteczności środków zarządzania ryzykiem
  7. 07Szkolenia i działania uświadamiające
  8. 08Stosowanie kryptografii
  9. 09Bezpieczeństwo zasobów ludzkich, kontrola dostępu i zarządzanie systemami ICT
  10. 10Uwierzytelnianie wieloskładnikowe i zabezpieczona komunikacja
NIS2 04

Obowiązki zgłoszeniowe NIS2 i incydenty bezpie­czeństwa zgodnie z § 32 BSIG

Poważny incydent bezpieczeństwa uruchamia obowiązek zgłoszeniowy NIS2: § 32 BSIG wymaga zgłoszenia do wspólnego punktu zgłoszeniowego BSI i BBK w określonych terminach. Complaica prowadzi każdy incydent bezpieczeństwa NIS2 jako osobny rekord — ze znacznikami czasu, osobami odpowiedzialnymi i aktywami, których dotyczy — a terminy zgłoszeń są prowadzone razem z nim jako terminy.

Dzięki temu zarządzanie incydentami pozostaje możliwe do prześledzenia: każdy krok jest zapisywany z autorem i datą, a środki wynikające z incydentu są śledzone jak wszystkie inne. Samo zgłoszenie składają Państwo w punkcie zgłoszeniowym.

Terminy zgłoszeń zgodnie z § 32 BSIG

  • 24 godziny · wczesne ostrzeżenie

    Niezwłocznie, najpóźniej w ciągu 24 godzin od powzięcia wiedzy o poważnym incydencie bezpieczeństwa.

  • 72 godziny · zgłoszenie incydentu

    Potwierdza lub aktualizuje informacje z wczesnego ostrzeżenia.

  • Na wniosek · sprawozdanie okresowe

    Aktualizacje statusu, gdy zażąda ich BSI.

  • Jeden miesiąc · sprawozdanie końcowe

    Najpóźniej miesiąc po zgłoszeniu incydentu. Jeżeli incydent nadal trwa, zastępuje je sprawozdanie z postępu prac.

NIS2 05

Bezpie­czeństwo łańcucha dostaw zgodnie z NIS2

Bezpieczeństwo łańcucha dostaw należy do środków zarządzania ryzykiem z § 30 BSIG — łącznie ze stosunkami z bezpośrednimi dostawcami i usługodawcami. W Complaica usługodawcy i dostawcy znajdują się w tym samym modelu co Państwa własne aktywa: ryzyka dostawców ocenia się tam, gdzie istnieje zależność.

Dla bezpieczeństwa łańcucha dostaw NIS2 (Supply Chain Security) Complaica używa więc tych samych funkcji co dla reszty zakresu — wymagań, ryzyk, środków i dowodów.

Łańcuch dostaw w Complaica

  • Dostawcy jako aktywa

    Dostawców i usługodawców rejestruje się z typem i atrybutami — tak jak aplikacje, systemy i lokalizacje.

  • Widoczne zależności

    Graf i macierz zależności pokazują, który proces biznesowy i która usługa zależy od którego dostawcy.

  • Wymagania i ryzyka dostawców

    Dla każdego dostawcy ocenia się wymagania, a ryzyka identyfikuje, ocenia i obejmuje postępowaniem z ryzykiem.

  • Dowody przy dostawcy

    Dokumenty, linki i oceny znajdują się przy obiekcie, z autorem i datą.

NIS2 06

NIS2 dla zarządu i bezpie­czeństwa informacji

Zgodnie z § 38 BSIG zarząd wdraża środki zarządzania ryzykiem i nadzoruje ich wdrażanie. Pulpity w Complaica dają jemu i pełnomocnikom ds. bezpieczeństwa informacji potrzebny do tego przegląd: status wdrożenia jest kumulowany od pojedynczego wymagania przez obszar tematyczny aż do organizacji i pokazuje, w jakim stopniu wymagania NIS2 są wdrożone — i gdzie są luki. Stopień spełnienia to wartość wyliczana przez Complaica na podstawie statusu wdrożenia ocenionego przez Państwa, a nie wskaźnik ustalony urzędowo.

