Zarządzanie kryzysowe
Ta strona jest dla Ciebie, jeśli:
Zarządzasz bezpieczeństwem lub ciągłością działania w organizacji, która już otrzymała lub spodziewa się decyzji o wpisie do wykazu operatorów infrastruktury krytycznej lub podmiotów krytycznych i musisz przygotować lub zaktualizować dokumentację ochrony.
Odpowiadasz za zarządzanie kryzysowe w firmie z sektora finansów, energetyki, transportu, infrastruktury cyfrowej lub innym objętym ustawą o zarządzaniu kryzysowym i chcesz sprawdzić, czy plany reagowania są kompletne i zgodne z nowymi wymaganiami.
Przygotowujesz organizację do oceny przez organ nadzoru lub do audytu wewnętrznego w zakresie odporności i potrzebujesz dokumentacji, która jasno uzasadnia przyjęte rozwiązania, zarówno dla Zarządu, jak i podczas audytu.
Prowadzisz program szkoleń lub ćwiczeń z reagowania kryzysowego i szukasz zewnętrznego partnera, który przygotuje scenariusze oparte na Krajowej Ocenie Ryzyka (KOR) i oceni wyniki ćwiczeń.
Trzy ustawy, jeden system zarządzania
Dyrektywa CER (UE 2022/2557) wprowadza do polskiego prawa nową kategorię: podmiot krytyczny, nadrzędną wobec dotychczasowego operatora infrastruktury krytycznej. Oba statusy objęte są przepisami ustawy o zarządzaniu kryzysowym, która implementuje dyrektywę CER. Projekt nowelizacji tej ustawy, złożony w Sejmie 6 marca 2026 roku (Druk Sejmowy nr 2355), nie wszedł jeszcze w życie, ale jego wymagania dotyczące dokumentacji ochrony infrastruktury krytycznej i zintegrowanego systemu zarządzania bezpieczeństwem usług krytycznych wyznaczają standard, do którego organizacje powinny się przygotowywać już teraz.
W praktyce dużym wyzwaniem jest złożoność nakładających się wymagań prawnych. Organizacja może być jednocześnie operatorem infrastruktury krytycznej, podmiotem krytycznym według dyrektywy CER oraz podmiotem kluczowym lub ważnym zgodnie z dyrektywą NIS2. Każdy z tych statusów oznacza inny organ nadzoru, różne terminy raportowania i osobne sankcje. Dochodzą do tego wymagania ustawy o ochronie ludności i obronie cywilnej, które dotyczą wszystkich właścicieli obiektów użyteczności publicznej, a dla niektórych także ustawy o obronie ojczyzny. Organizacje, które tworzą dokumentację osobno dla każdej regulacji, szybko zauważają, że takie podejście prowadzi do niespójności, które łatwo wychwyci doświadczony audytor.
Projekt nowelizacji ustawy o zarządzaniu kryzysowym wprowadza jasno określone sankcje finansowe za braki w dokumentacji. Brak dokumentacji ochrony infrastruktury krytycznej może kosztować organizację nawet 50 000 zł. Niewykonanie regularnej oceny ryzyka to kara 100 000 zł, a niewdrożenie wymaganych rozwiązań organizacyjno-technicznych oznacza kolejne 150 000 zł. Najwyższa kara, do 200 000 zł, grozi za pominięcie obowiązkowego audytu. Warto pamiętać, że sankcje mogą się sumować. Dla Zarządu to nie tylko ryzyko finansowe, ale także odpowiedzialność cywilna wynikająca z innych przepisów.
W jaki sposób budujemy odporność operatorów infrastruktury krytycznej?
Zaczynamy od analizy kontekstu organizacji i sprawdzenia, które regulacje faktycznie jej dotyczą oraz jakie wymagania z nich wynikają. Wykazy operatorów infrastruktury krytycznej i podmiotów krytycznych nie są publiczne, status organizacji ustala odpowiedni organ nadzoru, a nie internet. Dlatego pierwszym krokiem jest zawsze weryfikacja statusu prawnego przez dział prawny organizacji, a jeśli trzeba, także kontakt z właściwym organem. Dopiero po potwierdzeniu statusu rozpoczynamy skuteczne przygotowanie dokumentacji.
