DreamITeam

Koszt wdrożenia NIS2: Budżet, etapy i od czego zacząć

Outsourcing IT
6 min

Zarząd pyta: „ile zapłacimy za NIS2?” Masz termin na odpowiedź, ale nie masz jeszcze żadnego punktu odniesienia. To konkretny problem, bo bez budżetu nie ma decyzji, bez decyzji nie ma projektu, a termin samoidentyfikacji 3 października 2026 nie czeka na zatwierdzenie przez kolejny kwartał.

Ten artykuł daje Ci ramy kosztowe potrzebne do przygotowania business case lub pierwszej rozmowy z dostawcą. Wyjaśniamy, z czego składa się koszt wdrożenia NIS2, co wpływa na cenę audytu zgodności i dlaczego audyt jest krokiem, od którego każdy projekt NIS2 powinien się zacząć, zanim firma wyda złotówkę na narzędzia lub procedury. Jeśli nie masz jeszcze pewności, czy Twoja firma podlega dyrektywie, zacznij od artykułu jak NIS2 wpłynie na Twój biznes. Jeśli interesują Cię konkretne sankcje, sprawdź kary za brak zgodności z NIS2. Tutaj zakładamy, że wiesz już, że podlegasz regulacji, i chcesz wiedzieć, z jakim budżetem operować.

Wdrożenie NIS2 to kilka etapów, nie jeden zakup

Pytanie o to, ile kosztuje wdrożenie NIS2, jest właściwe, ale odpowiedź wymaga rozbicia projektu na składowe. Wdrożenie to nie jeden zakup, lecz kilka następujących po sobie etapów, z których każdy ma inny budżet i inny cel. Wydatkowanie na etap drugi bez wykonania pierwszego to najczęstszy błąd popełniany pod presją czasu.

  • Audyt zgodności (gap analysis NIS2) — punkt startowy każdego projektu. Sprawdza, gdzie jesteś względem wymagań dyrektywy UE 2022/2555 i polskiej ustawy o KSC. Bez tego nie wiesz, co musisz wdrożyć, więc nie możesz rzetelnie wycenić kolejnych etapów. DreamITeam realizuje ten etap jako samodzielną usługę z raportem i planem działań.
  • Dokumentacja i procedury — polityki bezpieczeństwa, procedury zarządzania ryzykiem, procedury zgłaszania incydentów, plany ciągłości działania. To praca prawno-organizacyjna, która wynika bezpośrednio z wyników audytu.
  • Wdrożenie techniczne — uzupełnienie luk wskazanych w audycie: konfiguracja systemów, zabezpieczenie backupu, wdrożenie monitorowania, zarządzanie uprawnieniami. Zakres zależy od stanu infrastruktury przed audytem.
  • Szkolenia — dyrektywa NIS2 wprost wskazuje organ zarządzający jako odpowiedzialny za cyberbezpieczeństwo. Szkolenie zarządu z NIS2 to nie opcja, lecz wymóg regulacyjny. Zakres tej odpowiedzialności opisujemy szczegółowo w artykule o odpowiedzialności zarządu z tytułu NIS2.
  • Ciągłe monitorowanie i utrzymanie zgodności — NIS2 nie jest projektem z datą zamknięcia. Po wdrożeniu systemu zarządzania bezpieczeństwem informacji (SZBI) do 3 kwietnia 2027 roku organizacja musi utrzymywać zgodność, reagować na incydenty i regularnie weryfikować skuteczność wdrożonych środków.

Każdy etap ma własny budżet. Pytanie o cenę całości bez wiedzy o stanie wyjściowym firmy przypomina pytanie o koszt remontu mieszkania bez jego obejrzenia. Dlatego punktem zerowym każdej rzetelnej wyceny projektu NIS2 jest audyt zgodności.

Ile kosztuje audyt NIS2? Czynniki, które kształtują cenę

Cena audytu zgodności z NIS2 nie jest stała. Oferty na rynku różnią się kilkukrotnie, a wyższy koszt nie zawsze oznacza szerszy zakres. Poniżej opisujemy zmienne, które bezpośrednio wpływają na koszt końcowy, żebyś wiedział, na co patrzeć przy porównywaniu ofert.

