Zarządzanie kryzysowe

Dyrektywa CER (UE 2022/2557) zobowiązuje operatorów infrastruktury krytycznej i podmioty krytyczne do posiadania udokumentowanej odporności. W Polsce obowiązek ten wynika z ustawy o zarządzaniu kryzysowym. Wspieramy w przygotowaniu dokumentacji ochrony, struktur reagowania i programów szkoleń, zanim pojawi się taka konieczność.
skontaktuj się w sprawie szczegółówej oferty

Ta strona jest dla Ciebie, jeśli:

Zarządzasz bezpieczeństwem lub ciągłością działania w organizacji, która już otrzymała lub spodziewa się decyzji o wpisie do wykazu operatorów infrastruktury krytycznej lub podmiotów krytycznych i musisz przygotować lub zaktualizować dokumentację ochrony.

Odpowiadasz za zarządzanie kryzysowe w firmie z sektora finansów, energetyki, transportu, infrastruktury cyfrowej lub innym objętym ustawą o zarządzaniu kryzysowym i chcesz sprawdzić, czy plany reagowania są kompletne i zgodne z nowymi wymaganiami.

Przygotowujesz organizację do oceny przez organ nadzoru lub do audytu wewnętrznego w zakresie odporności i potrzebujesz dokumentacji, która jasno uzasadnia przyjęte rozwiązania, zarówno dla Zarządu, jak i podczas audytu.

Prowadzisz program szkoleń lub ćwiczeń z reagowania kryzysowego i szukasz zewnętrznego partnera, który przygotuje scenariusze oparte na Krajowej Ocenie Ryzyka (KOR) i oceni wyniki ćwiczeń.

Trzy ustawy, jeden system zarządzania 

 

Dyrektywa CER (UE 2022/2557) wprowadza do polskiego prawa nową kategorię: podmiot krytyczny, nadrzędną wobec dotychczasowego operatora infrastruktury krytycznej. Oba statusy objęte są przepisami ustawy o zarządzaniu kryzysowym, która implementuje dyrektywę CER. Projekt nowelizacji tej ustawy, złożony w Sejmie 6 marca 2026 roku (Druk Sejmowy nr 2355), nie wszedł jeszcze w życie, ale jego wymagania dotyczące dokumentacji ochrony infrastruktury krytycznej i zintegrowanego systemu zarządzania bezpieczeństwem usług krytycznych wyznaczają standard, do którego organizacje powinny się przygotowywać już teraz.

 

W praktyce dużym wyzwaniem jest złożoność nakładających się wymagań prawnych. Organizacja może być jednocześnie operatorem infrastruktury krytycznej, podmiotem krytycznym według dyrektywy CER oraz podmiotem kluczowym lub ważnym zgodnie z dyrektywą NIS2. Każdy z tych statusów oznacza inny organ nadzoru, różne terminy raportowania i osobne sankcje. Dochodzą do tego wymagania ustawy o ochronie ludności i obronie cywilnej, które dotyczą wszystkich właścicieli obiektów użyteczności publicznej, a dla niektórych także ustawy o obronie ojczyzny. Organizacje, które tworzą dokumentację osobno dla każdej regulacji, szybko zauważają, że takie podejście prowadzi do niespójności, które łatwo wychwyci doświadczony audytor.

 

Projekt nowelizacji ustawy o zarządzaniu kryzysowym wprowadza jasno określone sankcje finansowe za braki w dokumentacji. Brak dokumentacji ochrony infrastruktury krytycznej może kosztować organizację nawet 50 000 zł. Niewykonanie regularnej oceny ryzyka to kara 100 000 zł, a niewdrożenie wymaganych rozwiązań organizacyjno-technicznych oznacza kolejne 150 000 zł. Najwyższa kara, do 200 000 zł, grozi za pominięcie obowiązkowego audytu. Warto pamiętać, że sankcje mogą się sumować. Dla Zarządu to nie tylko ryzyko finansowe, ale także odpowiedzialność cywilna wynikająca z innych przepisów.

W jaki sposób budujemy odporność operatorów infrastruktury krytycznej?  

