{"title":"NIS2 i cyberbezpieczeństwo – Szablony","description":"\u003cp\u003eSzablony wspierają prace organizacji w zakresie zarządzania cyberbezpieczeństwem, zarządzania ryzykiem, zgłaszania incydentów, ciągłości działania oraz bezpieczeństwa dostawców.\u003c\/p\u003e\u003cp\u003ePorównaj poniższe opcje. Nazwa produktu wskazuje na typ dokumentu; otwórz produkt, aby zapoznać się z pełną treścią, formatem i zakresem zastosowania.\u003c\/p\u003e","products":[{"product_id":"nis2-mallpaket-cybersakerhetslagen-2026-word-pdf","title":"Pakiet szablonów NIS2 – Ustawa o cyberbezpieczeństwie 2026 Word\/PDF","description":"\u003ch2\u003ePakiet szablonów NIS2 dla szwedzkich podmiotów – Word i PDF\u003c\/h2\u003e\u003cp\u003eTen kompleksowy \u003cstrong\u003epakiet szablonów NIS2\u003c\/strong\u003e został opracowany z myślą o firmach, organizacjach i innych podmiotach prowadzących działalność, które muszą ustrukturyzować i udokumentować swoje działania w zakresie cyberbezpieczeństwa zgodnie ze szwedzką \u003cstrong\u003eustawą o cyberbezpieczeństwie (2025:1506)\u003c\/strong\u003e oraz szwedzkim wdrożeniem dyrektywy NIS2.\u003c\/p\u003e\u003cp\u003ePakiet zawiera \u003cstrong\u003e15 zintegrowanych szablonów dokumentów, list kontrolnych oraz dokumentacji wspierającej proces podejmowania decyzji\u003c\/strong\u003e w profesjonalnie zaprojektowanym i edytowalnym pliku Word oraz w gotowej wersji PDF. Materiały są zaktualizowane zgodnie z przepisami obowiązującymi w 2026 roku i ustrukturyzowane z uwzględnieniem rozporządzenia \u003cstrong\u003eMCFFS 2026:11\u003c\/strong\u003e, które wchodzi w życie 1 października 2026 r. i precyzuje wymogi oraz zalecenia dotyczące środków bezpieczeństwa i szkolenia kadry zarządzającej.\u003c\/p\u003e\u003cp\u003e\u003cstrong\u003eOtrzymasz zarówno plik Word (DOCX), jak i PDF.\u003c\/strong\u003e Wersja Word jest w pełni edytowalna, co pozwala na dostosowanie nazwy organizacji, ról, poziomów ryzyka, systemów, dostawców, osób odpowiedzialnych oraz decyzji. Wersja PDF może być wykorzystywana jako materiał referencyjny, do wydruku lub jako podstawa podczas wewnętrznych przeglądów.\u003c\/p\u003e\u003ch2\u003eCo wchodzi w skład pakietu szablonów NIS2\u003c\/h2\u003e\u003col\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eOcena zastosowania i klasyfikacja działalności\u003c\/strong\u003e – wsparcie w dokumentowaniu, czy działalność podlega ustawie o cyberbezpieczeństwie, określenie sektora\/podsektora, klasyfikacji oraz właściwego organu nadzorczego.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003ePolityka cyberbezpieczeństwa i bezpieczeństwa informacji\u003c\/strong\u003e – cele, zasady, odpowiedzialność, kierunki wyznaczane przez zarząd oraz monitorowanie.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eMetodyka zarządzania ryzykiem\u003c\/strong\u003e – model identyfikacji, analizy, oceny, postępowania z ryzykiem i akceptacji ryzyk w cyberbezpieczeństwie.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eRejestr ryzyk i plan działań\u003c\/strong\u003e – praktyczna tabela dla aktywów, zagrożeń, podatności, skutków, prawdopodobieństwa, działań, odpowiedzialności i terminów.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003ePlan obsługi incydentów\u003c\/strong\u003e – role, klasyfikacja, eskalacja, ograniczanie skutków, przywracanie działania, analiza przyczyn źródłowych i wnioski.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eZgłaszanie incydentów 24\/72 godziny oraz raport końcowy\u003c\/strong\u003e – gotowe formularze do powiadomienia, zgłoszenia incydentu i raportu końcowego.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003ePlan ciągłości działania i zarządzania kryzysowego\u003c\/strong\u003e – wsparcie w priorytetyzacji, RTO, RPO, kopiach zapasowych, rozwiązaniach zapasowych, uruchamianiu procedur kryzysowych i ćwiczeniach.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eBezpieczeństwo dostawców i łańcucha dostaw\u003c\/strong\u003e – due diligence, krytyczność, podwykonawcy, ciągłość i monitorowanie.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eZałącznik bezpieczeństwa do umowy z dostawcą\u003c\/strong\u003e – klauzule umowne dotyczące incydentów, dostępu, logowania, podatności, ciągłości, audytu, podwykonawców i zakończenia współpracy.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eBezpieczny rozwój, nabywanie i zarządzanie zmianami\u003c\/strong\u003e – wymogi dotyczące zakupów, tworzenia oprogramowania, konfiguracji, aktualizacji i zmian.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eMonitorowanie, wskaźniki i ocena wewnętrzna\u003c\/strong\u003e – KPI\/KRI, wartości docelowe, trendy, odpowiedzialność i działania naprawcze.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eCyberhigiena i plan szkoleń\u003c\/strong\u003e – dostosowane do pracowników, administratorów IT, zespołu reagowania na incydenty oraz kadry zarządzającej.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eSzyfrowanie, uwierzytelnianie i bezpieczna komunikacja\u003c\/strong\u003e – zasady dotyczące MFA, szyfrowania, zarządzania kluczami i komunikacji awaryjnej.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eBezpieczeństwo personelu, dostępu i zasobów\u003c\/strong\u003e – własność systemów i informacji, uprawnienia oraz procesy typu Joiner-Mover-Leaver.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eRoczny przegląd cyberbezpieczeństwa dla zarządu\u003c\/strong\u003e – gotowy materiał do udokumentowanego przeglądu zarządczego i podejmowania decyzji.\u003c\/li\u003e\n\n\n\u003c\/ol\u003e\u003ch2\u003eDostosowane do ustawy o cyberbezpieczeństwie 2026\u003c\/h2\u003e\u003cp\u003eUstawa o cyberbezpieczeństwie weszła w życie \u003cstrong\u003e15 stycznia 2026 r.\u003c\/strong\u003e Dla podmiotów objętych ustawą działania w zakresie bezpieczeństwa muszą opierać się na perspektywie obejmującej wszystkie rodzaje ryzyka oraz uwzględniać odpowiednie i proporcjonalne techniczne, operacyjne i organizacyjne środki bezpieczeństwa.\u003c\/p\u003e\u003cp\u003ePakiet szablonów został zbudowany wokół kluczowych obszarów, którymi według ustawy muszą zarządzać podmioty, w tym: analiza ryzyka, obsługa incydentów, ciągłość działania, łańcuchy dostaw, bezpieczne nabywanie systemów, monitorowanie środków bezpieczeństwa, cyberhigiena, szkolenia, kryptografia, kontrola dostępu i uwierzytelnianie.\u003c\/p\u003e\u003ch3\u003eWbudowane wsparcie dla zgłaszania incydentów\u003c\/h3\u003e\u003cp\u003eW przypadku \u003cstrong\u003epoważnego incydentu\u003c\/strong\u003e przepisy nakładają obowiązki ograniczone czasowo. Pakiet zawiera zatem oddzielne formularze i punkty kontrolne dla wstępnego powiadomienia, zgłoszenia incydentu oraz raportu końcowego. Zasadą jest, że o poważnym incydencie należy powiadomić jak najszybciej, najpóźniej w ciągu 24 godzin, po czym następuje zgłoszenie incydentu w terminie przewidzianym dla danego podmiotu, a następnie raport końcowy.\u003c\/p\u003e\u003cp\u003eFormularze zaprojektowano tak, aby pomóc organizacji zebrać informacje m.in. o przebiegu zdarzenia, sposobie wykrycia, dotkniętych systemach, wpływie na działalność sektorową, zależnościach od dostawców, skutkach, prawdopodobnej przyczynie źródłowej oraz podjętych działaniach.\u003c\/p\u003e\u003ch2\u003ePrzygotowane na MCFFS 2026:11 od 1 października 2026\u003c\/h2\u003e\u003cp\u003eOd 1 października 2026 r. wchodzi w życie \u003cstrong\u003eMCFFS 2026:11\u003c\/strong\u003e. Przepis ten zawiera bardziej szczegółowe wymogi i ogólne zalecenia dotyczące środków bezpieczeństwa oraz szkolenia kadry zarządzającej dla podmiotów kluczowych i ważnych.\u003c\/p\u003e\u003cp\u003ePakiet szablonów zawiera zatem wsparcie m.in. w zakresie:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003esystematycznych i opartych na ryzyku działań w zakresie cyberbezpieczeństwa,\u003c\/li\u003e\n\n\u003cli\u003ecelów i kierunków wyznaczanych przez zarząd,\u003c\/li\u003e\n\n\u003cli\u003ekryteriów akceptacji ryzyka,\u003c\/li\u003e\n\n\u003cli\u003ewłasności informacji i systemów,\u003c\/li\u003e\n\n\u003cli\u003erejestrów ryzyka i udokumentowanych planów działań,\u003c\/li\u003e\n\n\u003cli\u003ezarządzania incydentami i sytuacjami kryzysowymi,\u003c\/li\u003e\n\n\u003cli\u003eciągłości działania i priorytetyzacji odzyskiwania danych,\u003c\/li\u003e\n\n\u003cli\u003eumów z dostawcami i cyfrowych łańcuchów dostaw,\u003c\/li\u003e\n\n\u003cli\u003ezarządzania uprawnieniami i uwierzytelniania wieloskładnikowego,\u003c\/li\u003e\n\n\u003cli\u003eszyfrowania i bezpiecznej komunikacji,\u003c\/li\u003e\n\n\u003cli\u003emonitorowania i oceny środków bezpieczeństwa,\u003c\/li\u003e\n\n\u003cli\u003eszkoleń dla kadry zarządzającej i corocznych przeglądów.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch2\u003eDla kogo przeznaczony jest ten szablon?\u003c\/h2\u003e\u003cp\u003ePakiet jest odpowiedni dla szwedzkich firm, organizacji i innych podmiotów, które muszą stworzyć lub ulepszyć swoją dokumentację w ramach NIS2 i ustawy o cyberbezpieczeństwie. Może być wykorzystywany m.in. przez prezesów, zarządy, zespoły zarządzające, CISO, dyrektorów IT, specjalistów ds. bezpieczeństwa informacji, działy compliance, prawników, inspektorów ochrony danych, właścicieli systemów i kierowników operacyjnych.\u003c\/p\u003e\u003cp\u003eSzablony mają charakter ogólny i można je dostosować do różnych sektorów, wielkości organizacji oraz środowisk technicznych. Organizacja samodzielnie uzupełnia role odpowiedzialne, systemy, klasyfikacje, poziomy ryzyka, terminy, dostawców, ścieżki decyzyjne i poziomy kontroli.\u003c\/p\u003e\u003ch2\u003eProfesjonalny i praktyczny projekt\u003c\/h2\u003e\u003cp\u003eDokument to nie tylko przewodnik informacyjny. Został przygotowany jako \u003cstrong\u003epraktyczny materiał roboczy\u003c\/strong\u003e z polami do wypełnienia, tabelami, listami kontrolnymi, polami decyzyjnymi i gotowymi sformułowaniami. Celem jest skrócenie czasu potrzebnego na przejście od wymogów prawnych do użytecznej dokumentacji wewnętrznej.\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003e22 profesjonalnie zaprojektowane strony\u003c\/li\u003e\n\n\u003cli\u003e15 zintegrowanych szablonów\u003c\/li\u003e\n\n\u003cli\u003eEdytowalny plik DOCX\u003c\/li\u003e\n\n\u003cli\u003eWersja PDF\u003c\/li\u003e\n\n\u003cli\u003eRejestr ryzyk i plan działań\u003c\/li\u003e\n\n\u003cli\u003eFormularze incydentów\u003c\/li\u003e\n\n\u003cli\u003eKlauzule dla dostawców\u003c\/li\u003e\n\n\u003cli\u003ePrzegląd dla zarządu\u003c\/li\u003e\n\n\u003cli\u003eLista kontrolna wdrożenia przed 1 października 2026\u003c\/li\u003e\n\n\u003cli\u003eŹródła prawne i informacje o wersjach\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch2\u003eWażne uwagi dotyczące dostosowania prawnego i technicznego\u003c\/h2\u003e\u003cp\u003eUstawa o cyberbezpieczeństwie opiera się na analizie ryzyka i jest specyficzna dla danej działalności. Żaden ogólny szablon dokumentu nie jest w stanie samodzielnie zagwarantować, że organizacja spełnia wszystkie wymogi. Dokumenty należy dostosować do sektora, wielkości, środowiska systemowego, ryzyk, organu nadzorczego oraz ewentualnych przepisów sektorowych lub bezpośrednio stosowanych regulacji UE.\u003c\/p\u003e\u003cp\u003eDla podmiotów działających wyłącznie w niektórych sektorach cyfrowych mogą mieć bezpośrednie zastosowanie inne szczegółowe przepisy, w tym rozporządzenie wykonawcze Komisji (UE) 2024\/2690. Dlatego przed wewnętrznym zatwierdzeniem materiału należy zawsze sprawdzić aktualne ustawy, rozporządzenia, przepisy i regulacje sektorowe.\u003c\/p\u003e\u003ch2\u003eFormat i dostawa\u003c\/h2\u003e\u003cp\u003e\u003cstrong\u003eProdukt cyfrowy – natychmiastowe pobranie.\u003c\/strong\u003e Dostawa zawiera plik ZIP z:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003eNIS2_Cybersakerhetslagen_Mallpaket_2026.docx\u003c\/li\u003e\n\n\u003cli\u003eNIS2_Cybersakerhetslagen_Mallpaket_2026.pdf\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003cp\u003eŻaden produkt fizyczny nie jest wysyłany.\u003c\/p\u003e\u003ch2\u003eCzęsto zadawane pytania\u003c\/h2\u003e\u003ch3\u003eCzy to jest polityka NIS2?\u003c\/h3\u003e\u003cp\u003eTak, pakiet zawiera kompletną politykę cyberbezpieczeństwa i bezpieczeństwa informacji, ale także zarządzanie ryzykiem, zgłaszanie incydentów, ciągłość działania, bezpieczeństwo dostawców, MFA, szyfrowanie, szkolenia i przeglądy dla zarządu.\u003c\/p\u003e\u003ch3\u003eCzy mogę edytować szablon?\u003c\/h3\u003e\u003cp\u003eTak. Plik Word jest w pełni edytowalny. Wersja PDF jest dołączona jako gotowa wersja referencyjna i do wydruku.