NIS2 / KSC · Cennik

Ile kosztuje audyt NIS2/KSC i wdrożenie?

Audyt NIS2 - cena zależy przede wszystkim od wielkości organizacji, liczby lokalizacji i systemów wspierających usługi oraz od tego, co już masz, np. wdrożone ISO/IEC 27001. Nie publikujemy stałych kwot: audyt zerowy, wsparcie wdrożenia KSC i testy penetracyjne wyceniamy indywidualnie po krótkiej rozmowie zakresowej. Na zapytanie odpowiadamy w ciągu 24 godzin w dni robocze.

01Czynniki wyceny

Audyt NIS2: cena i czynniki wyceny

Najważniejsze czynniki i ich wpływ na koszt audytu zerowego. Konkretną kwotę podajemy w ofercie.

Czynniki wyceny audytu zerowego NIS2/KSC
Czynnik Wpływ na koszt Dlaczego
Wielkość organizacji i struktura grupy Duży Więcej jednostek, spółek powiązanych i właścicieli procesów to więcej wywiadów i dowodów do sprawdzenia.
Liczba lokalizacji Średni lub duży Bezpieczeństwo fizyczne i ciągłość działania ocenia się dla każdej lokalizacji, w której działają systemy.
Liczba usług i systemów Duży Ustawa dotyczy systemu informacyjnego wykorzystywanego do świadczenia usługi - każda usługa może mieć inny zestaw systemów.
Sektor Średni Dostawcy cyfrowi stosują dodatkowo rozporządzenie wykonawcze (UE) 2024/2690, a sektor finansowy - w większości DORA.
Dojrzałość Duży Wdrożone ISO/IEC 27001, rejestr ryzyka i aktualne procedury skracają analizę do różnic względem ustawy.
Zakres weryfikacji technicznej Średni Przegląd próbek konfiguracji jest częścią audytu zerowego; pełny test penetracyjny wyceniamy osobno.
Dostawcy ICT Mały lub średni Przy wielu dostawcach krytycznych dochodzi przegląd umów i ocen bezpieczeństwa.
Pilność Średni Start w krótkim terminie wymaga zmiany planu zespołu - im bliżej 3.04.2027, tym więcej takich zapytań.
Język i odbiorcy raportu Mały Wersja angielska dla zarządu grupy międzynarodowej albo dodatkowa prezentacja dla rady nadzorczej.

02Pakiety

Pakiety: audyt zerowy, wdrożenie i testy

Usługi można zlecić razem albo osobno. Cenę każdej podajemy w ofercie, bo zakres tego samego pakietu różni się w zależności od organizacji.

  • Punkt wyjścia

    Od tego zacznij

    Audyt zerowy

    Analiza luk względem ustawy o KSC z planem wdrożenia - zanim wydasz budżet na rozwiązania.

    Indywidualnie wycena po krótkiej rozmowie zakresowej

    • Kwalifikacja: podmiot kluczowy, ważny albo poza ustawą
    • Wywiady, przegląd dokumentów i weryfikacja techniczna
    • Raport luk i macierz zgodności
    • Plan wdrożenia z priorytetami do 3.04.2027
    • Prezentacja dla zarządu
    Wynik
    Wiesz, co masz, czego brakuje i ile pracy zostało
    Dla kogo
    Podmioty kluczowe i ważne na starcie wdrożenia, firmy z ISO/IEC 27001 sprawdzające różnice
  • Wdrożenie

    Wsparcie wdrożenia

    Wdrożenie systemu zarządzania bezpieczeństwem informacji razem z Twoim zespołem albo wsparcie zespołu, który wdraża sam.

    Indywidualnie wycena zależy od zakresu i podziału zadań

    • Analiza ryzyka i rejestr ryzyk
    • Polityki i procedury dopasowane do organizacji
    • Środki techniczne i obsługa incydentów
    • Wymagania wobec dostawców ICT
    • Przygotowanie do audytu
    Wynik
    Obowiązki wdrożone i udokumentowane przed terminem
    Dla kogo
    Organizacje bez zespołu compliance lub z ograniczonymi zasobami IT
  • Audyt ustawowy

    Audyt KSC (art. 15)

    Audyt bezpieczeństwa systemu informacyjnego prowadzony we współpracy z partnerem przez audytorów spełniających wymagania art. 15 ust. 2 ustawy.

    Indywidualnie wycena zależy od liczby usług, systemów i lokalizacji

    • Zespół co najmniej dwóch audytorów z wymaganymi kwalifikacjami
    • Weryfikacja niezależności przed rozpoczęciem audytu
    • Ocena dokumentów i dowodów, wywiady, próbki
    • Pisemny raport z dokumentacją audytu
    • Kopia raportu gotowa do przekazania organowi w ciągu 3 dni roboczych
    Wynik
    Raport z audytu z art. 15 ustawy o KSC
    Dla kogo
    Podmioty kluczowe (pierwszy audyt do 3.04.2028) i podmioty ważne na decyzję organu
  • Zarząd

    Szkolenie dla zarządu

    Obowiązki i odpowiedzialność kierownika podmiotu oraz decyzje, których wymaga ustawa.