 

Zaczynamy od analizy kontekstu organizacji i sprawdzenia, które regulacje faktycznie jej dotyczą oraz jakie wymagania z nich wynikają. Wykazy operatorów infrastruktury krytycznej i podmiotów krytycznych nie są publiczne, status organizacji ustala odpowiedni organ nadzoru, a nie internet. Dlatego pierwszym krokiem jest zawsze weryfikacja statusu prawnego przez dział prawny organizacji, a jeśli trzeba, także kontakt z właściwym organem. Dopiero po potwierdzeniu statusu rozpoczynamy skuteczne przygotowanie dokumentacji.

 

Dokumentacja ochrony infrastruktury krytycznej i zintegrowany system zarządzania bezpieczeństwem usługi kluczowej to dokumenty, które organizacja opracowuje i utrzymuje samodzielnie. Naszym zadaniem jest dostarczenie unikalnej metodyki, wiedzy o przepisach i wsparcia w tym procesie. W projektach doradczych przygotowujemy projekt dokumentacji na podstawie materiałów klienta, od oceny ryzyka z uwzględnieniem scenariuszy z Krajowej Oceny Ryzyka (KOR) i zagrożeń hybrydowych, przez plan ochrony z sześcioma wymaganymi kategoriami środków, po procedury reagowania uzgodnione z lokalnymi służbami. Gotowy projekt przekazujemy klientowi do sprawdzenia, uzupełnienia i zatwierdzenia.

 

Szkolenia i ćwiczenia opieramy na normach ISO 22361 (zarządzanie kryzysem) i ISO 22320 (zarządzanie incydentem), a także na standardzie ICS/NIMS (Incident Command System), który jest wzorcem stosowanym przez PSP i wojsko. W ramach szkoleń uczymy budowy realnych struktur reagowania, od wyznaczenia Dowódcy ZdarzeniaDelegation of Authority (DoA), przez zespół kryzysowy w układzie Gold/Silver/Bronze, po Centrum Zarządzania Kryzysowego (EOC) z wymaganiami minimalnymi. Ćwiczenia przygotowujemy jako tabletop exercises, dopasowane do katalogu zagrożeń z KOR i branży organizacji. Wyniki każdego ćwiczenia opisujemy w raporcie z oceną gotowości i rekomendacjami zmian, gotowym do przedstawienia Zarządowi i organowi nadzoru.

Zakres usług zarządzania kryzysowego 

Dla kogo?

  • Operatorzy infrastruktury krytycznej oraz podmioty krytyczne objęte wymogami dyrektyw CER i NIS2.
  • Organizacje zobowiązane do dostosowania systemów ochrony do projektu nowelizacji ustawy o zarządzaniu kryzysowym.
  • Podmioty wymagające solidnej, merytorycznej argumentacji przed organem nadzoru oraz podczas audytów.

Co otrzymujesz?

  • Kompleksową ocenę ryzyka, uwzględniającą scenariusze KOR, zagrożenia hybrydowe, antagonistyczne, fizyczne oraz cybernetyczne.
  • Dokumentację ochrony IK (art. 6zf), obejmującą środki fizyczne, techniczne, osobowe, cybernetyczne, prawne oraz ciągłości działania.
  • Dokumentację zintegrowanego systemu zarządzania (art. 6zu), łączącą wymogi CER, NIS2 i planowania ciągłości działania w jednym opracowaniu.
  • Uzasadnienie analityczne każdej decyzji, stanowiące fundament do skutecznej obrony przyjętych rozwiązań przed kontrolą.
Interesuje mnie to
Na początek

Ocena ryzyka i dokumentacja ochrony infrastruktury krytycznej 

Przeprowadzamy ocenę ryzyka, która obejmuje zagrożenia fizyczne, cybernetyczne i łączone, zawsze z uwzględnieniem scenariuszy z Krajowej Oceny Ryzyka (KOR), zagrożeń hybrydowych i antagonistycznych, zgodnie z projektem nowelizacji ustawy o zarządzaniu kryzysowym. Na tej podstawie przygotowujemy dokumentację ochrony infrastruktury krytycznej wymaganą przez art. 6zf, obejmującą sześć kategorii środków: fizyczne, techniczne, osobowe, cybernetyczne, prawne oraz środki ciągłości działania i odtwarzania. Każda część dokumentacji zawiera uzasadnienie wynikające z analizy ryzyka, co ułatwia obronę rozwiązań przed organem nadzoru i podczas audytu wewnętrznego. Dla podmiotów krytycznych przygotowujemy także dokumentację zintegrowanego systemu zarządzania bezpieczeństwem usługi kluczowej (art. 6zu), która łączy wymagania dyrektywy CER, NIS2 i planowania ciągłości działania w jednym dokumencie.

