KSC · zewnętrzny CISO

Stała obsługa KSC: zewnętrzny CISO z jasnym zakresem

Wdrożenie KSC kończy się w dniu, w którym kontrole działają. Potem trzeba je utrzymać: przeglądać ryzyka, odpowiadać na ankiety klientów, ćwiczyć incydenty i pilnować, żeby dowody miały aktualne daty. Robimy to co miesiąc jako Wasz zewnętrzny CISO.

// W skrócie

Zewnętrzny CISO to rola, a nie etat

Stała obsługa KSC to praca doświadczonej osoby z naszego zespołu w roli CISO przez ustaloną liczbę dni w miesiącu. Prowadzi rejestr ryzyk, pilnuje gotowości na incydent, odpowiada na ankiety klientów, utrzymuje dowody i co kwartał raportuje zarządowi. Dla podmiotów kluczowych i ważnych, które nie mają własnego CISO albo potrzebują dla niego wsparcia.

// Rytm pracy

Co miesiąc, co kwartał i raz w roku

Stały kalendarz zamiast pracy na wezwanie. Liczbę dni w miesiącu ustalamy w umowie.

Co miesiąc

  • Przegląd rejestru ryzyk i obowiązków z właścicielami
  • Kontrola dowodów: logi, kopie zapasowe i przeglądy uprawnień z aktualną datą
  • Odpowiedzi na ankiety bezpieczeństwa od klientów
  • Ocena nowych dostawców i zmian w umowach
  • Konsultacje dla IT i zarządu w ustalonych godzinach

Co kwartał

  • Raport dla zarządu: ryzyka, incydenty, stan dowodów i decyzje do podjęcia
  • Krótkie ćwiczenie scenariusza incydentu z zespołem
  • Przegląd uprawnień administratorów na próbce kont

Raz w roku

Gotowość na incydent, przećwiczona zawczasu

  1. Kto decyduje o zgłoszeniu

    Osoba i jej zastępca, z telefonem poza godzinami pracy. Co kwartał sprawdzamy, czy dane są aktualne.

  2. Wczesne ostrzeżenie w ciągu 24 godzin

    Kryteria, kiedy zdarzenie jest incydentem poważnym, i przygotowany formularz z danymi, które znacie od razu.

  3. Zgłoszenie w ciągu 72 godzin

    Kto zbiera informacje o skutkach i przyczynie, skąd biorą się logi i kto zatwierdza treść zgłoszenia.

  4. Raport końcowy w ciągu miesiąca

    Termin liczy się od zgłoszenia. Raport opisuje przyczynę, skutki i działania naprawcze. Szablon przygotowujemy wcześniej, a nie w trakcie incydentu.

  5. Oś czasu i dowody

    Decyzje, godziny i logi zapisane na bieżąco. Przydadzą się w raporcie końcowym, w audycie i w rozmowie z klientami.

Nie jesteśmy SOC

Nie monitorujemy Waszych systemów 24/7. Przygotowujemy procedurę i ćwiczymy ją z Wami, a jeśli macie dostawcę SOC, ustalamy z nim ścieżkę zgłoszeń. Jak ograniczyć skutki wycieku, opisujemy w artykule o naruszeniach danych.

// Pierwszy krok

Pierwszy miesiąc, potem stała obsługa

Zaczynamy od stałego zakresu na 6 tygodni. Po nim decydujecie, czy i w jakim wymiarze chcecie stałej obsługi.

  1. 01Start

    Stan obowiązków i plan na 12 miesięcy

    Sprawdzamy, co już działa, i ustawiamy kalendarz przeglądów, ćwiczeń i raportów.

    • Przegląd rejestru ryzyk i obowiązków z art. 8
    • Procedura zgłaszania incydentów z kontaktami
    • Lista ankiet i wymagań od klientów
    • Kalendarz na 12 miesięcy

    Pierwszy krok, 6 tygodni

    Start stałej obsługi KSC

    • Stan obowiązków z art. 8 z właścicielami
    • Kalendarz przeglądów, ćwiczeń i raportów
    • Procedura incydentów z kontaktami

    Kluczowy rezultat: pierwszy raport dla zarządu z listą decyzji do podjęcia

    Zamów pierwszy krok
  2. 02Stała obsługa

    Zewnętrzny CISO w ustalonym wymiarze

    Jedna osoba prowadzi Waszą obsługę, a zastępstwo ustalamy w umowie. Wiedza zostaje w Waszej dokumentacji, nie w naszych głowach.

    • Liczba dni w miesiącu zapisana w umowie
    • Krótkie podsumowanie pracy co miesiąc
    • Dokumentacja w Waszych systemach
    • Informacja z KRK dla osób z naszego zespołu (art. 8f)
    Zasady niezależności

// Zakres

Co jest w zakresie, a co nie

Zakres, liczbę dni i godziny kontaktu ustalamy na piśmie przed startem.

