Analiza luk
Audyt zerowy
Kwalifikacja, raport luk, macierz zgodności i plan wdrożenia z priorytetami.
Zgodność · NIS2 / KSC
Audyt NIS2 i KSC to dla podmiotów kluczowych obowiązek ustawowy: pierwszy do 3 kwietnia 2028 r., potem co najmniej raz na 3 lata. Wcześniej, do 3 kwietnia 2027 r., trzeba wdrożyć obowiązki z ustawy. Prowadzimy przez całą drogę: kwalifikacja, audyt zerowy, wdrożenie, testy penetracyjne i audyt z art. 15 - przeprowadzany we współpracy z partnerem przez audytorów spełniających wymagania ustawy.
Nowelizacja ustawy o KSC w mocy
Przepisy wdrażające dyrektywę NIS2 obowiązują od tego dnia.
Wniosek o wpis do wykazu
Koniec terminu na wnioski o wpis do wykazu podmiotów kluczowych i ważnych (harmonogram Ministra Cyfryzacji).
Dziś:
najbliższy terminWdrożenie wymagań
Podmioty objęte ustawą od dnia wejścia w życie wdrażają obowiązki, w tym system zarządzania bezpieczeństwem informacji.
Pierwszy audyt podmiotów kluczowych
Termin pierwszego audytu bezpieczeństwa, a następnie co najmniej raz na 3 lata.
01Nowelizacja
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252) wdraża dyrektywę NIS2 i obowiązuje od 3.04.2026. W branży nazywa się ją często KSC 2.0.
Najważniejsza zmiana dotyczy tego, kto podlega przepisom. Dawniej obowiązki miały głównie podmioty wskazane decyzją jako operatorzy usług kluczowych. Dziś firma sama ustala, czy jest podmiotem kluczowym albo ważnym - na podstawie sektora z załączników do ustawy i swojej wielkości - i sama składa wniosek o wpis do wykazu. Do tego dochodzą:
02Zakres
Decydują trzy rzeczy: sektor działalności z załącznika do ustawy, wielkość przedsiębiorstwa i wyjątki, które obejmują część podmiotów niezależnie od wielkości.
| Sektor | Duże przedsiębiorstwo | Średnie przedsiębiorstwo | Małe i mikro |
|---|---|---|---|
| Załącznik nr 1 - sektory kluczowe | Podmiot kluczowy | Podmiot ważny | Poza ustawą, chyba że zachodzi wyjątek |
| Załącznik nr 2 - sektory ważne | Podmiot ważny | Podmiot ważny | Poza ustawą, chyba że zachodzi wyjątek |
Progi wielkości: średnie przedsiębiorstwo - poniżej 250 osób, obrót do 50 mln EUR lub suma bilansowa do 43 mln EUR; duże przekracza progi średniego; małe - poniżej 50 osób, obrót lub suma bilansowa do 10 mln EUR. Wielkość liczy się razem z przedsiębiorstwami powiązanymi i partnerskimi, według stanu na dzień sporządzenia sprawozdania finansowego (art. 5 ust. 5-7). Podmiot, który przekracza próg tylko dzięki spółkom z grupy, nie podlega ustawie, jeśli jego system informacyjny jest od nich niezależny albo nie świadczy z nimi usług wspólnie (art. 5 ust. 6-7).
Organ właściwy, który prowadzi wykaz i nadzoruje podmioty, zależy od sektora - np. Komisja Nadzoru Finansowego dla bankowości, minister właściwy do spraw zdrowia dla ochrony zdrowia, minister właściwy do spraw informatyzacji dla infrastruktury cyfrowej i zarządzania usługami ICT (art. 41 i 41a). Sektor bankowości i infrastruktury rynków finansowych stosuje w większości przepisy DORA (art. 8i) - zobacz DORA: testy odporności i ryzyko ICT. Jeśli nie masz pewności, jak zakwalifikować firmę, zrobimy to na początku audytu zerowego.
Wstępną odpowiedź z uzasadnieniem z przepisów da kwalifikator NIS2/KSC. Status i obowiązki w wybranych sektorach opisujemy osobno: szpitale, samorządy (JST), produkcja, energetyka, transport i logistyka, dostawcy usług IT.