\u003c\/p\u003e\u003ch3\u003eCzy szablon jest zaktualizowany na 2026 rok?\u003c\/h3\u003e\u003cp\u003eTak. Wersja 1.0 została sprawdzona pod kątem prawnym w dniu 27 września 2026 r. w oparciu o ustawę o cyberbezpieczeństwie (2025:1506), rozporządzenie o cyberbezpieczeństwie (2025:1507), MCFFS 2026:1, MCFFS 2026:8 oraz MCFFS 2026:11, z wejściem w życie 1 października 2026 r.\u003c\/p\u003e\u003ch3\u003eCzy pakiet jest odpowiedni dla każdego podmiotu?\u003c\/h3\u003e\u003cp\u003eZostał zaprojektowany jako szeroki pakiet podstawowy, ale zawsze wymaga dostosowania. Przepisy sektorowe i prawo UE mogą nakładać dodatkowe lub odmienne wymogi.\u003c\/p\u003e","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55510623617366,"sku":null,"price":199.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/nis2-cybersakerhetslagen-mallpaket-hero.png?v=1790493508"},{"product_id":"saas-avtal-mall-svensk-ratt-word-pdf","title":"Szablon umowy SaaS 2026 – Prawo szwedzkie Word\/PDF | SLA i RODO","description":"\u003ch2\u003eUmowa SaaS zgodnie z prawem szwedzkim – kompletny wzór B2B w formatach Word i PDF\u003c\/h2\u003e\u003cp\u003eProfesjonalna i kompleksowa \u003cstrong\u003eumowa SaaS dla szwedzkich firm\u003c\/strong\u003e sprzedających lub kupujących oprogramowanie w chmurze, usługi abonamentowe oraz inne rozwiązania typu Software as a Service. Szablon został skonstruowany jako kompletne ramy umowne i reguluje nie tylko samo prawo do korzystania z oprogramowania, ale także poziomy usług (SLA), wsparcie, dane osobowe, bezpieczeństwo informacji, podwykonawców, prawa własności intelektualnej, odpowiedzialność, wypowiedzenie umowy oraz procedury wyjścia (exit).\u003c\/p\u003e\u003cp\u003e\u003cstrong\u003eOtrzymasz zarówno edytowalny plik Word (DOCX), jak i gotową wersję PDF.\u003c\/strong\u003e Dokument został opracowany dla relacji B2B i może być wykorzystywany zarówno przez dostawców usług SaaS, jak i klientów biznesowych, którzy chcą posiadać ustrukturyzowaną i przejrzystą umowę.\u003c\/p\u003e\u003ch2\u003e15 profesjonalnych stron – umowa główna + 6 załączników\u003c\/h2\u003e\u003cp\u003eSzablon SaaS składa się z umowy głównej obejmującej \u003cstrong\u003e32 obszary umowne\u003c\/strong\u003e oraz sześciu praktycznych załączników. Łącznie dokument obejmuje 15 profesjonalnie zaprojektowanych stron A4 z gotowymi klauzulami, wariantami, tabelami, polami do wypełnienia i punktami kontrolnymi.\u003c\/p\u003e\u003ch3\u003eUmowa główna obejmuje między innymi\u003c\/h3\u003e\u003cul\u003e\n\n\u003cli\u003estrony, tło i definicje,\u003c\/li\u003e\n\n\u003cli\u003ehierarchię dokumentów umownych,\u003c\/li\u003e\n\n\u003cli\u003ezakres usług i wdrożenie,\u003c\/li\u003e\n\n\u003cli\u003elicencję i prawo do korzystania,\u003c\/li\u003e\n\n\u003cli\u003ekonta użytkowników i uprawnienia,\u003c\/li\u003e\n\n\u003cli\u003ezobowiązania dostawcy i klienta,\u003c\/li\u003e\n\n\u003cli\u003edostępność, utrzymanie i SLA,\u003c\/li\u003e\n\n\u003cli\u003ewsparcie i priorytetyzację incydentów,\u003c\/li\u003e\n\n\u003cli\u003ezmiany w usłudze SaaS,\u003c\/li\u003e\n\n\u003cli\u003edane klienta i prawa do danych,\u003c\/li\u003e\n\n\u003cli\u003eRODO i przetwarzanie danych osobowych,\u003c\/li\u003e\n\n\u003cli\u003epodwykonawców i podprocesorów,\u003c\/li\u003e\n\n\u003cli\u003etransfery do państw trzecich,\u003c\/li\u003e\n\n\u003cli\u003ebezpieczeństwo informacji i cyberbezpieczeństwo,\u003c\/li\u003e\n\n\u003cli\u003ekopię zapasową i przywracanie danych,\u003c\/li\u003e\n\n\u003cli\u003eprawa własności intelektualnej i dostosowania dla klienta,\u003c\/li\u003e\n\n\u003cli\u003eroszczenia z tytułu naruszeń,\u003c\/li\u003e\n\n\u003cli\u003epoufność,\u003c\/li\u003e\n\n\u003cli\u003eopłaty, fakturowanie i korekty cen,\u003c\/li\u003e\n\n\u003cli\u003ewady, gwarancję i naprawę szkód,\u003c\/li\u003e\n\n\u003cli\u003eograniczenie odpowiedzialności i limity odpowiedzialności,\u003c\/li\u003e\n\n\u003cli\u003esiłę wyższą,\u003c\/li\u003e\n\n\u003cli\u003eczas trwania i wypowiedzenie umowy,\u003c\/li\u003e\n\n\u003cli\u003ezawieszenie świadczenia usług,\u003c\/li\u003e\n\n\u003cli\u003eprocedurę wyjścia i zwrot danych,\u003c\/li\u003e\n\n\u003cli\u003eaudyt i weryfikację,\u003c\/li\u003e\n\n\u003cli\u003ecesję, powiadomienia, prawo szwedzkie i rozstrzyganie sporów.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch2\u003eZałącznik 1 – Specyfikacja usługi i formularz zamówienia\u003c\/h2\u003e\u003cp\u003eTutaj definiuje się, co klient faktycznie kupuje. Załącznik zawiera pola na nazwę usługi, cel biznesowy, zawarte moduły i funkcje, liczbę użytkowników, wolumen danych, region operacyjny, wdrożenie, integracje, dokumentację i wyraźne wyłączenia.\u003c\/p\u003e\u003cp\u003ePonadto dostępne są gotowe tabele dla wymagań funkcjonalnych, kryteriów akceptacji, kamieni milowych i zależności technicznych. Zmniejsza to ryzyko sporu co do tego, co faktycznie wchodzi w skład abonamentu.\u003c\/p\u003e\u003ch2\u003eZałącznik 2 – Service Level Agreement (SLA)\u003c\/h2\u003e\u003cp\u003eDołączone jest osobne SLA, które można dostosować do poziomu usług. Załącznik zawiera między innymi:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003ecele dostępności miesięcznej,\u003c\/li\u003e\n\n\u003cli\u003eplanowane okna serwisowe,\u003c\/li\u003e\n\n\u003cli\u003eRPO i RTO,\u003c\/li\u003e\n\n\u003cli\u003eklasy incydentów P1–P4,\u003c\/li\u003e\n\n\u003cli\u003eczas pierwszej reakcji,\u003c\/li\u003e\n\n\u003cli\u003ecele przywracania usług,\u003c\/li\u003e\n\n\u003cli\u003eaktualizacje statusu,\u003c\/li\u003e\n\n\u003cli\u003ekredyty serwisowe w przypadku braku dostępności,\u003c\/li\u003e\n\n\u003cli\u003eczas wyłączony z SLA i działania w sytuacjach awaryjnych.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch2\u003eZałącznik 3 – Umowa powierzenia przetwarzania danych osobowych zgodnie z art. 28 RODO\u003c\/h2\u003e\u003cp\u003eW przypadku wielu usług SaaS dostawca przetwarza dane osobowe w imieniu klienta. Wówczas art. 28 RODO wymaga zawarcia wiążącej umowy między administratorem a podmiotem przetwarzającym. Dlatego szablon zawiera kompletny \u003cstrong\u003ezałącznik dotyczący przetwarzania danych osobowych\u003c\/strong\u003e.\u003c\/p\u003e\u003cp\u003eZałącznik zawiera między innymi przedmiot i czas trwania przetwarzania, cel, kategorie osób, których dane dotyczą, rodzaje danych osobowych, szczególne kategorie, instrukcje, poufność, techniczne i organizacyjne środki bezpieczeństwa, podprocesorów, prawa osób, których dane dotyczą, naruszenia ochrony danych, DPIA, transfery do państw trzecich, audyt oraz usuwanie i zwrot danych.\u003c\/p\u003e\u003ch2\u003eZałącznik 4 – Wymagania w zakresie bezpieczeństwa informacji i cyberbezpieczeństwa\u003c\/h2\u003e\u003cp\u003ePraktyczny załącznik dotyczący bezpieczeństwa umożliwia ustalenie konkretnych wymogów bezpieczeństwa zamiast stosowania niejasnych sformułowań o „odpowiednim poziomie bezpieczeństwa”. Punkty kontrolne obejmują między innymi:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003ezarządzanie bezpieczeństwem i ryzykiem,\u003c\/li\u003e\n\n\u003cli\u003edostęp oparty na rolach i MFA,\u003c\/li\u003e\n\n\u003cli\u003eszyfrowanie,\u003c\/li\u003e\n\n\u003cli\u003elogowanie bezpieczeństwa i retencję,\u003c\/li\u003e\n\n\u003cli\u003ezarządzanie podatnościami i poprawkami,\u003c\/li\u003e\n\n\u003cli\u003ecykl życia bezpiecznego tworzenia oprogramowania,\u003c\/li\u003e\n\n\u003cli\u003ekopie zapasowe i przywracanie danych,\u003c\/li\u003e\n\n\u003cli\u003ezarządzanie incydentami,\u003c\/li\u003e\n\n\u003cli\u003eBCP i odtwarzanie po awarii (disaster recovery),\u003c\/li\u003e\n\n\u003cli\u003ebezpieczeństwo łańcucha dostaw,\u003c\/li\u003e\n\n\u003cli\u003ebezpieczeństwo personelu,\u003c\/li\u003e\n\n\u003cli\u003ebezpieczeństwo fizyczne,\u003c\/li\u003e\n\n\u003cli\u003etesty penetracyjne,\u003c\/li\u003e\n\n\u003cli\u003eISO 27001, SOC 2 lub inną uzgodnioną weryfikację.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003cp\u003eZałącznik został zaprojektowany tak, aby można było dodać dodatkowe wymagania dla klientów objętych np. \u003cstrong\u003eustawą o cyberbezpieczeństwie\/NIS2\u003c\/strong\u003e. Szwedzka ustawa o cyberbezpieczeństwie (2025:1506), obowiązująca od 15 stycznia 2026 r., zawiera między innymi wymogi dotyczące bezpieczeństwa łańcucha dostaw dla podmiotów objętych ustawą.\u003c\/p\u003e\u003ch2\u003eZałącznik 5 – Wyjście z usługi (exit), eksport danych i certyfikat usunięcia\u003c\/h2\u003e\u003cp\u003eKwestia zakończenia współpracy jest często pomijana przy zawieraniu umowy SaaS. Ten szablon reguluje od samego początku, w jaki sposób klient może wycofać się z usługi.\u003c\/p\u003e\u003cp\u003eZałącznik zawiera pola dotyczące okresu eksportu, formatu eksportu, metadanych, eksportu API, bezpiecznego transferu, kosztów, wsparcia przy migracji i usuwania danych. Ponadto dostępny jest specjalny \u003cstrong\u003ecertyfikat usunięcia danych\u003c\/strong\u003e dla środowisk produkcyjnych, testowych, kopii wsparcia i kopii zapasowych.\u003c\/p\u003e\u003ch2\u003eZałącznik 6 – Cennik i log zmian\u003c\/h2\u003e\u003cp\u003eGotowy załącznik cenowy na opłatę podstawową, użytkowników, wdrożenie, wsparcie premium, nadmierne zużycie, czas konsultantów i wsparcie przy wyjściu. Log wersji i zmian ułatwia dokumentowanie przyszłych modyfikacji umowy.\u003c\/p\u003e\u003ch2\u003eAktualizacja prawna na rok 2026\u003c\/h2\u003e\u003cp\u003eWersja 1.0 została zweryfikowana pod kątem prawnym w dniu \u003cstrong\u003e27 września 2026 r.\u003c\/strong\u003e Szablon został opracowany z uwzględnieniem m.in.:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eSzwedzkiej ustawy o umowach (1915:218)\u003c\/strong\u003e – m.in. zawieranie umów i § 36 dot. nieuczciwych warunków umownych,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eSzwedzkiej ustawy o prawie autorskim (1960:729)\u003c\/strong\u003e – w tym przepisy dotyczące programów komputerowych i licencjonowania,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eRODO (UE) 2016\/679\u003c\/strong\u003e – w szczególności art. 28 dotyczący podmiotów przetwarzających, art. 32 o bezpieczeństwie oraz przepisy o transferach do państw trzecich,\u003c\/li\u003e\n\n\u003cli\u003eszwedzkich uzupełniających przepisów o ochronie danych,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eustawy o cyberbezpieczeństwie (2025:1506)\u003c\/strong\u003e – istotnej dla umów z podmiotami objętymi przepisami NIS2.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003cp\u003eUwzględniono również wytyczne szwedzkiego Urzędu Ochrony Danych (Integritetsskyddsmyndigheten) dotyczące umów powierzenia przetwarzania danych oraz transferów do państw trzecich.\u003c\/p\u003e\u003ch2\u003eLimity odpowiedzialności i podział ryzyka – nie arbitralna wartość standardowa\u003c\/h2\u003e\u003cp\u003eSzablon zawiera warianty limitów odpowiedzialności, ale pozostawia procentową wysokość otwartą do dostosowania. Odpowiedni limit zależy m.in. od wartości umowy, wrażliwości danych, działalności klienta, cyberryzyka, ochrony ubezpieczeniowej i możliwej szkody. Dokument przypomina użytkownikowi o konieczności dokonania indywidualnej oceny wyłączeń dotyczących np. poufności, incydentów dotyczących danych osobowych, roszczeń z tytułu własności intelektualnej oraz umyślnego działania i rażącego niedbalstwa.\u003c\/p\u003e\u003ch2\u003eDla kogo jest ta umowa SaaS?\u003c\/h2\u003e\u003cp\u003eSzablon jest odpowiedni dla:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003efirm SaaS i przedsiębiorstw programistycznych,\u003c\/li\u003e\n\n\u003cli\u003estartupów i scaleupów,\u003c\/li\u003e\n\n\u003cli\u003efirm doradztwa IT sprzedających własne usługi w chmurze,\u003c\/li\u003e\n\n\u003cli\u003efirm kupujących systemy biznesowe i usługi internetowe,\u003c\/li\u003e\n\n\u003cli\u003edostawców systemów CRM, HR, finansowych, analitycznych i automatyzacyjnych,\u003c\/li\u003e\n\n\u003cli\u003efirm potrzebujących standardowej umowy przed kontrahentami biznesowymi lub przetargami.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch2\u003eWord i PDF\u003c\/h2\u003e\u003cul\u003e\n\n\u003cli\u003e15 profesjonalnie zaprojektowanych stron A4\u003c\/li\u003e\n\n\u003cli\u003eEdytowalny plik Word (DOCX)\u003c\/li\u003e\n\n\u003cli\u003eWersja PDF\u003c\/li\u003e\n\n\u003cli\u003e32 obszary umowne\u003c\/li\u003e\n\n\u003cli\u003e6 zintegrowanych załączników\u003c\/li\u003e\n\n\u003cli\u003eGotowe tabele i pola do wypełnienia\u003c\/li\u003e\n\n\u003cli\u003eAlternatywne klauzule w przypadku konieczności wyboru podziału ryzyka\u003c\/li\u003e\n\n\u003cli\u003eSekcja podpisów\u003c\/li\u003e\n\n\u003cli\u003ePrawna lista kontrolna przed podpisaniem\u003c\/li\u003e\n\n\u003cli\u003eŹródła prawne i informacje o wersji\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch2\u003eWażne informacje o dostosowaniu\u003c\/h2\u003e\u003cp\u003eUmowy SaaS są silnie uzależnione od konkretnej usługi i działalności stron. Prosta platforma projektowa oraz krytyczny dla biznesu serwis w chmurze dla opieki zdrowotnej, finansów czy działalności o znaczeniu społecznym nie powinny mieć identycznych warunków umownych.