DreamITeam

Firma do wdrożenia NIS2 – jak wybrać dostawcę i nie przepłacić za papier

Outsourcing IT
6 min

Jeżeli szukasz firmy do wdrożenia NIS2, prawdopodobnie masz już za sobą pierwsze rozmowy z dostawcami. Otrzymałeś kilka ofert, każda obiecuje zgodność z nowymi wymaganiami, a ceny różnią się nawet kilkukrotnie.

W praktyce większość organizacji powinna rozpocząć od przeprowadzenia audytu zgodności z NIS2, który pozwala określić realny poziom przygotowania firmy do nowych wymagań. Jeżeli chcesz sprawdzić, jak wygląda taki proces, zobacz naszą ofertę audytu zgodności z NIS2.

Problem w tym, że większość ofert wygląda podobnie. Trudno ocenić, co faktycznie znajduje się w zakresie usługi, a co jest jedynie marketingowym hasłem.

W przypadku NIS2 zły wybór dostawcy może oznaczać nie tylko niepotrzebne wydatki, ale również brak realnej zgodności z przepisami. Dlatego przed podpisaniem umowy warto wiedzieć, jakie kompetencje powinna mieć firma wdrażająca NIS2, jak porównywać oferty i na jakie sygnały ostrzegawcze zwracać uwagę.

Audyt NIS2 czy wdrożenie NIS2? Od czego zacząć

Wiele organizacji od razu szuka firmy do wdrożenia NIS2. W praktyce pierwszym krokiem powinien być jednak audyt zgodności.

Audyt NIS2 pozwala odpowiedzieć na trzy podstawowe pytania:

  • które wymagania organizacja już spełnia,
  • gdzie występują luki,
  • jakie działania należy wdrożyć w pierwszej kolejności.

Wdrożenie NIS2 obejmuje natomiast realizację konkretnych działań naprawczych, takich jak:

  • budowa lub rozwój Systemu Zarządzania Bezpieczeństwem Informacji (SZBI),
  • wdrożenie procesu zarządzania ryzykiem,
  • opracowanie procedur obsługi incydentów,
  • przygotowanie planów ciągłości działania,
  • uporządkowanie zarządzania dostępami,
  • podniesienie poziomu świadomości pracowników,
  • szkolenia dla kadry kierowniczej.

Jeżeli dostawca proponuje pełne wdrożenie bez wcześniejszej analizy stanu obecnego, warto zachować ostrożność. Bez diagnozy trudno wiarygodnie określić czas, koszt i zakres projektu.

Jak wybrać firmę do wdrożenia NIS2

NIS2 znajduje się na styku prawa, cyberbezpieczeństwa, zarządzania ryzykiem i organizacji procesów biznesowych. Dlatego dostawca powinien posiadać kompetencje we wszystkich tych obszarach.

1. Znajomość wymagań NIS2 i ustawy o KSC

Firma wdrożeniowa powinna rozumieć nie tylko samą dyrektywę NIS2, ale również polskie przepisy wdrażające wymagania w ramach ustawy o Krajowym Systemie Cyberbezpieczeństwa, ponieważ polski ustawodawca w ramach nowelizacji ustawy określa obowiązki od 3 kwietnia 2026 roku dla podmiotów publicznych i firm działających w obszarach istotnych dla funkcjonowania państwa. Powinna też wiedzieć, że państwa członkowskie wdrażają przepisy szerzej niż w poprzedniej dyrektywie, bo NIS2 rozszerza zakresu cyberbezpieczeństwa oraz zakresie bezpieczeństwa sieci i systemów informacyjnych na kolejne sektory kluczowe, w tym tam, gdzie istotna jest infrastruktura cyfrowa. Dotyczy to m.in. branż takich jak usługi pocztowe, gospodarka odpadami, ochrona zdrowia, a także energii i transportu.

2. Sprawdzona metodyka audytu

Dobry dostawca potrafi szczegółowo wyjaśnić, jak wygląda audyt, w tym jak obejmuje ocenę bezpieczeństwa informacji oraz systemów informacyjnych.