Dla kogo?

  • Organizacje i podmioty w siatce bezpieczeństwa, zobowiązane do wdrożenia procedur zgodnie z nowym projektem ustawy o zarządzaniu kryzysowym.
  • Firmy dążące do uporządkowania struktur decyzyjnych w oparciu o standardy ISO 22361 oraz ISO 22320.
  • Podmioty wymagające ścisłej integracji planów reagowania z systemami BCP (ciągłość działania) i DRP (odtwarzanie po awarii).

Co otrzymujesz?

  • Strukturę zespołu kryzysowego, z precyzyjnym podziałem ról, zastępstwami oraz gotowym do podpisu upoważnieniem Delegation of Authority (DoA) dla Dowódcy Zdarzenia.
  • Macierz eskalacji, opartą na mierzalnych progach finansowych, operacyjnych, reputacyjnych oraz regulacyjnych.
  • Plany reagowania na incydenty, w pełni spójne z Twoją polityką zarządzania ciągłością działania (BCM).
  • Procedury współpracy z organami państwowymi, w tym zasady realizacji modułów zadaniowych przy współdziałaniu z PSP, Policją, CSIRT i RCB.
Interesuje mnie to
Niezbędne

Plany reagowania kryzysowego i struktury decyzyjne 

Opracowujemy plany reagowania na incydenty i sytuacje kryzysowe zgodnie z metodyką ISO 22361ISO 22320. Plany te zawierają strukturę zespołu kryzysowego z jasnym podziałem ról i zastępstw, macierz eskalacji z mierzalnymi progami finansowymi, operacyjnymi, reputacyjnymi i regulacyjnymi oraz Delegation of Authority (DoA) dla Dowódcy Zdarzenia, podpisywaną przed zdarzeniem. Plany reagowania są spójne z planami ciągłości działania (BCP) i planami odtworzenia po awarii (DRP), realizowanymi w ramach zarządzania ciągłością działania. Dla podmiotów w siatce bezpieczeństwa zakres obejmuje także procedury współpracy z PSP, Policją, CSIRT i Rządowym Centrum Bezpieczeństwa.

Dla kogo?

  • Podmioty krytyczne zobowiązane przez projekt nowelizacji ustawy o ZK (art. 6zt) do identyfikacji zależności od dostawców zewnętrznych.
  • Organizacje świadczące usługi kluczowe, których ciągłość zależy od zewnętrznej infrastruktury i kontrahentów.
  • Firmy budujące odporne łańcuchy dostaw w środowisku o podwyższonym ryzyku hybrydowym i regulacyjnym.

Co otrzymujesz?

  • Analizę zależności od podmiotów zewnętrznych, wymaganą do zapewnienia niezakłóconego świadczenia usług kluczowych.
  • Wskazanie alternatywnych łańcuchów dostaw, pozwalających na zachowanie ciągłości operacyjnej w sytuacjach kryzysowych.
  • Analizę ryzyka dostawców usług i infrastruktury, koncentrującą się na kluczowych punktach styku z Twoją organizacją.
  • Wsparcie w realizacji wymogów TPRM, zgodne z najwyższymi standardami zarządzania ryzykiem stron trzecich. Szczegóły znajdziesz pod tym linkiem: Third Party Risk Management, TPRM.
Zarządzanie

Zarządzanie ryzykiem stron trzecich w łańcuchu dostaw usług krytycznych 

Projekt nowelizacji ustawy o ZK (art. 6zt) nakłada na podmioty krytyczne obowiązek identyfikowania zależności od zewnętrznych podmiotów i wskazania alternatywnych łańcuchów dostaw dla usług kluczowych. Przeprowadzamy analizę ryzyka związanego z dostawcami usług i infrastruktury, zwłaszcza tych, których zakłócenie może wpłynąć na świadczenie usług krytycznych. Szczegółowy opis zarządzania ryzykiem stron trzecich (Third Party Risk Management, TPRM) znajduje się na osobnej podstronie.

