Zgodność · sektor publiczny i B2B
Audyty zgodności KRI i KSC (NIS2) — dokumentacja i stan faktyczny
Weryfikuję zgodność w dokumentacji i w tym, co faktycznie dzieje się w jednostce — nie tylko na papierze. Trzy źródła obrazu: dokumentacja, ankiety pracowników i podmiotu oraz weryfikacja na miejscu. Wynikiem jest raport z oceną zgodności, wykazem niezgodności i rekomendacjami — z priorytetami i szacunkiem nakładu.
Usługi
Dwie ścieżki zgodności
KRI i KSC to dwa różne obowiązki i dwa różne audyty — jeden nie zastępuje drugiego. Oba prowadzę w modelu hybrydowym: analiza dokumentacji, ankiety oraz weryfikacja stanu faktycznego na miejscu. Audyt KRI jest dostępny od razu; audyt KSC startuje, gdy właściwe instytucje opublikują wytyczne do jego przeprowadzania.
Audyt zgodności z KRI
Podstawowy produkt Model hybrydowyZakres: od 4 roboczodni (mały podmiot) — zależnie od wielkości jednostki i liczby lokalizacji
Audyt zgodności z rozporządzeniem w sprawie Krajowych Ram Interoperacyjności. Łączę trzy źródła: dokumentację podmiotu, ankiety pracownicze i ankietę podmiotu oraz weryfikację stanu faktycznego na miejscu. Efektem jest ocena zgodności i lista działań — a nie dokument, który leży w segregatorze.
Co obejmuje
- analizę dokumentacji SZBI: polityki, procedury, rejestr aktywów, analiza ryzyka, rejestry incydentów, plan ciągłości działania,
- ocenę realizacji zaleceń po poprzednim audycie — najczęściej pomijany element wymagań,
- ankiety pracownicze i ankietę podmiotu (komórki organizacyjne, użytkownicy, obsługa incydentów),
- weryfikację stanu faktycznego na miejscu: wywiady, oględziny, przegląd konfiguracji i próby kontrolne,
- ocenę zgodności z wymaganiami §19 rozporządzenia (organizacja, aktywa, bezpieczeństwo fizyczne, kontrola dostępu, ciągłość działania, analiza ryzyka),
- raport z wykazem niezgodności, rekomendacjami i priorytetami oraz omówienie wyników z kierownictwem.
Dla kogo
Jednostek samorządu terytorialnego i ich jednostek organizacyjnych, jednostek oświatowych, instytucji kultury i podmiotów leczniczych — oraz firm wykonujących zadania publiczne na zlecenie, w powierzonym zakresie.
Audyt zgodności z KSC (NIS2)
WkrótcePierwsze audyty w terminach ustawowych — podmioty kluczowe objęte przepisami od 3 kwietnia 2026 r. mają czas do 3 kwietnia 2028 r.
Audyt zgodności z ustawą o Krajowym Systemie Cyberbezpieczeństwa (wdrażającą dyrektywę NIS2), oparty na środkach zarządzania ryzykiem z art. 21 ust. 2 dyrektywy. Poprowadzę go w tym samym modelu co audyt KRI: analiza dokumentacji, ankiety pracownicze i podmiotu oraz weryfikacja stanu faktycznego na miejscu.
Co obejmie
- ocenę środków zarządzania ryzykiem i polityk bezpieczeństwa,
- obsługę incydentów i gotowość do zgłaszania ich w ustawowych terminach,
- ciągłość działania, kopie zapasowe i zarządzanie kryzysowe,
- bezpieczeństwo łańcucha dostaw i zależność od zewnętrznych usług,
- bezpieczeństwo systemów w cyklu życia, w tym zarządzanie podatnościami,
- kontrolę dostępu, uwierzytelnianie wieloskładnikowe i bezpieczeństwo personelu.
Dlaczego startuję później
Dyrektywa NIS2 i ustawa o KSC weszły w życie niedawno, a pierwsze obowiązkowe audyty przypadają na terminy ustawowe — dla podmiotów kluczowych objętych przepisami od 3 kwietnia 2026 r. najpóźniej do 3 kwietnia 2028 r. Do tego czasu właściwe instytucje opracują metodyki i wytyczne do przeprowadzania tych audytów. Audytu nie da się wykonać, jeśli nie ma do niego wytycznych — dlatego przyjmuję zgłoszenia i startuję, gdy wytyczne będą dostępne.