Ocena zgodności nie powinna ograniczać się do krótkiej ankiety lub przeglądu dokumentów. Rzetelny audyt obejmuje m.in.:

  • analizę dokumentacji zgodnie z przepisami prawa,
  • wywiady z pracownikami,
  • ocenę procesów bezpieczeństwa,
  • analiza ryzyka,
  • przegląd procedur obsługi incydentów,
  • ocenę bezpieczeństwa dostawców,
  • weryfikację wybranych konfiguracji technicznych,
  • dobór konkretnych środków i środki techniczne na podstawie identyfikacji, jakie realne zagrożenia dotyczą organizacji.

Taka metodyka powinna wspierać zarządzanie ryzykiem, ponieważ NIS2 nakłada bezpośrednią odpowiedzialność na kadrę zarządzającą za bezpieczeństwo, a zarząd odpowiada za zarządzanie ryzykiem cyberbezpieczeństwa w firmie i pomaga przygotować organizację do nowych obowiązków wynikających z NIS2.

Warto zapytać również, do jakich standardów odnosi się metodyka audytowa.

3. Kompetencje zespołu

Nie kupujesz raportu. Kupujesz wiedzę ludzi, którzy będą realizować projekt. Zespół powinien rozumieć także obowiązki kierownictwa i osób odpowiedzialnych za cyberbezpieczeństwo, w tym realizację obowiązków przez osoby zarządzające.

Zapytaj:

  • kto będzie prowadził audyt,
  • jakie posiada kwalifikacje,
  • jakie projekty realizował wcześniej,
  • czy ma doświadczenie w podobnych organizacjach,
  • czy szkolił kadrę zarządzającą w zakresie cyberbezpieczeństwa, w tym zna obowiązki kierownika, wie, że kierownik podmiotu kluczowego powinien przechodzić takie szkolenie raz w roku, i ma praktykę w ochronie systemów informatycznych oraz przez edukację pracowników buduje ich świadomość,
  • czy wspierał organizacje w wyznaczeniu co najmniej dwóch osób do kontaktu w sprawach cyberbezpieczeństwa.

4. Doświadczenie w Twojej branży

Każda branża posiada własne ryzyka, procesy oraz środowiska technologiczne, dlatego inne wymagania dotyczą np. energetyki, ochrony zdrowia czy transportu i właśnie to ma znaczenie przy wyborze partnera do wdrożenia w realiach świata biznesu.

Firma, która realizowała już projekty w podobnych organizacjach, szybciej identyfikuje najistotniejsze zagrożenia i skuteczniej planuje działania naprawcze, a doświadczenie sektorowe jest szczególnie ważne przy ocenie obowiązków podmiotów kluczowych, klasyfikacji jako podmioty ważne oraz ryzyk łańcucha dostaw.

5. Raport, na podstawie którego da się pracować

Największą wartością audytu nie jest lista problemów, lecz plan działania.

Dobry raport powinien zawierać:

  • wykryte niezgodności,
  • poziom ryzyka,
  • priorytety działań,
  • rekomendacje techniczne,
  • rekomendacje organizacyjne,
  • orientacyjny harmonogram wdrożenia.

Po przeczytaniu raportu zarząd powinien wiedzieć:

  • co należy zrobić,
  • dlaczego jest to ważne,
  • ile może kosztować realizacja,
  • jakie ryzyko pozostaje w przypadku braku działań.

Pytania, które warto zadać dostawcy

Przed podpisaniem umowy warto uzyskać odpowiedzi na kilka konkretnych pytań:

  1. Kto będzie prowadził projekt?
  2. Jakie certyfikaty posiada zespół?
  3. Ile projektów NIS2 zostało zrealizowanych?
  4. Czy można zobaczyć przykładową strukturę raportu?
  5. Jak wygląda metodyka audytu?
  6. Jak długo trwa projekt?
  7. Czy audyt obejmuje analizę techniczną?
  8. Czy po audycie możliwe jest wsparcie wdrożeniowe?
  9. Czy przewidziane są warsztaty dla zarządu?
  10. Jak wygląda przekazanie wyników?

Czerwone flagi w ofertach NIS2

Brak opisu zakresu cyberbezpieczeństwa

Jeżeli oferta zawiera jedynie zapis „audyt zgodności z NIS2”, bez wyszczególnienia obszarów objętych analizą, trudno ocenić rzeczywisty zakres prac; powinna też jasno obejmować zgłaszanie incydentów, bezpieczeństwa informacji oraz obowiązki w zakresie bezpieczeństwa sieci i systemów informacyjnych.

