Pytanie „ile kosztuje audyt NIS2″ pojawia się zwykle w konkretnym momencie: zarząd pyta o liczby, a osoba odpowiedzialna za temat nie ma jeszcze żadnego punktu odniesienia. Masz zadanie, żeby przygotować business case albo po prostu „ogarnąć NIS2″ i potrzebujesz wiedzieć, z jakim wydatkiem się liczyć, zanim zadzwonisz do kogokolwiek po wycenę.
Problem polega na tym, że na rynku nie ma jednej ceny audytu NIS2. Oferty różnią się kilkukrotnie i wyższy koszt nie zawsze oznacza szerszy zakres. Firma, która nie zna kryteriów oceny, nie jest w stanie stwierdzić, czy płaci adekwatnie, czy kupuje dokument, który nie pomoże przy kontroli KSC.
Ten artykuł wyjaśnia, od czego zależy cena audytu zgodności z NIS2, co powinno wchodzić w zakres usługi, czego pilnować przy porównywaniu ofert i kiedy audyt zewnętrzny robi realną różnicę wobec podejścia wewnętrznego. Jeśli nie jesteś jeszcze pewny, czy Twoja firma w ogóle podlega dyrektywie, zacznij od artykułu o tym, jak NIS2 wpłynie na Twój biznes.
Od czego zależy cena audytu NIS2
Audyt NIS2 to nie produkt pudełkowy z cennikiem. To usługa, której zakres i nakład pracy różnią się zależnie od organizacji. Poniżej opisujemy zmienne, które mają bezpośrednie przełożenie na koszt końcowy.
Wielkość i złożoność organizacji
Audyt w firmie zatrudniającej 60 osób, z jedną lokalizacją i prostą infrastrukturą IT, zajmuje audytorom znacznie mniej czasu niż w przedsiębiorstwie z 400 pracownikami, rozproszonymi oddziałami i wieloma systemami krytycznymi, a na cenę wpływa nie tylko skala, ale też dojrzałość cyfrowa organizacji. Liczba pracowników to jednak tylko jeden czynnik. Liczy się też liczba systemów podlegających weryfikacji i liczba lokalizacji, bo to od nich bezpośrednio zależy koszt audytu, a także złożoność architektury sieciowej oraz liczba podmiotów zewnętrznych przetwarzających dane w imieniu organizacji. Znaczenie mają również struktura organizacji i wielkości organizacji, ponieważ zwiększają złożoność prac.
Klasyfikacja podmiotu: podmioty kluczowe czy ważne
Dyrektywa UE 2022/2555 dzieli organizacje na podmioty kluczowe i podmioty ważne. Wymagania są zbliżone, ale podmioty kluczowe podlegają szerszemu nadzorowi i wyższym sankcjom finansowym, a status podmiotu wpływa na obowiązki w krajowym systemie cyberbezpieczeństwa. Audyt dla podmiotu kluczowego jest zwykle bardziej rozbudowany, bo obejmuje głębszą weryfikację dokumentacji i procesów zarządzania ryzykiem, a także dopasowanie zakresu audytu do kategorii regulacyjnej i wielkości przedsiębiorstwa. Szczegółowe konsekwencje tej klasyfikacji znajdziesz w artykule o karach za brak zgodności z NIS2. Audyt zgodności jest obowiązkowy dla operatorów usług kluczowych, a pierwszy audyt, rozumiany jako audyt ustawowy, a nie etap przygotowawczy, należy przeprowadzić w ciągu 24 miesięcy od uznania za podmiot kluczowy; w praktyce dla nowych obowiązków punktem odniesienia jest 3 kwietnia 2028 roku.
Zakres audytu
Najtańsze oferty na rynku często dotyczą audytów skróconych, opartych wyłącznie na ankietach wypełnianych przez pracownika IT. To jednak nie to samo co pełny audyt zgodności, który zwykle ma inną wycenę i kosztuje od 10 000 PLN do ponad 100 000 PLN. Pełna ocena zgodności NIS2 obejmuje weryfikację dokumentacji, konfiguracji systemów, uprawnień, kopii zapasowych, procedur zgłaszania incydentów, ciągłości działania, analizę ryzyka oraz procedury obsługi incydentów. Różnica między audytem ankietowym a audytem z rzeczywistą analizą luk (gap analysis NIS2) jest jakościowa, nie tylko cenowa. Taki audyt ustawowy ma charakter obowiązkowy i jest wykonywany co najmniej raz na 2 lata.
