FAQ · UKSC / NIS2 · Cyberbezpieczeństwo
Pytania i odpowiedzi, zanim zapytasz.
Podstawowe informacje na temat UKSC, NIS2 oraz obowiązków związanych z cyberbezpieczeństwem – przygotowane specjalnie dla firm, które są objęte odpowiednimi przepisami, a także dla samorządów, w tym gmin, powiatów oraz ich jednostek organizacyjnych, takich jak szkoły, przedszkola, ośrodki kultury, GOPS/MOPS oraz lokalne przychodnie i placówki medyczne.
Treści mają charakter informacyjny i edukacyjny; nie stanowią porady prawnej. Zakres obowiązków zależy od konkretnej organizacji i jej identyfikacji jako podmiot kluczowy lub podmiot ważny. Stan prawny może się zmieniać.
Podstawy UKSC i NIS2
Od czego zacząć: czym są przepisy, od kiedy obowiązują i kto im podlega.
NIS2 (dyrektywa UE 2022/2555) to unijne prawo podnoszące wspólny poziom cyberbezpieczeństwa. W stosunku do NIS1 z 2016 r. znacząco rozszerza listę objętych sektorów (z 7 do 18), wprowadza jaśniejsze obowiązki zarządzania ryzykiem, surowsze raportowanie incydentów, odpowiedzialność zarządów i nacisk na bezpieczeństwo łańcucha dostaw. Dyrektywa nie działa wprost – każde państwo wdraża ją własną ustawą; w Polsce jest to nowelizacja ustawy o KSC i obowiązuje od 3 kwietnia 2026 r.
Ustawa o krajowym systemie cyberbezpieczeństwa to polski akt prawny, który tworzy krajowy system cyberbezpieczeństwa i transponuje dyrektywę NIS do polskiego prawa. Jej nowelizacja wdraża wymogi NIS2: definiuje podmioty kluczowe i ważne oraz obowiązki w zakresie Systemu Zarządzania Bezpieczeństwem Informacji (SZBI), raportowania incydentów, audytu i rejestracji. To właśnie z niej wynikają konkretne obowiązki Twojej organizacji.
Nowelizacja UKSC wdrażająca NIS2 obowiązuje od 3 kwietnia 2026 r. Od tej daty biegną terminy: samodzielna weryfikacja statusu i rejestracja w wykazie do 3 października 2026 r., wdrożenie systemu zarządzania bezpieczeństwem (SZBI) do 3 kwietnia 2027 r., a pierwszy obowiązkowy audyt i możliwość nakładania kar – od 3 kwietnia 2028 r. Warto ustalić, które terminy dotyczą konkretnie Twojej organizacji.
Zależy to od dwóch warunków: czy działasz w jednym z sektorów wskazanych w załącznikach do ustawy (kluczowych lub ważnych) oraz czy spełniasz kryterium wielkości (zwykle od średniego przedsiębiorstwa wzwyż). Niektóre podmioty są objęte niezależnie od wielkości, a organ właściwy może wskazać też mniejsze firmy o istotnym znaczeniu. Najpewniej ustalisz to audytu zerowego, którego pierwszym krokiem jest weryfikacja samoidentyfikacji – to typowy pierwszy krok współpracy.
To dwie kategorie o różnym poziomie środków bezpieczeństwa i obowiązków. Podmioty kluczowe to przede wszystkim duże organizacje z sektorów najwyższej krytyczności, objęte nadzorem proaktywnym. Podmioty ważne to częściej średni przedsiębiorcy z pozostałych sektorów, z nadzorem reaktywnym. Podmioty publiczne, w tym samorządy powiatowe i gminne, w zależności od wielkości i realizowanych zadań stają się podmiotami kluczowymi lub ważnymi. Prawidłowa samoidentyfikacja jest kluczowa – błędna może spowodować niewdrożenie ustawowych wymagań bezpieczeństwa, co może w konsekwencji skutkować ustawowymi sankcjami.
