DreamITeam

Co obejmuje audyt NIS2 – zakres, przebieg i wyniki dla firm

Audyt IT
6 min

Wiesz już, że Twoja firma podlega NIS2. Wiesz, że potrzebujesz audytu. Zostało Ci jedno pytanie: co dokładnie dostanę od zewnętrznego dostawcy i czy to wystarczy przed ewentualną kontrolą KSC?

To pytanie słyszymy najczęściej od IT Managerów i Dyrektorów, którzy mają za sobą lekturę przepisów i wstępną analizę wewnętrzną, a przed sobą rekomendację dla zarządu. Potrzebują konkretów: zakres, harmonogram, wynik, cena. Bez marketingowego opakowania.

Na tej stronie opisujemy dokładnie, co obejmuje audyt NIS2 realizowany przez DreamITeam: które obszary weryfikujemy, jak wygląda proces krok po kroku i co dostajesz na koniec. Jeśli nie wiesz jeszcze, czy Twoja firma w ogóle podlega dyrektywie, przeczytaj najpierw artykuł o tym, kogo dotyczy NIS2 w Polsce. Jeśli interesuje Cię perspektywa wewnętrzna – jak zebrać dokumentację i przygotować zespół przed audytem – mamy osobny artykuł o tym, jak się przygotować do audytu NIS2. Tutaj skupiamy się na ofercie.

Co obejmuje audyt NIS2 – 7 obszarów weryfikacji

Audyt zgodności z NIS2 to ustrukturyzowana analiza luk (gap analysis) między stanem faktycznym Twojej organizacji a wymaganiami dyrektywy UE 2022/2555 oraz polskiej ustawy o Krajowym Systemie Cyberbezpieczeństwa. Nie jest to skan antywirusowy ani przegląd sprzętu. Sprawdzamy procesy, dokumentację, konfiguracje i procedury operacyjne w siedmiu kluczowych obszarach.

1. Zarządzanie ryzykiem IT

Weryfikujemy, czy organizacja ma udokumentowany, powtarzalny proces identyfikacji, oceny i traktowania ryzyka w systemach informatycznych. Sprawdzamy, kto jest właścicielem ryzyka, jak często aktualizowany jest rejestr ryzyk i czy wyniki analizy przekładają się na decyzje operacyjne.

2. Polityki bezpieczeństwa i dokumentacja

Oceniamy kompletność i aktualność polityk bezpieczeństwa: polityki haseł, kontroli dostępu, zarządzania urządzeniami końcowymi, pracy zdalnej i kryptografii. Sprawdzamy, czy dokumenty są zatwierdzone przez kierownictwo i czy pracownicy rzeczywiście z nich korzystają.

3. Zarządzanie incydentami i obowiązki raportowania

NIS2 nakłada konkretne terminy zgłaszania incydentów do organu nadzorczego. Weryfikujemy, czy Twoja organizacja ma wdrożoną procedurę wykrywania, klasyfikacji i eskalacji incydentów oraz czy jest w stanie spełnić wymogi czasowe raportowania: wczesne ostrzeżenie w ciągu 24 godzin, powiadomienie w ciągu 72 godzin i raport końcowy w ciągu 30 dni.

4. Ciągłość działania i zarządzanie kryzysowe

Sprawdzamy, czy firma posiada plan ciągłości działania (BCP) oraz plan odtwarzania po awarii (DRP) uwzględniające scenariusze cyberataków. Weryfikujemy również politykę backupu i jej faktyczną realizację – w tym gotowość do odtworzenia danych w określonym czasie. Brak lub niespójność w tym obszarze to jedna z najczęściej identyfikowanych luk podczas audytów NIS2.

5. Bezpieczeństwo łańcucha dostaw

NIS2 rozszerza odpowiedzialność na dostawców i podwykonawców. Oceniamy, czy organizacja weryfikuje poziom bezpieczeństwa swoich kluczowych dostawców IT, czy umowy zawierają klauzule bezpieczeństwa i czy istnieje rejestr dostawców z oceną ryzyka.

6. Kontrola dostępu i zarządzanie tożsamością

Weryfikujemy wdrożenie zasady najmniejszych uprawnień, segmentację dostępu do systemów krytycznych, stosowanie uwierzytelniania wieloskładnikowego (MFA) oraz procesy przydzielania i odbierania uprawnień przy zmianach kadrowych.