  • 01Stopień spełnienia łącznie — jedna liczba dla § 30 BSIG i, tam gdzie ono obowiązuje, rozporządzenia wykonawczego (UE) 2024/2690
  • 02Podział według obszaru tematycznego, lokalizacji i jednostki organizacyjnej
  • 03Otwarte i częściowo wdrożone wymagania z osobami odpowiedzialnymi i terminami
  • 04Rozwój w czasie — stan w porównaniu z poprzednim miesiącem
  • 05Widok dla zarządu: podstawa wdrażania i nadzoru zgodnie z § 38 BSIG
Proszę o krótkie demo

… albo po prostu zapytać na WhatsAppie.

01 Stopień spełnienia NIS2
02 Gotowość do audytu
NIS2 07

Moduły Complaica dla zgodności z NIS2

Moduły, jeden powiązany zbiór danych: organizacja, aktywa, wymagania, ryzyka, raporty, zadania i integracje pracują na tych samych obiektach.

01 / 07 · Zarządzanie organizacją

Organizacja, lokalizacje i zakres

Odwzorowują Państwo swoją organizację jako drzewo — spółki, lokalizacje, działy, jednostki — i określają, które części i usługi podlegają NIS2. Odpowiedzialności przypisuje się dla każdej jednostki i każdego obiektu; prawa dostępu podążają za tą samą strukturą.

01 Struktura organizacji

02 / 07 · Analiza struktury aktywów

Aktywa, zależności i łańcuch dostaw

Rejestrują Państwo aktywa — aplikacje, systemy, dane, lokalizacje, dostawców — z typem i innymi atrybutami i wiążą je z procesami biznesowymi i usługami, które od nich zależą. Aktywa można importować z zarządzania aktywami, CMDB, Microsoft Azure i innych źródeł.

Usługodawcy i dostawcy znajdują się w tym samym modelu: grafy zależności pokazują, która usługa zależy od którego dostawcy — to podstawa bezpieczeństwa łańcucha dostaw, którego wymaga NIS2.

02 Graf zależności
03 Macierz zależności

03 / 07 · Zarządzanie zgodnością

Wymagania, status wdrożenia i stopień spełnienia

Oceniają Państwo wymagania NIS2 — § 30 BSIG oraz, w przypadku objętych nim rodzajów podmiotów, rozporządzenie wykonawcze (UE) 2024/2690 — na swoim drzewie aktywów. Każde wymaganie otrzymuje status wdrożenia, uzasadnienie i dowody; status kumuluje się od dołu do góry aż do organizacji.

Własne katalogi wymagań, a także inne zbiory wymagań i standardy ocenia się na tym samym modelu — te same aktywa, te same dowody. To, co już udokumentowano dla ISO 27001, można — o ile pasuje merytorycznie — wykorzystać także dla odpowiednich wymagań NIS2.

04 Postęp NIS2

04 / 07 · Zarządzanie ryzykiem

Analiza, ocena i postępowanie z ryzykiem

Identyfikują Państwo zagrożenia dla każdego aktywu — ze standardowych lub własnych katalogów zagrożeń — i oceniają prawdopodobieństwo oraz skutek w konfigurowalnej macierzy ryzyka. Dla każdego ryzyka ustala się opcję postępowania, wiąże je ze środkami, a ryzyko szczątkowe śledzi w czasie — to podejście uwzględniające wszystkie zagrożenia, którego wymaga NIS2.

05 Konfigurowalna macierz ryzyka
06 Najważniejsze ryzyka wg wartości

05 / 07 · Raportowanie i analiza danych

Raporty dla zarządu, audytu i organu nadzoru

Generują Państwo status wdrożenia, plan postępowania z ryzykiem i raporty ryzyka z własnych danych — jako szablon raportu dla danego zbioru wymagań lub jako raport niestandardowy. Pulpity pokazują zarządowi aktualny stan; dystrybucję zapewniają integracja Complaica z Teams oraz bot pocztowy, a zewnętrzne narzędzia BI i analityczne czytają dane przez REST API lub data marty.

