DreamITeam

Audyt NIS2 - ocena zgodności, analiza luk i plan wdrożenia dla firm

Audyt NIS2 to proces, który pozwala organizacjom z całej Unii Europejskiej skutecznie przygotować się do nowych wymagań dotyczących cyberbezpieczeństwa. Audyt NIS2 jest narzędziem strategicznym, które nie tylko identyfikuje słabe punkty, ale także daje przewagę nad chaosem i nieskutecznymi działaniami w organizacji. Dzięki temu możliwe jest zapewnienie zgodności z jednolitymi przepisami obowiązującymi w całej Unii Europejskiej oraz zwiększenie poziomu ochrony w sektorach kluczowych.

Czym jest Audyt Nis2?

Audyt NIS2 to strukturalna analiza luk pomiędzy stanem faktycznym w Twojej organizacji a wymaganiami dyrektywy UE 2022/2555 oraz znowelizowanej ustawy o Krajowym Systemie Cyberbezpieczeństwa. Sprawdzamy dokumentację, konfigurację systemów, backup, uprawnienia i procedury, a następnie przekazujemy raport z listą braków oraz plan działań naprawczych uporządkowany według priorytetów i kosztów. Wiesz dokładnie, co musisz wdrożyć, w jakiej kolejności i w jakim czasie.

Umów bezpłatną konsultację | Zapytaj o wycenę audytu NIS2

Rozwiązujemy problemy ludzi, a nie komputerów.

Szybkie wsparcie • Doświadczeni eksperci • Zgodność z normami • Certyfikowany zespół • Bezpieczna firma

Czy Twoja firma lub podmioty kluczowe podlegają pod dyrektywę NIS2?

Nie każda organizacja musi spełniać wymagania dyrektywy. Obowiązek dotyczy podmiotów kluczowych i ważnych, czyli firm działających w sektorach istotnych dla funkcjonowania państwa, takich jak energetyka, transport, ochrona zdrowia, administracja publiczna, infrastruktura cyfrowa i usługi cyfrowe. Dyrektywa NIS2 miała zostać wdrożona do 17 października 2024 roku, jednak w Polsce przepisy wdrażające NIS2 obowiązują od 3 kwietnia 2026 roku, a obowiązki wchodzą etapami.

Podczas wstępnej rozmowy ustalamy:

  • czy Twoja firma znajduje się w zakresie ustawy o KSC,
  • czy należy do kategorii podmiotów kluczowych lub podmioty ważne,
  • jakie obowiązki i terminy Cię dotyczą,
  • jakie dokumenty musisz posiadać na wypadek kontroli,
  • od czego zacząć, jeśli zaczynasz od zera.

Jeśli dopiero orientujesz się w temacie, sprawdź najpierw, jak wygląda audyt NIS2 krok po kroku.

Jak zwykle wygląda sytuacja przed audytem

Zanim przygotujemy wycenę, ustalamy, z czym faktycznie mamy do czynienia. Najczęściej spotykamy jeden z poniższych scenariuszy.

Sytuacja Co robimy
Jednoosobowy dział IT, rozproszone środowisko Przejmujemy ciężar analizy i dokumentacji, odciążając wewnętrznego administratora
Backup istnieje, ale nigdy nie był testowany Weryfikujemy realną odtwarzalność oraz to, czy RTO i RPO są osiągalne
Dokumentacja bezpieczeństwa istnieje tylko na papierze Konfrontujemy zapisy polityk z faktyczną konfiguracją systemów
Środowisko IT połączone z warstwą OT lub IoT Rozszerzamy audyt o urządzenia produkcyjne, czujniki, sterowniki i kontrolę dostępu
Firma nie wie, czy w ogóle podlega NIS2 Zaczynamy od kwalifikacji podmiotu i ustalenia zakresu obowiązków

W sektorach krytycznych stawka jest wyższa niż sama zgodność formalna. Przerwa w świadczeniu usług oznacza tam realne konsekwencje operacyjne, dlatego sprawdzamy nie tylko dokumenty, ale też odporność organizacji i jej zależność od dostawców, która może wpływać również na klientów i partnerów biznesowych.