Wielkość i złożoność organizacji

Audyt w firmie zatrudniającej 60 osób z jedną lokalizacją i standardową infrastrukturą biurową to zupełnie inny projekt niż audyt podmiotu kluczowego z rozproszoną infrastrukturą, wieloma lokalizacjami i własnymi systemami operacyjno-technologicznymi. Liczba użytkowników, systemów krytycznych, liczby systemów oraz złożoności systemów informatycznych, dostawców zewnętrznych i integracji bezpośrednio przekłada się na nakład pracy audytora. Znaczenie mają też usługi chmurowe, zależności od podmiotów zewnętrznych i bezpieczeństwo dostawców, bo wpływają na zakres analizy, ocenę ryzyka oraz późniejsze koszty. Współczesne organizacje z rozproszoną architekturą wymagają szerszej oceny ryzyka i bardziej rozbudowanego zarządzania ryzykiem cyberbezpieczeństwa.

Klasyfikacja: podmiotów kluczowych czy podmiotów ważnych

Podmioty kluczowe podlegają szerszemu zakresowi obowiązków, w tym realizacji obowiązki ustawowe oraz obowiązków wynikających z przepisów, i surowszym sankcjom (do 10 000 000 EUR lub 2% globalnego obrotu rocznego; NIS2 przewiduje też kary pieniężne do 10 milionów euro za brak zgodności dla podmiotów kluczowych). Audyt dla podmiotu kluczowego jest z reguły bardziej szczegółowy, bo stawka przy ewentualnej kontroli KSC jest wyższa. Podmioty ważne mają nieco mniejszy zakres formalnych wymagań, co może przełożyć się na krótszy czas audytu i niższy koszt usługi. Gdy organizacja została zakwalifikowana do danej kategorii, musi liczyć się z wyższe wymagania oraz nadzorem, jaki prowadzą organy właściwe.

Stan dokumentacji i dojrzałość procesów zarządzania bezpieczeństwem informacji przed audytem

Jeśli organizacja ma już wdrożone ISO 27001, udokumentowane polityki bezpieczeństwa i działający proces zarządzania ryzykiem, audyt NIS2 trwa krócej, bo część obszarów wymaga tylko weryfikacji, a nie budowania od zera; podobnie jest wtedy, gdy ma już odpowiednich procedur, właścicieli procesów i praktycznie działające zarządzanie ryzykiem. Firma startująca z białej kartki generuje wyższy nakład pracy po stronie audytora, co wprost przekłada się na cenę, bo zwykle wymaga szerszego przygotowanie danych oraz etapu, jakim jest analiza luk, przed zaplanowaniem środków organizacyjnych i technicznych.

Zakres raportu z zakresu cyberbezpieczeństwa i forma rekomendacji

Dobry audyt NIS2 kończy się raportem użytecznym przy kontroli KSC, który powinien zawierać ocenę ryzyka, działania podjęte lub rekomendowane oraz wyjaśniać, co to w praktyce oznacza dla organizacji, a zarządowi dawać konkretny plan działań z priorytetami i szacunkami kosztów kolejnych etapów. Taki dokument wymaga więcej pracy niż krótka lista braków. Przed podpisaniem umowy zapytaj dostawcę, co dokładnie wchodzi w skład dokumentacji końcowej i czy raport zawiera plan naprawczy posortowany według priorytetów. Użyteczny raport powinien też wspierać zgodność z obowiązującymi przepisami i stanowić materiał dla organu nadzorczego lub innych organów właściwych.

Doświadczenie i kwalifikacje zespołu audytorskiego

Audyt realizowany przez specjalistów z certyfikowaną znajomością bezpieczeństwa informacji i metodyki gap analysis kosztuje więcej niż oferta generyczna, ale raport ma realną wartość dowodową. Przy kontroli KSC liczy się to, kto podpisał dokument i jakie ma kwalifikacje; znaczenie mają też kompetencje w zakresie cyberbezpieczeństwa oraz doświadczenie w audyty bezpieczeństwa i testy penetracyjne, jeśli wchodzą w zakres oceny. Niezależna ocena zewnętrzna jest też argumentem zarządu za wykazaniem należytej staranności. Bywa też ważna przy wykazywaniu należytej staranności wobec naruszenie przepisów.

Orientacyjne ramy kosztowe projektu NIS2

Poniższe informacje mają charakter orientacyjny i służą do wstępnego planowania budżetu. Ostateczna cena zawsze zależy od czynników opisanych wyżej. Szczegółową analizę zmiennych cenowych znajdziesz w artykule ile kosztuje audyt NIS2.