Dokumentacja ochrony infrastruktury krytycznej i zintegrowany system zarządzania bezpieczeństwem usługi kluczowej to dokumenty, które organizacja opracowuje i utrzymuje samodzielnie. Naszym zadaniem jest dostarczenie unikalnej metodyki, wiedzy o przepisach i wsparcia w tym procesie. W projektach doradczych przygotowujemy projekt dokumentacji na podstawie materiałów klienta, od oceny ryzyka z uwzględnieniem scenariuszy z Krajowej Oceny Ryzyka (KOR) i zagrożeń hybrydowych, przez plan ochrony z sześcioma wymaganymi kategoriami środków, po procedury reagowania uzgodnione z lokalnymi służbami. Gotowy projekt przekazujemy klientowi do sprawdzenia, uzupełnienia i zatwierdzenia.
Szkolenia i ćwiczenia opieramy na normach ISO 22361 (zarządzanie kryzysem) i ISO 22320 (zarządzanie incydentem), a także na standardzie ICS/NIMS (Incident Command System), który jest wzorcem stosowanym przez PSP i wojsko. W ramach szkoleń uczymy budowy realnych struktur reagowania, od wyznaczenia Dowódcy Zdarzenia z Delegation of Authority (DoA), przez zespół kryzysowy w układzie Gold/Silver/Bronze, po Centrum Zarządzania Kryzysowego (EOC) z wymaganiami minimalnymi. Ćwiczenia przygotowujemy jako tabletop exercises, dopasowane do katalogu zagrożeń z KOR i branży organizacji. Wyniki każdego ćwiczenia opisujemy w raporcie z oceną gotowości i rekomendacjami zmian, gotowym do przedstawienia Zarządowi i organowi nadzoru.
Zakres usług zarządzania kryzysowego
Dla kogo?
- Operatorzy infrastruktury krytycznej oraz podmioty krytyczne objęte wymogami dyrektyw CER i NIS2.
- Organizacje zobowiązane do dostosowania systemów ochrony do projektu nowelizacji ustawy o zarządzaniu kryzysowym.
- Podmioty wymagające solidnej, merytorycznej argumentacji przed organem nadzoru oraz podczas audytów.
Co otrzymujesz?
- Kompleksową ocenę ryzyka, uwzględniającą scenariusze KOR, zagrożenia hybrydowe, antagonistyczne, fizyczne oraz cybernetyczne.
- Dokumentację ochrony IK (art. 6zf), obejmującą środki fizyczne, techniczne, osobowe, cybernetyczne, prawne oraz ciągłości działania.
- Dokumentację zintegrowanego systemu zarządzania (art. 6zu), łączącą wymogi CER, NIS2 i planowania ciągłości działania w jednym opracowaniu.
- Uzasadnienie analityczne każdej decyzji, stanowiące fundament do skutecznej obrony przyjętych rozwiązań przed kontrolą.
Ocena ryzyka i dokumentacja ochrony infrastruktury krytycznej
Przeprowadzamy ocenę ryzyka, która obejmuje zagrożenia fizyczne, cybernetyczne i łączone, zawsze z uwzględnieniem scenariuszy z Krajowej Oceny Ryzyka (KOR), zagrożeń hybrydowych i antagonistycznych, zgodnie z projektem nowelizacji ustawy o zarządzaniu kryzysowym. Na tej podstawie przygotowujemy dokumentację ochrony infrastruktury krytycznej wymaganą przez art. 6zf, obejmującą sześć kategorii środków: fizyczne, techniczne, osobowe, cybernetyczne, prawne oraz środki ciągłości działania i odtwarzania. Każda część dokumentacji zawiera uzasadnienie wynikające z analizy ryzyka, co ułatwia obronę rozwiązań przed organem nadzoru i podczas audytu wewnętrznego. Dla podmiotów krytycznych przygotowujemy także dokumentację zintegrowanego systemu zarządzania bezpieczeństwem usługi kluczowej (art. 6zu), która łączy wymagania dyrektywy CER, NIS2 i planowania ciągłości działania w jednym dokumencie.
Dla kogo?