Nie wiesz, czy Twoja organizacja podlega UKSC/NIS2?
Umów krótką, niezobowiązującą rozmowę – wspólnie ustalimy status i kolejne kroki.
Obowiązki
Podmiot kluczowy lub podmiot ważny podlegają obowiązkom wynikającym z ustawy, jeśli mają miejsce zamieszkania na terytorium RP lub prowadzą prowadzą działalność na terytorium RP przez swoje siedziby, oddziały lub w ramach działności transgranicznej.
Najważniejsze to: wdrożenie systemu zarządzania bezpieczeństwem informacji opartego na analizie ryzyka, zgłaszanie poważnych incydentów w wyznaczonych terminach, dbałość o bezpieczeństwo łańcucha dostaw, zapewnienie ciągłości działania, rejestracja w wykazie podmiotów oraz poddawanie się audytom. Za nadzór nad tymi środkami odpowiada kierownictwo.
To systematyczna ocena zagrożeń dla Twoich usług i danych, na podstawie której dobierasz proporcjonalne środki ochrony. NIS2 wymaga podejścia „all-hazard” – uwzględniającego wszystkie rodzaje ryzyka, także fizyczne (awarie, dostęp, zasilanie), nie tylko ataki cyfrowe. Analiza ryzyka jest fundamentem całego systemu zarządzania bezpieczeństwem.
Dla poważnych incydentów obowiązuje wieloetapowe zgłaszanie: wstępne powiadomienie zwykle w ciągu 24 godzin, raport szczegółowy w ciągu 72 godzin i raport końcowy po zamknięciu sprawy (zwykle w ciągu miesiąca). Zgłoszenia trafiają do właściwego CSIRT-u. Aby dotrzymać tych terminów, trzeba mieć wcześniej przygotowane procedury i playbooki.
To zestaw polityk, procedur i mechanizmów zarządzania bezpieczeństwem – od kontroli dostępu, przez zarządzanie podatnościami i kopie zapasowe, po reagowanie na incydenty. UKSC/NIS2 wymaga, by był oparty na analizie ryzyka i regularnie testowany. Dobrze zaprojektowany SZBI to nie segregator z dokumentami, lecz działający system.
UKSC/NIS2 wymaga uwzględniania ryzyka płynącego od dostawców i usługodawców (IT, chmura, MSP). W praktyce oznacza to ocenę bezpieczeństwa kluczowych dostawców, odpowiednie zapisy w umowach i monitorowanie ryzyka stron trzecich. Twoja odporność jest tak silna, jak najsłabszy element łańcucha.
UKSC/NIS2 czyni kierownictwo bezpośrednio odpowiedzialnym za zatwierdzanie i nadzór nad środkami zarządzania ryzykiem – to już nie jest wyłącznie „sprawa działu IT”. Członkowie kierownictwa powinni rozumieć ryzyka i odbywać szkolenia, i należy pamiętać że za zaniedbania grożą sankcje.
To zmiana kulturowa: cyberbezpieczeństwo staje się tematem zarządczym.
Kary i nadzór
Nadzór dotyczący stosowania przepisów sprawują organy właściwe do spraw cyberbezpieczeństwa w zakresie wykonywania przez podmioty kluczowe i podmioty ważne wynikających z ustawy obowiązków.
Na podmiot kluczowy lub podmiot ważny, który nie wywiązuje się z realizacji ustawowych obowiązków może być nakładana kara finansowa. W określonych w ustawie sytuacjach karze finansowej może również podlegać kierownik podmiotu kluczowego lub podmiotu ważnego.
NIS2 przewiduje wysokie kary administracyjne: dla podmiotów kluczowych do 10 mln EUR lub 2% rocznego obrotu, a dla podmiotów ważnych do 7 mln EUR lub 1,4% obrotu (zależnie od tego, która kwota jest wyższa). Dla podmiotów publicznych przewidziano kwoty ryczałtowe, a kierownik podmiotu może odpowiadać osobiście. Koszt zgodności jest zwykle znacznie niższy niż ryzyko kary i przestoju.
