← Wszystkie wpisy

Partnerzy

Adopcja bezpieczeństwa zaczyna się w zarządzie, a nie na helpdesku

Branża MSP w końcu zaczęła mówić o adopcji. Rozmowa toczy się o licencjach Copilot, wskaźnikach świadomości i strukturach Teams, a wszystko to dotyczy użytkowników końcowych. Trudniejsza rozmowa, ta która ma największe znaczenie, jeszcze na dobre się nie rozpoczęła: czy osoby osobiście odpowiedzialne za ryzyko cybernetyczne rzeczywiście rozumieją pulpity nawigacyjne, które pokazuje im ich MSP?

To pytanie ponownie pojawiło się w kilku niedawnych rozmowach z klientami, w różnych sesjach partnerskich oraz jeszcze raz podczas niedawnego odcinka MSP Late Night, gdzie adopcja była wreszcie tematem centralnym. Głosy przy stole były przenikliwe w kwestii Copilota, szkoleń świadomościowych i przepaści między sprzedażą licencji a zmianą zachowania. Ale dyskusja pozostała niemal wyłącznie przy użytkowniku końcowym. W bezpieczeństwie informacji i zgodności, gdzie NIS2 uczyniło dyrektorów osobiście odpowiedzialnymi, większy martwy punkt znajduje się piętro wyżej.

Adopcja to nie tylko problem użytkownika końcowego

Kiedy MSP mówią o adopcji, zwykle mają na myśli to samo, co dostawcy narzędzi produktywności. Czy ludzie używają narzędzia? Czy zadają zapytania Copilotowi? Czy ukończyli moduł świadomościowy? Czy klikają właściwe przyciski we właściwym systemie?

Te pytania mają znaczenie. Ale w bezpieczeństwie i zgodności istnieje drugie pytanie o adopcję, które niemal nigdy nie pada. Czy członek kierownictwa, który podpisał umowę, rozumie, co mówi mu to narzędzie? Czy dyrektor osobiście odpowiedzialny za wynik czyta pulpit nawigacyjny? Czy zespół zarządzający, który jest właścicielem ryzyka biznesowego, steruje organizacją w oparciu o produkowane przez nie liczby?

Jeśli tego nie robią, pulpit nawigacyjny nie jest wdrożony. Jest opłacony. To co innego.

Skąd dyrektor ma wiedzieć, czy jego MSP faktycznie go chroni?

To pytanie, które właściciele, dyrektorzy i członkowie zarządu wpisują w wyszukiwarki i zadają swoim zaufanym doradcom. To także pytanie, na które MSP są najgorzej przygotowani odpowiedzieć językiem zrozumiałym dla zarządu.

Global Cybersecurity Outlook 2026 Światowego Forum Ekonomicznego, opublikowany w styczniu 2026 wspólnie z Accenture i oparty na odpowiedziach 804 liderów wyższego szczebla z 92 krajów, ujmuje tę lukę w dwóch liczbach. Wśród organizacji, które WEF klasyfikuje jako wysoce odporne, dziewięćdziesiąt dziewięć procent zgłasza zaangażowanie zarządu w cyberbezpieczeństwo. Na pierwszy rzut oka zachęcające. Czytając dalej w tym samym raporcie, jedynie pięćdziesiąt dwa procent tych samych organizacji twierdzi, że ich członkowie zarządu faktycznie otrzymują regularne aktualizacje dotyczące cyberbezpieczeństwa. “Zaangażowanie bez informacji to nie to samo co nadzór.”

To samo badanie jest bezlitosne w drugiej kwestii: to, co martwi CEO, i to, co martwi CISO, przestały się pokrywać. CEO stawiają na szczycie swoich obaw oszustwa i phishing wspomagane cybernetycznie; CISO wciąż na pierwszym miejscu plasują ransomware. Patrzą na ten sam krajobraz zagrożeń i wyciągają różne wnioski, ponieważ czytają różne pulpity nawigacyjne w różnych słownikach.

Dla dyrektora na pytanie “czy jestem chroniony” nie da się odpowiedzieć, wskazując na Secure Score, procent zgodności czy oznaczoną kolorami mapę cieplną. Da się na nie odpowiedzieć tylko wtedy, gdy ktoś zechce przełożyć wynik na konsekwencje dla biznesu: przychody zagrożone, kontrakty zagrożone, osobista odpowiedzialność zagrożona.

