Jak mogę Cię wesprzeć
Specjalizuję się w czterech obszarach, w których prawo styka się z bezpieczeństwem i zarządzaniem ryzykiem. To dokładnie tu mam największe doświadczenie, bo przez ponad dziesięć lat byłam po drugiej stronie, odpowiadając operacyjnie za te same kwestie w kluczowej spółce sektora energetycznego. Dziś pomagam firmom zachować zgodność z przepisami oraz budować odporność organizacji.
Wdrażałam mechanizmy ochrony danych osobowych od podstaw w dużej organizacji. Dziś pomagam firmom utrzymać zgodność i ocenić, jak nowe rozporządzenie o sztucznej inteligencji wpływa na narzędzia AI, z których już korzystają.
RODO obowiązuje od 2018 roku, ale dokumentacja z tamtego okresu rzadko odpowiada temu, jak firma faktycznie działa dziś. Sprawdzam zgodność procedur z rzeczywistością, nie tylko z przepisami.
Do tego dochodzi AI Act. Jeśli Twoi pracownicy korzystają z narzędzi takich jak ChatGPT, Gemini, Claude czy Copilot, firma jest użytkownikiem systemu AI w rozumieniu rozporządzenia - niezależnie od tego, czy ktoś o tym wie. Pomagam zidentyfikować te systemy, ocenić ryzyko i ustalić, jakie obowiązki z tego wynikają.
Bazując na moim doświadczeniu operacyjnym jestem w stanie podpowiedzieć, jak do tych zagadnień podejść praktycznie.
Ceny i szczegóły: Zasady współpracyPlan na wypadek kryzysu ma sens tylko, jeśli jest gotowy i przetestowany z wyprzedzeniem. Opracowuję i testuję plany ciągłości działania, bazując na doświadczeniu Pełnomocniczki BCMS i Audytorki Wiodącej ISO 22301.
Tylko plan praktyczny, krótki i aktualny będzie pomocny - w sytuacji kryzysowej nikt nie ma czasu na wertowanie grubych segregatorów w poszukiwaniu zawisłej procedury sprzed pięciu lat. Pierwsze godziny kryzysu decydują o tym, jak poważne będą konsekwencje - tu liczy się jasna ścieżka decyzyjna i szybkość działania.
Zaczynam od zaprojektowania całej struktury działania, która pozwala budować odporność na zakłócenia. Następnie sprawdzamy, czy plan faktycznie zadziała - poprzez ćwiczenie symulacyjne z Twoim zespołem.
Wiesz jak zachowa się Twoja firma gdy wystąpi np. cyberatak, brak zasilania, awaria telefonii, intruz na obiekcie, wypadek głównego księgowego czy utrata kluczowego dostawcy? Jeśli nie - sprawdź to ze mną. Mam doświadczenie w prowadzeniu tego typu ćwiczeń w podmiocie infrastruktury krytycznej z obszaru energetyki.
Ceny i szczegóły: Zasady współpracyCoraz więcej prywatnych firm potrzebuje certyfikatu bezpieczeństwa przemysłowego, żeby realizować kontrakty obronne. Znam te procedury od strony praktycznej, nie tylko z przepisów, i wiem, jak probiznesowo podejść do tematu.
Tematyka ochrony informacji niejawnych jest specyficzna. Procedury związane z uzyskaniem świadectwa bezpieczeństwa przemysłowego, funkcjonowaniem kancelarii tajnej czy pionem ochrony są wymagające. Przepisy są rygorystyczne, a każde uchybienie może oznaczać nie tylko sankcje, ale w efekcie utratę kontraktu.
Przez cztery lata byłam Zastępczynią Pełnomocnika ds. Ochrony Informacji Niejawnych w dużej spółce sektora energetycznego. Prowadziłam postępowania sprawdzające i szkolenia, doprowadziłam do uzyskania świadectwa bezpieczeństwa przemysłowego, nadzorowałam Kancelarię Tajną i obieg dokumentów niejawnych, współpracowałam operacyjnie z ABW, RCB i KSP. Wiem jak ten obszar funkcjonuje w praktyce i potrafię interpretować przepisy w odniesieniu do realnych sytuacji.
Jeśli potrzebujesz kogoś, kto rozumie Twoje bolączki związane ze spełnieniem wymogów ustawowych - to dobry adres.
Ceny i szczegóły: Zasady współpracyCzęść prac wymaga spotkania w siedzibie klienta - szczegóły ustalamy przed podpisaniem umowy.
„Jeśli uważasz, że technologia może rozwiązać Twoje problemy z bezpieczeństwem, oznacza to, że nie rozumiesz technologii i nie rozumiesz swoich problemów."
Sama technologia nie wystarczy. Same przepisy to też zbyt mało. Potrzebujesz jednego i drugiego, działających razem. Ja odpowiadam za stronę prawną: ocenę sytuacji, dokumentację, procedury i przygotowanie zarządu do podejmowania decyzji. Twój zespół techniczny odpowiada za to, żeby te procedury zostały skutecznie zaimplementowane w infrastrukturze IT.