Dla kogo?

  • Zespoły zarządzania kryzysowego oraz kadra kierownicza wyższego szczebla.

  • Podmioty zobowiązane do regularnego testowania procedur, zgodnie z wymogami ustawowymi.

  • Organizacje chcące zweryfikować gotowość struktur reagowania na zagrożenia hybrydowe, cybernetyczne i techniczne.

Co otrzymujesz?

  • Dwudniowe szkolenie praktyczne, obejmujące kontekst prawny, standardy ISO 22361 oraz struktury oparte na ICS/NIMS.
  • Warsztaty z katalogowania zagrożeń i budowania macierzy eskalacji w oparciu o Krajową Ocenę Ryzyka (KOR).
  • Ćwiczenia typu tabletop exercises, z wykorzystaniem realistycznych scenariuszy i opcjonalnym udziałem interesariuszy zewnętrznych.
  • Raport z przebiegu ćwiczeń, stanowiący gotowy wsad dla Zarządu oraz formalny dowód testowania systemów dla organów kontrolnych.
Oferta szkoleń
Szkolenia

Szkolenia i ćwiczenia z zakresu zarządzania kryzysowego 

Prowadzimy dwudniowe szkolenia praktyczne dla zespołów zarządzania kryzysowego i kadry kierowniczej. Obejmują one kontekst prawny i środowisko zagrożeń, zarządzanie kryzysem według ISO 22361, struktury reagowania oparte na ICS/NIMS oraz katalog zagrożeń i macierze eskalacji zgodne z KOR. Ćwiczenia przygotowujemy jako tabletop exercises z realistycznymi scenariuszami, od zagrożeń naturalnych i awarii technicznych po incydenty cybernetyczne i zagrożenia hybrydowe, z udziałem zewnętrznych interesariuszy tam, gdzie to uzasadnione. Wyniki każdego ćwiczenia opisujemy w raporcie gotowym do przedstawienia Zarządowi i jako dowód regularnego testowania wymaganego przez ustawę.

CER Navigator — ocena zgodności z wymaganiami dyrektywy CER 

CER Navigator to narzędzie do oceny zgodności z wymaganiami dyrektywy CER (UE 2022/2557) i przepisów ustawy o zarządzaniu kryzysowym. Podobnie jak DORA NavigatorKSC Navigator, działa modułowo, organizacja może analizować wybrany obszar wymagań lub całość i otrzymać raport luk z planem działań naprawczych. Narzędzie jest szczególnie przydatne dla organizacji, które dopiero określają zakres prac lub przygotowują się do oceny przez organ nadzoru. Dla podmiotów podlegających jednocześnie dyrektywie CER i ustawie o KSC wyniki CER Navigator można porównać z wynikami KSC Navigator.

Dwadzieścia lat projektów w sektorach o najwyższych wymaganiach odporności operacyjnej.

Ponad 250 projektów dla instytucji finansowych, operatorów infrastruktury krytycznej, podmiotów administracji publicznej i organizacji przemysłowych w Polsce i Europie.

Certyfikacje zespołu

Nasi eksperci posiadają certyfikacje PECB — organizacji certyfikującej uznawanej przez ISO i akredytowanej przez międzynarodowe organy normalizacyjne.

Najczęściej zadawane pytania o zarządzanie kryzysowe
i odporność podmiotów krytycznych  

Wykazy operatorów infrastruktury krytycznej i podmiotów krytycznych prowadzone przez Rządowe Centrum Bezpieczeństwa i właściwych ministrów sektorowych są niejawne, nie ma możliwości ich weryfikacji przez internet ani w publicznych rejestrach. Status organizacji ustala właściwy organ nadzoru i formalizuje go decyzją administracyjną lub powiadomieniem. Dlatego pierwszym krokiem jest weryfikacja przez dział prawny organizacji, czy taka decyzja lub powiadomienie zostały już wydane. Projekt nowelizacji ustawy o zarządzaniu kryzysowym przewiduje, że po wpisaniu do wykazu podmiotów krytycznych organizacja ma 30 dni na potwierdzenie, a obowiązki wynikające z przepisów aktywują się automatycznie.