03Obowiązki
Większość obowiązków jest wspólna. Różnią się audyt, sposób nadzoru i wysokość kar.
| Obszar | Podmiot kluczowy | Podmiot ważny |
|---|---|---|
| System zarządzania bezpieczeństwem, dokumentacja, incydenty (art. 8-14) | Tak | Tak |
| Szkolenie kierownika raz w roku kalendarzowym (art. 8e) | Tak | Tak |
| Audyt bezpieczeństwa (art. 15) | Co najmniej raz na 3 lata, na własny koszt; kopia raportu do organu w 3 dni robocze | Tylko na decyzję organu - po incydencie poważnym lub innym naruszeniu |
| Pierwszy audyt | Do 3.04.2028 (podmioty istniejące 3.04.2026) | Nie dotyczy |
| Nadzór (art. 53 ust. 3) | Prewencyjny i następczy | Następczy, zwłaszcza przy podejrzeniu naruszenia |
| Zakaz pełnienia funkcji przez kierownika (art. 53 ust. 9) | Możliwy (poza podmiotami publicznymi) | Nie |
| Maksymalna kara (art. 73) | 10 mln EUR lub 2% przychodów (kwota wyższa), min. 20 000 zł | 7 mln EUR lub 1,4% przychodów, min. 15 000 zł |
Pełną listę środków z art. 8 i sposób sprawdzenia, które z nich już działają, opisujemy na stronie audytu zerowego NIS2.
Incydent poważny zgłaszasz przez system S46: wczesne ostrzeżenie w ciągu 24 godzin od wykrycia, zgłoszenie w ciągu 72 godzin, sprawozdanie końcowe w ciągu miesiąca od zgłoszenia (art. 11 ust. 1 pkt 4-4c). Do czasu ogłoszenia gotowości CSIRT sektorowych zgłoszenia trafiają do CSIRT MON, NASK albo GOV.
Procedurę obsługi i klasyfikacji incydentów budujemy w ramach wdrożenia NIS2.
04Audyt z art. 15
Audyt bezpieczeństwa systemu informacyjnego to obowiązek podmiotów kluczowych. Ustawa określa, jak często się odbywa, kto może go przeprowadzić i co dzieje się z raportem.
Podmiot kluczowy przeprowadza audyt na własny koszt co najmniej raz na 3 lata, licząc od podpisania raportu z ostatniego audytu (art. 15 ust. 1). Podmioty kluczowe od dnia wejścia nowelizacji w życie robią pierwszy audyt do 3 kwietnia 2028 r., a te, które staną się kluczowe później - w ciągu 24 miesięcy od spełnienia przesłanek (art. 16). Dotychczasowi operatorzy usług kluczowych, którzy mieli już audyt, liczą termin od ostatniego raportu.
Przedmiotem audytu jest bezpieczeństwo systemu informacyjnego wykorzystywanego do świadczenia usługi. Ustawa nie narzuca metodyki - audytor ocenia system na podstawie dokumentów i dowodów i sporządza pisemne sprawozdanie. Podmiot kluczowy przekazuje kopię raportu organowi właściwemu w ciągu 3 dni roboczych od jego otrzymania (art. 15 ust. 1a).
Organ może decyzją nakazać audyt podmiotowi kluczowemu w każdym czasie, a podmiotowi ważnemu - po incydencie poważnym lub innym naruszeniu przepisów (art. 15 ust. 1b, art. 53 ust. 2 pkt 2).
Certyfikaty uprawniające do audytu wymienia rozporządzenie Ministra Cyfryzacji z 2018 r. (Dz.U. 2018 poz. 1999), które po nowelizacji nadal obowiązuje: CIA, CISA, audytor wiodący PN-EN ISO/IEC 27001, audytor wiodący PN-EN ISO 22301, CISM, CRISC, CGEIT, CISSP, SSCP, Certified Reliability Professional, ISA/IEC 62443 Cybersecurity Expert. Praktyka to udokumentowane wykonanie w ciągu 3 lat przed audytem co najmniej 3 audytów bezpieczeństwa systemów informacyjnych lub ciągłości działania albo wykonywanie takich audytów w wymiarze co najmniej połowy etatu.
