• +48 42 278 30 00
  • biuro@mitgroup.pl
  • Help Desk
  • TeamViewer
mIT group
mIT group mIT group
Audyt NIS2 · audyt KSC · audyt zgodności

Audyt NIS2 i KSC — sprawdź zgodność, zanim zrobi to organ nadzoru

Przeprowadzamy audyty zgodności z dyrektywą NIS2 i ustawą o krajowym systemie cyberbezpieczeństwa: porównujemy stan zabezpieczeń, procedur i dokumentacji z wymaganiami ustawy i wskazujemy, co trzeba poprawić. Dostajesz raport luki z oceną ryzyka i planem działań do terminu 3 kwietnia 2027 r.

  • Audyt luki względem ustawy o KSC
  • Przedaudyt przed audytem ustawowym
  • Raport i plan naprawczy
Audytor wypełnia listę kontrolną zgodności z NIS2
Audytorka analizuje dokumentację bezpieczeństwa firmy
Przekazanie raportu z audytu NIS2 i planu działań
01Rodzaje audytu

Jaki audyt NIS2 jest Ci potrzebny

RodzajPo coKiedy
Audyt luki (gap analysis)ustalenie, czego brakuje do wymagań ustawy o KSCteraz — przed terminem wdrożenia 3 kwietnia 2027 r.
Przedaudytsprawdzenie gotowości przed audytem ustawowym i uzupełnienie dowodówkilka miesięcy przed audytem formalnym
Audyt ustawowy (art. 15 KSC)obowiązkowy audyt bezpieczeństwa podmiotów kluczowychpierwszy do 3 kwietnia 2028 r., potem co najmniej co 3 lata
Audyt na żądanie organuweryfikacja podmiotu ważnego, np. po poważnym incydenciena wezwanie organu właściwego
Audyt dostawcyodpowiedź na wymagania klienta objętego NIS2gdy klient przysyła ankietę bezpieczeństwa

Ważne: audyt ustawowy musi przeprowadzić uprawniony podmiot lub co najmniej dwóch audytorów o wymaganych kwalifikacjach, niezależnych od audytowanej firmy — nie mogą oni w ciągu roku przed audytem realizować u niej zadań z zakresu cyberbezpieczeństwa. Dlatego zanim przyjmiemy zlecenie, ustalamy, czy potrzebny jest audyt ustawowy, czy audyt luki i przygotowanie do niego — i uczciwie mówimy, który z nich możemy przeprowadzić w Twojej sytuacji.

02Zakres

Co sprawdzamy podczas audytu NIS2

Zarządzanie ryzykiem

Czy firma ma aktualną, udokumentowaną ocenę ryzyka i czy dobór zabezpieczeń z niej wynika.

System zarządzania bezpieczeństwem

Polityki, role, odpowiedzialność kierownictwa, przeglądy — czy działają w praktyce, a nie tylko na papierze.

Obsługa incydentów

Wykrywanie, klasyfikacja i zgłaszanie: wczesne ostrzeżenie w 24 godziny, zgłoszenie w 72 godziny, raport końcowy.

Ciągłość działania

Kopie zapasowe, plany odtworzenia i testy — czy firma wróci do pracy po ataku ransomware.

Łańcuch dostaw

Rejestr dostawców z dostępem do systemów, wymagania umowne i ich weryfikacja.

Zabezpieczenia techniczne

Uwierzytelnianie wieloskładnikowe, szyfrowanie, zarządzanie podatnościami, segmentacja sieci, rejestrowanie zdarzeń.

Kadry i szkolenia

Szkolenia pracowników i kierownictwa, kontrola dostępu przy zatrudnieniu i odejściu.

Dokumentacja i dowody

Czy da się wykazać wdrożenie — to, czego oczekuje audytor ustawowy i organ nadzoru.

03Przebieg

Jak wygląda audyt NIS2 w firmie

  1. Zakres i klasyfikacja

    Ustalamy, czy firma jest podmiotem kluczowym czy ważnym i jaki rodzaj audytu jest potrzebny. Pierwsza rozmowa jest bezpłatna.

  2. Przegląd dokumentacji

    Polityki, procedury, rejestry, umowy z dostawcami, dotychczasowe audyty i analizy ryzyka.

  3. Wywiady

    Rozmowy z zarządem, osobą odpowiedzialną za IT i kluczowymi pracownikami — jak procesy działają naprawdę.

  4. Weryfikacja techniczna

    Sprawdzenie konfiguracji, zabezpieczeń, kopii i rejestrowania zdarzeń. W razie potrzeby łączymy ją z audytem bezpieczeństwa sieci.

  5. Raport luki

    Lista niezgodności z oceną ryzyka, przypisaniem do wymagań ustawy i rekomendacjami.

  6. Plan działań i omówienie

    Plan naprawczy z priorytetami i terminami, omówiony z zarządem, który odpowiada za nadzór nad cyberbezpieczeństwem.

