Audyt NIS2 i KSC — gotowość, luki i plan działań
W polskich realiach „audyt NIS2” może oznaczać kilka różnych usług: analizę podlegania przepisom KSC, ocenę gotowości, weryfikację techniczną albo ustawowy audyt bezpieczeństwa. Najpierw warto ustalić cel i zakres — dopiero wtedy wykonawca może sensownie doprecyzować sposób realizacji i dalsze kroki. Ta strona i formularz dotyczą audytu gotowości. Pozostałe rodzaje audytów opisujemy poniżej, aby ułatwić wybór właściwej usługi.
ServiceQuote nie wykonuje audytu — pomaga uporządkować zapytanie i przekazać je do jednego zewnętrznego wykonawcy dopasowanego do typu sprawy, podstawowych parametrów, zakresu i dostępności. Nie rozsyłamy danych równolegle do wielu firm.
Złożenie zapytania jest bezpłatne i niezobowiązujące. Warunki dalszej współpracy ustalasz bezpośrednio z wykonawcą. Nie musisz znać wszystkich szczegółów już na tym etapie — część informacji możesz doprecyzować później bezpośrednio z wykonawcą.
Nie musisz od razu przygotowywać pełnej dokumentacji ani szczegółowego opisu sytuacji w firmie. Formularz służy do wstępnego uporządkowania zapytania — szczegóły możesz doprecyzować później bezpośrednio z wykonawcą.
Przy tematach specjalistycznych wyniki wyszukiwania często mieszają reklamy, artykuły, strony wykonawców i materiały edukacyjne. To pomaga zebrać ogólny obraz, ale nie rozstrzyga, czy firma powinna zacząć od audytu, wyceny czy doprecyzowania zakresu. Formularz pomaga krótko opisać sytuację i cel audytu — zamiast zaczynać od przypadkowego wyboru wyniku wyszukiwania albo rozmowy opartej na różnych założeniach.
Zapytaj o audyt gotowości NIS2/KSC
Opisz krótko organizację i cel audytu. Przekażemy zapytanie do jednego wykonawcy — bez równoległego rozsyłania danych do wielu firm.
Co może dać audyt gotowości NIS2/KSC
Audyt gotowości porównuje stan organizacji w uzgodnionym zakresie z wymaganiami wynikającymi ze znowelizowanej ustawy o KSC, wdrażającej dyrektywę NIS2 w Polsce. Nie jest certyfikatem ani automatycznym potwierdzeniem zgodności — ma pokazać stan obecny i pomóc zaplanować dalsze działania.
Diagnoza stanu
- — wymagania objęte oceną i dostępne dowody ich realizacji
- — luki w procesach, dokumentacji i zabezpieczeniach
- — ryzyka oraz zależności wpływające na gotowość
Materiały do dalszych decyzji
- — podsumowanie dla osób odpowiedzialnych i kierownictwa
- — rekomendacje uporządkowane według ważności
- — plan dalszych prac, terminów i odpowiedzialności
Konkretne rezultaty — np. raport, macierz wymagań i luk albo roadmapa — powinny zostać zapisane w uzgodnionym zakresie audytu.
Kiedy warto zacząć od audytu
Audyt ma sens wtedy, gdy najpierw trzeba ocenić gotowość organizacji, wskazać luki albo ustalić właściwy zakres dalszych działań. Jeżeli działania naprawcze są już określone i potrzebujesz przejść do ich realizacji, właściwszym krokiem jest wycena wdrożenia.
Zacznij od audytu, jeśli:
- — nie znasz realnego poziomu gotowości NIS2/KSC
- — chcesz wskazać luki, ryzyka i priorytety działań
- — nie wiesz jeszcze, jaki zakres zmian będzie potrzebny
- — potrzebujesz uporządkować wymagania, dowody i odpowiedzialności
Przejdź do wyceny, jeśli:
- — znasz już działania, które chcesz wdrożyć
- — masz opisany zakres organizacyjny lub techniczny
- — chcesz ustalić warunki i koszt realizacji zmian
W takim przypadku przejdź do wyceny wdrożenia NIS2.