Brak informacji o zespole

Nie powinieneś dowiadywać się po podpisaniu umowy, kto faktycznie realizuje projekt. Warto znać nie tylko nazwiska wykonawców, ale też ich doświadczenie w pracy z kadrą zarządzającą oraz w realizacji obowiązków podmiotów kluczowych i podmioty ważne.

Podejrzanie niska cena

Najtańsza oferta często oznacza ograniczony zakres lub powierzchowną analizę, a zbyt niska cena może też sugerować pominięcie działań potrzebnych do ograniczenia ryzyka sankcji i wdrożenia tego, co wymuszają nowe obowiązki. W praktyce kary pieniężne są bardzo dotkliwe: Dyrektywa NIS2 wprowadza rygorystyczne kary finansowe do 10 mln EUR lub 2% rocznego obrotu, kara dla podmiotów kluczowych może wynosić do 10 mln EUR przy minimum 20 000 zł, dla podmiotów ważnych do 7 mln EUR przy minimum 15 000 zł, a maksymalna kara administracyjna może sięgnąć 100 mln zł.

Raport bez omówienia wyników

Prezentacja wyników jest równie ważna jak sam raport.

Obietnica pełnej zgodności

Żaden dostawca nie powinien gwarantować wyniku przyszłej kontroli. Pełna zgodność zależy od prawidłowego wdrożenia procesów, środków technicznych i organizacyjnych oraz terminowej realizacji obowiązków ustawowych zgodnie z przepisami prawa.

Audyt wewnętrzny czy zewnętrzny

Dla większości organizacji bardziej efektywne okazuje się skorzystanie z zewnętrznego partnera.

Taki partner bywa pomocny także przy obowiązkach rejestracyjnych.

Najczęściej wynika to z:

  • większej obiektywności oceny,
  • doświadczenia z wielu projektów,
  • znajomości aktualnych interpretacji przepisów,
  • wsparcia przy zgłoszeniu do wykazu podmiotów kluczowych i ważnych w Systemie S46, prowadzonego przez właściwe organy w zakresie nadzorowanego sektora.

Firmy mają 6 miesięcy na zgłoszenie do wykazu podmiotów kluczowych, termin upływa 3 października 2026 roku, a wpis do wykazu podmiotów kluczowych i ważnych prowadzonego w Systemie S46 składa się elektronicznie podpisem elektronicznym.

Ile kosztuje wdrożenie NIS2

Cena wdrożenia zależy od:

  • wielkości organizacji,
  • liczby systemów,
  • zakresu niezgodności wykrytych podczas audytu,
  • poziomu dojrzałości procesów bezpieczeństwa,
  • branży oraz tego, czy firma należy do podmiotów ważnych,
  • obowiązków właściwych dla podmiotów kluczowych,
  • złożoności łańcucha dostaw.

W praktyce największy wpływ na budżet mają działania naprawcze wynikające z audytu.

Jak wybrać firmę do wdrożenia NIS2 – podsumowanie

Dobra firma do wdrożenia NIS2 powinna:

  • rozumieć wymagania NIS2 i KSC,
  • posiadać sprawdzoną metodykę,
  • dysponować doświadczonym zespołem,
  • jasno definiować zakres prac,
  • przekazywać raport z konkretnym planem działania,
  • wspierać organizację również po zakończeniu audytu,
  • znać procedury raportowania, w tym zgłoszenie incydentu, oraz obowiązki wobec właściwego CSIRT.

Najważniejsze jednak, aby rozpocząć od rzetelnej diagnozy. To właśnie audyt pozwala określić rzeczywisty zakres prac i uniknąć wydatków na działania, które nie zwiększają poziomu zgodności, zwłaszcza że ZNIS2 to wprowadzenie nowych obowiązków dla podmiotów kluczowych i ważnych, także w obszarze reagowania na incydenty związane z cyberbezpieczeństwem i wymiany informacji, a nadzór w określonych sytuacjach sprawuje minister właściwy.

