Audyt zerowy
Analiza luk w Twojej siedzibie
Wywiady z IT, bezpieczeństwem, działem prawnym i zarządem, przegląd dokumentów i wybranych konfiguracji. Na koniec raport luk, macierz zgodności i plan wdrożenia uszeregowany według ryzyka.
NIS2/KSC · Wrocław
Audyt NIS2 i KSC we Wrocławiu przygotowujemy z biura przy Alei Śląskiej - dla szpitali, urzędów i spółek komunalnych, zakładów produkcyjnych i firm z sektorów objętych nowelizacją ustawy o krajowym systemie cyberbezpieczeństwa. Analizę luk, warsztaty i szkolenie zarządu prowadzimy w Twojej siedzibie albo u nas, a obowiązki z ustawy trzeba wdrożyć do 3 kwietnia 2027 r.
01Dolny Śląsk
Ustawa nie obejmuje regionów, tylko sektory i wielkość organizacji. Na Dolnym Śląsku przekłada się to na kilka grup podmiotów, które spotykamy najczęściej.
O statusie decyduje sektor z załącznika i wielkość przedsiębiorstwa: w sektorach z załącznika nr 1 duże przedsiębiorstwo jest podmiotem kluczowym, a średnie - podmiotem ważnym; w sektorach z załącznika nr 2 duże i średnie przedsiębiorstwa są podmiotami ważnymi (art. 5 ust. 1 pkt 1 i ust. 2 pkt 1-2 ustawy o KSC). Małe i mikroprzedsiębiorstwa co do zasady są poza ustawą, ale część podmiotów - w tym wymienione w załączniku nr 1 podmioty publiczne - podlega jej niezależnie od wielkości.
Różnicę między podmiotem kluczowym a podmiotem ważnym widać w nadzorze, karach i audycie: tylko podmiot kluczowy przechodzi regularny audyt z art. 15. Szczegółowe reguły i wyjątki opisujemy na stronie audytu NIS2 i KSC.
02Terminy
Nowelizacja ustawy o KSC weszła w życie 3 kwietnia 2026 r. (Dz.U. 2026 poz. 252). Podmioty, które spełniały wtedy przesłanki, miały złożyć wniosek o wpis do wykazu do 3 października 2026 r. Do 3 kwietnia 2027 r. muszą wdrożyć obowiązki, w tym system zarządzania bezpieczeństwem informacji (SZBI), a podmioty kluczowe - przejść pierwszy audyt do 3 kwietnia 2028 r.
Organizacja, która spełni przesłanki później - na przykład urośnie albo rozpocznie działalność w nowym sektorze - ma na wpis 6 miesięcy od spełnienia przesłanek, na wdrożenie 12 miesięcy od spełnienia przesłanek, a na pierwszy audyt 24 miesięcy od spełnienia przesłanek (art. 7c ust. 1 i art. 16 ustawy). Pełny harmonogram omawiamy w artykule nowelizacja KSC - harmonogram.
03Współpraca
Wymagania ustawy da się sprawdzić tylko w organizacji: w rozmowie z ludźmi, w dokumentach i w konfiguracji systemów. Dlatego najważniejsze etapy prowadzimy na miejscu.
Audyt zerowy
Wywiady z IT, bezpieczeństwem, działem prawnym i zarządem, przegląd dokumentów i wybranych konfiguracji. Na koniec raport luk, macierz zgodności i plan wdrożenia uszeregowany według ryzyka.
Wdrożenie
Analiza ryzyka, polityki, obsługa i zgłaszanie incydentów, wymagania wobec dostawców. Warsztaty prowadzimy w Twojej siedzibie albo w naszym biurze we Wrocławiu, a dokumenty przeglądamy zdalnie.
Zarząd
Warsztat dla zarządu jednej organizacji: obowiązki i odpowiedzialność kierownika, decyzje o zasobach i nadzór nad wdrożeniem - z udokumentowanym udziałem.
Testy
Testy penetracyjne aplikacji i infrastruktury pokazują, czy zabezpieczenia działają w praktyce. Test sieci wewnętrznej prowadzimy na miejscu albo przez VPN.
04Przykłady
Z takimi pytaniami zgłaszają się do nas organizacje z Dolnego Śląska. To scenariusze, a nie opisy projektów dla konkretnych klientów.
Spółka komunalna
Spółka prowadzi sieć wodociągową i oczyszczalnię, a systemy sterowania obsługuje zewnętrzny dostawca. Audyt zerowy porządkuje obowiązki, a umowy z dostawcami dostają wymagania bezpieczeństwa i zasady zgłaszania incydentów.
Ochrona zdrowia
Kilka osób w dziale IT obsługuje system szpitalny, pracownie i dostęp dla dostawców. Plan wdrożenia zaczyna się od tego, co najbardziej ogranicza ryzyko: kopii zapasowych, kont uprzywilejowanych i procedury zgłaszania incydentów.