Najpierw ustal, jakiego audytu potrzebujesz
Określenie „audyt NIS2” bywa używane dla różnych usług. Przed określeniem zakresu warto wskazać, na jakie pytanie ma odpowiedzieć wykonawca.
Analiza podlegania i obowiązków
Pomaga ocenić, czy organizacja mieści się w zakresie KSC, jaki może mieć status oraz które obowiązki należy dalej przeanalizować. To nie jest to samo co audyt techniczny.
Audyt gotowości / gap analysis
Porównuje procesy, dokumentację i zabezpieczenia z uzgodnionymi wymaganiami. Jego celem jest wskazanie luk, priorytetów i planu dojścia do oczekiwanego stanu.
Audyt techniczny lub testy
Dotyczy konkretnych systemów i zabezpieczeń, np. konfiguracji, podatności, dostępu lub odporności. Metody, środowiska i ograniczenia testów trzeba opisać w zakresie.
Ustawowy audyt bezpieczeństwa KSC
To odrębna usługa dla podmiotu, którego dotyczy taki obowiązek. Trzeba potwierdzić wymogi dotyczące wykonawcy, zakresu i dokumentowania — sama analiza luk może nie być wystarczająca.
Obszary zwykle analizowane w audycie NIS2/KSC
Nie każdy audyt obejmuje wszystkie poniższe obszary. Wykonawca dobiera je do rodzaju świadczonych usług, profilu ryzyka, systemów i celu zlecenia.
- Nadzór i odpowiedzialność: rola kierownictwa, podział zadań, upoważnienia i raportowanie.
- Ryzyko i SZBI: inwentaryzacja, ocena ryzyka, polityki, procedury i sposób nadzorowania zabezpieczeń.
- Incydenty: wykrywanie, eskalacja, klasyfikacja, ścieżki zgłoszeń i zachowanie dowodów.
- Ciągłość działania: plany awaryjne, kopie zapasowe, odtwarzanie i zarządzanie kryzysowe.
- Łańcuch dostaw: zależności od dostawców, ich ocena, wymagania umowne i nadzór nad usługami.
- Bezpieczeństwo IT: aktywa, dostęp, aktualizacje, podatności, konfiguracja, szyfrowanie i logi.
- Skuteczność zabezpieczeń: monitoring, testy, przeglądy oraz obsługa działań korygujących.
- Ludzie i dostęp fizyczny: szkolenia, higiena cyberbezpieczeństwa i ochrona miejsc przetwarzania.
Co przygotować i co wpływa na zakres prac
Informacje potrzebne na początku
- — sektor, świadczone usługi i struktura organizacji
- — kluczowe systemy, lokalizacje i model cloud/on-prem
- — najważniejsi dostawcy oraz zależności operacyjne
- — istniejące polityki, analizy ryzyka i wcześniejsze audyty
- — cel zlecenia, oczekiwany rezultat i termin
Co zwykle zwiększa zakres
- — wiele spółek, lokalizacji, systemów lub dostawców
- — brak aktualnej dokumentacji i inwentaryzacji
- — duża liczba wywiadów, warsztatów i próbek dowodów
- — testy techniczne albo pogłębiona ocena konfiguracji
- — formalne wymagania raportowe i krótki termin
Czego audyt gotowości zwykle nie obejmuje automatycznie
Wiążącej analizy prawnej statusu organizacji, testów penetracyjnych, skanów podatności, szczegółowych przeglądów konfiguracji, wdrożenia działań naprawczych ani ustawowego audytu bezpieczeństwa KSC. Każdy z tych elementów można uwzględnić tylko wtedy, gdy zostanie wyraźnie uzgodniony i wykonawca ma odpowiednie kompetencje.
Ile kosztuje audyt NIS2/KSC?
Nie ma jednej ceny audytu NIS2/KSC, bo pod tą nazwą mogą kryć się różne zakresy — od analizy luk i gotowości po szerszą ocenę organizacyjną, techniczną albo ustawowy audyt bezpieczeństwa. Wykonawca może rzetelnie wycenić pracę dopiero po ustaleniu, co dokładnie ma zostać sprawdzone.
