Cyberbezpieczeństwo firmy porządkuje się od zadania, nie od zakupu narzędzia. Zadania są cztery i każde ma inny pierwszy krok: zabezpieczenie dostępu do kont, przygotowanie na incydent, wykrywanie zdarzeń i reakcja na nie. Regulacje takie jak NIS2 czy AI Act czyta się w tekście źródłowym, nie w streszczeniach dostawców.
Ta strona pomaga wybrać, którym zadaniem zająć się najpierw, i kieruje do właściwego poradnika. Nie zastępuje procedury na trwający incydent ani oceny prawnej - nie rozstrzygniemy tu, czy twoja firma podlega NIS2.
Trzy problemy w jednym tygodniu
Zobacz, jak to wygląda w praktyce. Przykład jest fikcyjny, złożony z typowych sytuacji, nie opisem konkretnego klienta.
Firma handlowa, dwanaście osób. Hasło do panelu sklepu zna pięć z nich, bo tak było wygodnie. We wtorek księgowa dostaje maila „od prezesa" z prośbą o pilny przelew - na szczęście dzwoni zapytać, zanim go zrobi. W czwartek największy klient przysyła ankietę: czy spełniacie wymagania NIS2? Właściciel wpisuje w wyszukiwarkę „cyberbezpieczeństwo firmy" i dostaje oferty pakietów.
Wspólne konto, phishing i pytanie o regulację to trzy osobne zadania. Każde ma inny pierwszy krok i inną osobę, która musi podjąć decyzję. Potraktowane jako jeden „temat bezpieczeństwa" kończą się zakupem narzędzia, które nie rozwiązuje żadnego z nich.
Nazwij zasób i decyzję, zanim wybierzesz narzędzie
Zapisz, czego problem dotyczy: konta, danych, urządzenia, usługi albo procesu. Potem zapisz decyzję, którą trzeba podjąć - wybór sposobu logowania to inna decyzja niż reakcja na podejrzany przelew.
Ustal też, kto decyduje. Wpływ na działanie firmy i akceptacja ryzyka należą do właściciela albo szefa działu; konfiguracja systemów i zbieranie sygnałów do osoby technicznej. W małej firmie bywa to ta sama osoba, ale obie role trzeba nazwać - incydent zastanie konkretnego człowieka, nie „firmę".
Które zadanie próbujesz rozwiązać?
| Zadanie | Od czego zacząć | Gdzie dalej |
|---|---|---|
| Ograniczyć przejęcie kont | spis kont i sposobów logowania, drugi czynnik, plan odzyskania dostępu | poradnik o MFA w firmie |
| Ograniczyć skutki phishingu | uwierzytelnianie odporne na phishing i kanał zgłaszania podejrzanych wiadomości | firmowa procedura po kliknięciu w fałszywy link |
| Przygotować firmę na ransomware | kopie zapasowe z próbą odtworzenia i decyzja, kto może wyłączyć systemy | osobny poradnik przygotowujemy |
| Wykrywać zdarzenia w systemach | źródła logów i człowiek, który odbiera alerty | poradnik o Wazuh przygotowujemy |
| Uporządkować konta i uprawnienia | jedno źródło tożsamości i cykl życia konta od zatrudnienia do odejścia | poradnik o Keycloak przygotowujemy |
| Odpowiedzieć na ankietę o NIS2 albo AI Act | tekst dokumentu i jego zakres | sekcja o regulacjach niżej |
W firmie z historii wyżej pierwszym zadaniem jest dostęp: wspólne hasło do panelu oznacza, że po odejściu dowolnej z pięciu osób trzeba je zmienić wszystkim, a w logach nie widać, kto co zrobił.
Jak zabezpieczyć dostęp do kont?
Dodanie drugiego ekranu logowania nie zamyka zadania. Musisz ustalić, jaki czynnik sprawdzasz, jak wiążesz go z kontem, co zostaje w logach i jak użytkownik odzyska dostęp po zgubieniu telefonu. Kod SMS i klucz sprzętowy to nie ta sama półka - różni je odporność na phishing, a atak z fałszywym mailem to dokładnie ten scenariusz, w którym ta różnica kosztuje.
Porównanie metod, plan wdrożenia i kanał awaryjny znajdziesz w poradniku o MFA w firmie.
Czym różni się odporność od detekcji i reakcji?
