Co oferujemy?
Przygotujemy Twoją organizację do wymagań wynikających z dyrektywy CER oraz nowych regulacji dotyczących odporności podmiotów krytycznych. Wspieramy organizacje w budowaniu odporności usług kluczowych poprzez analizę ryzyka, identyfikację zależności, rozwój ciągłości działania oraz przygotowanie dokumentacji wymaganej przez nowe przepisy.
Przeprowadzimy analizę obecnego poziomu przygotowania organizacji i wskażemy obszary wymagające działań organizacyjnych, proceduralnych lub technicznych. Opracujemy raport z rekomendacjami oraz planem dalszych działań związanych z wdrożeniem wymagań CER.
Jeżeli Twoja organizacja posiada już rozwiązania związane z ciągłością działania, bezpieczeństwem informacji, cyberbezpieczeństwem, analizą ryzyka lub wymaganiami NIS2, pomożemy połączyć je w jeden spójny model zarządzania odpornością usługi kluczowej. Dzięki temu ograniczysz dublowanie dokumentacji, uprościsz procesy i przygotujesz organizację do przyszłych obowiązków regulacyjnych.
Wspieramy organizacje w opracowaniu dokumentacji związanej z odpornością usług kluczowych, analizie ryzyka, Business Impact Analysis, przygotowaniu procedur operacyjnych, scenariuszy reagowania oraz testów i ćwiczeń potwierdzających gotowość organizacji do działania w sytuacji zakłócenia.
Skorzystaj z naszego doświadczenia i przygotuj organizację do wymagań dyrektywy CER w sposób praktyczny, uporządkowany i możliwy do utrzymania operacyjnie.
Jak działamy?
1. Diagnozujemy obecną sytuację
Rozpoczynamy od warsztatu otwierającego i przeglądu obecnych dokumentów, procesów oraz mechanizmów zarządzania bezpieczeństwem i ciągłością działania. Identyfikujemy luki wobec wymagań CER oraz określamy priorytety wdrożenia.
2. Określamy usługi, aktywa i zależności
Mapujemy usługi kluczowe, procesy, aktywa, lokalizacje, dostawców, systemy IT/OT oraz osoby odpowiedzialne za utrzymanie działania. Dzięki temu organizacja wie, które elementy są krytyczne dla ciągłości usług i gdzie występują największe zależności.

3. Analizujemy ryzyko i wpływ zakłóceń
Prowadzimy analizę ryzyka oraz Business Impact Analysis. Określamy scenariusze zakłóceń, możliwe skutki, parametry odtworzenia, minimalne poziomy działania oraz priorytety zabezpieczeń.
4. Projektujemy plan odporności i dokumentację
Na podstawie wyników analiz przygotowujemy plan odporności, procedury, polityki, role, ścieżki eskalacji i mechanizmy raportowania incydentów. Dokumentacja jest tworzona z myślą o praktycznym użyciu, a nie tylko formalnym spełnieniu wymagań.
5. Weryfikujemy gotowość w praktyce
Prowadzimy testy, ćwiczenia i przeglądy wdrożonych rozwiązań. Sprawdzamy, czy organizacja potrafi zareagować na incydent, utrzymać usługę kluczową, odtworzyć działanie i udokumentować swoje decyzje.
6. Przygotowujemy organizację do utrzymania zgodności
Przekazujemy rekomendacje, raport końcowy oraz wskazówki dotyczące dalszego utrzymania i doskonalenia systemu odporności. W razie potrzeby wspieramy organizację w audycie zgodności i przygotowaniu do kontroli.

Porozmawiajmy o Twoim projekcie! Wypełnij formularz
Co jeszcze oferujemy?
Pomożemy wdrożyć w Twojej organizacji zarządzanie ciągłością działania lub jego poszczególne elementy. Sprawdź ofertę na inne usługi związane z zarządzaniem ciągłością działania.
Kompleksowe wdrożenie BCM
Poznaj zakres usługiAudyt zarządzania ciągłością działania
Poznaj zakres usługiAnaliza ryzyka BCM
Poznaj zakres usługiAnaliza BIA
Poznaj zakres usługiPlan ciągłości działania
Poznaj zakres usługiTestowanie planu ciągłości działania
Poznaj zakres usługiZarządzanie kryzysowe
Poznaj zakres usługiDoradztwo BCM
Poznaj zakres usługiOutsourcing BCM
Poznaj zakres usługiSzkolenia BCM
Poznaj zakres usługiPlany Ciągłości Działania dla Firm Produkcyjnych
Poznaj zakres usługiCertyfikacja ISO 22 301
Poznaj zakres usługiDlaczego my?
Doświadczenie projektowe
Wiedza ekspercka
Podejście dopasowane do organizacji
Elastyczne warunki współpracy
Jak pomogliśmy klientom?
Poznaj opisy przykładów wdrożeń, które zrealizowaliśmy. Odkryj, z jakimi wyzwaniami borykały się organizację i jakie korzyści osiągnęły dzięki naszym usługą.
Zaufali nam
Dyrektywa CER z naszego punktu widzenia
Czym jest dyrektywa CER?
Dyrektywa CER, czyli Critical Entities Resilience, dotyczy odporności podmiotów krytycznych. Jej celem jest zapewnienie ciągłości świadczenia usług kluczowych mimo zakłóceń, incydentów, awarii, zagrożeń fizycznych, cybernetycznych lub problemów w łańcuchu dostaw.
Kogo może dotyczyć CER?