Model hybrydowy
Trzy źródła, jeden obraz zgodności
Dokumentacja mówi, co ma być. Ankiety pokazują, co wiedzą i robią ludzie. Wizyta na miejscu pokazuje, jak jest naprawdę. Każde z tych źródeł osobno daje obraz fałszywy — dlatego pracuję wszystkimi trzema.
Etap 1 · zdalnie
Analiza dokumentacji
Polityki, procedury, rejestr aktywów, analiza ryzyka, rejestr incydentów i plan ciągłości działania. Sprawdzam nie tylko kompletność, ale to, czy dokumenty są spójne i aktualne.
Etap 2 · ankiety
Ankiety pracownicze i podmiotu
Kwestionariusze dla komórek organizacyjnych i użytkowników: znajomość procedur, zgłaszanie incydentów, obieg danych służbowych. Zestawienie odpowiedzi z dokumentacją pokazuje realne rozjazdy.
Etap 3 · na miejscu
Weryfikacja stanu faktycznego
Wywiady, oględziny, przegląd konfiguracji i próby kontrolne w siedzibie oraz w pozostałych lokalizacjach. Liczba dni zależy od wielkości podmiotu.
Kalkulator
Uzyskaj wycenę w 30 sekund
Podaj wielkość podmiotu i liczbę lokalizacji — zobaczysz orientacyjny zakres pracy w roboczodniach oraz wycenę. Model jest jawny: liczba roboczodni × stawka dzienna. Zakres rośnie z wielkością jednostki i liczbą miejsc, w których audytor pracuje na miejscu.
Ładowanie modelu wyceny…
Wycena orientacyjna — nie jest ofertą w rozumieniu art. 66 § 1 KC. Ostateczną ofertę przygotuję po ustaleniu zakresu i terminów.
Podstawa prawna
Na czym opiera się audyt
Rozporządzenie KRI
Kto i jak często
Rozporządzenie Rady Ministrów z 21 maja 2024 r. w sprawie Krajowych Ram Interoperacyjności (Dz.U. 2024 poz. 773). Paragraf 19 ust. 2 pkt 14 zobowiązuje kierownictwo podmiotu publicznego do zapewnienia okresowego audytu wewnętrznego w zakresie bezpieczeństwa informacji — nie rzadziej niż raz na rok.
Wymagania obejmują podmioty realizujące zadania publiczne: jednostki samorządu terytorialnego i ich jednostki organizacyjne, jednostki oświatowe, instytucje kultury, podmioty lecznicze, a także firmy wykonujące zadania publiczne na zlecenie — w powierzonym zakresie.
Ustawa o KSC · NIS2
Obowiązki podmiotów kluczowych i ważnych
Nowelizacja ustawy o KSC (Dz.U. 2026 poz. 252) obowiązuje od 3 kwietnia 2026 r. Terminy: wpis do Wykazu KSC do 3 października 2026 r., wdrożenie obowiązków (SZBI, zgłaszanie incydentów, System S46) do 3 kwietnia 2027 r., pierwszy obowiązkowy audyt bezpieczeństwa do 3 kwietnia 2028 r.
Zakres audytu KSC opieram na środkach z art. 21 ust. 2 dyrektywy NIS2. Pierwsze audyty przeprowadza się w terminach ustawowych — podmioty kluczowe objęte przepisami od 3 kwietnia 2026 r. mają na to czas do 3 kwietnia 2028 r. Do tego czasu właściwe instytucje opracują wytyczne do audytów; startuję, gdy będą dostępne, a zgłoszenia zbieram już teraz.
Podział odpowiedzialności: kwalifikacja podmiotu (kluczowy albo ważny) i zakres obowiązków wynikających z przepisów są Twoją oceną — ja dostarczam dowód techniczny i organizacyjny, że wymagania są spełnione albo gdzie nie są. Raport nie zastępuje opinii prawnej.
FAQ
Najczęstsze pytania przed audytem
Czy audyt KRI jest obowiązkowy i jak często trzeba go przeprowadzać?