Stan wyjściowy organizacji
Jeśli firma ma już częściowo wdrożony System Zarządzania Bezpieczeństwem Informacji (SZBI), istniejące polityki bezpieczeństwa i aktualną dokumentację, a przed właściwym audytem zgodności wykonuje też audyt gotowości lub audytu zerowego, audyt może przebiec sprawniej. Taki etap ocenia stan przygotowania do audytu zgodności i ma charakter doradczy, a nie ustawowy. Organizacja startująca od zera wymaga więcej czasu na etapie zbierania informacji i ustalania kontekstu. Stan wyjściowy przekłada się bezpośrednio na liczbę roboczogodzin po stronie audytora. Zwykle koszt takiego przeglądu wynosi od 4 000 do 15 000 PLN, a najprostsze warianty zaczynają się od 4 900 zł netto. Brak dokumentacji zazwyczaj wydłuża prace i zwiększa ryzyko błędnej oceny stanu wyjściowego.
Doświadczenie i metodyka wykonawcy
Wykonawcy stosujący ustandaryzowaną metodykę opartą na wymaganiach KSC i dyrektywy NIS2 są w stanie sprawnie przeprowadzić audyt i dostarczyć raport z konkretnymi rekomendacje. W takiej metodyce audytor sprawdza nie tylko dokumenty, ale też ich zgodność z realnymi praktykami organizacji, a raport może zawierać także executive summary dla zarządu. Firmy, które adaptują ogólny audyt IT do wymogów NIS2, często przedłużają projekt i dostarczają dokumenty, które nie odpowiadają na pytania organów nadzorczych. Cena nie zawsze koreluje z jakością metodyki, dlatego zakres oferty jest ważniejszy niż jej kwota, a po zakończeniu prac istotne jest formalne podpisania raportu jako domknięcie cyklu audytowego.
Orientacyjne widełki cenowe audytu NIS2
Na rynku funkcjonuje wyraźna różnica między audytem uproszczonym (opartym na zdalnej ankiecie i krótkim raporcie) a pełnym audytem zgodności z NIS2 obejmującym rzeczywistą weryfikację systemów, dokumentacji i procedur. Audyty uproszczone są tańsze, ale ich wartość przy ewentualnej kontroli KSC jest ograniczona. Pełne audyty dla małych podmiotów ważnych, średnich przedsiębiorstw i podmiotów kluczowych różnią się ceną proporcjonalnie do nakładu pracy i złożoności weryfikacji. Niektórzy wykonawcy deklarują stałą cenę, ale tylko dla bardzo ograniczonego zakresu, więc warto to uważnie zweryfikować.
Jeśli widzisz ofertę znacznie odbiegającą in minus od innych propozycji rynkowych, zapytaj wykonawcę wprost: czy audyt obejmuje weryfikację rzeczywistych konfiguracji systemów, czy oparty jest wyłącznie na deklaracjach pracowników. Po audycie zwykle dochodzi jeszcze koszt wdrożenie szbi, a dla MŚP wdrożenie NIS2 startuje od 9 000 zł netto. Odpowiedź wiele wyjaśni.
Jeśli chcesz poznać koszt audytu NIS2 dla swojej organizacji, zapytaj o wycenę w DreamITeam. Wycena jest bezpłatna i oparta na faktycznym zakresie, a nie na widełkach z cennika.
Co powinno wchodzić w zakres audytu NIS2
Zanim porównasz oferty cenowo, porównaj zakresy. Pełny audyt bezpieczeństwa IT pod NIS2 obejmuje sześć obszarów wymaganych przez dyrektywę. Szczegółowo opisujemy je w artykule o tym, jak wygląda audyt NIS2 krok po kroku. Przy ocenie oferty sprawdzaj, czy obejmuje poniższe elementy.
