Jesteś na serwisie Audyty KRI i KSC — to osobna część audytor-it.pl Wróć do serwisu głównego →

Zgodność · sektor publiczny i B2B

Audyt odpowiada na pytanie, czy wymagania są spełnione. Jeśli chcą Państwo dodatkowo zmierzyć odporność w praktyce, osobno opisuję test dnia zero — co zrobi intruz po podłączeniu jednego urządzenia do sieci i kiedy zostanie wykryty.

Audyty zgodności KRI i KSC (NIS2) — dokumentacja i stan faktyczny

Weryfikuję zgodność w dokumentacji i w tym, co faktycznie dzieje się w jednostce — nie tylko na papierze. Trzy źródła obrazu: dokumentacja, ankiety pracowników i podmiotu oraz weryfikacja na miejscu. Wynikiem jest raport z oceną zgodności, wykazem niezgodności i rekomendacjami — z priorytetami i szacunkiem nakładu.

  • Audyt KRI — obowiązek kierownictwa podmiotu, nie rzadziej niż raz na rok
  • Model hybrydowy — dokumentacja, ankiety, weryfikacja na miejscu
  • Wycena za roboczodni — zależnie od wielkości podmiotu
  • Raport zgodności z rekomendacjami i omówieniem z kierownictwem

Usługi

Dwie ścieżki zgodności

KRI i KSC to dwa różne obowiązki i dwa różne audyty — jeden nie zastępuje drugiego. Oba prowadzę w modelu hybrydowym: analiza dokumentacji, ankiety oraz weryfikacja stanu faktycznego na miejscu. Audyt KRI realizuję od razu. Audyt KSC prowadzę dla podmiotów kluczowych, które były operatorami usług kluczowych — ich cykl audytowy biegnie bez odroczenia, więc przyjmuję zgłoszenia również teraz. Dla pozostałych podmiotów kluczowych obowiązki trzeba wdrożyć do 3 kwietnia 2027 r., a pierwszy audyt przypada na 3 kwietnia 2028 r.

Audyt zgodności z KSC (NIS2)

Dostępny dla byłych OUK Model hybrydowy

Dostępny od razu dla podmiotów kluczowych, które były operatorami usług kluczowych — ich cykl audytowy biegnie bez odroczenia (jeśli termin wypada przed 4 kwietnia 2027 r., audyt prowadzi się wobec wymagań obowiązujących przed nowelizacją). Dla pozostałych podmiotów kluczowych obowiązki trzeba wdrożyć do 3 kwietnia 2027 r., a pierwszy audyt przypada na 3 kwietnia 2028 r.

Audyt zgodności z ustawą o Krajowym Systemie Cyberbezpieczeństwa (wdrażającą dyrektywę NIS2), oparty na środkach zarządzania ryzykiem z art. 21 ust. 2 dyrektywy. Poprowadzę go w tym samym modelu co audyt KRI: analiza dokumentacji, ankiety pracownicze i podmiotu oraz weryfikacja stanu faktycznego na miejscu.

Co obejmie

  • ocenę środków zarządzania ryzykiem i polityk bezpieczeństwa,
  • obsługę incydentów i gotowość do zgłaszania ich w ustawowych terminach,
  • ciągłość działania, kopie zapasowe i zarządzanie kryzysowe,
  • bezpieczeństwo łańcucha dostaw i zależność od zewnętrznych usług,
  • bezpieczeństwo systemów w cyklu życia, w tym zarządzanie podatnościami,
  • kontrolę dostępu, uwierzytelnianie wieloskładnikowe i bezpieczeństwo personelu.

Kiedy jest dostępny

Dla podmiotów kluczowych, które były operatorami usług kluczowych, cykl audytowy biegnie bez odroczenia — realizacje prowadzę już teraz, a jeśli termin wypada przed 4 kwietnia 2027 r., audyt idzie wobec wymagań obowiązujących przed nowelizacją. Dla pozostałych podmiotów kluczowych obowiązki trzeba wdrożyć do 3 kwietnia 2027 r., a pierwszy audyt przypada na 3 kwietnia 2028 r. Zakres pracy jest w obu przypadkach ten sam: potwierdzam stan faktyczny, a nie formalną gotowość dokumentacji.

Dla kogo

Podmioty kluczowe i ważne w rozumieniu ustawy o KSC — w tym te, które wcześniej były operatorami usług kluczowych i mają już własny cykl audytowy.

Model hybrydowy

Trzy źródła, jeden obraz zgodności

Dokumentacja mówi, co ma być. Ankiety pokazują, co wiedzą i robią ludzie. Wizyta na miejscu pokazuje, jak jest naprawdę. Każde z tych źródeł osobno daje obraz fałszywy — dlatego pracuję wszystkimi trzema.