05Porównanie
Trzy usługi o podobnie brzmiących nazwach odpowiadają na różne pytania. Wszystkie są potrzebne, ale żadna nie zastępuje pozostałych.
| Kryterium | Audyt z art. 15 | Audyt zerowy | Test penetracyjny |
|---|---|---|---|
| Pytanie | Czy system informacyjny i zarządzanie bezpieczeństwem spełniają wymagania ustawy? | Czego brakuje do wymagań i co zrobić najpierw? | Co atakujący może zrobić w konkretnym systemie? |
| Obowiązek | Podmiot kluczowy, co najmniej raz na 3 lata | Dobrowolny, przed wdrożeniem lub audytem | Element testowania systemu i oceny skuteczności środków (art. 8) |
| Kto wykonuje | Jednostka akredytowana, co najmniej dwóch uprawnionych audytorów albo CSIRT sektorowy | Doradca, zespół wewnętrzny lub dostawca usług | Zespół testerów za pisemną zgodą właściciela systemu |
| Metoda | Ocena dokumentów i dowodów, wywiady, próbki | Wywiady, przegląd dokumentów, weryfikacja techniczna | Kontrolowany atak, ręczne testy wspierane narzędziami |
| Wynik | Raport, kopia do organu w ciągu 3 dni roboczych | Raport luk, macierz zgodności, plan wdrożenia | Raport z dowodami technicznymi, oceną ryzyka i retestem |
Test penetracyjny jest dla audytora mocnym dowodem, że organizacja testuje system i ocenia skuteczność zabezpieczeń - ale dotyczy jednego obszaru, a nie całego systemu zarządzania. Zakres i metodykę opisujemy na stronie testów penetracyjnych.
06Jak pomagamy
Sześć kroków, które możesz zlecić w całości albo wybrać tylko te, których potrzebujesz.
Ustalamy, czy i jak podlegasz ustawie: sektor z załączników, wielkość razem z podmiotami powiązanymi, wyjątki niezależne od wielkości.
Porównujemy stan organizacji z wymaganiami ustawy: dokumenty, procesy, zabezpieczenia techniczne, dostawcy i obsługa incydentów.
Układamy działania według ryzyka i terminów - tak, żeby obowiązki były wdrożone do 3.04.2027.
Polityki i procedury, analiza ryzyka, środki techniczne, incydenty, dostawcy. Realizujemy z Twoim zespołem albo wspieramy zespół, który wdraża sam.
Sprawdzamy w praktyce, czy zabezpieczenia działają - ustawa wymaga testowania systemu i oceny skuteczności środków.
Przeglądamy dowody tak, jak zrobi to audytor, a audyt z art. 15 przeprowadzamy we współpracy z partnerem - albo planujemy go u innego audytora, gdy wymaga tego niezależność.
07Co dostajesz
| Krok | Co dostajesz |
|---|---|
| Kwalifikacja | Uzasadniona kwalifikacja (podmiot kluczowy, ważny albo poza ustawą) z listą obowiązków i terminów. |
| Audyt zerowy | Raport luk i macierz zgodności - każde wymaganie z przepisem, stanem, dowodem i rekomendacją. |
| Plan wdrożenia | Plan z priorytetami, właścicielami zadań, szacunkiem nakładów i prezentacją dla zarządu. |
| Wdrożenie | Działający system zarządzania bezpieczeństwem informacji i dokumentacja, którą da się wykazać. |
| Testy penetracyjne | Raport z dowodami technicznymi, oceną ryzyka i retestem po naprawach. |
| Audyt z art. 15 | Raport z audytu (we współpracy z partnerem) do przekazania organowi albo lista kontrolna gotowości i plan audytu zgodny z wymogiem niezależności. |
Analiza luk
Kwalifikacja, raport luk, macierz zgodności i plan wdrożenia z priorytetami.
Zarząd
Obowiązki i odpowiedzialność kierownika podmiotu oraz decyzje, których wymaga ustawa.
08Kary
Kwoty z ustawy - bez straszenia. Ważniejsze od maksymalnych kar są terminy i to, kto odpowiada za ich dotrzymanie.
| Kogo dotyczy | Wysokość | Podstawa |
|---|---|---|
| Podmiot kluczowy | do 10 mln EUR albo 2% przychodów z działalności gospodarczej z poprzedniego roku obrotowego - stosuje się kwotę wyższą; nie mniej niż 20 000 zł | art. 73 ust. 3 |
| Podmiot ważny | do 7 mln EUR albo 1,4% przychodów z działalności gospodarczej z poprzedniego roku obrotowego; nie mniej niż 15 000 zł | art. 73 ust. 4 |
| Kara nadzwyczajna | do 100 mln zł, gdy naruszenie powoduje bezpośrednie i poważne cyberzagrożenie, m.in. dla bezpieczeństwa państwa, porządku publicznego albo życia i zdrowia | art. 73 ust. 5 |
| Kary okresowe | od 500 zł do 100 000 zł za każdy dzień opóźnienia w wykonaniu decyzji organu | art. 76b ust. 1 |
| Kierownik podmiotu | do 300% wynagrodzenia (liczonego jak ekwiwalent za urlop), w podmiocie publicznym do 100% | art. 73a ust. 4-5 |
Kary z art. 73 ust. 1-4, art. 73a-73c i art. 76b mogą być nałożone po raz pierwszy po upływie 2 lat od wejścia w życie nowelizacji (według MC - po 3.04.2028). Moratorium nie obejmuje kary do 100 mln zł. Przed nałożeniem kary organ może udzielić ostrzeżenia i informuje o wstępnych ustaleniach, dając 7 dni na stanowisko.
