Sprawdź w 5 minut, czy Twoja firma podlega pod NIS2 — i ile brakuje Ci do zgodności
16 pytań. Bez podawania danych. Na koniec dostajesz jedno z trzech: „podmiot kluczowy”, „podmiot ważny” albo „poza wykazem, ale w łańcuchu dostaw” — plus wynik dojrzałości w sześciu obszarach i listę tego, co domknąć w pierwszej kolejności.
Harmonogram, który już biegnie
- 3.04.2026Nowelizacja ustawy o KSC w życiu. Obowiązek zgłaszania incydentów poważnych.
- 3.10.2026Ostateczny termin złożenia wniosku o wpis do wykazu podmiotów kluczowych i ważnych.
- 3.04.2027Pełne wdrożenie SZBI i środków technicznych z art. 8 ustawy o KSC.
- 3.04.2028Pierwszy obowiązkowy audyt (podmioty kluczowe). Od tej daty realne kary.
Większość firm nie wie, po której stronie tej ustawy stoi
Nie dlatego, że nikt nie czytał. Dlatego, że kwalifikacja zależy od sektora, wielkości i tego, komu dostarczasz — a wymogi są opisane językiem, który trudno przełożyć na konkretne narzędzia.
Mit„Chyba nas to nie dotyczy, bo nie jesteśmy energetyką”
FaktSektory ważne to też produkcja żywności, chemia, wyroby medyczne, elektronika, maszyny, odpady, kurierzy i usługi cyfrowe. A jeśli dostarczasz do firmy objętej NIS2, jej wymogi łańcucha dostaw i tak spadną na Ciebie — w postaci ankiet i zapisów w umowie.
Mit„Mamy antywirusa, więc temat zamknięty”
FaktUstawa mówi o obsłudze incydentów, ciągłości działania, kryptografii, kontroli dostępu i MFA, podatnościach i ocenie skuteczności środków. Ochrona punktu końcowego to jeden z dziesięciu punktów, nie całość.
Mit„Zajmiemy się tym, jak przyjdzie audyt”
FaktPierwszy audyt podmiotu kluczowego to 3 kwietnia 2028, ale środki mają działać od 3 kwietnia 2027, a incydenty zgłaszasz już dziś. Dowody zbiera się miesiącami, nie w tygodniu przed kontrolą.
Test kwalifikacji i gotowości na NIS2
Cztery pytania o firmę ustalają, czy i jako kto podlegasz. Dwanaście kolejnych mierzy dojrzałość w sześciu obszarach, które ustawa wymienia wprost. Odpowiadaj tak, jak jest — nie jak powinno być.
—
—
Raport ma charakter orientacyjny i nie stanowi porady prawnej ani oceny zgodności w rozumieniu ustawy o krajowym systemie cyberbezpieczeństwa. Ostateczna kwalifikacja podmiotu następuje w drodze samoidentyfikacji i wpisu do wykazu prowadzonego przez organ właściwy.
Wynik w sześciu obszarach
—
Co domknąć w pierwszej kolejności — i czym
Chcesz to na papierze?
Wyślemy rozszerzony raport z Twojego testu — do pokazania zarządowi albo audytorowi.
- Uzasadnienie kwalifikacji z odwołaniem do przepisu
- Twój wynik rozbity na wymogi art. 8 ust. 1 pkt 2 ustawy o KSC
- Mapa: który wymóg zamyka który moduł GravityZone, a który proces po Twojej stronie
- Harmonogram na 12 miesięcy z podziałem na kwartały
- Kontakt do partnera Bitdefender z Twojego regionu
Sprawdź skrzynkę — jeśli nic nie ma w ciągu 10 minut, zajrzyj do spamu. Odezwiemy się w ciągu dwóch dni roboczych, żeby zapytać, czy raport się zgadza z tym, co widzicie u siebie.
Wynik odzwierciedla wyłącznie udzielone odpowiedzi i nie zastępuje audytu ani opinii prawnej.
Co mówi art. 8 ustawy o KSC — i co po stronie Bitdefendera to zamyka
Żadne narzędzie nie zapewni zgodności samo z siebie — ustawa wymaga też polityk, procedur i ludzi. Ale w każdym z dziesięciu punktów jest część techniczna, którą trzeba czymś obsłużyć i udokumentować. Tu jest ta część.
Bitdefender zastrzega, że Compliance Manager nie zastępuje wewnętrznych działań organizacji ani nie gwarantuje pozytywnego wyniku audytu zgodności. Traktuj powyższe jako mapę pokrycia technicznego, nie certyfikat.
Od czego zwykle się zaczyna, zależnie od wyniku testu
To nie cennik, tylko typowe konfiguracje. Ostateczny dobór modułów robi partner Bitdefender po rozmowie o tym, co już macie.
Fundament
Firma ma antywirusa i backup, reszta jest do zbudowania. Cel: zamknąć podstawowe luki w pół roku.
- GravityZone Business Security Premium
- Patch Management
- Full Disk Encryption
- Extended Email Security
- Compliance Manager — punkt startowy do luk
Detekcja i dowody
Higiena jest, brakuje widoczności i papierów. Cel: wykrywać to, co przejdzie przez prewencję, i umieć to pokazać.
- GravityZone Business Security Enterprise
- XDR — sensory tożsamości, poczty i sieci
- PHASR — redukcja powierzchni ataku
- Compliance Manager — widok NIS2
- Security for Mobile, Integrity Monitoring
Operacja 24/7
Narzędzia są, wąskim gardłem są ludzie i zegar 24 h na zgłoszenie incydentu. Cel: utrzymać poziom bez rozbudowy zespołu.
- MDR lub MDR PLUS — analitycy 24/7
- ITDR — ochrona tożsamości
- CSPM+ — konfiguracja chmury
- Operational Threat Intelligence
- Offensive Security Services przed audytem
Skąd wiemy, jak to wygląda w polskich firmach
Marken jest wyłącznym dystrybutorem Bitdefendera w Polsce. Nie sprzedajemy bezpośrednio — wdrożenie prowadzi autoryzowany partner, który zna Wasze środowisko. Ten test powstał z pytań, które przez ostatni rok wracały w każdej rozmowie o NIS2: „czy my w ogóle podlegamy” i „co konkretnie mamy kupić, żeby to zamknąć”.
Wynik testu nie jest ofertą. Jest punktem wyjścia do rozmowy, w której ktoś patrzy na Wasze środowisko, a nie na formularz.
Zrób test →Pytania, które wracają najczęściej
Czy wynik testu przesądza, że podlegamy pod NIS2?
Jesteśmy małą firmą. Naprawdę nas to nie dotyczy?
Kiedy realnie grożą kary?
Czy kupienie GravityZone załatwia zgodność z NIS2?
Co dokładnie dostaję w raporcie PDF?
Co się dzieje z moimi danymi po wypełnieniu formularza?
Do 3 października 2026 trzeba złożyć wniosek o wpis
Pięć minut teraz i wiesz, czy to Wasz termin — i co się za nim ciągnie przez kolejne dwa lata.
Rozpocznij test →