Nadzór sprawują organy właściwe dla danego sektora, wspierane przez krajowe CSIRT-y (CSIRT GOV, CSIRT MON, CSIRT NASK). Podmioty kluczowe podlegają nadzorowi proaktywnemu (m.in. audyty), a podmioty ważne – reaktywnemu (po sygnałach lub incydentach). Regularny audyt bezpieczeństwa jest jednym z obowiązków podmiotu kluczowego i powinien być przeprowadzany w określonych ustawowo terminach. Prowadzenie okresowych wewnętrznych audytów jest bardzo dobrą praktyką dla podmiotów kluczowych i podmiotów ważnych.
Tak – podmioty objęte ustawą mają obowiązek samoidentyfikacji i rejestracji w wykazie prowadzonym przez właściwy organ, w wyznaczonym terminie (dla wielu podmiotów do 3 października 2026 r.). Część podmiotów publicznych jest wpisywana z urzędu, ale i tak muszą zweryfikować oraz zaktualizować swoje dane. Pominięcie tego obowiązku samo w sobie jest naruszeniem.
Wdrożenie i koszty
Wprowadzenie w organizacji ustawowych regulacji wiąże się z opracowaniem precyzyjnego planu i harmonogramu działania oraz budżetu. Realizowane przedsięwzięcia proceduralne i techniczne mogą wymagać czasu oraz odpowiedniego finansowania.
Od audytu zerowego: ustalenia, czy i jako jaki podmiot podlegasz przepisom, a następnie porównania obecnego stanu z wymaganiami i wskazania luk. Wynikiem jest lista priorytetów i mapa drogowa wdrożenia. To bezpieczny, niezobowiązujący punkt startu – od niego zwykle zaczyna się współpraca.
To zależy od wielkości organizacji, sektora i punktu wyjścia – inaczej wygląda u firmy z wdrożonym ISO 27001, a inaczej „od zera”. Po analizie gotowości można oszacować zakres, harmonogram i budżet w oparciu o realne luki, a nie domysły. Zwykle pracuje się etapami, by rozłożyć koszt i szybko domknąć rzeczy najpilniejsze.
Tak, bardzo. ISO/IEC 27001 to uznany system zarządzania bezpieczeństwem informacji, który pokrywa znaczną część wymagań NIS2 (analiza ryzyka, polityki, ciągłość działania, audyt). Nie jest tożsamy z NIS2 i nie jest wymagana jego certyfikacja, ale stanowi świetny fundament i skraca drogę do zgodności. Jeśli masz już ISO 27001, wdrożenie UKSC będzie znacznie łatwiejsze.
To mechanizm pozwalający wyeliminować z użycia sprzęt, oprogramowanie lub usługi ICT dostawcy uznanego za stwarzającego poważne ryzyko (np. ze względów bezpieczeństwa państwa). Dla organizacji oznacza to konieczność weryfikacji, czy w jej infrastrukturze nie ma rozwiązań objętych takim ograniczeniem. To element bezpieczeństwa łańcucha dostaw, specyficzny dla polskiej ustawy.
Bezpieczeństwo techniczne
Bezpieczeństwo techniczne to zestaw realnych zabezpieczeń chroniących systemy i dane: kopie zapasowe, kontrola dostępu, aktualizacje, monitoring czy szyfrowanie. Zarówno UKSC, jak i SZBI zgodny z ISO/IEC 27001 nie narzucają konkretnych produktów, lecz wymagają, aby dobór tych zabezpieczeń był świadomy, oparty na analizie ryzyka i udokumentowany. Poniższe pytania i odpowiedzi pomagają zrozumieć, czym poszczególne rozwiązania faktycznie są i kiedy Twoja organizacja rzeczywiście ich potrzebuje.