\u003c\/p\u003e\u003cp\u003eSzablon musi zatem zostać dostosowany do rzeczywistej funkcjonalności, klasyfikacji informacji, danych klienta, SLA, podwykonawców, regionu operacyjnego, odpowiedzialności, ubezpieczeń i ewentualnych wymogów sektorowych. Jest to profesjonalna baza umowna, która nie zastępuje indywidualnego doradztwa prawnego w szczególnie złożonych lub ryzykownych sprawach.\u003c\/p\u003e\u003ch2\u003eDostawa cyfrowa\u003c\/h2\u003e\u003cp\u003ePo zakupie klient otrzymuje:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eSaaS_avtal_svensk_ratt_2026.docx\u003c\/strong\u003e – w pełni edytowalny szablon Word\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eSaaS_avtal_svensk_ratt_2026.pdf\u003c\/strong\u003e – gotowa wersja PDF\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003cp\u003eProdukt dostarczany jest drogą cyfrową. Żaden produkt fizyczny nie jest wysyłany.\u003c\/p\u003e\u003ch2\u003eCzęsto zadawane pytania\u003c\/h2\u003e\u003ch3\u003eCzy to tylko umowa licencyjna?\u003c\/h3\u003e\u003cp\u003eNie. To kompletna umowa SaaS ze specyfikacją usługi, SLA, RODO\/PUB, bezpieczeństwem, procedurą wyjścia i warunkami handlowymi.\u003c\/p\u003e\u003ch3\u003eCzy zawiera umowę powierzenia przetwarzania danych osobowych?\u003c\/h3\u003e\u003cp\u003eTak. Załącznik 3 to zintegrowany załącznik dot. przetwarzania danych osobowych dostosowany do art. 28 RODO.\u003c\/p\u003e\u003ch3\u003eCzy umowa może być używana zarówno przez dostawcę, jak i klienta?\u003c\/h3\u003e\u003cp\u003eTak. Klauzule zostały zaprojektowane jako zrównoważona podstawa B2B, a wiele punktów dotyczących ryzyka handlowego zawiera opcjonalne warianty.\u003c\/p\u003e\u003ch3\u003eCzy umowa jest dostosowana do NIS2?\u003c\/h3\u003e\u003cp\u003eUmowa zawiera załącznik dotyczący bezpieczeństwa oraz wymogi łańcucha dostaw, które mogą być użyte jako podstawa dla wymogów klientów związanych z NIS2. Podmiot objęty ustawą o cyberbezpieczeństwie musi jednak zawsze dostosować umowę do własnej analizy ryzyka i ewentualnych przepisów wykonawczych.\u003c\/p\u003e\u003ch3\u003eCzy mogę edytować wszystko?\u003c\/h3\u003e\u003cp\u003eTak. Wersja Word jest w pełni edytowalna i zawiera wyraźne nawiasy oraz tabele dla elementów, które należy dostosować.\u003c\/p\u003e","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55511376560470,"sku":"SAAS-AVTAL-2026","price":149.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/saas-avtal-svensk-ratt-2026-word-pdf.png?v=1790501479"},{"product_id":"kontinuitetsplan-bia-mall-2026-word-pdf-excel","title":"Plan ciągłości działania + szablon BIA 2026 – Word\/PDF\/Excel","description":"\u003ch2\u003ePlan ciągłości działania + BIA 2026 – kompletny pakiet szablonów dla zapewnienia ciągłości biznesowej\u003c\/h2\u003e\u003cp\u003ePoważne zakłócenie działalności nie musi zaczynać się od katastrofy. Wystarczy, że przestanie działać krytyczny system IT, usługa chmurowa stanie się niedostępna, dostawca nie wywiąże się z umowy, zabraknie prądu lub internetu, zabraknie kluczowego personelu lub lokal stanie się niezdatny do użytku. Ten produkt pomaga szwedzkim firmom i organizacjom ustalić z wyprzedzeniem, \u003cstrong\u003eco musi działać, jak szybko działalność musi zostać przywrócona i jakie procedury awaryjne należy zastosować\u003c\/strong\u003e.\u003c\/p\u003e\u003cp\u003ePakiet łączy profesjonalny \u003cstrong\u003eplan ciągłości działania\u003c\/strong\u003e, oddzielną analizę \u003cstrong\u003eBIA – Business Impact Analysis\u003c\/strong\u003e, zaawansowany \u003cstrong\u003eskoroszyt Excel\u003c\/strong\u003e dla wielu procesów oraz kartę na \u003cstrong\u003epierwsze 60 minut\u003c\/strong\u003e w przypadku poważnego zakłócenia.\u003c\/p\u003e\u003cp\u003eOtrzymasz łącznie \u003cstrong\u003e18 zaprojektowanych stron A4 w formacie Word\/PDF\u003c\/strong\u003e oraz edytowalny skoroszyt Excel z rejestrem, zależnościami, planem działań, automatycznymi obliczeniami i panelem nawigacyjnym (dashboard).\u003c\/p\u003e\u003ch2\u003eCo zawiera pakiet\u003c\/h2\u003e\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eKontinuitetsplan_och_BIA_2026.docx\u003c\/strong\u003e – główny edytowalny szablon\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eKontinuitetsplan_och_BIA_2026.pdf\u003c\/strong\u003e – gotowa wersja PDF\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eBIA_analysmall_2026.docx\u003c\/strong\u003e – oddzielny szablon analizy dla każdego procesu lub usługi\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003eBIA_analysmall_2026.pdf\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eBIA_arbetsbok_2026.xlsx\u003c\/strong\u003e – rejestr Excel z panelem nawigacyjnym\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003eKontinuitetskort_forsta_60_minuterna_2026.docx\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003eKontinuitetskort_forsta_60_minuterna_2026.pdf\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003ePlik z instrukcjami, zalecanym harmonogramem prac i źródłami\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch2\u003ePlan ciągłości działania – od priorytetyzacji do powrotu do normalności\u003c\/h2\u003e\u003cp\u003eGłówny szablon został przygotowany tak, aby można było go praktycznie wykorzystać przed, w trakcie i po zakłóceniu. Zawiera on między innymi:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003ezakres, właściciela planu, zatwierdzenie i przegląd\u003c\/li\u003e\n\n\u003cli\u003ekrytyczne produkty, usługi, procesy i działania\u003c\/li\u003e\n\n\u003cli\u003eBusiness Impact Analysis (analizę wpływu na biznes) i konsekwencje w czasie\u003c\/li\u003e\n\n\u003cli\u003eMTPD\/MAO – maksymalny dopuszczalny czas przestoju\u003c\/li\u003e\n\n\u003cli\u003eRTO – docelowy czas przywrócenia działania\u003c\/li\u003e\n\n\u003cli\u003eRPO – dopuszczalną utratę danych wyrażoną w czasie\u003c\/li\u003e\n\n\u003cli\u003eMBCO – minimalną akceptowalną wydajność podczas zakłócenia\u003c\/li\u003e\n\n\u003cli\u003ekrytyczne zależności i pojedyncze punkty awarii (single points of failure)\u003c\/li\u003e\n\n\u003cli\u003epersonel, kompetencje, systemy IT, informacje, lokale i wyposażenie\u003c\/li\u003e\n\n\u003cli\u003eprąd, telekomunikację i zewnętrznych dostawców\u003c\/li\u003e\n\n\u003cli\u003eprocedury awaryjne i alternatywne sposoby pracy\u003c\/li\u003e\n\n\u003cli\u003ekryteria aktywacji i poziomy eskalacji\u003c\/li\u003e\n\n\u003cli\u003erole, mandaty, zastępców i ścieżki kontaktu\u003c\/li\u003e\n\n\u003cli\u003elistę kontrolną na pierwsze 60 minut\u003c\/li\u003e\n\n\u003cli\u003eraport z sytuacji i logikę decyzyjną\u003c\/li\u003e\n\n\u003cli\u003eIT, kopie zapasowe, przywracanie danych i naprawę techniczną\u003c\/li\u003e\n\n\u003cli\u003ekrytycznych dostawców, SLA i alternatywy\u003c\/li\u003e\n\n\u003cli\u003ekontrolowany powrót do normalnej pracy\u003c\/li\u003e\n\n\u003cli\u003ećwiczenia, testy, plan doskonalenia i dziennik zmian\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch2\u003eBIA – Business Impact Analysis\u003c\/h2\u003e\u003cp\u003eBIA pomaga organizacji ustalić priorytety na podstawie realnego wpływu na działalność, a nie intuicji. Szablon ocenia, jak zakłócenie rozwija się w czasie w takich obszarach jak finanse, klienci\/dostawy, umowy i aspekty prawne, bezpieczeństwo, informacje\/cyberbezpieczeństwo, reputacja oraz wpływ na inne usługi.\u003c\/p\u003e\u003cp\u003eDla każdego procesu organizacja może udokumentować \u003cstrong\u003eMTPD\/MAO, RTO, RPO i MBCO\u003c\/strong\u003e, krytyczne zasoby, rozwiązania zastępcze oraz lukę między potrzebami biznesowymi a obecnymi możliwościami.\u003c\/p\u003e\u003ch2\u003eSkoroszyt Excel z panelem nawigacyjnym\u003c\/h2\u003e\u003cp\u003eDołączony plik XLSX sprawia, że pakiet jest użyteczny również dla większych organizacji z wieloma procesami. Skoroszyt zawiera:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003ePrzegląd\u003c\/strong\u003e z KPI i wykresami priorytetów\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eRejestr BIA\u003c\/strong\u003e dla maksymalnie 50 procesów\u003c\/li\u003e\n\n\u003cli\u003eautomatycznie obliczany najwyższy stopień konsekwencji\u003c\/li\u003e\n\n\u003cli\u003eautomatyczne oznaczanie procesów krytycznych\u003c\/li\u003e\n\n\u003cli\u003elisty rozwijane dla priorytetów i statusów\u003c\/li\u003e\n\n\u003cli\u003epola dla MTPD\/MAO, RTO, RPO i MBCO\u003c\/li\u003e\n\n\u003cli\u003eoddzielny rejestr dla krytycznych \u003cstrong\u003ezależności\u003c\/strong\u003e\n\n\u003c\/li\u003e\n\n\u003cli\u003erejestr dla \u003cstrong\u003eplanu działań\u003c\/strong\u003e, właścicieli, terminów i weryfikacji\u003c\/li\u003e\n\n\u003cli\u003eformatowanie warunkowe dla krytyczności i otwartych zadań\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003cp\u003eW zestawie znajdują się trzy przykładowe procesy, które pokazują, jak korzystać ze skoroszytu – można je łatwo zastąpić własnymi danymi.\u003c\/p\u003e\u003ch2\u003eOddzielna karta ciągłości działania – pierwsze 60 minut\u003c\/h2\u003e\u003cp\u003ePodczas rzeczywistego zakłócenia często potrzebne jest coś znacznie krótszego niż cały plan ciągłości. Dlatego dołączono oddzielną dwustronną kartę, którą można wydrukować lub zapisać offline. Karta koncentruje się na:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003eochronie ludzi i powstrzymaniu bezpośrednich szkód\u003c\/li\u003e\n\n\u003cli\u003eweryfikacji zakłócenia i rozpoczęciu logowania zdarzeń\u003c\/li\u003e\n\n\u003cli\u003eocenie krytycznego wpływu\u003c\/li\u003e\n\n\u003cli\u003eporównaniu czasu przestoju z RTO\/MTPD\u003c\/li\u003e\n\n\u003cli\u003eaktywacji procedur awaryjnych\u003c\/li\u003e\n\n\u003cli\u003estworzeniu obrazu sytuacji\u003c\/li\u003e\n\n\u003cli\u003ekontakcie z odpowiednimi osobami\u003c\/li\u003e\n\n\u003cli\u003esprawdzeniu kryteriów powrotu do normalnego trybu\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch2\u003eNIS2 i ustawa o cyberbezpieczeństwie\u003c\/h2\u003e\u003cp\u003eZarządzanie ciągłością działania jest istotne dla wielu przedsiębiorstw, nawet bez wyraźnego wymogu ustawowego. Dla podmiotów objętych \u003cstrong\u003eustawą o cyberbezpieczeństwie (2025:1506)\u003c\/strong\u003e zarządzanie ciągłością i kryzysowe są wyraźnie wymienione jako część środków bezpieczeństwa, które należy wdrożyć zgodnie z rozdz. 2 § 3. Pakiet może być zatem wykorzystany jako praktyczna podstawa pracy organizacji, jednak \u003cstrong\u003esam w sobie nie stanowi gwarancji pełnej zgodności z dyrektywą NIS2 lub ustawą o cyberbezpieczeństwie\u003c\/strong\u003e.\u003c\/p\u003e\u003ch2\u003eWsparcie metodyczne i stan prawny sprawdzony w 2026 r.\u003c\/h2\u003e\u003cp\u003eWersja 1.0 posiada stan prawny i kluczowe odniesienia metodyczne zweryfikowane \u003cstrong\u003e27 września 2026 r.\u003c\/strong\u003e Pakiet został zaprojektowany z uwzględnieniem m.in.:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003eustawy o cyberbezpieczeństwie (2025:1506)\u003c\/li\u003e\n\n\u003cli\u003edyrektywy NIS2 (UE) 2022\/2555\u003c\/li\u003e\n\n\u003cli\u003eszwedzkich materiałów pomocniczych MSB dotyczących zarządzania ciągłością\u003c\/li\u003e\n\n\u003cli\u003eISO 22301:2019 – Systemy zarządzania ciągłością działania\u003c\/li\u003e\n\n\u003cli\u003eISO\/TS 22317:2021 – wytyczne dotyczące analizy wpływu na biznes (BIA)\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003cp\u003eSzablon nie zawiera chronionego tekstu norm. Norma ISO 22301:2019 jest w momencie kontroli wciąż aktualnym wydaniem, podczas gdy nowa edycja jest w trakcie opracowywania.\u003c\/p\u003e\u003ch2\u003eDla kogo przeznaczony jest szablon?\u003c\/h2\u003e\u003cp\u003ePakiet jest odpowiedni m.in. dla spółek akcyjnych, firm e-commerce, firm przemysłowych, firm SaaS i IT, firm doradczych, logistycznych, agencji, firm z krytycznymi dostawcami oraz organizacji chcących uporządkować swoją gotowość na wypadek przestojów, incydentów cybernetycznych lub innych zakłóceń.