Czym jest Audyt Nis2?
Audyt NIS2 to strukturalna analiza luk pomiędzy stanem faktycznym w Twojej organizacji a wymaganiami dyrektywy UE 2022/2555 oraz znowelizowanej ustawy o Krajowym Systemie Cyberbezpieczeństwa. Sprawdzamy dokumentację, konfigurację systemów, backup, uprawnienia i procedury, a następnie przekazujemy raport z listą braków oraz plan działań naprawczych uporządkowany według priorytetów i kosztów. Wiesz dokładnie, co musisz wdrożyć, w jakiej kolejności i w jakim czasie.
Umów bezpłatną konsultację | Zapytaj o wycenę audytu NIS2
Rozwiązujemy problemy ludzi, a nie komputerów.
Szybkie wsparcie • Doświadczeni eksperci • Zgodność z normami • Certyfikowany zespół • Bezpieczna firma
Czy Twoja firma lub podmioty kluczowe podlegają pod dyrektywę NIS2?
Nie każda organizacja musi spełniać wymagania dyrektywy. Obowiązek dotyczy podmiotów kluczowych i ważnych, czyli firm działających w sektorach istotnych dla funkcjonowania państwa, takich jak energetyka, transport, ochrona zdrowia, administracja publiczna, infrastruktura cyfrowa i usługi cyfrowe. Dyrektywa NIS2 miała zostać wdrożona do 17 października 2024 roku, jednak w Polsce przepisy wdrażające NIS2 obowiązują od 3 kwietnia 2026 roku, a obowiązki wchodzą etapami.
Podczas wstępnej rozmowy ustalamy:
- czy Twoja firma znajduje się w zakresie ustawy o KSC,
- czy należy do kategorii podmiotów kluczowych lub podmioty ważne,
- jakie obowiązki i terminy Cię dotyczą,
- jakie dokumenty musisz posiadać na wypadek kontroli,
- od czego zacząć, jeśli zaczynasz od zera.
Jeśli dopiero orientujesz się w temacie, sprawdź najpierw, jak wygląda audyt NIS2 krok po kroku.
Jak zwykle wygląda sytuacja przed audytem
Zanim przygotujemy wycenę, ustalamy, z czym faktycznie mamy do czynienia. Najczęściej spotykamy jeden z poniższych scenariuszy.
| Sytuacja | Co robimy |
|---|---|
| Jednoosobowy dział IT, rozproszone środowisko | Przejmujemy ciężar analizy i dokumentacji, odciążając wewnętrznego administratora |
| Backup istnieje, ale nigdy nie był testowany | Weryfikujemy realną odtwarzalność oraz to, czy RTO i RPO są osiągalne |
| Dokumentacja bezpieczeństwa istnieje tylko na papierze | Konfrontujemy zapisy polityk z faktyczną konfiguracją systemów |
| Środowisko IT połączone z warstwą OT lub IoT | Rozszerzamy audyt o urządzenia produkcyjne, czujniki, sterowniki i kontrolę dostępu |
| Firma nie wie, czy w ogóle podlega NIS2 | Zaczynamy od kwalifikacji podmiotu i ustalenia zakresu obowiązków |
W sektorach krytycznych stawka jest wyższa niż sama zgodność formalna. Przerwa w świadczeniu usług oznacza tam realne konsekwencje operacyjne, dlatego sprawdzamy nie tylko dokumenty, ale też odporność organizacji i jej zależność od dostawców, która może wpływać również na klientów i partnerów biznesowych.
Zakres audytu zgodności z NIS2 (audyt zgodności z nis2) i analiza ryzyka
Ocena zgodności NIS2 dla firmy obejmuje sześć obszarów wynikających z artykułu 21 dyrektywy, w tym identyfikację procesów, systemów, danych i usług wchodzących do zakresu cyberbezpieczeństwa.
1. Zarządzanie ryzykiem IT Zarządzanie ryzykiem i analiza ryzyka obejmują inwentaryzację aktywów, klasyfikację zagrożeń, ocenę potencjalnych zagrożeń, przygotowanie na incydenty, przypisanie właścicieli ryzyka i cykliczność przeglądów. Brak formalnej polityki zarządzania ryzykiem to jedna z najczęstszych luk ujawnianych podczas audytów.
2. Obsługa incydentów cyberbezpieczeństwa Kryteria klasyfikacji incydentu, ścieżka eskalacji, przypisane role, rejestr zdarzeń oraz gotowość do wczesnego zgłoszenia w ciągu 24 godzin i pełnego raportu w ciągu 72 godzin. Sprawdzamy również, czy organizacja monitoruje i usuwa podatności w systemach.