7. Świadomość bezpieczeństwa i szkolenia

Sprawdzamy, czy pracownicy przeszli szkolenia z cyberbezpieczeństwa, jak często są organizowane i czy obejmują osoby na stanowiskach kierowniczych. NIS2 wprost wymaga angażowania kierownictwa w zarządzanie ryzykiem cybernetycznym.

Czego audyt NIS2 nie obejmuje

Audyt zgodności z NIS2 to nie test penetracyjny ani audyt ISO 27001. Nie przeprowadzamy aktywnego skanowania podatności sieci ani nie symulujemy ataków. Skupiamy się na zgodności z wymogami regulacyjnymi dyrektywy – czyli na tym, co weryfikuje organ nadzorczy podczas kontroli KSC. Jeśli po audycie zidentyfikujemy potrzebę testów penetracyjnych lub wdrożenia dodatkowych standardów, znajdziesz tę informację w raporcie z rekomendacjami.

Jak przebiega audyt NIS2 w DreamITeam – 4 etapy

  1. Kick-off i zebranie informacji wstępnychNa pierwszym spotkaniu ustalamy zakres, kluczowe systemy i osoby do wywiadu. Przekazujesz nam listę systemów informatycznych, istniejącą dokumentację bezpieczeństwa i dostęp do wybranych środowisk. Nie angażujemy całego Twojego zespołu – wystarczy jeden punkt kontaktowy po Twojej stronie.
  2. Analiza dokumentacji i wywiadyPrzeglądamy polityki, procedury i konfiguracje. Przeprowadzamy ustrukturyzowane wywiady z osobami odpowiedzialnymi za IT, bezpieczeństwo i operacje. Na tym etapie mapujemy stan faktyczny na wymogi dyrektywy UE 2022/2555 i ustawy o KSC.
  3. Gap analysis i ocena ryzykaIdentyfikujemy luki między stanem obecnym a wymaganiami NIS2. Każda luka jest opisana, skategoryzowana według priorytetu i powiązana z konkretnym artykułem dyrektywy lub wymaganiem KSC.
  4. Raport i plan działańDostajesz pisemny raport zawierający ocenę stanu zgodności, listę zidentyfikowanych luk z oceną ryzyka, konkretne rekomendacje naprawcze i propozycję planu działań z priorytetyzacją. Raport jest sformułowany tak, żebyś mógł przedstawić go zarządowi i – w razie potrzeby – organowi nadzorczemu.

Co dostajesz na koniec – konkretnie

  • Pisemny raport z audytu NIS2 (PDF) z oceną każdego z siedmiu obszarów
  • Lista zidentyfikowanych luk z klasyfikacją krytyczności: wysoka / średnia / niska
  • Plan działań naprawczych z priorytetami i sugerowanymi terminami realizacji
  • Podsumowanie wykonawcze dla zarządu (1–2 strony, gotowe do prezentacji)
  • Omówienie wyników na spotkaniu podsumowującym

Raport jest dokumentem, który możesz przedstawić podczas kontroli KSC jako dowód przeprowadzonej oceny zgodności. Zawiera odniesienia do konkretnych artykułów dyrektywy NIS2 i wymagań ustawy o KSC – nie jest to dokument ogólny, lecz przygotowany pod Twoją organizację.

Dla kogo jest ta oferta

Audyt NIS2 DreamITeam jest odpowiedni dla firm, które:

  • zostały zakwalifikowane jako podmiot kluczowy lub ważny w rozumieniu dyrektywy NIS2,
  • są dostawcą dla podmiotu kluczowego i muszą wykazać odpowiedni poziom bezpieczeństwa w łańcuchu dostaw,
  • nie dysponują wewnętrznym zespołem ds. zgodności cyberbezpieczeństwa i potrzebują zewnętrznej, niezależnej oceny,
  • chcą mieć udokumentowaną ocenę zgodności przed ewentualną kontrolą organu nadzorczego.

Nie świadczymy audytów dla firm, które szukają wyłącznie formalnego dokumentu bez realnej analizy. Raport DreamITeam jest narzędziem roboczym, nie dekoracją. Jeśli nie wiesz jeszcze, czy Twoja firma podlega NIS2, zacznij od artykułu o tym, kogo dotyczy dyrektywa NIS2 w Polsce – to oszczędzi czas nam obu.

Odpowiedzi na obiekcje, które słyszymy najczęściej

 

„Audyt zajmie zbyt dużo czasu naszego zespołu IT”

Angażujemy Twój zespół wyłącznie w zakresie niezbędnym do zebrania informacji. Potrzebujemy jednej osoby kontaktowej i dostępu do dokumentacji. Wywiady z pracownikami planujemy z wyprzedzeniem i ograniczamy do niezbędnego minimum. Resztę robimy sami.