Jeżeli chcesz sprawdzić, jak wygląda profesjonalny proces oceny zgodności i otrzymać plan działań dopasowany do Twojej organizacji, zapoznaj się z ofertą audytu zgodności z NIS2 lub skontaktuj się z ekspertami DreamITeam. Dzięki temu jeszcze przed rozpoczęciem wdrożenia będziesz wiedzieć, jakie obowiązki dotyczą Twojej firmy i które działania należy zrealizować w pierwszej kolejności. W praktyce obejmuje to także wczesne ostrzeżenie w 24 godziny, zgłoszenia incydentów przez system teleinformatyczny Ministerstwa Cyfryzacji w 72 godziny, a na żądanie CSIRT również sprawozdanie okresowe oraz sprawozdanie końcowe w ciągu miesiąca.

FAQ

Najczęściej zadawane pytania

Audyt NIS2 to połączenie analizy technicznej i regulacyjnej, dlatego kompetentny dostawca musi łączyć znajomość prawa z praktycznym doświadczeniem IT. Nie jest wymagane posiadanie uprawnień prawniczych, ale dostawca musi znać zarówno dyrektywę UE 2022/2555, jak i znowelizowaną ustawę o KSC. Weryfikuj certyfikaty i doświadczenie audytorów, a nie wyłącznie profil działalności firmy.

Tak, i w praktyce często jest to korzystne — dostawca, który przeprowadził audyt, zna Twoje środowisko i może efektywniej zaplanować wdrożenie. Ważne jest jednak, żeby zakres i cena audytu oraz wdrożenia były wycenione osobno, a nie łączone w jeden pakiet bez możliwości weryfikacji, co wchodzi w każdy z etapów.

Czas realizacji zależy od wielkości organizacji, liczby systemów i lokalizacji. Dla małej firmy może to być kilka tygodni, dla większego podmiotu z rozproszoną infrastrukturą — dłużej. Oferty zapowiadające audyt w kilka dni dla typowej firmy pomijają zwykle kluczowe elementy: wywiady z pracownikami, weryfikację konfiguracji i analizę dokumentacji.

To jest właśnie wartość audytu — lepiej wiedzieć przed kontrolą KSC niż po. Raport z listą luk jest punktem startowym do planowania wdrożenia, nie dokumentem obciążającym. Organ nadzorczy ocenia, czy organizacja podjęła działania naprawcze, a nie czy była perfekcyjna w momencie diagnozy.

Raport zewnętrznego audytora z udokumentowaną metodyką i kwalifikacjami zespołu jest znacznie mocniejszym dowodem niż wewnętrzna analiza. Dyrektywa wprost wskazuje organ zarządzający jako odpowiedzialny za nadzór nad bezpieczeństwem, więc dokumentacja procesu oceny zgodności ma znaczenie w ewentualnym postępowaniu nadzorczym. Więcej o odpowiedzialności zarządu przeczytasz w artykule poświęconym temu zagadnieniu.

Zakres obowiązków zależy od klasyfikacji podmiotu — jako kluczowego lub ważnego — a nie wyłącznie od wielkości. Niektóre MŚP podlegają NIS2 ze względu na sektor działalności, inne nie podlegają wcale. Zanim zlecisz audyt, upewnij się, że Twoja firma faktycznie jest objęta dyrektywą. Jeśli masz wątpliwości co do klasyfikacji, sprawdź artykuł o tym, jak NIS2 wpłynie na Twój biznes.

Poproś o szczegółowy opis metodyki i przykładowy raport lub spis jego sekcji. Prawdziwy audyt zawiera wywiady z pracownikami, weryfikację konfiguracji systemów i dokumentacji, a nie tylko odpowiedzi na listę pytań. Jeśli dostawca nie potrafi pokazać, jak wygląda jego praca przed podpisaniem umowy, to sygnał, że prawdopodobnie kupujesz dokument, a nie diagnozę.

Tak. Znowelizowana ustawa o KSC obowiązuje od 3 kwietnia 2026 roku i organy nadzorcze mają narzędzia do prowadzenia kontroli i nakładania sankcji. Maksymalne kary dla podmiotów kluczowych sięgają 10 milionów euro lub 2% globalnego obrotu. Szczegółowe informacje o kwotach i warunkach ich naliczania znajdziesz w artykule Kary za brak zgodności z NIS2.