  • Audyt zgodności NIS2 (gap analysis) — wycena indywidualna po wstępnym briefingu; zakres i czas trwania zależą od wielkości i złożoności organizacji. Skontaktuj się z nami, żeby otrzymać szacunek po 30-minutowej rozmowie.
  • Dokumentacja i procedury — zakres wynika bezpośrednio z wyników audytu; wyceniane jako osobny etap po dostarczeniu raportu z gap analysis.
  • Wdrożenie techniczne — bez audytu nie ma możliwości rzetelnej wyceny; koszt zależy od liczby i rodzaju luk zidentyfikowanych w raporcie.
  • Szkolenia dla zarządu i pracowników — dostępne jako element projektu wdrożeniowego lub jako osobna usługa; zakres dostosowany do roli uczestników.
  • Utrzymanie zgodności po wdrożeniu — realizowane w modelu abonamentowym; zakres i częstotliwość przeglądów ustalane indywidualnie po zakończeniu fazy wdrożeniowej.

Jeśli potrzebujesz liczb do business case na najbliższe spotkanie zarządu, najszybszą drogą jest bezpłatna konsultacja z naszym ekspertem. Wstępne ramy budżetowe możemy podać po krótkiej rozmowie o Twojej organizacji.

Dlaczego audyt musi być pierwszym wydatkiem, nie ostatnim

Część firm kupuje narzędzia bezpieczeństwa, zleca napisanie polityk i dopiero na końcu zamawia audyt, żeby sprawdzić, czy wszystko gra. To kosztowny błąd.

Bez audytu nie wiesz, które luki są rzeczywiście krytyczne z punktu widzenia NIS2, a które to kwestie drugorzędne. Możesz wydać znaczący budżet na wdrożenie narzędzi monitorowania, podczas gdy Twój rzeczywisty problem leży w braku procedury zgłaszania incydentów lub nieudokumentowanym procesie zarządzania ryzykiem. Bez audytu łatwo też pominąć wymóg prawny obejmujący ocenę ryzyka, procedury reagowania i terminy zgłaszania incydentów. Audyt wskazuje, co naprawić, w jakiej kolejności i z jakim priorytetem. Bez niego projekt NIS2 to wydawanie pieniędzy bez mapy.

Drugi argument jest czysto terminowy. Termin pełnego wdrożenia SZBI to 3 kwietnia 2027 roku. Wcześniej, do 3 października 2026 roku, firma musi dokonać samoidentyfikacji i złożyć wniosek o wpis do rejestru. Chodzi o wpis do wykazu podmiotów kluczowych w krajowym systemie cyberbezpieczeństwa, nadzorowany przez organy właściwe. Projekt bez audytu na wejściu to projekt bez mapy, a z mapą zrobioną na dwa tygodnie przed deadlinem nie da się sensownie zaplanować działań naprawczych.

Szczegółowy opis tego, co obejmuje audyt i jak przebiega krok po kroku, znajdziesz w artykule audyt NIS2: co sprawdza, jak przebiega i jak się przygotować.

Audyt wewnętrzny czy zewnętrzny? Analiza kosztów i ryzyka

Część organizacji rozważa przeprowadzenie oceny zgodności NIS2 własnymi zasobami, żeby ograniczyć wydatki. To podejście ma sens tylko przy spełnieniu kilku warunków jednocześnie.

Kiedy audyt wewnętrzny może działać

  • Firma ma w zespole specjalistę z certyfikowaną znajomością NIS2 i metodyki gap analysis.
  • Organizacja ma wdrożone ISO 27001 i audyt NIS2 jest uzupełnieniem istniejącego systemu zarządzania bezpieczeństwem.
  • Raport wewnętrzny nie będzie jedynym dokumentem przedstawianym przy ewentualnej kontroli KSC i nie powinien być jedyną podstawą przy ocenie zgodności z obowiązującymi przepisami ani przy realizacji obowiązków ustawowych.
  • Audyt wewnętrzny ma sens tylko wtedy, gdy zespół potrafi udokumentować działania podjęte i przygotować materiał użyteczny dla organu nadzorczego.