    Indywidualnie wycena zależy od formatu i liczby uczestników

    • Obowiązki kierownika podmiotu i kary
    • Decyzje zarządu w systemie zarządzania bezpieczeństwem
    • Incydenty: terminy zgłoszeń i rola zarządu
    • Łańcuch dostaw, audyt i nadzór
    Wynik
    Zarząd rozumie swoje obowiązki i wie, o co pytać zespół
    Dla kogo
    Zarządy i osoby, którym kierownik powierzył obowiązki w zakresie cyberbezpieczeństwa
  • Weryfikacja

    Testy penetracyjne

    Praktyczny sprawdzian zabezpieczeń technicznych - dowód testowania systemu i oceny skuteczności środków.

    Indywidualnie czynniki wyceny w cenniku pentestów

    • Aplikacje webowe, API, aplikacje mobilne
    • Infrastruktura, sieć wewnętrzna i Active Directory
    • Chmura i audyt kodu źródłowego
    • Retest po naprawach
    Wynik
    Raport z dowodami, oceną CVSS i rekomendacjami
    Dla kogo
    Podmioty kluczowe i ważne, dostawcy usług dla sektorów regulowanych

Najczęściej zaczynamy od audytu zerowego: po nim wiesz, ile pracy zostało, i możesz porównać oferty na wdrożenie z konkretnym planem w ręku. Audyt KSC z art. 15 przeprowadzamy we współpracy z partnerem - z zastrzeżeniem, że nie audytujemy organizacji, którym w ciągu roku przed audytem pomagaliśmy wdrażać system zarządzania bezpieczeństwem. Czynniki wyceny testów penetracyjnych opisujemy w cenniku pentestów.

03Budżet

Wdrożenie NIS2: cena i składniki budżetu

Koszt usług doradczych to tylko część budżetu. Planując wdrożenie, uwzględnij wszystkie składniki.

Składniki budżetu wdrożenia NIS2/KSC
Składnik Co obejmuje Kto zwykle realizuje
Analiza i plan Audyt zerowy, kwalifikacja, plan wdrożenia z priorytetami Doradca zewnętrzny lub zespół wewnętrzny
Dokumentacja i procesy Analiza ryzyka, polityki, procedury, obsługa incydentów, zarządzanie dostawcami Zespół wewnętrzny ze wsparciem doradcy
Technologia Np. uwierzytelnianie wieloskładnikowe, kopie zapasowe, monitorowanie i logi, zarządzanie podatnościami IT i dostawcy technologii - zakupy licencji i sprzętu poza usługą doradczą
Czas zespołu Udział właścicieli procesów, administratorów, działu zakupów i prawnego Organizacja
Edukacja Edukacja personelu i coroczne szkolenie kierownika podmiotu Zespół wewnętrzny lub zewnętrzny trener
Weryfikacja Testy penetracyjne, test planu ciągłości działania, przegląd skuteczności środków Niezależni testerzy i zespół wewnętrzny
Audyt z art. 15 Podmioty kluczowe: pierwszy do 3.04.2028, potem co najmniej raz na 3 lata Audytorzy spełniający wymagania ustawy, niezależni od osób, które wdrażały system

Na koszt wdrożenia najmocniej wpływa podział pracy: im więcej zrobi Twój zespół, tym mniej zapłacisz za usługi zewnętrzne, ale tym więcej czasu muszą poświęcić Twoi ludzie. Plan z audytu zerowego pokazuje oba warianty. Etapy i podział zadań opisujemy na stronie wdrożenia NIS2 w firmie.

04Koszt zaniechania

Koszt niewykonania obowiązków

Fakty z ustawy, bez straszenia - żeby porównanie kosztów było pełne.

Maksymalne kary w ustawie o KSC
Kogo dotyczy Wysokość
Podmiot kluczowy do 10 mln EUR albo 2% przychodów z działalności gospodarczej z poprzedniego roku obrotowego - stosuje się kwotę wyższą; nie mniej niż 20 000 zł
Podmiot ważny do 7 mln EUR albo 1,4% przychodów z działalności gospodarczej z poprzedniego roku obrotowego; nie mniej niż 15 000 zł
Kierownik podmiotu do 300% wynagrodzenia (liczonego jak ekwiwalent za urlop), w podmiocie publicznym do 100%

Kara to tylko część kosztu. Organ właściwy może też wydawać decyzje nakazujące m.in. przeprowadzenie audytu - podmiotowi kluczowemu w każdym czasie, a ważnemu po incydencie poważnym lub innym naruszeniu - oraz wdrożenie zaleceń z audytu (art. 15 ust. 1b, art. 53 ust. 5). Najdroższy pozostaje jednak sam incydent: przestój usług, odtwarzanie systemów i obowiązki wobec klientów. Szczegóły odpowiedzialności zarządu opisujemy w przewodniku po audycie NIS2/KSC.