\u003c\/p\u003e\u003ch2\u003ePrzykłady scenariuszy obsługiwanych przez szablon\u003c\/h2\u003e\u003cul\u003e\n\n\u003cli\u003eawaria IT lub cyberincydent\u003c\/li\u003e\n\n\u003cli\u003eutrata danych lub konieczność odtworzenia z kopii zapasowej\u003c\/li\u003e\n\n\u003cli\u003eawaria usługi chmurowej lub platformy identyfikacji\u003c\/li\u003e\n\n\u003cli\u003eprzerwy w dostawie prądu lub telekomunikacji\u003c\/li\u003e\n\n\u003cli\u003elokal niezdatny do użytku\u003c\/li\u003e\n\n\u003cli\u003emasowa nieobecność personelu\u003c\/li\u003e\n\n\u003cli\u003eawaria krytycznego dostawcy\u003c\/li\u003e\n\n\u003cli\u003euszkodzenie sprzętu produkcyjnego\u003c\/li\u003e\n\n\u003cli\u003ezakłócenia w transporcie lub logistyce\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch2\u003eWażne informacje o dostosowaniu\u003c\/h2\u003e\u003cp\u003ePlanowanie ciągłości musi odzwierciedlać rzeczywistą działalność. RTO, RPO, MTPD\/MAO, MBCO, procedury awaryjne i wymagania wobec dostawców muszą być zatem ustalone na podstawie własnych procesów organizacji, umów, ryzyk i możliwości technicznych. Przepisy sektorowe, ochrona bezpieczeństwa, DORA, szczególne regulacje nadzorcze, wymagania BHP lub umowy z klientami mogą nakładać dodatkowe wymogi.\u003c\/p\u003e\u003cp\u003eSzablon stanowi profesjonalną podstawę pracy i zarządzania, ale nie zastępuje indywidualnego doradztwa prawnego, regulacyjnego czy technicznego w sytuacjach wymagających specjalistycznej wiedzy.\u003c\/p\u003e\u003ch2\u003eDostawa cyfrowa\u003c\/h2\u003e\u003cp\u003eProdukt dostarczany jest cyfrowo w formatach \u003cstrong\u003eWord (DOCX), PDF i Excel (XLSX)\u003c\/strong\u003e. Żaden produkt fizyczny nie jest wysyłany.\u003c\/p\u003e\u003ch2\u003eNajczęściej zadawane pytania\u003c\/h2\u003e\u003ch3\u003eJaka jest różnica między BIA a planem ciągłości działania?\u003c\/h3\u003e\u003cp\u003eBIA analizuje konsekwencje przestojów oraz ustala priorytety i wymagania dotyczące przywrócenia działania. Plan ciągłości opisuje, jak organizacja powinna działać, aby utrzymać lub przywrócić priorytetową działalność.\u003c\/p\u003e\u003ch3\u003eCo oznaczają RTO i RPO?\u003c\/h3\u003e\u003cp\u003eRTO (Recovery Time Objective) to docelowy czas, w którym proces lub zasób ma zostać przywrócony. RPO (Recovery Point Objective) określa maksymalną akceptowalną utratę danych wyrażoną w czasie.\u003c\/p\u003e\u003ch3\u003eCzy szablon może być użyty do NIS2?\u003c\/h3\u003e\u003cp\u003eTak, jako podstawa pracy przy zarządzaniu ciągłością i kryzysami. Organizacja musi jednak sama ocenić wszystkie wymagania mające zastosowanie do jej działalności; pakiet nie jest kompletną certyfikacją NIS2 ani gwarancją zgodności.\u003c\/p\u003e\u003ch3\u003eCzy plik Excel może być użyty dla wielu procesów?\u003c\/h3\u003e\u003cp\u003eTak. Rejestr BIA jest przygotowany dla maksymalnie 50 procesów i można go w razie potrzeby rozbudować.\u003c\/p\u003e","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55512189829462,"sku":"BCP-BIA-2026","price":249.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/kontinuitetsplan-bia-2026-word-pdf-excel.png?v=1790508665"},{"product_id":"dora-ikt-leverantorsavtal-compliance-mallpaket-2026","title":"Pakiet szablonów umów z dostawcami usług teleinformatycznych i zgodności z DORA 2026 – Word\/PDF\/Excel","description":"\n\u003ch2\u003eUmowy z dostawcami ICT w ramach DORA \u0026amp; Pakiet szablonów zgodności 2026\u003c\/h2\u003e\n\u003cp\u003e\u003cstrong\u003eKompletny pakiet DORA dla instytucji finansowych, które muszą regulować, oceniać i monitorować zewnętrznych dostawców usług ICT zgodnie z rozporządzeniem (UE) 2022\/2554.\u003c\/strong\u003e Pakiet łączy wzory umów, ocenę ryzyka, plan wyjścia oraz praktyczny rejestr w programie Excel obejmujący dostawców, umowy, łańcuchy podwykonawców, funkcje krytyczne\/ważne oraz działania wymagane przez DORA.\u003c\/p\u003e\n\n\u003cp\u003eRozporządzenie DORA weszło w życie \u003cstrong\u003e17 stycznia 2025 r.\u003c\/strong\u003e i nakłada m.in. wymogi dotyczące zarządzania ryzykiem ze strony zewnętrznych dostawców ICT, prowadzenia rejestrów informacji, warunków umownych, ryzyka koncentracji, należytej staranności, podwykonawców oraz strategii wyjścia. Pakiet szablonów został poddany przeglądowi prawnemu na dzień \u003cstrong\u003e3 października 2026 r.\u003c\/strong\u003e i uwzględnia również uzupełniające standardy techniczne z lat 2024–2025.\u003c\/p\u003e\n\n\u003ch3\u003eZawartość – 9 plików\u003c\/h3\u003e\n\u003cul\u003e\n\n\u003cli\u003eUmowa z dostawcą ICT DORA \/ Aneks do umowy 2026 – Word + PDF\u003c\/li\u003e\n\n\u003cli\u003eZałącznik dotyczący funkcji krytycznej\/ważnej \u0026amp; SLA – Word + PDF\u003c\/li\u003e\n\n\u003cli\u003eRyzyko dostawcy \u0026amp; Należyta staranność – Word + PDF\u003c\/li\u003e\n\n\u003cli\u003ePlan wyjścia DORA dla usług ICT – Word + PDF\u003c\/li\u003e\n\n\u003cli\u003eRejestr dostawców ICT DORA, narzędzia do oceny ryzyka i wyjścia – Excel (XLSX)\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eUmowa z dostawcą ICT DORA\u003c\/h3\u003e\n\u003cp\u003eGłówny szablon został zaprojektowany jako dodatek do istniejącej umowy o świadczenie usług ICT, SaaS, chmurowych, operacyjnych lub outsourcingowych. Obejmuje on kluczowe wymogi umowne wynikające z art. 30 DORA, w tym:\u003c\/p\u003e\n\u003cul\u003e\n\n\u003cli\u003epełny opis funkcji i usług ICT\u003c\/li\u003e\n\n\u003cli\u003eklasyfikację funkcji jako krytycznej lub ważnej\u003c\/li\u003e\n\n\u003cli\u003elokalizację świadczenia usług i przechowywania danych\u003c\/li\u003e\n\n\u003cli\u003edostępność, autentyczność, integralność i poufność\u003c\/li\u003e\n\n\u003cli\u003edostęp do danych, ich odzyskiwanie i zwrot\u003c\/li\u003e\n\n\u003cli\u003epoziomy usług i SLA\u003c\/li\u003e\n\n\u003cli\u003ewsparcie w przypadku incydentów i raportowanie regulacyjne\u003c\/li\u003e\n\n\u003cli\u003ewspółpracę z właściwymi organami nadzorczymi i organami ds. restrukturyzacji i uporządkowanej likwidacji\u003c\/li\u003e\n\n\u003cli\u003ełańcuchy podwykonawców i istotne zmiany\u003c\/li\u003e\n\n\u003cli\u003eprawo do audytu, inspekcji i dostępu\u003c\/li\u003e\n\n\u003cli\u003eciągłość działania, bezpieczeństwo i testowanie\u003c\/li\u003e\n\n\u003cli\u003erozwiązanie umowy, usługi przejściowe i wyjście\u003c\/li\u003e\n\n\u003cli\u003edane do rejestru informacji\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eDla funkcji krytycznych i ważnych\u003c\/h3\u003e\n\u003cp\u003eGdy usługa ICT wspiera funkcję krytyczną lub ważną, mają zastosowanie zaostrzone wymogi DORA. Oddzielny załącznik SLA zawiera pola na wymierne cele jakościowe i ilościowe, RTO\/RPO, poziomy incydentów, testy ciągłości, plan audytu, dane podwykonawców oraz wymogi dotyczące powiadomień.\u003c\/p\u003e\n\n\u003ch3\u003ePodwykonawcy – aktualizacja zgodnie z (UE) 2025\/532\u003c\/h3\u003e\n\u003cp\u003ePakiet szablonów uwzględnia rozporządzenie delegowane Komisji (UE) 2025\/532 dotyczące podwykonawców w zakresie usług ICT wspierających funkcje krytyczne lub ważne. Sekcja umowna zawiera zatem m.in.:\u003c\/p\u003e\n\u003cul\u003e\n\n\u003cli\u003eokreślenie usług ICT, które mogą być podzlecane\u003c\/li\u003e\n\n\u003cli\u003eodpowiedzialność dostawcy za podwykonawców\u003c\/li\u003e\n\n\u003cli\u003ewymogi dotyczące bieżącego monitorowania i raportowania\u003c\/li\u003e\n\n\u003cli\u003elokalizację świadczenia usług i przechowywania danych przez podwykonawców\u003c\/li\u003e\n\n\u003cli\u003eprzeniesienie praw do bezpieczeństwa, ciągłości, audytu i dostępu\u003c\/li\u003e\n\n\u003cli\u003ewcześniejsze powiadamianie o istotnych zmianach\u003c\/li\u003e\n\n\u003cli\u003eproces sprzeciwu i prawo do wypowiedzenia umowy w odpowiednich sytuacjach\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eRyzyko dostawcy \u0026amp; Należyta staranność\u003c\/h3\u003e\n\u003cp\u003eOddzielny szablon oceny ryzyka wspiera proces weryfikacji przed zawarciem umowy oraz przy jej istotnych zmianach. Obejmuje m.in. reputację biznesową, stabilność finansową, bezpieczeństwo informacji, BCP\/DR, zarządzanie incydentami, ochronę danych, współpracę regulacyjną, zapewnienie jakości, zarządzanie podwykonawcami, ryzyko koncentracji, możliwość zastąpienia dostawcy, kwestie państw trzecich, niewypłacalność oraz ryzyko geopolityczne.\u003c\/p\u003e\n\n\u003ch3\u003eRyzyko koncentracji i możliwość zastąpienia\u003c\/h3\u003e\n\u003cp\u003eDORA wymaga, aby instytucje finansowe oceniały zależność od dostawców, których nie można łatwo zastąpić, oraz sytuacje, w których wiele krytycznych lub ważnych ustaleń koncentruje się u tego samego lub powiązanych dostawców. Pakiet zawiera zatem specjalne pola dotyczące uzależnienia technologicznego (vendor lock-in), wspólnej bazowej infrastruktury chmurowej, alternatywnego dostawcy, czasu migracji oraz kosztów zmiany.\u003c\/p\u003e\n\n\u003ch3\u003ePlan wyjścia DORA\u003c\/h3\u003e\n\u003cp\u003eW przypadku usług ICT wspierających funkcje krytyczne lub ważne, strategie wyjścia muszą być udokumentowane i możliwe do przetestowania. Plan wyjścia obejmuje:\u003c\/p\u003e\n\u003cul\u003e\n\n\u003cli\u003ewyzwalacze wyjścia (triggers)\u003c\/li\u003e\n\n\u003cli\u003emigrację do nowego dostawcy lub insourcing\u003c\/li\u003e\n\n\u003cli\u003einwentaryzację danych i zasobów\u003c\/li\u003e\n\n\u003cli\u003eformaty eksportu i walidację\u003c\/li\u003e\n\n\u003cli\u003eprzekazanie wiedzy\u003c\/li\u003e\n\n\u003cli\u003eokres przejściowy i usługi przejścia\u003c\/li\u003e\n\n\u003cli\u003edziałanie równoległe i pełne przełączenie\u003c\/li\u003e\n\n\u003cli\u003ebezpieczne usuwanie danych i certyfikaty usunięcia\u003c\/li\u003e\n\n\u003cli\u003eryzyka podczas procesu wyjścia\u003c\/li\u003e\n\n\u003cli\u003etesty typu tabletop i techniczne\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eExcel – rejestr dostawców, ryzyka i wyjścia\u003c\/h3\u003e\n\u003cp\u003eNarzędzie w programie Excel zawiera oddzielne arkusze dla:\u003c\/p\u003e\n\u003cul\u003e\n\n\u003cli\u003erejestru umów\u003c\/li\u003e\n\n\u003cli\u003edostawców ICT\u003c\/li\u003e\n\n\u003cli\u003ełańcucha podwykonawców\u003c\/li\u003e\n\n\u003cli\u003efunkcji krytycznych\/ważnych\u003c\/li\u003e\n\n\u003cli\u003enależytej staranności i oceny ryzyka\u003c\/li\u003e\n\n\u003cli\u003eplanów wyjścia i testowania\u003c\/li\u003e\n\n\u003cli\u003edziałań DORA\u003c\/li\u003e\n\n\u003cli\u003emapowania względem rejestru informacji\u003c\/li\u003e\n\n\u003cli\u003eźródeł prawnych\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eSkoroszyt jest zmapowany z głównymi częściami rozporządzenia wykonawczego (UE) 2024\/2956, w tym B_02.01\/B_02.02, B_05.01\/B_05.02, B_06.01 i B_07.01. Stanowi on wewnętrzną dokumentację roboczą i nie powinien być traktowany jako gotowy plik urzędowy do bezpośredniego przesłania bez weryfikacji z aktualnym formatem raportowania szwedzkiego organu nadzoru finansowego (Finansinspektionen).\u003c\/p\u003e\n\n\u003ch3\u003eRejestr informacji DORA\u003c\/h3\u003e\n\u003cp\u003eArt. 28 ust. 3 DORA wymaga, aby podmioty finansowe prowadziły aktualny rejestr wszystkich ustaleń umownych dotyczących usług ICT świadczonych przez zewnętrznych dostawców. Rozporządzenie wykonawcze (UE) 2024\/2956 określa standardowe szablony tego rejestru. Pakiet pomaga w uporządkowanym gromadzeniu kluczowych danych już na etapie procesów wyboru dostawcy i zawierania umów.\u003c\/p\u003e\n\n\u003ch3\u003eNadzór szwedzki\u003c\/h3\u003e\n\u003cp\u003eDla szwedzkich firm podlegających nadzorowi Finansinspektionen, wymogi DORA są uzupełnione m.in. przez przepisy FFFS 2024:20 dotyczące raportowania incydentów i rejestrów informacji. Finansinspektionen wyraźnie uznała wdrożenie DORA oraz cyfrową odporność operacyjną za obszar priorytetowy nadzoru.\u003c\/p\u003e\n\n\u003ch3\u003ePodstawa prawna\u003c\/h3\u003e\n\u003cul\u003e\n\n\u003cli\u003eRozporządzenie (UE) 2022\/2554 – DORA, w szczególności art. 28–30\u003c\/li\u003e\n\n\u003cli\u003eRozporządzenie delegowane Komisji (UE) 2024\/1773\u003c\/li\u003e\n\n\u003cli\u003eRozporządzenie wykonawcze Komisji (UE) 2024\/2956\u003c\/li\u003e\n\n\u003cli\u003eRozporządzenie delegowane Komisji (UE) 2025\/532\u003c\/li\u003e\n\n\u003cli\u003eFFFS 2024:20, w odpowiednim zakresie\u003c\/li\u003e\n\n\u003cli\u003eRODO oraz inne regulacje sektorowe w stosownych przypadkach\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eDla kogo jest ten pakiet?