- Organizacje i podmioty w siatce bezpieczeństwa, zobowiązane do wdrożenia procedur zgodnie z nowym projektem ustawy o zarządzaniu kryzysowym.
- Firmy dążące do uporządkowania struktur decyzyjnych w oparciu o standardy ISO 22361 oraz ISO 22320.
- Podmioty wymagające ścisłej integracji planów reagowania z systemami BCP (ciągłość działania) i DRP (odtwarzanie po awarii).
Co otrzymujesz?
- Strukturę zespołu kryzysowego, z precyzyjnym podziałem ról, zastępstwami oraz gotowym do podpisu upoważnieniem Delegation of Authority (DoA) dla Dowódcy Zdarzenia.
- Macierz eskalacji, opartą na mierzalnych progach finansowych, operacyjnych, reputacyjnych oraz regulacyjnych.
- Plany reagowania na incydenty, w pełni spójne z Twoją polityką zarządzania ciągłością działania (BCM).
- Procedury współpracy z organami państwowymi, w tym zasady realizacji modułów zadaniowych przy współdziałaniu z PSP, Policją, CSIRT i RCB.
Plany reagowania kryzysowego i struktury decyzyjne
Opracowujemy plany reagowania na incydenty i sytuacje kryzysowe zgodnie z metodyką ISO 22361 i ISO 22320. Plany te zawierają strukturę zespołu kryzysowego z jasnym podziałem ról i zastępstw, macierz eskalacji z mierzalnymi progami finansowymi, operacyjnymi, reputacyjnymi i regulacyjnymi oraz Delegation of Authority (DoA) dla Dowódcy Zdarzenia, podpisywaną przed zdarzeniem. Plany reagowania są spójne z planami ciągłości działania (BCP) i planami odtworzenia po awarii (DRP), realizowanymi w ramach zarządzania ciągłością działania. Dla podmiotów w siatce bezpieczeństwa zakres obejmuje także procedury współpracy z PSP, Policją, CSIRT i Rządowym Centrum Bezpieczeństwa.
Dla kogo?
- Podmioty krytyczne zobowiązane przez projekt nowelizacji ustawy o ZK (art. 6zt) do identyfikacji zależności od dostawców zewnętrznych.
- Organizacje świadczące usługi kluczowe, których ciągłość zależy od zewnętrznej infrastruktury i kontrahentów.
- Firmy budujące odporne łańcuchy dostaw w środowisku o podwyższonym ryzyku hybrydowym i regulacyjnym.
Co otrzymujesz?
- Analizę zależności od podmiotów zewnętrznych, wymaganą do zapewnienia niezakłóconego świadczenia usług kluczowych.
- Wskazanie alternatywnych łańcuchów dostaw, pozwalających na zachowanie ciągłości operacyjnej w sytuacjach kryzysowych.
- Analizę ryzyka dostawców usług i infrastruktury, koncentrującą się na kluczowych punktach styku z Twoją organizacją.
- Wsparcie w realizacji wymogów TPRM, zgodne z najwyższymi standardami zarządzania ryzykiem stron trzecich. Szczegóły znajdziesz pod tym linkiem: Third Party Risk Management, TPRM.
Zarządzanie ryzykiem stron trzecich w łańcuchu dostaw usług krytycznych
Projekt nowelizacji ustawy o ZK (art. 6zt) nakłada na podmioty krytyczne obowiązek identyfikowania zależności od zewnętrznych podmiotów i wskazania alternatywnych łańcuchów dostaw dla usług kluczowych. Przeprowadzamy analizę ryzyka związanego z dostawcami usług i infrastruktury, zwłaszcza tych, których zakłócenie może wpłynąć na świadczenie usług krytycznych. Szczegółowy opis zarządzania ryzykiem stron trzecich (Third Party Risk Management, TPRM) znajduje się na osobnej podstronie.
Dla kogo?
Zespoły zarządzania kryzysowego oraz kadra kierownicza wyższego szczebla.
Podmioty zobowiązane do regularnego testowania procedur, zgodnie z wymogami ustawowymi.
Organizacje chcące zweryfikować gotowość struktur reagowania na zagrożenia hybrydowe, cybernetyczne i techniczne.
Co otrzymujesz?