CER dotyczy organizacji działających w sektorach istotnych dla państwa, gospodarki i obywateli, m.in. energii, transportu, bankowości, zdrowia, wody, ścieków, infrastruktury cyfrowej, administracji publicznej, żywności i łączności. Bezpośrednie obowiązki będą zależały od formalnego wyznaczenia organizacji jako podmiotu krytycznego lub operatora infrastruktury krytycznej.
Czy moja organizacja może zostać objęta CER?
Status podmiotu krytycznego wynika z formalnej identyfikacji prowadzonej przez właściwe organy. W praktyce znaczenie mają m.in. sektor działalności organizacji, świadczone usługi kluczowe oraz wpływ ich zakłócenia na obywateli, gospodarkę lub funkcjonowanie państwa.
Pomagamy organizacjom ocenić prawdopodobieństwo objęcia wymaganiami CER poprzez analizę działalności, usług, zależności oraz potencjalnych skutków zakłóceń. Dzięki temu możliwe jest przygotowanie planu działań jeszcze przed formalnym wyznaczeniem organizacji jako podmiotu krytycznego.
Czy CER i NIS2 trzeba wdrażać osobno?
Nie rekomendujemy takiego podejścia. CER i NIS2 mają różne zakresy, ale często dotyczą tych samych usług, procesów i osób odpowiedzialnych. Zintegrowane wdrożenie pozwala ograniczyć dublowanie pracy, dokumentacji, analiz ryzyka, raportowania i ćwiczeń.
Czy ISO 22301 wystarczy do spełnienia wymagań CER?
ISO 22301 jest bardzo dobrą podstawą, ponieważ porządkuje zarządzanie ciągłością działania, analizę BIA, strategie ciągłości, plany i ćwiczenia. Nie zastępuje jednak wymagań CER dotyczących statusu podmiotu krytycznego, usług kluczowych, organów właściwych, planu odporności i obowiązków regulacyjnych.
Jakie dokumenty są potrzebne do wdrożenia CER?
Zakres zależy od organizacji, ale zwykle obejmuje analizę luki, rejestr usług i aktywów krytycznych, analizę ryzyka, BIA, plan odporności, plany ciągłości działania, procedury zgłaszania incydentów, zasady eskalacji, role i odpowiedzialności oraz raporty z testów i ćwiczeń.
Ile trwa wdrożenie dyrektywy CER?
Czas zależy od skali organizacji, liczby usług kluczowych, dojrzałości obecnych procesów i dostępności zespołu. Pełne wdrożenie obejmujące analizę, dokumentację, testy i audyt może trwać orientacyjnie od kilku do kilkunastu miesięcy. W wielu przypadkach możliwe jest rozpoczęcie od analizy gotowości i roadmapy.
Czy warto rozpocząć przygotowania przed formalnym wyznaczeniem?
Tak. Po formalnym wyznaczeniu terminy na spełnienie części obowiązków mogą być krótkie. Wcześniejsza analiza usług, zależności, ryzyka i dokumentacji pozwala ograniczyć presję czasową oraz uniknąć działań prowadzonych wyłącznie reaktywnie.
Kiedy zacznie obowiązywać CER w Polsce?
Dyrektywa CER wymaga wdrożenia do krajowego porządku prawnego poprzez odpowiednie przepisy i akty wykonawcze. Szczegółowe obowiązki oraz terminy dla organizacji będą związane z wejściem w życie polskich regulacji oraz formalnym wyznaczeniem podmiotów krytycznych i operatorów infrastruktury krytycznej.
Czym różni się CER od NIS2?
CER koncentruje się na odporności organizacji i utrzymaniu usług kluczowych mimo zakłóceń, natomiast NIS2 dotyczy przede wszystkim cyberbezpieczeństwa systemów i sieci. W praktyce oba obszary są ze sobą powiązane i często wymagają wspólnego podejścia do ryzyka, incydentów i ciągłości działania.
Czy ISO 22301 pomaga w CER?
Tak. ISO 22301 wspiera organizację w uporządkowaniu obszarów związanych z ciągłością działania, analizą wpływu na biznes, strategiami odtworzenia, planami ciągłości oraz ćwiczeniami. Norma nie zastępuje wymagań CER, ale stanowi ważny fundament budowania odporności organizacyjnej.
Czy CER dotyczy dostawców?
Bezpośrednie obowiązki będą dotyczyły przede wszystkim podmiotów krytycznych i operatorów infrastruktury krytycznej. W praktyce jednak wymagania związane z odpornością usług oraz bezpieczeństwem łańcucha dostaw mogą wpływać również na dostawców technologii, usług, ochrony, infrastruktury oraz innych partnerów wspierających świadczenie usług kluczowych. Organizacje objęte CER będą musiały lepiej rozumieć swoje zależności oraz określać wymagania bezpieczeństwa wobec podmiotów uczestniczących w świadczeniu usług kluczowych.
Jakie obowiązki mogą dotyczyć podmiotów krytycznych?
Obowiązki wynikające z wdrożenia CER mogą obejmować ocenę ryzyka usługi kluczowej, wdrożenie środków organizacyjnych i technicznych, utrzymanie dokumentacji bezpieczeństwa, zarządzanie ciągłością działania, zgłaszanie incydentów istotnych, prowadzenie ćwiczeń oraz przygotowanie do audytów i kontroli.
Wymagania obejmują nie tylko przygotowanie dokumentów, ale również wykazanie, że organizacja potrafi utrzymać świadczenie usług kluczowych, reagować na incydenty oraz skutecznie zarządzać ryzykiem związanym z bezpieczeństwem, ciągłością działania i zależnościami od dostawców.













