Szkolimy
i audytujemy od ponad 24 lat.

Audyt NIS2 i KSC – sprawdź obowiązki organizacji

Potrzebujesz audytu NIS2 i KSC, jeżeli:

  • prowadzisz działalność w sektorze, który może być objęty ustawą o krajowym systemie cyberbezpieczeństwa;
  • chcesz uzyskać zewnętrzną analizę podlegania KSC/NIS2 i obowiązków swojej organizacji;
  • potrzebujesz oceny luk, planu wdrożenia SZBI oraz przygotowania do realizacji obowiązków ustawowych.

Zamów bezpłatną konsultację

Audyt NIS2 i KSC – od analizy podlegania do planu wdrożenia

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, wdrażająca wymagania dyrektywy NIS2, obowiązuje od 3 kwietnia 2026 r. Organizacje powinny ustalić, czy spełniają ustawowe kryteria podmiotu kluczowego lub ważnego, oraz określić właściwy tryb wpisu do Wykazu KSC. Następnie wdrażają wymagane środki organizacyjne, techniczne i operacyjne.

Audyt NIS2 i KSC realizowany przez NT Group obejmuje zewnętrzną analizę podlegania, ocenę luk oraz przygotowanie praktycznego planu działań: od wpisu do Wykazu KSC, przez wdrożenie SZBI i zarządzanie ryzykiem, po procedury obsługi incydentów, ciągłość działania i ocenę dostawców ICT. ISO/IEC 27001 oraz ISO 22301 wykorzystujemy jako sprawdzone ramy porządkowania tych działań.

Terminy NIS2 i ustawy o KSC – ile czasu ma Twoja organizacja?

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (Dz.U. z 2026 r. poz. 252) weszła w życie 3 kwietnia 2026 r. Od tej daty biegną ustawowe terminy dla podmiotów kluczowych i ważnych:

do 3 października 2026 r.

Wpis do Wykazu KSC

Samoocena statusu i złożenie wniosku o wpis do wykazu podmiotów kluczowych i ważnych w systemie S46.

do 3 kwietnia 2027 r.

Wdrożenie SZBI

System zarządzania bezpieczeństwem informacji, dokumentacja, zarządzanie ryzykiem i obsługa incydentów.

do 3 kwietnia 2028 r.

Pierwszy audyt bezpieczeństwa

Obowiązek podmiotów kluczowych; kolejne audyty co najmniej raz na 3 lata, na własny koszt.

Sprawdź, które terminy dotyczą Twojej firmy

Podstawa prawna: ustawa z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252); częstotliwość audytu – art. 15 ust. 1 ustawy o KSC.

Co obejmuje audyt NIS2 i KSC?

undraw_key_points_re_u903

Analiza podlegania KSC/NIS2

  • Analizujemy profil działalności, sektory, PKD, wielkość organizacji oraz ustawowe wyjątki.

  • Przygotowujemy niezależną ocenę, czy organizacja może podlegać KSC jako podmiot kluczowy lub ważny.

  • Wskazujemy zakres obowiązków, rekomendowane dalsze działania oraz właściwy tryb wpisu do Wykazu KSC.

undraw_online_calendar_re_wk3t

Ocena luk i ryzyka

  • Weryfikujemy aktualny poziom przygotowania organizacji do wymagań NIS2 i KSC.

  • Oceniamy SZBI, metodykę oraz wyniki analizy ryzyka, rejestr ryzyk, plan postępowania z ryzykiem, ciągłość działania, zabezpieczenia techniczne i gotowość do obsługi incydentów.

  • Weryfikujemy dokumentację, procesy i odpowiedzialności, w tym Deklarację stosowania jako element dokumentacji SZBI.

undraw_completed_tasks_vs6q

Raport i plan wdrożenia

  • raport z podsumowaniem dla kierownictwa;
  • macierz wymagań i zidentyfikowanych luk;
  • rekomendacje uporządkowane według priorytetu i poziomu ryzyka;
  • plan działań z proponowanymi odpowiedzialnościami i terminami;
  • spotkanie podsumowujące wyniki audytu.
  •  

Jak przebiega audyt NIS2 krok po kroku?

Poniżej typowy przebieg audytu NIS2 i KSC. Zakres i harmonogram ustalamy indywidualnie – inaczej wygląda analiza podlegania dla średniej firmy, a inaczej pełny audyt ustawowy w organizacji z kilkoma lokalizacjami.

1

Rozmowa wstępna i ustalenie zakresu

Omawiamy profil działalności, sektory, PKD i skalę organizacji. Ustalamy, czy potrzebna jest analiza podlegania, audyt gotowości, audyt ustawowy, czy połączenie tych działań.