\u003c\/h3\u003e\n\u003cul\u003e\n\n\u003cli\u003ebanków i instytucji kredytowych\u003c\/li\u003e\n\n\u003cli\u003einstytucji płatniczych i instytucji pieniądza elektronicznego\u003c\/li\u003e\n\n\u003cli\u003ezakładów ubezpieczeń i reasekuracji\u003c\/li\u003e\n\n\u003cli\u003efirm inwestycyjnych i uczestników rynku\u003c\/li\u003e\n\n\u003cli\u003etowarzystw funduszy inwestycyjnych i innych podmiotów finansowych regulowanych przez DORA\u003c\/li\u003e\n\n\u003cli\u003edziałów compliance, ryzyka, prawnych, zakupowych oraz bezpieczeństwa IT\u003c\/li\u003e\n\n\u003cli\u003edostawców ICT, którzy muszą negocjować aneksy DORA z klientami z sektora finansowego\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eUwaga\u003c\/h3\u003e\n\u003cp\u003eZastosowanie i proporcjonalność DORA zależą od rodzaju podmiotu finansowego, usługi, funkcji oraz profilu ryzyka. Szablony stanowią ogólne profesjonalne wzorce i muszą zostać dostosowane do umowy głównej, przepisów sektorowych, statusu regulacyjnego, architektury technicznej usługi oraz apetytu na ryzyko danego podmiotu finansowego. Nie zastępują one indywidualnej porady prawnej.\u003c\/p\u003e\n\n\u003cp\u003e\u003cstrong\u003eFormat:\u003c\/strong\u003e Word (DOCX) + PDF + Excel (XLSX)\u003cbr\u003e\n\u003cstrong\u003eJęzyk:\u003c\/strong\u003e szwedzki\u003cbr\u003e\n\u003cstrong\u003eJurysdykcja:\u003c\/strong\u003e Szwecja \/ UE\u003cbr\u003e\n\u003cstrong\u003eLiczba plików:\u003c\/strong\u003e 9\u003cbr\u003e\n\u003cstrong\u003eWersja:\u003c\/strong\u003e 1.0 – 2026-10-03\u003c\/p\u003e\n","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55582028628310,"sku":"DORA-IKT-2026","price":299.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/dora-ikt-leverantorsavtal-compliance-mallpaket-2026.png?v=1790979372"},{"product_id":"cyber-resilience-act-cra-compliance-2026-2027-svenska-english-riskbedomning-sbom-incidentrapportering-word-pdf-excel","title":"Zgodność z ustawą o cyberodporności (CRA) 2026\/2027 – szwedzki + angielski | Ocena ryzyka, SBOM i raportowanie incydentów Word\/PDF\/Excel","description":"\n\u003cdiv id=\"om-dokumentmallen\"\u003e\n\n\u003ch2\u003eCyber Resilience Act (CRA) Compliance 2026\/2027 – kompletny pakiet 2 w 1\u003c\/h2\u003e\n\n\u003cp\u003eKompleksowy pakiet zgodności dla firm, które \u003cstrong\u003eprodukują, opracowują lub wprowadzają do obrotu na rynek UE produkty z elementami cyfrowymi\u003c\/strong\u003e i muszą przygotować lub udokumentować swoje działania zgodnie z \u003cstrong\u003erozporządzeniem (UE) 2024\/2847 – Cyber Resilience Act (CRA)\u003c\/strong\u003e.\u003c\/p\u003e\n\n\u003cp\u003ePakiet łączy szablony robocze w języku szwedzkim i angielskim z zaawansowanym rejestrem Excel dla \u003cstrong\u003eryzyk cyberbezpieczeństwa, SBOM, podatności, raportowania CRA oraz dokumentacji technicznej\u003c\/strong\u003e.\u003c\/p\u003e\n\n\u003cp\u003e\u003cstrong\u003eDostawa:\u003c\/strong\u003e 7 szwedzkich + 7 angielskich szablonów dokumentów w formacie Word i PDF oraz 1 skoroszyt Excel – łącznie \u003cstrong\u003e29 plików\u003c\/strong\u003e. Seria Word\/PDF obejmuje łącznie \u003cstrong\u003e28 stron A4 na zestaw językowy\u003c\/strong\u003e.\u003c\/p\u003e\n\n\n\u003cnav aria-label=\"O szablonie dokumentu\" style=\"border:1px solid #dbe4ea;padding:16px;border-radius:10px;background:#f7fafc;margin:18px 0;\"\u003e\n\u003cstrong\u003eO szablonie dokumentu\u003c\/strong\u003e\n\u003cul\u003e\n\n\u003cli\u003e\u003ca href=\"#granskad\"\u003eSprawdzone pod kątem prawnym i technicznym 2026\/2027\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#datum\"\u003eWażne daty CRA 2026–2027\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#detta-ingar\"\u003eCo zawiera pakiet\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#full-compliance\"\u003eStworzony do pełnego przepływu pracy CRA\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#risk\"\u003eOcena ryzyka cyberbezpieczeństwa\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#sbom\"\u003eSBOM, podatności i CVD\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#rapportering\"\u003eRaportowanie incydentów i podatności 24h \/ 72h\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#teknisk\"\u003eDokumentacja techniczna i zgodność\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#support\"\u003eOkres wsparcia i aktualizacje bezpieczeństwa\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#excel\"\u003eRejestr Excel dla zgodności z CRA\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#nis2\"\u003eCRA a NIS2\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#faq\"\u003eCzęsto zadawane pytania\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#kallor\"\u003ePodstawa prawna i źródła\u003c\/a\u003e\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003c\/nav\u003e\n\n\u003cdiv id=\"granskad\" style=\"border:1px solid #b7dec5;background:#e9f6ee;padding:18px;border-radius:10px;margin:18px 0;\"\u003e\n\n\u003cstrong\u003eSprawdzone pod kątem prawnym i technicznym: 5 października 2026 r.\u003c\/strong\u003e\u003cbr\u003e\nPakiet szablonów został zweryfikowany pod kątem zgodności z ustawą o cyberodporności (Cyber Resilience Act), rozporządzeniem (UE) 2024\/2847, w tym artykułami 13–14 oraz załącznikami I, II i VII, a także z aktualnymi wytycznymi Komisji Europejskiej dotyczącymi wdrażania i raportowania. Pakiet został opracowany z myślą o praktycznych działaniach na rzecz zgodności w latach \u003cstrong\u003e2026\/2027\u003c\/strong\u003e.\n\n\u003c\/div\u003e\n\n\n\u003ch2 id=\"datum\"\u003eWażne daty CRA 2026–2027\u003c\/h2\u003e\n\n\u003cp\u003eCRA już obowiązuje, jednak poszczególne obowiązki wchodzą w życie w różnym czasie:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003e11 września 2026:\u003c\/strong\u003e zaczęły obowiązywać obowiązki sprawozdawcze producentów w zakresie aktywnie wykorzystywanych podatności oraz poważnych incydentów.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003e11 grudnia 2027:\u003c\/strong\u003e główne wymogi CRA dotyczące produktów i cyberbezpieczeństwa stają się w pełni stosowalne.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eOznacza to, że organizacje nie powinny zwlekać do 2027 roku z budową procesów oceny ryzyka, zarządzania podatnościami, procedur zgłoszeniowych, dokumentacji technicznej oraz ścieżki dowodowej.\u003c\/p\u003e\n\n\n\u003ch2 id=\"detta-ingar\"\u003eCo zawiera pakiet\u003c\/h2\u003e\n\n\u003cdiv style=\"overflow-x:auto;\"\u003e\n\n\u003ctable style=\"width:100%;border-collapse:collapse;\"\u003e\n\n\u003cthead\u003e\n\n\u003ctr\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eSzablon \/ narzędzie\u003c\/th\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eSzwedzki\u003c\/th\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eAngielski\u003c\/th\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eFormat\u003c\/th\u003e\n\n\n\u003c\/tr\u003e\n\n\n\u003c\/thead\u003e\n\n\u003ctbody\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003ePlan wdrażania i zgodności z CRA\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 strony\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 strony\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord + PDF\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eOcena ryzyka cyberbezpieczeństwa\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 strony\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 strony\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord + PDF\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eZarządzanie podatnościami i polityka CVD\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 strony\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 strony\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord + PDF\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eRaportowanie incydentów i podatności 24h\/72h\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 strony\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 strony\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord + PDF\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eDokumentacja techniczna i lista kontrolna zgodności\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 strony\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 strony\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord + PDF\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eInformacje dla użytkownika, aktualizacje i okres wsparcia\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 strony\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 strony\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord + PDF\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eSzczegółowa instrukcja obsługi\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 strony\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 strony\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord + PDF\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eRejestr zgodności CRA – Ryzyko, SBOM, Podatności i Raportowanie\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd colspan=\"2\" style=\"border:1px solid #d5dde3;padding:10px;\"\u003eSkoroszyt dwujęzyczny\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eExcel (XLSX)\u003c\/strong\u003e\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\n\u003c\/tbody\u003e\n\n\n\u003c\/table\u003e\n\n\n\u003c\/div\u003e\n\n\n\u003cdiv id=\"full-compliance\" style=\"background:#fff4cc;border-left:5px solid #d9a800;padding:20px;border-radius:8px;margin:22px 0;\"\u003e\n\n\u003cstrong style=\"font-size:1.1em;\"\u003eStworzony do pełnego przepływu pracy CRA\u003c\/strong\u003e\u003cbr\u003e\nCRA nie ogranicza się do jednej polityki. Firma musi wykazać, w jaki sposób identyfikuje i ogranicza ryzyka cyberbezpieczeństwa, jak śledzi komponenty i podatności, jak raportuje aktywnie wykorzystywane luki i poważne incydenty, jak tworzy dokumentację techniczną oraz jak zarządza aktualizacjami bezpieczeństwa w okresie wsparcia. Dlatego pakiet łączy w sobie \u003cstrong\u003ezarządzanie, ocenę ryzyka, SBOM, CVD, raportowanie incydentów, dokumentację techniczną, informacje dla użytkowników oraz rejestry Excel\u003c\/strong\u003e.\n\n\u003c\/div\u003e\n\n\n\u003ch2\u003eJakie firmy mogą podlegać pod CRA?\u003c\/h2\u003e\n\n\u003cp\u003eCRA dotyczy produktów z elementami cyfrowymi udostępnianych na rynku UE. Obejmuje zarówno sprzęt, jak i oprogramowanie, a także wiele produktów podłączonych do sieci.\u003c\/p\u003e\n\n\u003cp\u003ePakiet jest przeznaczony przede wszystkim dla \u003cstrong\u003eproducentów\u003c\/strong\u003e, ale listy kontrolne i instrukcja obsługi pomagają również importerom i dystrybutorom zidentyfikować kwestie, które muszą sprawdzić. Dokładna rola musi być zawsze oceniana w oparciu o faktyczny łańcuch dostaw i produkt.\u003c\/p\u003e\n\n\n\u003ch2 id=\"risk\"\u003eOcena ryzyka cyberbezpieczeństwa – sedno CRA\u003c\/h2\u003e\n\n\u003cp\u003eCRA wymaga, aby producent przeprowadził ocenę ryzyka cyberbezpieczeństwa produktu z elementami cyfrowymi i uwzględnił jej wyniki podczas planowania, projektowania, rozwoju, produkcji, dostawy i konserwacji.\u003c\/p\u003e\n\n\u003cp\u003eSzablon ryzyka i rejestr Excel pomagają organizacji dokumentować:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003eprodukt, wersję i zamierzone zastosowanie,\u003c\/li\u003e\n\n\u003cli\u003ezasoby i funkcje krytyczne dla bezpieczeństwa,\u003c\/li\u003e\n\n\u003cli\u003escenariusze zagrożeń i nadużyć,\u003c\/li\u003e\n\n\u003cli\u003eprawdopodobieństwo i skutki,\u003c\/li\u003e\n\n\u003cli\u003eistniejące zabezpieczenia,\u003c\/li\u003e\n\n\u003cli\u003eryzyko rezydualne,\u003c\/li\u003e\n\n\u003cli\u003eplan działań, odpowiedzialność i terminy,\u003c\/li\u003e\n\n\u003cli\u003epowiązanie z podstawowymi wymogami cyberbezpieczeństwa CRA.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch2 id=\"sbom\"\u003eSBOM, zarządzanie podatnościami i skoordynowane ujawnianie podatności (CVD)\u003c\/h2\u003e\n\n\u003cp\u003eWymogi CRA dotyczące podatności oznaczają, że producent musi być w stanie zidentyfikować i udokumentować podatności oraz komponenty wchodzące w skład produktu. Załącznik I wskazuje m.in., że podatności i komponenty muszą być identyfikowane i dokumentowane, w tym poprzez \u003cstrong\u003emaszynowo czytelny SBOM\u003c\/strong\u003e, który obejmuje co najmniej zależności najwyższego poziomu (top-level dependencies).\u003c\/p\u003e\n\n\u003cp\u003ePakiet zawiera zatem:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003erejestr SBOM w Excelu,\u003c\/li\u003e\n\n\u003cli\u003ekomponent\/wersję\/dostawcę\/PURL\/CPE,\u003c\/li\u003e\n\n\u003cli\u003ezależności bezpośrednie lub przechodnie,\u003c\/li\u003e\n\n\u003cli\u003eCVE\/biuletyny i wagę zagrożenia,\u003c\/li\u003e\n\n\u003cli\u003ewersję poprawioną i datę przeglądu,\u003c\/li\u003e\n\n\u003cli\u003epolitykę CVD i zewnętrzny kontakt w sprawie podatności,\u003c\/li\u003e\n\n\u003cli\u003eprocedurę triażu, usuwania skutków i ujawniania.