SOC (Security Operations Center) to zespół ludzi – własny albo wynajęty w modelu usługowym – który stale obserwuje, co dzieje się w Twojej infrastrukturze, i reaguje, gdy pojawi się coś podejrzanego. Jego wartość nie leży w narzędziach, lecz w tym, że ktoś faktycznie patrzy na alarmy i wie, co z nimi zrobić o trzeciej w nocy. Budowa własnego SOC wymaga pracy zmianowej przez całą dobę, czyli realnie kilku etatów – dla większości małych i średnich organizacji to koszt nieproporcjonalny do ryzyka. Rozsądną alternatywą jest usługa zewnętrzna (MDR/SOC-as-a-Service) albo prostsze rozwiązanie: wyznaczona osoba odpowiedzialna za bezpieczeństwo, jasna procedura zgłaszania incydentów i umowa z firmą, która pomoże w razie poważnego zdarzenia. Pytanie nie brzmi więc „czy stać mnie na SOC”, tylko „kto i w jakim czasie zareaguje, gdy coś się wydarzy”.
SIEM (Security Information and Event Management) to system, który zbiera w jednym miejscu logi – czyli zapisy zdarzeń – z serwerów, stacji roboczych, firewalli czy poczty, a następnie zestawia je ze sobą i wykrywa wzorce świadczące o ataku. Pojedyncze nieudane logowanie nic nie znaczy; dwieście nieudanych logowań z zagranicznego adresu, po których jedno się powiodło, to już incydent – i właśnie takie powiązania SIEM wyłapuje automatycznie. Sam system jednak niczego nie rozwiąże: wymaga konfiguracji reguł detekcji, bieżącego dostrajania i kogoś, kto przeczyta wygenerowane alerty. Dla mniejszej organizacji często wystarczy uporządkowany fundament – włączone i centralnie przechowywane logi z najważniejszych systemów, ochrona EDR na stacjach roboczych oraz alerty z usług chmurowych, których i tak używasz. Pełny SIEM warto rozważyć, gdy masz już zespół zdolny go obsłużyć albo gdy wymuszają to regulacje, np. NIS2 lub wymagania kontrahentów.
Monitoring działa reaktywnie: system czeka na znany sygnał – regułę, sygnaturę, próg alarmowy – i dopiero wtedy się odzywa. Threat hunting (polowanie na zagrożenia) to podejście odwrotne, czyli aktywne przeszukiwanie własnej infrastruktury przy założeniu, że atakujący już w niej jest, tylko nie uruchomił żadnego alarmu. Analityk stawia hipotezę – na przykład „ktoś mógł wykorzystać skradzione konto administratora do połączeń poza godzinami pracy” – a następnie weryfikuje ją w zebranych logach i danych z EDR, szukając anomalii, których żadna reguła nie opisuje. Sens tej pracy wynika z faktu, że najgroźniejsze włamania są ciche i potrafią pozostawać niewykryte tygodniami, a wykrywają je nie alerty, lecz nietypowe zachowania: konto serwisowe logujące się do stacji roboczej, nagły transfer danych na zewnątrz, narzędzie systemowe użyte w nietypowy sposób. Dla mniejszej organizacji threat hunting nie musi oznaczać etatowego analityka – wystarczy cykliczny, np. kwartalny przegląd kluczowych logów według krótkiej listy kontrolnej albo zlecenie takiego przeglądu firmie zewnętrznej; warunkiem wstępnym jest jednak to, by logi w ogóle były zbierane i przechowywane odpowiednio długo.
Dla samorządu
Nowelizacja UKSC wciągnęła do krajowego systemu cyberbezpieczeństwa niemal całą administrację samorządową — gminy, powiaty i ich jednostki organizacyjne.
Tak – administracja publiczna została zakwalifikowana jako sektor kluczowy. Starostwo powiatowe jest podmiotem kluczowym z mocy ustawy, niezależnie od liczby zatrudnionych. Urząd gminy jest podmiotem kluczowym, jeśli zatrudnia co najmniej 50 osób (w przeliczeniu na etaty); mniejsza gmina jest podmiotem ważnym. W praktyce niemal każda JST jest objęta przepisami.