07 Raporty standardowe

06 / 07 · Zarządzanie zadaniami i współpraca

Środki, incydenty bezpieczeństwa i terminy

Środki, zadania i incydenty bezpieczeństwa mają osoby odpowiedzialne, terminy i status; każda zmiana statusu jest zapisywana z autorem i datą. Przy incydencie bezpieczeństwa terminy zgłoszeń są prowadzone razem z nim jako terminy — 24 godziny, 72 godziny, sprawozdanie końcowe. Uczestnicy wewnętrzni i zewnętrzni pracują w tym samym systemie: dostęp przyznaje się dla każdego obiektu i przez link.

08 Środki na osi czasu
09 Zadania wg statusu

07 / 07 · Integracje i automatyzacja

Integracje Complaica

Przez REST API Complaica łączy systemy zarządzania aktywami i CMDB — Microsoft Azure, i-doit, GLPI, FNT Command i inne — i utrzymuje inwentarz aktywów w zgodzie z rzeczywistością. Jira, Microsoft Planner i inne można podłączyć jako systemy zadań.

Dane aplikacji są dostępne przez predefiniowane data marty, REST API lub MCP dla zewnętrznych systemów analitycznych i raportowych.

10 Integracje Complaica
Proszę o cennik

… albo zapytać na WhatsAppie o inne moduły.

NIS2 08

Narzędzie NIS2 Complaica: od ryzyka do dowodu

Jeden powiązany zbiór danych: każdy obiekt wskazuje na następny — od zakresu i aktywu do pulpitu dla zarządu.

  1. 01

    Zakres

    Organizacja, lokalizacje i usługi podlegające NIS2 — z osobami odpowiedzialnymi.

  2. 02

    Aktywa

    Procesy, systemy, dane i dostawcy, z ich zależnościami.

  3. 03

    Ryzyka

    Identyfikacja zagrożeń dla każdego aktywu i ich ocena w macierzy ryzyka.

  4. 04

    Wymagania§ 30 BSIG · Rozporządzenie (UE) 2024/2690

    Ocena i uzasadnienie stopnia wdrożenia dla każdego wymagania.

  5. 05

    Środki

    Śledzenie wdrożenia z osobami odpowiedzialnymi, terminami i statusem.

  6. 06

    Dowody

    Przechowywanie dokumentów i ocen przy obiekcie, z autorem i datą.

  7. 07

    Incydenty bezpie­czeństwaTerminy zgłoszeń zgodnie z § 32 BSIG

    Ocena incydentów i prowadzenie ich z terminami — 24 godziny, 72 godziny, sprawozdanie końcowe.

  8. 08

    Pulpity

    Stopień spełnienia jako suma — dla zarządu, audytu i organu nadzoru.

NIS2 09

Dlaczego Complaica jako oprogramowanie NIS2?

Sześć powodów, dla których firmy i organizacje wdrażają NIS2 i wykazują jej wdrożenie z Complaica.

01

Oprogra­mowanie plus doradztwo ekspertów

Oprogramowanie ISMS i doradztwo z jednego źródła: nasi eksperci ds. compliance towarzyszą sprawdzeniu objęcia, wdrożeniu i przygotowaniu dowodów — w takim zakresie, jakiego Państwo potrzebują.

02

NIS2 gotowa do użycia — z rozporzą­dzeniem (UE) 2024/2690

Środki zarządzania ryzykiem zgodnie z § 30 BSIG, rozporządzenie wykonawcze (UE) 2024/2690 z art. 1–⁠14 i załącznikiem, szablony raportów i przewodniki są przygotowane. Nie zaczynają Państwo od zera.

03

Stopień spełnienia jako jedna liczba

Pulpity kumulują status wdrożenia od pojedynczego wymagania aż do organizacji. Zarząd widzi, na jakim etapie jest firma — i nikt nie musi scalać arkuszy.

04

ISO 27001, ISMS, DPMS i inne zbiory wymagań na jednej platformie

ISO 27001, zarządzanie ochroną danych, TISAX, IT-Grundschutz czy DORA korzystają z tych samych aktywów, ryzyk i dowodów — bez podwójnego utrzymania.