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch2 id=\"rapportering\"\u003eRaportowanie CRA: 24 godziny, 72 godziny i raport końcowy\u003c\/h2\u003e\n\n\u003cp\u003eOd 11 września 2026 r. producenci mają obowiązek raportowania \u003cstrong\u003eaktywnie wykorzystywanych podatności\u003c\/strong\u003e oraz \u003cstrong\u003epoważnych incydentów\u003c\/strong\u003e mających wpływ na bezpieczeństwo produktów z elementami cyfrowymi.\u003c\/p\u003e\n\n\u003cp\u003eWytyczne Komisji Europejskiej dotyczące raportowania wskazują w zarysie:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003ew ciągu 24 godzin:\u003c\/strong\u003e wczesne ostrzeganie (early warning) po uzyskaniu przez organizację świadomości o zdarzeniu,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003ew ciągu 72 godzin:\u003c\/strong\u003e pełne zgłoszenie (full notification),\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eaktywnie wykorzystywana podatność:\u003c\/strong\u003e raport końcowy najpóźniej 14 dni po udostępnieniu środka zaradczego lub ograniczającego,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003epoważny incydent:\u003c\/strong\u003e raport końcowy w ciągu miesiąca od zgłoszenia 72-godzinnego.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003ePlik Excel posiada dedykowaną kartę dla zdarzeń podlegających raportowaniu, gdzie terminy 24h i 72h są obliczane automatycznie od daty i godziny wykrycia.\u003c\/p\u003e\n\n\n\u003ch2 id=\"teknisk\"\u003eDokumentacja techniczna – Załącznik VII\u003c\/h2\u003e\n\n\u003cp\u003eDokumentacja techniczna CRA ma stanowić podstawę dla organów nadzorczych w kwestii oceny zgodności produktu. Lista kontrolna dokumentacji technicznej w pakiecie obejmuje m.in.:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003eopis produktu i zamierzone zastosowanie,\u003c\/li\u003e\n\n\u003cli\u003earchitekturę, relacje między komponentami i bezpieczny proces rozwoju,\u003c\/li\u003e\n\n\u003cli\u003eSBOM i obsługę podatności,\u003c\/li\u003e\n\n\u003cli\u003eocenę ryzyka cyberbezpieczeństwa,\u003c\/li\u003e\n\n\u003cli\u003eokres wsparcia i jego uzasadnienie,\u003c\/li\u003e\n\n\u003cli\u003ezastosowane normy\/specyfikacje,\u003c\/li\u003e\n\n\u003cli\u003edokumentację testów i weryfikacji,\u003c\/li\u003e\n\n\u003cli\u003edeklarację zgodności UE i bramkę wydania (release gate).\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch2\u003eInformacje dla użytkownika – Załącznik II\u003c\/h2\u003e\n\n\u003cp\u003eInformacje dla użytkownika muszą m.in. umożliwiać użytkownikowi identyfikację producenta i produktu, znalezienie punktu kontaktowego ds. podatności, zrozumienie zamierzonego zastosowania i istotnych warunków bezpieczeństwa, a także uzyskanie instrukcji bezpiecznej instalacji, użytkowania, aktualizacji i wycofania z eksploatacji.\u003c\/p\u003e\n\n\u003cp\u003eSzablon posiada zatem osobny arkusz dla informacji dla klientów\/użytkowników zgodnie z Załącznikiem II oraz wyraźne pole dla \u003cstrong\u003edaty zakończenia okresu wsparcia\u003c\/strong\u003e.\u003c\/p\u003e\n\n\n\u003ch2 id=\"support\"\u003eOkres wsparcia i aktualizacje bezpieczeństwa\u003c\/h2\u003e\n\n\u003cp\u003eProducent musi ustalić okres wsparcia, który odzwierciedla oczekiwany czas użytkowania produktu, biorąc pod uwagę m.in. jego charakter, przewidywane zastosowanie i warunki rynkowe. Główna zasada CRA stanowi, że okres wsparcia powinien wynosić zazwyczaj co najmniej pięć lat, chyba że produkt ma krótszy oczekiwany czas użytkowania.\u003c\/p\u003e\n\n\u003cp\u003ePakiet pomaga organizacji dokumentować:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003eoczekiwaną żywotność produktu,\u003c\/li\u003e\n\n\u003cli\u003eustalony okres wsparcia,\u003c\/li\u003e\n\n\u003cli\u003euzasadnienie i dowody,\u003c\/li\u003e\n\n\u003cli\u003eaktualizacje bezpieczeństwa i ich dystrybucję,\u003c\/li\u003e\n\n\u003cli\u003edatę końcową, która ma być komunikowana użytkownikom.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eCRA zawiera również wymogi dotyczące tego, jak długo aktualizacje bezpieczeństwa mają być dostępne. Dlatego organizacja powinna zaplanować zarówno dystrybucję, jak i długoterminową dostępność odpowiednich aktualizacji.\u003c\/p\u003e\n\n\n\u003ch2\u003eOcena zgodności, deklaracja UE i znak CE\u003c\/h2\u003e\n\n\u003cp\u003eŚcieżka oceny zgodności zależy m.in. od klasyfikacji produktu w ramach CRA. Pakiet zawiera punkty kontrolne dla:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003eproduktu standardowego\/kategorii domyślnej,\u003c\/li\u003e\n\n\u003cli\u003eważnego produktu klasy I,\u003c\/li\u003e\n\n\u003cli\u003eważnego produktu klasy II,\u003c\/li\u003e\n\n\u003cli\u003eproduktu krytycznego,\u003c\/li\u003e\n\n\u003cli\u003estosowalnych norm\/specyfikacji,\u003c\/li\u003e\n\n\u003cli\u003eewentualnej jednostki notyfikowanej,\u003c\/li\u003e\n\n\u003cli\u003edeklaracji zgodności UE,\u003c\/li\u003e\n\n\u003cli\u003ebramki wydania CE.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eSzablon nie zastępuje formalnej klasyfikacji produktu ani zewnętrznej oceny zgodności, jeśli jest ona wymagana.\u003c\/p\u003e\n\n\n\u003ch2 id=\"excel\"\u003eRejestr Excel – więcej niż statyczna lista kontrolna\u003c\/h2\u003e\n\n\u003cp\u003eDołączony plik XLSX to praktyczny rejestr zgodności z oddzielnymi kartami dla:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003ePulpit nawigacyjny\u003c\/strong\u003e – wskaźniki KPI i ważne daty CRA,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eRejestr produktów\u003c\/strong\u003e – produkty, wersje, klasyfikacja i okres wsparcia,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eRejestr ryzyk\u003c\/strong\u003e – poziom ryzyka i plan działań,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eSBOM\u003c\/strong\u003e – komponenty, dane o wersjach i powiązania z podatnościami,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eRejestr podatności\u003c\/strong\u003e – CVE\/biuletyny, waga zagrożenia i status,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eTerminy raportowania\u003c\/strong\u003e – automatyczne terminy 24h\/72h,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eLista kontrolna dowodów\u003c\/strong\u003e – dokumentacja techniczna i ścieżka dowodowa,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eŹródła\u003c\/strong\u003e – kluczowe oficjalne źródła CRA.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eSkoroszyt zawiera walidację danych, formuły poziomu ryzyka i zautomatyzowane obliczenia terminów, ale został zaprojektowany w taki sposób, aby użytkownik mógł go samodzielnie rozbudowywać.\u003c\/p\u003e\n\n\n\u003ch2 id=\"nis2\"\u003eCRA a NIS2 – różne punkty ciężkości\u003c\/h2\u003e\n\n\u003cp\u003eCRA i NIS2 mogą dotyczyć tej samej organizacji, ale mają inne punkty ciężkości. CRA jest przede wszystkim \u003cstrong\u003eregulacją produktową\u003c\/strong\u003e dotyczącą cyberbezpieczeństwa produktów z elementami cyfrowymi oraz zarządzania ich podatnościami. NIS2\/regulacje cyberbezpieczeństwa koncentrują się w większym stopniu na zarządzaniu ryzykiem przez organizacje oraz raportowaniu incydentów jako podmioty kluczowe lub ważne dla społeczeństwa.\u003c\/p\u003e\n\n\u003cp\u003eDlatego nowy pakiet CRA uzupełnia istniejący pakiet NIS2, a nie go zastępuje.\u003c\/p\u003e\n\n\n\u003ch2\u003eSankcje – dlaczego dokumentacja ma znaczenie\u003c\/h2\u003e\n\n\u003cp\u003eCRA zawiera znaczne poziomy sankcji administracyjnych. W przypadku niektórych kluczowych naruszeń maksymalne administracyjne kary pieniężne mogą wynosić do \u003cstrong\u003e15 milionów euro lub 2,5 procent całkowitego rocznego światowego obrotu\u003c\/strong\u003e, w zależności od tego, która kwota jest wyższa, przy uwzględnieniu założeń i wyjątków wynikających z rozporządzenia.\u003c\/p\u003e\n\n\u003cp\u003ePraktyczna i datowana dokumentacja jest zatem ważna nie tylko dla wdrożenia, ale także dla wykazania, w jaki sposób organizacja faktycznie pracowała nad zapewnieniem zgodności.\u003c\/p\u003e\n\n\n\u003ch2\u003eZalecany przepływ pracy\u003c\/h2\u003e\n\n\u003col\u003e\n\n\u003cli\u003eZidentyfikuj produkty i rolę podmiotu gospodarczego.\u003c\/li\u003e\n\n\u003cli\u003eSklasyfikuj produkt zgodnie z CRA.\u003c\/li\u003e\n\n\u003cli\u003ePrzeprowadź i udokumentuj ocenę ryzyka cyberbezpieczeństwa.\u003c\/li\u003e\n\n\u003cli\u003eZbuduj SBOM oraz proces CVD\/podatności.\u003c\/li\u003e\n\n\u003cli\u003eUstal okres wsparcia i strategię aktualizacji.\u003c\/li\u003e\n\n\u003cli\u003ePrzygotuj dokumentację techniczną i informacje dla użytkownika.\u003c\/li\u003e\n\n\u003cli\u003eUstanów raportowanie 24h\/72h i łańcuch odpowiedzialności.\u003c\/li\u003e\n\n\u003cli\u003ePrzeprowadź ocenę zgodności i zbierz dowody.\u003c\/li\u003e\n\n\u003cli\u003eUtrzymuj rejestry w aktualności po wydaniu produktu i w okresie wsparcia.\u003c\/li\u003e\n\n\n\u003c\/ol\u003e\n\n\n\u003ch2 id=\"faq\"\u003eCzęsto zadawane pytania na temat CRA\u003c\/h2\u003e\n\n\u003ch3\u003eCzy wymogi raportowania już obowiązują?\u003c\/h3\u003e\n\n\u003cp\u003eTak. Obowiązki sprawozdawcze producentów CRA dotyczące aktywnie wykorzystywanych podatności i poważnych incydentów zaczęły obowiązywać 11 września 2026 r.\u003c\/p\u003e\n\n\n\u003ch3\u003eKiedy zaczyna obowiązywać główna część CRA?\u003c\/h3\u003e\n\n\u003cp\u003eGłówne stosowanie zaczyna się 11 grudnia 2027 r.\u003c\/p\u003e\n\n\n\u003ch3\u003eCzy potrzebujemy SBOM?\u003c\/h3\u003e\n\n\u003cp\u003eWymogi CRA dotyczące obsługi podatności obejmują dokumentowanie komponentów i podatności, w tym maszynowo czytelnego SBOM, który obejmuje co najmniej zależności najwyższego poziomu.\u003c\/p\u003e\n\n\n\u003ch3\u003eCzy CRA to to samo co NIS2?\u003c\/h3\u003e\n\n\u003cp\u003eNie. CRA koncentruje się na produktach z elementami cyfrowymi i cyklu życia cyberbezpieczeństwa produktu. NIS2 koncentruje się bardziej na organizacji i jej działalności. Firma może podlegać pod oba akty prawne.\u003c\/p\u003e\n\n\n\u003ch3\u003eCzy CRA dotyczy tylko sprzętu?\u003c\/h3\u003e\n\n\u003cp\u003eNie. Regulacje obejmują produkty z elementami cyfrowymi i mogą dotyczyć zarówno sprzętu, jak i oprogramowania, w zależności od produktu i sytuacji rynkowej.\u003c\/p\u003e\n\n\n\u003ch3\u003eCzy pakiet zawiera szablony po szwedzku i angielsku?\u003c\/h3\u003e\n\n\u003cp\u003eTak. Wszystkie siedem dokumentów Word\/PDF jest dostępnych zarówno w języku szwedzkim, jak i angielskim.\u003c\/p\u003e\n\n\n\u003ch3\u003eCzy Excel jest w zestawie?\u003c\/h3\u003e\n\n\u003cp\u003eTak. Pakiet zawiera oddzielny skoroszyt XLSX dla rejestru produktów, ryzyk, SBOM, podatności, terminów raportowania i dowodów.\u003c\/p\u003e\n\n\n\u003ch3\u003eCzy to jest certyfikacja?\u003c\/h3\u003e\n\n\u003cp\u003eNie. Pakiet jest profesjonalnym wsparciem dokumentacyjnym i roboczym. Nie zastępuje jednostki notyfikowanej, testów produktów, zewnętrznych testów cyberbezpieczeństwa ani indywidualnej oceny prawnej, gdy jest ona wymagana.\u003c\/p\u003e\n\n\n\u003ch2\u003eFormat i dostawa\u003c\/h2\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\u003cstrong\u003e7 szwedzkich szablonów dokumentów + 7 angielskich szablonów dokumentów.\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003e14 DOCX + 14 PDF + 1 XLSX = łącznie 29 plików.\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003e28 stron A4 na zestaw w formacie Word\/PDF.\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003eSkoroszyt Excel z 8 kartami zgodności.\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003eProdukt cyfrowy – nie jest wysyłany towar fizyczny.\u003c\/strong\u003e\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch2 id=\"kallor\"\u003ePodstawa prawna i oficjalne źródła\u003c\/h2\u003e\n\n\u003cul\u003e\n\n\u003cli\u003eRozporządzenie (UE) 2024\/2847 – Cyber Resilience Act.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003ca href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/policies\/cra-summary\"\u003eKomisja Europejska – Cyber Resilience Act summary\u003c\/a\u003e.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003ca href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/policies\/cra-reporting\"\u003eKomisja Europejska – CRA reporting obligations\u003c\/a\u003e.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003ca href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/factpages\/cyber-resilience-act-implementation\"\u003eKomisja Europejska – CRA implementation\u003c\/a\u003e.