04Po audycie

Co dostajesz po audycie

  • Raport luki — każda niezgodność przypisana do konkretnego wymagania.
  • Ocenę ryzyka i priorytety: co zrobić najpierw, a co może poczekać.
  • Plan wdrożenia do terminu 3 kwietnia 2027 r. z szacunkiem pracochłonności.
  • Podsumowanie dla zarządu — kierownictwo odpowiada za nadzór nad bezpieczeństwem.
  • Wsparcie we wdrożeniu zaleceń — technicznym i dokumentacyjnym, jeśli tego potrzebujesz.
Dokumentacja i procedury bezpieczeństwa sprawdzane podczas audytu KSC
Weryfikacja techniczna zabezpieczeń

Od audytu do zgodności

Po audycie możemy przeprowadzić firmę przez całe wdrożenie wymagań NIS2: zabezpieczenia techniczne, procedury i szkolenia pracowników i kierownictwa. Pamiętaj tylko, że jeśli wdrażamy u Ciebie zabezpieczenia, audyt ustawowy musi przeprowadzić inny, niezależny podmiot.

05Zespół

Kto przeprowadzi audyt

Bezpieczeństwem zajmuje się zespół, który na co dzień utrzymuje infrastrukturę klientów — audyty prowadzi Jakub Gudajczyk, absolwent studiów z cyberbezpieczeństwa, razem z administratorem Pawłem Biederkiem, a cały zespół stale podnosi kwalifikacje, zdobywając kolejne certyfikaty producentów i szkolenia. Dzięki temu rekomendacje biorą pod uwagę nie tylko przepisy, ale też to, jak rozwiązanie zadziała w Twojej firmie.

Jakub Gudajczyk — specjalista ds. cyberbezpieczeństwa w mIT group
Jakub GudajczykSpecjalista ds. cyberbezpieczeństwa · audyty i NIS2
Paweł Biederek — administrator IT w mIT group
Paweł BiederekAdministrator IT · weryfikacja techniczna zabezpieczeń
Adam Mirowski — CTO mIT group
Adam MirowskiCTO · architektura bezpieczeństwa i infrastruktury
Michał Szapiel — Key Account Manager w mIT group
Michał SzapielKey Account Manager · zakres audytu i kontakt z zarządem
06FAQ

Pytania o audyt NIS2

Czym jest audyt NIS2?

To sprawdzenie, czy firma spełnia wymagania dyrektywy NIS2 wdrożonej w Polsce nowelizacją ustawy o krajowym systemie cyberbezpieczeństwa: zarządzania ryzykiem, zabezpieczeń technicznych, obsługi incydentów, ciągłości działania, bezpieczeństwa dostawców i szkoleń.

Kto musi przejść audyt NIS2?

Podmioty kluczowe muszą przeprowadzić audyt bezpieczeństwa co najmniej raz na 3 lata, pierwszy do 3 kwietnia 2028 r. Podmioty ważne mogą zostać zobowiązane do audytu przez organ, np. po poważnym incydencie.

Kto może przeprowadzić audyt ustawowy?

Akredytowana jednostka oceniająca zgodność, co najmniej dwóch audytorów spełniających wymagania kwalifikacyjne ustawy albo sektorowy CSIRT. Audytorzy muszą być niezależni od audytowanej firmy.

Czym różni się audyt luki od audytu ustawowego?

Audyt luki pokazuje, czego brakuje do wymagań i pomaga zaplanować wdrożenie — możesz go zrobić w dowolnym momencie. Audyt ustawowy to formalna weryfikacja wymagana od podmiotów kluczowych, z raportem przekazywanym organowi.

Ile trwa audyt NIS2?

Zależy od wielkości firmy i dostępności dokumentacji — od kilku dni w mniejszej organizacji do kilku tygodni w większej. Harmonogram podajemy razem z wyceną.

Ile kosztuje audyt NIS2?

Zależy od rodzaju audytu, liczby lokalizacji i systemów oraz stanu dokumentacji. Po krótkiej rozmowie przygotowujemy bezpłatną wycenę.

Czy audyt NIS2 obejmuje testy techniczne?

Może — weryfikację konfiguracji, podatności i kopii zapasowych łączymy z audytem bezpieczeństwa sieci, żeby ocena nie opierała się wyłącznie na dokumentach.

Czy pomagacie wdrożyć zalecenia po audycie?

Tak, wdrażamy zabezpieczenia, procedury i szkolenia. Jeśli jednak zajmujemy się bezpieczeństwem w Twojej firmie, audyt ustawowy musi wykonać niezależny audytor — tak stanowią przepisy.

Sprawdźmy, ile brakuje Ci do zgodności z NIS2

Napisz, w jakiej branży działasz i czy firma jest podmiotem kluczowym lub ważnym. Zaproponujemy rodzaj i zakres audytu.

Wyślij zapytanie