Audyt NIS2 i KSC — sprawdź zgodność, zanim zrobi to organ nadzoru
Przeprowadzamy audyty zgodności z dyrektywą NIS2 i ustawą o krajowym systemie cyberbezpieczeństwa: porównujemy stan zabezpieczeń, procedur i dokumentacji z wymaganiami ustawy i wskazujemy, co trzeba poprawić. Dostajesz raport luki z oceną ryzyka i planem działań do terminu 3 kwietnia 2027 r.
- Audyt luki względem ustawy o KSC
- Przedaudyt przed audytem ustawowym
- Raport i plan naprawczy



Jaki audyt NIS2 jest Ci potrzebny
| Rodzaj | Po co | Kiedy |
|---|---|---|
| Audyt luki (gap analysis) | ustalenie, czego brakuje do wymagań ustawy o KSC | teraz — przed terminem wdrożenia 3 kwietnia 2027 r. |
| Przedaudyt | sprawdzenie gotowości przed audytem ustawowym i uzupełnienie dowodów | kilka miesięcy przed audytem formalnym |
| Audyt ustawowy (art. 15 KSC) | obowiązkowy audyt bezpieczeństwa podmiotów kluczowych | pierwszy do 3 kwietnia 2028 r., potem co najmniej co 3 lata |
| Audyt na żądanie organu | weryfikacja podmiotu ważnego, np. po poważnym incydencie | na wezwanie organu właściwego |
| Audyt dostawcy | odpowiedź na wymagania klienta objętego NIS2 | gdy klient przysyła ankietę bezpieczeństwa |
Ważne: audyt ustawowy musi przeprowadzić uprawniony podmiot lub co najmniej dwóch audytorów o wymaganych kwalifikacjach, niezależnych od audytowanej firmy — nie mogą oni w ciągu roku przed audytem realizować u niej zadań z zakresu cyberbezpieczeństwa. Dlatego zanim przyjmiemy zlecenie, ustalamy, czy potrzebny jest audyt ustawowy, czy audyt luki i przygotowanie do niego — i uczciwie mówimy, który z nich możemy przeprowadzić w Twojej sytuacji.
Co sprawdzamy podczas audytu NIS2
Zarządzanie ryzykiem
Czy firma ma aktualną, udokumentowaną ocenę ryzyka i czy dobór zabezpieczeń z niej wynika.
System zarządzania bezpieczeństwem
Polityki, role, odpowiedzialność kierownictwa, przeglądy — czy działają w praktyce, a nie tylko na papierze.
Obsługa incydentów
Wykrywanie, klasyfikacja i zgłaszanie: wczesne ostrzeżenie w 24 godziny, zgłoszenie w 72 godziny, raport końcowy.
Ciągłość działania
Kopie zapasowe, plany odtworzenia i testy — czy firma wróci do pracy po ataku ransomware.
Łańcuch dostaw
Rejestr dostawców z dostępem do systemów, wymagania umowne i ich weryfikacja.
Zabezpieczenia techniczne
Uwierzytelnianie wieloskładnikowe, szyfrowanie, zarządzanie podatnościami, segmentacja sieci, rejestrowanie zdarzeń.
Kadry i szkolenia
Szkolenia pracowników i kierownictwa, kontrola dostępu przy zatrudnieniu i odejściu.
Dokumentacja i dowody
Czy da się wykazać wdrożenie — to, czego oczekuje audytor ustawowy i organ nadzoru.
Jak wygląda audyt NIS2 w firmie
Zakres i klasyfikacja
Ustalamy, czy firma jest podmiotem kluczowym czy ważnym i jaki rodzaj audytu jest potrzebny. Pierwsza rozmowa jest bezpłatna.
Przegląd dokumentacji
Polityki, procedury, rejestry, umowy z dostawcami, dotychczasowe audyty i analizy ryzyka.
Wywiady
Rozmowy z zarządem, osobą odpowiedzialną za IT i kluczowymi pracownikami — jak procesy działają naprawdę.
Weryfikacja techniczna
Sprawdzenie konfiguracji, zabezpieczeń, kopii i rejestrowania zdarzeń. W razie potrzeby łączymy ją z audytem bezpieczeństwa sieci.
Raport luki
Lista niezgodności z oceną ryzyka, przypisaniem do wymagań ustawy i rekomendacjami.
Plan działań i omówienie
Plan naprawczy z priorytetami i terminami, omówiony z zarządem, który odpowiada za nadzór nad cyberbezpieczeństwem.
Co dostajesz po audycie
- Raport luki — każda niezgodność przypisana do konkretnego wymagania.
- Ocenę ryzyka i priorytety: co zrobić najpierw, a co może poczekać.
- Plan wdrożenia do terminu 3 kwietnia 2027 r. z szacunkiem pracochłonności.
- Podsumowanie dla zarządu — kierownictwo odpowiada za nadzór nad bezpieczeństwem.
- Wsparcie we wdrożeniu zaleceń — technicznym i dokumentacyjnym, jeśli tego potrzebujesz.