3. Ciągłość działania, backup i Disaster Recovery Plany BCP i DRP, ich aktualność i praktyczne przetestowanie, polityka kopii zapasowych oraz zdefiniowane i osiągalne RTO i RPO. To obszar, w którym najczęściej okazuje się, że kopie są, ale nikt nigdy nie odtworzył z nich całego środowiska.
4. Bezpieczeństwo łańcucha dostaw ICT Umowy z dostawcami, klauzule bezpieczeństwa, ocena ryzyka partnerów technologicznych, weryfikacja licencji i wsparcia producenta. NIS2 rozszerza odpowiedzialność poza granice własnej infrastruktury.
5. Kryptografia, kontrola dostępu i ochrona danych Szyfrowanie danych wrażliwych, MFA, zarządzanie tożsamościami, uprawnienia uprzywilejowane, mechanizmy DLP oraz spójność z RODO, a także weryfikacja zabezpieczeń danych i systemów informatycznych.
6. Bezpieczeństwo zasobów ludzkich i szkolenia Program szkoleń, cykliczność, znajomość procedur bezpieczeństwa przez pracowników i mierzalne dowody skuteczności. Dyrektywa nie wymaga wprost testów phishingowych, ale wymaga wykazania, że szkolenia realnie działają.
Co otrzymujesz po zakończeniu audytu
- Raport z oceną zgodności z wymaganiami NIS2 i ustawy o KSC, pokazujący drogę do pełnej zgodności
- Gap analysis, czyli listę konkretnych braków z oceną istotności
- Rejestr ryzyk z przypisaniem właścicieli
- Plan działań naprawczych z podziałem na priorytety
- Harmonogram wdrożenia wraz z szacunkiem pracochłonności
- Rejestr dowodów zgodności przydatny podczas kontroli
- Materiał podsumowujący dla zarządu
- Spotkanie omawiające raport oraz harmonogram wdrożeń w cenie audytu
Raport piszemy dwutorowo. Zarząd otrzymuje informację o ryzyku, kosztach i odpowiedzialności, dział IT dostaje listę konkretnych zadań technicznych.
Audyt i wdrożenie to dwa osobne etapy
| Etap | Zakres | Efekt |
|---|---|---|
| Audyt NIS2 | Analiza dokumentacji, przegląd infrastruktury, wywiady z zespołem | Raport, gap analysis, roadmapa |
| Wdrożenie po audycie | Polityki, procedury incydentów, MFA, DLP, backup, Disaster Recovery, szkolenia | Zamknięte luki i dokumentacja zgodności |
| Utrzymanie zgodności | Monitoring, przeglądy cykliczne, audyt wewnętrzny, aktualizacja dokumentacji | Gotowość do kontroli w każdym momencie |
Nie musisz decydować o całości od razu. Możesz zacząć od samego audytu i dopiero na jego podstawie zaplanować budżet na kolejny rok. Etap wdrożenia pomaga też przygotować organizację do spełnienia wymagań i ewentualnej kontroli.
Audyt NIS2 – cena i modele rozliczeń
Cena audytu zależy od skali organizacji, liczby lokalizacji, złożoności środowiska oraz tego, czy firma posiada już dokumentację bezpieczeństwa. Wycenę przygotowujemy indywidualnie po krótkiej rozmowie, w której ustalamy zakres. Pracujemy w trzech modelach.
| Model | Dla kogo | Jak działa |
|---|---|---|
| Wariant kwotowy | Firmy o jasno określonym zakresie | Stała kwota za cały audyt, pełna przewidywalność kosztu |
| Wariant godzinowy | Środowiska trudne do oszacowania z góry | Rozliczenie za faktycznie przepracowany czas |
| Wariant etapowy | Duże lub rozproszone organizacje | Podział na etapy, decyzja o kolejnym kroku po każdym z nich |
Na koszt wpływają przede wszystkim:
- liczba stanowisk, serwerów i systemów krytycznych,
- liczba lokalizacji i rozproszenie środowiska,
- obecność warstwy OT lub IoT,
- stan obecnej dokumentacji i polityk,
- liczba dostawców ICT podlegających weryfikacji,
- zakres, czyli sama ocena zgodności lub audyt wraz z wdrożeniem.
