NIS2 / KSC · Audyt zerowy
Audyt zerowy
Audyt zerowy NIS2 - analiza luk względem ustawy o KSC: zakres, metoda, raport luk, macierz zgodności i plan wdrożenia do 3.04.2027.
NIS2 / KSC · Cennik
Audyt NIS2 - cena zależy przede wszystkim od wielkości organizacji, liczby lokalizacji i systemów wspierających usługi oraz od tego, co już masz, np. wdrożone ISO/IEC 27001. Nie publikujemy stałych kwot: audyt zerowy, wsparcie wdrożenia KSC i testy penetracyjne wyceniamy indywidualnie po krótkiej rozmowie zakresowej. Na zapytanie odpowiadamy w ciągu 24 godzin w dni robocze.
01Czynniki wyceny
Najważniejsze czynniki i ich wpływ na koszt audytu zerowego. Konkretną kwotę podajemy w ofercie.
| Czynnik | Wpływ na koszt | Dlaczego |
|---|---|---|
| Wielkość organizacji i struktura grupy | Duży | Więcej jednostek, spółek powiązanych i właścicieli procesów to więcej wywiadów i dowodów do sprawdzenia. |
| Liczba lokalizacji | Średni lub duży | Bezpieczeństwo fizyczne i ciągłość działania ocenia się dla każdej lokalizacji, w której działają systemy. |
| Liczba usług i systemów | Duży | Ustawa dotyczy systemu informacyjnego wykorzystywanego do świadczenia usługi - każda usługa może mieć inny zestaw systemów. |
| Sektor | Średni | Dostawcy cyfrowi stosują dodatkowo rozporządzenie wykonawcze (UE) 2024/2690, a sektor finansowy - w większości DORA. |
| Dojrzałość | Duży | Wdrożone ISO/IEC 27001, rejestr ryzyka i aktualne procedury skracają analizę do różnic względem ustawy. |
| Zakres weryfikacji technicznej | Średni | Przegląd próbek konfiguracji jest częścią audytu zerowego; pełny test penetracyjny wyceniamy osobno. |
| Dostawcy ICT | Mały lub średni | Przy wielu dostawcach krytycznych dochodzi przegląd umów i ocen bezpieczeństwa. |
| Pilność | Średni | Start w krótkim terminie wymaga zmiany planu zespołu - im bliżej 3.04.2027, tym więcej takich zapytań. |
| Język i odbiorcy raportu | Mały | Wersja angielska dla zarządu grupy międzynarodowej albo dodatkowa prezentacja dla rady nadzorczej. |
02Pakiety
Usługi można zlecić razem albo osobno. Cenę każdej podajemy w ofercie, bo zakres tego samego pakietu różni się w zależności od organizacji.
Analiza luk względem ustawy o KSC z planem wdrożenia - zanim wydasz budżet na rozwiązania.
Indywidualnie wycena po krótkiej rozmowie zakresowej
Wdrożenie systemu zarządzania bezpieczeństwem informacji razem z Twoim zespołem albo wsparcie zespołu, który wdraża sam.
Indywidualnie wycena zależy od zakresu i podziału zadań
Audyt bezpieczeństwa systemu informacyjnego prowadzony we współpracy z partnerem przez audytorów spełniających wymagania art. 15 ust. 2 ustawy.
Indywidualnie wycena zależy od liczby usług, systemów i lokalizacji
Obowiązki i odpowiedzialność kierownika podmiotu oraz decyzje, których wymaga ustawa.
Indywidualnie wycena zależy od formatu i liczby uczestników
Praktyczny sprawdzian zabezpieczeń technicznych - dowód testowania systemu i oceny skuteczności środków.
Indywidualnie czynniki wyceny w cenniku pentestów
Najczęściej zaczynamy od audytu zerowego: po nim wiesz, ile pracy zostało, i możesz porównać oferty na wdrożenie z konkretnym planem w ręku. Audyt KSC z art. 15 przeprowadzamy we współpracy z partnerem - z zastrzeżeniem, że nie audytujemy organizacji, którym w ciągu roku przed audytem pomagaliśmy wdrażać system zarządzania bezpieczeństwem. Czynniki wyceny testów penetracyjnych opisujemy w cenniku pentestów.
03Budżet
Koszt usług doradczych to tylko część budżetu. Planując wdrożenie, uwzględnij wszystkie składniki.
| Składnik | Co obejmuje | Kto zwykle realizuje |
|---|---|---|
| Analiza i plan | Audyt zerowy, kwalifikacja, plan wdrożenia z priorytetami | Doradca zewnętrzny lub zespół wewnętrzny |
| Dokumentacja i procesy | Analiza ryzyka, polityki, procedury, obsługa incydentów, zarządzanie dostawcami | Zespół wewnętrzny ze wsparciem doradcy |
| Technologia | Np. uwierzytelnianie wieloskładnikowe, kopie zapasowe, monitorowanie i logi, zarządzanie podatnościami | IT i dostawcy technologii - zakupy licencji i sprzętu poza usługą doradczą |
| Czas zespołu | Udział właścicieli procesów, administratorów, działu zakupów i prawnego | Organizacja |
| Edukacja | Edukacja personelu i coroczne szkolenie kierownika podmiotu | Zespół wewnętrzny lub zewnętrzny trener |
| Weryfikacja | Testy penetracyjne, test planu ciągłości działania, przegląd skuteczności środków | Niezależni testerzy i zespół wewnętrzny |
| Audyt z art. 15 | Podmioty kluczowe: pierwszy do 3.04.2028, potem co najmniej raz na 3 lata | Audytorzy spełniający wymagania ustawy, niezależni od osób, które wdrażały system |
Na koszt wdrożenia najmocniej wpływa podział pracy: im więcej zrobi Twój zespół, tym mniej zapłacisz za usługi zewnętrzne, ale tym więcej czasu muszą poświęcić Twoi ludzie. Plan z audytu zerowego pokazuje oba warianty. Etapy i podział zadań opisujemy na stronie wdrożenia NIS2 w firmie.