- Dwudniowe szkolenie praktyczne, obejmujące kontekst prawny, standardy ISO 22361 oraz struktury oparte na ICS/NIMS.
- Warsztaty z katalogowania zagrożeń i budowania macierzy eskalacji w oparciu o Krajową Ocenę Ryzyka (KOR).
- Ćwiczenia typu tabletop exercises, z wykorzystaniem realistycznych scenariuszy i opcjonalnym udziałem interesariuszy zewnętrznych.
- Raport z przebiegu ćwiczeń, stanowiący gotowy wsad dla Zarządu oraz formalny dowód testowania systemów dla organów kontrolnych.
Szkolenia i ćwiczenia z zakresu zarządzania kryzysowego
Prowadzimy dwudniowe szkolenia praktyczne dla zespołów zarządzania kryzysowego i kadry kierowniczej. Obejmują one kontekst prawny i środowisko zagrożeń, zarządzanie kryzysem według ISO 22361, struktury reagowania oparte na ICS/NIMS oraz katalog zagrożeń i macierze eskalacji zgodne z KOR. Ćwiczenia przygotowujemy jako tabletop exercises z realistycznymi scenariuszami, od zagrożeń naturalnych i awarii technicznych po incydenty cybernetyczne i zagrożenia hybrydowe, z udziałem zewnętrznych interesariuszy tam, gdzie to uzasadnione. Wyniki każdego ćwiczenia opisujemy w raporcie gotowym do przedstawienia Zarządowi i jako dowód regularnego testowania wymaganego przez ustawę.
CER Navigator — ocena zgodności z wymaganiami dyrektywy CER
CER Navigator to narzędzie do oceny zgodności z wymaganiami dyrektywy CER (UE 2022/2557) i przepisów ustawy o zarządzaniu kryzysowym. Podobnie jak DORA Navigator i KSC Navigator, działa modułowo, organizacja może analizować wybrany obszar wymagań lub całość i otrzymać raport luk z planem działań naprawczych. Narzędzie jest szczególnie przydatne dla organizacji, które dopiero określają zakres prac lub przygotowują się do oceny przez organ nadzoru. Dla podmiotów podlegających jednocześnie dyrektywie CER i ustawie o KSC wyniki CER Navigator można porównać z wynikami KSC Navigator.
Dwadzieścia lat projektów w sektorach o najwyższych wymaganiach odporności operacyjnej.
Ponad 250 projektów dla instytucji finansowych, operatorów infrastruktury krytycznej, podmiotów administracji publicznej i organizacji przemysłowych w Polsce i Europie.























Certyfikacje zespołu
Nasi eksperci posiadają certyfikacje PECB — organizacji certyfikującej uznawanej przez ISO i akredytowanej przez międzynarodowe organy normalizacyjne.




Najczęściej zadawane pytania o zarządzanie kryzysowe
i odporność podmiotów krytycznych
Jak sprawdzić, czy organizacja jest operatorem infrastruktury krytycznej lub podmiotem krytycznym?
Wykazy operatorów infrastruktury krytycznej i podmiotów krytycznych prowadzone przez Rządowe Centrum Bezpieczeństwa i właściwych ministrów sektorowych są niejawne, nie ma możliwości ich weryfikacji przez internet ani w publicznych rejestrach. Status organizacji ustala właściwy organ nadzoru i formalizuje go decyzją administracyjną lub powiadomieniem. Dlatego pierwszym krokiem jest weryfikacja przez dział prawny organizacji, czy taka decyzja lub powiadomienie zostały już wydane. Projekt nowelizacji ustawy o zarządzaniu kryzysowym przewiduje, że po wpisaniu do wykazu podmiotów krytycznych organizacja ma 30 dni na potwierdzenie, a obowiązki wynikające z przepisów aktywują się automatycznie.
Czym różnią się obowiązki operatora infrastruktury krytycznej i podmiotu krytycznego?