05Zapytanie

Jak przygotować zapytanie o audyt NIS2

Im więcej z tych informacji podasz od razu, tym krótsza będzie rozmowa zakresowa i tym szybciej dostaniesz ofertę:

  1. Sektor i rodzaj działalności - najlepiej z informacją, czy złożono wniosek o wpis do wykazu.
  2. Wielkość - liczba pracowników i spółek w grupie, liczba lokalizacji.
  3. Usługi i systemy - które usługi świadczysz i jakie systemy je wspierają, także w chmurze i u dostawców.
  4. Stan obecny - ISO/IEC 27001 lub inne normy, istniejące polityki, ostatnie audyty i testy.
  5. Zakres - sam audyt zerowy czy także wsparcie wdrożenia i testy penetracyjne.
  6. Termin - kiedy chcesz zacząć i na kiedy potrzebujesz planu.
  7. Odbiorcy - zarząd, rada nadzorcza, spółka matka, język raportu.

06Sektor publiczny

Zapytanie ofertowe i przetarg na audyt cyberbezpieczeństwa

Ustawa obejmuje wiele podmiotów publicznych - m.in. jednostki sektora finansów publicznych, samorządy województw, starostwa i urzędy gmin zatrudniające co najmniej 50 osób w przeliczeniu na etaty (załącznik nr 1) oraz samorządowe jednostki budżetowe, instytucje kultury i spółki komunalne (załącznik nr 2). Podmioty ważne będące podmiotami publicznymi stosują wymagania z załącznika nr 4 do ustawy zamiast art. 8 ust. 1 (art. 8 ust. 3).

Jeśli przygotowujesz zapytanie ofertowe albo przetarg, możesz zaprosić nas do złożenia oferty. Przygotujemy ją na podstawie opisu przedmiotu zamówienia.

Co warto zawrzeć w opisie przedmiotu zamówienia

  • rodzaj usługi - audyt zerowy (analiza luk), wsparcie wdrożenia czy audyt z art. 15; dla tego ostatniego wymagania wobec audytorów wynikają z art. 15 ust. 2 ustawy,
  • zakres - jednostki, lokalizacje, usługi i systemy,
  • produkty - raport luk, macierz zgodności, plan wdrożenia, prezentacja dla kierownictwa,
  • termin - z uwzględnieniem terminu wdrożenia obowiązków 3.04.2027,
  • wymagania organizacyjne - poufność, sposób dostępu do dokumentów, osoby do kontaktu.

Najczęściej zadawane pytania

Ile kosztuje audyt NIS2?

Nie podajemy stałej kwoty, bo zakres audytu zerowego dla spółki z jedną lokalizacją i kilkoma systemami jest zupełnie inny niż dla grupy kapitałowej z wieloma usługami. Koszt zależy od wielkości, liczby lokalizacji i systemów, sektora, dojrzałości i zakresu weryfikacji technicznej. Cenę i termin podajemy w ofercie po krótkiej rozmowie zakresowej.

Czy przy ISO/IEC 27001 audyt zerowy jest tańszy?

Zwykle tak. Wykorzystujemy deklarację stosowania, rejestr ryzyka i dowody z systemu zarządzania, a analizę skupiamy na wymaganiach ustawy, których norma nie obejmuje. Warunek: zakres certyfikatu powinien obejmować systemy wykorzystywane do świadczenia usługi. Więcej: audyt zerowy NIS2.

Ile kosztuje audyt KSC z art. 15?

Wyceniamy go osobno, bo zależy od liczby usług, systemów i lokalizacji objętych audytem. Audyt przeprowadzamy we współpracy z partnerem, przez audytorów spełniających wymagania art. 15 ust. 2. Podmiot kluczowy powinien zaplanować go w budżecie: pierwszy do 3 kwietnia 2028 r., potem co najmniej raz na 3 lata. Jeśli wspieraliśmy wdrożenie w ciągu roku przed audytem, audyt przeprowadzi inny audytor - wtedy pomagamy go przygotować.

Czy wdrożenie można podzielić na etapy?

Tak - plan z audytu zerowego dzieli prace według ryzyka i terminów, a każdy etap można zlecić osobno. Warto jednak pamiętać, że obowiązki z ustawy trzeba wdrożyć do 3 kwietnia 2027 r., więc plan powinien zmieścić się w tym terminie. Etapy opisujemy na stronie wdrożenia NIS2.

Czy odpowiadacie na zapytania ofertowe jednostek publicznych?

Tak. Na podstawie opisu przedmiotu zamówienia przygotujemy ofertę z zakresem, harmonogramem i listą produktów. Przy opisie zakresu warto rozróżnić audyt zerowy, wsparcie wdrożenia i audyt z art. 15 - to trzy różne usługi z innymi wymaganiami wobec wykonawcy.

Źródła

  1. Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252) ()
  2. Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (Dz.U. 2018 poz. 1560 ze zm.) - ISAP, tekst ujednolicony Kancelarii Sejmu ()
  3. Ministerstwo Cyfryzacji - Q&A nowelizacja KSC (dokument wyjaśniający, bez mocy prawnej) ()

Stan prawny na: Aktualizacja:

Powiązane usługi

Porozmawiajmy o Twoim projekcie lub audycie

Opisz krótko, czego potrzebujesz - wrócimy z propozycją kolejnych kroków.

lub zadzwoń pod numer +48 575 621 877