Przejdź do treści
Gravis IT — Technologie Informatyczne

Cyberbezpieczeństwo dla firm

Bezpieczeństwo IT, które wytrzyma prawdziwy atak

Audyt, ochrona przed ransomware, kopie zapasowe odporne na zaszyfrowanie i przygotowanie do wymogów NIS2. Zaczynamy od sprawdzenia, jak jest naprawdę — bez straszenia i bez sprzedawania rzeczy, których nie potrzebujesz.

22+
lat doświadczenia
24/7
monitoring i alerty
3-2-1
zasada kopii zapasowych
0 zł
za audyt startowy
Obowiązek ustawowy

NIS2 — czy Twoja firma już podlega przepisom?

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, wdrażająca unijną dyrektywę NIS2, weszła w życie 3 kwietnia 2026 roku. Objęła znacznie szerszy krąg firm niż wcześniejsze przepisy — nie tylko infrastrukturę krytyczną, ale też produkcję, transport, ochronę zdrowia, e-commerce i usługi cyfrowe.

Najważniejsza zmiana dotyczy sposobu kwalifikacji: obowiązuje samoidentyfikacja. Nikt nie przyśle decyzji ani powiadomienia — to zarząd firmy musi sam przeanalizować, czy spełnia kryteria, i zgłosić podmiot do wykazu Ministerstwa Cyfryzacji. Brak wiedzy o obowiązku nie zwalnia z odpowiedzialności.

Kalendarz obowiązków

  1. 1

    3 kwietnia 2026

    Wejście w życie

    Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (wdrożenie dyrektywy NIS2) zaczęła obowiązywać.

  2. 2

    3 października 2026

    Zgłoszenie do wykazu

    Termin na rejestrację podmiotu w wykazie prowadzonym przez Ministerstwo Cyfryzacji (system S46) — dla firm spełniających kryteria w dniu wejścia ustawy.

  3. 3

    3 kwietnia 2027

    System zarządzania bezpieczeństwem

    Termin na wdrożenie systemu zarządzania bezpieczeństwem informacji (SZBI) i wymaganych środków technicznych.

  4. 4

    3 kwietnia 2028

    Pierwszy audyt

    Termin przeprowadzenia pierwszego obowiązkowego audytu dla nowych podmiotów kluczowych.

Co trzeba mieć wdrożone

  • Systematyczne szacowanie ryzyka i jego dokumentowanie
  • System zarządzania bezpieczeństwem informacji (SZBI)
  • Procedury zgłaszania incydentów w wymaganych terminach
  • Bezpieczeństwo łańcucha dostaw — także u dostawców IT
  • Środki kryptograficzne i kontrola dostępu
  • Cykliczne audyty bezpieczeństwa

Sankcje

Kary administracyjne do 10 mln euro lub 2% globalnego obrotu, a także osobista odpowiedzialność kierownictwa za wdrożenie wymogów.

Kary będą mogły być nakładane dopiero po dwóch latach od wejścia ustawy w życie — to celowe okno na dostosowanie się, nie zawieszenie obowiązku.

Sprawdź, czy Cię dotyczy

Stan prawny na 1 sierpnia 2026. Informacje mają charakter poglądowy i nie stanowią porady prawnej — szczegóły kwalifikacji warto potwierdzić na biznes.gov.pl ↗ lub z radcą prawnym.

Jak zabezpieczamy firmy

Sześć warstw, które muszą działać razem

Bezpieczeństwo nie jest produktem, który się kupuje i odhacza. To zestaw warstw — atak zatrzymuje się tam, gdzie napotka pierwszą działającą przeszkodę.

Wiemy, co masz i co jest słabe

Zaczynamy od inwentaryzacji i audytu: jakie systemy działają, kto ma do czego dostęp, czy kopie zapasowe się odtwarzają, gdzie są niezałatane luki. Wynik to lista konkretnych ryzyk uszeregowanych według wagi — nie straszenie, tylko plan prac.

Ochrona, która reaguje sama

Klasyczny antywirus rozpoznaje znane zagrożenia. Rozwiązania klasy EDR obserwują zachowanie — zatrzymają proces masowo szyfrujący pliki, nawet jeśli nikt wcześniej takiego wariantu nie widział. Wdrażamy WithSecure i ThreatDown wraz z centralnym zarządzaniem.

Kopie, które przetrwają atak

Ransomware celowo niszczy backupy przed zaszyfrowaniem danych. Dlatego wdrażamy Acronis Cyber Protect z kopiami niezmienialnymi, przechowywaniem poza siedzibą firmy i — co najważniejsze — cyklicznym testowaniem odtwarzania.

