Zgodność · sektor publiczny i B2B

Audyty zgodności KRI i KSC (NIS2) — dokumentacja i stan faktyczny

Weryfikuję zgodność w dokumentacji i w tym, co faktycznie dzieje się w jednostce — nie tylko na papierze. Trzy źródła obrazu: dokumentacja, ankiety pracowników i podmiotu oraz weryfikacja na miejscu. Wynikiem jest raport z oceną zgodności, wykazem niezgodności i rekomendacjami — z priorytetami i szacunkiem nakładu.

  • Audyt KRI — obowiązek kierownictwa podmiotu, nie rzadziej niż raz na rok
  • Model hybrydowy — dokumentacja, ankiety, weryfikacja na miejscu
  • Wycena za roboczodni — zależnie od wielkości podmiotu
  • Raport zgodności z rekomendacjami i omówieniem z kierownictwem

Usługi

Dwie ścieżki zgodności

KRI i KSC to dwa różne obowiązki i dwa różne audyty — jeden nie zastępuje drugiego. Oba prowadzę w modelu hybrydowym: analiza dokumentacji, ankiety oraz weryfikacja stanu faktycznego na miejscu. Audyt KRI jest dostępny od razu; audyt KSC startuje, gdy właściwe instytucje opublikują wytyczne do jego przeprowadzania.

Audyt zgodności z KSC (NIS2)

Wkrótce

Pierwsze audyty w terminach ustawowych — podmioty kluczowe objęte przepisami od 3 kwietnia 2026 r. mają czas do 3 kwietnia 2028 r.

Audyt zgodności z ustawą o Krajowym Systemie Cyberbezpieczeństwa (wdrażającą dyrektywę NIS2), oparty na środkach zarządzania ryzykiem z art. 21 ust. 2 dyrektywy. Poprowadzę go w tym samym modelu co audyt KRI: analiza dokumentacji, ankiety pracownicze i podmiotu oraz weryfikacja stanu faktycznego na miejscu.

Co obejmie

  • ocenę środków zarządzania ryzykiem i polityk bezpieczeństwa,
  • obsługę incydentów i gotowość do zgłaszania ich w ustawowych terminach,
  • ciągłość działania, kopie zapasowe i zarządzanie kryzysowe,
  • bezpieczeństwo łańcucha dostaw i zależność od zewnętrznych usług,
  • bezpieczeństwo systemów w cyklu życia, w tym zarządzanie podatnościami,
  • kontrolę dostępu, uwierzytelnianie wieloskładnikowe i bezpieczeństwo personelu.

Dlaczego startuję później

Dyrektywa NIS2 i ustawa o KSC weszły w życie niedawno, a pierwsze obowiązkowe audyty przypadają na terminy ustawowe — dla podmiotów kluczowych objętych przepisami od 3 kwietnia 2026 r. najpóźniej do 3 kwietnia 2028 r. Do tego czasu właściwe instytucje opracują metodyki i wytyczne do przeprowadzania tych audytów. Audytu nie da się wykonać, jeśli nie ma do niego wytycznych — dlatego przyjmuję zgłoszenia i startuję, gdy wytyczne będą dostępne.

Model hybrydowy

Trzy źródła, jeden obraz zgodności

Dokumentacja mówi, co ma być. Ankiety pokazują, co wiedzą i robią ludzie. Wizyta na miejscu pokazuje, jak jest naprawdę. Każde z tych źródeł osobno daje obraz fałszywy — dlatego pracuję wszystkimi trzema.

Etap 1 · zdalnie

Analiza dokumentacji

Polityki, procedury, rejestr aktywów, analiza ryzyka, rejestr incydentów i plan ciągłości działania. Sprawdzam nie tylko kompletność, ale to, czy dokumenty są spójne i aktualne.

Etap 2 · ankiety

Ankiety pracownicze i podmiotu

Kwestionariusze dla komórek organizacyjnych i użytkowników: znajomość procedur, zgłaszanie incydentów, obieg danych służbowych. Zestawienie odpowiedzi z dokumentacją pokazuje realne rozjazdy.