Tak – na poziomie gmin i powiatów jednostki organizacyjne, w tym szkoły i przedszkola, wchodzą do krajowego systemu cyberbezpieczeństwa (zwykle jako podmioty ważne – samorządowe jednostki budżetowe). Wyłączenia przewidziano dla części jednostek wojewódzkich, ale nie dla gmin i powiatów. Placówki oświatowe przetwarzają dane uczniów i rodziców, więc i tak wymagają realnej ochrony.
Tak – samorządowe instytucje kultury (ośrodki kultury, biblioteki, muzea) zaliczają się do podmiotów ważnych publicznych, jeśli realizują zadania publiczne z wykorzystaniem systemów informatycznych. Oznacza to obowiązek wdrożenia adekwatnych zabezpieczeń, choć w uproszczonym zakresie właściwym dla podmiotów ważnych będącymi podmiotami publicznymi.
Tak – gminne i miejskie ośrodki pomocy społecznej to samorządowe jednostki budżetowe, więc na poziomie gminy są objęte systemem (zwykle jako podmioty ważne). Przetwarzają wyjątkowo wrażliwe dane (sytuacja socjalna, zdrowotna, rodzinna), więc ochrona jest tu szczególnie istotna – także z perspektywy RODO.
Tak, i to w sektorze najwyższej krytyczności – ochrona zdrowia jest sektorem kluczowym. Podmioty lecznicze (przychodnie, ośrodki zdrowia, SP ZOZ) podlegają przepisom; ich dokładny status (kluczowy lub ważny) zależy m.in. od skali działalności. Dane medyczne należą do najlepiej chronionych – wymagają solidnych zabezpieczeń i procedur reagowania na incydenty.
Osobiście kierownik podmiotu – wójt, burmistrz, prezydent miasta lub starosta. Nowe przepisy nakładają na niego obowiązek zatwierdzania analizy ryzyka i środków bezpieczeństwa, zapewnienia środków w budżecie oraz udziału w corocznym szkoleniu. Powierzenie zadań pracownikowi IT lub specjaliście (np. CISO/IOD) nie zwalnia kierownika z odpowiedzialności – za zaniedbania grożą kary osobiste.
Od audytu i analizy gotowości: ustalenia statusu (kluczowy/ważny), przeglądu obecnych zabezpieczeń i wskazania luk, a następnie planu wdrożenia z priorytetami. Małe jednostki nie muszą budować wszystkiego same – ustawa dopuszcza wspólne wykonywanie obowiązków przez JST i wsparcie zewnętrzne. Kluczowe to zacząć od rzetelnej diagnozy, a nie od przypadkowych zakupów sprzętu.
UKSC i RODO uzupełniają się: UKSC wymaga systemu zarządzania bezpieczeństwem i reagowania na incydenty, a RODO chroni dane osobowe. W praktyce buduje się jeden spójny system (polityki, kontrola dostępu, szyfrowanie, kopie zapasowe, procedury incydentów), który spełnia oba reżimy naraz. Warto pamiętać, że incydent cyberbezpieczeństwa często jest zarazem naruszeniem ochrony danych – i podlega zgłoszeniu w obu trybach.
Program „Cyberbezpieczny Samorząd”, z którego samorządy otrzymywały granty do 850 tys. zł, jest zamknięty dla nowych wniosków – realizacja przyznanych grantów została przedłużona do 30 września 2026 r., więc dla większości JST to już wyłącznie etap wydatkowania, audytu i rozliczenia. Nowym źródłem są Lokalne Centra Cyberbezpieczeństwa (LCC): nabór ogłoszono 31 lipca 2026 r. z budżetem ok. 269 mln zł, ale wnioski mogą składać wyłącznie partnerstwa co najmniej dwóch gmin, powiatów lub samorządów województwa, w terminie do 30 października 2026 r. Logika finansowania zmieniła się więc zasadniczo: pieniądze nie trafiają do pojedynczego urzędu na własny sprzęt, lecz do grupy jednostek na wspólne centrum prowadzące monitoring, reagowanie na incydenty i szkolenia – dla małej gminy zwykle jedyny realny sposób spełnienia wymagań UKSC. Poza tymi programami pozostają budżet własny, regionalne programy funduszy europejskich oraz wspólne postępowania zakupowe obniżające koszt jednostkowy usług. Wiążące warunki LCC określa regulamin naboru CPPC – i to nim, a nie komunikatami prasowymi, należy się kierować.