05

Integracje, API i raportowanie

Systemy CMDB i zarządzania aktywami, Jira, SAP i Microsoft Azure przez REST API; raporty, pulpity, AI i data marty dla zarządu i audytorów.

06

Od stanu początkowego do bieżącego dowodu

Jeden zbiór danych dla wdrożenia, utrzymania i cyklicznych audytów: stan pozostaje aktualny między audytami, nic nie jest budowane od nowa.

Proszę o konto

… albo po prostu zapytać na WhatsAppie.

NIS2 10

Zgodność z NIS2 ze wsparciem AI

Dzięki opcjonalnej integracji AI (MCP) Complaica odpowiada na pytania o NIS2, BSIG i rozporządzenie wykonawcze (UE) 2024/2690, objaśnia wymagania, pomaga przy środkach i zadaniach oraz znajduje odpowiedzi w Państwa własnych politykach i dokumentach. Wspiera pracę w ISMS — ocena i decyzja pozostają po Państwa stronie.

  • 01Odpowiadanie na pytania o NIS2, BSIG i rozporządzenie wykonawcze (UE) 2024/2690
  • 02Objaśnianie wymagań — co jest wymagane i co stanowi dowód
  • 03Proponowanie, formułowanie i przypisywanie środków i zadań
  • 04Analiza Państwa polityk, procedur i dokumentów oraz odpowiadanie na pytania o nie
  • 05Objaśnianie obsługi Complaica — która funkcja do czego
Proszę o krótkie demo

… albo po prostu zapytać na WhatsAppie.

01 Jedno wyszukiwanie, wszystkie obiekty
NIS2 11

Opinie klientów o ISMS z Complaica

„Wszystko, czego potrzebujemy, robimy w jednym narzędziu”

Complaica jest niezwykle przyjazna w obsłudze, a dostosowanie jej to dziecinnie prosta sprawa. Zajmujemy się dzięki niej zgodnością z ISO i ochroną danych — wszystko, czego potrzebujemy, robimy w jednym narzędziu. Dla nas Complaica jest lepsza od alternatyw dostępnych na rynku, a zarazem tańsza.

Więcej …Mniej

Complaica jest niezwykle przyjazna w obsłudze, a dostosowanie jej to dziecinnie prosta sprawa. Zajmujemy się dzięki niej zgodnością z ISO i ochroną danych — wszystko, czego potrzebujemy, robimy w jednym narzędziu.

Dla nas Complaica jest lepsza od alternatyw dostępnych na rynku, a zarazem tańsza.

„Zoptymalizowany proces compliance”

Jedną z funkcji, które najbardziej podobają nam się w Complaica, jest zoptymalizowany proces compliance. Interfejs ma przejrzysty, uporządkowany projekt, który daje większą wygodę i sprzyja szybszej pracy. Nowi użytkownicy uczą się szybko, a doświadczeni mogą ograniczyć nakład pracy do minimum. W każdej fazie cyklu życia zarządzania bezpieczeństwem powtarzalne zadania — scoping, analiza struktury, modelowanie, a nawet śledzenie ryzyk i środków — są wspierane przez bogaty zestaw funkcji. Poza tym wydajność platformy jest znakomita — jest stabilna i doskonała pod względem szybkości.

Więcej …Mniej

Jedną z funkcji, które najbardziej podobają nam się w Complaica, jest zoptymalizowany proces compliance. Interfejs ma przejrzysty, uporządkowany projekt, który daje większą wygodę i sprzyja szybszej pracy. Nowi użytkownicy uczą się szybko, a doświadczeni mogą ograniczyć nakład pracy do minimum.

W każdej fazie cyklu życia zarządzania bezpieczeństwem powtarzalne zadania — scoping, analiza struktury, modelowanie, a nawet śledzenie ryzyk i środków — są wspierane przez bogaty zestaw funkcji.

Poza tym wydajność platformy jest znakomita — jest stabilna i doskonała pod względem szybkości.