Pulpit nawigacyjny to nie strategia

Wejdź do przeciętnej organizacji ze średniego segmentu rynku, która korzysta z MSP w zakresie bezpieczeństwa i zgodności, a znajdziesz pulpity nawigacyjne. Microsoft Secure Score. Liczbę podatności ze skanera. Procent gotowości do ISO 27001. Samoocenę NIS2. Konsolę Defender lub EDR. Czasem niestandardowy widok od samego MSP.

Czego zwykle nie znajdziesz, to jedna krótka odpowiedź na pytanie: “Co to wszystko oznacza dla naszego biznesu w tym kwartale?”

Defenders Survey 2025 firmy Trend Micro, obejmujące ponad trzy tysiące profesjonalistów ds. cyberbezpieczeństwa, ujęło to klarownie. Tylko około trzydziestu procent respondentów stwierdziło, że ich organizacja ma “ustrukturyzowany, ciągły model komunikowania się na temat zdarzeń bezpieczeństwa z interesariuszami.” Raport konkluduje, że zarządzanie ryzykiem cybernetycznym na poziomie kierownictwa “wymaga tłumaczenia: wyrażania ryzyk w kategoriach biznesowych, a nie technicznych.”

Pulpity nawigacyjne istnieją, dane istnieją, narzędzia działają. Wąskim gardłem jest warstwa tłumaczenia. A warstwa tłumaczenia to niemal z definicji rola tego, kto siedzi między technologią a zarządem. Dla większości organizacji ze średniego segmentu rynku jest nim MSP.

Hans ten Hove, stały uczestnik stołu MSP Late Night, ujął to dosadnie w niderlandzkim poście na LinkedIn: “niewdrożone rozwiązanie, napisał, to po prostu droga faktura z dołączonym pulpitem nawigacyjnym.” To zdanie warto mieć w pamięci za każdym razem, gdy wdrażany jest nowy pulpit zgodności.

Co NIS2 po cichu zmieniło w odpowiedzialności zarządu?

Dyskusja byłaby teoretyczna, gdyby nie zmiana prawna, która teraz na dobre nadeszła.

Zgodnie z artykułem 20 dyrektywy NIS2 organ zarządzający podmiotu kluczowego lub ważnego musi zatwierdzać środki zarządzania ryzykiem w cyberbezpieczeństwie organizacji, nadzorować ich wdrażanie oraz odbywać obowiązkowe szkolenia, aby móc oceniać ryzyka cybernetyczne. Jak wyjaśniła kancelaria DLA Piper w analizie dyrektywy z listopada 2025, odpowiedzialności tej nie można przekazać w dół do działu IT ani zlecić zewnętrznemu dostawcy. Państwa członkowskie otrzymały uprawnienia do nakładania osobistej odpowiedzialności na poszczególnych dyrektorów, a w poważnych przypadkach do zawieszania CEO lub przedstawiciela prawnego w pełnieniu obowiązków.

Zmieniona niemiecka ustawa BSI-Gesetz, która weszła w życie 6 grudnia 2025, idzie jeszcze dalej. Czyni organy zarządzające osobiście odpowiedzialnymi za faktyczne wdrożenie środków dotyczących ryzyka cybernetycznego, a nie jedynie za ich zatwierdzenie. Niemiecki regulator potwierdził, że po upłynięciu terminu rejestracji 6 marca 2026 przeszedł do aktywnego egzekwowania.

Dla MSP implikacja jest ostrzejsza, niż się początkowo wydaje. Dyrektor, który jest osobiście odpowiedzialny za ryzyko cybernetyczne i który nie potrafi prostym językiem wyjaśnić, co oznacza jego pulpit zgodności, jest narażony. Nie dlatego, że MSP zawiódł technicznie; dlatego, że luka w adopcji, między narzędziem a osobą prawnie odpowiedzialną za wynik, nigdy nie została zamknięta.

NIS2 nie mówi, że MSP muszą stać się interpretatorami biznesowymi. Ale sprawia, że jest niemożliwe, aby jakikolwiek poważny członek zarządu pozostał biernym odbiorcą Secure Score, którego nie czyta.

Od dostawcy IT do interpretatora biznesowego

To właśnie tutaj rola MSP musi ewoluować i to właśnie tutaj wielu MSP szczerze czuje się najbardziej niekomfortowo. Wdrażanie to dobrze przetarty teren. Cykle łatek, konfiguracje bazowe, monitorowanie, reagowanie na incydenty, SLA dla zgłoszeń. Techniczne rzemiosło prowadzenia infrastruktury IT jest naprawdę trudne, a ludzie robiący to dobrze zasługują na większe uznanie, niż otrzymują.