Kontrola dostępu

Uwierzytelnianie dwuskładnikowe na poczcie i dostępach zdalnych, zamknięcie pulpitu zdalnego za VPN-em, uporządkowanie uprawnień. To zwykle najtańsze zmiany o największym efekcie.

Nadzór i reagowanie

Monitorujemy infrastrukturę całą dobę. Alerty trafiają do naszego zespołu, a nie do skrzynki, której nikt nie czyta. Przy incydencie działamy według wcześniej ustalonej procedury.

Ludzie, nie tylko technika

Większość udanych ataków zaczyna się od kliknięcia przez pracownika. Szkolimy zespoły z rozpoznawania phishingu i ustalamy proste zasady postępowania przy podejrzanej wiadomości.

Na czym pracujemy

Sprawdzone rozwiązania, nie eksperymenty

Jesteśmy partnerem producentów, których wdrażamy — dzięki temu mamy dostęp do wsparcia technicznego wyższego poziomu i dobieramy licencje bez pośredników. Nie sprzedajemy jednego rozwiązania wszystkim: dobór zależy od wielkości firmy, systemów i budżetu.

FAQ

Najczęstsze pytania o bezpieczeństwo IT i NIS2

Czy NIS2 dotyczy mojej firmy?

Może dotyczyć, nawet jeśli nie jesteście firmą technologiczną. Przepisy obejmują między innymi energetykę, transport, ochronę zdrowia, gospodarkę wodną, produkcję żywności, usługi cyfrowe, e-commerce i podmioty z sektora infrastruktury cyfrowej — a kryterium wielkości zaczyna się już od średnich przedsiębiorstw. Kluczowa zmiana polega na tym, że nikt nie przyśle decyzji administracyjnej: obowiązuje samoidentyfikacja, czyli firma sama musi sprawdzić, czy podlega przepisom, i zgłosić się do wykazu. W praktyce wiele firm o tym nie wie. Sprawdzenie zajmuje krótką rozmowę — zapytaj, a przeanalizujemy Wasze kody PKD i skalę działalności.

Co grozi za niedostosowanie się do NIS2?

Ustawa przewiduje kary administracyjne sięgające 10 mln euro lub 2% globalnego obrotu, a także osobistą odpowiedzialność członków kierownictwa za wdrożenie wymogów. Warto jednak znać kontekst: kary będą mogły być nakładane dopiero po upływie dwóch lat od wejścia nowelizacji w życie — ustawodawca celowo zostawił firmom czas na dostosowanie. To okno, które warto wykorzystać, a nie przespać.

Od czego zacząć, jeśli nie mamy nic wdrożonego?

Od audytu — bez niego każda inwestycja jest zgadywaniem. Sprawdzamy stan faktyczny, wskazujemy ryzyka według wagi i proponujemy kolejność działań dopasowaną do budżetu. Zwykle pierwsze kroki to uwierzytelnianie dwuskładnikowe, uporządkowanie kopii zapasowych i ochrona stacji roboczych — to daje największy efekt przy najmniejszym koszcie.

Mamy antywirus i kopie zapasowe. Czy to nie wystarczy?

To dobry punkt wyjścia, ale dwie rzeczy wymagają sprawdzenia. Po pierwsze: czy ktoś kiedykolwiek odtworzył te kopie? Backup nietestowany bywa uszkodzony od miesięcy. Po drugie: czy kopia jest odizolowana od sieci firmowej — jeśli leży na dysku widocznym z serwera, ransomware zaszyfruje ją razem z resztą. Sam antywirus też nie zatrzyma współczesnego ataku, bo ten często nie używa złośliwego pliku, tylko legalnych narzędzi systemowych.

Ile kosztuje zabezpieczenie firmy?

Zależy od skali i stanu wyjściowego, ale porównanie jest proste: koszt licencji ochronnych i backupu dla kilkunastu stanowisk to zwykle kilkaset złotych miesięcznie, natomiast tydzień przestoju po udanym ataku to zatrzymana sprzedaż, praca zespołu nad odtwarzaniem i utracone zaufanie klientów. Audyt jest bezpłatny — po nim znasz konkretne liczby zamiast szacunków.

Kontakt

Zacznij od bezpłatnego audytu

Sprawdzimy stan zabezpieczeń, przetestujemy odtwarzanie kopii i ocenimy, czy Twoja firma podlega wymogom NIS2. Dostaniesz listę konkretnych ryzyk z priorytetami — bez zobowiązań.

Wolisz telefon? +48 61 847 02 02

Zamów bezpłatny audyt bezpieczeństwa

Nie wysyłamy spamu i nie przekazujemy danych podmiotom trzecim.