Od audytu do zgodności
Po audycie możemy przeprowadzić firmę przez całe wdrożenie wymagań NIS2: zabezpieczenia techniczne, procedury i szkolenia pracowników i kierownictwa. Pamiętaj tylko, że jeśli wdrażamy u Ciebie zabezpieczenia, audyt ustawowy musi przeprowadzić inny, niezależny podmiot.
Kto przeprowadzi audyt
Bezpieczeństwem zajmuje się zespół, który na co dzień utrzymuje infrastrukturę klientów — audyty prowadzi Jakub Gudajczyk, absolwent studiów z cyberbezpieczeństwa, razem z administratorem Pawłem Biederkiem, a cały zespół stale podnosi kwalifikacje, zdobywając kolejne certyfikaty producentów i szkolenia. Dzięki temu rekomendacje biorą pod uwagę nie tylko przepisy, ale też to, jak rozwiązanie zadziała w Twojej firmie.




Pytania o audyt NIS2
Czym jest audyt NIS2?
To sprawdzenie, czy firma spełnia wymagania dyrektywy NIS2 wdrożonej w Polsce nowelizacją ustawy o krajowym systemie cyberbezpieczeństwa: zarządzania ryzykiem, zabezpieczeń technicznych, obsługi incydentów, ciągłości działania, bezpieczeństwa dostawców i szkoleń.
Kto musi przejść audyt NIS2?
Podmioty kluczowe muszą przeprowadzić audyt bezpieczeństwa co najmniej raz na 3 lata, pierwszy do 3 kwietnia 2028 r. Podmioty ważne mogą zostać zobowiązane do audytu przez organ, np. po poważnym incydencie.
Kto może przeprowadzić audyt ustawowy?
Akredytowana jednostka oceniająca zgodność, co najmniej dwóch audytorów spełniających wymagania kwalifikacyjne ustawy albo sektorowy CSIRT. Audytorzy muszą być niezależni od audytowanej firmy.
Czym różni się audyt luki od audytu ustawowego?
Audyt luki pokazuje, czego brakuje do wymagań i pomaga zaplanować wdrożenie — możesz go zrobić w dowolnym momencie. Audyt ustawowy to formalna weryfikacja wymagana od podmiotów kluczowych, z raportem przekazywanym organowi.
Ile trwa audyt NIS2?
Zależy od wielkości firmy i dostępności dokumentacji — od kilku dni w mniejszej organizacji do kilku tygodni w większej. Harmonogram podajemy razem z wyceną.
Ile kosztuje audyt NIS2?
Zależy od rodzaju audytu, liczby lokalizacji i systemów oraz stanu dokumentacji. Po krótkiej rozmowie przygotowujemy bezpłatną wycenę.
Czy audyt NIS2 obejmuje testy techniczne?
Może — weryfikację konfiguracji, podatności i kopii zapasowych łączymy z audytem bezpieczeństwa sieci, żeby ocena nie opierała się wyłącznie na dokumentach.
Czy pomagacie wdrożyć zalecenia po audycie?
Tak, wdrażamy zabezpieczenia, procedury i szkolenia. Jeśli jednak zajmujemy się bezpieczeństwem w Twojej firmie, audyt ustawowy musi wykonać niezależny audytor — tak stanowią przepisy.
Sprawdźmy, ile brakuje Ci do zgodności z NIS2
Napisz, w jakiej branży działasz i czy firma jest podmiotem kluczowym lub ważnym. Zaproponujemy rodzaj i zakres audytu.
albo napisz: biuro@mitgroup.pl · zobacz też wszystkie usługi