WAŻNE: dzisiejsze bezpieczeństwo nie opiera się na „papierowej zgodności" - nawet najdoskonalsze procedury będą nieistotne, gdy nie będą działały w praktyce. Dlatego tak ważne jest, żeby procedury wspierały i porządkowały działania operacyjne, a nie je zastępowały. I tu najbardziej sprawdzi się pisanie procedur z prawnikiem, który rozumie obszar bezpieczeństwa.
Pytania i odpowiedzi
Krótkie, konkretne odpowiedzi na pytania, które często słyszę.
Dyrektywa NIS2 ma na celu radykalne podniesienie i ujednolicenie poziomu cyberbezpieczeństwa w krajach członkowskich dlatego, że skala i skutki cyberataków na kluczowe sektory - energetykę, transport, zdrowie - rosły szybciej niż zdolność pojedynczych krajów do reagowania na nie. NIS2 nakłada na przedsiębiorców w całej UE z sektorów kluczowych i ważnych konkretne obowiązki: zarządzanie ryzykiem, audyty bezpieczeństwa, ochronę łańcucha dostaw i szybkie zgłaszanie poważnych incydentów - a za ich brak grożą wysokie kary finansowe. W Polsce te obowiązki wprowadza nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC).
RODO chroni dane osobowe i reguluje, jak firmy je przetwarzają, natomiast AI Act nadzoruje same systemy sztucznej inteligencji, dzieląc je według poziomu ryzyka dla ludzi. Firmy podlegają obu regulacjom jednocześnie - świetnym przykładem jest nowoczesny monitoring wizyjny. Gdy kamery z AI analizują twarze w celu wykrywania kradzieży, AI Act dba o to, by system ich nie dyskryminował, a RODO nakazuje odpowiednio chronić te nagrania jako dane biometryczne.
Plan ciągłości działania (BCP) to gotowa instrukcja określająca, jak firma ma funkcjonować i przetrwać w trakcie kryzysu, takiego jak cyberatak, pożar czy poważna awaria IT. Małe przedsiębiorstwa potrzebują go nawet bardziej niż korporacje, ponieważ brak dużych rezerw finansowych sprawia, że nawet kilkudniowy przestój może doprowadzić je do bankructwa, dlatego nawet uproszczony plan robi różnicę. Dla podmiotów objętych NIS2 to jeden z czternastu obowiązkowych obszarów systemu zarządzania bezpieczeństwem informacji.
Świadectwo bezpieczeństwa przemysłowego potwierdza, że firma spełnia wymogi ustawy o ochronie informacji niejawnych i może legalnie mieć dostęp do informacji niejawnych w związku z realizowanym kontraktem. Przydaje się firmom, które startują w przetargach lub realizują umowy dla podmiotów wymagających takiego dostępu - np. w sektorze obronnym, energetycznym czy przy współpracy z instytucjami państwowymi. Bazując na swoim doświadczeniu, pomagam przygotować firmę i dokumentację do postępowania prowadzonego przez ABW lub SKW.
W Kancelarii RCS każda usługa ma ustaloną z góry cenę pakietu, znaną zanim zaczniemy współpracę - np. wstępne Rozpoznanie NIS2 to 3 000 zł netto, a Próba Ogniowa (symulacja kryzysowa z zespołem) 8 500 zł netto. Nie rozliczam się za godziny pracy, więc nie ma ryzyka, że faktura na koniec projektu Cię zaskoczy. Pełny cennik znajdziesz na stronach NIS2 i Zasady współpracy.
Obu - ale niekoniecznie osobno. Zgodność z NIS2, RODO czy AI Act wymaga wiedzy prawnej, ale wdrożone rozwiązania techniczne muszą realnie działać, bo dziś nie akceptuje się już jedynie „papierowej zgodności". Dlatego tak ważny jest operacyjny wymiar procedur i prawnik, który rozumie obszar IT i bezpieczeństwa, a przy tym potrafi rozmawiać z Twoim zespołem technicznym tym samym językiem. Przez ponad dziesięć lat sama pracowałam na styku prawa, bezpieczeństwa i IT i oferuję osobiste wsparcie w tym zakresie.
Nie - i to świadoma granica. Odpowiadam za warstwę prawną: ocenę sytuacji, dokumentację, procedury i przygotowanie zarządu do podejmowania decyzji. Za fizyczne wdrożenie zabezpieczeń, konfigurację systemów i zakup sprzętu odpowiada Twój wewnętrzny dział IT lub zewnętrzny dostawca usług IT - ja narzucam ramy prawne i sprawdzam, czy wdrożenie faktycznie je spełnia. Twój zespół IT może skupić się na swojej pracy i nie musi się martwić, jak ją opisać formalnie i udokumentować, żeby wykazać skuteczność zabezpieczeń - w tych obszarach będzie miał moje wsparcie.
Napisz do mnie i opisz krótko, czym zajmuje się Twoja firma. Powiem Ci, która specjalizacja odpowiada Twojej sytuacji i co warto zrobić najpierw.
Napisz do mnie