W zakresie

  • Rola zewnętrznego CISO w ustalonym wymiarze dni
  • Rejestr ryzyk i obowiązków z art. 8, z właścicielami i terminami
  • Gotowość na incydent: procedura, ćwiczenia, szablony zgłoszeń
  • Odpowiedzi na ankiety klientów i ocena dostawców
  • Utrzymanie dowodów i kwartalny raport dla zarządu

Poza zakresem

  • Monitoring 24/7 i usługi SOC
  • Administrowanie Waszymi systemami i sieciami
  • Formalny audyt KSC z art. 15: takich audytów nie przeprowadzamy
  • Decyzje za zarząd: przygotowujemy je, a podejmuje je kierownik podmiotu
  • Odsprzedaż licencji narzędzi

Formalnych audytów KSC nie przeprowadzamy. Audytor musi być niezależny od tego, kto obsługuje Wasze kontrole: nie może nim być osoba, która wykonuje u podmiotu zadania z art. 8 lub 9-13 albo wykonywała je w roku przed audytem (art. 15 ust. 2a). Stan na 24 września 2026, źródło: Dz.U. 2026 poz. 252.

// FAQ

Pytania o stałą obsługę KSC

Czym różni się stała obsługa od wdrożenia KSC?

Wdrożenie ma początek i koniec: od analizy luk do kontroli, które działają. Stała obsługa zaczyna się potem i pilnuje, żeby kontrole działały dalej, a dowody miały aktualne daty. Możecie zamówić jedno i drugie albo tylko stałą obsługę, jeśli wdrożenie zrobił ktoś inny.

Ile dni w miesiącu pracuje zewnętrzny CISO?

Tyle, ile zapiszemy w umowie po pierwszym miesiącu. Zależy to od liczby systemów, dostawców i ankiet od klientów. Jeśli w danym miesiącu potrzeba więcej, na przykład po incydencie, ustalamy to z Wami, zanim zaczniemy pracę.

Czy możecie później przeprowadzić nasz audyt KSC?

Nie. Formalnych audytów KSC nie przeprowadzamy. Audytorem nie może też być osoba, która wykonuje u podmiotu zadania z art. 8 lub 9-13 albo wykonywała je w roku przed audytem (art. 15 ust. 2a). Pomożemy przygotować się do audytu, który przeprowadzi niezależny audytor.

Co się dzieje, gdy wydarzy się incydent?

Działa procedura, którą wcześniej przećwiczyliśmy: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin i raport końcowy w ciągu miesiąca od zgłoszenia. W godzinach ustalonych w umowie pomagamy ocenić zdarzenie i przygotować zgłoszenia. Nie prowadzimy monitoringu 24/7.

Czy osoby z Waszego zespołu mają informację z KRK?

Tak. Osoby, które wykonują u podmiotów KSC zadania z art. 8 lub 11, muszą przedstawić informację z Krajowego Rejestru Karnego (art. 8f). Przygotowujemy ją przed startem.

Co zostaje u nas, jeśli zakończymy współpracę?

Wszystko. Rejestr ryzyk, procedury, indeks dowodów i raporty są w Waszych systemach od pierwszego dnia. Na koniec przekazujemy listę otwartych spraw osobie, która przejmuje rolę.

Z bloga: utrzymanie bezpieczeństwa

// Powiązane usługi

Pozostałe usługi wokół ustawy o KSC

  1. 01Wdrożenie

    KSC i NIS2: wdrożenie

    Analiza luk wobec art. 8, plan na 26 tygodni i kontrole wdrożone w systemach, z dowodami.

    KSC i NIS2
  2. 02Art. 15

    Przygotowanie do audytu KSC

    Przegląd kontroli i dowodów tak, jak zrobi to audytor, z listą poprawek i ponowną weryfikacją.

    Przygotowanie do audytu
  3. 03Art. 8e

    Szkolenie KSC dla zarządu

    Coroczne szkolenie kierownika podmiotu i osoby odpowiedzialnej za cyberbezpieczeństwo, udokumentowane na audyt.

    Szkolenie dla zarządu

Porozmawiajmy o stałej obsłudze KSC

W 30 minut ustalimy, co już działa, czego potrzebujecie co miesiąc i od czego zacząć pierwszy miesiąc.

Umów 30 minut rozmowy

Wolicie zacząć od konkretu na piśmie?

Opiszcie, kto dziś odpowiada u Was za cyberbezpieczeństwo, a odeślemy zakres i termin pierwszego kroku. Odpowiadamy w ciągu jednego dnia roboczego.

Zamów pierwszy krok