Standardowy audyt wraz z wdrożeniem rekomendacji trwa od 1 do 3 miesięcy. Sam audyt zgodności realizujemy zdecydowanie szybciej. Jeśli interesuje Cię rząd wielkości kosztów po stronie ciągłości działania, sprawdź nasz przewodnik o tym, ile kosztuje Disaster Recovery.
Jak przebiega nis2 audyt krok po kroku
1. Rozmowa wstępna Ustalamy status podmiotu, zakres audytu, harmonogram i model rozliczenia.
2. Zbieranie danych Przeglądamy dokumentację, konfigurację, uprawnienia, backup, monitoring i sieć, także w zakresie cyberbezpieczeństwa objętym oceną. Na tym etapie potwierdzamy też kwalifikację organizacji jako podmiotu kluczowego lub ważnego.
3. Wywiady z zespołem Sprawdzamy, jak procedury wyglądają w codziennej pracy. Nie chodzi wyłącznie o zapisy w dokumentacji, ale o to, jak realnie działają zabezpieczenia i przebiegają procedury przy zgłoszeniu incydentu.
4. Analiza luk Porównujemy stan faktyczny z wymaganiami dyrektywy oraz ustawy o KSC i wskazujemy obszary wymagające korekty; w praktyce audyt pomaga też ustalić luki oraz priorytety działań naprawczych.
5. Raport i roadmapa Przekazujemy wyniki, priorytety oraz plan działań naprawczych wraz z szacunkiem nakładu pracy.
6. Omówienie raportu Spotkanie z zarządem i działem IT, na którym tłumaczymy wnioski i ustalamy kolejne kroki.
7. Wdrożenie i utrzymanie Realizujemy rekomendacje i pomagamy utrzymać zgodność w czasie.
Dlaczego firmy wybierają DreamITeam
Nie kończymy na raporcie Jako firma świadcząca outsourcing IT realnie wdrażamy rekomendacje, a nie tylko je opisujemy.
Sprawdzamy stan faktyczny, nie deklaracje Weryfikujemy konfigurację, backup i uprawnienia, bo to tam najczęściej widać rozbieżność między polityką a rzeczywistością.
Zespół, a nie pojedynczy audytor Pracujemy w strukturze obejmującej pierwszą linię wsparcia, opiekunów klienta i administratorów IT, co pozwala prowadzić audyt bez wstrzymywania bieżącej obsługi.
Doświadczenie od 1997 roku Historia firmy sięga działalności MRNET, przekształconej w DreamITeam sp. z o.o. w 2013 roku.
Jeden zespół, jeden projekt Audyt, dokumentacja, backup, Disaster Recovery, szkolenia oraz utrzymanie systemów IT realizujemy wewnętrznie.
Technologie, na których pracujemy
Jako certyfikowany partner producentów korzystamy z rozwiązań sprawdzonych w środowiskach produkcyjnych.
| Obszar | Technologie |
|---|---|
| Monitoring i wykrywanie | Zabbix |
| Backup i odtwarzanie | Veeam, QNAP |
| Sieć i bezpieczeństwo brzegowe | Fortinet, Mikrotik |
| Tożsamość i dostęp | Microsoft 365, Yubico |
| Poczta i zgodność | CodeTwo |
Dzięki temu rekomendacje z audytu nie są teoretyczne. Wskazujemy konkretne rozwiązania, które potrafimy wdrożyć i utrzymać.
Doświadczenie i referencje w zakresie bezpieczeństwem informacji
Obsługujemy klientów z rynku warszawskiego i ogólnopolskiego, między innymi z branż: produkcyjnej i spożywczej, deweloperskiej, motoryzacyjnej, FMCG i e-commerce, medialnej, energetycznej oraz usług księgowych. Część współprac trwa nieprzerwanie od ponad dekady. Na życzenie przekazujemy referencje z projektów audytowych o zbliżonym profilu.
Audyt NIS2 dla środowisk IT i OT
Jeśli Twoja firma łączy klasyczne IT z warstwą produkcyjną, audyt rozszerzamy o ocenę systemów współpracujących z warstwą OT oraz usług o znaczeniu krytycznym, jeśli wspierają procesy organizacji, a także o urządzenia OT oraz IoT: sterowniki linii produkcyjnych, czujniki, wagi przemysłowe, systemy kontroli dostępu i monitoring IP. To obszar, w którym najczęściej występują urządzenia bez wsparcia producenta oraz brak segmentacji sieci, a więc dokładnie te braki, o które pyta kontrola.