Jak mogę Cię wesprzeć

Zakres usług: NIS2 / KSC, RODO i AI Act, ciągłość działania (BCM), informacje niejawne (OIN)

Specjalizuję się w czterech obszarach, w których prawo styka się z bezpieczeństwem i zarządzaniem ryzykiem. To dokładnie tu mam największe doświadczenie, bo przez ponad dziesięć lat byłam po drugiej stronie, odpowiadając operacyjnie za te same kwestie w kluczowej spółce sektora energetycznego. Dziś pomagam firmom zachować zgodność z przepisami oraz budować odporność organizacji.

RODO obowiązuje od 2018 roku, ale dokumentacja z tamtego okresu rzadko odpowiada temu, jak firma faktycznie działa dziś. Sprawdzam zgodność procedur z rzeczywistością, nie tylko z przepisami.

Do tego dochodzi AI Act. Jeśli Twoi pracownicy korzystają z narzędzi takich jak ChatGPT, Gemini, Claude czy Copilot, firma jest użytkownikiem systemu AI w rozumieniu rozporządzenia - niezależnie od tego, czy ktoś o tym wie. Pomagam zidentyfikować te systemy, ocenić ryzyko i ustalić, jakie obowiązki z tego wynikają.

Bazując na moim doświadczeniu operacyjnym jestem w stanie podpowiedzieć, jak do tych zagadnień podejść praktycznie.

Ceny i szczegóły: Zasady współpracy

Zakres pomocy

Audyt RODO z raportem luk
Wdrożenie lub aktualizacja dokumentacji
Ocena systemów AI pod kątem AI Act
Szkolenie dla pracowników i zarządu

Tylko plan praktyczny, krótki i aktualny będzie pomocny - w sytuacji kryzysowej nikt nie ma czasu na wertowanie grubych segregatorów w poszukiwaniu zawisłej procedury sprzed pięciu lat. Pierwsze godziny kryzysu decydują o tym, jak poważne będą konsekwencje - tu liczy się jasna ścieżka decyzyjna i szybkość działania.

Zaczynam od zaprojektowania całej struktury działania, która pozwala budować odporność na zakłócenia. Następnie sprawdzamy, czy plan faktycznie zadziała - poprzez ćwiczenie symulacyjne z Twoim zespołem.

Wiesz jak zachowa się Twoja firma gdy wystąpi np. cyberatak, brak zasilania, awaria telefonii, intruz na obiekcie, wypadek głównego księgowego czy utrata kluczowego dostawcy? Jeśli nie - sprawdź to ze mną. Mam doświadczenie w prowadzeniu tego typu ćwiczeń w podmiocie infrastruktury krytycznej z obszaru energetyki.

Ceny i szczegóły: Zasady współpracy

Zakres pomocy

Diagnoza dojrzałości systemu ciągłości
Opracowanie planu ciągłości działania
Próba Ogniowa z zespołem

Tematyka ochrony informacji niejawnych jest specyficzna. Procedury związane z uzyskaniem świadectwa bezpieczeństwa przemysłowego, funkcjonowaniem kancelarii tajnej czy pionem ochrony są wymagające. Przepisy są rygorystyczne, a każde uchybienie może oznaczać nie tylko sankcje, ale w efekcie utratę kontraktu.

Przez cztery lata byłam Zastępczynią Pełnomocnika ds. Ochrony Informacji Niejawnych w dużej spółce sektora energetycznego. Prowadziłam postępowania sprawdzające i szkolenia, doprowadziłam do uzyskania świadectwa bezpieczeństwa przemysłowego, nadzorowałam Kancelarię Tajną i obieg dokumentów niejawnych, współpracowałam operacyjnie z ABW, RCB i KSP. Wiem jak ten obszar funkcjonuje w praktyce i potrafię interpretować przepisy w odniesieniu do realnych sytuacji.

Jeśli potrzebujesz kogoś, kto rozumie Twoje bolączki związane ze spełnieniem wymogów ustawowych - to dobry adres.

Ceny i szczegóły: Zasady współpracy

Zakres pomocy

Ocena gotowości firmy do procedur niejawnych
Dokumentacja OIN
Szkolenia dla pełnomocników i personelu
Doradztwo przy certyfikacie bezpieczeństwa przemysłowego

Część prac wymaga spotkania w siedzibie klienta - szczegóły ustalamy przed podpisaniem umowy.

„Jeśli uważasz, że technologia może rozwiązać Twoje problemy z bezpieczeństwem, oznacza to, że nie rozumiesz technologii i nie rozumiesz swoich problemów."

- Bruce Schneier, kryptograf, ekspert cyberbezpieczeństwa

Sama technologia nie wystarczy. Same przepisy to też zbyt mało. Potrzebujesz jednego i drugiego, działających razem. Ja odpowiadam za stronę prawną: ocenę sytuacji, dokumentację, procedury i przygotowanie zarządu do podejmowania decyzji. Twój zespół techniczny odpowiada za to, żeby te procedury zostały skutecznie zaimplementowane w infrastrukturze IT.