2

Analiza podlegania KSC/NIS2

Sprawdzamy, czy organizacja spełnia ustawowe kryteria podmiotu kluczowego lub ważnego, i wskazujemy właściwy tryb wpisu do Wykazu KSC.

3

Przegląd dokumentacji i wywiady

Analizujemy polityki, dokumentację SZBI, metodykę i wyniki analizy ryzyka, rejestr ryzyk, plan postępowania z ryzykiem oraz Deklarację stosowania. Rozmawiamy z osobami odpowiedzialnymi za poszczególne obszary.

4

Weryfikacja techniczna i organizacyjna

Sprawdzamy zabezpieczenia systemów, kopie zapasowe i odtwarzanie po awarii, ciągłość działania, gotowość do obsługi incydentów oraz zarządzanie dostawcami ICT.

5

Raport i macierz luk

Otrzymujesz raport z podsumowaniem dla kierownictwa, macierz wymagań i zidentyfikowanych luk oraz rekomendacje uporządkowane według priorytetu i poziomu ryzyka.

6

Spotkanie podsumowujące

Omawiamy wyniki z kierownictwem i zespołem IT, tłumaczymy konsekwencje i ustalamy kolejność działań.

7

Wsparcie we wdrożeniu (opcjonalnie)

Jeśli potrzebujesz, pomagamy przejść od raportu do realizacji: wdrożenie SZBI, procedury incydentów, testy penetracyjne, szkolenia kierownictwa.

Omów zakres audytu dla swojej organizacji

Audyt gotowości NIS2/KSC a obowiązkowy audyt KSC

Audyt gotowości i ocena luk pomagają organizacji przygotować się do realizacji wymagań KSC. Odrębnie podmioty kluczowe przeprowadzają ustawowy audyt bezpieczeństwa systemu informacyjnego. Przed rozpoczęciem prac ustalamy, czy organizacja potrzebuje analizy podlegania, audytu gotowości, audytu ustawowego czy połączenia tych działań.

Podmioty kluczowe przeprowadzają audyt co najmniej raz na 3 lata. Dotychczasowi operatorzy usług kluczowych realizują go w zachowanym cyklu — liczonym od dnia sporządzenia i podpisania raportu z ostatniego audytu. Podmioty ważne przeprowadzają audyt wyłącznie na żądanie właściwego organu.

Dalsze działania po audycie NIS2 i KSC

Po audycie NIS2 i KSC otrzymujesz plan działań dopasowany do skali organizacji, jej usług, systemów oraz poziomu ryzyka. W zależności od wyników audytu możemy wesprzeć Cię w następujących obszarach:

  • Wdrożenie i rozwój SZBI: uporządkowanie polityk, procedur i odpowiedzialności; analiza ryzyka, rejestr ryzyk, plan postępowania z ryzykiem oraz Deklaracja stosowania, z wykorzystaniem dobrych praktyk ISO/IEC 27001.
  • Ciągłość działania i odtwarzanie po awarii: przygotowanie lub ocena analizy wpływu na działalność (BIA), planu ciągłości działania (BCP) oraz planu odtworzenia po awarii (DRP).
  • Testy penetracyjne i testy bezpieczeństwa aplikacji: weryfikacja odporności infrastruktury, systemów, aplikacji WWW i API na rzeczywiste zagrożenia.
  • Dostawcy ICT i łańcuch dostaw: kwalifikacja, ocena i monitoring dostawców, wymagania bezpieczeństwa w umowach, analiza ryzyka koncentracji oraz scenariusze działania w razie awarii lub incydentu po stronie dostawcy.
  • Przygotowanie do obsługi incydentów: procedury zgłoszeń, role, komunikacja kryzysowa oraz ćwiczenia reagowania.
  • Szkolenia dla kadry i pracowników: podnoszenie świadomości cyberbezpieczeństwa oraz wsparcie kierownictwa w realizacji obowiązków wynikających z KSC.

Wsparcie dla kierownictwa i organizacji

undraw_conference_re_2yld

Szkolenia dla kierownictwa

Przygotowujemy kierownictwo do realizacji obowiązków wynikających z KSC i NIS2.

  • szkolenie z odpowiedzialności kierownictwa za cyberbezpieczeństwo;
  • omówienie ryzyk, obowiązków i konsekwencji ich niewykonania;
  • warsztat dotyczący podejmowania decyzji w przypadku incydentu.
undraw_server_push_re_303w

Wsparcie we wdrożeniu KSC

Pomagamy przejść od wyników audytu do faktycznej realizacji obowiązków.

  • przygotowanie do wpisu do Wykazu KSC;

  • wdrożenie lub rozwój SZBI;

  • analiza ryzyka, rejestr ryzyk i Deklaracja stosowania;

  • przygotowanie procedur zarządzania ryzykiem i obsługi incydentów;

  • wsparcie w przygotowaniu organizacji do korzystania z systemu S46.

undraw_developer_activity_re_39tg

Podmioty kluczowe i ważne

Wspieramy organizacje objęte KSC oraz podmioty, które chcą potwierdzić swój status.