Etap 1 · zdalnie

Analiza dokumentacji

Polityki, procedury, rejestr aktywów, analiza ryzyka, rejestr incydentów i plan ciągłości działania. Sprawdzam nie tylko kompletność, ale to, czy dokumenty są spójne i aktualne.

Etap 2 · ankiety

Ankiety pracownicze i podmiotu

Kwestionariusze dla komórek organizacyjnych i użytkowników: znajomość procedur, zgłaszanie incydentów, obieg danych służbowych. Zestawienie odpowiedzi z dokumentacją pokazuje realne rozjazdy.

Etap 3 · na miejscu

Weryfikacja stanu faktycznego

Wywiady, oględziny, przegląd konfiguracji i próby kontrolne w siedzibie oraz w pozostałych lokalizacjach. Liczba dni zależy od wielkości podmiotu.

Etap 4 — raport i omówienie: ocena poziomu zgodności, wykaz niezgodności z odniesieniem do wymagania, rekomendacje z priorytetami i szacunkiem nakładu oraz sesja omawiająca wyniki z kierownictwem. Materiał dowodowy (notatki z wywiadów, zestawienia ankiet, wyniki prób) zbieram w jednym zestawie.

Kalkulator

Uzyskaj wycenę w 30 sekund

Podaj wielkość podmiotu i liczbę lokalizacji — zobaczysz orientacyjny zakres pracy w roboczodniach oraz wycenę. Model jest jawny: liczba roboczodni × stawka dzienna. Zakres rośnie z wielkością jednostki i liczbą miejsc, w których audytor pracuje na miejscu.

1. Wielkość podmiotu
2. Lokalizacje

Ładowanie modelu wyceny…

Wycena orientacyjna — nie jest ofertą w rozumieniu art. 66 § 1 KC. Ostateczną ofertę przygotuję po ustaleniu zakresu i terminów.

Podstawa prawna

Na czym opiera się audyt

Rozporządzenie KRI

Kto i jak często

Rozporządzenie Rady Ministrów z 21 maja 2024 r. w sprawie Krajowych Ram Interoperacyjności (Dz.U. 2024 poz. 773). Paragraf 19 ust. 2 pkt 14 zobowiązuje kierownictwo podmiotu publicznego do zapewnienia okresowego audytu wewnętrznego w zakresie bezpieczeństwa informacji — nie rzadziej niż raz na rok.

Wymagania obejmują podmioty realizujące zadania publiczne: jednostki samorządu terytorialnego i ich jednostki organizacyjne, jednostki oświatowe, instytucje kultury, podmioty lecznicze, a także firmy wykonujące zadania publiczne na zlecenie — w powierzonym zakresie.

Ustawa o KSC · NIS2

Obowiązki podmiotów kluczowych i ważnych

Nowelizacja ustawy o KSC (Dz.U. 2026 poz. 252) obowiązuje od 3 kwietnia 2026 r. Terminy: wpis do Wykazu KSC do 3 października 2026 r., wdrożenie obowiązków (SZBI, zgłaszanie incydentów, System S46) do 3 kwietnia 2027 r., pierwszy obowiązkowy audyt bezpieczeństwa do 3 kwietnia 2028 r.

Zakres audytu KSC opieram na środkach z art. 21 ust. 2 dyrektywy NIS2 — audyt potwierdza zgodność z tymi wymaganiami. Podmioty kluczowe, które były operatorami usług kluczowych, prowadzą audyt w cyklu: co najmniej raz na 3 lata od podpisania ostatniego raportu, bez odroczenia — jeśli termin wypada przed 4 kwietnia 2027 r., audyt idzie wobec wymagań obowiązujących przed nowelizacją. Podmioty, które nie były operatorami usług kluczowych, mają pierwszy audyt zaplanowany na 3 kwietnia 2028 r., a obowiązki do wdrożenia do 3 kwietnia 2027 r.

Rozliczasz projekt grantowy? Jeśli audyt ma posłużyć do rozliczenia projektu (na przykład „Cyberbezpieczny Samorząd” albo „Cyfrowe Województwo”), powiedz o tym na starcie. Programy wskazują własne wymagania wobec audytora i formatu raportu — w tym podpis kwalifikowanym podpisem elektronicznym. Dobiorę zakres i formę dokumentu tak, żeby był użyteczny również dla instytucji rozliczającej projekt.

Podział odpowiedzialności: kwalifikacja podmiotu (kluczowy albo ważny) i zakres obowiązków wynikających z przepisów są Twoją oceną — ja dostarczam dowód techniczny i organizacyjny, że wymagania są spełnione albo gdzie nie są. Raport nie zastępuje opinii prawnej.

FAQ

Najczęstsze pytania przed audytem

Czy audyt KRI jest obowiązkowy i jak często trzeba go przeprowadzać?