WAŻNE: dzisiejsze bezpieczeństwo nie opiera się na „papierowej zgodności" - nawet najdoskonalsze procedury będą nieistotne, gdy nie będą działały w praktyce. Dlatego tak ważne jest, żeby procedury wspierały i porządkowały działania operacyjne, a nie je zastępowały. I tu najbardziej sprawdzi się pisanie procedur z prawnikiem, który rozumie obszar bezpieczeństwa.

Renata Cybula-Szwajkowska - radczyni prawna: NIS2, RODO, AI Act, BCM, OIN

Pytania i odpowiedzi

Najczęściej zadawane pytania

Krótkie, konkretne odpowiedzi na pytania, które często słyszę.

Dyrektywa NIS2 ma na celu radykalne podniesienie i ujednolicenie poziomu cyberbezpieczeństwa w krajach członkowskich dlatego, że skala i skutki cyberataków na kluczowe sektory - energetykę, transport, zdrowie - rosły szybciej niż zdolność pojedynczych krajów do reagowania na nie. NIS2 nakłada na przedsiębiorców w całej UE z sektorów kluczowych i ważnych konkretne obowiązki: zarządzanie ryzykiem, audyty bezpieczeństwa, ochronę łańcucha dostaw i szybkie zgłaszanie poważnych incydentów - a za ich brak grożą wysokie kary finansowe. W Polsce te obowiązki wprowadza nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC).

RODO chroni dane osobowe i reguluje, jak firmy je przetwarzają, natomiast AI Act nadzoruje same systemy sztucznej inteligencji, dzieląc je według poziomu ryzyka dla ludzi. Firmy podlegają obu regulacjom jednocześnie - świetnym przykładem jest nowoczesny monitoring wizyjny. Gdy kamery z AI analizują twarze w celu wykrywania kradzieży, AI Act dba o to, by system ich nie dyskryminował, a RODO nakazuje odpowiednio chronić te nagrania jako dane biometryczne.

Plan ciągłości działania (BCP) to gotowa instrukcja określająca, jak firma ma funkcjonować i przetrwać w trakcie kryzysu, takiego jak cyberatak, pożar czy poważna awaria IT. Małe przedsiębiorstwa potrzebują go nawet bardziej niż korporacje, ponieważ brak dużych rezerw finansowych sprawia, że nawet kilkudniowy przestój może doprowadzić je do bankructwa, dlatego nawet uproszczony plan robi różnicę. Dla podmiotów objętych NIS2 to jeden z czternastu obowiązkowych obszarów systemu zarządzania bezpieczeństwem informacji.

Świadectwo bezpieczeństwa przemysłowego potwierdza, że firma spełnia wymogi ustawy o ochronie informacji niejawnych i może legalnie mieć dostęp do informacji niejawnych w związku z realizowanym kontraktem. Przydaje się firmom, które startują w przetargach lub realizują umowy dla podmiotów wymagających takiego dostępu - np. w sektorze obronnym, energetycznym czy przy współpracy z instytucjami państwowymi. Bazując na swoim doświadczeniu, pomagam przygotować firmę i dokumentację do postępowania prowadzonego przez ABW lub SKW.

W Kancelarii RCS każda usługa ma ustaloną z góry cenę pakietu, znaną zanim zaczniemy współpracę - np. wstępne Rozpoznanie NIS2 to 3 000 zł netto, a Próba Ogniowa (symulacja kryzysowa z zespołem) 8 500 zł netto. Nie rozliczam się za godziny pracy, więc nie ma ryzyka, że faktura na koniec projektu Cię zaskoczy. Pełny cennik znajdziesz na stronach NIS2Zasady współpracy.

Obu - ale niekoniecznie osobno. Zgodność z NIS2, RODO czy AI Act wymaga wiedzy prawnej, ale wdrożone rozwiązania techniczne muszą realnie działać, bo dziś nie akceptuje się już jedynie „papierowej zgodności". Dlatego tak ważny jest operacyjny wymiar procedur i prawnik, który rozumie obszar IT i bezpieczeństwa, a przy tym potrafi rozmawiać z Twoim zespołem technicznym tym samym językiem. Przez ponad dziesięć lat sama pracowałam na styku prawa, bezpieczeństwa i IT i oferuję osobiste wsparcie w tym zakresie.

Nie - i to świadoma granica. Odpowiadam za warstwę prawną: ocenę sytuacji, dokumentację, procedury i przygotowanie zarządu do podejmowania decyzji. Za fizyczne wdrożenie zabezpieczeń, konfigurację systemów i zakup sprzętu odpowiada Twój wewnętrzny dział IT lub zewnętrzny dostawca usług IT - ja narzucam ramy prawne i sprawdzam, czy wdrożenie faktycznie je spełnia. Twój zespół IT może skupić się na swojej pracy i nie musi się martwić, jak ją opisać formalnie i udokumentować, żeby wykazać skuteczność zabezpieczeń - w tych obszarach będzie miał moje wsparcie.

Nie wiesz, od czego zacząć?

Napisz do mnie i opisz krótko, czym zajmuje się Twoja firma. Powiem Ci, która specjalizacja odpowiada Twojej sytuacji i co warto zrobić najpierw.

Napisz do mnie