  • analiza działalności, PKD i kryteriów ustawowych;
  • określenie zakresu obowiązków organizacji;
  • plan dostosowania do wymagań KSC i NIS2;
  • pomoc w przygotowaniu dokumentacji oraz działań wdrożeniowych.

Dlaczego warto powierzyć audyt NT Group?

Wspieramy organizacje objęte KSC oraz podmioty, które chcą uzyskać niezależną ocenę swojego statusu i obowiązków.

  • ponad 24 lata doświadczenia NT Group w usługach IT, audytach i cyberbezpieczeństwie;
  • systemy zarządzania zgodne z ISO/IEC 27001 oraz ISO 9001;
  • możliwość połączenia audytu z testami penetracyjnymi, wdrożeniem SZBI i szkoleniami;
  • praktyczny raport przygotowany również z myślą o kierownictwie organizacji.

Ile kosztuje audyt NIS2 i od czego zależy cena?

Audyt NIS2 i KSC to zwykle wydatek rzędu 10 000 – 50 000 zł netto. Przy dużych, rozproszonych organizacjach z wieloma usługami i lokalizacjami koszt bywa wyższy.

Rozrzut jest duży, bo pod jedną nazwą kryją się bardzo różne prace – od samej analizy podlegania po pełny audyt ustawowy z oceną dostawców i testami. Dlatego każdą wycenę przygotowujemy indywidualnie po wstępnej rozmowie.

Co wpływa na cenę

Wielkość i struktura organizacji

Liczba pracowników, lokalizacji i spółek w grupie. Rozproszona struktura oznacza więcej wywiadów i weryfikacji.

Zakres prac

Sama analiza podlegania kosztuje zdecydowanie mniej niż pełny audyt bezpieczeństwa systemu informacyjnego z raportem dla organu.

Status podmiotu

Podmiot kluczowy ma szerszy katalog obowiązków niż podmiot ważny, więc i audyt obejmuje więcej obszarów.

Liczba usług i systemów

Im więcej systemów i usług objętych zakresem, tym więcej pracy po stronie weryfikacji technicznej.

Stan wyjściowy dokumentacji

Uporządkowane SZBI i analiza ryzyka skracają audyt. Brak dokumentacji oznacza więcej pracy od zera.

Wymóg zespołu audytorskiego

Ustawowy audyt KSC wymaga co najmniej dwóch audytorów z odpowiednimi uprawnieniami – to realnie wpływa na koszt.

Poproś o wycenę dla swojej organizacji

Porozmawiajmy o obowiązkach Twojej organizacji

Nie masz pewności, czy Twoja organizacja podlega KSC? Zostaw kontakt. Wstępnie omówimy profil działalności, możliwy status organizacji i zakres audytu.

Wybrane organizacje, które korzystały z usług NT Group

Najczęstsze pytania o audyt NIS2 i ustawę o KSC

Kto podlega ustawie o KSC i dyrektywie NIS2?

Przepisy dzielą organizacje na podmioty kluczowe i podmioty ważne. Obejmują m.in. energetykę, transport, ochronę zdrowia, bankowość, infrastrukturę cyfrową, wodę pitną i ścieki, usługi pocztowe, produkcję czy dostawców usług cyfrowych. O przypisaniu decyduje połączenie sektora, rodzaju działalności i wielkości organizacji, a ustawa przewiduje też wyjątki. Właśnie dlatego analiza podlegania jest pierwszym krokiem audytu.

Kto może przeprowadzić audyt bezpieczeństwa wymagany ustawą o KSC?

Ustawa dopuszcza trzy drogi: akredytowaną jednostkę oceniającą zgodność, co najmniej dwóch audytorów legitymujących się certyfikatami wskazanymi w rozporządzeniu (np. CISA, CIA, audytor wiodący ISO/IEC 27001) albo odpowiednią praktyką zawodową, lub właściwy CSIRT sektorowy. Jeden audytor to za mało. Obowiązuje też wymóg niezależności – audytu nie może prowadzić osoba, która w tej samej organizacji odpowiadała za SZBI lub zgłaszanie incydentów w roku poprzedzającym audyt. W NT Group audyty prowadzi zespół czterech audytorów wiodących ISO/IEC 27001 – dwa razy więcej, niż wynosi ustawowe minimum.

Ile kosztuje audyt NIS2?

Najczęściej od 10 000 do 50 000 zł netto, a przy dużych i rozproszonych organizacjach więcej. Na cenę wpływa wielkość organizacji, zakres prac, status podmiotu, liczba systemów i stan wyjściowy dokumentacji. Szczegóły opisaliśmy w sekcji o cenie powyżej.