Tak. Paragraf 19 ust. 2 pkt 14 rozporządzenia Rady Ministrów z 21 maja 2024 r. w sprawie Krajowych Ram Interoperacyjności (Dz.U. 2024 poz. 773) zobowiązuje kierownictwo podmiotu publicznego do „zapewnienia okresowego audytu wewnętrznego w zakresie bezpieczeństwa informacji, nie rzadziej niż raz na rok”.

Kto może przeprowadzić audyt KRI — czy musi to być audytor wewnętrzny?

Rozporządzenie nie wskazuje konkretnych kwalifikacji ani nie wymaga audytora wewnętrznego. Audyt może przeprowadzić zespół jednostki (na przykład administrator systemu razem z inspektorem ochrony danych), audytor wewnętrzny albo firma zewnętrzna. Wyjątkiem są projekty grantowe, które wskazują własne wymagania wobec audytora — sprawdzam je przed startem prac i mówię wprost, jeśli moje uprawnienia nie są wystarczające dla Twojego projektu.

Czym różni się audyt KRI od audytu KSC (NIS2)?

Zakresem i podstawą prawną. Audyt KRI dotyczy podmiotów realizujących zadania publiczne i wymagań rozporządzenia (Dz.U. 2024 poz. 773), a audyt KSC — podmiotów kluczowych i ważnych oraz obowiązków z nowelizacji ustawy o KSC (Dz.U. 2026 poz. 252, wdrażającej dyrektywę NIS2). Zakres audytu KSC opieram na środkach zarządzania ryzykiem z art. 21 ust. 2 dyrektywy NIS2. Terminy też są różne: audyt KRI realizuję od razu, a w KSC podmioty kluczowe, które były operatorami usług kluczowych, mają własny cykl — audyt co najmniej raz na 3 lata od podpisania ostatniego raportu, bez odroczenia (jeśli termin wypada przed 4 kwietnia 2027 r., wobec wymagań sprzed nowelizacji), więc przyjmuję zgłoszenia również teraz. Podmioty, które nie były operatorami usług kluczowych, mają pierwszy audyt zaplanowany na 3 kwietnia 2028 r., a obowiązki do wdrożenia do 3 kwietnia 2027 r.

Co dokładnie dostaję po audycie?

Raport z oceną poziomu zgodności, wykazem niezgodności z odniesieniem do konkretnego wymagania oraz rekomendacjami uporządkowanymi według priorytetów i szacunku nakładu. Do tego omówienie wyników z kierownictwem oraz zestaw materiału dowodowego: notatki z wywiadów, zestawienia ankiet i wyniki prób kontrolnych.

Ile trwa audyt i od czego zależy wycena?

Zakres liczę w roboczodniach: baza zależy od wielkości podmiotu, a każda lokalizacja poza siedzibą dodaje dzień weryfikacji na miejscu. Kalkulator pokazuje orientacyjny zakres i wycenę. Realizacja rozkłada się na kilka tygodni — ankiety muszą wrócić, a wizyta na miejscu jest planowana w oknach, które nie zakłócają pracy jednostki.

Czy audyt wymaga zaangażowania pracowników?

Tak, w zaplanowanym zakresie: wypełnienie ankiety (kilkanaście minut), rozmowy w wybranych komórkach organizacyjnych oraz dostęp do wskazanej dokumentacji i wybranych stanowisk. Harmonogram ustalam tak, aby nie zaburzać bieżącej obsługi interesantów.

Czy audyt KRI dotyczy tylko jednostek publicznych?

Wymagania KRI dotyczą podmiotów realizujących zadania publiczne — jednostek samorządu terytorialnego i ich jednostek organizacyjnych, jednostek oświatowych, instytucji kultury, podmiotów leczniczych oraz firm wykonujących zadania publiczne na zlecenie, w powierzonym im zakresie. Poza tym obszarem prowadzę audyty i testy bezpieczeństwa dla firm.

Kontakt

Napisz — odpowiem w ciągu 24 h w dni robocze

Opisz krótko podmiot i czego dotyczy audyt. Jeśli korzystałeś z kalkulatora, wybrane parametry i wycena dopną się do wiadomości automatycznie.

Wycena z kalkulatora

Skorzystaj z kalkulatora, aby dopiąć zakres i szacunkową wycenę do zapytania.

Odpowiedź w ciągu 24 h w dni robocze.

Kontakt bezpośredni

Dane firmy

  • IT Services Mariusz Jakubowski
  • ul. Nawłocka 30, 02-873 Warszawa
  • NIP: 9511652234
  • REGON: 013239449

Audyty prowadzę dla podmiotów realizujących zadania publiczne oraz dla firm (B2B).

Nie wiesz, czy audyt dotyczy Twojej jednostki?

Napisz, jak wygląda podmiot — sprawdzimy kryteria razem i powiem wprost, czy obowiązek już Cię obejmuje, a jeśli tak, od czego zacząć.