Sprzedawcy pakują te trzy zadania w jedno pudełko, ale pierwsze kroki mają różne:
- Odporność przygotowuje firmę na zakłócenie: które zasoby są krytyczne, w jakim trybie da się pracować bez nich i jak odtworzysz dane. Odpowiada na pytanie „co robimy, gdy przestanie działać".
- Detekcja dostarcza sygnał - potrzebuje źródła logu, warunku alarmu i człowieka, który alert odbierze. Narzędzie bez odbiorcy alertów to lampka migająca w pustym pokoju.
- Reakcja to działanie po rozpoznanym zdarzeniu. Wymaga ustalonych wcześniej uprawnień - kto może odłączyć serwer produkcyjny o trzeciej w nocy i przed kim potem za to odpowiada.
Zakup jednego produktu nie zamyka trzech zadań naraz. Każde potrzebuje decyzji i osoby, zanim potrzebuje licencji.
Jak czytać NIS2 i AI Act bez zgadywania?
NIS2 to Dyrektywa (UE) 2022/2555. Zakres podmiotowy opisują art. 2 i 3 oraz załączniki I i II - od nich zacznij, a potem sprawdź właściwe przepisy krajowe. Sama nazwa branży ani wielkość firmy nie wystarczą, żeby odpowiedzieć „podlegamy" albo „nie podlegamy".
AI Act to Rozporządzenie (UE) 2024/1689. Art. 1 opisuje przedmiot, art. 2 zakres, art. 3 definicje. Dalsza analiza wymaga wskazania roli twojej firmy, konkretnego systemu i jego zastosowania.
Gdy klient przysyła ankietę jak w historii wyżej, każdą odpowiedź oprzyj na dokumencie i konkretnym artykule, nie na streszczeniu z oferty. Rozstrzygnięcie „tak, podlegamy" to ocena stanu faktycznego - robi ją prawnik razem z osobą techniczną. Tu dostajesz adres źródła i pytania, które trzeba im zadać.
Pytania o cyberbezpieczeństwo firmy
Od czego zacząć porządkowanie cyberbezpieczeństwa w małej firmie?
Zacznij od spisania, jakie konta, dane i urządzenia firma ma i kto decyduje o każdym z nich. Potem wybierz jedno zadanie i doprowadź je do końca. Dobrym pierwszym zadaniem jest uporządkowanie logowania, bo współdzielone hasła i brak drugiego czynnika dotykają każdego konta, które firma ma.
Czy MFA rozwiązuje cały problem bezpieczeństwa dostępu?
Nie. MFA sprawdza czynniki przy logowaniu, a poza nim zostają rejestracja urządzeń, odzyskanie dostępu, długość sesji i uprawnienia po zalogowaniu. Wybór metody też ma znaczenie: kod SMS nie chroni przed phishingiem, klucz sprzętowy chroni. Porównanie metod i plan wdrożenia opisujemy w poradniku o MFA.
Czym różni się odporność od detekcji i reakcji?
Odporność przygotowuje firmę na zakłócenie: kopie zapasowe, tryb pracy awaryjnej, sposób odtworzenia. Detekcja dostarcza sygnał z konkretnego źródła do konkretnego człowieka. Reakcja to działanie po rozpoznanym zdarzeniu, w ramach ustalonych wcześniej uprawnień. Jedno narzędzie może wspierać wszystkie trzy, ale żadnego nie wykona bez osoby i procedury.
Gdzie znaleźć oficjalny tekst NIS2?
Oficjalny tekst Dyrektywy (UE) 2022/2555 publikuje EUR-Lex, portal prawa Unii Europejskiej. Zakres podmiotowy opisują art. 2 i 3 oraz załączniki I i II. Żeby ustalić sytuację konkretnej firmy, sprawdź też przepisy krajowe wdrażające dyrektywę - sama lektura tekstu unijnego nie wystarczy.
Czy ta strona odpowie, czy moja firma podlega NIS2 albo AI Act?
Nie. Taka odpowiedź wymaga oceny stanu faktycznego: roli firmy, jej systemów, zastosowań i właściwych przepisów krajowych, a tę ocenę robi prawnik z osobą techniczną. Dostajesz tu adresy dokumentów źródłowych, właściwe artykuły i listę pytań, które trzeba zadać przed rozmową z prawnikiem.