Zakres audytu zgodności z NIS2 (audyt zgodności z nis2) i analiza ryzyka

Ocena zgodności NIS2 dla firmy obejmuje sześć obszarów wynikających z artykułu 21 dyrektywy, w tym identyfikację procesów, systemów, danych i usług wchodzących do zakresu cyberbezpieczeństwa.

1. Zarządzanie ryzykiem IT Zarządzanie ryzykiem i analiza ryzyka obejmują inwentaryzację aktywów, klasyfikację zagrożeń, ocenę potencjalnych zagrożeń, przygotowanie na incydenty, przypisanie właścicieli ryzyka i cykliczność przeglądów. Brak formalnej polityki zarządzania ryzykiem to jedna z najczęstszych luk ujawnianych podczas audytów.

2. Obsługa incydentów cyberbezpieczeństwa Kryteria klasyfikacji incydentu, ścieżka eskalacji, przypisane role, rejestr zdarzeń oraz gotowość do wczesnego zgłoszenia w ciągu 24 godzin i pełnego raportu w ciągu 72 godzin. Sprawdzamy również, czy organizacja monitoruje i usuwa podatności w systemach.

3. Ciągłość działania, backup i Disaster Recovery Plany BCP i DRP, ich aktualność i praktyczne przetestowanie, polityka kopii zapasowych oraz zdefiniowane i osiągalne RTO i RPO. To obszar, w którym najczęściej okazuje się, że kopie są, ale nikt nigdy nie odtworzył z nich całego środowiska.

4. Bezpieczeństwo łańcucha dostaw ICT Umowy z dostawcami, klauzule bezpieczeństwa, ocena ryzyka partnerów technologicznych, weryfikacja licencji i wsparcia producenta. NIS2 rozszerza odpowiedzialność poza granice własnej infrastruktury.

5. Kryptografia, kontrola dostępu i ochrona danych Szyfrowanie danych wrażliwych, MFA, zarządzanie tożsamościami, uprawnienia uprzywilejowane, mechanizmy DLP oraz spójność z RODO, a także weryfikacja zabezpieczeń danych i systemów informatycznych.

6. Bezpieczeństwo zasobów ludzkich i szkolenia Program szkoleń, cykliczność, znajomość procedur bezpieczeństwa przez pracowników i mierzalne dowody skuteczności. Dyrektywa nie wymaga wprost testów phishingowych, ale wymaga wykazania, że szkolenia realnie działają.

Co otrzymujesz po zakończeniu audytu

  • Raport z oceną zgodności z wymaganiami NIS2 i ustawy o KSC, pokazujący drogę do pełnej zgodności
  • Gap analysis, czyli listę konkretnych braków z oceną istotności
  • Rejestr ryzyk z przypisaniem właścicieli
  • Plan działań naprawczych z podziałem na priorytety
  • Harmonogram wdrożenia wraz z szacunkiem pracochłonności
  • Rejestr dowodów zgodności przydatny podczas kontroli
  • Materiał podsumowujący dla zarządu
  • Spotkanie omawiające raport oraz harmonogram wdrożeń w cenie audytu

Raport piszemy dwutorowo. Zarząd otrzymuje informację o ryzyku, kosztach i odpowiedzialności, dział IT dostaje listę konkretnych zadań technicznych.

Audyt i wdrożenie to dwa osobne etapy

Etap Zakres Efekt
Audyt NIS2 Analiza dokumentacji, przegląd infrastruktury, wywiady z zespołem Raport, gap analysis, roadmapa
Wdrożenie po audycie Polityki, procedury incydentów, MFA, DLP, backup, Disaster Recovery, szkolenia Zamknięte luki i dokumentacja zgodności
Utrzymanie zgodności Monitoring, przeglądy cykliczne, audyt wewnętrzny, aktualizacja dokumentacji Gotowość do kontroli w każdym momencie

Nie musisz decydować o całości od razu. Możesz zacząć od samego audytu i dopiero na jego podstawie zaplanować budżet na kolejny rok. Etap wdrożenia pomaga też przygotować organizację do spełnienia wymagań i ewentualnej kontroli.