- Analiza luk (gap analysis NIS2): porównanie stanu faktycznego organizacji z wymaganiami dyrektywy UE 2022/2555 i polskiej ustawy o KSC
- Weryfikacja zarządzania ryzykiem IT: ocena udokumentowanych procesów identyfikacji i oceny ryzyka w systemach informatycznych, w tym zarządzanie ryzykiem, analiza ryzyka oraz prowadzenie rejestr ryzyk
- Przegląd procedur zgłaszania incydentów: weryfikacja, czy organizacja jest w stanie spełnić terminy zgłoszenia wynikające z dyrektywy, oraz czy ma procedury obsługi incydentów i zgłaszanie incydentów
- Ocena ciągłości działania: analiza planów awaryjnych, polityki backupu i procedur odtworzeniowych; raport powinien wskazywać także plan postępowania na wypadek zakłóceń
- Weryfikacja łańcucha dostaw: ocena wymagań bezpieczeństwa stawianych dostawcom i podwykonawcom oraz ryzyk związanych z łańcuch dostaw
- Raport z rekomendacjami i planem naprawczym: lista braków uporządkowana według priorytetów, z szacunkami kosztów wdrożenia i harmonogramem działań; rekomendacje powinny obejmować także koszt wdrożenia SZBI i dokumentacji po audycie, który zwykle wynosi od 9 000 PLN w górę
Jeśli któregoś z tych elementów brakuje w ofercie, zapytaj o powód. Brak planu naprawczego w raporcie końcowym oznacza, że wiesz, co jest nie tak, ale nie wiesz, co z tym zrobić i w jakiej kolejności. To połowa usługi, którą płacisz w całości.
Audyt wewnętrzny czy zewnętrzny: gdzie jest realna różnica
To jedna z najczęstszych obiekcji: „zrobimy to wewnętrznie, nasz IT Manager zna infrastrukturę od podszewki”. Argument jest częściowo słuszny, ale ma istotne ograniczenia.
Po pierwsze, audyt wewnętrzny nie jest niezależny. Organy nadzorcze w ramach KSC traktują audyt przeprowadzony przez własnych pracowników jako ocenę własną, nie jako niezależną weryfikację. Przy audycie formalnym obowiązuje też wymóg niezależności audytora. Przy kontroli lub poważnym incydencie ta różnica ma znaczenie prawne.
Po drugie, audyt NIS2 to nie tylko weryfikacja techniczna. Wymaga znajomości wymagań regulacyjnych: konkretnych artykułów dyrektywy, polskich przepisów wykonawczych, obowiązków z zakresu cyberbezpieczeństwa oraz zasad, jakie obejmuje zarządzanie bezpieczeństwem informacji i terminologia stosowana przez organy nadzorcze. IT Manager, który nie specjalizuje się w compliance, może pominąć luki regulacyjne niewidoczne z perspektywy technicznej.
Po trzecie, koszty ukryte audytu wewnętrznego są często niedoszacowane. Czas eksperta IT spędzonego na audycie zamiast na bieżącej obsłudze firmy ma realną cenę. Po doliczeniu roboczogodzin, szkoleń z zakresu regulacji i ewentualnych narzędzi analitycznych, wewnętrzne przygotowanie często pomija procedury, podatności i środki takie jak uwierzytelniania wieloskładnikowego, a także właściwe zarządzanie. Różnica między audytem wewnętrznym a zewnętrznym bywa wtedy mniejsza, niż wygląda na pierwszy rzut oka.
Zewnętrzny audytor wnosi też perspektywę porównawczą: wie, co organy nadzorcze kwestionują najczęściej, bo widział podobne organizacje w podobnych sektorach. O tym, jak wygląda podział odpowiedzialności między zarządem, prawnikiem i IT przy wdrożeniu NIS2, piszemy w artykule o tym, kto wdraża NIS2 w firmie.
Czy cena audytu to jedyny koszt związany z NIS2
Nie. Audyt to koszt rozpoznania stanu faktycznego. Na jego podstawie dostaniesz listę luk do usunięcia. Bez przygotowania koszty późniejszych prac naprawczych i „leczenia” problemów bezpieczeństwa rosną istotnie. Część organizacji jest zaskoczona nie ceną samego audytu, lecz zakresem prac naprawczych, które z niego wynikają.
Warto wziąć to pod uwagę przy planowaniu budżetu. Audyt jest inwestycją w wiedzę: wiesz, co musisz wdrożyć, w jakiej kolejności i ile to zajmie. Bez audytu działania naprawcze są prowadzone chaotycznie, często z powielaniem pracy lub pomijaniem obszarów, które organ nadzorczy sprawdzi w pierwszej kolejności.
