KSC · zewnętrzny CISO
Stała obsługa KSC: zewnętrzny CISO z jasnym zakresem
Wdrożenie KSC kończy się w dniu, w którym kontrole działają. Potem trzeba je utrzymać: przeglądać ryzyka, odpowiadać na ankiety klientów, ćwiczyć incydenty i pilnować, żeby dowody miały aktualne daty. Robimy to co miesiąc jako Wasz zewnętrzny CISO.
// W skrócie
Zewnętrzny CISO to rola, a nie etat
Stała obsługa KSC to praca doświadczonej osoby z naszego zespołu w roli CISO przez ustaloną liczbę dni w miesiącu. Prowadzi rejestr ryzyk, pilnuje gotowości na incydent, odpowiada na ankiety klientów, utrzymuje dowody i co kwartał raportuje zarządowi. Dla podmiotów kluczowych i ważnych, które nie mają własnego CISO albo potrzebują dla niego wsparcia.
// Rytm pracy
Co miesiąc, co kwartał i raz w roku
Stały kalendarz zamiast pracy na wezwanie. Liczbę dni w miesiącu ustalamy w umowie.
Co miesiąc
- Przegląd rejestru ryzyk i obowiązków z właścicielami
- Kontrola dowodów: logi, kopie zapasowe i przeglądy uprawnień z aktualną datą
- Odpowiedzi na ankiety bezpieczeństwa od klientów
- Ocena nowych dostawców i zmian w umowach
- Konsultacje dla IT i zarządu w ustalonych godzinach
Co kwartał
- Raport dla zarządu: ryzyka, incydenty, stan dowodów i decyzje do podjęcia
- Krótkie ćwiczenie scenariusza incydentu z zespołem
- Przegląd uprawnień administratorów na próbce kont
Raz w roku
- Szkolenie kierownictwa z art. 8e
- Przegląd SZBI i polityk, z datą zatwierdzenia
- Test planu ciągłości działania
- Przegląd przed audytem, jeśli zbliża się audyt z art. 15
Gotowość na incydent, przećwiczona zawczasu
Kto decyduje o zgłoszeniu
Osoba i jej zastępca, z telefonem poza godzinami pracy. Co kwartał sprawdzamy, czy dane są aktualne.
Wczesne ostrzeżenie w ciągu 24 godzin
Kryteria, kiedy zdarzenie jest incydentem poważnym, i przygotowany formularz z danymi, które znacie od razu.
Zgłoszenie w ciągu 72 godzin
Kto zbiera informacje o skutkach i przyczynie, skąd biorą się logi i kto zatwierdza treść zgłoszenia.
Raport końcowy w ciągu miesiąca
Termin liczy się od zgłoszenia. Raport opisuje przyczynę, skutki i działania naprawcze. Szablon przygotowujemy wcześniej, a nie w trakcie incydentu.
Oś czasu i dowody
Decyzje, godziny i logi zapisane na bieżąco. Przydadzą się w raporcie końcowym, w audycie i w rozmowie z klientami.
Nie jesteśmy SOC
Nie monitorujemy Waszych systemów 24/7. Przygotowujemy procedurę i ćwiczymy ją z Wami, a jeśli macie dostawcę SOC, ustalamy z nim ścieżkę zgłoszeń. Jak ograniczyć skutki wycieku, opisujemy w artykule o naruszeniach danych.
// Pierwszy krok
Pierwszy miesiąc, potem stała obsługa
Zaczynamy od stałego zakresu na 6 tygodni. Po nim decydujecie, czy i w jakim wymiarze chcecie stałej obsługi.
01Start
Stan obowiązków i plan na 12 miesięcy
Sprawdzamy, co już działa, i ustawiamy kalendarz przeglądów, ćwiczeń i raportów.
- Przegląd rejestru ryzyk i obowiązków z art. 8
- Procedura zgłaszania incydentów z kontaktami
- Lista ankiet i wymagań od klientów
- Kalendarz na 12 miesięcy
Zamów pierwszy krokPierwszy krok, 6 tygodni
Start stałej obsługi KSC
- Stan obowiązków z art. 8 z właścicielami
- Kalendarz przeglądów, ćwiczeń i raportów
- Procedura incydentów z kontaktami
Kluczowy rezultat: pierwszy raport dla zarządu z listą decyzji do podjęcia
02Stała obsługa
Zewnętrzny CISO w ustalonym wymiarze
Jedna osoba prowadzi Waszą obsługę, a zastępstwo ustalamy w umowie. Wiedza zostaje w Waszej dokumentacji, nie w naszych głowach.