„Prowadzone podejście odegrało dla nas decydującą rolę”

Byliśmy nowi w obszarze compliance i wdrażania ISO 27001 i musieliśmy przejść przez skomplikowany proces certyfikacji. Wobec złożoności regulacyjnej chcieliśmy znaleźć najlepszy dla nas sposób na start. Nasz kierownik projektu (zarazem pełnomocnik ds. bezpieczeństwa) nigdy wcześniej nie pracował z takimi normami i zasadami compliance. Dlatego zdecydowaliśmy się na wsparcie strony trzeciej, konkretnie Complaica. Prowadzone podejście odegrało dla nas decydującą rolę. Complaica miała wszystkie szczegółowe wyjaśnienia do sprawdzenia zgodności i analizy ryzyka, łącznie z praktycznymi propozycjami.

Więcej …Mniej

Byliśmy nowi w obszarze compliance i wdrażania ISO 27001 i musieliśmy przejść przez skomplikowany proces certyfikacji.

Wobec złożoności regulacyjnej chcieliśmy znaleźć najlepszy dla nas sposób na start. Nasz kierownik projektu (zarazem pełnomocnik ds. bezpieczeństwa) nigdy wcześniej nie pracował z takimi normami i zasadami compliance.

Dlatego zdecydowaliśmy się na wsparcie strony trzeciej, konkretnie Complaica. Prowadzone podejście odegrało dla nas decydującą rolę. Complaica miała wszystkie szczegółowe wyjaśnienia do sprawdzenia zgodności i analizy ryzyka, łącznie z praktycznymi propozycjami.

NIS2 12

Doradztwo przy wdrożeniu NIS2

Bezpieczeństwo informacji jako usługa: nasi eksperci towarzyszą wdrożeniu NIS2 od sprawdzenia objęcia do dowodu — w takim zakresie, jakiego Państwo potrzebują.

  • Sprawdzenie objęcia i analiza luk

    Czy Państwa firma podlega NIS2 — i jako podmiot jakiego rodzaju? Następnie porównanie Państwa stanu obecnego z § 30 BSIG i, tam gdzie ono obowiązuje, rozporządzeniem wykonawczym (UE) 2024/2690. Wynik: spriorytetyzowana lista luk i plan wdrożenia.

  • Budowa i wdrożenie ISMS

    Zakres, organizacja, struktura aktywów i role są zakładane w Complaica. Otrzymują Państwo działający ISMS z procesami, których wymaga NIS2.

  • Zarządzanie ryzykiem i planowanie środków

    Ustalenie metodyki ryzyka i macierzy ryzyka, identyfikacja, analiza i ocena ryzyk, wybór opcji postępowania i wyprowadzenie planu postępowania z ryzykiem.

  • Zarządzanie incydentami i ścieżki zgłoszeń

    Proces obsługi incydentów bezpieczeństwa, ocena, czy incydent jest poważny, oraz ścieżki zgłoszeń dla terminów 24 godzin, 72 godzin i jednego miesiąca.

  • Polityki, szkolenia i zarząd

    Opracowanie i utrzymanie polityk i wytycznych wymaganych przez NIS2 oraz szkolenia dla pracowników i zarządu zgodnie z § 38 BSIG.

  • Zewnętrzny pełnomocnik ds. bezpieczeństwa informacji

    Osoba kontaktowa dla Państwa ISMS, czasowo lub na stałe — dla organizacji bez własnej roli w tym zakresie.

NIS2 13

Wspólne zarządzanie NIS2 i ISO 27001

NIS2 i ISO 27001 pokrywają się w wielu tematach organizacyjnych i technicznych — zarządzanie ryzykiem, obsługa incydentów bezpieczeństwa, łańcuch dostaw, kontrola dostępu. Complaica zarządza oboma zbiorami wymagań na tych samych aktywach, ryzykach, środkach i dowodach: to, co już udokumentowano w ISMS dla ISO 27001 z Complaica, można — o ile pasuje merytorycznie — wykorzystać także dla odpowiednich wymagań NIS2. Wspólne środki i wspólne dowody pozwalają uniknąć podwójnego utrzymania. Certyfikacja ISO 27001 nie oznacza jednak, że obowiązki NIS2 są spełnione: dochodzą rejestracja oraz obowiązki zgłoszeniowe i dowodowe.