Produkcja
Zakład z branży maszynowej dowiaduje się, że jako średnie przedsiębiorstwo jest podmiotem ważnym. Szkolenie zarządu i warsztat analizy ryzyka na miejscu pozwalają zaplanować wdrożenie w budżecie roku.
Dostawca IT
Firma IT z Wrocławia dostaje od klientów ankiety bezpieczeństwa i nowe zapisy w umowach. Przegląd luk pod kątem wymagań klientów i test penetracyjny dają jej dowody, o które pytają działy zakupów.
Wymagania wobec dostawców wynikają z obowiązku zapewnienia bezpieczeństwo i ciągłość dostaw produktów, usług i procesów ICT, z oceną podatności i jakości dostawców (art. 8 ust. 1 pkt 2 lit. e, ust. 2 ustawy o KSC). Odrębna zasada dotyczy sektora publicznego: podmioty ważne będące podmiotami publicznymi stosują wymagania z załącznika nr 4 do ustawy zamiast art. 8 ust. 1 (art. 8 ust. 3).
05Kolejny krok
Jeśli nie wiesz jeszcze, czy organizacja podlega ustawie, zacznij od sprawdzenia, czy podlegasz NIS2 albo od krótkiej rozmowy - odpowiadamy w ciągu 24 godzin w dni robocze. Gdy status jest jasny, najszybszą drogą do planu jest audyt zerowy, a dalej - wsparcie wdrożenia NIS2. Od czego zależy koszt, opisujemy w cenniku audytu NIS2/KSC.
Zabezpieczenia techniczne sprawdzi nasz zespół - zobacz testy penetracyjne we Wrocławiu. Jeśli w ramach wdrożenia trzeba zmienić albo zbudować system, na przykład do obsługi incydentów czy zarządzania dostępem, porozmawiaj z naszym software house'em we Wrocławiu.
Tak. Audyt bezpieczeństwa z art. 15 przeprowadzamy we współpracy z partnerem - prowadzą go audytorzy spełniający wymagania art. 15 ust. 2 ustawy. Jeśli w ciągu roku przed audytem wspieraliśmy Cię we wdrożeniu systemu zarządzania bezpieczeństwem, audytu u Ciebie nie przeprowadzimy - pomożemy zaplanować, kto wdraża, a kto audytuje. Pierwszy audyt podmioty kluczowe muszą przejść do 3 kwietnia 2028 r.
Urzędy gmin zatrudniające co najmniej 50 osób w przeliczeniu na etaty są podmiotami publicznymi wymienionymi w załączniku nr 1 do ustawy - tak samo jak samorząd województwa i starostwa. Jednostki i zakłady budżetowe, instytucje kultury i spółki komunalne są w załączniku nr 2. Status konkretnej jednostki sprawdzamy na początku audytu zerowego; zasady opisujemy na stronie audytu NIS2 i KSC.
Tak. Szkolenie prowadzimy jako warsztat dla jednej organizacji - w Twojej siedzibie, w naszym biurze we Wrocławiu albo online. Kierownik podmiotu kluczowego lub ważnego oraz osoba, której powierzył obowiązki, raz w roku kalendarzowym przechodzą udokumentowane szkolenie (art. 8e ustawy). Program: szkolenie NIS2 dla zarządu.
Termin dla podmiotów, które spełniały przesłanki w dniu wejścia w życie nowelizacji, minął 3 października 2026 r. Wniosek warto złożyć jak najszybciej: organ może wpisać podmiot do wykazu z urzędu, a za niezłożenie wniosku w terminie - nałożyć karę, jeśli przemawia za tym waga naruszenia. Krok po kroku opisujemy to w artykule wpis do wykazu KSC po terminie.
Raport luk dla każdego obszaru, macierz zgodności z przepisami i dowodami, plan wdrożenia uszeregowany według ryzyka i terminu, szacunek nakładów oraz prezentację dla zarządu. Na tej podstawie decydujesz, co zrobi Twój zespół, a co warto zlecić. Szczegóły: audyt zerowy NIS2.
NIS2 / KSC · Audyt zerowy
Audyt zerowy NIS2 - analiza luk względem ustawy o KSC: zakres, metoda, raport luk, macierz zgodności i plan wdrożenia do 3.04.2027.
NIS2 / KSC · Wdrożenie
Wdrożenie NIS2 w firmie krok po kroku: wpis do wykazu, analiza ryzyka, polityki, środki techniczne, incydenty, dostawcy i audyt. Harmonogram do 3.04.2027.
NIS2 / KSC · Szkolenie dla zarządu
Szkolenie NIS2 dla zarządu: obowiązki i odpowiedzialność kierownika podmiotu w ustawie o KSC, coroczne szkolenie z art. 8e, kary, incydenty i decyzje zarządu.
Opisz krótko, czego potrzebujesz - wrócimy z propozycją kolejnych kroków.
lub zadzwoń pod numer +48 575 621 877