Orientacyjny rząd wielkości
Przy ograniczonym audycie gotowości rozmowa może dotyczyć kilku–kilkunastu tys. zł netto. Przy szerszym audycie organizacyjnym obejmującym więcej procesów, lokalizacji lub systemów — kilkunastu–kilkudziesięciu tys. zł, a przy rozbudowanej części technicznej koszt może być wyższy.
To orientacyjne rzędy wielkości, a nie oferta ani cennik ServiceQuote. ServiceQuote nie wykonuje audytów — konkretną cenę ustala wykonawca po doprecyzowaniu zakresu.
Co najczęściej wpływa na cenę audytu
- — rodzaj audytu: gotowość, zgodność, zakres techniczny lub formalny audyt KSC
- — liczba spółek, lokalizacji, systemów i kluczowych dostawców
- — dojrzałość dokumentacji, inwentaryzacji i zarządzania ryzykiem
- — liczba wywiadów, próbek dowodów i obszarów do weryfikacji
- — testy techniczne, pogłębione przeglądy konfiguracji i wymagania raportowe
Koszt samego audytu to inna pozycja niż koszt późniejszego wdrożenia działań naprawczych. Wycena audytu wymaga doprecyzowania jego rodzaju, zakresu technicznego i organizacyjnego oraz skali środowiska.
Jak działa zapytanie o audyt
Wypełniasz krótki formularz i opisujesz podstawowy kontekst lub cel audytu.
Jedno zapytanie trafia do jednego wykonawcy dopasowanego do kontekstu sprawy i dostępności.
Wykonawca kontaktuje się mailowo lub telefonicznie, aby doprecyzować zakres, sposób pracy i warunki audytu.
FAQ — audyt NIS2 i KSC
Czy audyt gotowości NIS2 to ustawowy audyt bezpieczeństwa KSC?▾
Nie należy zakładać, że to ta sama usługa. Audyt gotowości służy głównie rozpoznaniu luk i zaplanowaniu działań. Jeżeli organizację dotyczy ustawowy obowiązek audytu, trzeba osobno potwierdzić wymagania dotyczące zakresu, wykonawcy i dokumentowania.
Czy audyt odpowie, czy organizacja podlega NIS2 i KSC?▾
Tylko wtedy, gdy zakres obejmie analizę podlegania i możliwego statusu podmiotu. Audyt gotowości może też rozpocząć się od przyjętego już statusu. Gdy potrzebna jest wiążąca interpretacja, należy uzgodnić udział osoby z odpowiednimi kompetencjami prawnymi lub regulacyjnymi.
Czy audyt NIS2 obejmuje pentest lub skan podatności?▾
Nie automatycznie. Test penetracyjny, skan podatności i przegląd konfiguracji mają własny zakres, metody oraz ograniczenia. Powinny być wyraźnie wymienione w ofercie, jeśli są potrzebne.
Jakie informacje warto przygotować przed rozmową?▾
Na początek wystarczy sektor i rodzaj usług, struktura organizacji, kluczowe systemy i dostawcy, model IT, dostępna dokumentacja oraz cel audytu. Pełny zestaw dowodów wykonawca może ustalić po doprecyzowaniu zakresu.
Jaki może być rezultat audytu gotowości?▾
Zależnie od ustaleń: raport zarządczy, macierz wymagań i luk, ocena ważności ustaleń, rekomendacje oraz roadmapa z kolejnymi działaniami. Warto wpisać oczekiwane materiały do zakresu zlecenia.
Kto wykonuje audyt i ile firm otrzyma dane?▾
ServiceQuote nie wykonuje audytu. Jedno zapytanie przekazujemy do jednego zewnętrznego wykonawcy dopasowanego do typu sprawy i dostępności — nie rozsyłamy danych równolegle do wielu firm. Przydział ma charakter operacyjny i nie jest rekomendacją.
Powiązane
Chcesz wysłać zapytanie o audyt?
Formularz jest na górze strony. Wysłanie zapytania jest bezpłatne i niezobowiązujące.