Tak. Paragraf 19 ust. 2 pkt 14 rozporządzenia Rady Ministrów z 21 maja 2024 r. w sprawie Krajowych Ram Interoperacyjności (Dz.U. 2024 poz. 773) zobowiązuje kierownictwo podmiotu publicznego do „zapewnienia okresowego audytu wewnętrznego w zakresie bezpieczeństwa informacji, nie rzadziej niż raz na rok”.
Kto może przeprowadzić audyt KRI — czy musi to być audytor wewnętrzny?
Rozporządzenie nie wskazuje konkretnych kwalifikacji ani nie wymaga audytora wewnętrznego. Audyt może przeprowadzić zespół jednostki (na przykład administrator systemu razem z inspektorem ochrony danych), audytor wewnętrzny albo firma zewnętrzna. Wyjątkiem są projekty grantowe, które wskazują własne wymagania wobec audytora — sprawdzam je przed startem prac i mówię wprost, jeśli moje uprawnienia nie są wystarczające dla Twojego projektu.
Czym różni się audyt KRI od audytu KSC (NIS2)?
To dwa różne obowiązki i dwie różne podstawy prawne. KRI to rozporządzenie dotyczące podmiotów realizujących zadania publiczne: wymaga wdrożenia systemu zarządzania bezpieczeństwem informacji i okresowego audytu — nie rzadziej niż raz na rok. KSC/NIS2 obejmuje podmioty kluczowe i ważne i nakłada szersze obowiązki organizacyjne oraz techniczne, między innymi ze środków z art. 21 ust. 2 dyrektywy NIS2. Audyt KRI nie zastępuje obowiązków wynikających z ustawy o KSC.
Co dokładnie dostaję po audycie?
Raport z oceną poziomu zgodności, wykazem niezgodności z odniesieniem do konkretnego wymagania oraz rekomendacjami uporządkowanymi według priorytetów i szacunku nakładu. Do tego omówienie wyników z kierownictwem oraz zestaw materiału dowodowego: notatki z wywiadów, zestawienia ankiet i wyniki prób kontrolnych.
Ile trwa audyt i od czego zależy wycena?
Zakres liczę w roboczodniach: baza zależy od wielkości podmiotu, a każda lokalizacja poza siedzibą dodaje dzień weryfikacji na miejscu. Kalkulator pokazuje orientacyjny zakres i wycenę. Realizacja rozkłada się na kilka tygodni — ankiety muszą wrócić, a wizyta na miejscu jest planowana w oknach, które nie zakłócają pracy jednostki.
Czy audyt wymaga zaangażowania pracowników?
Tak, w zaplanowanym zakresie: wypełnienie ankiety (kilkanaście minut), rozmowy w wybranych komórkach organizacyjnych oraz dostęp do wskazanej dokumentacji i wybranych stanowisk. Harmonogram ustalam tak, aby nie zaburzać bieżącej obsługi interesantów.
Czy audyt KRI dotyczy tylko jednostek publicznych?
Wymagania KRI dotyczą podmiotów realizujących zadania publiczne — jednostek samorządu terytorialnego i ich jednostek organizacyjnych, jednostek oświatowych, instytucji kultury, podmiotów leczniczych oraz firm wykonujących zadania publiczne na zlecenie, w powierzonym im zakresie. Poza tym obszarem prowadzę audyty i testy bezpieczeństwa dla firm.
Kontakt
Napisz — odpowiem w ciągu 24 h w dni robocze
Opisz krótko podmiot i czego dotyczy audyt. Jeśli korzystałeś z kalkulatora, wybrane parametry i wycena dopną się do wiadomości automatycznie.
Kontakt bezpośredni
- E-mail
kontakt@audytor-it.pl - LinkedIn
Profil zawodowy ↗
Dane firmy
- IT Services Mariusz Jakubowski
- ul. Nawłocka 30, 02-873 Warszawa
- NIP: 9511652234
- REGON: 013239449
Audyty prowadzę dla podmiotów realizujących zadania publiczne oraz dla firm (B2B).
Nie wiesz, czy audyt dotyczy Twojej jednostki?
Napisz, jak wygląda podmiot — sprawdzimy kryteria razem i powiem wprost, czy obowiązek już Cię obejmuje, a jeśli tak, od czego zacząć.