Etap 3 · na miejscu

Weryfikacja stanu faktycznego

Wywiady, oględziny, przegląd konfiguracji i próby kontrolne w siedzibie oraz w pozostałych lokalizacjach. Liczba dni zależy od wielkości podmiotu.

Etap 4 — raport i omówienie: ocena poziomu zgodności, wykaz niezgodności z odniesieniem do wymagania, rekomendacje z priorytetami i szacunkiem nakładu oraz sesja omawiająca wyniki z kierownictwem. Materiał dowodowy (notatki z wywiadów, zestawienia ankiet, wyniki prób) zbieram w jednym zestawie.

Kalkulator

Uzyskaj wycenę w 30 sekund

Podaj wielkość podmiotu i liczbę lokalizacji — zobaczysz orientacyjny zakres pracy w roboczodniach oraz wycenę. Model jest jawny: liczba roboczodni × stawka dzienna. Zakres rośnie z wielkością jednostki i liczbą miejsc, w których audytor pracuje na miejscu.

1. Wielkość podmiotu
2. Lokalizacje

Ładowanie modelu wyceny…

Wycena orientacyjna — nie jest ofertą w rozumieniu art. 66 § 1 KC. Ostateczną ofertę przygotuję po ustaleniu zakresu i terminów.

Podstawa prawna

Na czym opiera się audyt

Rozporządzenie KRI

Kto i jak często

Rozporządzenie Rady Ministrów z 21 maja 2024 r. w sprawie Krajowych Ram Interoperacyjności (Dz.U. 2024 poz. 773). Paragraf 19 ust. 2 pkt 14 zobowiązuje kierownictwo podmiotu publicznego do zapewnienia okresowego audytu wewnętrznego w zakresie bezpieczeństwa informacji — nie rzadziej niż raz na rok.

Wymagania obejmują podmioty realizujące zadania publiczne: jednostki samorządu terytorialnego i ich jednostki organizacyjne, jednostki oświatowe, instytucje kultury, podmioty lecznicze, a także firmy wykonujące zadania publiczne na zlecenie — w powierzonym zakresie.

Ustawa o KSC · NIS2

Obowiązki podmiotów kluczowych i ważnych

Nowelizacja ustawy o KSC (Dz.U. 2026 poz. 252) obowiązuje od 3 kwietnia 2026 r. Terminy: wpis do Wykazu KSC do 3 października 2026 r., wdrożenie obowiązków (SZBI, zgłaszanie incydentów, System S46) do 3 kwietnia 2027 r., pierwszy obowiązkowy audyt bezpieczeństwa do 3 kwietnia 2028 r.

Zakres audytu KSC opieram na środkach z art. 21 ust. 2 dyrektywy NIS2. Pierwsze audyty przeprowadza się w terminach ustawowych — podmioty kluczowe objęte przepisami od 3 kwietnia 2026 r. mają na to czas do 3 kwietnia 2028 r. Do tego czasu właściwe instytucje opracują wytyczne do audytów; startuję, gdy będą dostępne, a zgłoszenia zbieram już teraz.

Rozliczasz projekt grantowy? Jeśli audyt ma posłużyć do rozliczenia projektu (na przykład „Cyberbezpieczny Samorząd” albo „Cyfrowe Województwo”), powiedz o tym na starcie. Programy wskazują własne wymagania wobec audytora i formatu raportu — w tym podpis kwalifikowanym podpisem elektronicznym. Dobiorę zakres i formę dokumentu tak, żeby był użyteczny również dla instytucji rozliczającej projekt.

Podział odpowiedzialności: kwalifikacja podmiotu (kluczowy albo ważny) i zakres obowiązków wynikających z przepisów są Twoją oceną — ja dostarczam dowód techniczny i organizacyjny, że wymagania są spełnione albo gdzie nie są. Raport nie zastępuje opinii prawnej.

FAQ

Najczęstsze pytania przed audytem

Czy audyt KRI jest obowiązkowy i jak często trzeba go przeprowadzać?

Tak. Paragraf 19 ust. 2 pkt 14 rozporządzenia Rady Ministrów z 21 maja 2024 r. w sprawie Krajowych Ram Interoperacyjności (Dz.U. 2024 poz. 773) zobowiązuje kierownictwo podmiotu publicznego do „zapewnienia okresowego audytu wewnętrznego w zakresie bezpieczeństwa informacji, nie rzadziej niż raz na rok”.