Kiedy zewnętrzny dostawca robi realną różnicę

  • Brak dedykowanego specjalisty ds. bezpieczeństwa lub cyberbezpieczeństwa w zespole, co jest szczególnie istotne, ponieważ według ENISA 89% organizacji przewiduje potrzebę zwiększenia zatrudnienia w cyberbezpieczeństwie w związku z NIS2.
  • Organizacja nie przechodziła wcześniej formalnych audytów bezpieczeństwa IT.
  • Raport ma służyć jako dokument dowodowy przy kontroli KSC lub jako materiał dla zarządu.
  • Potrzebujesz niezależnej oceny, którą możesz przedstawić organom nadzorczym; zewnętrzny dostawca pomaga też przygotować ocenę ryzyka, audyty bezpieczeństwa i plan ciągłości działania.
  • Chcesz mieć plan działań naprawczych z priorytetami i realistycznymi szacunkami kosztów kolejnych etapów.

Zewnętrzny audyt to też kwestia odpowiedzialności zarządu. Taka współpraca wspiera odpowiedzialność zarządu i zapewnia lepsze pokrycie obowiązków wynikających z przepisów. Jeśli raport sporządził certyfikowany zewnętrzny dostawca, zarząd ma dokument potwierdzający, że podjął należytą staranność. Więcej o tym, co stanowi dowód należytej staranności w kontekście NIS2, opisujemy w artykule o odpowiedzialności zarządu z tytułu NIS2.

Najczęstsze obiekcje przed decyzją o audycie NIS2

„Nie wiemy jeszcze, czy na pewno podlegamy NIS2”

To częsty powód odkładania decyzji. NIS2 oraz nowelizacja KSC obowiązują od 3 kwietnia 2026 roku. Samoidentyfikacja jest obowiązkiem firmy, nie dostawcy audytu. Jeśli działasz w sektorze energetyki, w tym wytwarzania i dystrybucji energii elektrycznej, transportu obejmującego organizacje odpowiedzialne za różne formy transportu, finansów, ochrony zdrowia, która przetwarza wrażliwe dane pacjentów, lub infrastruktury cyfrowej i zatrudniasz ponad 50 osób albo przekraczasz 10 mln EUR przychodu, prawdopodobnie podlegasz dyrektywie. Bankowość i instytucje kredytowe należą do głównych celów cyberprzestępców. Bezpłatna konsultacja z naszym ekspertem pozwala wyjaśnić tę kwestię w ciągu jednej rozmowy, zanim zaangażujesz budżet. Regulacje obejmują też administracja publiczna, usługi cyfrowe i inne sektory istotnych dla funkcjonowania państwa oraz bezpieczeństwa państwa.

„Zlecimy to naszemu IT, żeby sprawdzili”

Dział IT może przeprowadzić inwentaryzację systemów i ocenę techniczną, ale potrzebne są też analiza luk oraz formalna ocenę ryzyka obejmująca systemów informatycznych, usługi chmurowe i relacje z podmiotów zewnętrznych, a NIS2 obejmuje obszary prawno-organizacyjne, proceduralne i techniczne jednocześnie. Warto się zastanowić, kto w Twoim IT zna wymogi artykułu 21 dyrektywy dotyczące zarządzanie ryzykiem i ryzykiem cyberbezpieczeństwa, wie jak przygotować odpowiednich procedur i materiał do zgłoszenia incydentu do właściwego CSIRT w razie poważnych incydentów oraz jak udokumentować zgodność na potrzeby kontroli KSC. Więcej o podziale ról przy wdrożeniu NIS2 opisujemy w artykule kto wdraża NIS2 w firmie.

„Mamy czas do 2027, decyzja może poczekać”

Termin pełnego wdrożenia SZBI to rzeczywiście kwiecień 2027, ale samoidentyfikacja i rejestracja muszą nastąpić do 3 października 2026 roku. Podmioty kluczowe muszą też przeprowadzić audyt w ciągu 24 miesięcy od momentu, gdy organizacja została zakwalifikowana do tej kategorii. Projekty wdrożeniowe w organizacjach o złożonej infrastrukturze trwają od kilku do kilkunastu miesięcy. W praktyce oznacza to konieczność zaplanowania audytu gotowości znacznie wcześniej, a nie odkładania go do końca okresu przejściowego. Firma, która zleci audyt w trzecim kwartale 2026, nie zdąży wdrożyć wyników do terminu ustawowego.