To samo dotyczy innych obsługiwanych zbiorów wymagań i standardów — BSI IT-Grundschutz, DORA, TISAX czy zarządzania ochroną danych zgodnie z RODO. Każdy z nich jest udostępniany ze swoim katalogiem wymagań; własne katalogi można dodać w każdej chwili. Więcej o platformie compliance Complaica i o oprogramowaniu ISMS.

Brakuje Państwa zbioru wymagań? Wystarczy zapytać na WhatsAppie.

01 Obowiązujące normy
NIS2 14

Najczęstsze pytania o oprogramowanie NIS2 i zgodność z NIS2

Czym jest NIS2?

NIS2 to dyrektywa (UE) 2022/2555 w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii. Zobowiązuje podmioty ważne i kluczowe do stosowania środków zarządzania ryzykiem, zgłaszania poważnych incydentów bezpieczeństwa i rejestracji oraz nakłada obowiązki na zarząd. W Niemczech transponowano ją niemiecką ustawą o wdrożeniu NIS2 (NIS2-Umsetzungsgesetz) do ustawy o BSI (BSIG), która w nowym brzmieniu obowiązuje od 6 grudnia 2025 r.

Czym jest oprogramowanie NIS2?

Oprogramowanie NIS2 odwzorowuje obowiązki wynikające z NIS2 w jednym modelu danych — zakres, aktywa, wymagania, ryzyka, środki, incydenty bezpieczeństwa i dowody — i wiąże je ze sobą. W istocie jest to oprogramowanie ISMS, które zawiera katalog wymagań NIS2: zamiast ręcznie utrzymywać spójność arkuszy, utrzymują Państwo każdy obiekt raz, a raporty i pulpity powstają z danych.

Jak oprogramowanie wspiera wdrożenie NIS2?

Oprogramowanie do wdrożenia NIS2 nie zastępuje pracy, tylko ją porządkuje: wymagania NIS2 są dostępne jako katalog, a każde z nich jest oceniane, uzasadniane i potwierdzane dowodami. Ryzyka i środki są przypisane do aktywów, których dotyczą, a terminy i osoby odpowiedzialne są zapisane. Dzięki temu zgodność z NIS2 można dokumentować, a stan raportować w każdej chwili — i nikt nie musi scalać arkuszy.

Jakie wymagania NIS2 wspiera Complaica?

Complaica wspiera całe wdrożenie NIS2: dziesięć środków zarządzania ryzykiem zgodnie z § 30 BSIG, w przypadku objętych nim rodzajów podmiotów rozporządzenie wykonawcze (UE) 2024/2690 z art. 1–⁠14 i 13 obszarami tematycznymi jego załącznika, prowadzenie incydentów bezpieczeństwa z terminami zgłoszeń zgodnie z § 32 BSIG oraz widok dla zarządu zgodnie z § 38 BSIG. Katalogi ocenia się na Państwa drzewie aktywów.

Jakich środków zarządzania ryzykiem wymaga NIS2?

§ 30 BSIG wymienia dziesięć obszarów, które środki muszą obejmować co najmniej: analizę ryzyka i polityki bezpieczeństwa, obsługę incydentów bezpieczeństwa, ciągłość działania i zarządzanie kryzysowe, bezpieczeństwo łańcucha dostaw, bezpieczeństwo w procesie nabywania, rozwoju i utrzymania, ocenę skuteczności, szkolenia, kryptografię, bezpieczeństwo zasobów ludzkich i kontrolę dostępu oraz uwierzytelnianie wieloskładnikowe i zabezpieczoną komunikację. Środki muszą być odpowiednie, proporcjonalne i skuteczne, a ich przestrzeganie należy dokumentować.

Co reguluje rozporządzenie wykonawcze (UE) 2024/2690?