Audyt NIS2 – cena i modele rozliczeń

Cena audytu zależy od skali organizacji, liczby lokalizacji, złożoności środowiska oraz tego, czy firma posiada już dokumentację bezpieczeństwa. Wycenę przygotowujemy indywidualnie po krótkiej rozmowie, w której ustalamy zakres. Pracujemy w trzech modelach.

Model Dla kogo Jak działa
Wariant kwotowy Firmy o jasno określonym zakresie Stała kwota za cały audyt, pełna przewidywalność kosztu
Wariant godzinowy Środowiska trudne do oszacowania z góry Rozliczenie za faktycznie przepracowany czas
Wariant etapowy Duże lub rozproszone organizacje Podział na etapy, decyzja o kolejnym kroku po każdym z nich

Na koszt wpływają przede wszystkim:

  • liczba stanowisk, serwerów i systemów krytycznych,
  • liczba lokalizacji i rozproszenie środowiska,
  • obecność warstwy OT lub IoT,
  • stan obecnej dokumentacji i polityk,
  • liczba dostawców ICT podlegających weryfikacji,
  • zakres, czyli sama ocena zgodności lub audyt wraz z wdrożeniem.

Standardowy audyt wraz z wdrożeniem rekomendacji trwa od 1 do 3 miesięcy. Sam audyt zgodności realizujemy zdecydowanie szybciej. Jeśli interesuje Cię rząd wielkości kosztów po stronie ciągłości działania, sprawdź nasz przewodnik o tym, ile kosztuje Disaster Recovery.

Zapytaj o wycenę audytu NIS2

Jak przebiega nis2 audyt krok po kroku

1. Rozmowa wstępna Ustalamy status podmiotu, zakres audytu, harmonogram i model rozliczenia.

2. Zbieranie danych Przeglądamy dokumentację, konfigurację, uprawnienia, backup, monitoring i sieć, także w zakresie cyberbezpieczeństwa objętym oceną. Na tym etapie potwierdzamy też kwalifikację organizacji jako podmiotu kluczowego lub ważnego.

3. Wywiady z zespołem Sprawdzamy, jak procedury wyglądają w codziennej pracy. Nie chodzi wyłącznie o zapisy w dokumentacji, ale o to, jak realnie działają zabezpieczenia i przebiegają procedury przy zgłoszeniu incydentu.

4. Analiza luk Porównujemy stan faktyczny z wymaganiami dyrektywy oraz ustawy o KSC i wskazujemy obszary wymagające korekty; w praktyce audyt pomaga też ustalić luki oraz priorytety działań naprawczych.

5. Raport i roadmapa Przekazujemy wyniki, priorytety oraz plan działań naprawczych wraz z szacunkiem nakładu pracy.

6. Omówienie raportu Spotkanie z zarządem i działem IT, na którym tłumaczymy wnioski i ustalamy kolejne kroki.

7. Wdrożenie i utrzymanie Realizujemy rekomendacje i pomagamy utrzymać zgodność w czasie.

Dlaczego firmy wybierają DreamITeam

Nie kończymy na raporcie Jako firma świadcząca outsourcing IT realnie wdrażamy rekomendacje, a nie tylko je opisujemy.

Sprawdzamy stan faktyczny, nie deklaracje Weryfikujemy konfigurację, backup i uprawnienia, bo to tam najczęściej widać rozbieżność między polityką a rzeczywistością.

Zespół, a nie pojedynczy audytor Pracujemy w strukturze obejmującej pierwszą linię wsparcia, opiekunów klienta i administratorów IT, co pozwala prowadzić audyt bez wstrzymywania bieżącej obsługi.

Doświadczenie od 1997 roku Historia firmy sięga działalności MRNET, przekształconej w DreamITeam sp. z o.o. w 2013 roku.

Jeden zespół, jeden projekt Audyt, dokumentacja, backup, Disaster Recovery, szkolenia oraz utrzymanie systemów IT realizujemy wewnętrznie.

Technologie, na których pracujemy

Jako certyfikowany partner producentów korzystamy z rozwiązań sprawdzonych w środowiskach produkcyjnych.