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003ca href=\"https:\/\/eur-lex.europa.eu\/eli\/reg\/2024\/2847\/oj\"\u003eEUR-Lex – Rozporządzenie (UE) 2024\/2847\u003c\/a\u003e.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003cdiv style=\"background:#f3f5f7;border:1px solid #d5dde3;padding:16px;border-radius:8px;margin-top:20px;\"\u003e\n\n\u003cstrong\u003eWażne:\u003c\/strong\u003e CRA to techniczne i prawne ramy regulacyjne dotyczące produktów. Klasyfikacja produktu, ocena zgodności, mające zastosowanie normy oraz obowiązki sprawozdawcze muszą zostać zweryfikowane w oparciu o konkretny produkt, rolę podmiotu oraz model dystrybucji. Pakiet szablonów stanowi wsparcie strukturalne w pracy i dokumentacji – nie stanowi gwarancji pełnej zgodności w każdej indywidualnej sytuacji.\n\n\u003c\/div\u003e\n\n\n\u003c\/div\u003e","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55614949949782,"sku":"CRA-COMPLIANCE-2026-2027","price":79.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/cra-compliance-mallpaket-2026-2027.png?v=1791238292"},{"product_id":"incident-response-cyber-crisis-2026-2027-svenska-english-nis2-gdpr-dora-word-pdf-excel","title":"Incident Response \u0026 Cyber Crisis 2026\/2027 – szwedzki + angielski | NIS2, RODO, DORA Word\/PDF\/Excel","description":"\n\u003cdiv id=\"om-dokumentmallen\"\u003e\n\n\u003ch2\u003eReagowanie na incydenty i cyberkryzysy 2026\/2027 – kompletny operacyjny pakiet szablonów w języku szwedzkim i angielskim\u003c\/h2\u003e\n\n\u003cp\u003eKompletny pakiet szablonów dla firm i organizacji, które muszą zarządzać \u003cstrong\u003eincydentami IT, incydentami cybernetycznymi oraz cyberkryzysami\u003c\/strong\u003e od pierwszego zgłoszenia po raport końcowy, przywracanie działania i doskonalenie procesów. Pakiet jest celowo szerszy niż typowy zestaw dokumentów dla NIS2 lub RODO: stanowi operacyjny fundament obsługi incydentów i pomaga organizacji określić, kiedy \u003cstrong\u003eustawa o cyberbezpieczeństwie\/NIS2, RODO, DORA, umowy z klientami, umowy z dostawcami lub ubezpieczenie cybernetyczne\u003c\/strong\u003e uruchamiają szczególne wymogi w zakresie raportowania lub komunikacji.\u003c\/p\u003e\n\n\u003cp\u003e\u003cstrong\u003e2 w 1 (szwedzki + angielski):\u003c\/strong\u003e siedem dokumentów dostępnych w obu wersjach językowych. Wszystkie są dostarczane w formatach Word i PDF oraz uzupełnione zaawansowanym rejestrem w programie Excel z automatycznymi przypomnieniami o terminach regulacyjnych. Łącznie pakiet zawiera \u003cstrong\u003e29 plików\u003c\/strong\u003e.\u003c\/p\u003e\n\n\n\u003cnav aria-label=\"O szablonie dokumentu\" style=\"border:1px solid #dbe4ea;padding:16px;border-radius:10px;background:#f7fafc;margin:18px 0;\"\u003e\n\u003cstrong\u003eO szablonie dokumentu\u003c\/strong\u003e\n\u003cul\u003e\n\n\u003cli\u003e\u003ca href=\"#granskad\"\u003eWeryfikacja prawna i operacyjna 2026\/2027\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#detta-ingar\"\u003eCo zawiera pakiet\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#byggd-for\"\u003eZaprojektowany dla całego cyklu życia incydentu\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#nis2\"\u003eUstawa o cyberbezpieczeństwie\/NIS2 – 24h, 72h i raport końcowy\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#gdpr-dora\"\u003eRODO i DORA – odrębne ścieżki raportowania\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#klassning\"\u003eKlasyfikacja incydentów i priorytetyzacja (severity)\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#kris\"\u003eCyberkryzys i komunikacja\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#evidens\"\u003eDowody, łańcuch dowodowy (chain of custody) i informatyka śledcza\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#recovery\"\u003ePrzywracanie działania i analiza poincydentowa (Post-Incident Review)\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#excel\"\u003eRejestr Excel i automatyczne terminy\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#faq\"\u003eCzęsto zadawane pytania\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#kallor\"\u003ePodstawa prawna i źródła urzędowe\u003c\/a\u003e\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003c\/nav\u003e\n\n\u003cdiv id=\"granskad\" style=\"border:1px solid #b7dec5;background:#e9f6ee;padding:18px;border-radius:10px;margin:18px 0;\"\u003e\n\n\u003cstrong\u003eWeryfikacja prawna i operacyjna: 6 października 2026 r.\u003c\/strong\u003e\u003cbr\u003e\nPakiet szablonów został zweryfikowany pod kątem obowiązującej \u003cstrong\u003eszwedzkiej ustawy o cyberbezpieczeństwie (2025:1506)\u003c\/strong\u003e, struktury raportowania incydentów dyrektywy NIS2, przepisów RODO dotyczących naruszeń ochrony danych osobowych oraz aktualnych wymogów raportowania DORA dla podmiotów finansowych. Szablony zostały przygotowane do użytku w \u003cstrong\u003e2026\/2027 roku\u003c\/strong\u003e i wyraźnie rozróżniają kryteria wyzwalające oraz terminy wynikające z różnych przepisów.\n\n\u003c\/div\u003e\n\n\n\u003ch2 id=\"detta-ingar\"\u003eCo zawiera pakiet\u003c\/h2\u003e\n\n\u003cdiv style=\"overflow-x:auto;\"\u003e\n\n\u003ctable style=\"width:100%;border-collapse:collapse;\"\u003e\n\n\u003cthead\u003e\u003ctr\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eDokument\u003c\/th\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eSzwedzki\u003c\/th\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eAngielski\u003c\/th\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eZastosowanie\u003c\/th\u003e\n\n\n\u003c\/tr\u003e\u003c\/thead\u003e\n\n\u003ctbody\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eIncident Response \u0026amp; Cyber Crisis Plan\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 strony\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 strony\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003ePlan główny, role, mandaty, pierwsze 60 minut i punkty krytyczne dla raportowania.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eIncident Intake, Klassning \u0026amp; Severity\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 strony\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 strony\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWpływ na CIA, priorytetyzacja, wstępna analiza regulacyjna i decyzja o klasyfikacji.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003e24h \/ 72h \/ Slutrapport\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 strony\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 strony\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eFormularze dla łańcucha raportowania zgodnie z ustawą o cyberbezpieczeństwie\/NIS2 oraz zbieżności z RODO\/DORA.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eCyber Crisis \u0026amp; Kommunikationsplan\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 strony\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 strony\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eSITREP, matryca grup docelowych, komunikaty dla klientów i log komunikacji.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eTechnical Containment, Evidence \u0026amp; Forensics Log\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 strony\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 strony\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eRejestr działań technicznych, łańcuch dowodowy, IoC i dowody od dostawców.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eRecovery, Kontinuitet \u0026amp; Post-Incident Review\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 strony\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 strony\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eEtapy przywracania (gates), weryfikacja, przyczyna źródłowa i plan naprawczy.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eDetaljerad användarguide\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 strony\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 strony\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eZasady pracy, zależności prawne, typy incydentów i częste błędy.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eIncident Response Excel-register\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd colspan=\"2\" style=\"border:1px solid #d5dde3;padding:10px;\"\u003eXLSX\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eDashboard, rejestr incydentów, terminy regulacyjne, działania, dowody, komunikacja, kontakty i PIR.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\n\u003c\/tbody\u003e\n\n\n\u003c\/table\u003e\n\n\n\u003c\/div\u003e\n\n\n\u003cdiv id=\"byggd-for\" style=\"background:#fff4cc;border-left:5px solid #d9a800;padding:20px;border-radius:8px;margin:22px 0;\"\u003e\n\n\u003cstrong style=\"font-size:1.1em;\"\u003eZaprojektowany dla całego cyklu życia incydentu – nie tylko dla samego zgłoszenia\u003c\/strong\u003e\u003cbr\u003e\nNajwiększym ryzykiem podczas incydentu cybernetycznego jest często próba zarządzania techniką, kwestiami prawnymi, komunikacją i przywracaniem działania jako oddzielnymi sprawami. Pakiet łączy natomiast: \u003cstrong\u003ewykrycie → klasyfikację → izolację → ocenę raportowania → komunikację → przywrócenie działania → analizę poincydentową (Post-Incident Review)\u003c\/strong\u003e. Ten sam identyfikator incydentu (Incident ID) towarzyszy całemu procesowi.\n\n\u003c\/div\u003e\n\n\n\u003ch2\u003ePierwsze 60 minut – wspólna struktura\u003c\/h2\u003e\n\n\u003cp\u003ePlan główny rozpoczyna się od decyzji, które zazwyczaj muszą zostać podjęte, zanim organizacja uzyska pełny obraz sytuacji. Identyfikator incydentu oraz czas dowiedzenia się o nim są dokumentowane od razu, wyznaczany jest lider incydentu, zabezpieczany alternatywny kanał komunikacji oraz chronione dowody ulotne przed podjęciem nieodwracalnych kroków.\u003c\/p\u003e\n\n\u003cp\u003eTo również tutaj należy uruchomić zegary terminów regulacyjnych. Moment, w którym organizacja faktycznie \u003cem\u003edowiedziała się\u003c\/em\u003e o incydencie, może mieć kluczowe znaczenie zarówno dla ustawy o cyberbezpieczeństwie, RODO, jak i DORA. Dlatego przygotowano osobne pola dla czasu wykrycia, czasu dowiedzenia się oraz czasu klasyfikacji.\u003c\/p\u003e\n\n\n\u003ch2 id=\"nis2\"\u003eUstawa o cyberbezpieczeństwie\/NIS2 – 24h, 72h i miesiąc\u003c\/h2\u003e\n\n\u003cp\u003eSzwedzka \u003cstrong\u003eustawa o cyberbezpieczeństwie (2025:1506)\u003c\/strong\u003e weszła w życie 15 stycznia 2026 r. Ustawa wymaga stosowania odpowiednich i proporcjonalnych technicznych, operacyjnych i organizacyjnych środków bezpieczeństwa. Do wyraźnie wskazanych obszarów należą \u003cstrong\u003ezarządzanie incydentami\u003c\/strong\u003e oraz \u003cstrong\u003ezarządzanie ciągłością działania i sytuacjami kryzysowymi\u003c\/strong\u003e.\u003c\/p\u003e\n\n\u003cp\u003eDla podmiotu objętego ustawą, który padł ofiarą \u003cstrong\u003eistotnego incydentu\u003c\/strong\u003e, pakiet zawiera następujący łańcuch operacyjny:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003emaksymalnie 24 godziny:\u003c\/strong\u003e powiadomienie po dowiedzeniu się o incydencie przez podmiot,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003emaksymalnie 72 godziny:\u003c\/strong\u003e zgłoszenie incydentu dla pozostałych podmiotów; dostawcy usług zaufania mają 24 godziny również na zgłoszenie incydentu,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003ena żądanie:\u003c\/strong\u003e raport częściowy z odpowiednimi aktualizacjami statusu,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003emaksymalnie miesiąc po zgłoszeniu incydentu:\u003c\/strong\u003e raport końcowy; jeśli incydent nadal trwa, przedkłada się raport o stanie sprawy, a następnie raport końcowy.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eIstotny incydent zgodnie z ustawą to incydent, który spowodował lub może spowodować poważne zakłócenia w świadczeniu usługi lub straty finansowe dla podmiotu, albo który wpłynął lub może wpłynąć na inne osoby fizyczne lub prawne poprzez wyrządzenie istotnej szkody.\u003c\/p\u003e\n\n\n\u003ch2 id=\"gdpr-dora\"\u003eTen sam incydent może mieć kilka ścieżek raportowania prawnego\u003c\/h2\u003e\n\n\u003cp\u003ePakiet nie popełnia częstego błędu traktowania NIS2, RODO i DORA jako jednego i tego samego. Mają one różne zakresy stosowania, różne kryteria wyzwalające i różnych odbiorców.\u003c\/p\u003e\n\n\n\u003ch3\u003eRODO – naruszenie ochrony danych osobowych\u003c\/h3\u003e\n\n\u003cp\u003eJeśli incydent oznacza, że dane osobowe zostały zniszczone, zmienione, utracone lub wpadły w niepowołane ręce, ścieżka RODO musi zostać oceniona oddzielnie. Gdy naruszenie ochrony danych osobowych podlega obowiązkowi zgłoszenia, punktem wyjścia jest zgłoszenie do IMY (szwedzkiego organu ochrony danych) w ciągu \u003cstrong\u003e72 godzin od powzięcia wiedzy\u003c\/strong\u003e. W przypadku wysokiego ryzyka może zaistnieć również konieczność poinformowania osób, których dane dotyczą, bez zbędnej zwłoki.