Operator infrastruktury krytycznej to dotychczasowa kategoria prawna z ustawy o zarządzaniu kryzysowym, wpisany do wykazu prowadzonego przez RCB, zobowiązany przede wszystkim do analizy zagrożeń fizycznych i dokumentacji ochrony infrastruktury krytycznej (art. 6zf). Podmiot krytyczny to nowa kategoria wprowadzana przez projekt nowelizacji ustawy, implementujący dyrektywę CER, nadrzędna wobec operatora IK, obejmująca czternaście sektorów, z szerszym zakresem obowiązków. Podmiot krytyczny musi wdrożyć zintegrowany system zarządzania bezpieczeństwem usługi kluczowej (art. 6zt), sporządzić dokumentację zintegrowanego systemu (art. 6zu) i raportować incydenty istotne do właściwego organu i RCB w ciągu maksymalnie dwudziestu czterech godzin. Obie kategorie obejmuje nadzór odrębnych organów, co oznacza możliwość równoległych kontroli.

Dokumentacja ochrony infrastruktury krytycznej, wymagana przez art. 6zf projektu nowelizacji ustawy o ZK, obejmuje charakterystykę chronionej infrastruktury, wyniki oceny ryzyka z analizą zagrożeń fizycznych i cybernetycznych, opis wdrożonych środków ochrony w sześciu kategoriach, fizycznych, technicznych, osobowych, cybernetycznych, prawnych oraz ciągłości działania i odtwarzania, a także opis zasobów, procedury współpracy ze służbami, procedury reagowania uzgodnione z lokalnymi służbami, procedury odtwarzania po incydencie oraz dokumentację przeprowadzonych testów i ćwiczeń. Ocena ryzyka musi uwzględniać scenariusze z Krajowej Oceny Ryzyka przyjmowanej przez Radę Ministrów co trzy lata, pominięcie scenariusza z KOR stanowi lukę compliance wykrywaną podczas obowiązkowego audytu.

Dyrektywa CER i dyrektywa NIS2 zostały zaprojektowane jako uzupełniające się regulacje: CER koncentruje się na odporności fizycznej podmiotów krytycznych, NIS2, implementowana w Polsce ustawą o KSC, na cyberbezpieczeństwie podmiotów kluczowych i ważnych. Organizacja może podlegać obu regulacjom jednocześnie, co oznacza, że ocena ryzyka musi obejmować zagrożenia fizyczne i cybernetyczne łącznie. Dla instytucji finansowych wyznaczonych jako podmioty krytyczne dochodzą wymagania DORA w zakresie odporności cyfrowej. Projekt nowelizacji ustawy o ZK wprost przewiduje dokumentację zintegrowanego systemu jako jeden dokument obejmujący wszystkie trzy reżimy, zamiast trzech oddzielnych i dublujących się zestawów dokumentacji.

Szkolenie trwa dwa dni i ma charakter praktyczny, uczestnicy pracują na własnych materiałach i planach organizacji. Program pierwszego dnia obejmuje kontekst prawny i środowisko zagrożeń (NIS2, DORA, ustawa o ZK, KOR, hierarchia regulacji), zarządzanie kryzysem według normy ISO 22361, budowę zespołu kryzysowego i struktur reagowania w oparciu o standard ICS/NIMS, oraz katalog zagrożeń, progi eskalacji i strukturę planu zarządzania kryzysowego. Drugi dzień poświęcony jest procedurom operacyjnym, komunikacji kryzysowej i zarządzaniu zasobami. Kurs kończy moduł online z testami i sesją Q&A. Uczestnicy otrzymują wzór planu zarządzania kryzysowego zgodny z projektem ustawy o ZK 2026, macierz eskalacji i schemat zespołu kryzysowego.

Macierz eskalacji to dokument definiujący pięć poziomów, od obserwacji anomalii, przez incydent operacyjny i alert, po kryzys wymagający uruchomienia planów ciągłości działania i katastrofę wymagającą współpracy ze sztabami kryzysowymi państwa. Dla każdego poziomu macierz określa opis sytuacji, konkretne działania i osobę decyzyjną. Progi muszą być mierzalne, finansowe (strata powyżej konkretnej kwoty), operacyjne (niedostępność usługi kluczowej powyżej wymaganego czasu odtworzenia), reputacyjne (zainteresowanie mediów ogólnopolskich lub pytania regulatora) i regulacyjne (zdarzenie spełniające ustawowe definicje incydentu poważnego lub istotnego). Organizacje, które opisują progi jako "gdy sytuacja się pogarsza", podczas audytu regularnie otrzymują wynik negatywny, bo taki opis nie pozwala ustalić, kto i kiedy powinien podjąć decyzję.