Operator infrastruktury krytycznej to dotychczasowa kategoria prawna z ustawy o zarządzaniu kryzysowym, wpisany do wykazu prowadzonego przez RCB, zobowiązany przede wszystkim do analizy zagrożeń fizycznych i dokumentacji ochrony infrastruktury krytycznej (art. 6zf). Podmiot krytyczny to nowa kategoria wprowadzana przez projekt nowelizacji ustawy, implementujący dyrektywę CER, nadrzędna wobec operatora IK, obejmująca czternaście sektorów, z szerszym zakresem obowiązków. Podmiot krytyczny musi wdrożyć zintegrowany system zarządzania bezpieczeństwem usługi kluczowej (art. 6zt), sporządzić dokumentację zintegrowanego systemu (art. 6zu) i raportować incydenty istotne do właściwego organu i RCB w ciągu maksymalnie dwudziestu czterech godzin. Obie kategorie obejmuje nadzór odrębnych organów, co oznacza możliwość równoległych kontroli.
Co powinna zawierać dokumentacja ochrony infrastruktury krytycznej?
Dokumentacja ochrony infrastruktury krytycznej, wymagana przez art. 6zf projektu nowelizacji ustawy o ZK, obejmuje charakterystykę chronionej infrastruktury, wyniki oceny ryzyka z analizą zagrożeń fizycznych i cybernetycznych, opis wdrożonych środków ochrony w sześciu kategoriach, fizycznych, technicznych, osobowych, cybernetycznych, prawnych oraz ciągłości działania i odtwarzania, a także opis zasobów, procedury współpracy ze służbami, procedury reagowania uzgodnione z lokalnymi służbami, procedury odtwarzania po incydencie oraz dokumentację przeprowadzonych testów i ćwiczeń. Ocena ryzyka musi uwzględniać scenariusze z Krajowej Oceny Ryzyka przyjmowanej przez Radę Ministrów co trzy lata, pominięcie scenariusza z KOR stanowi lukę compliance wykrywaną podczas obowiązkowego audytu.
Jak wymagania dyrektywy CER mają się do wymagań ustawy o KSC i DORA?
Dyrektywa CER i dyrektywa NIS2 zostały zaprojektowane jako uzupełniające się regulacje: CER koncentruje się na odporności fizycznej podmiotów krytycznych, NIS2, implementowana w Polsce ustawą o KSC, na cyberbezpieczeństwie podmiotów kluczowych i ważnych. Organizacja może podlegać obu regulacjom jednocześnie, co oznacza, że ocena ryzyka musi obejmować zagrożenia fizyczne i cybernetyczne łącznie. Dla instytucji finansowych wyznaczonych jako podmioty krytyczne dochodzą wymagania DORA w zakresie odporności cyfrowej. Projekt nowelizacji ustawy o ZK wprost przewiduje dokumentację zintegrowanego systemu jako jeden dokument obejmujący wszystkie trzy reżimy, zamiast trzech oddzielnych i dublujących się zestawów dokumentacji.
Na czym polega szkolenie z zarządzania kryzysowego prowadzone przez Davidson?
Szkolenie trwa dwa dni i ma charakter praktyczny, uczestnicy pracują na własnych materiałach i planach organizacji. Program pierwszego dnia obejmuje kontekst prawny i środowisko zagrożeń (NIS2, DORA, ustawa o ZK, KOR, hierarchia regulacji), zarządzanie kryzysem według normy ISO 22361, budowę zespołu kryzysowego i struktur reagowania w oparciu o standard ICS/NIMS, oraz katalog zagrożeń, progi eskalacji i strukturę planu zarządzania kryzysowego. Drugi dzień poświęcony jest procedurom operacyjnym, komunikacji kryzysowej i zarządzaniu zasobami. Kurs kończy moduł online z testami i sesją Q&A. Uczestnicy otrzymują wzór planu zarządzania kryzysowego zgodny z projektem ustawy o ZK 2026, macierz eskalacji i schemat zespołu kryzysowego.
Co zawiera macierz eskalacji i dlaczego progi muszą być mierzalne?