Ustanawia zasady stosowania dyrektywy NIS2. Art. 1 i 2 wraz z załącznikiem określają wymogi techniczne i metodyczne dotyczące środków zarządzania ryzykiem; art. 3 i 4 określają, kiedy incydent bezpieczeństwa uznaje się za poważny; art. 5–⁠14 robią to dla poszczególnych rodzajów podmiotów — od dostawców usług DNS przez usługi chmurowe i usługi ośrodków przetwarzania danych po dostawców usług zaufania. Bezpośrednio rozporządzenie obowiązuje tylko te rodzaje podmiotów.

Które firmy obowiązuje rozporządzenie wykonawcze (UE) 2024/2690?

Bezpośrednio rozporządzenie wykonawcze (UE) 2024/2690 obowiązuje tylko te rodzaje podmiotów, które samo wymienia: dostawców usług DNS, rejestry nazw TLD, dostawców usług chmurowych i usług ośrodka przetwarzania danych, dostawców sieci dostarczania treści (CDN), dostawców usług zarządzanych i usług zarządzanych w zakresie bezpieczeństwa (Managed Service Provider, Managed Security Service Provider), dostawców internetowych platform handlowych, wyszukiwarek internetowych i platform usług sieci społecznościowych oraz dostawców usług zaufania. Do wszystkich pozostałych podmiotów ważnych i kluczowych stosują się obowiązki wynikające z BSIG; rozporządzenie może im służyć jako punkt odniesienia, ale nie jest dla nich wiążące.

Jakie obowiązki zgłoszeniowe dotyczą incydentów bezpieczeństwa NIS2?

Poważne incydenty bezpieczeństwa należy zgodnie z § 32 BSIG zgłaszać do wspólnego punktu zgłoszeniowego BSI i BBK: wczesnym ostrzeżeniem, zgłoszeniem incydentu i sprawozdaniem końcowym, a na wniosek BSI dodatkowo sprawozdaniami okresowymi. Complaica prowadzi incydenty bezpieczeństwa ze znacznikami czasu, osobami odpowiedzialnymi i terminami oraz zapisuje każdy krok z autorem i datą. Samo zgłoszenie składają Państwo w punkcie zgłoszeniowym.

Co oznacza termin 24 i 72 godzin w NIS2?

Oba terminy biegną od chwili, w której podmiot powziął wiedzę o poważnym incydencie bezpieczeństwa. W ciągu 24 godzin należy przekazać wczesne ostrzeżenie, w ciągu 72 godzin — zgłoszenie incydentu, które potwierdza lub aktualizuje pierwsze informacje. Najpóźniej miesiąc po tym zgłoszeniu następuje sprawozdanie końcowe; jeżeli incydent nadal trwa, zastępuje je sprawozdanie z postępu prac.

Jak Complaica wspiera bezpieczeństwo łańcucha dostaw NIS2?

Usługodawców i dostawców prowadzi się jako aktywa i wiąże z procesami biznesowymi i usługami, które od nich zależą. Dla każdego dostawcy można ocenić wymagania, zidentyfikować ryzyka dostawców i ustalić postępowanie z nimi oraz zapisać dowody. Graf i macierz zależności pokazują, która usługa zależy od którego dostawcy.

Jakie obowiązki ma zarząd zgodnie z NIS2?

Zgodnie z § 38 BSIG zarząd musi wdrożyć środki zarządzania ryzykiem, nadzorować ich wdrażanie i regularnie uczestniczyć w szkoleniach. Dlatego pulpity i raporty w Complaica są przygotowane z perspektywy zarządu: stopień spełnienia, największe ryzyka i otwarte środki na jednej stronie.

Jak Complaica pokazuje stopień spełnienia NIS2?

Każde wymaganie otrzymuje status wdrożenia. Complaica kumuluje go od dołu do góry — od wymagania przez obszar tematyczny aż do organizacji — i pokazuje na pulpitach: jako wartość łączną, według obszaru tematycznego, według lokalizacji i w porównaniu z poprzednim miesiącem. Stopień spełnienia to wartość wyliczana przez Complaica na podstawie Państwa własnych ocen, a nie wskaźnik ustalony urzędowo.

Kogo dotyczy NIS2?