Czym różni się audyt gotowości od obowiązkowego audytu KSC?

Audyt gotowości i ocena luk to działania przygotowawcze – pokazują, na jakim etapie jest organizacja i co trzeba nadrobić. Ustawowy audyt bezpieczeństwa systemu informacyjnego to odrębny obowiązek podmiotów kluczowych, z wymogami co do składu zespołu audytorskiego i przekazania raportu organowi właściwemu.

Jak często trzeba powtarzać audyt NIS2?

Podmioty kluczowe przeprowadzają audyt co najmniej raz na 3 lata, na własny koszt, licząc od dnia sporządzenia i podpisania raportu z poprzedniego audytu (art. 15 ust. 1 ustawy o KSC). Pierwszy audyt należy wykonać do 3 kwietnia 2028 r. Podmioty ważne przeprowadzają audyt wyłącznie na żądanie właściwego organu.

Czy audyt obejmuje kopie zapasowe i odtwarzanie po awarii?

Tak. Weryfikujemy politykę kopii zapasowych, faktyczne wykonywanie i testowanie odtworzeń, a także plany ciągłości działania (BCP) i odtworzenia po awarii (DRP). To jeden z obszarów, w których najczęściej znajdujemy rozbieżność między dokumentacją a stanem rzeczywistym.

Czy audyt obejmuje testy penetracyjne pod kątem zgodności z RODO i NIS2?

Testy penetracyjne są odrębną usługą, ale często łączymy je z audytem – wtedy raport pokazuje nie tylko luki formalne, ale też realną odporność systemów i aplikacji na atak. Zakres ustalamy na etapie wyceny. Testy prowadzą nasi pentesterzy z certyfikatami co najmniej OSCP (Offensive Security Certified Professional).

Gdzie zamówić kompleksowy audyt NIS2 dla dużego przedsiębiorstwa?

NT Group prowadzi audyty IT i cyberbezpieczeństwa od 2002 r. Przy dużych organizacjach łączymy analizę podlegania, audyt gotowości lub audyt ustawowy, ocenę dostawców ICT, testy penetracyjne i szkolenia kierownictwa w jeden projekt z wspólnym harmonogramem. Zostaw kontakt w formularzu powyżej, a wstępnie omówimy zakres.

Najczęściej wybierane audyty

Audyt KSC/NIS2

Sprawdź zgodność organizacji z wymaganiami KSC/NIS2.

Weryfikujemy zarządzanie ryzykiem, środki bezpieczeństwa, obsługę incydentów, ciągłość działania i dostawców ICT. Otrzymujesz analizę luk oraz plan działań dostosowawczych.

Audyt DORA

Zweryfikuj odporność cyfrową i zarządzanie ryzykiem ICT.

Oceniamy zarządzanie ryzykiem ICT, obsługę incydentów, ciągłość działania, testy odporności oraz nadzór nad dostawcami. Otrzymujesz analizę luk i plan działań zgodnych z DORA.

Audyt Cyberbezpieczeństwa

Zidentyfikuj rzeczywiste luki w zabezpieczeniach organizacji.

Oceniamy infrastrukturę, konfiguracje, uprawnienia, kopie zapasowe, procesy bezpieczeństwa i świadomość pracowników. Raport wskazuje ryzyka, priorytety oraz rekomendowane działania naprawcze.

Testy Socjotechniczne i phishingowe

Sprawdź, czy pracownicy rozpoznają próby wyłudzeń i manipulacji.

Projektujemy kontrolowane kampanie phishingowe i scenariusze socjotechniczne. Otrzymujesz wyniki, ocenę ryzyka oraz rekomendacje szkoleń i działań naprawczych.

Testy penetracyjne

Zweryfikuj odporność aplikacji, systemów i sieci na realne ataki.

Identyfikujemy podatności i sprawdzamy możliwość ich wykorzystania w kontrolowanych warunkach. Otrzymujesz raport techniczny, ocenę ryzyka oraz rekomendacje naprawcze.

Audyt SZBI i ISO/IEC 27001

Oceń zgodność systemu zarządzania bezpieczeństwem informacji.

Weryfikujemy dokumentację, zarządzanie ryzykiem, zabezpieczenia i zgodność procesów z ISO/IEC 27001. Otrzymujesz analizę luk oraz plan działań przed certyfikacją lub audytem nadzoru.

Porozmawiajmy o audycie Twojej organizacji

NT GROUP Systemy
Informatyczne Sp. z o.o.

Mapa Google

ul. Pomorska 65, III piętro.
90-218 Łódź

Sekretariat:
42 655-33-77
info@ntg.pl 

Dział audytów:

503 141 093 Stanisław
507 039 553 Anna
603 848 020 Marcin

Zapraszamy.