Tak. Ćwiczenia z udziałem służb zewnętrznych, Państwowej Straży Pożarnej, Policji, Centrum Zarządzania Kryzysowego, projektujemy jako tabletop exercises lub ćwiczenia z elementami symulacji. Przygotowujemy scenariusz oparty na katalogu zagrożeń z KOR i profilu ryzyka organizacji, moderujemy ćwiczenie i dokumentujemy wyniki w raporcie zawierającym ocenę gotowości operacyjnej i rekomendacje zmian w planach. Dla organizacji, które budują lub gruntownie aktualizują dokumentację zarządzania kryzysowego, rekomendujemy rozpoczęcie od tabletop exercise, wyniki wskazują konkretne luki do usunięcia przed ewentualnym ćwiczeniem pełnoskalowym.

Dokumentacja ochrony oparta na rzeczywistej analizie ryzyka i spójna z planami ciągłości działania pełni dwie ważne funkcje. Przed Zarządem i podczas audytu jest dowodem należytej staranności, pokazuje, że organizacja rozumie swoje zagrożenia, uwzględniła scenariusze z KOR i podjęła odpowiednie działania ochronne. W sytuacji kryzysowej daje zespołowi reagowania jasne procedury zamiast improwizacji pod presją czasu i wymagań raportowania.

Każda organizacja objęta nowymi wymaganiami będzie oceniana przez właściwy organ. Kluczowe jest, czy dokumentacja, którą przedstawi, odzwierciedla faktyczny poziom odporności, czy jedynie spełnia minimalne wymogi formalne.

Łatwiej przygotować się do kryzysu z ekspertem

Skontaktuj się z nami

Dopasujemy ofertę do potrzeb Twojej organizacji
Proszę o kontakt w sprawie (można zaznaczyć więcej)

Google reCaptcha: Nieprawidłowy klucz witryny.

Interesuje Cię ryzko operacyjne?

CaaS – “przestępczość jako usługa”

CaaS – “przestępczość jako usługa” to ewolucja współczesnej cyberprzestępczości, która przeszła ewolucję od rzemiosła do dojrzałego przemysłu, stając się modelem…

Czytaj
CaaS czyli Crime as a Service jako nowy model biznesowy.

Rosyjskie aplikacje wojskowe korzystają z infrastruktury zachodnich firm technologicznych

Najnowsze badania ujawniają, jak aplikacje wojskowe Kremla korzystają z infrastruktury Amazon, Google i innych gigantów technologicznych do prowadzenia działań w Ukrainie.

Czytaj

10 zagrożeń dla przemysłu na rok 2026

Zobacz nowy film.

Czytaj

Gdy meduzy zatrzymują reaktory. O ślepych punktach w zarządzaniu ryzykiem operacyjnym

Sierpniowy incydent w elektrowni jądrowej Gravelines we Francji stanowi fascynujący przykład tego, jak organizacje mogą być zaskakiwane przez zagrożenia, które…

Czytaj

Awaria AWS a ryzyko centralizacji usług

Ta awaria pokazała, jak bardzo współczesne usługi internetowe i aplikacje są zależne od infrastruktury chmurowej, a także jak skomplikowane i…

Czytaj

Jak Europa przekształca kontrolę eksportu technologii w instrument geopolityki

Czasy, gdy kontrola eksportu ograniczała się do czołgów i pocisków, bezpowrotnie minęły. W erze, w której algorytm może być równie…

Czytaj

Za 6 tygodni skończy się Europie paliwo lotnicze

Europa dysponuje rezerwami paliwa lotniczego na około sześć tygodni. Dla wielu hubów zapasy spadły już poniżej dziesięciu dni.‍

Czytaj
Umów spotkanie w Calendly
Umów spotkanie
w Calendly