Objęcie wynika z sektora, wielkości i rodzaju działalności. Objęte są podmioty w sektorach z załączników 1 i 2 do BSIG — na przykład energia, transport, zdrowie, infrastruktura cyfrowa, usługi ICT czy przetwórstwo przemysłowe — co do zasady od 50 pracowników lub powyżej 10 mln euro rocznego obrotu i rocznej sumy bilansowej; niektóre podmioty są objęte niezależnie od wielkości. Chętnie sprawdzimy razem z Państwem, czy Państwa firma jest objęta.

Jaki jest związek między NIS2 a ISO 27001?

NIS2 to przepis prawa, ISO 27001 to norma dla ISMS — merytorycznie pokrywają się w wielu tematach, od zarządzania ryzykiem po kontrolę dostępu. W Complaica NIS2 i ISO 27001 ocenia się na tym samym modelu zakresu, korzystając z tych samych aktywów, ryzyk, środków i dowodów. To samo dotyczy TISAX, BSI IT-Grundschutz, DORA, RODO i ISO 22301: to, co już udokumentowano, można — o ile pasuje merytorycznie — wykorzystać dla każdego zbioru wymagań, którego dotyczy.

Czy certyfikacja ISO 27001 wystarczy do NIS2?

Pokrywa znaczną część wymagań z § 30 BSIG, ale nie zastępuje ani rejestracji, ani obowiązków zgłoszeniowych i dowodowych. W Complaica oba zbiory wymagań korzystają z tych samych aktywów, ryzyk, środków i dowodów; różnica pojawia się jako lista otwartych wymagań.

Czy istnieje certyfikacja NIS2 dla oprogramowania?

Nie. NIS2 to przepis prawa, a nie norma certyfikacyjna: nie ma certyfikatu NIS2 ani dla podmiotów, ani dla oprogramowania. Podmiot musi wdrożyć środki i być w stanie wykazać to na żądanie organu nadzoru; to, czy obowiązek został spełniony, ocenia właściwy organ. Complaica przechowuje potrzebne do tego dowody przy obiekcie, który potwierdzają.

Czy Complaica może działać on-premises?

Tak. Complaica jest dostępna jako SaaS i on-premises: wariant SaaS jest hostowany w Niemczech; on-premises uruchamiają Państwo oprogramowanie do zgodności z NIS2 we własnej infrastrukturze. Licencja kosztuje tyle samo w obu przypadkach.

Czy istniejący ISMS można przenieść do Complaica?

Tak. Complaica importuje i eksportuje dane z Excela i do Excela, przez REST API oraz z innych narzędzi ISMS; migracja Państwa danych jest bezpłatna i prowadzona przez naszych specjalistów. Dzięki temu oceniają Państwo narzędzie na własnym zbiorze danych, a nie na danych demonstracyjnych.

Jakie systemy można zintegrować z Complaica?

Przez REST API systemy zarządzania aktywami i CMDB, takie jak i-doit, GLPI, FNT Command i inne, a także Jira, SAP i Microsoft Azure. Dane aplikacji są dostępne przez data marty dla zewnętrznych systemów analitycznych i raportowych, a przez MCP można podłączyć asystenta AI.

Ile trwa wdrożenie?

Dla zdefiniowanego zakresu pierwsze wiarygodne raporty statusowe są zwykle dostępne po kilku tygodniach — zależnie od istniejącej dokumentacji i dostępnych zasobów. Z przygotowanymi treściami i doradztwem mniejsze organizacje mieszczą się w dolnej granicy.

Blog NIS2 — kogo dotyczy i czego wymaga dyrektywa

NIS2 15

NIS2 z Complaica — od czego zacząć

Poznać Complaica jako oprogramowanie NIS2: przetestować, poprosić o demo albo porozmawiać o Państwa wdrożeniu NIS2 i istniejącym ISMS — prosimy o wiadomość.

✓Cennik na życzenie — prześlemy go
✓Oferta w ciągu 24 godzin
✓Migracja Państwa danych bezpłatnie
✓Integracja Państwa aplikacji bezpłatnie — proszę napisać, których
Proszę o cennik