Obszar Technologie
Monitoring i wykrywanie Zabbix
Backup i odtwarzanie Veeam, QNAP
Sieć i bezpieczeństwo brzegowe Fortinet, Mikrotik
Tożsamość i dostęp Microsoft 365, Yubico
Poczta i zgodność CodeTwo

Dzięki temu rekomendacje z audytu nie są teoretyczne. Wskazujemy konkretne rozwiązania, które potrafimy wdrożyć i utrzymać.

Doświadczenie i referencje w zakresie bezpieczeństwem informacji

Obsługujemy klientów z rynku warszawskiego i ogólnopolskiego, między innymi z branż: produkcyjnej i spożywczej, deweloperskiej, motoryzacyjnej, FMCG i e-commerce, medialnej, energetycznej oraz usług księgowych. Część współprac trwa nieprzerwanie od ponad dekady. Na życzenie przekazujemy referencje z projektów audytowych o zbliżonym profilu.

Audyt NIS2 dla środowisk IT i OT

Jeśli Twoja firma łączy klasyczne IT z warstwą produkcyjną, audyt rozszerzamy o ocenę systemów współpracujących z warstwą OT oraz usług o znaczeniu krytycznym, jeśli wspierają procesy organizacji, a także o urządzenia OT oraz IoT: sterowniki linii produkcyjnych, czujniki, wagi przemysłowe, systemy kontroli dostępu i monitoring IP. To obszar, w którym najczęściej występują urządzenia bez wsparcia producenta oraz brak segmentacji sieci, a więc dokładnie te braki, o które pyta kontrola.

FAQ

Najczęściej zadawane pytania

To strukturalna analiza luk pomiędzy stanem bezpieczeństwa w organizacji a wymaganiami dyrektywy NIS2 i ustawy o KSC. Nie jest to skan podatności ani przegląd antywirusów, lecz ocena procesów, dokumentacji i zabezpieczeń technicznych. Może też przybrać formę audytu zewnętrznego potwierdzającego spełnienie wymagań regulacyjnych.

Cena zależy od wielkości środowiska, liczby lokalizacji i stanu dokumentacji. Oferujemy rozliczenie kwotowe, godzinowe lub etapowe, a wycenę przygotowujemy po rozmowie ustalającej zakres.

Audyt wraz z wdrożeniem rekomendacji trwa zwykle od 1 do 3 miesięcy, w zależności od złożoności infrastruktury.

Podmioty kluczowe mają obowiązek przeprowadzać audyt co najmniej raz na 3 lata, a pierwszy taki audyt należy wykonać do 3 kwietnia 2028 roku. Podobnie audyt KSC służy ocenie gotowości i cyklicznemu potwierdzaniu zgodności. W praktyce rekomendujemy cykl roczny oraz dodatkowy audyt po istotnych zmianach, takich jak migracja systemów, zmiana dostawcy ICT, fuzja lub poważny incydent.

Certyfikat znacząco ułatwia przygotowanie, ale go nie zastępuje. System zarządzania bezpieczeństwem informacji zgodny z ISO/IEC 27001 porządkuje procesy, jednak część wymagań, w szczególności terminy zgłaszania incydentów i odpowiedzialność kierownictwa, wymaga osobnego udokumentowania. Dochodzą też nowe obowiązki wynikające z NIS2, których sam certyfikat nie zamyka.

Przepisy przewidują kary finansowe oraz odpowiedzialność kierownictwa organizacji. Poza sankcjami realnym ryzykiem pozostaje przestój działalności, utrata zaufania oraz problemy we współpracy z odbiorcami usług i partnerami biznesowymi.

Nie. Większość prac prowadzimy zdalnie i w uzgodnionych oknach czasowych, a wizyty w lokalizacjach planujemy z wyprzedzeniem.

Tak. Wdrażamy rekomendacje, przygotowujemy dokumentację i utrzymujemy zgodność w ramach stałej współpracy. Wsparcie obejmuje także przygotowanie do zmian, jakie wnosi nowelizacja ustawy.