- Liczba dni w miesiącu zapisana w umowie
- Krótkie podsumowanie pracy co miesiąc
- Dokumentacja w Waszych systemach
- Informacja z KRK dla osób z naszego zespołu (art. 8f)
// Zakres
Co jest w zakresie, a co nie
Zakres, liczbę dni i godziny kontaktu ustalamy na piśmie przed startem.
W zakresie
- Rola zewnętrznego CISO w ustalonym wymiarze dni
- Rejestr ryzyk i obowiązków z art. 8, z właścicielami i terminami
- Gotowość na incydent: procedura, ćwiczenia, szablony zgłoszeń
- Odpowiedzi na ankiety klientów i ocena dostawców
- Utrzymanie dowodów i kwartalny raport dla zarządu
Poza zakresem
- Monitoring 24/7 i usługi SOC
- Administrowanie Waszymi systemami i sieciami
- Formalny audyt KSC z art. 15: takich audytów nie przeprowadzamy
- Decyzje za zarząd: przygotowujemy je, a podejmuje je kierownik podmiotu
- Odsprzedaż licencji narzędzi
Formalnych audytów KSC nie przeprowadzamy. Audytor musi być niezależny od tego, kto obsługuje Wasze kontrole: nie może nim być osoba, która wykonuje u podmiotu zadania z art. 8 lub 9-13 albo wykonywała je w roku przed audytem (art. 15 ust. 2a). Stan na 24 września 2026, źródło: Dz.U. 2026 poz. 252.
// FAQ
Pytania o stałą obsługę KSC
Czym różni się stała obsługa od wdrożenia KSC?
Wdrożenie ma początek i koniec: od analizy luk do kontroli, które działają. Stała obsługa zaczyna się potem i pilnuje, żeby kontrole działały dalej, a dowody miały aktualne daty. Możecie zamówić jedno i drugie albo tylko stałą obsługę, jeśli wdrożenie zrobił ktoś inny.
Ile dni w miesiącu pracuje zewnętrzny CISO?
Tyle, ile zapiszemy w umowie po pierwszym miesiącu. Zależy to od liczby systemów, dostawców i ankiet od klientów. Jeśli w danym miesiącu potrzeba więcej, na przykład po incydencie, ustalamy to z Wami, zanim zaczniemy pracę.
Czy możecie później przeprowadzić nasz audyt KSC?
Nie. Formalnych audytów KSC nie przeprowadzamy. Audytorem nie może też być osoba, która wykonuje u podmiotu zadania z art. 8 lub 9-13 albo wykonywała je w roku przed audytem (art. 15 ust. 2a). Pomożemy przygotować się do audytu, który przeprowadzi niezależny audytor.
Co się dzieje, gdy wydarzy się incydent?
Działa procedura, którą wcześniej przećwiczyliśmy: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin i raport końcowy w ciągu miesiąca od zgłoszenia. W godzinach ustalonych w umowie pomagamy ocenić zdarzenie i przygotować zgłoszenia. Nie prowadzimy monitoringu 24/7.
Czy osoby z Waszego zespołu mają informację z KRK?
Tak. Osoby, które wykonują u podmiotów KSC zadania z art. 8 lub 11, muszą przedstawić informację z Krajowego Rejestru Karnego (art. 8f). Przygotowujemy ją przed startem.
Co zostaje u nas, jeśli zakończymy współpracę?
Wszystko. Rejestr ryzyk, procedury, indeks dowodów i raporty są w Waszych systemach od pierwszego dnia. Na koniec przekazujemy listę otwartych spraw osobie, która przejmuje rolę.
Z bloga: utrzymanie bezpieczeństwa
// Powiązane usługi
Pozostałe usługi wokół ustawy o KSC
01Wdrożenie
KSC i NIS2: wdrożenie
Analiza luk wobec art. 8, plan na 26 tygodni i kontrole wdrożone w systemach, z dowodami.
KSC i NIS202Art. 15
Przygotowanie do audytu KSC
Przegląd kontroli i dowodów tak, jak zrobi to audytor, z listą poprawek i ponowną weryfikacją.
Przygotowanie do audytu03Art. 8e
Szkolenie KSC dla zarządu
Coroczne szkolenie kierownika podmiotu i osoby odpowiedzialnej za cyberbezpieczeństwo, udokumentowane na audyt.
Szkolenie dla zarządu
Porozmawiajmy o stałej obsłudze KSC
W 30 minut ustalimy, co już działa, czego potrzebujecie co miesiąc i od czego zacząć pierwszy miesiąc.
Umów 30 minut rozmowyWolicie zacząć od konkretu na piśmie?
Opiszcie, kto dziś odpowiada u Was za cyberbezpieczeństwo, a odeślemy zakres i termin pierwszego kroku. Odpowiadamy w ciągu jednego dnia roboczego.
Zamów pierwszy krok