Ustawa wprost przewiduje wspólne wykonywanie obowiązków przez JST – np. na podstawie porozumień lub w modelu centrum usług wspólnych – a organ może wyznaczyć jednostkę odpowiedzialną za realizację obowiązków w podległych podmiotach. Zamiast budować odrębny system w każdej szkole, GOPS-ie czy ośrodku kultury, projektuje się jeden spójny system z jednolitymi politykami i wspólnym reagowaniem na incydenty. To tańsze, łatwiejsze w utrzymaniu i skuteczniejsze.
Raporty o zagrożeniach (CTI)
Wiedza o tym, kto i jak może zaatakować Twoją organizację – przełożona na konkretne decyzje. Zobacz też: Raporty CTI.
CTI (ang. Cyber Threat Intelligence) to uporządkowana, przeanalizowana wiedza o zagrożeniach: kto atakuje organizacje podobne do Twojej, jakimi technikami, jakie podatności wykorzystuje i co robić, by ograniczyć ryzyko. Raport CTI to nie zbiór alertów, lecz gotowy materiał decyzyjny – dla kierownictwa opisuje ryzyko językiem skutków biznesowych, dla zespołu technicznego wskazuje konkretne techniki i sposoby detekcji.
Z CTI korzysta zarówno zarząd (do priorytetyzacji wydatków i oceny ryzyka), jak i dział IT/SOC (do wzmacniania monitoringu). Nie trzeba mieć rozbudowanego zespołu – wartość CTI polega właśnie na tym, że dostarcza gotowe wnioski.
Newsy i biuletyny opisują pojedyncze zdarzenia bez kontekstu Twojej organizacji. CTI przechodzi pełny cykl: zbieranie danych → analiza → ocena istotności dla konkretnego odbiorcy → rekomendacje. Kluczowa różnica to trafność (ang. relevance): dobry raport odpowiada nie na pytanie „co się wydarzyło na świecie”, lecz „co z tego realnie dotyczy mojej branży, moich systemów i moich danych – i co mam z tym zrobić”.
Drugą różnicą jest działanie. News kończy się informacją; raport CTI kończy się listą konkretnych kroków: co monitorować, co załatać w pierwszej kolejności, jakie reguły detekcji dodać.
UKSC i NIS2 wymagają zarządzania ryzykiem w podejściu „all-hazard” oraz utrzymywania aktualnej wiedzy o zagrożeniach. Analiza ryzyka oparta wyłącznie na wewnętrznych założeniach szybko się dezaktualizuje. CTI dostarcza zewnętrznego, aktualnego wkładu: realny obraz tego, co dzieje się w Twoim sektorze, którym można zasilić i uwiarygodnić analizę ryzyka.
W praktyce raporty CTI pomagają uzasadnić decyzje (dlaczego akurat te zabezpieczenia, w tej kolejności) – a to dokładnie ten rodzaj materiału, który przydaje się podczas przeglądu zarządczego i kontroli.
Nie. CTI ma wartość niezależnie od poziomu dojrzałości technicznej. Organizacja bez SOC wykorzystuje raporty przede wszystkim zarządczo – do świadomej oceny ryzyka, priorytetyzacji budżetu i decyzji, które zabezpieczenia wdrożyć najpierw.
