Cyberbezpieczeństwo firmy porządkuje się od zadania, nie od zakupu narzędzia. Zadania są cztery i każde ma inny pierwszy krok: zabezpieczenie dostępu do kont, przygotowanie na incydent, wykrywanie zdarzeń i reakcja na nie. Regulacje takie jak NIS2 czy AI Act czyta się w tekście źródłowym, nie w streszczeniach dostawców.

Ta strona pomaga wybrać, którym zadaniem zająć się najpierw, i kieruje do właściwego poradnika. Nie zastępuje procedury na trwający incydent ani oceny prawnej - nie rozstrzygniemy tu, czy twoja firma podlega NIS2.

Trzy problemy w jednym tygodniu

Zobacz, jak to wygląda w praktyce. Przykład jest fikcyjny, złożony z typowych sytuacji, nie opisem konkretnego klienta.

Firma handlowa, dwanaście osób. Hasło do panelu sklepu zna pięć z nich, bo tak było wygodnie. We wtorek księgowa dostaje maila „od prezesa" z prośbą o pilny przelew - na szczęście dzwoni zapytać, zanim go zrobi. W czwartek największy klient przysyła ankietę: czy spełniacie wymagania NIS2? Właściciel wpisuje w wyszukiwarkę „cyberbezpieczeństwo firmy" i dostaje oferty pakietów.

Wspólne konto, phishing i pytanie o regulację to trzy osobne zadania. Każde ma inny pierwszy krok i inną osobę, która musi podjąć decyzję. Potraktowane jako jeden „temat bezpieczeństwa" kończą się zakupem narzędzia, które nie rozwiązuje żadnego z nich.

Nazwij zasób i decyzję, zanim wybierzesz narzędzie

Zapisz, czego problem dotyczy: konta, danych, urządzenia, usługi albo procesu. Potem zapisz decyzję, którą trzeba podjąć - wybór sposobu logowania to inna decyzja niż reakcja na podejrzany przelew.

Ustal też, kto decyduje. Wpływ na działanie firmy i akceptacja ryzyka należą do właściciela albo szefa działu; konfiguracja systemów i zbieranie sygnałów do osoby technicznej. W małej firmie bywa to ta sama osoba, ale obie role trzeba nazwać - incydent zastanie konkretnego człowieka, nie „firmę".

Które zadanie próbujesz rozwiązać?

Zadanie Od czego zacząć Gdzie dalej
Ograniczyć przejęcie kont spis kont i sposobów logowania, drugi czynnik, plan odzyskania dostępu poradnik o MFA w firmie
Ograniczyć skutki phishingu uwierzytelnianie odporne na phishing i kanał zgłaszania podejrzanych wiadomości firmowa procedura po kliknięciu w fałszywy link
Przygotować firmę na ransomware kopie zapasowe z próbą odtworzenia i decyzja, kto może wyłączyć systemy osobny poradnik przygotowujemy
Wykrywać zdarzenia w systemach źródła logów i człowiek, który odbiera alerty poradnik o Wazuh przygotowujemy
Uporządkować konta i uprawnienia jedno źródło tożsamości i cykl życia konta od zatrudnienia do odejścia poradnik o Keycloak przygotowujemy
Odpowiedzieć na ankietę o NIS2 albo AI Act tekst dokumentu i jego zakres sekcja o regulacjach niżej

W firmie z historii wyżej pierwszym zadaniem jest dostęp: wspólne hasło do panelu oznacza, że po odejściu dowolnej z pięciu osób trzeba je zmienić wszystkim, a w logach nie widać, kto co zrobił.

Jak zabezpieczyć dostęp do kont?

Dodanie drugiego ekranu logowania nie zamyka zadania. Musisz ustalić, jaki czynnik sprawdzasz, jak wiążesz go z kontem, co zostaje w logach i jak użytkownik odzyska dostęp po zgubieniu telefonu. Kod SMS i klucz sprzętowy to nie ta sama półka - różni je odporność na phishing, a atak z fałszywym mailem to dokładnie ten scenariusz, w którym ta różnica kosztuje.

Porównanie metod, plan wdrożenia i kanał awaryjny znajdziesz w poradniku o MFA w firmie.

Czym różni się odporność od detekcji i reakcji?