04Koszt zaniechania
Fakty z ustawy, bez straszenia - żeby porównanie kosztów było pełne.
| Kogo dotyczy | Wysokość |
|---|---|
| Podmiot kluczowy | do 10 mln EUR albo 2% przychodów z działalności gospodarczej z poprzedniego roku obrotowego - stosuje się kwotę wyższą; nie mniej niż 20 000 zł |
| Podmiot ważny | do 7 mln EUR albo 1,4% przychodów z działalności gospodarczej z poprzedniego roku obrotowego; nie mniej niż 15 000 zł |
| Kierownik podmiotu | do 300% wynagrodzenia (liczonego jak ekwiwalent za urlop), w podmiocie publicznym do 100% |
Kara to tylko część kosztu. Organ właściwy może też wydawać decyzje nakazujące m.in. przeprowadzenie audytu - podmiotowi kluczowemu w każdym czasie, a ważnemu po incydencie poważnym lub innym naruszeniu - oraz wdrożenie zaleceń z audytu (art. 15 ust. 1b, art. 53 ust. 5). Najdroższy pozostaje jednak sam incydent: przestój usług, odtwarzanie systemów i obowiązki wobec klientów. Szczegóły odpowiedzialności zarządu opisujemy w przewodniku po audycie NIS2/KSC.
05Zapytanie
Im więcej z tych informacji podasz od razu, tym krótsza będzie rozmowa zakresowa i tym szybciej dostaniesz ofertę:
06Sektor publiczny
Ustawa obejmuje wiele podmiotów publicznych - m.in. jednostki sektora finansów publicznych, samorządy województw, starostwa i urzędy gmin zatrudniające co najmniej 50 osób w przeliczeniu na etaty (załącznik nr 1) oraz samorządowe jednostki budżetowe, instytucje kultury i spółki komunalne (załącznik nr 2). Podmioty ważne będące podmiotami publicznymi stosują wymagania z załącznika nr 4 do ustawy zamiast art. 8 ust. 1 (art. 8 ust. 3).
Jeśli przygotowujesz zapytanie ofertowe albo przetarg, możesz zaprosić nas do złożenia oferty. Przygotujemy ją na podstawie opisu przedmiotu zamówienia.
Nie podajemy stałej kwoty, bo zakres audytu zerowego dla spółki z jedną lokalizacją i kilkoma systemami jest zupełnie inny niż dla grupy kapitałowej z wieloma usługami. Koszt zależy od wielkości, liczby lokalizacji i systemów, sektora, dojrzałości i zakresu weryfikacji technicznej. Cenę i termin podajemy w ofercie po krótkiej rozmowie zakresowej.
Zwykle tak. Wykorzystujemy deklarację stosowania, rejestr ryzyka i dowody z systemu zarządzania, a analizę skupiamy na wymaganiach ustawy, których norma nie obejmuje. Warunek: zakres certyfikatu powinien obejmować systemy wykorzystywane do świadczenia usługi. Więcej: audyt zerowy NIS2.
Wyceniamy go osobno, bo zależy od liczby usług, systemów i lokalizacji objętych audytem. Audyt przeprowadzamy we współpracy z partnerem, przez audytorów spełniających wymagania art. 15 ust. 2. Podmiot kluczowy powinien zaplanować go w budżecie: pierwszy do 3 kwietnia 2028 r., potem co najmniej raz na 3 lata. Jeśli wspieraliśmy wdrożenie w ciągu roku przed audytem, audyt przeprowadzi inny audytor - wtedy pomagamy go przygotować.
Tak - plan z audytu zerowego dzieli prace według ryzyka i terminów, a każdy etap można zlecić osobno. Warto jednak pamiętać, że obowiązki z ustawy trzeba wdrożyć do 3 kwietnia 2027 r., więc plan powinien zmieścić się w tym terminie. Etapy opisujemy na stronie wdrożenia NIS2.
Tak. Na podstawie opisu przedmiotu zamówienia przygotujemy ofertę z zakresem, harmonogramem i listą produktów. Przy opisie zakresu warto rozróżnić audyt zerowy, wsparcie wdrożenia i audyt z art. 15 - to trzy różne usługi z innymi wymaganiami wobec wykonawcy.
NIS2 / KSC · Audyt zerowy
Audyt zerowy NIS2 - analiza luk względem ustawy o KSC: zakres, metoda, raport luk, macierz zgodności i plan wdrożenia do 3.04.2027.
NIS2 / KSC · Wdrożenie
Wdrożenie NIS2 w firmie krok po kroku: wpis do wykazu, analiza ryzyka, polityki, środki techniczne, incydenty, dostawcy i audyt. Harmonogram do 3.04.2027.
Testy penetracyjne · Cennik
Ile kosztują testy penetracyjne? Od czego zależy cena pentestu, pakiety, checklista zapytania i na co uważać przy najtańszej ofercie.
Opisz krótko, czego potrzebujesz - wrócimy z propozycją kolejnych kroków.
lub zadzwoń pod numer +48 575 621 877