Kierownik odpowiada za wykonywanie przez podmiot obowiązków w zakresie cyberbezpieczeństwa wymienionych w art. 8c - także wtedy, gdy powierzył je innej osobie za jej zgodą. Przy zarządzie wieloosobowym bez wskazanej osoby odpowiadają wszyscy członkowie. Kierownik podejmuje decyzje o systemie zarządzania bezpieczeństwem, planuje na niego środki i nadzoruje wykonanie zadań (art. 8d). Kierownik podmiotu kluczowego lub ważnego oraz osoba, której powierzył obowiązki w zakresie cyberbezpieczeństwa, raz w roku kalendarzowym przechodzą udokumentowane szkolenie.
Gdy podmiot kluczowy nie wykona nakazu lub decyzji organu, organ może zakazać kierownikowi pełnienia funkcji zarządczych do czasu usunięcia uchybień (nie dotyczy podmiotów publicznych i ważnych).
Największym ryzykiem nie są kary, ale brak decyzji: bez budżetu, właściciela zadań i planu trudno zdążyć do 3.04.2027. Dlatego audyt zerowy kończy się prezentacją dla zarządu z listą decyzji do podjęcia. Zobacz też szkolenie NIS2 dla zarządu.
09Narzędzie
Rozwijamy własny produkt, Innovix NIS2 Shield (status: w realizacji), który prowadzi organizację przez cykl zgodności z ustawą o KSC. Moduły: Kwalifikator (czy i jak organizacja podlega przepisom), Gap Analysis (analiza luk względem wymagań), Generator Dokumentacji (projekty polityk i procedur), Vendor Passport (informacje o bezpieczeństwie dostawców), a także raportowanie incydentów do CSIRT w terminach 24 i 72 godzin. Wykorzystuje własny model językowy dotrenowany na ustawie o KSC, NIS2 i wytycznych CSIRT, a działa na infrastrukturze w UE. Więcej o produkcie: Innovix NIS2 Shield.
10Cena
Koszt zależy od wielkości organizacji i liczby lokalizacji, liczby systemów wykorzystywanych do świadczenia usług, sektora, dojrzałości (np. wdrożone ISO/IEC 27001) i zakresu weryfikacji technicznej. Każdą ofertę przygotowujemy po krótkiej rozmowie zakresowej. Czynniki wyceny, pakiety i listę informacji do zapytania znajdziesz w cenniku audytu NIS2/KSC.
11Gdzie działamy
Biuro mamy we Wrocławiu, a z organizacjami pracujemy w całej Polsce. Wywiady w ramach audytu zerowego, warsztaty wdrożeniowe i szkolenie zarządu prowadzimy w Twojej siedzibie, w naszym biurze albo online, a dokumenty i dowody przeglądamy zdalnie, w uzgodnionym bezpiecznym kanale.
Opisaliśmy, jak pracujemy z organizacjami we Wrocławiu i w Warszawie.
To audyt bezpieczeństwa systemu informacyjnego wykorzystywanego do świadczenia usługi, o którym mowa w art. 15 ustawy o krajowym systemie cyberbezpieczeństwa. Podmiot kluczowy przeprowadza go na własny koszt co najmniej raz na 3 lata, a pierwszy - do 3 kwietnia 2028 r., jeśli był podmiotem kluczowym w dniu wejścia nowelizacji w życie. Audyt prowadzi akredytowana jednostka oceniająca zgodność, co najmniej dwóch audytorów z wymaganymi certyfikatami lub praktyką albo CSIRT sektorowy. Kopię raportu podmiot przekazuje organowi właściwemu w ciągu 3 dni roboczych.