Sprzedawcy pakują te trzy zadania w jedno pudełko, ale pierwsze kroki mają różne:

  1. Odporność przygotowuje firmę na zakłócenie: które zasoby są krytyczne, w jakim trybie da się pracować bez nich i jak odtworzysz dane. Odpowiada na pytanie „co robimy, gdy przestanie działać".
  2. Detekcja dostarcza sygnał - potrzebuje źródła logu, warunku alarmu i człowieka, który alert odbierze. Narzędzie bez odbiorcy alertów to lampka migająca w pustym pokoju.
  3. Reakcja to działanie po rozpoznanym zdarzeniu. Wymaga ustalonych wcześniej uprawnień - kto może odłączyć serwer produkcyjny o trzeciej w nocy i przed kim potem za to odpowiada.

Zakup jednego produktu nie zamyka trzech zadań naraz. Każde potrzebuje decyzji i osoby, zanim potrzebuje licencji.

Jak czytać NIS2 i AI Act bez zgadywania?

NIS2 to Dyrektywa (UE) 2022/2555. Zakres podmiotowy opisują art. 2 i 3 oraz załączniki I i II - od nich zacznij, a potem sprawdź właściwe przepisy krajowe. Sama nazwa branży ani wielkość firmy nie wystarczą, żeby odpowiedzieć „podlegamy" albo „nie podlegamy".

AI Act to Rozporządzenie (UE) 2024/1689. Art. 1 opisuje przedmiot, art. 2 zakres, art. 3 definicje. Dalsza analiza wymaga wskazania roli twojej firmy, konkretnego systemu i jego zastosowania.

Gdy klient przysyła ankietę jak w historii wyżej, każdą odpowiedź oprzyj na dokumencie i konkretnym artykule, nie na streszczeniu z oferty. Rozstrzygnięcie „tak, podlegamy" to ocena stanu faktycznego - robi ją prawnik razem z osobą techniczną. Tu dostajesz adres źródła i pytania, które trzeba im zadać.

Pytania o cyberbezpieczeństwo firmy

Od czego zacząć porządkowanie cyberbezpieczeństwa w małej firmie?

Zacznij od spisania, jakie konta, dane i urządzenia firma ma i kto decyduje o każdym z nich. Potem wybierz jedno zadanie i doprowadź je do końca. Dobrym pierwszym zadaniem jest uporządkowanie logowania, bo współdzielone hasła i brak drugiego czynnika dotykają każdego konta, które firma ma.

Czy MFA rozwiązuje cały problem bezpieczeństwa dostępu?

Nie. MFA sprawdza czynniki przy logowaniu, a poza nim zostają rejestracja urządzeń, odzyskanie dostępu, długość sesji i uprawnienia po zalogowaniu. Wybór metody też ma znaczenie: kod SMS nie chroni przed phishingiem, klucz sprzętowy chroni. Porównanie metod i plan wdrożenia opisujemy w poradniku o MFA.

Czym różni się odporność od detekcji i reakcji?

Odporność przygotowuje firmę na zakłócenie: kopie zapasowe, tryb pracy awaryjnej, sposób odtworzenia. Detekcja dostarcza sygnał z konkretnego źródła do konkretnego człowieka. Reakcja to działanie po rozpoznanym zdarzeniu, w ramach ustalonych wcześniej uprawnień. Jedno narzędzie może wspierać wszystkie trzy, ale żadnego nie wykona bez osoby i procedury.

Gdzie znaleźć oficjalny tekst NIS2?

Oficjalny tekst Dyrektywy (UE) 2022/2555 publikuje EUR-Lex, portal prawa Unii Europejskiej. Zakres podmiotowy opisują art. 2 i 3 oraz załączniki I i II. Żeby ustalić sytuację konkretnej firmy, sprawdź też przepisy krajowe wdrażające dyrektywę - sama lektura tekstu unijnego nie wystarczy.

Czy ta strona odpowie, czy moja firma podlega NIS2 albo AI Act?

Nie. Taka odpowiedź wymaga oceny stanu faktycznego: roli firmy, jej systemów, zastosowań i właściwych przepisów krajowych, a tę ocenę robi prawnik z osobą techniczną. Dostajesz tu adresy dokumentów źródłowych, właściwe artykuły i listę pytań, które trzeba zadać przed rozmową z prawnikiem.