Czego techniczne rzemiosło nie wytwarza automatycznie, to rozmowa, w której dyrektor rozumie w pięć minut, przed czym jest chroniony, przed czym nie jest chroniony, ile kosztowałoby zamknięcie luki i co stałoby się z biznesem, gdyby luka została wykorzystana.

Ta rozmowa to inna umiejętność. Potrzebuje kogoś, kto potrafi usiąść między konsolą Microsoft Defender a rachunkiem zysków i strat i wyjaśnić, dlaczego jedno wpływa na drugie. Potrzebuje kogoś, kto swobodnie powie: “Państwa wskaźnik zgodności wynosi siedemdziesiąt osiem procent, oto trzy brakujące kontrole, a oto kontrakt, który mogą Państwo stracić, jeśli audyt klienta je wychwyci.” Potrzebuje, aby MSP przestał sprzedawać narzędzia, a zaczął sprzedawać jasność.

Kilku MSP na rynkach niderlandzkim, belgijskim i niemieckim po cichu buduje tę zdolność wewnątrz własnych zespołów. Większość jeszcze nie. Ci, którzy to zrobią, przekonają się, że ich rozmowy o odnowieniu stają się krótsze, a marże lepsze, ponieważ wartość, którą dostarczają, staje się widoczna dla osoby podpisującej czek. Ci, którzy tego nie zrobią, zostaną zapamiętani jako dostawca, którego pulpitów nawigacyjnych nikt nie czytał.

Gdzie w tym wszystkim jest Guardian360

Prowadzę ISV, który tworzy jeden z tych pulpitów nawigacyjnych, więc byłoby nieuczciwe pisać ten tekst, nie odnosząc się do tego, co robimy, a czego nie robimy.

Platforma Lighthouse produkuje zwykłe wyniki techniczne, które produkuje każde poważne narzędzie bezpieczeństwa: wyniki skanów w sieciach, adresach IP i aplikacjach webowych, informacje o bezpieczeństwie Microsoft 365 poprzez Graph API, wykryte podatności oraz rekomendacje zgodności względem ponad czterdziestu norm i przepisów. Nic z tego nie jest wyjątkowe. To, co budujemy przez ostatnie kilka lat i co naszym zdaniem ma największe znaczenie dla rozmowy w tym wpisie, to wskaźnik ryzyka biznesowego, który stoi obok technicznych wskaźników ryzyka. Cel jest prosty: dać zarządowi liczbę, która łączy się z biznesem, a nie tylko z zasobem.

Platforma może wspierać rozmowę o tłumaczeniu. Nie może jej przeprowadzić. To zadanie partnera i to tutaj każdego dnia polegamy na MSP, integratorach i doradcach, którzy z nami współpracują. Narzędzia zamykają część luki w adopcji. Relacja zamyka resztę.

Inne pytanie, które warto zadać podczas kolejnego przeglądu MSP

Jeśli są Państwo dyrektorem, właścicielem lub członkiem zarządu, nie muszą Państwo czytać artykułów NIS2, aby działać zgodnie z tym, co one implikują. Podczas kolejnego przeglądu z Państwa partnerem IT nie pytajcie, co wdrożył w tym kwartale. Zapytajcie, czy Państwo, Państwa zespół zarządzający i najlepiej Państwa zarząd rozumiecie, co te wdrożenia oznaczają dla biznesu.

Jeśli odpowiedź zajmie więcej czasu niż podsumowanie wdrożeń, mają Państwo swoje ustalenie.

Adopcja bezpieczeństwa zaczyna się w zarządzie, a nie na helpdesku. Branża MSP, szerszy sektor IT i regulatorzy, wszyscy na swój sposób zaczęli pchać w tym samym kierunku. Blogi i podcasty o adopcji przez użytkowników końcowych to zdrowy początek. Kolejna rozmowa, ta trudniejsza, dotyczy ludzi, których nazwiska widnieją na szczycie schematu organizacyjnego i których podpisy trafiają na pismo od regulatora.

Jeśli ta rozmowa jeszcze nie odbyła się w Państwa organizacji, jest ona najbardziej użyteczną do zaplanowania.