Decyduje sektor z załącznika nr 1 lub 2 do ustawy i wielkość przedsiębiorstwa liczona razem z podmiotami powiązanymi - co do zasady obowiązki mają firmy średnie i duże. Część podmiotów podlega ustawie niezależnie od wielkości, np. dostawcy usług DNS, kwalifikowani dostawcy usług zaufania i podmioty publiczne z załącznika nr 1. Jeśli nie masz pewności, kwalifikację robimy na początku audytu zerowego.
Nie cyklicznie. Podmiot ważny przechodzi audyt tylko wtedy, gdy nakaże go decyzją organ właściwy - po incydencie poważnym albo innym naruszeniu przepisów. Pozostałe obowiązki, w tym system zarządzania bezpieczeństwem informacji, zgłaszanie incydentów i szkolenie kierownika, są dla podmiotów kluczowych i ważnych takie same.
Obowiązki wynikają z ustawy, a nie z wpisu - wpis ma charakter deklaratoryjny. Organ właściwy może wpisać podmiot do wykazu z urzędu i może nałożyć karę za niezłożenie wniosku w terminie, jeśli przemawia za tym waga naruszenia (kary z tego tytułu można nakładać dopiero po 3.04.2028). Ustawa nie zamyka drogi do złożenia wniosku po terminie, więc warto zrobić to jak najszybciej i równolegle wdrażać obowiązki, na które ustawa daje czas do 3.04.2027.
Tak - we współpracy z partnerem. Audyt prowadzą co najmniej dwaj audytorzy spełniający wymagania art. 15 ust. 2 ustawy (certyfikaty z rozporządzenia Ministra Cyfryzacji lub wymagana praktyka), a raport przygotowujemy tak, żeby można było przekazać jego kopię organowi w ciągu 3 dni roboczych. Wyjątek: jeśli w ciągu roku przed audytem wspieraliśmy Cię we wdrożeniu systemu zarządzania bezpieczeństwem, audyt przeprowadzi inny audytor - pomożemy to zaplanować.
Nie automatycznie. System zarządzania zgodny z ISO/IEC 27001 pokrywa dużą część wymagań art. 8 ustawy, ale ustawa ma obowiązki, których norma nie zna: wpis do wykazu, zgłaszanie incydentów poważnych w terminach 24 i 72 godzin przez system S46, osoby kontaktowe, coroczne szkolenie kierownika czy informację z Krajowego Rejestru Karnego dla osób realizujących zadania. Przy istniejącym ISO audyt zerowy skupia się na tych różnicach - zobacz audyt zerowy przy wdrożonym ISO/IEC 27001.
Kary za naruszenia obowiązków podmiotów i kierowników (art. 73 ust. 1-4 i art. 73a ustawy) można nałożyć po raz pierwszy dopiero po upływie 2 lat od wejścia nowelizacji w życie - według Ministerstwa Cyfryzacji po 3.04.2028 (art. 35 ustawy zmieniającej). Moratorium nie obejmuje kary do 100 mln zł za naruszenia, które powodują bezpośrednie i poważne cyberzagrożenie. Terminy wdrożenia obowiązków biegną niezależnie od moratorium.
Dla podmiotów kluczowych i ważnych z sektora bankowości i infrastruktury rynków finansowych przepisy ustawy o systemie zarządzania bezpieczeństwem i zgłaszaniu incydentów zastępuje DORA, ale nadal obowiązują m.in. wpis do wykazu, osoby kontaktowe i szkolenie kierownika (art. 8i ustawy). Wymagania DORA opisujemy na stronie DORA: testy odporności i ryzyko ICT.
NIS2 / KSC · Audyt zerowy
Audyt zerowy NIS2 - analiza luk względem ustawy o KSC: zakres, metoda, raport luk, macierz zgodności i plan wdrożenia do 3.04.2027.
NIS2 / KSC · Wdrożenie
Wdrożenie NIS2 w firmie krok po kroku: wpis do wykazu, analiza ryzyka, polityki, środki techniczne, incydenty, dostawcy i audyt. Harmonogram do 3.04.2027.
Cyberbezpieczeństwo · Testy penetracyjne
Testy penetracyjne aplikacji webowych i mobilnych, API, infrastruktury, chmury i kodu. OWASP, PTES, raport z dowodami i retest po naprawach.
Webinar · 16 lutego 2027 r.
Bezpłatny webinar o znowelizowanej ustawie o KSC: kogo dotyczy, co trzeba wdrożyć do 3.04.2027 i jak przygotować się do audytu w 2028 r. Zapisz się.
Opisz krótko, czego potrzebujesz - wrócimy z propozycją kolejnych kroków.
lub zadzwoń pod numer +48 575 621 877