Dodatkowe koszty, które typowo pojawiają się po audycie, to:
- wdrożenie lub aktualizacja polityk bezpieczeństwa, procedury w zakresie cyberbezpieczeństwa oraz formalne procedury związane z obsługą incydentów i zarządzania ryzykiem
- szkolenia dla zarządu i pracowników z zakresu obowiązków wynikających z NIS2
- ewentualne inwestycje techniczne w infrastrukturę, monitoring lub backup
- koszty doradztwa prawnego przy rejestracji podmiotu w rejestrach KSC
Koszt braku zgodności jest jednak wyższy. Dla podmiotów kluczowych kary administracyjne mogą sięgać 10 000 000 EUR lub 2% globalnego obrotu rocznego, a odpowiedzialność osobista dotyczy zarządu bezpośrednio, nie tylko spółki jako podmiotu. Brak audytu grozi karą do 200 000 zł, dla podmiotu ważnego sankcje mogą sięgać 7 000 000 euro, a za naruszenie przepisów nawet do 100 000 000 zł. Odpowiedzialność kierownika podmiotu może przy tym sięgać 300% wynagrodzenia.
Na co zwrócić uwagę, porównując oferty audytu NIS2
Przy ocenie ofert korzystaj z poniższej listy. Każdy punkt to pytanie, które warto zadać wykonawcy przed podpisaniem umowy.
- Zakres weryfikacji: czy audyt obejmuje rzeczywiste systemy i konfiguracje, czy tylko deklaracje pracowników? Brak dokumentacji lub oparcie się wyłącznie na deklaracjach zwiększa ryzyko nietrafionej oceny.
- Metodyka: czy audytor stosuje metodykę opartą na wymaganiach dyrektywy UE 2022/2555 i polskiej ustawy o KSC?
- Raport końcowy: czy dostaję plan naprawczy z priorytetami i szacunkami kosztów, czy tylko listę braków? Czy raport zawiera też executive summary, rekomendacje oraz wskazanie dnia odniesienia do kolejnego cyklu od dnia sporządzenia raportu?
- Czas realizacji: ile trwa audyt NIS2 u tego wykonawcy i czego wymaga od moich pracowników?
- Doświadczenie sektorowe: czy wykonawca przeprowadzał audyty w moim sektorze (np. transport, zdrowie, finanse)?
- Niezależność: czy audyt może być uznany za zewnętrzną weryfikację przy ewentualnej kontroli KSC i czy spełnia także wymóg niezależności?
- Co następuje po audycie: czy wykonawca oferuje wsparcie przy wdrożeniu rekomendacji, czy kończy na raporcie?
Warto też zapytać, czy po podpisania raportu trzeba go przekazać organowi właściwemu i czy wykonawca wspiera ten etap.
Ile trwa audyt NIS2
Czas realizacji zależy od złożoności organizacji, wielkości organizacji i dostępności osób zaangażowanych po stronie klienta. Dla firmy o średniej złożoności infrastruktury pełny audyt NIS2 z raportem końcowym trwa od kilku do kilkunastu tygodni roboczych. Wliczone są w to: zebranie dokumentacji, weryfikacja systemów, wywiady z kluczowymi osobami i przygotowanie raportu z planem naprawczym.
Warto planować audyt z wyprzedzeniem. Termin złożenia wniosku o wpis do rejestru podmiotów objętych ustawą KSC upływa 3 października 2026 roku, a termin pełnego wdrożenia Systemu Zarządzania Bezpieczeństwem Informacji to 3 kwietnia 2027 roku. Dla podmiotów kluczowych pierwszy obowiązkowy audyt warto zaplanować tak, by zdążyć z realizacją wymagań oraz późniejszym przekazaniem raportu organowi właściwemu w ciągu 3 dni roboczych. Po pierwszym badaniu planują one kolejne audyty co najmniej raz na 3 lata, licząc od poprzedniego audytu. Audyt przeprowadzony w ostatniej chwili nie zostawia czasu na działania naprawcze, a to właśnie one decydują o rzeczywistej zgodności.
Jeśli chcesz wiedzieć, ile potrwa i ile kosztuje audyt NIS2 w Twojej organizacji, umów bezpłatną konsultację z ekspertem DreamITeam. Ocenimy zakres i powiemy wprost, czego wymaga Twoja sytuacja.