Macierz eskalacji to dokument definiujący pięć poziomów, od obserwacji anomalii, przez incydent operacyjny i alert, po kryzys wymagający uruchomienia planów ciągłości działania i katastrofę wymagającą współpracy ze sztabami kryzysowymi państwa. Dla każdego poziomu macierz określa opis sytuacji, konkretne działania i osobę decyzyjną. Progi muszą być mierzalne, finansowe (strata powyżej konkretnej kwoty), operacyjne (niedostępność usługi kluczowej powyżej wymaganego czasu odtworzenia), reputacyjne (zainteresowanie mediów ogólnopolskich lub pytania regulatora) i regulacyjne (zdarzenie spełniające ustawowe definicje incydentu poważnego lub istotnego). Organizacje, które opisują progi jako "gdy sytuacja się pogarsza", podczas audytu regularnie otrzymują wynik negatywny, bo taki opis nie pozwala ustalić, kto i kiedy powinien podjąć decyzję.
Czy Davidson Consulting pomoże przygotować organizację do ćwiczeń ze służbami zewnętrznymi?
Tak. Ćwiczenia z udziałem służb zewnętrznych, Państwowej Straży Pożarnej, Policji, Centrum Zarządzania Kryzysowego, projektujemy jako tabletop exercises lub ćwiczenia z elementami symulacji. Przygotowujemy scenariusz oparty na katalogu zagrożeń z KOR i profilu ryzyka organizacji, moderujemy ćwiczenie i dokumentujemy wyniki w raporcie zawierającym ocenę gotowości operacyjnej i rekomendacje zmian w planach. Dla organizacji, które budują lub gruntownie aktualizują dokumentację zarządzania kryzysowego, rekomendujemy rozpoczęcie od tabletop exercise, wyniki wskazują konkretne luki do usunięcia przed ewentualnym ćwiczeniem pełnoskalowym.
Co zyskuje organizacja, która buduje odporność metodycznie
Dokumentacja ochrony oparta na rzeczywistej analizie ryzyka i spójna z planami ciągłości działania pełni dwie ważne funkcje. Przed Zarządem i podczas audytu jest dowodem należytej staranności, pokazuje, że organizacja rozumie swoje zagrożenia, uwzględniła scenariusze z KOR i podjęła odpowiednie działania ochronne. W sytuacji kryzysowej daje zespołowi reagowania jasne procedury zamiast improwizacji pod presją czasu i wymagań raportowania.
Każda organizacja objęta nowymi wymaganiami będzie oceniana przez właściwy organ. Kluczowe jest, czy dokumentacja, którą przedstawi, odzwierciedla faktyczny poziom odporności, czy jedynie spełnia minimalne wymogi formalne.
Skontaktuj się z nami
Interesuje Cię ryzko operacyjne?
CaaS – “przestępczość jako usługa”
CaaS – “przestępczość jako usługa” to ewolucja współczesnej cyberprzestępczości, która przeszła ewolucję od rzemiosła do dojrzałego przemysłu, stając się modelem…

Rosyjskie aplikacje wojskowe korzystają z infrastruktury zachodnich firm technologicznych
Najnowsze badania ujawniają, jak aplikacje wojskowe Kremla korzystają z infrastruktury Amazon, Google i innych gigantów technologicznych do prowadzenia działań w Ukrainie.

- Analiza
- Cyberbezpieczeństwo
- Elementarz Bezpiecznika
- Ryzyko operacyjne
- Wideo
- Zarządzanie kryzysowe
- Zgodność
10 zagrożeń dla przemysłu na rok 2026
Zobacz nowy film.

Gdy meduzy zatrzymują reaktory. O ślepych punktach w zarządzaniu ryzykiem operacyjnym
Sierpniowy incydent w elektrowni jądrowej Gravelines we Francji stanowi fascynujący przykład tego, jak organizacje mogą być zaskakiwane przez zagrożenia, które…

Awaria AWS a ryzyko centralizacji usług
Ta awaria pokazała, jak bardzo współczesne usługi internetowe i aplikacje są zależne od infrastruktury chmurowej, a także jak skomplikowane i…

Jak Europa przekształca kontrolę eksportu technologii w instrument geopolityki
Czasy, gdy kontrola eksportu ograniczała się do czołgów i pocisków, bezpowrotnie minęły. W erze, w której algorytm może być równie…

Za 6 tygodni skończy się Europie paliwo lotnicze
Europa dysponuje rezerwami paliwa lotniczego na około sześć tygodni. Dla wielu hubów zapasy spadły już poniżej dziesięciu dni.