„Audyt to duży koszt, a nie wiemy jeszcze, co z niego wyniknie”

Audyt jest tańszy niż wdrożenie narzędzi i procedur, które okażą się niepotrzebne lub niewystarczające. Pomaga też uniknąć wydatków, które nie poprawiają zdolności reagowania ani zgodności z terminy zgłaszania incydentów, w tym obowiązkiem zgłoszenia incydentu cyberbezpieczeństwa w ciągu 72 godzin. Raport z gap analysis określa dokładnie, co wymaga działania i w jakiej kolejności, a sam audyt ogranicza ryzyko strat finansowych, nietrafionych inwestycji i problemów przy poważne zagrożenie lub naruszenie przepisów. Bez niego ryzykujesz zarówno przepłacenie za rzeczy drugorzędne, jak i pominięcie obszarów krytycznych z punktu widzenia organu nadzorczego. Łączne koszty dostosowania do NIS2 w Polsce mogą sięgać od 2 miliardów euro rocznie, więc tym bardziej warto porządkować budżet od audytu.

Chcesz wiedzieć, z jakim budżetem operować w Twoim konkretnym przypadku? Umów bezpłatną konsultację z ekspertem DreamITeam. Po krótkiej rozmowie o Twojej organizacji przedstawimy wstępne ramy budżetowe i zakres audytu dopasowany do Twojej sytuacji. Skontaktuj się z nami przez stronę oferty audytu NIS2.

FAQ

Najczęściej zadawane pytania

Nie ma jednej ceny, bo koszt zależy od wielkości organizacji, jej klasyfikacji (podmiot kluczowy lub ważny) oraz stanu wyjściowego dokumentacji i systemów. Punktem startowym jest audyt zgodności, po którym możliwa jest rzetelna wycena kolejnych etapów. Skontaktuj się z DreamITeam, żeby otrzymać wstępne ramy budżetowe po krótkiej rozmowie o Twojej organizacji.

Od audytu zgodności (gap analysis NIS2). Bez niego nie wiesz, które luki są krytyczne, a które drugorzędne, i ryzykujesz wydanie budżetu na obszary, które nie przyniosą zgodności z dyrektywą. Audyt wskazuje priorytety i daje plan działań naprawczych z szacunkami kosztów kolejnych etapów.

Tak, ale tylko wtedy, gdy w zespole jest specjalista z certyfikowaną znajomością NIS2 i metodyki gap analysis. Dla większości organizacji, które nie przechodziły wcześniej formalnych audytów bezpieczeństwa, zewnętrzny dostawca jest bezpieczniejszym wyborem, bo raport ma wartość dowodową przy ewentualnej kontroli KSC.

Termin samoidentyfikacji i złożenia wniosku o wpis do rejestru to 3 października 2026 roku. Termin pełnego wdrożenia systemu zarządzania bezpieczeństwem informacji (SZBI) to 3 kwietnia 2027 roku. Projekty wdrożeniowe w złożonych organizacjach trwają od kilku do kilkunastu miesięcy, więc audyt warto zlecić jak najwcześniej.

Nie. ISO 27001 to norma zarządzania bezpieczeństwem informacji, a NIS2 to regulacja prawna z konkretnymi wymogami sektorowymi i proceduralnymi. Organizacja z wdrożonym ISO 27001 ma zaliczone wiele obszarów wymaganych przez NIS2, ale nadal potrzebuje gap analysis pod kątem dyrektywy, bo zakres wymagań nie jest identyczny.

Dobry raport zawiera listę zidentyfikowanych luk względem wymagań dyrektywy UE 2022/2555 i ustawy o KSC, ocenę ryzyka dla każdej luki, plan działań naprawczych posortowany według priorytetów oraz szacunki kosztów i czasu realizacji kolejnych etapów. Taki dokument jest użyteczny zarówno dla zarządu przy planowaniu budżetu, jak i dla organu nadzorczego przy ewentualnej kontroli.

Dyrektywa NIS2 wskazuje organ zarządzający, czyli zarząd, jako odpowiedzialny za zatwierdzanie i nadzorowanie środków zarządzania ryzykiem w cyberbezpieczeństwie. W praktyce projekt angażuje zarząd, prawnika, dział IT i zewnętrznego dostawcę. Szczegółowy podział ról opisujemy w artykule o tym, kto wdraża NIS2 w firmie.

Sankcje grożą za brak zgodności z wymaganiami dyrektywy, a nie bezpośrednio za brak audytu. Jednak bez audytu organizacja nie wie, czy jest zgodna, i nie ma dokumentu potwierdzającego należytą staranność zarządu. Dla podmiotów kluczowych kara może sięgać 10 000 000 EUR lub 2% globalnego obrotu rocznego.