„Dostaniemy raport pełen oczywistości”

Każda luka w raporcie jest powiązana z konkretnym wymogiem dyrektywy i opisana w kontekście Twojej organizacji, nie jako generyczna rekomendacja z szablonu. Podsumowanie wykonawcze jest gotowe do prezentacji zarządowi bez dodatkowego tłumaczenia.

„Nie wiem, czy raport wystarczy przy kontroli KSC”

Raport dokumentuje, że organizacja przeprowadziła ocenę zgodności i ma plan działań naprawczych. To jeden z kluczowych dowodów staranności, których może oczekiwać organ nadzorczy. Nie gwarantujemy wyniku kontroli – nikt uczciwy tego nie zrobi, ale dostarczamy dokumentację, która pokazuje, że działasz systemowo, a nie reaktywnie.

„Nie wiemy, ile to będzie kosztować”

Cena audytu zależy od wielkości organizacji, liczby lokalizacji i złożoności środowiska IT. Wycenę przygotowujemy na podstawie krótkiej rozmowy , bez żadnych zobowiązań. Wystarczy, że opiszesz nam w kilku zdaniach swoją organizację.

Następny krok: zamów audyt NIS2!

Proces zaczyna się od rozmowy, podczas której zbieramy podstawowe informacje o Twojej organizacji i środowisku IT. Na tej podstawie przygotowujemy wycenę i proponujemy harmonogram. Bez długich formularzy i ofert zbiorczych wysyłanych bez analizy.

Jeśli chcesz najpierw porównać opcje, przeczytaj więcej o tym, jak NIS2 wpływa na firmy w praktyce lub zapoznaj się z ogólnym opisem naszej oferty audytowej.

Umów bezpłatną konsultację. Opisz w kilku zdaniach swoją organizację, a my przygotujemy wycenę audytu NIS2 dopasowaną do Twojego środowiska IT. Skontaktuj się z nami przez formularz kontaktowy DreamITeam.

FAQ

Często zadawane pytania:

Audyt NIS2 to analiza luk (gap analysis) w siedmiu obszarach: zarządzanie ryzykiem IT, polityki bezpieczeństwa, zarządzanie incydentami, ciągłość działania, bezpieczeństwo łańcucha dostaw, kontrola dostępu i szkolenia. Weryfikujemy procesy, dokumentację i procedury – nie przeprowadzamy skanowania sieci ani testów penetracyjnych.

Czas realizacji zależy od wielkości organizacji i złożoności środowiska IT. Szczegółowy harmonogram ustalamy indywidualnie podczas pierwszej rozmowy, jeszcze przed podpisaniem umowy.

Cena zależy od liczby pracowników, lokalizacji i złożoności infrastruktury IT. Wycenę przygotowujemy bezpłatnie na podstawie krótkiego briefingu – wystarczy opisać organizację w kilku zdaniach.

Raport dokumentuje przeprowadzoną ocenę zgodności i plan działań naprawczych – to jeden z kluczowych dowodów staranności, których oczekuje organ nadzorczy. Nie gwarantujemy wyniku kontroli, ale dostarczamy dokumentację pokazującą, że organizacja działa systemowo.

Potrzebujemy jednej osoby kontaktowej, dostępu do dokumentacji i krótkich wywiadów z wybranymi pracownikami. Wywiady planujemy z wyprzedzeniem. Nie paraliżujemy pracy działu IT na czas trwania audytu.

Nie. Audyt NIS2 weryfikuje zgodność z wymogami dyrektywy UE 2022/2555 i polskiej ustawy o KSC. Audyt ISO 27001 dotyczy innego standardu i prowadzi do certyfikacji. Jeśli po audycie NIS2 zidentyfikujemy potrzebę ISO 27001, znajdziesz tę informację w raporcie.

Tak – raport zawiera konkretny plan działań z priorytetami. Zakres ewentualnego wsparcia we wdrożeniu rekomendacji omawiamy indywidualnie po dostarczeniu raportu, w zależności od potrzeb organizacji.

Sprawdź listę sektorów i kryteria wielkości opisane w artykule o tym, kogo dotyczy dyrektywa NIS2 w Polsce. Jeśli po lekturze masz wątpliwości, możemy to ustalić podczas bezpłatnej konsultacji.