Kto może przeprowadzić audyt KRI — czy musi to być audytor wewnętrzny?

Rozporządzenie nie wskazuje konkretnych kwalifikacji ani nie wymaga audytora wewnętrznego. Audyt może przeprowadzić zespół jednostki (na przykład administrator systemu razem z inspektorem ochrony danych), audytor wewnętrzny albo firma zewnętrzna. Wyjątkiem są projekty grantowe, które wskazują własne wymagania wobec audytora — sprawdzam je przed startem prac i mówię wprost, jeśli moje uprawnienia nie są wystarczające dla Twojego projektu.

Czym różni się audyt KRI od audytu KSC (NIS2)?

To dwa różne obowiązki i dwie różne podstawy prawne. KRI to rozporządzenie dotyczące podmiotów realizujących zadania publiczne: wymaga wdrożenia systemu zarządzania bezpieczeństwem informacji i okresowego audytu — nie rzadziej niż raz na rok. KSC/NIS2 obejmuje podmioty kluczowe i ważne i nakłada szersze obowiązki organizacyjne oraz techniczne, między innymi ze środków z art. 21 ust. 2 dyrektywy NIS2. Audyt KRI nie zastępuje obowiązków wynikających z ustawy o KSC.

Co dokładnie dostaję po audycie?

Raport z oceną poziomu zgodności, wykazem niezgodności z odniesieniem do konkretnego wymagania oraz rekomendacjami uporządkowanymi według priorytetów i szacunku nakładu. Do tego omówienie wyników z kierownictwem oraz zestaw materiału dowodowego: notatki z wywiadów, zestawienia ankiet i wyniki prób kontrolnych.

Ile trwa audyt i od czego zależy wycena?

Zakres liczę w roboczodniach: baza zależy od wielkości podmiotu, a każda lokalizacja poza siedzibą dodaje dzień weryfikacji na miejscu. Kalkulator pokazuje orientacyjny zakres i wycenę. Realizacja rozkłada się na kilka tygodni — ankiety muszą wrócić, a wizyta na miejscu jest planowana w oknach, które nie zakłócają pracy jednostki.

Czy audyt wymaga zaangażowania pracowników?

Tak, w zaplanowanym zakresie: wypełnienie ankiety (kilkanaście minut), rozmowy w wybranych komórkach organizacyjnych oraz dostęp do wskazanej dokumentacji i wybranych stanowisk. Harmonogram ustalam tak, aby nie zaburzać bieżącej obsługi interesantów.

Czy audyt KRI dotyczy tylko jednostek publicznych?

Wymagania KRI dotyczą podmiotów realizujących zadania publiczne — jednostek samorządu terytorialnego i ich jednostek organizacyjnych, jednostek oświatowych, instytucji kultury, podmiotów leczniczych oraz firm wykonujących zadania publiczne na zlecenie, w powierzonym im zakresie. Poza tym obszarem prowadzę audyty i testy bezpieczeństwa dla firm.

Kontakt

Napisz — odpowiem w ciągu 24 h w dni robocze

Opisz krótko podmiot i czego dotyczy audyt. Jeśli korzystałeś z kalkulatora, wybrane parametry i wycena dopną się do wiadomości automatycznie.

Wycena z kalkulatora

Skorzystaj z kalkulatora, aby dopiąć zakres i szacunkową wycenę do zapytania.

Odpowiedź w ciągu 24 h w dni robocze.

Kontakt bezpośredni

Dane firmy

  • IT Services Mariusz Jakubowski
  • ul. Nawłocka 30, 02-873 Warszawa
  • NIP: 9511652234
  • REGON: 013239449

Audyty prowadzę dla podmiotów realizujących zadania publiczne oraz dla firm (B2B).

Nie wiesz, czy audyt dotyczy Twojej jednostki?

Napisz, jak wygląda podmiot — sprawdzimy kryteria razem i powiem wprost, czy obowiązek już Cię obejmuje, a jeśli tak, od czego zacząć.