\u003c\/p\u003e\n\n\n\u003ch3\u003eDORA – podmioty finansowe\u003c\/h3\u003e\n\n\u003cp\u003eDORA ma zastosowanie do właściwych podmiotów finansowych. W przypadku poważnego incydentu związanego z ICT, aktualne standardy raportowania określają m.in.:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003eraport wstępny najszybciej jak to możliwe, \u003cstrong\u003ew ciągu czterech godzin od sklasyfikowania jako poważny\u003c\/strong\u003e i najpóźniej \u003cstrong\u003e24 godziny od powzięcia wiedzy\u003c\/strong\u003e,\u003c\/li\u003e\n\n\u003cli\u003eraport częściowy najpóźniej \u003cstrong\u003e72 godziny po raporcie wstępnym\u003c\/strong\u003e,\u003c\/li\u003e\n\n\u003cli\u003eraport końcowy najpóźniej \u003cstrong\u003emiesiąc po raporcie częściowym\u003c\/strong\u003e lub ostatnim zaktualizowanym raporcie częściowym.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eRejestr w programie Excel posiada zatem oddzielny zegar dla DORA i nie miesza tej osi czasu z zegarem NIS2.\u003c\/p\u003e\n\n\n\u003ch2 id=\"klassning\"\u003eKlasyfikacja incydentów – od zdarzenia technicznego do poziomu SEV\u003c\/h2\u003e\n\n\u003cp\u003eSzablon rejestracji incydentu pomaga zespołowi ocenić poufność, integralność i dostępność wraz z wpływem na fizyczne bezpieczeństwo, finanse oraz strony trzecie. Następnie incydent klasyfikuje się na czterech poziomach od SEV-4 do SEV-1.\u003c\/p\u003e\n\n\u003cp\u003ePoziom SEV jest wewnętrznym narzędziem sterowania i nie zastępuje prawnej oceny tego, czy incydent jest np. „istotny” zgodnie z ustawą o cyberbezpieczeństwie czy „poważny” (major) zgodnie z DORA. Dlatego selekcja regulacyjna jest ujęta jako oddzielny etap.\u003c\/p\u003e\n\n\n\u003ch2 id=\"kris\"\u003eCyberkryzys i komunikacja\u003c\/h2\u003e\n\n\u003cp\u003eW przypadku poważniejszych incydentów techniczne zarządzanie incydentami nie wystarczy. Plan cyberkryzysowy tworzy strukturę zarządzania kryzysowego obejmującą lidera incydentu (Incident Lead), menedżera kryzysowego (Crisis Manager), dział prawny\/compliance, dział komunikacji, DPO\/inspektora ochrony danych oraz lidera ds. dostawców (Supplier Lead).\u003c\/p\u003e\n\n\u003cp\u003eZawiera on wielokrotnego użytku \u003cstrong\u003eSITREP\u003c\/strong\u003e (raport sytuacyjny) dla zarządu, matrycę grup docelowych dla pracowników\/klientów\/urzędów\/dostawców\/mediów, komunikaty dla klientów oraz log komunikacji. Lista kontrolna przed publikacją zmniejsza ryzyko, że organizacja opublikuje niezweryfikowane dane lub szczegóły dotyczące bezpieczeństwa, które mogą zostać wykorzystane przez napastnika.\u003c\/p\u003e\n\n\n\u003ch2 id=\"evidens\"\u003eDowody, łańcuch dowodowy i techniczna izolacja\u003c\/h2\u003e\n\n\u003cp\u003eDziałania techniczne mogą zniszczyć dowody, jeśli zostaną podjęte bez dokumentacji. Dlatego pakiet zawiera oddzielny rejestr działań oraz sekcję łańcucha dowodowego (chain-of-custody) dla logów, danych z dysków\/pamięci, eksportów z chmury i innych istotnych dowodów.\u003c\/p\u003e\n\n\u003cp\u003eDokument obejmuje m.in.:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003eczas i strefę czasową,\u003c\/li\u003e\n\n\u003cli\u003eźródło\/system i osobę, która zebrała materiał,\u003c\/li\u003e\n\n\u003cli\u003esumę kontrolną (hash)\/odniesienie do integralności tam, gdzie ma to zastosowanie,\u003c\/li\u003e\n\n\u003cli\u003emiejsce przechowywania oraz dostęp\/transfer,\u003c\/li\u003e\n\n\u003cli\u003ewskaźniki kompromitacji (IoC) – IP, domenę, hash, konto, proces i TTP,\u003c\/li\u003e\n\n\u003cli\u003eincydenty u dostawców oraz listę logów\/dowodów, o które wnioskowano.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch2 id=\"recovery\"\u003ePrzywracanie działania, ciągłość i analiza poincydentowa\u003c\/h2\u003e\n\n\u003cp\u003eSzablon przywracania działania (Recovery) wykorzystuje jasne „bramki ponownego podłączenia”: kopia zapasowa musi być zweryfikowana, czyste źródła instalacji dostępne, skompromitowane dane uwierzytelniające zrotowane, a luka lub przyczyna źródłowa usunięta, zanim systemy zostaną ponownie podłączone.\u003c\/p\u003e\n\n\u003cp\u003ePo przywróceniu działania przeprowadza się analizę poincydentową (Post-Incident Review) z określeniem przyczyny źródłowej, czynników sprzyjających, tego, co zadziałało, co nie zadziałało, wniosków regulacyjnych oraz wniosków dotyczących dostawców. Wszystkie ulepszenia zyskują właściciela, priorytet, termin i dowód realizacji.\u003c\/p\u003e\n\n\n\u003ch2 id=\"excel\"\u003eRejestr Excel z automatycznymi zegarami raportowania\u003c\/h2\u003e\n\n\u003cp\u003ePlik Excel to nie tylko lista. Pełni on rolę operacyjnego panelu kontrolnego i zawiera:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eDashboard\u003c\/strong\u003e – otwarte incydenty, SEV-1\/2 i aktywne ścieżki raportowania,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eIncident Register\u003c\/strong\u003e – wykrycie, powzięcie wiedzy, fazę, wpływ i termin kolejnej aktualizacji,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eRegulatory Deadlines\u003c\/strong\u003e – osobne zegary dla NIS2, RODO i DORA,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eAction Log\u003c\/strong\u003e – izolację, przywracanie działania, działania regulacyjne i komunikacyjne,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eEvidence Chain\u003c\/strong\u003e – łańcuch dowodowy i integralność,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eCommunications\u003c\/strong\u003e – wersję, grupę docelową, zatwierdzenie i dowody,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eContacts\u003c\/strong\u003e – zespół incydentu, urzędy, dostawców, ubezpieczyciela i zespół śledczy,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003ePost Incident\u003c\/strong\u003e – PIR, działania naprawcze i ryzyko rezydualne.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003ePrzykładowo, terminy 24h i 72h ustawy o cyberbezpieczeństwie liczą się automatycznie od podanego czasu powzięcia wiedzy. DORA posiada własną formułę, która bierze pod uwagę zarówno czas powzięcia wiedzy, jak i moment klasyfikacji jako poważnego incydentu.\u003c\/p\u003e\n\n\n\u003ch2\u003eKiedy pakiet sprawdza się szczególnie dobrze\u003c\/h2\u003e\n\n\u003cul\u003e\n\n\u003cli\u003efirmy, które chcą wdrożyć profesjonalny proces reagowania na incydenty (Incident Response),\u003c\/li\u003e\n\n\u003cli\u003epodmioty regulowane przez ustawę o cyberbezpieczeństwie\/NIS2, które chcą uzupełnić swój szerszy program NIS2,\u003c\/li\u003e\n\n\u003cli\u003eorganizacje z branży SaaS, IT, MSP i chmurowej,\u003c\/li\u003e\n\n\u003cli\u003eorganizacje prowadzące intensywne przetwarzanie danych osobowych,\u003c\/li\u003e\n\n\u003cli\u003epodmioty finansowe, które muszą skoordynować DORA z wewnętrznym zarządzaniem cyberkryzysem,\u003c\/li\u003e\n\n\u003cli\u003eorganizacje z krytycznymi zależnościami od dostawców i stron trzecich.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch2\u003eRóżnica względem innych szablonów incydentów w sklepie\u003c\/h2\u003e\n\n\u003cp\u003e\u003cstrong\u003ePakiet szablonów NIS2\u003c\/strong\u003e obejmuje szerszą systematyczną pracę w zakresie cyberbezpieczeństwa. \u003cstrong\u003eNaruszenie ochrony danych osobowych RODO\u003c\/strong\u003e wchodzi głębiej w art. 33\/34 oraz proces IMY. Ten pakiet skupia się natomiast na \u003cstrong\u003eoperacyjnym incydencie i cyberkryzysie jako całości\u003c\/strong\u003e – od pierwszego zgłoszenia po izolację, triage regulacyjny, komunikację z klientem, przywracanie działania i analizę poincydentową.\u003c\/p\u003e\n\n\n\u003ch2 id=\"faq\"\u003eCzęsto zadawane pytania\u003c\/h2\u003e\n\n\u003ch3\u003eCzy pakiet jest tylko dla podmiotów objętych NIS2?\u003c\/h3\u003e\n\n\u003cp\u003eNie. Proces reagowania na incydenty może być używany przez większość organizacji. Część dotycząca ustawy o cyberbezpieczeństwie\/NIS2 aktywuje się tylko wtedy, gdy działalność i incydent podlegają tym przepisom.\u003c\/p\u003e\n\n\n\u003ch3\u003eCzy wszystkie incydenty cybernetyczne podlegają obowiązkowi zgłoszenia w ciągu 24 lub 72 godzin?\u003c\/h3\u003e\n\n\u003cp\u003eNie. Terminy obowiązują, gdy spełnione są kryteria wyzwalające poszczególnych przepisów. Dlatego pakiet zawiera osobne punkty selekcji i podejmowania decyzji.\u003c\/p\u003e\n\n\n\u003ch3\u003eCzy ten sam incydent może wymagać raportowania zarówno zgodnie z NIS2, jak i RODO?\u003c\/h3\u003e\n\n\u003cp\u003eTak. Incydent może jednocześnie być istotny zgodnie z ustawą o cyberbezpieczeństwie oraz podlegać obowiązkowi zgłoszenia jako naruszenie ochrony danych osobowych. Obie oceny należy przeprowadzać równolegle.\u003c\/p\u003e\n\n\n\u003ch3\u003eCzy pakiet zawiera DORA?\u003c\/h3\u003e\n\n\u003cp\u003eTak, jako osobną ścieżkę dla właściwych podmiotów finansowych. Pakiet nie zastępuje jednak pełnego programu DORA.\u003c\/p\u003e\n\n\n\u003ch3\u003eCzy w zestawie są dokumenty w języku angielskim?\u003c\/h3\u003e\n\n\u003cp\u003eTak. Wszystkie siedem szablonów Word\/PDF jest dostępnych w osobnej wersji angielskiej. Rejestr Excel wykorzystuje przejrzyste, międzynarodowe pola incydentów.\u003c\/p\u003e\n\n\n\u003ch3\u003eCzy Excel jest w zestawie?\u003c\/h3\u003e\n\n\u003cp\u003eTak. Rejestr Excel jest kluczową częścią produktu i zawiera automatyczne terminy regulacyjne oraz rejestry incydentów, działań, dowodów, komunikacji i analizy poincydentowej.\u003c\/p\u003e\n\n\n\u003ch2\u003eFormat i dostawa\u003c\/h2\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003e14 szablonów dokumentów\u003c\/strong\u003e – 7 po szwedzku + 7 po angielsku.\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003e14 DOCX + 14 PDF + 1 XLSX = 29 plików.\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003e28 stron A4 na serię formatów Word\/PDF w obu językach.\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003eWord (DOCX) + PDF + Excel (XLSX).\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003eProdukt cyfrowy – nie wysyłamy towarów fizycznych.\u003c\/strong\u003e\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch2 id=\"kallor\"\u003ePodstawa prawna i źródła urzędowe\u003c\/h2\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\u003ca href=\"https:\/\/www.riksdagen.se\/sv\/dokument-och-lagar\/dokument\/svensk-forfattningssamling\/cybersakerhetslag-20251506_sfs-2025-1506\/\"\u003eUstawa o cyberbezpieczeństwie (2025:1506)\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"https:\/\/eur-lex.europa.eu\/legal-content\/EN-SV\/ALL\/?uri=CELEX:32022L2555\"\u003eDyrektywa (UE) 2022\/2555 – NIS2\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"https:\/\/www.imy.se\/verksamhet\/dataskydd\/det-har-galler-enligt-gdpr\/personuppgiftsincidenter\/hantering-av-personuppgiftsincidenter\/\"\u003eIMY – Zarządzanie naruszeniami ochrony danych osobowych\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"https:\/\/www.fi.se\/sv\/marknad\/rapportering2\/ikt-risker-dora\/\"\u003eSzwedzki Urząd Nadzoru Finansowego (Finansinspektionen) – Ryzyka ICT i DORA\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"https:\/\/eur-lex.europa.eu\/legal-content\/SV\/TXT\/?uri=CELEX:32025R0301\"\u003eRozporządzenie delegowane Komisji (UE) 2025\/301 – Raportowanie incydentów DORA\u003c\/a\u003e\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003cdiv style=\"background:#f3f5f7;border:1px solid #d5dde3;padding:16px;border-radius:8px;margin-top:20px;\"\u003e\n\n\u003cstrong\u003eWażne:\u003c\/strong\u003e Pakiet szablonów stanowi wsparcie operacyjne i dokumentacyjne. Nie decyduje on automatycznie o tym, czy podmiot podlega określonym przepisom, ani czy konkretny incydent osiąga próg prawnego obowiązku raportowania. Zawsze sprawdzaj aktualny sektor, właściwy organ nadzorczy, przepisy, umowy oraz faktyczne okoliczności incydentu.\n\n\u003c\/div\u003e\n\n\n\u003c\/div\u003e","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55615332614486,"sku":"INCIDENT-RESPONSE-CYBER-CRISIS-2026-2027","price":79.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/incident-response-cyber-crisis-2026-2027.png?v=1791245747"}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/collections\/nis2-cybersakerhetslagen-mallpaket-hero.png?v=1790494409","url":"https:\/\/mallbutiken.se\/pl\/collections\/nis2-cybersakerhet-mallar.oembed","provider":"Mallbutiken","version":"1.0","type":"link"}