Odpowiedz na 20 pytań i zobacz, w których obszarach Twoja firma ma już solidne podstawy, a gdzie warto zacząć porządki.
A. Zakres i obowiązki
- Czy wiesz, czy Twoja firma podlega ustawie o Krajowym Systemie Cyberbezpieczeństwa i wymaganiom wynikającym z NIS2?
- Czy znasz podstawowe obowiązki dotyczące dokumentacji i zgłaszania incydentów?
- Czy wiesz, kto w firmie odpowiada za kontakt z CSIRT i organami nadzoru?
- Czy organizacja ma harmonogram lub plan dostosowania się do nowych wymagań?
B. Zarządzanie i odpowiedzialność
- Czy w firmie jest osoba lub zespół formalnie odpowiedzialny za cyberbezpieczeństwo?
- Czy zarząd lub kierownictwo regularnie otrzymuje informacje o stanie bezpieczeństwa IT?
- Czy macie ustalone zasady postępowania w razie naruszenia bezpieczeństwa?
- Czy wiecie, które systemy i procesy są krytyczne dla działania firmy?
C. Polityki i dokumentacja
- Czy firma ma spisaną politykę bezpieczeństwa informacji?
- Czy istnieje polityka zarządzania hasłami i dostępem do systemów?
- Czy macie aktualny rejestr aktywów: sprzętu, systemów i kluczowych danych?
- Czy posiadacie politykę i harmonogram wykonywania kopii zapasowych?
D. Zarządzanie incydentami
- Czy istnieje spisana procedura reagowania na incydenty bezpieczeństwa?
- Czy pracownicy wiedzą, komu i jak zgłosić podejrzenie incydentu?
- Czy wiecie, w jakim czasie i do kogo należy zgłosić poważny incydent?
- Czy firma testowała reakcję na symulowany incydent?
E. Ryzyko, dostawcy i ludzie
- Czy przeprowadzono analizę ryzyka dla kluczowych systemów i procesów?
- Czy macie listę dostawców z dostępem do systemów lub danych i oceniacie ich bezpieczeństwo?
- Czy pracownicy przechodzą szkolenia z cyberbezpieczeństwa?
- Czy firma ma plan na wypadek niedostępności kluczowych systemów?
Jak czytać wynik?
16–20 odpowiedzi TAK: solidne podstawy są na miejscu. Warto potwierdzić i uporządkować dokumentację.
8–15 odpowiedzi TAK: część fundamentów jest, ale widoczne są braki. Dobry moment na analizę luk.
0–7 odpowiedzi TAK: wiele obszarów wymaga uwagi. Najlepszym punktem startu jest analiza gotowości.
Lista kontrolna jest uproszczonym materiałem edukacyjnym. Nie zastępuje pełnej analizy gotowości, certyfikacji ani porady prawnej.