Jeśli masz SOC/SIEM, CTI podnosi ich skuteczność: dostarcza wskaźników i technik (mapowanych na MITRE ATT&CK), z których powstają reguły detekcji i playbooki. To naturalne rozwinięcie wsparcia technicznego – od oceny SOC/SIEM po threat hunting.
MITRE ATT&CK to powszechnie uznana, otwarta baza technik używanych przez atakujących. Opisując zagrożenie w kategoriach ATT&CK, raport staje się porównywalny i wykonalny: łatwo sprawdzić, czy potrafisz wykryć daną technikę i gdzie masz lukę. To wspólny język łączący perspektywę zarządczą z techniczną.
Raporty dostarczam w formie zwięzłej (streszczenie dla kierownictwa) oraz szczegółowej (część techniczna z rekomendacjami). Zakres, częstotliwość i format ustalamy pod Twoją organizację — od jednorazowej analizy po cykliczne opracowania.
Ćwiczenia TTX – weryfikacja procedur
Sprawdzenie, czy wdrożenie UKSC i SZBI działa w praktyce, zanim zweryfikuje je incydent lub audyt.
TTX (ang. tabletop exercise) to moderowana symulacja incydentu „przy stole”. Uczestnicy – od zarządu po techników – przechodzą przez realistyczny scenariusz i podejmują decyzje według własnych procedur, bez ingerencji w prawdziwe systemy i bez zakłócania pracy organizacji.
Różnica wobec audytu jest zasadnicza: audyt sprawdza, czy dokument istnieje i jest zgodny; TTX sprawdza, czy ludzie potrafią według tego dokumentu zadziałać pod presją czasu. To dwie uzupełniające się rzeczy – regulacje coraz wyraźniej wymagają obu.
Test penetracyjny i red team sprawdzają zabezpieczenia techniczne – realnie próbują pokonać systemy. TTX sprawdza ludzi, decyzje i procedury: kto podejmuje decyzję, jak przebiega eskalacja, kiedy powstaje zgłoszenie do CSIRT, jak wygląda komunikacja z zarządem i klientami.
Te podejścia się nie wykluczają – uzupełniają. Najlepszą detekcję łatwo zmarnować, jeśli informacja utknie na niewłaściwym szczeblu. TTX jest tańsze, szybsze i bezpieczne dla działającej organizacji, dlatego często jest pierwszym krokiem weryfikacji gotowości.
Nie zakłóca. Ćwiczenie nie dotyka produkcyjnych systemów – cała praca odbywa się na scenariuszu. Sesja trwa zwykle od dwóch do czterech godzin, do których dochodzi przygotowanie scenariusza i opracowanie raportu.
Angażuje się realnych decydentów i wybrane role techniczne, ale w formie warsztatu, a nie faktycznej reakcji na atak. Dzięki temu można bezpiecznie „przećwiczyć najgorszy dzień” w dogodnym terminie, bez ryzyka dla ciągłości działania.
UKSC/NIS2 oraz ISO/IEC 27001 wymagają, by proces reakcji na incydenty i ciągłość działania były utrzymywane, testowane i doskonalone – nie narzucając jednej metody. TTX jest uznaną, udokumentowaną formą takiego testu i dostarcza zapisu z przeglądu.
W praktyce dobrą kadencją jest co najmniej raz w roku oraz po istotnych zmianach (nowe systemy, reorganizacja, po realnym incydencie). Powtarzalność pozwala mierzyć postęp i wykazać ciągłe doskonalenie.
Największą wartość daje udział decydentów i personelu technicznego przy jednym stole – zarządu lub kierownictwa, osób odpowiedzialnych za bezpieczeństwo i ciągłość działania, IT/SOC oraz, zależnie od scenariusza, komunikacji i działu prawnego.
Po ćwiczeniu otrzymujesz: raport z przebiegu (materiał do dokumentacji SZBI i przeglądu zarządczego), mapę luk z oceną wagi, rekomendacje priorytetyzowane według ryzyka oraz dowód testowania na potrzeby UKSC, ISO 27001 i organu nadzoru.
